ДБО и его защищённость. Что делать?
Июль, 2012
Сервисы ДБО становятся всё популярнее: ни потери от мошенничества, ни отсутствие каналов связи, ни недостатки самих систем уже не остановят процесс — скоро ДБО перейдёт в категорию традиционных видов обслуживания (клиенту — экономия времени, банку — ускоренное наращивание базы). Но статистика сообщает о практически экспоненциальном росте мошенничества в системах ДБО: защита на данном этапе проигрывает нападению. Разберёмся в причинах.
ДБО развивается экстенсивно — количественно опережая качество (объём сервисов, удобство, доступность и безопасность). Первые два определяет бизнес, доступностью заботится ИТ — а что влияет на безопасность? ДБО — по сути модуль АБС с каналами связи и клиентским ПО; по обе стороны канала — люди с разным уровнем подготовки. С аппаратным обеспечением понятно: чем его больше, мощнее и новее на стороне банка, тем лучше — производительность, отказоустойчивость и безопасность (дополнительная нагрузка от систем защиты существенна, и “лишняя” производительность при атаке не будет лишней).
С людьми сложнее. В идеале — достаточное количество проверенных и обученных банковских работников с правильно прописанными ролями под неусыпным контролем службы безопасности, обслуживающих пользователей с инструкциями и средствами защиты. На практике штат сокращён до минимума, на обучении экономят в первую очередь, роли прописаны неграмотно. Стандартный набор защиты — предупреждение на сайте о https-соединении, логин-пароль и одноразовые пароли по SMS; при этом логин вводится с обычной клавиатуры (уязвим для кейлоггеров), пароль — с экранной (но перехват позиций курсора тоже не проблема), а SMS-уведомления несут риски подставных сот из Китая, стремительно развивающихся мобильных вирусов, кражи телефона или SIM-карты. Картина характерна не для всех банков, но как “среднее по больнице” подтверждается статистикой.
Многие банки переходят на двухфакторную аутентификацию с хранением ключевой информации в неизвлекаемом виде на eToken или смарт-карте — это не блажь, а минимизация рисков, ставшая конкурентным преимуществом для вовремя среагировавших: 70% атак на клиентскую часть ДБО происходит при хранении ключей на незащищённых носителях. Подталкивают и законодатели: 161-ФЗ обязывает оператора возместить сумму операции, совершённой без согласия клиента, если тот не докажет нарушения порядка использования электронного средства платежа, — при разборе без строгой аутентификации не обойтись. Появились и средства доверенной среды для операций ЭП — например, компьютеры Kraftway со средствами доверенной загрузки в BIOS: исключается воздействие вирусов, работающих до загрузки системы и модифицирующих сам BIOS, ведётся контроль загрузки ОС и приложений.
А решена ли проблема доверенной среды на стороне банков? Исследования (например, Digital Security Research Group) показывают — нет: в ПО практически всех разработчиков много уязвимостей, ДБО не исключение; если разработчики ОС постоянно работают над безопасностью и тестированием, то к системам ДБО это отнести сложно, а “самописные” системы хуже всех — без серьёзной проверки на уязвимости, документирования разработки и зачастую самой документации. Влияют квалификация персонала и бюджет ИБ: недостаток квалификации и мотивации порождает пароли по умолчанию на сетевом оборудовании, единый пароль на разных ресурсах, удалённый доступ в обход политик; ограниченный бюджет затягивает внедрение полного комплекса технологий и замедляет реакцию на новые риски — нужна всесторонне продуманная система оценки и управления рисками. Типичные недостатки инфраструктуры: малая пропускная способность и недостаток резервных каналов, замкнутость на одного провайдера без оперативного взаимодействия (и договора с показателями и ответственностью), ограниченная мощность сетевого оборудования — всё это повышает риски блокирования каналов и неработоспособности сервисов, а слабая защищённость канального уровня увеличивает риск проникновения в АБС.
Законодательные проблемы: недоработанность законов и несогласованность инициатив; недостаток правоприменительной практики и наработанных методик ведения уголовных дел по хищениям через ДБО; нечёткое взаимодействие правоохранительных органов с банками и клиентами. Назрела необходимость специализированного полицейского подразделения, которое во взаимодействии со службами безопасности банков расследовало бы такие специфические хищения и обеспечивало методическую поддержку.
Перечислены не все проблемы, но решение должно быть комплексным. Создание действительно защищённой среды ещё впереди — технологии уже есть, включая сертифицированные реализации; требуется лишь немного терпения и денег.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Банковские технологии”, № 5, 2012
Эксперт: Сергей Котов, Аладдин
