Все банки Казахстана проверят на готовность к кибератакам в 2027 году

Первые испытания уже прошли три банка. Их системы удалось восстановить за 35-45 минут, однако проверки выявили и проблемы, над которыми ещё предстоит работать.
Иллюстрация BES.media. Сгенерирована ИИ
Банки Казахстана проверят на устойчивость к кибератакам

Что произошло 

В 2027 году в Казахстане планируют провести масштабные киберучения с участием всех банков второго уровня. Во время учений проверят, насколько банки готовы противостоять кибератакам, быстро выявлять угрозы и восстанавливать работу информационных систем после сбоев. Об этом Агентство по регулированию и развитию финансового рынка (АРРФР) сообщило в ответе на запрос BES.media.

Три банка уже проверили на устойчивость к кибератакам 

Первые киберучения прошли с 20 по 29 мая этого года. В них участвовали три банка второго уровня, которые предоставляют клиентам онлайн-сервисы. Названия банков агентство не раскрыло.

Для всех участников подготовили одинаковый сценарий. По условиям учений программа-шифровальщик повреждала один из критически важных информационных активов банка. Сотрудники должны были обнаружить проблему и восстановить систему из резервной копии.

Все три банка справились с заданием. Восстановление систем на тестовых стендах занимало в среднем от 35 до 45 минут. Банки уложились в отведённое для испытаний время.

В АРРФР положительно оценили скорость обнаружения инцидентов, взаимодействие между подразделениями, своевременное информирование регулятора и готовность резервных мощностей.

При этом результаты учений не означают, что после реальной кибератаки любой банковский сервис можно восстановить за 45 минут. В агентстве подчеркнули, что этот показатель относится только к проведённому тестовому сценарию.

Какие проблемы обнаружили во время учений 

Несмотря на успешное восстановление систем, полностью без замечаний испытания не обошлись. По информации агентства, критических или существенных уязвимостей в ходе пилотных учений не выявили. Однако обнаружились вопросы, требующие дальнейшего совершенствования. Они касались распределения ответственности между сотрудниками, развития средств защиты, участия руководства в обеспечении кибербезопасности и финансирования соответствующих мероприятий. 

Стоит учитывать и характер самой проверки. Пилотные учения были направлены прежде всего на оценку действий сотрудников при инциденте и способности восстановить критически важные системы из резервных копий. Поэтому отсутствие выявленных серьёзных уязвимостей не означает, что информационная инфраструктура участников полностью защищена от всех возможных кибератак. 

Как будут проходить масштабные проверки в 2027 году 

В 2027 году киберучения планируют провести во всех банках второго уровня. Завершить их намерены до конца декабря.

Учения пройдут в четыре этапа. Сначала определят цели, участников, критически важные информационные системы и сценарии возможных атак. Затем специалисты подготовят необходимую инфраструктуру, распределят обязанности и согласуют порядок взаимодействия.

После этого начнётся практическая часть. Сотрудники банков будут обнаруживать смоделированные угрозы, устранять последствия инцидентов, координировать действия разных подразделений и восстанавливать повреждённые системы.

На заключительном этапе регулятор и банки проанализируют результаты, выявят слабые места и определят, как их устранить.

Сценарии учений будут постепенно усложнять. Если во время первых испытаний банки восстанавливали отдельные системы после воздействия программы-шифровальщика, то следующие проверки планируют приблизить к условиям реальных кибератак.

Проверят ли мобильные приложения и банковские переводы 

Во время учений могут проверить не только внутренние системы банков, но и сервисы, которыми ежедневно пользуются клиенты. Среди них – мобильный и интернет-банкинг, платёжные системы и базы данных.

Однако проверять все эти системы будут не обязательно. В АРРФР пояснили, что конкретный перечень будет зависеть от сценария учений, актуальных киберугроз и инфраструктуры каждого банка.

Во время испытаний могут смоделировать полную или частичную остановку отдельных систем. Специалисты проверят, насколько быстро банк обнаружит сбой, начнёт восстановление и вернёт сервис в рабочее состояние.

Реальных перебоев для клиентов при этом не планируется. Испытания будут проходить в контролируемой тестовой среде, отдельно от действующих критически важных систем. Поэтому учения не должны привести к отключению мобильных приложений или остановке банковских операций.

По каким показателям будут оценивать банки 

Одним из главных критериев станет скорость реакции на кибератаку. Регулятор будет учитывать, сколько времени банку требуется, чтобы обнаружить угрозу, устранить её последствия и восстановить повреждённые системы.

При этом оценивать будут не только скорость. Проверяющие посмотрят, насколько слаженно работают разные подразделения, соблюдают ли сотрудники внутренние инструкции и вовремя ли сообщают об инциденте руководству и регулятору.

Отдельно оценят действия руководства банка: насколько быстро оно реагирует на ситуацию и организует необходимые меры.

Что будет с банками, которые не справятся с кибератакой 

Неудачное прохождение киберучений само по себе не станет основанием для штрафа. Проект правил не предусматривает санкций за неудовлетворительные результаты испытаний.

Если банк не успеет вовремя восстановить систему или допустит ошибки при реагировании на инцидент, недостатки зафиксируют. Специалисты оценят связанные с ними риски и определят, какие меры нужно принять и в какие сроки.

Если учения выявят повышенные риски или серьёзные проблемы в системе информационной безопасности, агентство сможет рекомендовать внеплановую проверку.

При этом отсутствие штрафов за результаты учений не освобождает банки от ответственности за нарушение требований информационной безопасности. За такие нарушения предусмотрена административная ответственность по статье 215-1 КоАП Казахстана.

Станут ли такие проверки постоянными

АРРФР планирует сделать оценку кибербезопасности регулярной. Согласно проекту правил, финансовые организации должны будут проводить такие проверки не реже одного раза в год.

Формат может отличаться. В одних случаях достаточно проверить документы и внутренние процедуры, в других потребуется практическая отработка действий сотрудников или техническое моделирование кибератаки. Формат будут выбирать с учётом рисков, деятельности организации и важности её информационных систем.

При этом ежегодные проверки не означают, что масштабные совместные киберучения для всего банковского сектора будут проводить каждый год. Их периодичность в проекте правил отдельно не установлена.

Сами правила пока согласовывают, поэтому окончательные требования к банкам и порядок проведения проверок ещё могут измениться.