Как уберечь средства клиентов, если обслуживание предприятий осуществляется банком дистанционно
Апрель, 2014
Круглый стол “Аналитического банковского журнала” с экспертами и участниками рынка об угрозах систем дистанционного банковского обслуживания (ДБО) юридических лиц. Тезисы составлены из ответов Сергея Котова, эксперта по информационной безопасности компании Аладдин
Об угрозах для систем ДБО:
-
С течением времени качественно ничего не изменилось: стало больше смартфонов и планшетов — увеличилось и продолжает бурно расти число атак с их использованием. Правильнее сказать “с помощью пользователей” — редко когда обходится без этого.
-
Средства защиты есть, но их мало кто применяет: логин/пароль уже нельзя считать средством защиты. При пересчёте 3 украденных миллиардов на 6 миллиардов мобильных пользователей и стоимости средств защиты от десяти до полусотни долларов разница — на порядок. Вывод: воруют ещё недостаточно для осознания необходимости затрат на защиту; ситуация меняется, но очень медленно — значит, воровать будут и дальше.
Об отличиях подходов для бизнеса разного масштаба:
-
Малый бизнес — отдельная тема: таким компаниям многое недоступно, они часто “сидят” со своими транзакциями на ближайшей доступной Wi-Fi точке, что не добавляет безопасности; любое мероприятие по защите — уже нагрузка на бизнес.
-
Возможно, для малого бизнеса необходимо разработать набор доступных (не только для выполнения, но и для понимания) рекомендаций, хотя бы снижающих риски: например, опубликовать список доступных (лучше бесплатных) средств защиты и рекомендации по их применению. А банки, заявляющие о поддержке малого бизнеса, могли бы выдавать средства защиты бесплатно или на условиях необременительного лизинга — такие варианты уже проработаны.
О “средствах общей информационной гигиены”:
-
Конечно, можно считать их основными мерами защиты, но важно понимать: в условиях предприятия это не коробочные продукты, и обычно они не оправдывают себя при использовании “по умолчанию” — даже антивирусным средствам требуется настройка.
-
Недостаточно потратиться на приобретение средств защиты — придётся потратиться на тонкую настройку и поддержание в актуальном состоянии, что зачастую стоит немалых денег.
Об эффективности традиционных мер и криптографии:
-
Что касается отечественных алгоритмов и их реализации в различных устройствах — всё вроде бы нормально; с западными проблемы известны и озвучивались неоднократно. Однако проблема не столько в криптографии, сколько в условиях её применения: никому не взбредёт пересылать ключи от сейфа с первым попавшимся мальчишкой или набирать код на замке при скоплении людей и телекамер, а вот в сети часто поступают именно так. Не изолировав надёжно процессы шифрования или подписи, не стоит рассчитывать на надёжную защиту.
-
На рынке уже представлено устройство (“Антифрод-терминал” от Аладдин), где документ, подготовленный на компьютере, визуализируется, а затем подписывается в полностью изолированной от внешних воздействий среде — единственное серьёзное решение.
О доверенной среде:
- Вариант загрузки специально сформированной ОС неплох, но предполагает обычно статический контроль, а нужен ещё и динамический — применение всего комплекса средств защиты не отменяется.
О двухфакторной аутентификации:
-
Двухфакторная аутентификация с отчуждаемым носителем несравненно лучше “логин/парольной”: перехватить логин и пароль не составляет труда, а использовать (в том числе продавать “направо и налево”) можно, пока “гром не грянет”. Управление отчуждаемым средством аутентификации тоже может быть перехвачено, но только пока оно подключено к компьютеру (если ключ неизвлекаем).
-
SMS-пароль и скретч-карты малонадёжны в современных условиях и заставляют банки серьёзно ограничивать подтверждаемые ими транзакции, что тормозит развитие мобильного ДБО. Это как раз то поле, где уверенней всех играет “Антифрод-терминал” — недаром технологией заинтересовались страховые компании, выводящие на рынок соответствующие продукты.
О ожидаемых атаках:
- Атаки с использованием уязвимостей нулевого дня и атаки на внутренние ресурсы компаний с использованием уязвимостей в подключённых мобильных устройствах (такое подключение сулит много выгод и будет пользоваться всё большей популярностью) — нужно внимательно отнестись к оценке рисков и выбору технологий. Что касается “противопоставить” — обязательно, но “давайте не будем предупреждать противника заранее”.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Аналитический банковский журнал”, № 4 (217), апрель, 2014
В составе экспертов: Сергей Котов (Аладдин).
