
Компания, которая обеспечивала защиту платежных трансакций и проверку ПИН-кодов на картах крупнейших российских банков, свернула свою работу. Банки уже меняют зарубежное оборудование на отечественное, однако это может занять длительное время
Французская компания Thales, которая выпускает аппаратные модули безопасности (hardware security module, HSM) платежных систем, объявила о прекращении работы на российском рынке. Об этом Forbes рассказал представитель компании. По ее словам, компания свернула все операции по обеспечению цифровой безопасности в российском банковском секторе: раньше группа обслуживала 20 российских банков.
Thales Group — международная компания, которая создает высокотехнологичные продукты и услуги на нескольких направлениях: цифровой идентификации и безопасности, военной, аэрокосмической и транспортной промышленностях. В Россию Thales поставляла модули payShield 9000 — устройства, предназначенные для банкоматов, которые защищают и шифруют данные пользователей, рассказал Forbes сотрудник компании-дистрибьютора Thales. Этот модуль обеспечивает защиту таких операций, как проверка ПИН-кодов, платежные трансакции, выпуск платежных карт, а также управление ключами шифрования, указано на сайте официального дистрибьютора Thales DNA Distribution. Дистрибьютор также указывает, что payShield 9000 — самый популярный в мире модуль защиты платежных систем, с его помощью осуществляется более 80% от мирового объема трансакций по платежным картам.
Решения компании Thales — это международный стандарт криптографической защиты информации банковских карт, который при использовании карты проверяет ПИН-код, CVV-код и другие данные, объясняет Forbes гендиректор компании «Код Безопасности» Андрей Голов. Так, с помощью этого решения на международном уровне карты американских банков-эмитентов принимаются и в других странах, приводит пример собеседник.
Названия банков, которые работали с Thales, представитель компании раскрывать отказался. Однако, согласно данным на сайте госзакупок, с 2014 по 2021 год конкурсы на поставку и лицензию модулей и ПО Thales объявляли Сбербанк, ВТБ, Россельхозбанк, Всероссийский банк развития регионов (ВБРР) и Западно-Сибирский коммерческий банк. Сама Thales также сообщала на своем сайте о сотрудничестве с Альфа-банком.
Представитель Thales подчеркнул, что компания — не единственная, кто занимался обеспечением безопасности в российском банковском секторе. Аналогичный модуль есть у американской компании Entrust, которая в прошлом году купила французскую Antelop Solutions и хотела начать поставлять свою продукцию в Россию до «спецоперации»*, отметил собеседник в компании-дистрибьюторе Thales.
Аналогичные решения разрабатывали и российские компании — «Инфотекс» и CryptoPro, рассказал независимый эксперт в сфере информационной безопасности Алексей Лукацкий. По мнению эксперта, критической проблемы в уходе Thales из России нет, поскольку за то время, пока уже проданные решения еще будут работать, банки успеют перейти на российские аналоги. При оперативном переходе это может занять около полугода, считает он.
По данным «Коммерсанта», в середине апреля на совещании ЦБ с банками и российскими производителями HSM-модулей было принято решение об оперативной замене иностраннного оборудования на российское. Кроме того, в 2018 году вступил в силу закон о безопасности критической информационной инфраструктуры (КИИ), согласно которому банки, операторы связи, ТЭК, госорганы и транспортные компании должны перейти на российское программное обеспечение и оборудование. Изначально банки должны были перейти на отечественное «железо» в 2022 году, однако затем Минцифры предложило отсрочить переход до 2025 года. Согласно мартовскому указу президента, с 2022 года года субъектам КИИ нельзя будет закупать зарубежное ПО, в том числе в составе программно-аппаратных комплексов, а с 2025-го — использовать его.
Заместитель генерального директора компании «Инфотекс» Дмитрий Гусев настроен не так позитивно, как Лукацкий. «К сожалению, мы заранее не знаем, как поведет себя тот или иной зарубежный вендор и какие механизмы ограничения работоспособности заложены в продукты этого вендора», — говорит Гусев. Он предполагает, что в лучшем случае продукты Thales будут работать в полном объеме до конца гарантийного и срока технической поддержки и не снижать уровня безопасности конечных систем, а в худшем — есть вероятность прекращения работоспособности HSM-модулей при очередном обновлении ПО.
«Насколько нам известно, банки предпринимают усилия по недопущению второй ситуации. Но если это все-таки произойдет, то существуют риски остановки работы всей процессинговой системы банка, так как HSM участвует во всех операциях с банковскими картами, от привязки карты к конкретному физлицу до верификации всех операций со счетом банковской карты: пополнения, снятия и т. д.», — заключает Гусев. Представитель ВТБ сообщил Forbes, что замена иностранных решений по криптошифрованию проходит в банке успешно в рамках общебанковской программы по импортозамещению. Представитель Альфа-банка заверил, что уход Thales с российского рынка не скажется на доступности и безопасности платежей. «Все работает как обычно. Оборудование Thales не является уникальным как в России, так и за рубежом. Его возможно будет заменить на аналогичное по характеристикам и свойствам от российских и иностранных поставщиков. Уже идет тестирование и внедрение альтернативных решений», — сообщил представитель банка. По его словам, по каждому процессу переход индивидуален — от двух недель до нескольких месяцев. Сбербанк, Россельхозбанк и ВБРР не ответили на запросы Forbes.
Гусев также отмечает, что, несмотря на рекомендации от Совета по стандартам безопасности индустрии платежных карт (PCI SSC), каждый крупный банк адаптирует элементы ПО под себя, поэтому невозможно создать универсальный модуль криптозащиты.
Еще одна из проблем при импортозамещении — это невозможность оперативно произвести такое количество модулей, чтобы покрыть нужды всех банков, указывает Лукацкий. Кроме того, до сих пор неизвестно, будут ли отечественные решения работать с такой нагрузкой, с которой справлялась Thales, добавляет он. Гусев рассказывает, что необходимые для проверки работы модулей тестирования уже начались. Со стороны ГК «Инфотекс» в этих работах принимает участие компания «Системы практической безопасности» со своим СПБ HSM PS. Forbes направил запрос в CryptoPro.
По прогнозу Гусева, полный переход на отечественные модули для банков с поддержкой российской криптографии может занять несколько лет, так как необходимо не только произвести необходимое количество модулей, но и поддержать российскую криптографию на терминалах оплаты и банкоматах и произвести необходимый объем самих банковских карт, также поддерживающих российскую криптографию.
Источником новости является сайт RuCompromat.
Если Вас заинтересовала новость:
- Ниже на странице вы можете видеть взаимосвязанные статьи (при их наличии).
- Обратите внимание на ссылки, имеющиеся в статье, за ними содержится дополнительная информация.
- Воспользуйтесь поиском на сайте для получения дополнительных материалов по интересующей вас теме.
Thales кидает финансовые организации России на произвол судьбы
Организация из Франции Thales, выпускающ?? аппаратные модули безопасности (hardware security module, HSM) платежных систем, сообщила о окончании работы на рынке Российской Федерации. Про это Форбс сообщил сотрудник организации. Как она сообщила, компания свернула все операции по обеспечению цифровой безопасности в российском банковском секторе: ранее группа обслуживала 20 финансовых организаций России.
Thales Group — интернациональная компания, создающ?? сверхтехнологичные товары и услуги на нескольких направлениях: цифровой идентификации и безопасности, армейской, аэрокосмической и транспортной индустриях. В Российскую Федерацию Thales поставляла модули payShield 9000 — устройства, созданные для банковских терминалов, защищающ?? и кодируют данные пользователей, сообщил Форбс работник компании-дилера Thales. Данный модуль обеспечивает защиту таковых операций, как проверка ПИН-кодов, платежные трансакции, выпуск банковских карт, также управление ключами кодирования, обозначено на интернет-ресурсе официального дилера Thales DNA Distribution. Дилер также отмечает, что payShield 9000 — самый пользующийся популярностью в мире модуль защиты платежных систем, с его помощью производится выше восьмидесяти процентов от мирового размера трансакций по банковским картам.
Решения компании Thales — это интернациональный эталон криптографической защиты инфы платежных карт, который при использовании карты инспектирует ПИН-код, CVV-код и иные сведения, разъясняет Форбс генеральный директор компании «Код Безопасности» Андрей Голов. Например, при помощи этого решения на межгосударственном уровне карты американских банков-эмитентов принимаются и в остальных государствах, приводит пример собеседник.
Наименования банков, работавш?? с Thales, сотрудник организации открывать не согласился. Но, согласно данным на интернет-ресурсе государственных закупок, с 2014 по 2021 год конкурсы на поставку и лицензию модулей и ПО Thales объявляли Сберегательный банк, ВТБ, РСХБ, Общероссийский банк развития регионов (ВБРР) и Западно-Сибирский коммерческий банк. Сама Thales также докладывала на собственном веб-сайте о взаимодействии с Альфа-банком.
Представитель Thales отметил, что компания — не единственная, кто занимался обеспечением безопасности в российском банковском секторе. Такой же модуль есть у организации из США Entrust, которая в прошедшем году купила французскую Antelop Solutions и желала начать поставлять свою продукцию в Российскую Федерацию до «специальной операции»*, отметил собеседник в компании-дилере Thales.
Такие же решения разрабатывали и организации из России — «Инфотекс» и CryptoPro, сообщил независимый специалист в сфере кибербезопасности Алексей Лукацкий. Как считает специалист, критичной трудности в уходе Thales из Российской Федерации нет, так как за то время, пока уже проданные решения еще будут работать, банки успеют перейти на российские аналоги. При оперативном переходе это может занять около 6 мес, полагает он.
По данным «Предпринимателя», посреди апреля на заседании ЦБ с банками и российскими производителями HSM-модулей было решено об оперативной подмене иностраннного оборудования на российское. А также, в 2018 году начал своё действие закон о безопасности критичной информационной инфраструктурных объектов (КИИ), в соответствии с которым банки, операторы связи, ТЭК, органы государственной власти и транспортные компании должны перейти на российское ПО и оборудование. Вначале банки должны были перейти на отечественное «железо» в 2022 году, но потом Минцифры предложило отложить переход до 2025 года. В соответствии с мартовскому распоряжению президента, с 2022 года года субъектам КИИ нельзя будет приобретать иностранное ПО, также и в составе программно-аппаратных комплексов, а с 2025-го — применять его.
Зам гендиректора компании «Инфотекс» Дмитрий Гусев настроен не так положительно, как Лукацкий. «К несчастью, мы заблаговременно не знаем, как поведет себя тот либо другой заграничный вендор и какие механизмы ограничения работоспособности заложены в товары этого вендора», — гласит Гусев. Он подразумевает, что при самом хорошем варианте товары Thales будут работать в полноценном размере до конца гарантийного и срока технической поддержки и не уменьшать уровня безопасности конечных систем, а в негативном — есть возможность окончания работоспособности HSM-модулей при следующем обновлении ПО.
«Как нам понятно, банки решают усилия по предотвращению 2-ой ситуации. Однако если это все-же случится, то есть опасности остановки работы всей процессинговой системы банка, в связи с тем, что HSM принимает участие во всех операциях с платежными картами, от привязки карты к определенному физическому лицу до подтверждения всех операций со счетом пластиковой карты: пополнения, снятия и т. д.», — заключает Гусев. Представитель ВТБ сказал Форбс, что подмена зарубежных решений по криптошифрованию проходит в банке удачно в рамках общебанковской программы по замещению импортной продукции. Представитель Альфа-банка сообщил, что уход Thales с рынка Российской Федерации не отразится на доступности и безопасности платежей. «Все работает как обычно. Оборудование Thales не является неповторимым как в Российской Федерации, так и за границей. Его может быть будет поменять на такое же по чертам и свойствам от российских и зарубежных поставщиков. Уже идет тестирование и распространение других решений», — сказал банковский сотрудник. Как он сообщил, по каждому процессу переход индивидуален — от 2-ух недель до нескольких месяцев. Сберегательный банк, РСХБ и ВБРР не ответили на запросы Форбс.
Гусев также подчеркивает, что, невзирая на советы от Совета по эталонам безопасности промышленности банковских карт (PCI SSC), каждый большой банк адаптирует элементы ПО под себя, потому нереально сделать всепригодный модуль криптозащиты.
Еще одна из вопросов при импортозамещении — это неспособность оперативно произвести подобное число модулей, чтоб покрыть нужды всех банков, показывает Лукацкий. А также, до настоящего времени непонятно, будут ли российские решения работать с данной перегрузкой, с которой управлялась Thales, добавляет он. Гусев сообщает про то, что нужные для проверки работы модулей проведения тестов уже начались. Со стороны ГК «Инфотекс» в этих работах участвует компания «Системы практической безопасности» со своим СПБ HSM PS. Форбс направил запрос в CryptoPro.
Согласно расчетам Гусева, полный переход на российские модули для банков с поддержкой российской криптографии может занять пару лет, в связи с тем, что нужно не только произвести нужное число модулей, да и поддержать российскую тайнописью на терминалах оплаты и банковских терминалах и произвести нужный размер самих платежных карт, также поддерживающих российскую тайнописью.

































