Перейти к содержимому
Аладдин Р.Д.
Библиотека

Против лома есть приёмы

БиблиотекаБиблиотека

Март, 2014

Система “Клиент-Банк” — разработанный банком или сторонними вендорами online-сервис или программный комплекс для дистанционного взаимодействия с кредитной организацией через компьютер или телефон. Функциональность заманчива, но таит опасности, связанные прежде всего с уязвимостью удалённых каналов обслуживания — попросту с рисками использования Интернета.

Основные виды атак. Фишинг — добровольная выдача клиентом конфиденциальной информации (номер карты, пароль) через тщательно составленное письмо якобы от службы техподдержки, нередко с объяснением “техническими работами на сервере”. Социальная инженерия — психологические приёмы в крупных компаниях, где всех не знать: получив данные инвентаризации, взломщик связывается с сотрудником от имени администратора и запрашивает пароль; отсутствие визуального контакта и тонкие уловки не оставляют шанса распознать обман. Вирусные атаки — похищение конфиденциальной информации (включая пароли к интернет-банку), шпионаж и перенаправление на подложные сайты; основной инструмент — модификации троянов. Ложный DNS-сервер (Dummy DNS Server) — при автоматических настройках сети включённый компьютер широковещательным пакетом ищет свой DNS-сервер; перехватив запрос, злоумышленник с физическим доступом выдаёт свой компьютер за DNS и направляет жертву по нужному маршруту. Шпионское ПО на смартфоне или компьютере, маскирующееся под реальное банковское приложение: интерфейс практически неотличим, и введённый в клоне пароль перехватывается — риску подвержены как постоянные, так и разовые SMS-пароли.

Рекомендации: не передавать конфиденциальную информацию третьим лицам (администратор не должен запрашивать пароль — у него есть доступ без него); надёжно прятать записанные данные авторизации; не допускать посторонних к сети; осторожность на компьютерах общего пользования (только режим просмотра); межсетевой экран против атак через незанятые порты; при выборе антивируса смотреть не только на известные Eset NOD32, Касперского, Dr.Web, но и на разработки, проверяющие реестр (Spybot, Ad-Aware, XSpy). Если система использует цифровой криптографический ключ на внешнем носителе (eToken, Rutoken, Touch Memory) — оставлять его в компьютере только на время операции, иначе возможна компрометация ключа.

Наиболее прогрессивный метод — одноразовые пароли. Заранее сгенерированные в большом количестве помещаются на материальный носитель (карта со стираемым покрытием, ПИН-конверты); те же пароли хранятся на сервере банка. Динамически генерируемые высылаются непосредственно перед входом (почта, телефон, банкомат) — исключена потеря карты или конверта, но данные уязвимее в сети. Банки применяют этот способ широко: в банке “Пойдём!” безопасность обеспечивается на стороне Faktura.ru защищёнными каналами по специальному протоколу, а на стороне клиента — двухфакторной авторизацией с динамическими SMS-паролями на вход и подтверждение каждой операции (Максим Бабенко); в ХКФ Банке — виртуальная клавиатура, CAPTCHA, несколько уровней идентификации и отдельный SMS-код на каждую операцию, с возможностью самостоятельно настраивать уровень безопасности. Используются и компактные устройства генерации: одноразовый пароль по нажатию клавиши активен не более минуты, не зависит от Интернета, устройство жёстко привязано к владельцу — вероятность атаки минимальна.

Если кража всё же произошла: банк незамедлительно блокирует доступ к счетам через интернет-банк и связывается с банком-получателем для блокировки средств, проводится индивидуальная работа с клиентом и служебное расследование, при необходимости помогают подготовить заявления в правоохранительные органы, суды и иск о возврате средств (Юрий Миронов, УБРиР). Идеального способа защиты не существует — помогает сочетание современных методов.

Сергей Котов, эксперт по информационной безопасности компании Аладдин

Современные атаки на системы типа “Банк-Клиент” становятся более ухищрёнными. Злоумышленник быстро адаптируется к современным средствам защиты, и банкам приходится держать руку на пульсе, отслеживая новинки в сфере безопасности. Сейчас актуальной становится угроза подмены подписываемых документов (платёжных поручений) в системах типа “Банк-Клиент”.

Компания Аладдин представила рынку новое решение в сфере обеспечения безопасности при работе в системе “Банк-Клиент” в недоверенной среде (на любом компьютере).

“Антифрод-терминал” предназначен для защиты от большинства известных атак в системах типа “Банк-Клиент”, таких как удалённое управление компьютером и атаки с подменой подписываемых документов. “Антифрод-терминал” может в безопасной среде подписывать как одиночные, так и групповые документы (платёжные поручения, работа с белыми списками), отображая подписываемые данные на своём мониторе.

Особенностью “Антифрод-терминала” является ведение журнала операций, в котором фиксируются все действия клиента и который может служить доказательной базой при расследовании инцидентов (ст. 9 закона о НС).

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Национальный банковский журнал”, № 3 (118), март, 2014

Эксперт: Сергей Котов, Аладдин