Зупиніть шахрайський платіж до того, як гроші підуть.
Моніторинг DMARC, SPF, DKIM, MTA-STS і BIMI для банків, кредитних спілок і фінтеху. Засоби контролю, які підтримують вимоги НБУ до інформаційної безпеки та PCI-DSS.
Фінансовий сектор — головна мішень
Поштове шахрайство щороку коштує фінансовим установам мільярди. Атаки BEC цілять саме в банки та їхніх клієнтів. Наведені цифри — зі звітів ФБР по США; українського еквівалента такої статистики немає.
Збитки від BEC
втрачено через компрометацію ділового листування за 2024 рік
21 442 звернення щодо BEC подано до IC3
FBI IC3 2024 Annual Report ↗Сукупні втрати
задокументованих збитків від BEC за 2022–2024 роки разом
Найстабільніша категорія втрат протягом кількох років
FBI IC3 (аналіз Nacha) ↗Частка кіберзлочинності
усіх задокументованих збитків від кіберзлочинів у 2024 році припало лише на BEC
Із $16,6 млрд загальних втрат за даними IC3
FBI IC3 2024 Annual Report ↗Основний вектор
домінуючий початковий вектор атак на фінансовий сектор
Підміна реквізитів, шахрайські рахунки постачальників, захоплення акаунтів
FBI IC3 2024 Annual Report ↗Як DMARC зупиняє шахрайські платежі
Реальні сценарії атак і те, як автентифікація DMARC їх зупиняє.
Підробка керівника
Атака: Зловмисник підробляє адресу керівника й вимагає терміново переказати кошти на сторонній рахунок.
Захист: DMARC блокує підроблені листи ще до того, як вони дійдуть до працівників
Підроблений рахунок постачальника
Атака: Лист нібито від постачальника просить оплатити рахунок на «оновлені» банківські реквізити — рахунок зловмисника.
Захист: Невдалі перевірки автентифікації одразу створюють сповіщення для розслідування
Захоплення акаунта клієнта
Атака: Фішинговий лист із підробленого банківського домену переконує клієнта видати дані для входу.
Захист: Політика p=reject не дає підробленим листам дійти до клієнтів
Створено під вимоги фінансового регулювання
Кожна функція враховує вимоги регулятора до інформаційної безпеки та захисту даних клієнтів.
Засоби контролю під вимоги НБУ
Незмінний журнал дій, розмежування доступу та контроль цілісності даних — те, що перевіряють за Постановою Правління НБУ №95 від 28.09.2017.
Засоби контролю під PCI-DSS
Контроль доступу, моніторинг і криптографічні механізми, узгоджені з вимогами PCI-DSS.
Стійке шифрування
AES-256-GCM у сховищі, TLS 1.3 під час передавання. Криптографічні ключі в HSM рівня FIPS 140-2 Level 3.
Повний журнал дій
Кожна зміна конфігурації, політики та кожен доступ фіксуються з часом, ідентифікатором користувача та IP-адресою.
Рольовий доступ
Детальні права забезпечують розподіл обов'язків і принцип найменших привілеїв за замовчуванням.
Сповіщення про шахрайство
Миттєве попередження про спроби підробки доменів керівництва та казначейства.
Вибір регіону зберігання
США або ЄС — відповідно до вимог вашого регулятора та політики зберігання даних.
Пріоритетна відповідь
Тарифи Enterprise включають пріоритетну підтримку з відповіддю менш ніж за 2 години.
Вимоги, за якими вас перевіряють
DDMARC допомагає виконати вимоги до захисту інформації, які стосуються української фінансової установи. Відповідність — це властивість вашої системи управління, а не сертифікат постачальника.
Вимоги НБУ до інформаційної безпеки
ПідтримуєтьсяПостанова Правління НБУ №95 від 28.09.2017 — журнал дій, розмежування доступу та контроль цілісності даних для системи управління інформаційною безпекою банку.
PCI-DSS
ПідтримуєтьсяКонтроль доступу, моніторинг і криптографічні механізми, узгоджені з вимогами PCI-DSS. Стандарт міжнародний, і українські еквайри його вимагають.
ЗУ «Про захист персональних даних»
ПідтримуєтьсяОбов'язки володільця за Законом України № 2297-VI щодо захисту даних клієнтів. Договір про обробку персональних даних — за запитом.
GDPR
ПідтримуєтьсяАктуально для установ, які обслуговують клієнтів з ЄС або мають там представництва. Доступний регіон зберігання даних у ЄС.
Захист фінансових комунікацій
Від банків до платіжних провайдерів — DDMARC захищає фінансове листування на кожному рівні.
Банки та кредитні спілки
Автентифікуйте сповіщення про операції, підтвердження платежів і листи про стан рахунку. Щоб клієнти більше не звикали до думки, що «справжній лист із банку схожий на фішинг».
- Автентифікація сповіщень про операції
- Узгодження відправника підтверджень платежів
- Контроль шаблонів у різних каналах
Інвестиційні компанії
Захистіть підтвердження угод, виписки та листи радників від підробки, яка провокує панічні рішення або крадіжку доступу.
- Узгодження підтверджень угод
- Контроль доменів радників
- Безпека сповіщень із кабінету клієнта
Страхові компанії
Захистіть листування щодо полісів, страхових випадків і роботи агентів від зловмисників, які перехоплюють процес виплат.
- Узгодження листів про поновлення полісів
- Цілісність процесу виплат
- Захист від підробки листів агентів
Платіжні провайдери
Захистіть підключення нових продавців, розрахунки та листування з партнерами. Зловмисник не перенаправить виплати.
- Цілісність підключення продавців
- Узгодження відправника файлів розрахунків
- Безпека сповіщень для партнерів
Наш стан сертифікації
Ми показуємо, що вже сертифіковано, а що ще в процесі — без округлень на свою користь.
SOC 2 Type II
Власний аудит DDMARC триває. Інфраструктура PlatOps Security має сертифікат SOC 2 Type II.
ISO 27001
Власний аудит DDMARC триває. Інфраструктура PlatOps Security сертифікована за ISO 27001.
Шифрування та ключі
AES-256-GCM у сховищі, TLS 1.3 під час передавання, керування ключами в HSM.
Доступ і журналювання
Рольовий доступ, розподіл обов'язків і повний журнал дій для перевірок.
Захистіть свою установу
Обговоріть із нашою командою вимоги вашої установи до захисту пошти. Для банків, кредитних спілок і платіжних провайдерів доступні індивідуальні умови.
Поширені запитання
Дивіться також
Інші рішення та тарифи, які допоможуть визначитися.