Определяем ИТ-контур и границы проверки, оцениваем контроли и процессы безопасности, тестируем защищённость.
Работают по Декрету №8 с 2018 года: криптобиржа, криптообменник, организация и размещение токенов, брокерские операции с токенами. Требования к резидентам утверждает Наблюдательный совет ПВТ.
Новая категория по Указу №19 — акционерное общество, совмещающее банковские операции с операциями с токенами: криптовклады, криптокредитование, стейкинг, переводы между клиентами. Первые банки ожидаются во второй половине 2026 года.
Проверка начинается не с техники: регулятор смотрит, закреплены ли роли и процессы документами и работают ли они на практике.
Политики и регламенты по ИТ и информационной безопасности сверяем с требованиями к криптобанкам: доступ, инциденты, изменения, резервное копирование, пароли, работа с персональными данными.
Назначены ли ответственные за ИБ, риски, комплаенс и внутренний контроль и не совмещены ли эти функции в одном человеке. Независимость ИБ-функции — отдельное требование.
План непрерывности и восстановления: заданы ли RTO и RPO, описаны ли сценарии переключения на резервную площадку и проверялись ли они на практике.
Какие функции переданы подрядчикам, как оценивались риски передачи, что записано в договорах о качестве услуги, уведомлении об инцидентах и защите данных.
Охват систем, состав собираемых событий, срок хранения, единая синхронизация времени и замкнутая цепочка «обнаружение — эскалация — реагирование».
Определяем, какие системы, среды и процессы попадают в проверку: продуктовые сервисы, инфраструктура, интеграции, доступы подрядчиков.
Управление доступом, журналирование, резервное копирование, управление изменениями и реагирование на инциденты.
Соотношение горячих и холодных кошельков, схемы multisig, аппаратные модули безопасности (HSM), процедуры доступа к холодному хранилищу и порядок действий при компрометации.
Ручной построчный анализ кода вместе с автоматическими проверками: повторный вход в функцию, контроль доступа, подмена внешних данных, на которые опирается контракт, и экономическая логика.
Обработка депозитов и выводов, включая защиту от поддельных депозитов, matching engine, разграничение доступа между внутренними сервисами, конфигурация периметра. По API — аутентификация и авторизация операций, лимиты запросов, гонки состояний при работе с балансом.
Пентест в согласованных границах, в объёме, зафиксированном на первом этапе.
Локальные акты, схемы инфраструктуры, договоры с провайдерами, описания информационных систем.
Разговор с теми, кто отвечает за ИБ, риски и комплаенс: как процессы работают на практике.
Средства защиты, сегментация сети, конфигурации, реализация удалённого доступа.
Инвентаризация установленного ПО и сверка версий с базами уязвимостей, анализ конфигураций, пентест продуктового контура.
Что фиксируется, как хранится и что происходило в реальности: зарегистрированные события и разбор инцидентов.
Результаты тестирования плана непрерывности: не только наличие документа, но и подтверждение, что переключение отрабатывали.
Мы отвечаем за ИТ-контур и информационную безопасность: контроли, процессы, конфигурации, код и защищённость в согласованных границах.
Границы проверки фиксируем до начала работ: какие системы, среды, интеграции и доступы подрядчиков входят в объём, а что остаётся за его пределами. То же разделение переносится в отчёт, поэтому по нему видно, что проверено, а что не проверялось.
Объём и сроки считаем от границ: сколько систем и сред входит в проверку, есть ли смарт-контракты и собственная инфраструктура хранения, нужен ли пентест внутреннего контура. Оценку присылаем после короткого разговора о периметре.
Если у платформы или банка есть зарубежные партнёры или инвесторы, отдельно оцениваем готовность к международным стандартам — ISO/IEC 27001 и CryptoCurrency Security Standard (CCSS).
Часть проверок совпадает с другими направлениями. Если нужен только один срез, начните с него.
Тестирование на проникновение →
Аудит информационной инфраструктуры →