Упс! Не вдала спроба:(
Будь ласка, спробуйте ще раз.

Бухгалтерія стала однією з головних цілей кібератак

Дмитро Стрижов
Дмитро Стрижов Топ автор Засновник охоронного холдингу SHERIFF
1
7 хвилин читання
Бухгалтерія стала однією з головних цілей кібератак зображення 1

Коли йдеться про кібербезпеку, увага керівників зазвичай зосереджена на серверах, хмарних сховищах та роботі ІТ-відділу. Водночас одна з найбільш вразливих точок бізнесу часто розташована зовсім поруч, у бухгалтерії.

Саме через бухгалтерію проходять платежі, податкова звітність, договори, персональні дані працівників і доступи до банківських систем. Для зловмисника компрометація поштової скриньки бухгалтера може відкрити значно більше можливостей, ніж складна атака на технічну інфраструктуру.

Цю тему нещодавно обговорювали в TAX Podcast. Ведучі Анна Ігнатенко, партнерка ID Legal Group і Катерина Риженкова, адвокатка АО «Клочков і партнери», запросили керівника напряму кібербезпеки SHERIFF Євгена Єгорова поговорити про податковий фішинг, захист корпоративної пошти, застаріле програмне забезпечення та нові вимоги Національного банку.

Чому зловмисники обирають бухгалтерію

Атакувальники діють прагматично. Їх цікавить підрозділ, у якому зосереджено найбільше фінансової інформації та повноважень.

Бухгалтер отримує рахунки й договори, спілкується з банками, податковими органами та контрагентами, працює з електронними підписами й обліковими системами. Крім того, бухгалтерія звикла швидко реагувати на повідомлення про заборгованість, помилки у звітності або необхідність терміново надати документи.

Саме цей робочий контекст використовують шахраї.

Державна податкова служба та CERT-UA регулярно попереджають про фішингові розсилки, замасковані під офіційні повідомлення. У листі можуть імітувати звернення контролюючого органу, повідомляти про нібито виявлені розбіжності або вимагати терміново відкрити документ.

Завдання такого повідомлення — змусити людину діяти швидко. Після переходу за посиланням або відкриття вкладення зловмисники намагаються викрасти пароль, отримати доступ до корпоративної пошти чи встановити шкідливу програму.

Справжня небезпека починається після першого входу

Викрадений пароль до пошти лише початок. Отримавши доступ до корпоративного листування, шахраї можуть певний час спостерігати за компанією: вивчати порядок погодження платежів, стиль спілкування керівників, контакти постачальників та суми майбутніх переказів.

Підписуйтеся на наші соцмережі

У потрібний момент вони втручаються у справжнє листування, підмінюють реквізити або надсилають платіжне доручення від імені знайомого контрагента. Для працівника такий лист може виглядати переконливо, адже містить реальні імена, документи й деталі домовленостей.

Розвиток технологій підроблення голосу та відео робить перевірку ще складнішою. Відомий випадок у Гонконгу, коли працівник фінансового відділу взяв участь у відеонараді з цифровими копіями колег і після неї погодив переказ значної суми.

Для бізнесу це означає, що великий або нетиповий платіж не повинен підтверджуватися лише одним повідомленням чи відеодзвінком. Потрібен додатковий канал перевірки: дзвінок на відомий номер, окреме погодження відповідальної особи або внутрішня процедура підтвердження.

Застарілі програми створюють накопичений ризик

Ще одна проблема, яку часто недооцінюють, програмне забезпечення, що давно не оновлюється або більше не підтримується розробником.

Компанія може роками працювати в одній обліковій системі й не бачити причин щось змінювати. Програма виконує свої функції, працівники до неї звикли, а перехід потребує часу та коштів. Проте відсутність оновлень означає, що знайдені вразливості залишаються відкритими.

Особливо небезпечно, коли така система має доступ до внутрішньої мережі, містить фінансові дані або використовується через віддалене підключення.

Тут потрібне окреме управлінське рішення. Компанія має знати, які програми використовує, хто їх підтримує, коли вони востаннє оновлювалися та які системи необхідно замінити або ізолювати. Без такого переліку ризики накопичуються непомітно.

Кібербезпека вже стає вимогою регулятора

Постанова НБУ №143 посилює вимоги до інформаційної безпеки та кіберзахисту надавачів фінансових послуг. Документ передбачає, зокрема, визначення відповідальної особи, захист від шкідливих програм, управління доступами та готовність надати регулятору інформацію про реагування на інциденти.

Для фінансових компаній це означає перехід від формального набору документів до системи, яка реально працює.

Призначити відповідального на папері недостатньо. Ця людина повинна мати повноваження, доступ до керівництва, розуміння інфраструктури та можливість впливати на процеси. Якщо відповідальність за кібербезпеку просто додають до інших обов’язків без ресурсів і чітких завдань, ризик залишається на рівні керівника та власника бізнесу.

Чому одного антивірусу вже замало

Засоби захисту від шкідливих програм з актуальними базами залишаються необхідним елементом безпеки. Проте вони не здатні самостійно зупинити всі сучасні атаки.

Антивірус не допоможе, якщо працівник сам передасть пароль на підробленій сторінці. Він не зупинить платіж, погоджений після шахрайського дзвінка, і не виправить ситуацію, коли один обліковий запис має надмірні права.

Захист має складатися з кількох рівнів: багатофакторної автентифікації, обмеження доступів, регулярного оновлення програм, резервного копіювання, постійного спостереження за подіями в системах і готового плану реагування.

Саме поєднання цих заходів дає бізнесу шанс вчасно помітити атаку та зменшити її наслідки.

Бухгалтерія стала однією з головних цілей кібератак зображення 2

З чого варто почати

Першим кроком я б радив керівнику поставити команді кілька простих запитань.

Чи захищені корпоративна пошта, банківські та бухгалтерські системи багатофакторною автентифікацією? Хто має розширені права доступу? Які програми більше не отримують оновлень? Чи знають працівники, як перевіряти термінові листи від податкової, банку або керівництва? Що робитиме компанія в перші години після виявлення зламу?

Якщо на ці запитання немає чітких відповідей, це вже достатня причина провести перевірку.

Кібербезпека потребує такої самої регулярної уваги, як фінанси, юридичні ризики чи фізична безпека об’єкта. Інцидент у бухгалтерії може зупинити платежі, пошкодити дані, порушити роботу з контрагентами та спричинити значні репутаційні втрати.

Тому завдання керівника — побудувати систему, у якій одна помилка працівника не ставить під загрозу всю компанію.

Повну розмову з Євгеном Єгоровим про захист бухгалтерії та кіберризики бізнесу можна переглянути на YouTube-каналі TAX Podcast.

Якщо ви хочете поділитися з читачами SPEKA власним досвідом, розповісти свою історію чи опублікувати колонку на важливу для вас тему, долучайтеся. Відтепер ви можете зареєструватися на сайті SPEKA і самостійно опублікувати свій пост.
1
Icon 0

Підписуйтеся на наші соцмережі