В январе 2026 года банк ФинансБанк прошёл аудит PCI DSS, в ходе которого аудиторы зафиксировали критическое замечание: расхождение часов между серверами достигало 15 секунд. Для банка с 2 000+ транзакций в секунду это катастрофа.
Проблемы, вскрытые аудитом:
- PCI DSS 10.4 требует синхронизации часов всех систем с точностью ±1 секунда — банк не соответствовал
- Kerberos-аутентификация в Active Directory отказывала при drift >5 минут — сотрудники теряли доступ к системам
- Логи из разных систем невозможно было коррелировать — при расследовании инцидента безопасности в ноябре 2025 это стоило команде SOC трёх дней ручной сверки
- Ордера на бирже привязаны к timestamp — расхождение в 2 секунды приводило к неверному порядку исполнения
Корневая причина: 340 серверов синхронизировались с публичным NTP Pool (pool.ntp.org), который в российской зоне к осени 2024 года практически рухнул — из 140 серверов осталось 4. Оставшиеся серверы были перегружены и отдавали время с джиттером до 500 мс.
Оставить комментарий