СКЗИ для цифрового рубля: что банки обязаны внедрить в ДБО
Банк России напомнил кредитным организациям: для работы с цифровым рублём в системах дистанционного банковского обслуживания необходимо внедрить сертифицированные средства криптографической защиты информации — СКЗИ.
Это не рекомендация. Это обязательное требование.
Что такое СКЗИ и зачем они нужны
СКЗИ — средства криптографической защиты информации, сертифицированные ФСБ России. В отличие от любого другого шифрования, СКЗИ прошли государственную сертификацию и признаются регулятором как доказательство защиты.
Для банков работающих с цифровым рублём это означает: канал передачи данных между клиентом и банком должен быть защищён именно сертифицированными средствами, а не произвольным TLS-соединением.
Почему это касается управления учётными данными
Связь между СКЗИ и управлением паролями неочевидна — но она есть.
СКЗИ применяется к каналу передачи данных. Но данные которые по этому каналу передаются — включая учётные данные пользователей — должны храниться с аналогичным уровнем защиты. Нет смысла защищать канал ГОСТ-шифрованием, если пароли хранятся в открытом виде в файлике на сервере.
Сертифицированные системы хранения учётных данных с ГОСТ-шифрованием — логичное продолжение требований к СКЗИ в ДБО.
Что нужно проверить банкам
Во-первых, наличие действующих сертификатов СКЗИ для канала ДБО. Это задача для специалистов по криптографии — не для общего IT.
Во-вторых, соответствие хранения учётных данных тому же уровню защиты. Пароли к административным панелям ДБО, к операционным системам серверов, к базам данных — всё это должно храниться с шифрованием и под контролем.
В-третьих, журнал всех доступов к системам ДБО. Кто входил, когда, что делал. При инциденте — это единственный способ доказать что ваш персонал не причастен.
Итог
Требование СКЗИ для цифрового рубля — это часть более широкого тренда. ЦБ двигается к тому чтобы защита была не декларативной, а технически верифицируемой. Защищённый канал без защищённого хранилища учётных данных — это половина решения.