Кратко

  • ION Cleared Derivatives относится к досье о рисках и ответственности, потому что киберинцидент у стороннего поставщика нарушил сервисы управления ордерами, исполнения, торговли и обработки сделок с клиринговыми деривативами, на которые полагались участники рынка в разных юрисдикциях.
  • Центральный вопрос — кто несёт ответственность, когда сбой поставщика не затрагивает сам регулируемый рынок, но мешает клиринговым членам и отчитывающимся фирмам подавать своевременные и точные данные, вынуждает работать вручную и задерживает публичный рыночный отчёт.
  • Заявление ION по адресуhttps://iongroup.com/press-release/markets/cleared-derivatives-cyber-event/— основной корпоративный источник о киберинциденте 31 января 2023 года, затронутых сервисах, локализации в отдельной среде, отключённых серверах и продолжающемся восстановлении.
  • Заявления CFTC по адресамhttps://www.cftc.gov/PressRoom/SpeechesTestimony/cftcstatement020223,https://www.cftc.gov/PressRoom/PressReleases/8655-23иhttps://www.cftc.gov/PressRoom/PressReleases/8662-23— основные источники регулятора о задержке подачи данных, переносе отчёта Commitments of Traders, отчётности на основе наилучших оценок, ожидании пересмотренных отчётов и плане навёрстывания.
  • Материалы FIA по адресамhttps://www.fia.org/fia/articles/fia-comments-ion-group-cyber-incidentиhttps://www.fia.org/sites/default/files/2023-09/FIA_Taskforce%20on%20Cyber%20Risk_Recommendations_SEPT2023_Final2.pdfиспользуются для описания координации отрасли, выводов по итогам инцидента, проблем переподключения и уроков киберустойчивости при работе со сторонними поставщиками. Статья не утверждает непубличный вектор первоначального доступа, выплату выкупа, кражу данных, потери клиентов или распределение вины за пределами открытых доказательств.

Почему этот случай попал в досье о рисках и ответственности

ION Cleared Derivatives относится к досье о рисках и ответственности, потому что этот случай показывает, как один технологический поставщик может стать узким местом непрерывности на рынке, основанном на распределённых обязательствах. Клиринговые члены, брокеры, биржи, конечные пользователи, регуляторы и платформы обработки сделок не находятся внутри одной компании. Однако сбой у одного поставщика может помешать множеству фирм обрабатывать сделки, готовить отчёты, проверять данные и безопасно переподключаться к остальному рынку.

В публичном заявлении ION по адресуисточник: iongroup.comговорится, что ION Cleared Derivatives, подразделение ION Markets, столкнулась с киберинцидентом, начавшимся 31 января 2023 года и затронувшим часть сервисов. В нём сказано, что инцидент был локализован в отдельной среде, все затронутые серверы были отключены, а восстановление сервисов продолжалось. Заявление короткое, но это основной корпоративный источник о факте инцидента, его дате, рамках локализации, решении об отключении и позиции по восстановлению.

Заявление CFTC по адресуисточник: cftc.govдва дня спустя даёт публичную позицию регулятора. В нём говорится, что сотрудники CFTC работали с коллегами из других регуляторов, участниками рынка и пострадавшими сторонами, чтобы разобраться в киберинциденте и убедиться, что регулируемые CFTC рынки деривативов не были скомпрометированы. В нём сказано, что проблема затронула способность некоторых клиринговых членов предоставлять CFTC своевременные и точные данные. Там также сказано, что еженедельный отчёт Commitments of Traders будет задержан до тех пор, пока не будут отчитаны все сделки, а затронутые фирмы должны использовать наилучшие оценки для ежедневных отчётов о крупных трейдерах и подавать пересмотренные отчёты после восстановления работы систем.

Это и есть рамка ответственности. Инциденту не нужно было разрушать клиринговую палату или останавливать весь рынок, чтобы иметь значение. Он затронул конвейер доказательств. Регуляторам нужны были своевременные и точные данные. Публичные пользователи рынка ждали отчёт Commitments of Traders. У клиринговых членов были юридические и операционные обязательства по отчётности. Если сбой поставщика блокирует эти результаты, вопрос ответственности сводится к тому, как фирмы, поставщики, регуляторы и отраслевые организации координируют отчётность в ухудшенном режиме, не превращая оценки и ручную работу в постоянное слепое пятно.

Этот случай важен ещё и потому, что публичный разбор по итогам инцидента необычно конкретен. В отчёте FIA за сентябрь 2023 года говорится, что сбой был вызван атакой программы-вымогателя на одного стороннего поставщика услуг, которым пользовались многие клиринговые брокеры по всему миру. В нём сказано, что атака показала: сбой у одного поставщика услуг может нанести ущерб широкому кругу фирм и угрожать упорядоченному функционированию рынка. Также сказано, что некоторым затронутым фирмам потребовалось до двух недель интенсивной работы, чтобы собрать и обработать недостающие записи о сделках и переподключить системы к остальному рынку.

Это ясное указание на концентрацию и нагрузку восстановления.

Подтверждённая публичная хронология: от локализации — к задержке отчётности и навёрстыванию

Подтверждённая публичная хронология начинается 31 января 2023 года — датой из заявления ION. Компания сообщила, что часть сервисов была затронута, инцидент локализован в отдельной среде, затронутые серверы отключены, а восстановление продолжалось. В публичном заявлении не указаны атакующий, вектор первоначального доступа, раскрытие данных, требование выкупа, число клиентов или график восстановления по системам. Поэтому статья рассматривает эти детали как неизвестные, если они не подтверждены другими открытыми источниками.

1 февраля FIA опубликовала публичный комментарий по адресуисточник: fia.org. FIA сообщила, что ей известно о сетевых проблемах, вызванных киберинцидентом на некоторых системах ION Group, которые влияли на торговлю и клиринг биржевых деривативов клиентов ION на мировых рынках. FIA заявила, что работает с затронутыми членами, включая клиринговые фирмы и биржи, а также с рыночными регуляторами и другими сторонами, чтобы оценить влияние на торговлю, обработку и клиринг.

Кроме того, FIA сообщила, что координирует коммуникацию и обмен информацией с помощью регулярных звонков, чтобы оценить положение затронутых фирм, способы смягчения сбоя и прояснить затронутые регуляторные обязательства и требования к отчётности.

2 февраля CFTC опубликовала первое публичное заявление. В нём говорилось, что проблема затронула способность некоторых клиринговых членов предоставлять своевременные и точные данные. Заявление связало инцидент с задержкой данных, требуемых от подотчётных лиц, и задержкой еженедельного отчёта Commitments of Traders. Затронутым отчитывающимся фирмам предписывалось использовать наилучшие оценки для ежедневных отчётов о крупных трейдерах и подавать пересмотренные отчёты после восстановления работы систем.

Это примечательная публичная инструкция для ухудшенного режима: продолжать соблюдение требований насколько возможно, использовать оценки там, где необходимо, координировать действия с сотрудниками регулятора и исправлять записи позже.

10 февраля CFTC выпустила дополнительное заявление по адресуисточник: cftc.gov. В нём говорилось, что последствия инцидента смягчены, но фирмы, ответственные за отчётность, продолжают испытывать проблемы со своевременной и точной подачей данных. Отчёт Commitments of Traders будет по-прежнему задерживаться, пока не будут отчитаны все сделки; отчёт будет опубликован после получения и проверки данных. Регулятор вновь призвал затронутые фирмы прилагать максимальные усилия для ускорения выполнения обязательств по отчётности и подавать пересмотренные отчёты после восстановления систем.

16 февраля CFTC объявила по адресуисточник: cftc.gov, что отчёт Commitments of Traders, обычно запланированный на 17 февраля, будет перенесён. Сотрудники регулятора планировали возобновить публикацию уже 24 февраля, начав с отчёта, первоначально запланированного на 3 февраля, а затем последовательно выпускать пропущенные отчёты в ускоренном порядке при условии получения точных и полных данных. Таким образом, публичные материалы показывают задержку отчётности в недели, а не в часы.

Хронология важна, потому что на каждом этапе действовала своя зона ответственности. На этапе локализации ION должна была изолировать затронутые серверы и восстановить сервисы. На этапе рыночного реагирования клиринговые члены и биржи должны были продолжать торговлю, клиринг и обработку там, где это возможно, и определить затронутые регуляторные обязательства. На этапе реагирования регулятора сотрудники CFTC должны были сохранять требования к отчётности, допуская наилучшие оценки и пересмотренные отчёты. На этапе навёрстывания все стороны должны были проверить накопленные данные, прежде чем публичные отчёты возобновятся.

Инцидент вскрыл концентрацию на сторонних поставщиках в пост-трейд процессах

Концентрацию на сторонних поставщиках обычно обсуждают как проблему облаков, дата-центров или платёжных сетей. Инцидент ION показывает, что концентрация может жить и в специализированном пост-трейд ПО. Рынки биржевых и клиринговых деривативов — это не только системы сопоставления заявок и клиринговые палаты. Они также зависят от инструментов управления ордерами, исполнения, торговли, распределения, переуступки сделок (give-up), фиксации сделок, клиринга, расчётов, сверки, риска и регуляторной отчётности. Поставщик, который находится в этих процессах, может стать критически важным, даже если сам не является центральным контрагентом.

Отчёт FIA по итогам инцидента — ключевой публичный источник этого тезиса. В нём говорится, что атака программы-вымогателя на одного стороннего поставщика услуг, которым пользовались многие клиринговые брокеры по всему миру, вызвала значительный сбой в обработке сделок, исполненных на нескольких биржах. Атака была примечательна масштабом и серьёзностью и показала, как сбой у одного поставщика услуг может нанести ущерб широкому кругу фирм. Также сказано, что рабочая группа исходила из предположения, что будущие атаки будут успешными, и сосредоточилась на восстановлении, а не на том, что предотвращение всегда сработает.

Такой подход полезен, потому что он избегает двух слабых позиций. Первая слабая позиция — считать, что если регулируемые рынки не были скомпрометированы, то инцидент был лишь проблемой поставщика. Заявления CFTC показывают, почему это слишком узкий взгляд: отчётность и публичные рыночные данные были задержаны. Вторая слабая позиция — считать, что кибербезопасность сводится только к предотвращению проникновения. Отчёт FIA говорит, что будущие атаки следует предполагать, а восстановление — улучшать. На сложных рынках качество восстановления — это вопрос контроля над рынком.

Обоснованный вывод состоит в том, что фирмам, зависящим от общего поставщика, нужна актуальная карта зависимостей, а не статичный список вендоров. Такая карта должна показывать, какие бизнес-функции зависят от поставщика, какие отчёты опираются на его данные, какие ручные обходные процедуры существуют, какие сотрудники умеют с ними работать, какие клиенты затронуты, какие биржи и клиринговые палаты вовлечены, каких регуляторов нужно уведомить и какие условия переподключения должны быть выполнены до возобновления штатных потоков.

Остаются неизвестные. Публичные материалы не называют каждого клиента ION, каждую затронутую биржу, каждый затронутый продукт, каждую недостающую запись о сделке или каждый обходной механизм. Они также не показывают, как каждая фирма заключила договорённости об устойчивости, доступе к данным, целевых сроках восстановления, правах на аудит, уведомлениях о киберинцидентах или поддержке переподключения. Статья не утверждает этих деталей. Она обозначает категории доказательств, которые имеют значение, когда один поставщик обслуживает множество фирм.

Задержки отчётности превратили сбой поставщика в проблему публичных рыночных данных

Заявления CFTC важны, потому что они показывают: инцидент перешёл из приватного восстановления поставщика в публичные регуляторные данные. Отчёт Commitments of Traders широко используется участниками рынка, аналитиками и исследователями для оценки позиций. Задержка этого отчёта — не то же самое, что остановка рынка, но это пробел в публичных данных. Она означает, что регуляторы и пользователи ждут полных, точных и проверенных данных от затронутых фирм.

В заявлении CFTC от 2 февраля сказано, что затронутые отчитывающиеся фирмы на тот момент не имели достаточно информации для полной подготовки ежедневных отчётов о крупных трейдерах, требуемых Частью 17 правил CFTC. Требования Части 17 CFTC к отчётности о крупных трейдерах доступны в тексте правил по адресуисточник: ecfr.gov. Заявление предписывало затронутым фирмам использовать наилучшие оценки и подавать пересмотренные отчёты после восстановления систем. Эта формулировка сохраняет ответственность: оценки допускаются как временный мост, но их нужно исправить, когда данные станут доступны.

Релизы CFTC от 10 и 16 февраля показывают, что проблема с отчётностью сохранялась даже после смягчения последствий инцидента. В релизе от 16 февраля описан последовательный план навёрстывания: начать с пропущенного отчёта за 3 февраля, а затем в ускоренном порядке выпускать пропущенные отчёты при условии точных и полных накопленных данных. Это практический пример управления отчётностью в ухудшенном режиме. Регулятор не стал публиковать неполные данные только потому, что рынок ждал отчёт. Он дождался получения и проверки данных.

Обоснованный вывод: непрерывность регуляторной отчётности нужно проектировать до инцидента. Фирмы должны знать, какие отчёты зависят от систем поставщика, какие исходные данные можно выгрузить, как создаются оценки, кто их утверждает, как отслеживаются пересмотры, как уведомляются регуляторы и как проверяются накопленные записи. Поставщик должен знать, какие выгрузки клиентских данных нужны для отчётности в ухудшенном режиме, и клиентам не придётся изобретать это во время сбоя.

Публичный вопрос ответственности не в том, разумно ли сотрудники CFTC распорядились задержкой; публичные материалы говорят о структурированном подходе. Вопрос в том, было ли у участников рынка и поставщиков достаточно заранее спланированной переносимости данных и возможностей восстановления отчётов. Отчёт FIA предполагает, что некоторым фирмам потребовалась интенсивная работа по сбору и обработке недостающих записей о сделках. Это говорит о разрыве между штатными автоматизированными процессами и экстренными потребностями в доказательствах.

Переподключение — это контрольное решение, а не просто технический перезапуск

В заявлении ION сказано, что затронутые серверы были отключены. В отчёте FIA по итогам инцидента позже подчёркивалось переподключение как один из главных уроков. Переподключение в среде финансового рынка — это не просто подсоединение систем обратно. Оно требует уверенности в том, что среда чистая, данные точны, интерфейсы безопасны, контрагенты готовы, регуляторы уведомлены, а клиенты понимают, какие записи обрабатывались штатно, а какие требуют сверки.

В отчёте FIA сказано, что переподключение требовало подтверждений и что разрозненные требования добавляли задержки. Отчёт рассматривает переподключение как один из критических шагов процесса восстановления. Это важно, потому что каждая затронутая фирма должна решить, когда безопасно переподключаться к поставщику, пережившему киберинцидент, а каждый поставщик должен предоставить достаточно доказательств, чтобы удовлетворить клиентов с разными политиками риска, регуляторов, клиринговые палаты, биржи и внутренние стандарты контроля.

Обоснованный вывод: стандарты переподключения должны согласовываться заранее. Фирмы не должны обнаруживать во время атаки вымогателей, что каждому клиенту нужен свой пакет доказательств, у каждой биржи свой порог, каждый регулятор ждёт своё уведомление, а каждый внутренний риск-комитет запрашивает свои подтверждения. Базовый пакет для переподключения может включать статус локализации инцидента, границы затронутой среды, доказательства устранения вредоносного ПО, проверки целостности, статус сверки данных, пересмотр привилегированного доступа, статус обновлений и конфигурации, независимую проверку и ясное заявление об остаточном риске.

Переподключение имеет и последствия для справедливости рынка. Если одни фирмы переподключаются раньше других, потому что их требования к доказательствам мягче, операционные мощности могут восстанавливаться неравномерно. Это не доказывает несправедливость или нарушения. Но это означает, что переподключение — не только суждение в сфере кибербезопасности. Оно влияет на торговлю, клиринг, отчётность, обслуживание клиентов, нагрузку на персонал и потенциально на конкурентные позиции. Хорошая система ответственности должна сделать критерии переподключения достаточно прозрачными и предсказуемыми до следующего инцидента.

Статья не утверждает, что решения ION о переподключении были неудовлетворительными. Открытые доказательства не позволяют сделать такой вывод. Она говорит, что событие показало: само переподключение должно стать отраслевым стандартом контроля, потому что поставщик, обслуживающий многих клиринговых брокеров, не может восстанавливать доверие по одному двустороннему разговору за раз.

Клиринговые члены несли операционную нагрузку чужого инцидента

Одна из трудных проблем ответственности в инцидентах у поставщиков — перенос издержек. Поставщик может быть скомпрометированной стороной, но операционную нагрузку несут клиенты. В инциденте ION клиринговые члены и другие фирмы должны были оценить затронутые процессы, продолжать рыночную активность там, где возможно, готовить наилучшие оценки, позже подавать пересмотренные отчёты, собирать недостающие записи о сделках, обрабатывать накопленные данные и выполнять внутренние и внешние требования переподключения. Эта работа не бесплатна.

В комментарии FIA от 1 февраля сказано, что ассоциация работала с затронутыми членами, клиринговыми фирмами, биржами, рыночными регуляторами и другими сторонами, чтобы оценить влияние на торговлю, обработку и клиринг. Это значит, что нагрузка распределилась по всей отрасли. В отчёте FIA по итогам инцидента сказано, что некоторым затронутым фирмам потребовалось до двух недель интенсивной работы, чтобы собрать и обработать недостающие записи о сделках и переподключить системы. Это прямое указание на усилия по восстановлению на стороне клиентов.

Обоснованный вывод: контракты со сторонними поставщиками и программы устойчивости должны точнее распределять обязательства по восстановлению. Если поставщик поддерживает критические пост-трейд функции, в контрактах следует закреплять права на выгрузку данных, экстренную поддержку, сроки уведомления об инциденте, целевые показатели восстановления, независимое подтверждение, доказательства для переподключения, участие в тестах, ответственность, координацию с клиентами и помощь во взаимодействии с регуляторами.

Если эти условия расплывчаты, клиенты могут обнаружить во время инцидента, что их теоретические права на непрерывность не превращаются в пригодные данные и поддержку.

Это не только вопрос двустороннего контракта. В заявлениях Министерства финансов США по адресуисточник: home.treasury.govобсуждаются операционная устойчивость, прозрачность, концентрация и необходимость того, чтобы поставщики услуг брали на себя больше ответственности за безопасность клиентов. Хотя эти заявления не содержат конкретных выводов об ION, они отражают политическую тему, которая подходит к этому случаю: там, где клиенты финансового сектора зависят от концентрированных технологических поставщиков, бремя устойчивости не должно полностью лежать на клиенте.

Неизвестные здесь важны. Публичные материалы не раскрывают контракты ION, обязательства по уровню сервиса, коммуникации с клиентами о восстановлении, финансовые компенсации, расходы на инцидент, страховые требования, судебную позицию или какие-либо регуляторные урегулирования с ION. Статья не делает таких выводов. Она говорит, что публичный след инцидента делает эти категории ответственности значимыми.

Атрибуция атаки вымогателей требует осторожности

Публичные сообщения, включая Reuters по адресуисточник: reuters.com, обсуждали заявления хакеров и утверждения, связанные с выкупом. Другие материалы описывали заявления LockBit и возможный контекст платежа. Эти сообщения полезны для понимания публичного нарратива и обеспокоенности рынка, но здесь они не рассматриваются как доказательство выплаты выкупа, экфильтрации данных или технической первопричины.

Причина осторожности та же, что и в других досье об ответственности за атаки вымогателей. У атакующих есть стимулы преувеличивать. Объявление в даркнете — не форензик-отчёт. Требование выкупа может быть невозможно проверить по открытым источникам. Сообщение о том, что компания отказалась от комментариев, — не подтверждение. Публичный анализ не должен превращать маркетинг злоумышленников в установленный факт.

Подтверждённых публичных фактов достаточно. ION подтвердила киберинцидент, затронувший часть сервисов, локализацию в отдельной среде, отключение серверов и продолжающееся восстановление. CFTC подтвердила задержки отчётности и влияние на способность некоторых клиринговых членов предоставлять своевременные и точные данные. FIA подтвердила координацию отрасли и позже описала сбой как результат атаки программы-вымогателя на одного поставщика, которым пользовались многие клиринговые брокеры. Эти источники формируют кейс об ответственности без опоры на заявления злоумышленников.

Руководство CISA по программам-вымогателям по адресуисточник: cisa.gov, структура кибербезопасности NIST по адресуисточник: nist.govи NIST SP 800-61 Rev. 3 по адресуисточник: csrc.nist.govдают общий контекст для реагирования на инциденты, восстановления, коммуникации и улучшений. Это не закрытые доказательства по ION. Они помогают определить, что должен документировать зрелый процесс реагирования.

Поэтому статья сохраняет жёсткую границу. Она может говорить, что событие публично обсуждалось как атака вымогателей, потому что отчёт FIA по итогам использует такую рамку. Она может говорить, что Reuters сообщило о заявлениях хакеров. Она не может утверждать, что выкуп был выплачен, что были украдены конкретные данные, что была использована конкретная уязвимость или что конкретный злоумышленник точно ответственен, если это не установлено первичным открытым источником.

Реакция CFTC показывает, как работает комплаенс в ухудшенном режиме

Публичные заявления CFTC полезны тем, что не делают вид, будто отчётность продолжалась штатно. Они признают, что некоторым фирмам не хватало информации для полной подготовки ежедневных отчётов о крупных трейдерах. Они допускают наилучшие оценки, требуют координации с сотрудниками регулятора и подачи пересмотренных отчётов после восстановления систем. Они задерживают отчёт Commitments of Traders до тех пор, пока сделки не будут отчитаны, а данные проверены. Это прагматичная модель комплаенса в ухудшенном режиме.

Это важно, потому что регулируемые рынки не могут ждать идеального восстановления, прежде чем возобновятся все обязательства. В то же время нельзя считать оценки окончательными. Реакция CFTC создала мост: максимальные усилия сейчас, пересмотры позже, публикация после проверки, последовательное навёрстывание. Эта модель применима не только к отчётности по деривативам. При любом киберинциденте на финансовом рынке регуляторам нужен способ получать предварительные данные, не теряя финальный доказательственный рекорд.

Обоснованный вывод: у фирм должны быть сценарии «оценка и пересмотр» для регулируемой отчётности. Такой сценарий должен определять, когда оценки допустимы, как они помечаются внутри компании, какие источники данных их поддерживают, кто их утверждает, какой уровень уверенности им присваивается, как формируются пересмотренные отчёты, как объясняются расхождения и как сохраняется финальный рекорд. Без таких механизмов оценки превращаются в бесконтрольные догадки. С ними оценки информируют регуляторов, сохраняя обязательство исправить данные.

Публичные материалы не показывают, как каждая затронутая отчитывающаяся фирма выполнила инструкцию CFTC. Они не показывают, были ли оценки существенно неточными, сколько пересмотренных отчётов подано, сколько фирм затронуто и последовали ли какие-то правоприменительные меры в отношении конкретного отчитывающегося лица. Статья не заявляет о таких исходах. Она рассматривает заявления CFTC как доказательство управляемого регулятором ухудшенного режима.

Более широкий урок ответственности: регуляторам и отраслевым организациям следует заранее определить категории отчётности в ухудшенном режиме для инцидентов у сторонних поставщиков. Если критический вендор недоступен, фирмы должны знать, какие поля можно оценивать, какие нельзя, какие отчёты можно подать позже, какие пересмотры обязательны и какие публичные отчёты должны дождаться проверки. Инцидент ION показал, что эти вопросы не теоретические.

Координация отрасли была необходима: ни одна фирма не владела всей проблемой

Роль FIA важна, потому что ни один клиринговый член не мог в одиночку решить проблему сбоя поставщика, затронувшего множество фирм. FIA координировала коммуникацию и обмен информацией, проводила звонки с заинтересованными сторонами, оценивала положение затронутых фирм, прорабатывала меры смягчения и добивалась ясности по регуляторным обязательствам и отчётности. Позже FIA создала рабочую группу по киберрискам и выпустила выводы и рекомендации. Это модель ответственности на отраслевом уровне: когда зависимости общие, координация тоже должна быть общей.

Заявление комиссара CFTC от 8 марта по адресуисточник: cftc.govполезно тем, что оно поместило инцидент ION в более широкий контекст операционной устойчивости, реагирования на крупные инциденты, защиты активов и информации клиентов, сторонних поставщиков услуг и создания рабочей группы FIA. Оно также связало обсуждение с Национальной стратегией кибербезопасности, доступной по адресуисточник: whitehouse.gov, в которой подчёркивалась необходимость перебалансировки ответственности и перенастройки стимулов.

Обоснованный вывод: концентрация на поставщиках требует скоординированных учений до инцидентов. Хорошие учения должны включать поставщика, крупных клиентов, клиринговые палаты, биржи, регуляторов, отраслевые организации и, возможно, ключевых получателей данных. Они должны проверять уведомление об инциденте, приоритизацию клиентов, выгрузку данных, ручную обработку, регуляторную отчётность, критерии переподключения, публичные коммуникации и доказательства по итогам. Если первый полноценный координационный звонок происходит после инцидента, отрасль уже отстаёт.

Координация отрасли должна также сохранять границы ответственности. Отраслевая организация может обмениваться информацией и координировать звонки, но она не может заменить обязанность поставщика восстановить системы и подтвердить их состояние. Регулятор может допустить наилучшие оценки, но не может сделать записи клирингового члена полными. Клиент может создать обходные процедуры, но не может заглянуть в форензик-среду поставщика. У каждого участника своя зона контроля. Хороший разбор по итогам должен сделать эти зоны явными.

Кейс ION ценен тем, что открытые источники показывают все слои вместе: заявление компании, заявления регулятора, координацию отрасли, разбор по итогам и политическую дискуссию. Многие киберинциденты оставляют лишь скудное уведомление компании. Здесь публика может увидеть, как инцидент у стороннего поставщика прошёл через рыночные операции и регуляторные доказательства.

Автоматизация безопасности должна включать восстановление записей о сделках и отчётности

Этот материал относится к теме автоматизации безопасности, и инцидент ION показывает, почему автоматизация не может ограничиваться обнаружением на конечных точках. Для поставщика процессов клиринговых деривативов автоматизация должна поддерживать локализацию, чистую пересборку, проверки целостности данных, коммуникацию с клиентами, выгрузку записей о сделках, восстановление отчётов, последовательную обработку накопленных данных и доказательства для переподключения. Если восстановление полностью зависит от ручного поиска недостающих записей, рынок платит за этот пробел.

В отчёте FIA сказано, что некоторым фирмам потребовалась интенсивная работа по сбору и обработке недостающих записей о сделках. Эта формулировка операционно важна. Она говорит о том, что штатные системы не предоставили каждой затронутой фирме чистый и сразу пригодный пакет восстановления. Во время атаки вымогателей это может быть понятно, но именно это должна улучшать инженерия устойчивости. Выявление недостающих записей должно быть быстрым, структурированным и проверяемым.

Обоснованный вывод: поставщики и клиенты должны поддерживать независимо восстанавливаемые представления данных для критических регуляторных и клиринговых обязательств. Это не значит дублировать каждую production-систему в среде каждого клиента. Это значит определить минимальный набор данных, необходимый для восстановления сделок, позиций, отчётов, распределений, переуступок (give-up), клиринговых заявок и сверок, если среда поставщика недоступна. Это также значит проверить, что такие выгрузки могут использовать реальные операционные команды в условиях дефицита времени.

Руководства NIST по реагированию на инциденты и руководство CISA по программам-вымогателям полезны здесь, потому что они подчёркивают подготовку, коммуникацию, локализацию, устранение, восстановление и извлечение уроков. Но технологическим поставщикам финансового рынка нужны отраслевые дополнения. Обычного резервного копирования недостаточно, если оно не поддерживает регуляторные отчёты. Обычного тикета об инциденте недостаточно, если клиентам нужна прослеживаемость данных на уровне полей. Обычного статуса восстановления недостаточно, если клиринговым членам нужно знать, какие сделки отсутствуют и какие отчёты требуют пересмотра.

Остаются неизвестные относительно архитектуры ION и механизмов контроля у клиентов. Публичные материалы не раскрывают схему резервного копирования, схему выгрузки данных, полноту журналирования, сегментацию, привилегированный доступ, правила обнаружения, метод пересборки или внешнюю проверку. Статья не делает выводов об этих деталях. Она говорит, что инцидент демонстрирует, какая автоматизация и какие доказательства должны существовать у критических пост-трейд поставщиков.

Как выглядело бы ответственное восстановление для критического рыночного поставщика

Открытые источники не публикуют внутреннюю дорожную карту восстановления ION, и эта статья не утверждает, что знает её. Тем не менее материалы CFTC и FIA определяют, что должно уметь доказывать ответственное восстановление. Первое требование — карта сервисов, пригодная для чрезвычайной ситуации. Она должна показывать, какие клиентские процессы зависят от каждого сервиса, какие отчёты опираются на каждый набор данных, какие биржи и клиринговые площадки подключены, каких клиентов нужно немедленно уведомить и какие выгрузки данных поддерживают работу в ухудшенном режиме.

Обычного каталога сервисов недостаточно, когда клиентам нужно знать, какие записи о сделках отсутствуют.

Второе требование — переносимые данные для восстановления. Критически важные клиенты не должны ждать полного восстановления поставщика, чтобы выявить собственные пробелы в отчётности. Поставщик может защищать безопасность и конфиденциальность и при этом проектировать экстренные выгрузки, отчёты о целостности и словари данных, позволяющие клиентам восстанавливать сделки, позиции, распределения, переуступки (give-up), клиринговые заявки и регуляторные отчёты. Такие выгрузки нужно тестировать с реальными пользователями, потому что файл, который могут интерпретировать только инженеры, не выдержит реального дедлайна по отчётности.

Третье требование — стандарт переподключения. Обсуждение переподключения в отчёте FIA показывает, почему это важно. Клиентам нужно знать, какие доказательства будут предоставлены до восстановления интерфейсов: статус локализации, границы затронутой среды, доказательства устранения вредоносного ПО, метод пересборки, проверки целостности, пересмотр привилегированного доступа, статус обновлений, статус мониторинга, независимую проверку и известные остаточные проблемы. Если эти элементы согласовываются во время инцидента, восстановление замедляется, а доверие становится неравномерным.

Четвёртое требование — общий сценарий отчётности в ухудшенном режиме. Инструкции CFTC о наилучших оценках и пересмотренных отчётах были прагматичными, но фирмы не должны изобретать механику во время атаки вымогателей. Сценарий должен определять метки оценок, ответственных за утверждение, триггеры пересмотра, отслеживание расхождений, коммуникации с регулятором и хранение финальных доказательств. Он также должен определять, какие поля данных слишком чувствительны или слишком неопределённы, чтобы оценивать их без явной координации с регулятором.

Пятое требование — отраслевые учения. Инцидент у поставщика со множеством клиентов нельзя полностью проверить внутри одной фирмы. Поставщики, клиринговые члены, биржи, клиринговые палаты, регуляторы и отраслевые ассоциации должны репетировать уведомление, выгрузку данных, ручную обработку, задержку отчётности, публичные коммуникации и переподключение. Цель — не публиковать каждый чувствительный контроль. Цель — сделать следующую реакцию менее импровизационной и уменьшить объём критически важных рыночных доказательств, запертых в одной повреждённой среде.

Подтверждённые факты, обоснованные выводы и неизвестное

К подтверждённым публичным фактам относится то, что ION Cleared Derivatives, подразделение ION Markets, столкнулась с киберинцидентом, начавшимся 31 января 2023 года и затронувшим часть сервисов; что ION сообщила о локализации инцидента в отдельной среде; что затронутые серверы были отключены; и что восстановление продолжалось. К подтверждённым публичным фактам также относится то, что FIA заявила о влиянии события на торговлю и клиринг биржевых деривативов клиентов ION на мировых рынках и что FIA координировала коммуникацию с затронутыми членами, клиринговыми фирмами, биржами, регуляторами и другими сторонами.

К подтверждённым публичным фактам относится то, что сотрудники CFTC сообщили о влиянии инцидента на способность некоторых клиринговых членов предоставлять своевременные и точные данные, о задержке данных, требуемых от подотчётных лиц, о задержке отчёта Commitments of Traders, о требовании к затронутым фирмам использовать наилучшие оценки для ежедневных отчётов о крупных трейдерах и подавать пересмотренные отчёты после восстановления систем.

К подтверждённым публичным фактам относятся заявление от 10 февраля о том, что проблемы с отчётностью сохранялись даже после смягчения последствий, и заявление от 16 февраля о переносе отчёта CoT и запланированном последовательном навёрстывании.

К подтверждённым публичным фактам относятся выводы FIA по итогам инцидента: атака программы-вымогателя на одного стороннего поставщика, которым пользовались многие клиринговые брокеры по всему миру, вызвала значительный сбой в обработке сделок, исполненных на нескольких биржах; атака показала, как сбой у одного поставщика услуг может нанести ущерб широкому кругу фирм и угрожать упорядоченному функционированию; некоторым затронутым фирмам потребовалось до двух недель интенсивной работы, чтобы собрать и обработать недостающие записи о сделках и переподключить системы.

К обоснованным выводам относится мнение, что концентрация на сторонних поставщиках, непрерывность отчётности, комплаенс в ухудшенном режиме, переносимость данных, доказательства переподключения, контроль ручных обходных процедур, нагрузка восстановления на стороне клиентов и координация отрасли — всё это поверхности ответственности в этом инциденте. К обоснованным выводам также относится мнение, что критические поставщики должны предоставлять проверенные данные восстановления и гарантии переподключения, достаточные для того, чтобы регулируемые клиенты могли выполнять обязательства в стрессовых условиях.

Неизвестное остаётся важным. Публичные материалы не раскрывают вектор первоначального доступа, окончательную атрибуцию атакующего из первичного источника, требование выкупа, выплату выкупа, кражу данных, точное число затронутых клиентов, все затронутые продукты и биржи, пробелы в отчётности по отдельным фирмам, потери конкретных клиентов, полный график восстановления, условия контрактов, сервисные компенсации, страховые результаты, закрытые результаты форензики или финальную переписку с регулятором по ION и затронутым фирмам. Статья не заполняет эти пробелы обвинениями.

Устойчивый тест на ответственность

Устойчивый тест на ответственность — может ли рынок сохранить целостность своей цепочки доказательств, когда нарушена работа критического пост-трейд поставщика. Публичное заявление ION показывает рамку локализации со стороны поставщика. Заявления CFTC показывают управляемую регулятором деградацию отчётности и навёрстывание. Материалы FIA показывают координацию отрасли, концентрационный риск, нагрузку переподключения и необходимость исходить из того, что будущие атаки будут успешными. Вместе эти источники формируют кейс об ответственности в финансовых технологиях, а не узкий сбой поставщика.

Для клиринговых членов урок в том, что зависимость от поставщика должна сочетаться с независимыми данными восстановления, проверенными ручными процедурами и заранее спланированными оценками и пересмотрами отчётности. Для поставщиков урок в том, что локализация — лишь первая обязанность; клиентам нужны доступ к записям о сделках, последовательность восстановления, доказательства переподключения и чёткие коммуникации. Для регуляторов урок в том, что отчётность в ухудшенном режиме должна проектироваться до инцидента у поставщика и включать механизмы проверки и пересмотра.

Для отраслевых организаций урок в том, что общие зависимости требуют общих учений и общих каналов реагирования.

ION Cleared Derivatives превратила атаку вымогателей в тест на ответственность за непрерывность клиринга, потому что этот случай показал, как сбой стороннего поставщика может пройти через обработку сделок в регуляторные данные и публичные рыночные доказательства. Поставщик контролировал затронутую среду и восстановление. Клиенты контролировали собственные обходные процедуры и обязательства по отчётности. Регуляторы контролировали ожидания по отчётности и сроки публикации.

Ответственность требовала, чтобы все три стороны работали вместе, имея достаточно доказательств того, что не только системы вернулись в строй, но и сделки, отчёты, переподключения и накопленные данные полны и надёжны.