С принятием DORA (Digital Operational Resilience Act) финансовые учреждения в ЕС обязаны внедрить меры по обеспечению безопасности паролей. Это важный шаг для уменьшения рисков, связанных с кражей учетных этих — по статистике Verizon, они составляют 22% всех утечек данных.
Контекст и грядущие изменения
DORA вступила в силу 17 января 2025 года и обязывает финансовые институты соответствовать стандартам безопасности. В прошлом году средняя стоимость инцидента с утечкой этих для финансового сектора составила $5,56 млн, согласно отчету IBM. Необходимость в ужесточении защиты становится более актуальной.
Стратегии, направленные на управление паролями, становятся обязательными. К примеру, DORA требует от учреждений внедрения многофакторной аутентификации и принципа минимального доступа для пользователей, что подразумевает ограничение прав на доступ к информации только необходимым пользователям.
Требования DORA к управлению паролями
Статья 9 DORA определяет, что финансовые учреждения должны разработать политики наилучшей практики управления учетными данными. В частности, статья 9(4)(c) регламентирует минимально допустимый доступ к информационным ресурсам, а статья 9(4)(d) требует внедрения стандартов, таких как FIDO2/WebAuthn для аутентификации.
Согласно исследованию Rapid7, на черном рынке доступ к корпоративным сетям с привилегированными учетными данными стоит в среднем $2,700. Это говорит о том, что пропускная способность кражи учетных этих уже имеет не только высокие риски для бизнеса, но и становится источником дохода для киберпреступников.
Значение для бизнеса
Для российских финансовых компаний внедрение DORA может стать критически важным шагом. Обеспечение безопасности паролей и аутентификации не только поможет избежать финансовых потерь, но и защитит от репутационных рисков, связанных с утечкой данных. Инвестирование в современные решения для управления учетными данными — дело не только желания, но и необходимости.
Ближайшие годы покажут, как DORA повлияет на индустрию. Следующим шагом станет внедрение технологий многофакторной аутентификации и работа над обеспечением прозрачности всех процессов безопасности.