Чек-лист: Протоколы верификации против дипфейков (адаптация приказа ФСТЭК № 117).

Написано

в

Используйте этот алгоритм для адаптации финансовых процессов к угрозам синтетических медиа и соответствия требованиям приказа ФСТЭК № 117. Чек-лист трансформирует юридические риски дипфейков в проверяемые операционные процедуры, создавая доказательную базу добросовестности компании.
Блок А: Документальное оформление и нормативная база
А1. Утвердить ЛНА «Порядок верификации распоряжений на финансовые операции» с четким описанием процедур подтверждения личности при видеосвязи (ст. 189 ТК РФ, Приказ ФСТЭК № 117).
(Риск: невозможность доказать добросовестность в суде / отказ в оспаривании сделки по ст. 179 ГК РФ)
Отметка о выполнении: ☐ Дата: Ответственный: ________
А2. Ознакомить всех сотрудников финансовой службы с утвержденным ЛНА под подпись с сохранением листов ознакомления в личных делах (ст. 22 ТК РФ).
(Риск: невозможность привлечь сотрудника к дисциплинарной ответственности / проигрыш в трудовом споре)
Отметка о выполнении: ☐ Дата: Ответственный: ________
А3. Внести обязанность соблюдения протокола верификации в должностные инструкции казначеев, бухгалтеров и операторов платежей (ст. 192 ТК РФ).
(Риск: отсутствие оснований для наказания за нарушение процедуры / квалификация действий как ошибка, а не вина)
Отметка о выполнении: ☐ Дата: Ответственный: ________
А4. Определить и закрепить в ЛНА перечень «критических операций», требующих усиленной многофакторной верификации (сумма, новый получатель, срочность).
(Риск: применение стандартных процедур к высокорисковым транзакциям / хищение средств через социальную инженерию)
Отметка о выполнении: ☐ Дата: Ответственный: ________
А5. Запретить исполнение распоряжений, полученных исключительно через непроверенные внешние каналы (личные мессенджеры, незащищенная почта), на уровне ЛНА.
(Риск: легитимизация мошеннических команд / нарушение требований по защите ГИС)
Отметка о выполнении: ☐ Дата: Ответственный: ________
А6. Актуализировать договоры о полной индивидуальной или коллективной материальной ответственности с учетом новых процедур верификации (ст. 244 ТК РФ).
(Риск: невозможность взыскания ущерба с виновных лиц / ограничение ответственности пределами среднего заработка)
Отметка о выполнении: ☐ Дата: Ответственный: ________
А7. Разработать и утвердить форму Акта фиксации инцидента ИБ как обязательного приложения к служебному расследованию.
(Риск: утрата процессуального статуса электронных доказательств / непризнание судом факта атаки)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Блок Б: Технические и процессуальные меры верификации (адаптация приказа № 117)
Б1. Реализовать меру ЗАЩ.1: внедрить многофакторную аутентификацию (токен/приложение + пароль) для доступа ко всем системам дистанционного банковского обслуживания.
(Риск: компрометация учетных записей / нарушение требований ФСТЭК / административная ответственность)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Б2. Внедрить обязательный «второй канал» верификации: подтверждение критических распоряжений через корпоративный мессенджер/телефон/почту, отличный от канала получения первичного запроса.
(Риск: успешная имперсонация руководителя через дипфейк / отсутствие процедурного барьера)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Б3. Настроить логирование всех сеансов видеосвязи и голосовых вызовов, связанных с финансовыми операциями, согласно мере АУД.1 Приказа № 117.
(Риск: отсутствие объективных данных о содержании разговора / невозможность экспертизы подделки)
Отметка о выполнении: Дата: Ответственный: ________
Б4. Обеспечить техническую возможность немедленной блокировки транзакции при возникновении подозрений на использование синтетических медиа.
(Риск: завершение перевода до окончания проверки / безвозвратная потеря средств)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Б5. Интегрировать системы обнаружения вторжений (СОВ) для выявления аномалий в сетевом трафике при видеозвонках (мера СОВ.1).
(Риск: пропуск технической атаки на фоне социальной инженерии / скрытое проникновение в контур)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Б6. Ограничить права доступа к платежным системам принципом наименьших привилегий (мера УЦБ.1) для минимизации ущерба при компрометации одного сотрудника.
(Риск: массовый вывод средств одним аккаунтом / нарушение архитектуры безопасности ГИС)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Б7. Провести аудит настроек корпоративных систем видеоконференцсвязи на предмет соответствия требованиям защиты информации Приказа № 117.
(Риск: использование уязвимого ПО для атак / предписание регулятора об устранении нарушений)
Отметка о выполнении: ☐ Дата: Ответственный: ________
Блок В: Обучение персонала и процедура реагирования на инциденты
В1. Провести целевое обучение персонала признакам синтетических медиа (артефакты изображения, рассинхрон губ, неестественная мимика) с фиксацией результатов аттестации.
(Риск: необученность сотрудников / квалификация пропуска атаки как халатность)
Отметка о выполнении: ☐ Дата: Ответственный: ________
В2. Отработать процедуру экстренной остановки транзакции и эскалации инцидента на регулярных тренингах.
(Риск: паника и ошибочные действия при реальной атаке / увеличение времени реакции)
Отметка о выполнении: Дата: Ответственный: ________
В3. Провести тестовые учения по верификации с имитацией социальной инженерии и дипфейков для проверки бдительности.
(Риск: формальное знание инструкций без практических навыков / успешная реальная атака после обучения)
Отметка о выполнении: ☐ Дата: Ответственный: ________
В4. Назначить приказом ответственных за сбор, хеширование и хранение электронных доказательств (скриншоты, логи, метаданные) при инциденте.
(Риск: нарушение цепочки custody / недопустимость доказательств в суде по ст. 71 АПК РФ)
Отметка о выполнении: ☐ Дата: Ответственный: ________
В5. Регламентировать порядок немедленной фиксации инцидента: скриншоты экрана, запись звонка, сохранение метаданных файла в момент обнаружения аномалий.
(Риск: утрата первичных данных / невозможность назначения судебной экспертизы)
Отметка о выполнении: ☐ Дата: Ответственный: ________
В6. Обучить сотрудников правилам оформления протокола осмотра электронных носителей для придания им статуса надлежащих доказательств.
(Риск: самостоятельная фиксация без юриста / отказ суда в приложении материалов к делу)
Отметка о выполнении: ☐ Дата: Ответственный: ________
В7. Включить в программу адаптации новых сотрудников обязательный модуль по кибергигиене и протоколам верификации до предоставления доступа к платежным системам.
(Риск: атака через «слабое звено» в период испытательного срока / отсутствие базы знаний у новичка)
Отметка о выполнении: ☐ Дата: Ответственный: ________
⚠️ Данный чек-лист является инструментом первичной диагностики. Для утверждения ЛНА и оценки соответствия требованиям приказа ФСТЭК № 117 необходима экспертиза с учетом специфики вашей информационной системы.
📖 Читать полную аналитическую справку по протоколам верификации против дипфейков.

Просмотров: 0

Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *