Команда Cloud Trust провела аудит безопасности TOKENIQUE для снижения операционных рисков

Краткий пересказ YandexGPT
  • TOKENIQUE — оператор платформы цифровых финансовых активов — провела аудит информационной безопасности совместно с командой Yandex Cloud Trust.
  • Цель аудита — оценить защиту платформы, найти уязвимости и проверить соответствие требованиям Банка России.
  • Аудит проходил в три этапа: обсуждение задач и сбор информации, инструментальная проверка с помощью Security Checkup, заполнение анкеты и интервью с консультантами команды Cloud Trust.
  • Проверка охватила вопросы доступа, сети, виртуальной среды, шифрования, логов, приложений и Kubernetes®.
  • По результатам аудита платформа подтвердила соответствие требованиям регулятора, но были выявлены незначительные отклонения от рекомендаций Yandex Cloud и потенциально возможные уязвимости.
  • TOKENIQUE получила рекомендации по улучшению безопасности и применила их. В частности — обновила внутренние документы о безопасности облачного сегмента инфраструктуры и усилила ролевую модель работы с облаком.
  • В будущем TOKENIQUE планирует провести повторный аудит облачного сегмента своей инфраструктуры и использовать другие продукты безопасности Yandex Cloud.

О чём эта история

Финтех-платформа TOKENIQUE, работающая в области цифровых финансовых активов, совместно с Yandex Cloud провела аудит информационной безопасности. Проверка охватила процессы управления доступом, сетью и данными. Это позволило повысить защищённость инфраструктуры и ещё больше снизить риски сбоев и утечки данных.

Полноэкранное изображение

Проверить защиту платформы и соответствие требованиям Банка России

TOKENIQUE — оператор платформы цифровых финансовых активов, работающий с сегментом крупного и среднего бизнеса. Компания развивает инфраструктуру токенизации в России. Она даёт бизнесу инструменты для привлечения капитала, а инвесторам — доступ к новым возможностям инвестиций. Компания непрерывно развивает информационную безопасность и следит, чтобы системы работали без сбоев. TOKENIQUE решила провести аудит, чтобы оценить защиту и найти возможные уязвимости, а также проверить соответствие требованиям Банка России по защите информации.

Платформа использует ресурсы Yandex Cloud, поэтому, чтобы оценить текущее состояние защиты облачного сегмента своей инфраструктуры, команда TOKENIQUE обратилась в Yandex Cloud Trust — специализированное подразделение внутри команды информационной безопасности Yandex Cloud. Компания выбрала Cloud Trust, потому что её консультанты знают внутреннюю архитектуру облака, понимают реальные риски и опираются на практику. Cloud Trust работает комплексно — это важно для представителей регулируемых отраслей: банков, финтех-операторов, фармацевтических компаний. В этих сферах даже небольшие ошибки при построении защиты способны остановить бизнес.

Проверили доступы, сеть и защиту данных платформы

Команда TOKENIQUE вместе со специалистами команды Cloud Trust провела аудит инфраструктуры платформы в Yandex Cloud. Работа заняла три месяца.

Аудит прошёл в три этапа. Сначала команда Cloud Trust обсудила с TOKENIQUE задачи аудита и собрала информацию о текущей архитектуре. Затем провела инструментальную проверку с помощью Security Checkup. Она охватила вопросы доступа, сети, виртуальной среды, шифрования, логов, приложений и Kubernetes®. По результатам проверки получили объективную оценку текущего состояния СУИБ и оценку защищённости облачной инфраструктуры. Также с помощью модуля контроля конфигураций (CSPM) в Yandex Security Deck проверили все конфигурации, разработали рекомендации по улучшению безопасности облачного контура с организационной и технической точек зрения.

После этого в TOKENIQUE заполнили анкету с описанием процессов и подхода к защите. Консультанты Cloud Trust изучили ответы и подготовили второе интервью, где уточнили детали и зафиксировали ответы. На финальном этапе команда Cloud Trust собрала информацию из трёх источников, подготовила отчёт с описанием текущего состояния системы и сформировала рекомендации по улучшению текущих процессов.

Аудит помог усилить защиту данных и подтвердить соответствие регуляторным требованиям

Аудит подтвердил, что платформа соответствует требованиям регулятора. Проверка показала отдельные незначительные отклонения от рекомендаций Yandex Cloud и указала на потенциально возможные уязвимости в защите. Команда TOKENIQUE получила список конкретных рекомендаций и, применив их, усилила собственные процессы безопасности. В будущем команда TOKENIQUE планирует провести повторный аудит облачного сегмента своей инфраструктуры.

Рекомендации команды Cloud Trust также помогли усилить ролевую модель работы с облаком и сделать настройку прав более гранулированной. Команда TOKENIQUE обновила внутренние документы о безопасности облачного сегмента инфраструктуры. Проект стал одним из первых примеров применения Security Checkup — углублённой оценки состояния информационной безопасности облачной инфраструктуры от команды Cloud Trust.

В дальнейшем специалисты TOKENIQUE планируют использовать и другие продукты безопасности Yandex Cloud. Кроме того, TOKENIQUE и команда Cloud Trust рассматривают внедрение CNAPP-платформы для контроля безопасности облачных ресурсов Yandex Security Deck. Это позволит самостоятельно проводить мониторинг динамичной облачной среды.

Мнение

Мы используем Yandex Cloud как основу нашей облачной инфраструктуры и выстраиваем на ней безопасную платформу для цифровых финансовых активов. Совместная работа с командой Cloud Trust и проведение аудита помогли нам улучшить систему обеспечения защиты данных и дополнительно повысить надёжность работы сервиса.
Александр Смирнов
Главный инженер по информационной безопасности TOKENIQUE

Решим вашу IT-задачу

Мы оперативно расскажем вам о возможностях Yandex Cloud для вашего бизнеса или подберем партнёра, который полностью реализует ваш IT-проект.
Войдите, чтобы сохранить пост