Открыть сервис

ФинЦЕРТ

ФинЦЕРТ (сокр. от Финансовый центр кибербезопасности и цифровых технологий) — структурное подразделение Центрального банка Российской Федерации (Банка России), выполняющее функции национального центра реагирования на киберугрозы и инциденты в финансовой сфере. Создан для обеспечения кибербезопасности кредитно-финансовых организаций, защиты информационной инфраструктуры и координации действий участников финансового рынка при компьютерных атаках.

История

ФинЦЕРТ был основан в 2015 году на базе Департамента информационной безопасности Банка России. Его создание стало ответом на рост числа киберпреступлений, направленных против банков, платёжных систем и других финансовых институтов. В 2014–2015 годах в России фиксировались массовые атаки на системы дистанционного банковского обслуживания (ДБО), хищения средств с использованием вредоносного ПО (например, троянов типа Cridex, Zeus) и фишинговые кампании. Необходимость централизованного мониторинга и быстрого реагирования привела к формированию специализированного подразделения.

В 2016 году ФинЦЕРТ вошёл в состав международной сети центров реагирования на компьютерные инциденты (CSIRT) и начал сотрудничество с аналогичными структурами других стран, включая центры при центральных банках государств СНГ и БРИКС. В 2018 году, после вступления в силу Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», функции ФинЦЕРТ были расширены: он стал отвечать за координацию защиты объектов критической информационной инфраструктуры (КИИ) в финансовом секторе.

В 2020–2022 годах, на фоне роста числа DDoS-атак и целевых атак на банки, ФинЦЕРТ модернизировал систему обмена данными об угрозах, внедрив автоматизированные каналы оповещения (API) и платформу для сбора индикаторов компрометации (IoC). По состоянию на 2024 год подразделение продолжает функционировать в составе Банка России, подчиняясь напрямую заместителю Председателя ЦБ, курирующему информационную безопасность.

Структура и функции

ФинЦЕРТ не является самостоятельным юридическим лицом, а входит в структуру Банка России. Его деятельность регулируется внутренними нормативными актами ЦБ, а также Федеральным законом «О Центральном банке Российской Федерации (Банке России)» и Федеральным законом «О безопасности критической информационной инфраструктуры Российской Федерации».

Основные функции

  • Мониторинг и анализ угроз: сбор, обработка и анализ данных о компьютерных атаках, вредоносном ПО, уязвимостях в программном обеспечении, используемом финансовыми организациями.
  • Реагирование на инциденты: координация действий кредитных организаций, операторов платёжных систем, участников финансового рынка при обнаружении кибератак. Включает помощь в блокировке атак, восстановлении работоспособности систем и минимизации ущерба.
  • Обмен информацией: создание и поддержка закрытых каналов связи (в том числе через личные кабинеты на портале Банка России) для оперативного оповещения участников рынка о новых угрозах, индикаторах компрометации и методах защиты.
  • Методическая поддержка: разработка рекомендаций и стандартов по кибербезопасности для финансовых организаций (например, методики оценки рисков, типовые политики безопасности, сценарии реагирования).
  • Взаимодействие с государственными органами: координация с ФСБ России, МВД России, ФСТЭК России и Национальным координационным центром по компьютерным инцидентам (НКЦКИ) при расследовании крупных инцидентов и киберпреступлений.

Категории участников

ФинЦЕРТ взаимодействует с несколькими категориями организаций:

  • Кредитные организации: банки, небанковские кредитные организации (НКО).
  • Операторы платёжных систем: национальные и международные платёжные системы (например, «Мир», Visa, Mastercard — до приостановки деятельности в РФ).
  • Страховые компании и профессиональные участники рынка ценных бумаг: брокеры, депозитарии, управляющие компании.
  • Операторы связи и провайдеры хостинга: в части, касающейся защиты инфраструктуры финансового сектора.

Деятельность и ключевые проекты

Система обмена данными об угрозах (STIX/TAXII)

ФинЦЕРТ использует стандартизированные протоколы обмена информацией об угрозах (STIX — Structured Threat Information Expression, TAXII — Trusted Automated Exchange of Indicator Information). Участники рынка могут подключаться к автоматизированной системе, получая в реальном времени списки вредоносных IP-адресов, доменов, хэшей файлов и других индикаторов. По данным Банка России, к 2024 году к системе было подключено более 400 организаций.

Платформа «Кибербезопасность финансового рынка»

В 2021 году запущена веб-платформа, объединяющая функции мониторинга, отчётности и обучения. Организации могут подавать через неё уведомления об инцидентах, получать методические материалы и проходить тестирование на знание требований кибербезопасности.

Анализ уязвимостей и пентесты

ФинЦЕРТ регулярно проводит анализ защищённости информационных систем участников рынка (в том числе с использованием методов «белого хакинга»). Результаты направляются в организации в виде рекомендаций по устранению уязвимостей. В 2023 году было выявлено более 1200 критических уязвимостей в программном обеспечении, используемом финансовыми организациями.

Учебные центры и тренировки

С 2019 года проводятся ежегодные киберучения (например, «Кибер-2023»), в ходе которых моделируются крупномасштабные атаки на банковскую инфраструктуру. Участие в учениях обязательно для всех системно значимых кредитных организаций (СЗКО). В 2024 году в учениях приняли участие более 50 банков.

Статистика и эффективность

По данным Банка России, в 2023 году ФинЦЕРТ обработал более 15 000 сообщений об инцидентах, из которых около 30% составили атаки на системы ДБО, 25% — фишинг, 20% — DDoS-атаки, 15% — атаки на платёжную инфраструктуру, 10% — прочие (включая атаки на мобильные приложения и банкоматы). Среднее время реагирования на инцидент (от момента получения уведомления до начала активных действий) составило 2,5 часа.

Суммарный предотвращённый ущерб от кибератак в 2023 году оценивается ЦБ в 3,5 млрд рублей (включая прямые потери от хищений, затраты на восстановление и упущенную выгоду). В 2022 году этот показатель составлял 2,1 млрд рублей.

Критика и ограничения

Деятельность ФинЦЕРТ подвергается критике со стороны некоторых участников рынка и экспертов по кибербезопасности по нескольким направлениям:

  • Недостаточная скорость реагирования: в условиях высокоскоростных атак (например, с использованием автоматизированных инструментов) время в 2–3 часа может быть критическим. Мелкие банки иногда жалуются на задержки при получении индикаторов угроз.
  • Избыточная бюрократизация: требования к отчётности и обязательное подключение к системам мониторинга могут создавать дополнительную нагрузку на небольшие организации.
  • Конфликт интересов: ФинЦЕРТ, являясь подразделением регулятора, одновременно выполняет функции надзора и оперативного реагирования. Это может приводить к тому, что организации скрывают инциденты, опасаясь санкций со стороны ЦБ.
  • Ограниченная международная кооперация: после введения санкций против России в 2022 году сотрудничество с центрами реагирования западных стран было существенно сокращено, что снизило доступ к глобальным базам угроз.

См. также

Источники

  • Официальный сайт Банка России — раздел «Информационная безопасность»
  • Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
  • Отчёт Банка России о развитии банковского сектора и банковского надзора за 2023 год
  • Материалы конференций «Кибербезопасность финансового рынка» (2021–2024)
  • Публикации Ассоциации банков России (АБР) по вопросам кибербезопасности

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →