Логотип Шериф
Ukr

0 800 309 114

Бухгалтерія під прицілом кібератак: Євген Єгоров у новому випуску TAX Podcast

5 хвилин

Євген Єгоров у студії TAX Podcast під час розмови про кібербезпеку бухгалтерії.

Податкові фейкові листи, злам корпоративної пошти, застаріле програмне забезпечення та нові вимоги Національного банку. Про актуальні кіберризики для українського бізнесу говорили в новому випуску TAX Podcast.

Ведучі подкасту — Анна Ігнатенко, партнерка ID Legal Group, та Катерина Риженкова, адвокатка АО «Клочков і партнери», — запросили до розмови керівника напряму кібербезпеки SHERIFF Євгена Єгорова.

Головною темою випуску стала безпека бухгалтерії. Саме в цьому підрозділі зосереджені платежі, договори, податкова звітність, персональні дані працівників, електронні підписи та доступи до банківських і облікових систем. Тому для кіберзлочинців бухгалтерія часто стає найкоротшим шляхом до грошей і важливої інформації компанії.

Як шахраї маскуються під податкову

Одна з найпоширеніших схем, яку обговорили у випуску, — фішингові листи нібито від Державної податкової служби або інших офіційних установ.

У повідомленні можуть імітувати вимогу надати документи, попередження про помилку у звітності чи необхідність терміново відкрити вкладення. Розрахунок простий: людина бачить знайомого відправника, хвилюється через можливу перевірку та діє швидше, ніж зазвичай.

Після переходу за посиланням або відкриття файлу зловмисники можуть викрасти пароль, отримати доступ до корпоративної пошти чи встановити шкідливу програму.

Небезпека не обмежується одним обліковим записом. Отримавши доступ до листування бухгалтера, шахраї можуть вивчати порядок погодження платежів, спілкування з контрагентами та графік майбутніх переказів. Згодом вони втручаються у справжню переписку, підмінюють реквізити або надсилають платіжне доручення від імені знайомого партнера.

Чому одного антивірусу вже недостатньо

У подкасті окремо поговорили про звичку бізнесу зводити кібербезпеку до встановлення антивірусної програми.

Захист від шкідливих програм залишається необхідним, але не зупинить шахрайський платіж, якщо працівник повірив підробленому листу й сам передав пароль. Не допоможе він і тоді, коли один обліковий запис має надмірні права або коли компанія роками використовує програми, які більше не отримують оновлень безпеки.

Тому захист має складатися з кількох рівнів: багатофакторної автентифікації, розмежування доступів, своєчасного оновлення програм, резервного копіювання, постійного спостереження за подіями в системах і готового плану реагування на інцидент.

Застаріле програмне забезпечення як прихована загроза

Ще одна тема випуску — програми та облікові системи, які компанії продовжують використовувати протягом багатьох років.

Для бізнесу перехід на нове рішення часто означає додаткові витрати, навчання працівників і тимчасову зміну звичних процесів. Але якщо програма більше не підтримується розробником, знайдені в ній вразливості можуть залишатися невиправленими.

Особливо небезпечно, коли така система містить фінансові дані, має доступ до внутрішньої мережі або використовується через незахищене віддалене підключення.

Компанії важливо мати актуальний перелік програмного забезпечення, знати, хто його підтримує, коли воно востаннє оновлювалося та які системи потребують заміни або додаткового захисту.

Підроблені відеодзвінки та нові методи шахрайства

Розвиток технологій підроблення голосу й відео створює для фінансових підрозділів нові ризики. Учасники подкасту згадали випадок у Гонконгу, коли працівник компанії після відеонаради з цифровими копіями колег погодив переказ значної суми шахраям.

Такі випадки показують: знайоме обличчя на екрані вже не завжди є достатнім підтвердженням особи.

Тому великі, термінові або нетипові платежі варто додатково перевіряти через інший канал — наприклад, зателефонувати на заздалегідь відомий номер або отримати окреме погодження відповідальної особи.

Що змінюють вимоги НБУ

Окрему частину розмови присвятили Постанові НБУ №143, яка встановлює вимоги до організації інформаційної безпеки та кіберзахисту надавачів фінансових послуг.

Для компаній фінансового сектору це означає необхідність визначити відповідального за кіберзахист, управляти доступами, застосовувати засоби захисту від шкідливих програм, готуватися до реагування на інциденти та мати змогу надати регулятору необхідну інформацію.

Як наголосив Євген Єгоров, формального призначення відповідальної особи недостатньо. Вона повинна мати необхідні повноваження, ресурси та можливість впливати на внутрішні процеси компанії.

П’ять кроків, із яких може почати бізнес

Під час випуску сформували практичні кроки, які допоможуть зменшити ризики:

  • увімкнути багатофакторну автентифікацію для корпоративної пошти, банківських та бухгалтерських систем;
  • перевірити, хто має розширені права доступу і чи справді вони потрібні для роботи;
  • визначити програми, які більше не отримують оновлень;
  • навчити працівників розпізнавати підозрілі листи, особливо повідомлення з вимогою діяти терміново;
  • підготувати зрозумілий порядок дій на випадок зламу, втрати доступу або підозрілого платежу.

Ключова думка випуску: кібербезпека бухгалтерії залежить не від одного технічного рішення, а від поєднання технологій, внутрішніх правил і готовності людей правильно діяти в критичній ситуації.

Повну розмову з Євгеном Єгоровим дивіться на YouTube-каналі TAX Podcast.