Перейти до вмісту
Фінансові послуги

Зупиніть шахрайський платіж до того, як гроші підуть.

Моніторинг DMARC, SPF, DKIM, MTA-STS і BIMI для банків, кредитних спілок і фінтеху. Засоби контролю, які підтримують вимоги НБУ до інформаційної безпеки та PCI-DSS.

Журнал дій під вимоги НБУ
Під вимоги PCI-DSS
SOC 2 Type II та ISO 27001 — аудити тривають
Готово до аудиту
Журнали дій і розмежування доступу
США та ЄС
Доступні регіони зберігання
99,99% SLA
Цільова доступність платформи
< 2 год
Пріоритетна відповідь на тарифі Enterprise
Ландшафт загроз

Фінансовий сектор — головна мішень

Поштове шахрайство щороку коштує фінансовим установам мільярди. Атаки BEC цілять саме в банки та їхніх клієнтів. Наведені цифри — зі звітів ФБР по США; українського еквівалента такої статистики немає.

$2,77 млрд

Збитки від BEC

втрачено через компрометацію ділового листування за 2024 рік

21 442 звернення щодо BEC подано до IC3

FBI IC3 2024 Annual Report &nearr;
$8,5 млрд

Сукупні втрати

задокументованих збитків від BEC за 2022–2024 роки разом

Найстабільніша категорія втрат протягом кількох років

FBI IC3 (аналіз Nacha) &nearr;
17%

Частка кіберзлочинності

усіх задокументованих збитків від кіберзлочинів у 2024 році припало лише на BEC

Із $16,6 млрд загальних втрат за даними IC3

FBI IC3 2024 Annual Report &nearr;
Пошта

Основний вектор

домінуючий початковий вектор атак на фінансовий сектор

Підміна реквізитів, шахрайські рахунки постачальників, захоплення акаунтів

FBI IC3 2024 Annual Report &nearr;
Захист від BEC

Як DMARC зупиняє шахрайські платежі

Реальні сценарії атак і те, як автентифікація DMARC їх зупиняє.

1

Підробка керівника

Атака: Зловмисник підробляє адресу керівника й вимагає терміново переказати кошти на сторонній рахунок.

Захист: DMARC блокує підроблені листи ще до того, як вони дійдуть до працівників

2

Підроблений рахунок постачальника

Атака: Лист нібито від постачальника просить оплатити рахунок на «оновлені» банківські реквізити — рахунок зловмисника.

Захист: Невдалі перевірки автентифікації одразу створюють сповіщення для розслідування

3

Захоплення акаунта клієнта

Атака: Фішинговий лист із підробленого банківського домену переконує клієнта видати дані для входу.

Захист: Політика p=reject не дає підробленим листам дійти до клієнтів

Можливості для фінансів

Створено під вимоги фінансового регулювання

Кожна функція враховує вимоги регулятора до інформаційної безпеки та захисту даних клієнтів.

Вимоги НБУ

Засоби контролю під вимоги НБУ

Незмінний журнал дій, розмежування доступу та контроль цілісності даних — те, що перевіряють за Постановою Правління НБУ №95 від 28.09.2017.

PCI-DSS

Засоби контролю під PCI-DSS

Контроль доступу, моніторинг і криптографічні механізми, узгоджені з вимогами PCI-DSS.

AES-256

Стійке шифрування

AES-256-GCM у сховищі, TLS 1.3 під час передавання. Криптографічні ключі в HSM рівня FIPS 140-2 Level 3.

Повний журнал

Повний журнал дій

Кожна зміна конфігурації, політики та кожен доступ фіксуються з часом, ідентифікатором користувача та IP-адресою.

RBAC

Рольовий доступ

Детальні права забезпечують розподіл обов'язків і принцип найменших привілеїв за замовчуванням.

У реальному часі

Сповіщення про шахрайство

Миттєве попередження про спроби підробки доменів керівництва та казначейства.

2 регіони

Вибір регіону зберігання

США або ЄС — відповідно до вимог вашого регулятора та політики зберігання даних.

< 2 год

Пріоритетна відповідь

Тарифи Enterprise включають пріоритетну підтримку з відповіддю менш ніж за 2 години.

Регуляторні вимоги

Вимоги, за якими вас перевіряють

DDMARC допомагає виконати вимоги до захисту інформації, які стосуються української фінансової установи. Відповідність — це властивість вашої системи управління, а не сертифікат постачальника.

Вимоги НБУ до інформаційної безпеки

Підтримується

Постанова Правління НБУ №95 від 28.09.2017 — журнал дій, розмежування доступу та контроль цілісності даних для системи управління інформаційною безпекою банку.

PCI-DSS

Підтримується

Контроль доступу, моніторинг і криптографічні механізми, узгоджені з вимогами PCI-DSS. Стандарт міжнародний, і українські еквайри його вимагають.

ЗУ «Про захист персональних даних»

Підтримується

Обов'язки володільця за Законом України № 2297-VI щодо захисту даних клієнтів. Договір про обробку персональних даних — за запитом.

GDPR

Підтримується

Актуально для установ, які обслуговують клієнтів з ЄС або мають там представництва. Доступний регіон зберігання даних у ЄС.

Сценарії використання

Захист фінансових комунікацій

Від банків до платіжних провайдерів — DDMARC захищає фінансове листування на кожному рівні.

Справжні сповіщення доходять. Підробки — ні.

Банки та кредитні спілки

Автентифікуйте сповіщення про операції, підтвердження платежів і листи про стан рахунку. Щоб клієнти більше не звикали до думки, що «справжній лист із банку схожий на фішинг».

  • Автентифікація сповіщень про операції
  • Узгодження відправника підтверджень платежів
  • Контроль шаблонів у різних каналах
Жодних двійників радника

Інвестиційні компанії

Захистіть підтвердження угод, виписки та листи радників від підробки, яка провокує панічні рішення або крадіжку доступу.

  • Узгодження підтверджень угод
  • Контроль доменів радників
  • Безпека сповіщень із кабінету клієнта
Виплати доходять до заявників

Страхові компанії

Захистіть листування щодо полісів, страхових випадків і роботи агентів від зловмисників, які перехоплюють процес виплат.

  • Узгодження листів про поновлення полісів
  • Цілісність процесу виплат
  • Захист від підробки листів агентів
Файли розрахунків доходять до продавця

Платіжні провайдери

Захистіть підключення нових продавців, розрахунки та листування з партнерами. Зловмисник не перенаправить виплати.

  • Цілісність підключення продавців
  • Узгодження відправника файлів розрахунків
  • Безпека сповіщень для партнерів
Сертифікація

Наш стан сертифікації

Ми показуємо, що вже сертифіковано, а що ще в процесі — без округлень на свою користь.

Триває

SOC 2 Type II

Власний аудит DDMARC триває. Інфраструктура PlatOps Security має сертифікат SOC 2 Type II.

Триває

ISO 27001

Власний аудит DDMARC триває. Інфраструктура PlatOps Security сертифікована за ISO 27001.

Діє

Шифрування та ключі

AES-256-GCM у сховищі, TLS 1.3 під час передавання, керування ключами в HSM.

Діє

Доступ і журналювання

Рольовий доступ, розподіл обов'язків і повний журнал дій для перевірок.

Безпека у фінансах

Захистіть свою установу

Обговоріть із нашою командою вимоги вашої установи до захисту пошти. Для банків, кредитних спілок і платіжних провайдерів доступні індивідуальні умови.

Написати нашій команді
Пріоритетна відповідь < 2 год
FAQ

Поширені запитання

Дивіться також

Інші рішення та тарифи, які допоможуть визначитися.