Аудит на соответствие требованиям SWIFT Customer Security Framework

Продукт
Название базовой системы (платформы): Проекты внешнего аудита ИТ и безопасности (в тч PCI DSS и СУИБ)
Дата премьеры системы: 2017/07/17
Отрасли: Финансовые услуги, инвестиции и аудит
Технологии: ИБ - Предотвращения утечек информации,  ИБ - Система обнаружения мошенничества (фрод)

Содержание

2016

В 2016 году международная компания SWIFT разработала программу безопасности пользователей CSP (Customer Security Programme). Ее цель – повышение уровня информационной безопасности участников системы передачи финансовых сообщений. Согласно этой программе, все клиенты SWIFT обязаны проводить ежегодную оценку банковской безопасности на соответствие 16 критериям. Новые требования распространяются на всё ИТ-окружение банка – от уровня обмена данными до настроек пользовательских ПК.

2017: Анонс услуги

17 июля 2017 года компания «Инфозащита» предложила услуги аудита на соответствие требованиям по безопасности SWIFT Customer Security Framework.

Чтобы снизить риски искажения транзакций денежных средств и предотвратить финансовые потери банков и их клиентов, были подготовлены новые требования по безопасности SWIFT Customer Security Framework. Документ основан на мировые практиках (NIST Cybersecurity Framework, ISO 27002, PCI DSS и других) и распространяется на все информационные системы клиентов SWIFT. Требования направлены на защиту окружения клиентов SWIFT, ограничение доступа к информационным системам, выявление и реагирование на инциденты ИБ.Догнать и перегнать: Российские ВКС прирастают новыми функциями 8.6 т

Чтобы обеспечить выполнение требований программы Customer Security Programme (CSP), со второго квартала 2017 года заказчики SWIFT обязуются сообщать о соответствии данным требованиям, а с января 2018 года — направлять результаты собственной оценки соответствия в международную систему. Дополнительно SWIFT планирует точечно проводить аудит защищенности и привлекать к этой задаче внутренних или внешних аудиторов. Убедиться в надежности всех клиентов межбанковской системы можно будет с помощью публичного реестра SWIFT KYC Registry.

Контролировать исполнение требований на территории РФ будет Банк России. В случае несоответствия требованиям ЦБ сможет штрафовать банки или даже отключать их от системы SWIFT.

«Инфозащита» проводит оценку соответствия СУИБ банка новым требованиям. В рамках аудита безопасности подключения к SWIFT специалисты компании выполняют практический анализ защищенности, моделируя действия потенциальных злоумышленников, и анализируют соответствие политик безопасности банка заявленным критериям.

«Команда сертифицированных аудиторов "Инфозащиты" имеет опыт проведения оценок соответствия различным требованиям в области информационной безопасности. По результатам аудита мы разработаем систему мер для приведения информационных систем банка в полное соответствие новым требованиям SWIFT», — заявил Дмитрий Новиков, технический директор «Инфозащиты».

2018

Клиенты SWIFT должны делать оценку соответствия самостоятельно либо с привлечением независимых аудиторов, аккредитованных SWIFT. ЦФТ имеет опыт проведения аудитов на соответствие различным банковским стандартам, является членом Российской Национальной Ассоциации СВИФТ (РОССВИФТ). Компания обладает всеми необходимыми компетенциями и ресурсами для предоставления банкам качественных услуг по аудиту и консалтингу в рамках программы SWIFT CSP.

В рамках услуг по кибербезопасности для клиентов SWIFT специалисты ЦФТ выполняют комплексный анализ защищенности ИТ-инфраструктуры финансовой организации, проводят обследование существующего ИТ-окружения банка, делают оценку соответствия клиентской части инфраструктуры SWIFT, установленной в банке, требованиям стандарта SWIFT Customer Security Controls Framework.

Смотрите также

Контроль и блокировки сайтов

Анонимность

Критическая инфраструктура

Импортозамещение


Информационная безопасность и киберпреступность

* Регулирование интернета в Казахстане, KZ-CERT






Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Инфосистемы Джет (63)
  Softline (Софтлайн) (54)
  ДиалогНаука (44)
  SearchInform (СёрчИнформ) (40)
  Информзащита (39)
  Другие (891)

  Инфосистемы Джет (5)
  Softline (Софтлайн) (4)
  Национальный аттестационный центр (НАЦ) (4)
  Солар (ранее Ростелеком-Солар) (4)
  Card Security (Кард Сек) (4)
  Другие (63)

  Солар (ранее Ростелеком-Солар) (8)
  SearchInform (СёрчИнформ) (4)
  А-Реал Консалтинг (3)
  Информзащита (3)
  Deiteriy (Дейтерий) (2)
  Другие (45)

  Инфосистемы Джет (7)
  МСС Международная служба сертификации (4)
  Softline (Софтлайн) (4)
  Уральский центр систем безопасности (УЦСБ) (3)
  Compliance Control (Комплаенс контрол) (3)
  Другие (43)

  Уральский центр систем безопасности (УЦСБ) (3)
  Softline (Софтлайн) (2)
  SearchInform (СёрчИнформ) (2)
  TUV Austria (1)
  Бюро Веритас Сертификейшн Русь (1)
  Другие (9)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  InfoWatch (ИнфоВотч) (14, 49)
  Солар (ранее Ростелеком-Солар) (4, 48)
  SearchInform (СёрчИнформ) (19, 44)
  FalconGaze (Фалконгейз) (1, 38)
  Positive Technologies (Позитив Текнолоджиз) (5, 35)
  Другие (402, 303)

  R-Vision (Р-Вижн) (1, 4)
  Инфосекьюрити (Infosecurity) (2, 2)
  Солар (ранее Ростелеком-Солар) (2, 2)
  SETERE (Security Technology Research) - ТБИ (Технологии Безопасность Исследования) (1, 2)
  Makves (Маквес) (1, 2)
  Другие (10, 13)

  Солар (ранее Ростелеком-Солар) (2, 7)
  SearchInform (СёрчИнформ) (2, 4)
  А-Реал Консалтинг (1, 3)
  Positive Technologies (Позитив Текнолоджиз) (1, 2)
  Makves (Маквес) (1, 2)
  Другие (5, 6)

  SearchInform (СёрчИнформ) (2, 2)
  Инфосистемы Джет (1, 1)
  Перспективный мониторинг (1, 1)
  BI.Zone (Безопасная Информационная Зона, Бизон) (1, 1)
  Colizeum Langame Software, CLS (Колизеум Лангейм Софт) (1, 1)
  Другие (8, 8)

  SearchInform (СёрчИнформ) (1, 3)
  Makves (Маквес) (1, 1)
  Перспективный мониторинг (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  InfoWatch Traffic Monitor Enterprise (IWTM) - 46
  FalconGaze SecureTower - 38
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 38
  DeviceLock Endpoint DLP Suite - 31
  MaxPatrol SIEM - 31
  Другие 335

  R-Vision SGRC Центр контроля информационной безопасности - 4
  Kickidler Система учета рабочего времени - 2
  MaxPatrol SIEM - 2
  Makves DCAP (Data-Centric Audit and Protection) - 2
  SETERE: ПК ИСУ Терминал (Интегрированная система управления терминалами защищенного доступа) - 2
  Другие 12

  Solar Dozor DLP-система - 4
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 4
  Solar JSOC - 3
  А-Реал Консалтинг: Интернет-шлюз ИКС - 3
  MaxPatrol SIEM - 2
  Другие 10

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 2
  ARinteg: 1С УПДН. Учет персональных данных (расширение для 1С:ЗУП) - 1
  Перспективный мониторинг: Ampire Киберполигон - 1
  Киберполигон Мультифункциональный программно-аппаратный комплекс для проведения киберучений - 1
  R-Vision Threat Intelligence Platform (TIP) - 1
  Другие 9

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 3
  Makves DCAP (Data-Centric Audit and Protection) - 1
  Перспективный мониторинг: Ampire Киберполигон - 1
  Другие 0

Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Солар (ранее Ростелеком-Солар) (18)
  Национальное бюро кредитных историй (НБКИ) (16)
  SearchInform (СёрчИнформ) (11)
  Инфосистемы Джет (9)
  Experian (8)
  Другие (153)

  Центр Финансовых Технологий (ЦФТ) (2)
  F.A.C.C.T. (ранее Group-IB в России) (1)
  GlowByte, ГлоуБайт (ранее Glowbyte Consulting, ГлоуБайт Консалтинг) (1)
  SAS Россия (САС Институт) (1)
  SearchInform (СёрчИнформ) (1)
  Другие (6)

  Солар (ранее Ростелеком-Солар) (3)
  SearchInform (СёрчИнформ) (2)
  VisionLabs (ВижнЛабс) (1)
  Диасофт (Diasoft) (1)
  Динамика (Dynamika) Новосибирск (1)
  Другие (0)

  SearchInform (СёрчИнформ) (3)
  Positive Technologies (Позитив Текнолоджиз) (1)
  R-Vision (Р-Вижн) (1)
  RBK Money (1)
  Группа компаний ЦРТ (Центр речевых технологий) (1)
  Другие (3)

  SearchInform (СёрчИнформ) (3)
  Positive Technologies (Позитив Текнолоджиз) (1)
  Softline (Софтлайн) (1)
  Лаборатория Касперского (Kaspersky) (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Visa International (4, 27)
  Инфосистемы Джет (5, 25)
  Солар (ранее Ростелеком-Солар) (2, 20)
  FICO (4, 18)
  Национальное бюро кредитных историй (НБКИ) (1, 12)
  Другие (179, 136)

  Центр Финансовых Технологий (ЦФТ) (2, 2)
  SAS Institute Inc (1, 1)
  Диасофт (Diasoft) (1, 1)
  Корп Софт (CorpSoft24) (1, 1)
  Сбербанк (1, 1)
  Другие (5, 5)

  Солар (ранее Ростелеком-Солар) (1, 3)
  SearchInform (СёрчИнформ) (1, 2)
  VisionLabs (ВижнЛабс) (1, 1)
  Динамика (Dynamika) Новосибирск (1, 1)
  Диасофт (Diasoft) (1, 1)
  Другие (0, 0)

  SearchInform (СёрчИнформ) (1, 3)
  R-Vision (Р-Вижн) (1, 1)
  Группа компаний ЦРТ (Центр речевых технологий) (1, 1)
  Солар (ранее Ростелеком-Солар) (1, 1)
  Positive Technologies (Позитив Текнолоджиз) (1, 1)
  Другие (1, 1)

  SearchInform (СёрчИнформ) (1, 3)
  Positive Technologies (Позитив Текнолоджиз) (1, 1)
  Лаборатория Касперского (Kaspersky) (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  3-D Secure (3D-Secure) - 23
  Solar JSOC - 19
  НБКИ-AFS (Anti-Fraud Service) - 12
  СёрчИнформ SIEM - 11
  FICO Capstone Decision Accelerator (CDA) - 9
  Другие 132

  Сбер: Антифрод-система - 1
  SAS Anti-Money Laundering (SAS AML) - 1
  Jet Detective - 1
  Diasoft Digital Q.Risk&Compliance - 1
  ЦФТ FRAMOS - 1
  Другие 6

  Solar JSOC - 3
  СёрчИнформ SIEM - 2
  Dynamika-Финансовый мониторинг - 1
  Diasoft Digital Q.Risk&Compliance - 1
  VisionLabs Luna Pass - 1
  Другие 0

  СёрчИнформ SIEM - 3
  Positive Technologies: MaxPatrol VM (Vulnerability Management) - 1
  Solar AURA (Audit & Risk Assessment) - 1
  Kaspersky Anti Targeted Attack Platform (KATA) - 1
  R-Vision Threat Intelligence Platform (TIP) - 1
  Другие 1

  СёрчИнформ SIEM - 3
  Positive Technologies: MaxPatrol VM (Vulnerability Management) - 1
  Kaspersky Anti Targeted Attack Platform (KATA) - 1
  Другие 0