Fala ataków DDoS na banki (2013): 5 lekcji o obrocie płatniczym
Wiosną 2013 roku kilka holenderskich banków zostało dotkniętych falą ataków DDoS. Bankowość internetowa i iDEAL były przez dłuższy czas niedostępne dla klientów, a obrót płatniczy szwankował. Nie skradziono żadnych danych, chodziło wyłącznie o dostępność, ale wpływ na codzienne życie i zaufanie klientów był duży. Pięć lekcji dla sektora finansowego.
Co się wydarzyło
Od początku kwietnia 2013 roku banki mierzyły się z atakami DDoS: celowym przeciążaniem stron internetowych i usług ogromnymi ilościami ruchu. Jeden z banków był pierwszym celem i w krótkim czasie został zaatakowany wielokrotnie, przez co klienci nie mogli korzystać z bankowości internetowej i mobilnej.
Wkrótce potem dołączyły kolejne banki i przestał działać także iDEAL, przez co płatności online w sklepach internetowych chwilowo się nie udawały. Przy ataku DDoS nie dochodzi do włamania ani kradzieży danych; celem jest destabilizacja. Nigdy nie ustalono, kto stał za atakami. Banki i NCSC zajęły się następnie tym problemem wspólnie.
Lekcja 1: Być szybkim i uczciwym, także nie znając przyczyny
Klienci, którzy nie mogą płacić kartą ani wykonywać przelewów, chcą od razu wiedzieć, co się dzieje. Przy ataku DDoS na początku często nie jest jeszcze jasne, jak długo to potrwa. Proszę z tym nie zwlekać: proszę szybko wydać uczciwy komunikat, że wystąpiło zakłócenie, że pracują nad nim Państwo oraz co klienci mogą, a czego nie mogą zrobić.
Proszę jasno komunikować, że nie doszło do przejęcia żadnych danych. Przy problemach z płatnościami ludzie szybko myślą o oszustwie; tę obawę muszą Państwo aktywnie rozwiać.
Lekcja 2: Komunikować kanałem, który sam nie padnie
Jeśli Państwa strona internetowa i aplikacja są celem, nie mogą Państwo na nich polegać w swojej komunikacji.
- Proszę korzystać ze strony statusu działającej na niezależnej infrastrukturze, oddzielonej od systemów, które są atakowane.
- Proszę wykorzystać media społecznościowe i prasę, aby dotrzeć do klientów, którzy nie korzystają z Państwa kanałów.
- Proszę zadbać o to, aby obsługa klienta miała ten sam, aktualny komunikat; nic nie jest bardziej szkodliwe niż sprzeczne informacje.
- Proszę zaoferować alternatywę tam, gdzie to możliwe, na przykład telefonicznie lub przy okienku.
Lekcja 3: Obrót płatniczy to sprawa całego łańcucha
Gdy przestał działać iDEAL, odczuli to nie tylko klienci banków, ale też sklepy internetowe i ich klienci. Obrót płatniczy jest łańcuchem: problem w jednym banku lub we wspólnej infrastrukturze płatniczej dotyka jednocześnie wielu stron.
Dlatego proszę uzgadniać działania w obrębie sektora i z infrastrukturą płatniczą. Jednolita komunikacja zapobiega temu, by każde ogniwo opowiadało własną wersję i zwiększało niepokój.
Lekcja 4: Chronić zaufanie, bo to Państwa kapitał
Dla banku zaufanie jest najważniejszym dobrem. Awaria trwająca kilka godzin jest uciążliwa; poczucie, że bank nie panuje nad sytuacją lub nie komunikuje uczciwie, jest znacznie bardziej szkodliwe.
Dlatego proszę być transparentnym, pokazać, że traktują Państwo sytuację poważnie, i dotrzymywać ustaleń. Wyrozumiałość przy wykazanej szkodzie i klarowne działania następcze bardziej budują zaufanie niż perfekcyjne przywrócenie techniczne, którego Państwo nie wyjaśniają.
Lekcja 5: Znać swoje obowiązki zgłoszeniowe (DORA, NIS2 i CER)
Dla sektora finansowego od 2025 roku obowiązuje DORA (Digital Operational Resilience Act): poważny incydent ICT zgłaszają Państwo do De Nederlandsche Bank (DNB), ze zgłoszeniem wstępnym, aktualizacjami w międzyczasie i raportem końcowym. DORA jest dla podmiotów finansowych szczególną regulacją dotyczącą incydentów ICT.
Ponadto banki są podmiotem krytycznym w rozumieniu Ustawy o odporności podmiotów krytycznych (CER) w zakresie odporności fizycznej i odporności na wszelkiego rodzaju zagrożenia (all-hazards); Ustawa o cyberbezpieczeństwie (NIS2) stanowi szersze ramy cyberbezpieczeństwa. Proszę odnotowywać w trakcie kryzysu, jakie zgłoszenia, kiedy i do kogo zostały wykonane.
Jak pomaga w tym CrisisRadar
CrisisRadar daje Państwa zespołowi kryzysowemu wspólny obraz sytuacji: zarząd, IT, eksperci ds. płatności, obsługa klienta i rzecznictwo prasowe pracują na tych samych informacjach. Odnotowują Państwo fakty, w kilka minut przygotowują uspokajający komunikat dla klientów oraz zgłoszenie dla organu nadzoru i publikują status na własnej stronie statusu, która działa niezależnie od Państwa systemów podstawowych. Liczniki obowiązków zgłoszeniowych pilnują terminów DORA.
Chcą Państwo zobaczyć, jak awaria w obrocie płatniczym wygląda krok po kroku w platformie? Proszę zapoznać się z powiązaną sytuacją praktyczną.
Stappenplan
Uruchomić niezależną stronę statusu
Proszę utworzyć stronę statusu działającą poza Państwa systemami podstawowymi, aby móc dalej komunikować, gdy strona internetowa i aplikacja są atakowane.
Przygotować komunikaty dla klientów i uspokojenie
Proszę przygotować standardowe komunikaty, które jasno wskazują, co działa, a co nie, oraz że nie doszło do przejęcia żadnych danych.
Zabezpieczyć łańcuch zgłoszeń DORA
Proszę zadbać o to, aby było jasne, kto i kiedy zgłasza do DNB, oraz aby oś czasu była odnotowywana w trakcie incydentu.
Przećwiczyć zakłócenie obrotu płatniczego
Proszę trenować zespół za pomocą scenariusza, w którym obrót płatniczy i bankowość internetowa przestają działać, w tym komunikacji z klientami i z organem nadzoru.
Veelgestelde vragen
Czym jest atak DDoS i czy dochodzi przy nim do kradzieży danych?
Atak DDoS przeciąża stronę internetową lub usługę ogromną ilością ruchu, tak że staje się ona niedostępna. Nie dochodzi do włamania ani kradzieży danych; celem jest zaburzenie dostępności.
Jak komunikować, gdy własna strona internetowa i aplikacja nie działają?
Proszę korzystać ze strony statusu na niezależnej infrastrukturze oraz wykorzystać media społecznościowe, prasę i obsługę klienta z tym samym aktualnym komunikatem. W ten sposób docierają Państwo do klientów również wtedy, gdy zaatakowane kanały nie działają.
Jaki obowiązek zgłoszeniowy obowiązuje banki przy incydencie ICT?
Dla sektora finansowego obowiązuje DORA: poważny incydent ICT zgłaszają Państwo do De Nederlandsche Bank (DNB), ze zgłoszeniem wstępnym, aktualizacjami w międzyczasie i raportem końcowym. Banki są ponadto podmiotem krytycznym w rozumieniu CER, z NIS2 jako szerszymi ramami cyberbezpieczeństwa.
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?