Сценарии обеспечения безопасной работы клиентов в системах ДБО
Июль, 2009
По анкетированию ЦБ РФ, 95,6% кредитных организаций высказались в пользу дистанционного банковского обслуживания; практическое применение нашли около 20 вариантов организации ДБО, в 734 организациях (77,4%) эксплуатируется от 2 до 5 разновидностей электронного банкинга, 6,5% используют 6–10 типов. ДБО — прочно стоящий на ногах сервис, востребованный клиентами и удобный банкам; выравнивающаяся пропорция юрлиц и физлиц способствует распространению. Но в постоянной гонке за инновациями и комфортом удалённые сервисы нередко обнаруживают слабую сторону — безопасность, и следствием становится рост мошенничеств с несанкционированным переводом средств со счетов клиентов.
Спрос и предложение “чёрного” рынка
Заголовок раздела «Спрос и предложение “чёрного” рынка»Эксперты ИБ не первый год говорят о формировании нелегального сетевого рынка со своим товаром, продавцами и заказчиками — и речь уже не только о торговле банковскими реквизитами: по Symantec, они торгуются в коридоре от 10 до 1 тыс. долларов при среднем балансе счёта с удалённым доступом 40 тыс.; фиксировались случаи полного опустошения счёта за 15 минут; теневой оборот этой части рынка — около 22 млн долларов. PandaLabs приходит к тому же выводу: главная цель сетевых мошенников — кража банковских данных для удалённого доступа к счёту; среди самых распространённых угроз — трояны, часть с “русскими корнями” (Sinowal, Torpig, Bankolimb), а в Интернете существуют полноценные рынки, где можно купить готовый “продукт” с развитым функционалом, удалённым контролем и инструкциями. Опасная тенденция: список целевых систем электронного банкинга лежит в конфигурационном файле трояна (распространяемом с ним или присылаемом с сервера злоумышленников) — добавить новую “жертву” можно, не меняя сам троян. На этом рынке есть “разделение труда”: одни добывают реквизиты, другие продают, третьи проводят операции — и атакует всегда субъект, хорошо знающий и систему банкинга, и слабые места её защиты; традиционными методами бороться трудно, ибо под удар попадают рядовые члены группировок, но не хозяева “новых бизнесов”.
Что происходит и почему?
Заголовок раздела «Что происходит и почему?»Главный источник угроз — неподконтрольная банкам среда Интернет: злоумышленники широко используют уязвимости WEB-приложений и фишинг. По Positive Technologies, более 70% существующих сайтов требуют незамедлительного устранения уязвимостей, и организовать атаку (Cross-Site Scripting, PHP Including, SQL-инъекции) можно, не будучи опытным программистом; даже после повторного аудита с известными заказчику брешями активные действия предпринимаются не более чем в 50% случаев. По данным Aladdin, процент “грязного” спама (писем со ссылками на “заряженные” шпионским ПО сайты) в 1,5 раза превышает объём стандартной нежелательной корреспонденции. Фишинг последние годы лидирует среди угроз ДБО: 46% руководителей служб безопасности ста ведущих международных финансовых институтов (Deloitte) признают его проблемой номер один. Схема известна, но эффективна: письмо якобы от клиентской службы банка со ссылкой на очень похожий на настоящий сайт; пользователь кликает, его “пробрасывает” по нескольким сайтам, где шпионское ПО “собирается” по кускам и загружается на компьютер; далее программа-шпион копирует файл-контейнер с ключами ЭЦП, перехватывает пару логин/пароль кейлоггером и по команде управляющего сервера отправляет всё злоумышленнику — причём “шпион” пишется под конкретную систему банкинга.
От защиты объекта к защите взаимодействия
Заголовок раздела «От защиты объекта к защите взаимодействия»Банки применяют разные меры — от предупреждений до ограничений транзакций, но технически пользователям по-прежнему предлагаются многоразовые пароли, SMS и иные способы “слабой” аутентификации. Распространение получили одноразовые пароли (OTP): при каждом запросе вводится новый пароль, генерируемый OTP-приложением или устройством, и совпадение со сгенерированным сервером означает успех — здравая альтернатива многоразовым паролям, а отчуждаемый OTP-генератор поднимает безопасность ещё на ступени. Но наилучший способ подтверждения подлинности транзакций, авторства и целостности документа — электронная цифровая подпись; 1-ФЗ “Об ЭЦП” предписывает “хранить в тайне закрытый ключ”, однако на практике многие банки недостаточно прорабатывают защиту клиентов: типовая оплошность — разрешение хранить файл-контейнер с ключами на незащищённых HDD, Flash или дискетах, легко копируемых и похищаемых; большая часть судебной практики по юридически значимому документообороту связана именно с компрометацией закрытого ключа. Итого: основные угрозы — кража регистрационных данных и перехват ключей ЭЦП, кодов авторизации, одноразовых паролей; базовые технологии противодействия — аутентификация и надёжное хранение ключевой информации.
Сценарии для “тонкого клиента”
Заголовок раздела «Сценарии для “тонкого клиента”»Программный OTP-токен — эмулирует аппаратные OTP-устройства, генерируя пароль прямо в мобильном устройстве (Windows Mobile, BlackBerry, J2ME, Palm), что избавляет от передачи пароля по SMS; плюс “разделяемого секрета” (сервер и телефон) снижает риск кражи данных. Уязвимость — хранение ключа OTP в приложении телефона, подключённого к Интернету и подверженного тем же угрозам шпионского ПО.
Аппаратный OTP-токен — автономные генераторы вроде eToken PASS: не требуют подключения к компьютеру и установки ПО, работают в любых ОС, с мобильных устройств и терминалов без USB; пароль хранится в отчуждаемом устройстве (мобильность плюс безопасность); eToken PASS использует протокол RADIUS — применим в любых поддерживающих его приложениях (VPN, Microsoft ISA, IIS, Outlook Web Access), а готовый комплект разработчика позволяет легко дополнить собственные приложения OTP-аутентификацией. Ограничение: подтверждая факт транзакции, устройство не подтверждает её содержание, а аутентификация односторонняя — шанс для атаки “человек-в-середине” (злоумышленник вклинивается в обмен, “представляясь” сервером пользователю и наоборот, перехватывает одноразовый пароль и после сеанса совершает транзакции от имени пользователя). Но такая целевая атака рентабельна лишь при внушительных суммах на счёте; для физлиц OTP-токен — наилучшее сочетание цены и качества, к тому же покупается единожды (в отличие от scratch-карт) и надёжно закрывает массовые нецелевые атаки.
Токены с аппаратной ЭЦП по ГОСТ 34.10-2001 — новый виток защиты ключевой информации: закрытые ключи генерируются и обрабатываются внутри микросхемы смарт-карты и не извлекаются, что исключает копирование (пример — eToken ГОСТ). Совмещая носитель ключей и средство усиленной аутентификации, токен сводит на нет риск компрометации ключа ЭЦП; двухфакторная аутентификация реализуется на уровне приложения и двусторонняя — подтверждается подлинность и пользователя, и сервера. Лучшее применение — подпись Web-форм и небольших документов (до 5–7 Кб): из-за технологических нюансов токен “тратит” время на расчёт хэш-функции; зато на рабочее место не требуется ни драйверов (CCID-совместимость), ни дополнительного ПО. Токены также обеспечивают выполнение статьи 12 ФЗ “Об ЭЦП” — обязанность владельца хранить закрытый ключ в тайне.
Токены с ЭЦП и подгружаемой криптобиблиотекой — технология завтрашнего дня (разработки с конца 2008 года, первые продукты уже в текущем году). Суть на примере eToken ГОСТ: приложению ДБО нужно “уметь” работать с токеном, а для ёмких документов — нивелировать долгое вычисление хэша внутри устройства. Решение — “аутсорсинг” в виде дополнительно подгружаемой сертифицированной криптобиблиотеки: решение сохраняет все преимущества аппаратной ЭЦП, но благодаря dll-библиотеке работает намного быстрее и реализует полноценную работу с сертификатами (валидность, цепочки, сроки — классические функции PKI). Библиотека скачивается на компьютер, программно вычисляет хэш и “передаёт” его в токен, где тот подписывается ЭЦП менее чем за секунду — целостность данных контролируется, а скорость обработки больших документов существенно растёт. Единственный вопрос — загрузка библиотеки по потенциально небезопасному каналу: решается защищённым каналом (SSL/TLS, VPN) и подписью загружаемых модулей сертификатом сервера.
Для “толстого” клиента тоже
Заголовок раздела «Для “толстого” клиента тоже»Несмотря на тенденцию к тонким клиентам, классическая схема сохраняет позиции. Сценарий Aladdin и КРИПТО-ПРО: защита электронных документов носителями eToken и системой шифрования КриптоПро CSP; единый инсталлятор ставит драйверы токена и CSP с выбором конфигурации (версия CSP, тип носителя). eToken надёжно защищает закрытые ключи ЭЦП в специальной области памяти, откуда они не извлекаются; остальные функции реализует криптопровайдер CSP (v3.6), “отдавая” токену операции с ЭЦП по защищённому протоколу. Решение отличается, пожалуй, наиболее высоким уровнем безопасности, но и цена значительно выше (токен плюс криптопровайдер) и требуется установка ПО на рабочее место.
Цена вопроса
Заголовок раздела «Цена вопроса»Старая истина рынка ИБ непоколебима: чем выше уровень защиты, тем выше стоимость. Выбор технологии зависит от задач и уровня рисков конкретной системы; единого универсального решения, приемлемого и по цене, и по надёжности, на рынке нет — но альтернатив, консолидирующих опыт ведущих разработчиков средств аутентификации и защиты ключевой информации, представлено немало. Главное достижение новой концепции — постепенное осознание, что вектор смещается от защиты объекта к защите взаимодействия всей цепочки элементов, и надёжная система ИБ требует тщательной проработки всей security-архитектуры с учётом постоянных изменений векторов угроз.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Банковские технологии, июль 2009
Эксперт: Ника Комарова, Аладдин
