Перейти к содержимому
Аладдин Р.Д.
Библиотека

AntiFraud в системе ДБО для юридических лиц

БиблиотекаБиблиотека

Ноябрь, 2013

В современных системах дистанционного банковского обслуживания (ДБО) применяется всё больше средств защиты от мошенников — прежде всего из-за появления новых видов атак. Наиболее распространённые атаки на клиента: хищение логина и пароля; атака на одноразовые (в том числе SMS) пароли; хищение ключей электронной подписи (ЭП) с незащищённых носителей и из оперативной памяти; несанкционированный доступ к компьютеру и криптографическим возможностям носителя; подмена электронного документа при передаче на подпись.

Для максимального уровня защиты и выполнения требований законодательства необходимы: самостоятельное изготовление клиентом своих ключей ЭП с использованием транспортных ключей; подпись ключом ЭП логина и пароля при входе; аппаратные СКЗИ с неизвлекаемым ключом ЭП (например, eToken ГОСТ); шифрование канала по ГОСТ; усиленная квалифицированная электронная подпись; информирование клиента о каждой операции (SMS); считыватели с визуальным контролем подписываемого документа (SafeTouch); внешняя по отношению к ДБО AntiFraud-система. Всё это не отменяет элементарных требований: антивирусы, лицензионное ПО, безопасное хранение носителей.

Зачем нужна AntiFraud-система

AntiFraud-система расположена на стороне банка и является конечным “звеном” в цепочке средств защиты — воздействовать на неё мошеннику проблематично, поэтому при несрабатывании других средств она оставляет клиенту шанс сохранить деньги. Простейший пример — несанкционированный доступ при оставлении рабочего места в действующем сеансе ДБО с прогруженными ключами ЭП. На отечественном рынке представлено немного AntiFraud-систем (“промышленные” в основном зарубажные, встречаются и самописные); с вступлением с 01.01.2014 статьи 9 закона № 161 “О национальной платёжной системе” сегмент будет активно развиваться.

Современная AntiFraud-система должна обладать: открытой архитектурой (не “чёрный ящик”), позволяющей менять параметры анализа, правила и алгоритмы силами своих ИБ-специалистов (что соответствует Положению ЦБ № 382-П и СТО БР ИББС-1.0-2010); удобным графическим интерфейсом для администраторов и операторов; скоринговой моделью с тонкой настройкой правил; поддержкой чёрных и белых списков по нескольким полям; самообучаемостью (профиль клиента уменьшает ложные срабатывания); интеграцией с любыми ДБО; низким процентом ложных срабатываний (не более 3%); средой тестирования; работой в реальном времени с моментальным оповещением ответственных лиц; успешным опытом внедрения; адекватной стоимостью с учётом рисков.

Правила анализа событий

Система анализирует события с детализацией о платеже юридического лица, как минимум по правилам: различие по видам платежей (по счёту получателя); проверка наименования, счёта и ИНН получателя по чёрным и белым спискам; проверка по профилю клиента (ip-адрес, получатель, платёж самому себе, аномальное время и суммы, превышение нормированных значений); назначение платежа (словосочетания, типичные для мошеннических поручений); нижний порог суммы для уменьшения ложных срабатываний; банк-получатель (новый, свой); платежи операторам сотовой связи; регион банка получателя; “общие” счета банка получателя для зачисления физлицам.

Выводы

Система ДБО — услуга, предоставляемая банком, и именно банк в первую очередь должен приложить усилия, чтобы сделать её максимально безопасной; AntiFraud-система поможет достичь этой цели.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: BIS Journal (Информационная безопасность банков), № 5 (12), ноябрь, 2013

Эксперт: Андрей Макоско, Московский Индустриальный банк