Wiki / Компании & фонды / Кибербезопасность и приватность семьи: управление доступом и реагирование

Кибербезопасность и приватность семьи: управление доступом и реагирование

Family office хранит платёжные полномочия, банковскую переписку, документы о владении, персональные данные семьи и доступ к внешним провайдерам. Основные киберриски — компрометация электронной почты, подмена платёжных реквизитов, deepfake fraud, утечка данных, захват учётных записей и атака через подрядчика.

Отраслевые исследования 2024–2025 годов показывают высокий уровень атак и одновременно недостаточную готовность к реагированию. Практическая защита строится на управлении доступом, независимой проверке платежей, контроле поставщиков, резервных каналах связи и заранее утверждённом incident-response plan.

Почему family office является сложной целью

Семейный офис может управлять значительным капиталом при небольшом штате, высоком уровне доверия и большом числе внешних провайдеров. Это создаёт три типичных уязвимости.

Концентрация. В одном почтовом ящике администратора сходится всё: реквизиты счетов, схема владения, документы по сделкам, сканы паспортов, переписка с банками. Компрометация единственного аккаунта раскрывает нападающему полную картину.

Периметр из контрагентов. Офис работает через провайдеров — администраторов, аудиторов, юристов, кастодианов, IT-подрядчиков. По данным Campden Wealth, 94% офисов отдают IT на аутсорс и 90% — саму кибербезопасность; фактический периметр офиса равен сумме периметров поставщиков. При этом, по Deloitte, 68% не внедрили процедуру know your vendor.

Неформальность. Малый штат и высокое доверие означают, что решения принимаются быстро и часто устно — именно эту скорость атакующие и используют.

Business email compromise и контроль платежей

Основной способ вывести деньги из семейного офиса — вмешательство в переписку. Схема business email compromise устроена так: нападающий получает доступ к почте одной из сторон сделки либо регистрирует домен, отличающийся одной буквой, неделями молча читает переписку и в последний момент присылает «уточнённые» реквизиты. Формально не взломано ничего: письмо приходит из настоящего или почти настоящего ящика, в правильной ветке, с точными деталями сделки.

Масштаб по данным FBI IC3: за 2025 год BEC дал 24 768 обращений и 3,05 млрд долларов заявленного ущерба — второе место после инвестиционного мошенничества. Накопленным итогом с октября 2013 по декабрь 2023 года FBI оценивает глобальный экспонированный ущерб от BEC в 55,5 млрд долларов по 305 033 инцидентам.

Антиспам и MFA снижают риск, но не предотвращают платёж, который уполномоченный сотрудник сам подтверждает под влиянием поддельной переписки. Поэтому необходимы отдельные процедуры:

  • Callback verification. Любое изменение платёжных реквизитов подтверждается исходящим звонком по номеру из собственной системы записей, а не из письма. JPMorgan формулирует жёстко: звонить нужно самим, входящий звонок подтверждением не является, разговаривать следует именно с тем, кто отвечает за изменение.
  • Двойная авторизация платежей выше порога — два независимых человека, ни один из которых не проводит транзакцию единолично.
  • Прямой запрет менять реквизиты на основании письма.

Эти меры должны быть закреплены в платёжной политике и не отменяться из-за срочности или статуса инициатора.

Deepfake fraud и независимая верификация

Узнавание голоса или изображения собеседника не является достаточной проверкой личности: синтетический голос и видео могут воспроизводить знакомого человека.

Канонический случай — инженерная компания Arup. В январе 2024 года сотрудник её гонконгского офиса получил сообщение якобы от британского финансового директора о «конфиденциальной транзакции», а затем принял участие в видеоконференции с синтезированными изображениями и голосами CFO и нескольких знакомых ему коллег. По итогам он провёл 15 переводов на пять гонконгских счетов на 200 млн гонконгских долларов — около 25 млн долларов США. Компания подтвердила, что «использовались поддельные голоса и изображения», уточнив, что внутренние системы скомпрометированы не были.

Инцидент показывает, что корректная работа внутренних систем не исключает мошенничество при недостаточной независимой верификации запроса.

Тенденция подтверждается независимо: CrowdStrike в Global Threat Report 2025 зафиксировала рост vishing на 442% во втором полугодии 2024 года относительно первого, а FinCEN 13 ноября 2024 года выпустила alert (FIN-2024-Alert004) о схемах с дипфейк-медиа, обходящих процедуры идентификации в финансовых институтах.

Для подтверждения чувствительных распоряжений используются:

  • Заранее согласованные кодовые слова или контрольные вопросы, ответ на которые никогда не публиковался и не пересылался в цифровом виде.
  • Out-of-band подтверждение: по каналу, отличному от того, по которому пришёл запрос, и инициированное принимающей стороной.
  • Понимание, что срочность и требование конфиденциальности — сигнал ужесточить процедуру: и в BEC, и в дипфейк-сценариях эти два элемента присутствуют почти всегда.

Цифровой след семьи

Подготовка атаки часто использует сведения из открытых источников: голос клонируется по короткому фрагменту из подкаста, структура владения читается в корпоративных реестрах, адрес и родственные связи агрегируются брокерами персональных данных и продаются как обычный товар.

Брокеры данных. Целая индустрия собирает адреса, телефоны, сведения об имуществе и родственниках из открытых источников. Записи удаляются процедурой opt-out, но не окончательно: данные восстанавливаются из новых источников, поэтому чистку приходится повторять регулярно.

Публичные реестры. Здесь ландшафт сдвинулся в пользу приватности: 22 ноября 2022 года Суд ЕС в объединённых делах C-37/20 и C-601/20 (WM и Sovim SA против Luxembourg Business Registers) признал недействительным положение Пятой AML-директивы о публичном доступе к реестрам бенефициаров как серьёзное вмешательство в права по статьям 7 и 8 Хартии основных прав ЕС. Доступ вернулся к стандарту «законного интереса» — подробнее в материалах о реестрах бенефициаров и номинальных структурах.

Семья за пределами офиса. Геолокация в публикациях, школьная форма на фотографиях, отметки мест, открытые аккаунты детей. Здесь работает семейная договорённость о том, что публикуется, — её логично фиксировать там же, где остальные правила, в семейной конституции.

У правовых инструментов жёсткие границы: право на удаление (ст. 17 GDPR) не действует против данных, которые контролёр обязан хранить в силу закона, а «право быть забытым» — это прежде всего делистинг в поисковых системах, а не удаление первоисточника.

Физическая безопасность, поездки и kidnap & ransom

Цифровой след смыкается с физической безопасностью: публичный адрес и предсказуемый маршрут — входные данные не только для мошенника. Полис kidnap & ransom обычно покрывает сам выкуп, гонорары переговорщиков и кризисных консультантов, медицинскую помощь и эвакуацию, юридические расходы и потерю дохода. Работает он по модели возмещения — компенсируются уже понесённые расходы, средства авансом не выдаются.

Критичное условие таких полисов — конфиденциальность: разглашение самого факта покрытия может стать основанием для отказа в выплате, поскольку известное наличие полиса меняет расчёт нападающего. Круг знающих поэтому держат минимальным. Практическая часть — travel risk assessment перед поездками в юрисдикции повышенного риска и заранее оговорённые протоколы подтверждения того, что человек в безопасности и говорит свободно.

Гигиена: что действительно снижает вероятность

Базовый набор мер давно известен и несложен.

  • Аппаратные ключи FIDO2 вместо SMS-2FA. CISA в руководстве по мобильным коммуникациям (декабрь 2024) формулирует прямо: не использовать SMS как второй фактор, поскольку он не шифруется и не является phishing-resistant; сильнейшая форма MFA — FIDO, а аппаратные ключи эффективнее всего. SMS дополнительно уязвим к SIM swap.
  • Менеджер паролей с уникальным паролем на каждый сервис — там же у CISA.
  • Разделение личных и рабочих устройств, шифрование накопителей, офлайн-копии, которые проверяют именно на восстановление, а не на факт создания.
  • Принцип наименьших привилегий. Доступ по роли, а не по стажу; отзыв доступа при смене функции, а не только при увольнении.
  • Проверка провайдеров. Отчёт SOC 2 Type II у администратора, кастодиана и облачных сервисов — документально подтверждённое описание работающих контролей.
  • Регулярные учебные фишинговые рассылки для всех, включая членов семьи и домашний персонал.

Отдельный контур — криптоактивы, где риск необратим: перевод нельзя отозвать, а компрометация seed phrase означает окончательную потерю. Работают multisig, аппаратные носители и физическое разделение хранения — подробнее в материалах о крипто в частном капитале и наследовании цифровых активов.

Страхование: где проходит граница покрытия

Deloitte фиксирует, что 63% офисов не имеют полиса киберстрахования вовсе. Но и наличие полиса — не то же самое, что покрытие: убыток от BEC плохо ложится в стандартные разделы crime-полиса. Employee theft предполагает нечестность сотрудника — а обманутый сотрудник честен. Computer fraud требует, чтобы перевод вызвал компьютер, тогда как решение принял человек. Funds transfer fraud требует мошеннического распоряжения банку — а банк получил подлинное распоряжение от уполномоченного лица.

Поэтому такие убытки покрываются отдельным расширением — social engineering fraud или fraudulent instruction endorsement. Сублимит у него обычно существенно ниже общего лимита полиса, а выплата условна: страховщики требуют подтверждения, что callback verification и двойная авторизация были соблюдены. Так что процедура — условие работы самой страховки.

Действия в первый час инцидента

Краткий incident-response plan должен быть доступен вне корпоративной почты и файлового хранилища. В нём указываются: кто объявляет инцидент; телефон банка для срочного отзыва платежа — первые часы решают, вернутся ли деньги; контакты внешней команды IT-forensics и юридического советника; кто уведомляет надзорный орган по защите данных (в ЕС — 72 часа по GDPR); кто и что говорит семье. Плюс правило: до подтверждения по независимому каналу новые платёжные поручения не исполняются.

Копия плана хранится офлайн или в независимом защищённом канале, поскольку корпоративная почта и файловое хранилище могут быть недоступны.

Q/A

Достаточно ли перезвонить по номеру из письма с новыми реквизитами?

Нет. Для callback verification используется номер из независимой системы записей или заранее проверенного каталога, а не из самого письма, вложения или входящего звонка. FBI советует подтверждать изменение реквизитов вторым каналом; иначе мошенник контролирует и запрос, и предложенный способ проверки.

Можно ли подтвердить крупный платёж по знакомому голосу или видео?

Нет. FinCEN фиксирует рост схем с синтетическими документами, голосом и изображением, обходящих идентификацию. Чувствительное распоряжение подтверждают по заранее согласованному независимому каналу и процедуре; узнаваемое лицо, голос, срочность или «конфиденциальность» не заменяют проверку.

Достаточно ли SMS-кода для защиты почты family office?

Нет для высокорисковых аккаунтов. CISA прямо называет SMS неустойчивым к фишингу и рекомендует FIDO-аутентификацию; аппаратный FIDO-ключ — наиболее сильный вариант, passkey допустим. После подключения сильного фактора нужно отключить SMS как запасной путь, если сервис это позволяет.

Каждую ли утечку данных нужно сообщать регулятору ЕС за 72 часа?

Нет. По статье 33 GDPR контролёр уведомляет орган без неоправданной задержки и, где возможно, не позднее 72 часов после обнаружения, если утечка не является маловероятным риском для прав и свобод. При высоком риске статья 34 отдельно требует без задержки уведомить затронутых людей.

Что делать первым, если мошеннический перевод уже отправлен?

Немедленно связаться с банком по заранее сохранённому номеру и запросить отзыв или блокировку, затем сообщить в компетентные органы и сохранить письма, заголовки, реквизиты и данные транзакции. FBI IC3 подчёркивает скорость: ожидание внутреннего расследования снижает шанс остановить движение средств.

Скачать оффер «Кибербезопасность и приватность семьи»

Как мы подходим к таким задачам, этапы, команда и контакты — в одном коротком документе.

Если у вас возникли вопросы или требуется консультация, наши эксперты будут рады помочь

Мария Здрок
Мария ЗдрокУправляющая клиентским портфелем

Заказать обратный звонок

Контакты нужны, чтобы ответить на ваш запрос. Рассылок нет.