Технологии

Обмен информацией, финансовая грамотность, отказ от устаревших подходов. Эксперты — о защите от киберугроз в ЦА

На прошедшем в Ташкенте FinTech-форуме эксперты рекомендовали странам Центральной Азии уделять приоритетное внимание постоянному обмену информацией на основе взаимного сотрудничества в сфере кибербезопасности и повышению финансовой грамотности, а также отказаться от «устаревших подходов» в защите.

Обмен данными, финансовая грамотность, отказ от устаревших подходов. Эксперты — о защите от киберугроз в ЦА

Государствам Центральной Азии целесообразно уделять приоритетное внимание регулярному обмену информацией и повышению финансовой грамотности граждан, опираясь на взаимное сотрудничество в сфере кибербезопасности, а также отказаться от «устаревших подходов» при разработке механизмов защиты и действовать «исходя из сегодняшних реалий». Такие мнения высказали эксперты в ходе панельной дискуссии «Доверие на скорости ИИ: обеспечение безопасности платежных систем и защита от мошенничества», прошедшей в рамках Silk Road Finance & Technology Forum в Ташкенте 24–26 августа.

Как отметил руководитель по кибербезопасности KPMG Uzbekistan Артем Саидов, сегодня Центральная Азия находится на этапе наиболее активной цифровой трансформации. Ускорение движения денежных средств внутри страны и на трансграничном уровне существенно изменило методы защиты от киберпреступности и мошенничества. Сейчас искусственный интеллект в равной степени расширяет возможности как мошенников, так и финансовых институтов.

В частности, если финансовые мошенники используют автоматизированную разведку и масштабную сложную социальную инженерию, то финансовые институты для защиты критической инфраструктуры опираются на скоринг, поведенческий анализ, прогностическое моделирование рисков и автоматизированные меры реагирования. Отныне доверие основывается не на статичном соответствии требованиям, а на активной и динамичной устойчивости.

По словам начальника департамента Центрального банка Узбекистана Мирзабека Бобожонова, в последние годы в Узбекистане стремительно растет объем использования цифровых платежей. В частности, если уровень использования цифровых платежей в стране в 2021 году составлял 39%, то к 2025 году этот показатель достиг 72%. Представитель ЦБ объяснил это молодым населением, готовым тестировать новые технологии и новые проекты. С ростом использования цифровых платежей вопрос безопасности становится еще более актуальным. Поэтому безопасность должна укрепляться одновременно с расширением цифровизации.

«Стремительное развитие искусственного интеллекта и цифровизации, к сожалению, создает и определенные риски в нашей стране. Поэтому я считаю, что вопрос безопасности должен укрепляться параллельно с цифровизацией. Как ЦБ, мы стараемся регулировать кибербезопасность на основе передового опыта, в соответствии с новейшими международными стандартами и политиками», — сказал Бобожонов.

Представитель регулятора подчеркнул, что переход от подхода, основанного на соответствии требованиям (комплаенсе), к подходу, основанному на управлении рисками, — это важнейшее изменение, которое сейчас осуществляет ЦБ. Учитывая, что характер киберугроз меняется изо дня в день, ЦБ в этом направлении опирается на киберриски. Бобожонов сообщил, что ЦБ недавно завершил проект по цифровизации, в рамках которого было разработано несколько документов.

«Один из них — стратегия кибербезопасности для банковского сектора. Второй — методология оценки рисков на основе уровня зрелости коммерческих банков и платежных организаций. Мы планируем сосредоточить основное внимание на учреждениях с высоким риском подверженности киберугрозам и мошенничеству. Поскольку мы не можем охватить все организации, нет возможности прийти и проверить каждую. Поэтому в центре нашего внимания будут уровень риска (высокий, средний или низкий) и уровень зрелости организации», — пояснил он.

По словам Бобожонова, ЦБ разработал новую систему кибербезопасности и планирует запустить ее со следующего года. Он отметил, что новая система предусматривает совершенно иные требования к надзору.

«Мы будем контролировать уровень зрелости и риска каждой организации, ориентируясь именно на это. Будет четыре уровня зрелости. Например, системно значимые банки должны будут соблюдать самые строгие правила. А банки с небольшим количеством клиентов и низким уровнем цифровизации будут выполнять минимальные установленные нами требования», — сказал он.

Мирзабек Бобожонов отметил, что в сфере «ландшафт угроз также меняется». Теперь учащаются не только атаки на банковскую инфраструктуру, но и случаи социальной инженерии, фишинговых атак и захвата аккаунтов.

С начала текущего года коммерческими банками и платежными организациями было заблокировано около 18 миллионов подозрительных транзакций. Бобожонов подчеркнул, что это связано с внедрением требования к финансовым организациям иметь системы противодействия мошенничеству (антифрод) на базе искусственного интеллекта.

«Тем не менее, из-за низкой финансовой грамотности граждан это не означает 100-процентную защиту от мошенников. Поэтому каждому человеку необходимо быть более бдительным, так как угрозы, методы, используемые злоумышленниками или мошенниками, меняются день ото дня. Мы должны быть всегда готовы к новым атакам или случаям мошенничества», — отметил он.

Старший директор по консалтингу и аналитике компании Visa Николай Бернштейн подчеркнул, что правильное управление рисками и человеческий фактор играют центральную роль в предотвращении мошенничества. По его словам, самым слабым звеном в цепи кибератак является человек. Мошенники пользуются доверием людей. Кроме того, по мере роста объема цифровых платежей расширяются поле киберугроз и риски.

«В этом и заключается основная проблема. То есть дело не в доверии, а в рисках, которые мы — все поставщики услуг, эмитенты, сети и другие — должны брать на себя. И мы должны правильно управлять этими рисками, — сказал Бернштейн. — Сегодня основные проблемы и вызовы, с которыми сталкивается экосистема, связаны не с платежными системами или самой экосистемой. Это больше зависит от самого слабого звена, то есть от нас — людей, сидящих здесь. Главный вывод из этого заключается в том, что мы должны серьезно сосредоточиться на повышении финансовой грамотности и осведомленности наших клиентов».

Главный исполнительный директор «Ипак Йули Банка» Умид Хакимов, ссылаясь на официальную статистику Министерства внутренних дел, сообщил, что за последние пять лет количество киберпреступлений выросло с 4800 до более чем 62 000. За этот период общие признанные потери физических лиц и компаний превысили 3,8 трлн сумов. Умид Хакимов назвал это «огромной цифрой», добавив, что примерно половина этой суммы пришлась на 2025 год.

Умид Хакимов обратил внимание на два аспекта.

«Во-первых, финансовая грамотность, то есть необходимо обучать людей, повышать их осведомленность. Потому что рост уровня использования [цифровых платежей] с 39% до 72% означает, что появилось огромное количество новых пользователей, впервые использующих [цифровую] платежную систему. Значит, у них нет базовых знаний по безопасности, защите данных и так далее», — пояснил он.

Вторым аспектом, по мнению Хакимова, является уязвимость перед киберугрозами малого и среднего бизнеса, который составляет наибольшую часть экономики Узбекистана.

«Зачастую в штате компаний малого и среднего бизнеса нет специалистов по информационным технологиям или кибербезопасности. Это непропорционально перекладывает всю ответственность на коммерческие банки. Банки уделяют внимание этому вопросу, внедряя соответствующие меры в своих системах кибербезопасности для защиты поступающих от клиентов малого и среднего бизнеса данных и исправления их ошибок», — сказал Умид Хакимов.

Говоря об ошибках, которые могут дорого обойтись странам Центральной Азии, представитель компании Visa Николай Бернштейн отметил, что мошенникам достаточно нескольких минут, чтобы придумать и создать новые методы кибератак, в то время как разработка механизмов защиты от них все еще требует времени из-за организационных и бюрократических процессов, основанных на «устаревших подходах».

«В настоящее время социальная инженерия стала очень простой. Достаточно нескольких минут, чтобы создать поддельные электронные письма для обмана пользователей с помощью фишинга. Также достаточно минут или секунд, чтобы создать определенное вредоносное ПО для атаки на конечных пользователей и клиентов, не так ли? Или дипфейки — сейчас их тоже очень легко создавать и копировать. Это не требует особых навыков», — подчеркнул Бернштейн.

По его словам, методы кибератак с использованием социальной инженерии можно изучить за короткое время, используя сам искусственный интеллект. При правильной постановке вопросов существующие модели сами объяснят в образовательных целях, как это создать. В то же время защищающаяся сторона, как отметил Бернштейн, продолжает действовать на основе устаревшего подхода, а не исходя из сегодняшних реалий.

«Основная проблема в глобальном масштабе заключается в том, что многие банки, компании и даже регулирующие органы строят защиту на основе устаревшего подхода, а не сегодняшних реалий. Конечно, регулирующим органам требуется время для внедрения новшеств, ведь для установления правил недостаточно нажать одну кнопку. Это требует прохождения определенной цепочки согласований и так далее. Но нам необходимо реагировать быстрее, то есть нужна поддержка высшего руководства, чтобы эмитенты и банки не рассматривали это только как регуляторное требование, а правильно инвестировали в кибербезопасность», — пояснил специалист.

По его словам, мошенничество можно легко предотвратить с помощью искусственного интеллекта.

«Есть ситуации, когда человеку физически невозможно контролировать огромные объемы данных, а искусственный интеллект делает это за миллисекунды. Например, мы — Visa — обрабатываем миллиарды платежей. И, опираясь на свои навыки и знания в области искусственного интеллекта, мы должны в режиме реального времени принимать решение о том, является ли этот платеж законным и безопасным. И у нас есть всего миллисекунды на ответ», — сказал Бернштейн.

Тем не менее, специалист напомнил, что «искусственный интеллект — это не панацея от всех болезней». Требуется время, чтобы инвестировать в него, изучить, а затем адаптировать к внутренним процессам организации. В целом, в борьбе с киберугрозами одинаково важны как повышение финансовой грамотности населения, так и разработка финансовыми организациями эффективных механизмов защиты.

Директор департамента информационной безопасности «Асака Банка» Зохир Мирзаев также подтвердил важность оперативного реагирования на кибератаки сегодня.

«Раньше для обнаружения атак требовалось от 6 до 12 часов. К сожалению, к настоящему времени это время резко сократилось и продолжает сокращаться. Сегодня, если вы не можете обнаружить атаку в течение полутора или получаса, злоумышленник может взломать вашу систему... Сегодня важно не просто обнаружить взлом, а своевременно и безопасно выявить и устранить эти уязвимости», — подчеркнул он.

Поэтому, по словам Мирзаева, сейчас искусственный интеллект стал большим помощником в сфере обеспечения информационной безопасности. ИИ помогает значительно снизить барьеры в плане ресурсов и времени, а также оказывает большую помощь в тестировании приложений, поиске уязвимостей и их своевременном устранении.

В завершение дискуссии был задан вопрос о том, какое направление должен развивать финансовый сектор Центральной Азии в ближайший год для сохранения доверия к платежам — навыки, технологии, управление или сотрудничество. Эксперты единогласно подчеркнули, что приоритетное значение имеет взаимное сотрудничество.

«Если нужно выбрать что-то одно, я бы выбрал сотрудничество. Потому что обмен информацией о случаях мошенничества и киберпреступлений в режиме реального времени очень помогает финансовым организациям. Ни один банк, регулирующий орган или другой провайдер не может в одиночку противостоять атакам или мошенничеству, происходящим в режиме реального времени. Поэтому сегодня обмен опытом и информацией крайне важен», — сказал представитель ЦБ Мирзабек Бобожонов.

Представитель Visa Николай Бернштейн подчеркнул, что обмен опытом в сфере кибербезопасности обязателен. Он привел в пример мошенников, отметив, что они делятся друг с другом своими экосистемами, тем, что работает в их системах, а что нет, и в целом своим опытом.

«В кибербезопасности мы должны поступать так же. Это не просто „нужно“, это „обязательно“. Иначе мы не добьемся успеха. Бывают случаи, когда многие банки, эмитенты или даже регулирующие органы не хотят делиться информацией. Я это понимаю. Но в то же время представьте: я руководитель службы информационной безопасности банка X и знаю, что банк Y подвергается атаке. Значит, я буду готов. Я буду в курсе того, что там происходит», — пояснил он.

Бернштейн, опираясь на опыт скандинавских стран, отметил, что если один банк подвергается атаке, то в течение нескольких часов или дней атакуют и другой банк. При этом первая атака побуждает другие банки подготовиться к возможной угрозе.

«Поэтому обмен информацией очень важен для общества, особенно в закрытых кругах. Даже если иногда это происходит на основе строгого соглашения о неразглашении. То есть, если я делюсь информацией, это означает, что она не будет использована против меня, даже регулирующим органом. В то же время, если я поделюсь тем, как я защищался, другие банки смогут сделать то же самое в своих интересах», — сказал специалист.

Представитель «Асака Банка» Зохир Мирзаев поддержал мнение о важности обмена информацией и опытом, отметив, что этот процесс уже начался, и выразил уверенность, что в будущем он будет еще более усовершенствован, а весь обмен информацией между банками будет налажен автоматически.

При этом он отметил важность прозрачности в деятельности банков и кибергигиены среди пользователей.

«Банки должны быть прозрачными для своих клиентов, предоставлять больше информации о кибергигиене. Это нужно начинать со школ, институтов. Люди должны понимать, как правильно пользоваться своими приложениями, как распоряжаться личными данными, чтобы они никуда не утекли, и почему не следует устанавливать различные сторонние программы», — сказал Зохир Мирзаев. — «90% защиты — это правильное использование программного приложения, а остальные 10% обеспечивает банк. Поэтому самое главное — это открытость и прозрачность для своих клиентов».

Подводя итоги обсуждения, Артем Саидов подтвердил выводы коллег, отметив, что обмен информацией имеет решающее значение.

«Скорость без устойчивости — это системная уязвимость. Обмен информацией имеет приоритетное значение. Доверие — это „валюта“ цифровой экономики, и укрепление этого доверия в эпоху искусственного интеллекта определит будущее финансовой сферы Центральной Азии», — заключил он.

Файлы cookie на xabarchi

Мы используем cookie, чтобы запомнить язык и тему оформления, а также чтобы считать, сколько человек читает сайт прямо сейчас, — этот счёт анонимен, живёт только пока открыт ваш браузер и не связывается ни с вами, ни с другим визитом. С вашего согласия мы также измеряем, как читают сайт: Microsoft Clarity записывает просмотры страниц и действия на них, а наш собственный счётчик считает возвращающихся читателей. До вашего согласия ничто, что узнаёт вас между визитами, не измеряется.