Аудит на соответствие требованиям SWIFT Customer Security Framework

Продукт
Название базовой системы (платформы): Проекты внешнего аудита ИТ и безопасности (в тч PCI DSS и СУИБ)
Дата премьеры системы: 2017/07/17
Отрасли: Финансовые услуги, инвестиции и аудит
Технологии: ИБ - Предотвращения утечек информации,  ИБ - Система обнаружения мошенничества (фрод)

Содержание

2016

В 2016 году международная компания SWIFT разработала программу безопасности пользователей CSP (Customer Security Programme). Ее цель – повышение уровня информационной безопасности участников системы передачи финансовых сообщений. Согласно этой программе, все клиенты SWIFT обязаны проводить ежегодную оценку банковской безопасности на соответствие 16 критериям. Новые требования распространяются на всё ИТ-окружение банка – от уровня обмена данными до настроек пользовательских ПК.

2017: Анонс услуги

17 июля 2017 года компания «Инфозащита» предложила услуги аудита на соответствие требованиям по безопасности SWIFT Customer Security Framework.

Чтобы снизить риски искажения транзакций денежных средств и предотвратить финансовые потери банков и их клиентов, были подготовлены новые требования по безопасности SWIFT Customer Security Framework. Документ основан на мировые практиках (NIST Cybersecurity Framework, ISO 27002, PCI DSS и других) и распространяется на все информационные системы клиентов SWIFT. Требования направлены на защиту окружения клиентов SWIFT, ограничение доступа к информационным системам, выявление и реагирование на инциденты ИБ.Догнать и перегнать: Российские ВКС прирастают новыми функциями 8 т

Чтобы обеспечить выполнение требований программы Customer Security Programme (CSP), со второго квартала 2017 года заказчики SWIFT обязуются сообщать о соответствии данным требованиям, а с января 2018 года — направлять результаты собственной оценки соответствия в международную систему. Дополнительно SWIFT планирует точечно проводить аудит защищенности и привлекать к этой задаче внутренних или внешних аудиторов. Убедиться в надежности всех клиентов межбанковской системы можно будет с помощью публичного реестра SWIFT KYC Registry.

Контролировать исполнение требований на территории РФ будет Банк России. В случае несоответствия требованиям ЦБ сможет штрафовать банки или даже отключать их от системы SWIFT.

«Инфозащита» проводит оценку соответствия СУИБ банка новым требованиям. В рамках аудита безопасности подключения к SWIFT специалисты компании выполняют практический анализ защищенности, моделируя действия потенциальных злоумышленников, и анализируют соответствие политик безопасности банка заявленным критериям.

«Команда сертифицированных аудиторов "Инфозащиты" имеет опыт проведения оценок соответствия различным требованиям в области информационной безопасности. По результатам аудита мы разработаем систему мер для приведения информационных систем банка в полное соответствие новым требованиям SWIFT», — заявил Дмитрий Новиков, технический директор «Инфозащиты».

2018

Клиенты SWIFT должны делать оценку соответствия самостоятельно либо с привлечением независимых аудиторов, аккредитованных SWIFT. ЦФТ имеет опыт проведения аудитов на соответствие различным банковским стандартам, является членом Российской Национальной Ассоциации СВИФТ (РОССВИФТ). Компания обладает всеми необходимыми компетенциями и ресурсами для предоставления банкам качественных услуг по аудиту и консалтингу в рамках программы SWIFT CSP.

В рамках услуг по кибербезопасности для клиентов SWIFT специалисты ЦФТ выполняют комплексный анализ защищенности ИТ-инфраструктуры финансовой организации, проводят обследование существующего ИТ-окружения банка, делают оценку соответствия клиентской части инфраструктуры SWIFT, установленной в банке, требованиям стандарта SWIFT Customer Security Controls Framework.

Смотрите также

Контроль и блокировки сайтов

Анонимность

Критическая инфраструктура

Импортозамещение


Информационная безопасность и киберпреступность

* Регулирование интернета в Казахстане, KZ-CERT






Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Инфосистемы Джет (63)
  Softline (Софтлайн) (54)
  ДиалогНаука (44)
  SearchInform (СёрчИнформ) (40)
  Информзащита (39)
  Другие (891)

  Инфосистемы Джет (5)
  R-Vision (Р-Вижн) (4)
  Card Security (Кард Сек) (4)
  Softline (Софтлайн) (4)
  Национальный аттестационный центр (НАЦ) (4)
  Другие (63)

  Солар (ранее Ростелеком-Солар) (8)
  SearchInform (СёрчИнформ) (4)
  А-Реал Консалтинг (3)
  Информзащита (3)
  Softscore UG (2)
  Другие (45)

  Инфосистемы Джет (7)
  Softline (Софтлайн) (4)
  МСС Международная служба сертификации (4)
  Уральский центр систем безопасности (УЦСБ) (3)
  Compliance Control (Комплаенс контрол) (3)
  Другие (43)

  Уральский центр систем безопасности (УЦСБ) (3)
  SearchInform (СёрчИнформ) (2)
  Softline (Софтлайн) (2)
  Bureau Veritas (1)
  Card Security (Кард Сек) (1)
  Другие (9)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  InfoWatch (ИнфоВотч) (14, 49)
  Солар (ранее Ростелеком-Солар) (4, 48)
  SearchInform (СёрчИнформ) (19, 44)
  FalconGaze (Фалконгейз) (1, 38)
  Positive Technologies (Позитив Текнолоджиз) (5, 35)
  Другие (401, 303)

  R-Vision (Р-Вижн) (1, 4)
  Инфосекьюрити (Infosecurity) (2, 2)
  Солар (ранее Ростелеком-Солар) (2, 2)
  Makves (Маквес) (1, 2)
  Positive Technologies (Позитив Текнолоджиз) (1, 2)
  Другие (10, 13)

  Солар (ранее Ростелеком-Солар) (2, 7)
  SearchInform (СёрчИнформ) (2, 4)
  А-Реал Консалтинг (1, 3)
  Makves (Маквес) (1, 2)
  Softscore UG (1, 2)
  Другие (5, 6)

  SearchInform (СёрчИнформ) (2, 2)
  Инфосекьюрити (Infosecurity) (1, 1)
  Киберполигон (1, 1)
  ARinteg (АРинтег) (1, 1)
  Cloud4Y (ООО Флекс) (1, 1)
  Другие (8, 8)

  SearchInform (СёрчИнформ) (1, 3)
  Makves (Маквес) (1, 1)
  Перспективный мониторинг (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  InfoWatch Traffic Monitor Enterprise (IWTM) - 46
  FalconGaze SecureTower - 38
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 38
  DeviceLock Endpoint DLP Suite - 31
  MaxPatrol SIEM - 31
  Другие 335

  R-Vision SGRC Центр контроля информационной безопасности - 4
  MaxPatrol SIEM - 2
  SETERE: ПК ИСУ Терминал (Интегрированная система управления терминалами защищенного доступа) - 2
  Kickidler Система учета рабочего времени - 2
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 2
  Другие 12

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 4
  Solar Dozor DLP-система - 4
  А-Реал Консалтинг: Интернет-шлюз ИКС - 3
  Solar JSOC - 3
  SearchInform FileAuditor - 2
  Другие 10

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 2
  Makves DCAP (Data-Centric Audit and Protection) - 1
  Jet CyberCamp - 1
  Cloud4Y Стахановец аренда и хостинг - 1
  Перспективный мониторинг: Ampire Киберполигон - 1
  Другие 9

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 3
  Makves DCAP (Data-Centric Audit and Protection) - 1
  Перспективный мониторинг: Ampire Киберполигон - 1
  Другие 0

Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Солар (ранее Ростелеком-Солар) (18)
  Национальное бюро кредитных историй (НБКИ) (16)
  SearchInform (СёрчИнформ) (11)
  Инфосистемы Джет (9)
  Experian (8)
  Другие (153)

  Центр Финансовых Технологий (ЦФТ) (2)
  SearchInform (СёрчИнформ) (1)
  Диасофт (Diasoft) (1)
  Инфосекьюрити (Infosecurity) (1)
  Инфосистемы Джет (1)
  Другие (6)

  Солар (ранее Ростелеком-Солар) (3)
  SearchInform (СёрчИнформ) (2)
  Динамика (Dynamika) Новосибирск (1)
  VisionLabs (ВижнЛабс) (1)
  Диасофт (Diasoft) (1)
  Другие (0)

  SearchInform (СёрчИнформ) (3)
  Группа компаний ЦРТ (Центр речевых технологий) (1)
  Лаборатория Касперского (Kaspersky) (1)
  Ростелеком (1)
  Солар (ранее Ростелеком-Солар) (1)
  Другие (3)

  SearchInform (СёрчИнформ) (3)
  Лаборатория Касперского (Kaspersky) (1)
  Positive Technologies (Позитив Текнолоджиз) (1)
  Softline (Софтлайн) (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Visa International (4, 27)
  Инфосистемы Джет (5, 25)
  Солар (ранее Ростелеком-Солар) (2, 20)
  FICO (4, 18)
  Национальное бюро кредитных историй (НБКИ) (1, 12)
  Другие (179, 136)

  Центр Финансовых Технологий (ЦФТ) (2, 2)
  SAS Institute Inc (1, 1)
  Диасофт (Diasoft) (1, 1)
  Корп Софт (CorpSoft24) (1, 1)
  Сбербанк (1, 1)
  Другие (5, 5)

  Солар (ранее Ростелеком-Солар) (1, 3)
  SearchInform (СёрчИнформ) (1, 2)
  VisionLabs (ВижнЛабс) (1, 1)
  Динамика (Dynamika) Новосибирск (1, 1)
  Диасофт (Diasoft) (1, 1)
  Другие (0, 0)

  SearchInform (СёрчИнформ) (1, 3)
  R-Vision (Р-Вижн) (1, 1)
  Группа компаний ЦРТ (Центр речевых технологий) (1, 1)
  Солар (ранее Ростелеком-Солар) (1, 1)
  Positive Technologies (Позитив Текнолоджиз) (1, 1)
  Другие (1, 1)

  SearchInform (СёрчИнформ) (1, 3)
  Positive Technologies (Позитив Текнолоджиз) (1, 1)
  Лаборатория Касперского (Kaspersky) (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  3-D Secure (3D-Secure) - 23
  Solar JSOC - 19
  НБКИ-AFS (Anti-Fraud Service) - 12
  СёрчИнформ SIEM - 11
  FICO Capstone Decision Accelerator (CDA) - 9
  Другие 132

  Solar JSOC - 1
  Kaspersky Anti Targeted Attack Platform (KATA) - 1
  Group-IB Fraud Hunting Platform (ранее Secure Bank - Secure Portal) - 1
  CorpSoft24: Хостинг ИСПДн - 1
  СёрчИнформ SIEM - 1
  Другие 6

  Solar JSOC - 3
  СёрчИнформ SIEM - 2
  Diasoft Digital Q.Risk&Compliance - 1
  VisionLabs Luna Pass - 1
  Dynamika-Финансовый мониторинг - 1
  Другие 0

  СёрчИнформ SIEM - 3
  Kaspersky Anti Targeted Attack Platform (KATA) - 1
  R-Vision Threat Intelligence Platform (TIP) - 1
  Solar AURA (Audit & Risk Assessment) - 1
  ЦРТ:VoiceKey.Platform - 1
  Другие 1

  СёрчИнформ SIEM - 3
  Kaspersky Anti Targeted Attack Platform (KATA) - 1
  Positive Technologies: MaxPatrol VM (Vulnerability Management) - 1
  Другие 0