AntiFraud в системе ДБО для юридических лиц
Ноябрь, 2013
В современных системах дистанционного банковского обслуживания (ДБО) применяется всё больше средств защиты от мошенников — прежде всего из-за появления новых видов атак. Наиболее распространённые атаки на клиента: хищение логина и пароля; атака на одноразовые (в том числе SMS) пароли; хищение ключей электронной подписи (ЭП) с незащищённых носителей и из оперативной памяти; несанкционированный доступ к компьютеру и криптографическим возможностям носителя; подмена электронного документа при передаче на подпись.
Для максимального уровня защиты и выполнения требований законодательства необходимы: самостоятельное изготовление клиентом своих ключей ЭП с использованием транспортных ключей; подпись ключом ЭП логина и пароля при входе; аппаратные СКЗИ с неизвлекаемым ключом ЭП (например, eToken ГОСТ); шифрование канала по ГОСТ; усиленная квалифицированная электронная подпись; информирование клиента о каждой операции (SMS); считыватели с визуальным контролем подписываемого документа (SafeTouch); внешняя по отношению к ДБО AntiFraud-система. Всё это не отменяет элементарных требований: антивирусы, лицензионное ПО, безопасное хранение носителей.
Зачем нужна AntiFraud-система
AntiFraud-система расположена на стороне банка и является конечным “звеном” в цепочке средств защиты — воздействовать на неё мошеннику проблематично, поэтому при несрабатывании других средств она оставляет клиенту шанс сохранить деньги. Простейший пример — несанкционированный доступ при оставлении рабочего места в действующем сеансе ДБО с прогруженными ключами ЭП. На отечественном рынке представлено немного AntiFraud-систем (“промышленные” в основном зарубажные, встречаются и самописные); с вступлением с 01.01.2014 статьи 9 закона № 161 “О национальной платёжной системе” сегмент будет активно развиваться.
Современная AntiFraud-система должна обладать: открытой архитектурой (не “чёрный ящик”), позволяющей менять параметры анализа, правила и алгоритмы силами своих ИБ-специалистов (что соответствует Положению ЦБ № 382-П и СТО БР ИББС-1.0-2010); удобным графическим интерфейсом для администраторов и операторов; скоринговой моделью с тонкой настройкой правил; поддержкой чёрных и белых списков по нескольким полям; самообучаемостью (профиль клиента уменьшает ложные срабатывания); интеграцией с любыми ДБО; низким процентом ложных срабатываний (не более 3%); средой тестирования; работой в реальном времени с моментальным оповещением ответственных лиц; успешным опытом внедрения; адекватной стоимостью с учётом рисков.
Правила анализа событий
Система анализирует события с детализацией о платеже юридического лица, как минимум по правилам: различие по видам платежей (по счёту получателя); проверка наименования, счёта и ИНН получателя по чёрным и белым спискам; проверка по профилю клиента (ip-адрес, получатель, платёж самому себе, аномальное время и суммы, превышение нормированных значений); назначение платежа (словосочетания, типичные для мошеннических поручений); нижний порог суммы для уменьшения ложных срабатываний; банк-получатель (новый, свой); платежи операторам сотовой связи; регион банка получателя; “общие” счета банка получателя для зачисления физлицам.
Выводы
Система ДБО — услуга, предоставляемая банком, и именно банк в первую очередь должен приложить усилия, чтобы сделать её максимально безопасной; AntiFraud-система поможет достичь этой цели.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: BIS Journal (Информационная безопасность банков), № 5 (12), ноябрь, 2013
Эксперт: Андрей Макоско, Московский Индустриальный банк
