Банковское обозрение (Б.О принт, BestPractice-онлайн (40 кейсов в год) + доступ к архиву FinLegal-онлайн)
FinLegal ( FinLegal (раз в полугодие) принт и онлайн (60 кейсов в год) + доступ к архиву (БанкНадзор)
С начала года около 60% компаний финансового сектора сталкивались с атаками на цепочки поставок (supply chain attack), по данным ГК «Солар»
Средний ущерб от одного такого инцидента составил 3,6 млн рублей. Данная оценка включает прямые финансовые издержки и не учитывает потенциальные репутационные потери, а также штрафные санкции.
Отличительной особенностью атак на цепочку поставок программного обеспечения является получение доступа злоумышленником к целевой системе не напрямую, а через внедрение в продукт или компонент, который используется организацией. Поэтому проблемы безопасности в цепочке поставок могут возникать на любом этапе жизненного цикла программного обеспечения и вызываться различными причинами, начиная от злоумышленной вставки вредоносного кода сотрудником на этапе разработки, заканчивая компрометацией стороннего поставщика при использовании готовых решений или сервисов.
В большинстве случаев целью данной разновидности кибератак является получение доступа к конфиденциальной информации о клиентах, поэтому финансовый сектор представляет для злоумышленников наибольший интерес. После получения доступа к инфраструктуре банков кредитные и дебетовые карты клиентов становятся уязвимы для разных видов мошенничества с целью кражи денежных средств. Также атаки на цепочку поставок могут привести к нарушению производственного процесса и тем самым нанести ущерб репутации компании, поэтому часто затрагивают такие отрасли как нефтяная промышленность, крупный ритейл и сфера информационных технологий.
Примером наиболее «простой» атаки является намеренная опечатка. Злоумышленник создает репозиторий, повторяющий функционал оригинального, но содержащий включения уязвимого кода. Если разработчик совершит опечатку в названии библиотеки, например, jquery -> jquerry, то система сборки скачает уязвимый компонент.
Более сложным типом атаки является попытка подмены внутренней библиотеки через запутывание системы сборки. Если злоумышленник знает названия внутренних артефактов, то он может создать одноименный артефакт в публичном репозитории, добавив отметку, что это самая свежая версия. В этом случае система сборки может посчитать, что внешний артефакт более новый и использовать его при сборке.
Также стоит учесть возможные подмены артефактов через воровство «звездочек», отражающих репутацию и рейтинг проекта в сообществе разработчиков или полностью репозитория, а также создание дубликата удаленного репозитория, однако сейчас это уже менее актуально.
Источник: ГК «Солар»
FINLEGAL Обращение взыскания на имущество ответчиков в санкционных спорах
Введение санкций в адрес российских компаний повлекло ответные меры со стороны российского законодателя. Подобные меры установлены как Федеральным законом от 4 июня 2018 года № 127-ФЗ «О мерах воздействия (противодействия) на недружественные действия Соединенных Штатов Америки и иных иностранных государств», так и иными актами российского законодательства1
FINLEGAL P2P-сделки с криптовалютой
Технология P2P (peer-to-peer) торговли криптовалютой, представляющая собой прямое взаимодействие продавца и покупателя без традиционного финансового посредника и проводимая через специализированные площадки-гаранты, биржи, создает иллюзию простоты и контроля. Однако под внешне рутинной операцией скрывается комплекс правовых неопределенностей, которые катастрофически усугубляются распространенной практикой оплаты не самим контрагентом, а так называемым дропом — третьим лицом
Невзаимозаменяемый токен: правовая природа и возможности
В последние годы интерес к цифровым активам в России стремительно растет. После активного обсуждения вопросов регулирования цифровой валюты закономерно усиливается внимание и к иным объектам, основанным на технологии распределенных реестров, прежде всего — к невзаимозаменяемым токенам (NFT). Несмотря на отсутствие их прямого законодательного определения, профессиональное сообщество и первые подходы правоприменителей позволяют говорить о постепенном движении к формированию нормативных рамок