Блог BearPass

СКЗИ для цифрового рубля: что банки обязаны внедрить в ДБО

СКЗИ для цифрового рубля: что банки обязаны внедрить в ДБО

Банк России напомнил кредитным организациям: для работы с цифровым рублём в системах дистанционного банковского обслуживания необходимо внедрить сертифицированные средства криптографической защиты информации — СКЗИ.
Это не рекомендация. Это обязательное требование.

Что такое СКЗИ и зачем они нужны

СКЗИ — средства криптографической защиты информации, сертифицированные ФСБ России. В отличие от любого другого шифрования, СКЗИ прошли государственную сертификацию и признаются регулятором как доказательство защиты.
Для банков работающих с цифровым рублём это означает: канал передачи данных между клиентом и банком должен быть защищён именно сертифицированными средствами, а не произвольным TLS-соединением.

Почему это касается управления учётными данными

Связь между СКЗИ и управлением паролями неочевидна — но она есть.
СКЗИ применяется к каналу передачи данных. Но данные которые по этому каналу передаются — включая учётные данные пользователей — должны храниться с аналогичным уровнем защиты. Нет смысла защищать канал ГОСТ-шифрованием, если пароли хранятся в открытом виде в файлике на сервере.
Сертифицированные системы хранения учётных данных с ГОСТ-шифрованием — логичное продолжение требований к СКЗИ в ДБО.

Хранятся ли учётные данные к вашим системам ДБО с ГОСТ-шифрованием?

BearPass поддерживает ГОСТ и AES-256-GCM. On-premise — данные не покидают периметр банка. Реестр РФ №15427.

Запросить демо

Что нужно проверить банкам

Во-первых, наличие действующих сертификатов СКЗИ для канала ДБО. Это задача для специалистов по криптографии — не для общего IT.
Во-вторых, соответствие хранения учётных данных тому же уровню защиты. Пароли к административным панелям ДБО, к операционным системам серверов, к базам данных — всё это должно храниться с шифрованием и под контролем.
В-третьих, журнал всех доступов к системам ДБО. Кто входил, когда, что делал. При инциденте — это единственный способ доказать что ваш персонал не причастен.

Итог

Требование СКЗИ для цифрового рубля — это часть более широкого тренда. ЦБ двигается к тому чтобы защита была не декларативной, а технически верифицируемой. Защищённый канал без защищённого хранилища учётных данных — это половина решения.

BearPass для банков

Хранение учётных данных с ГОСТ-шифрованием. On-premise.

ГОСТ и AES-256 · RBAC · Журнал · Kill Switch · LDAP
On-premise · Реестр РФ №15427 · Astra Linux · РЕД ОС

Запросить демо

Поддержка: @BearHelper_bot

Экспертиза