Перейти к содержимому
Аладдин Р.Д.
Библиотека

Информационная безопасность ДБО

БиблиотекаБиблиотека

Март, 2013

Системы дистанционного банковского обслуживания (ДБО) получают всё большее распространение: по данным CNews Analytics, их используют 94% российских банков из ведущей сотни для юридических лиц и 83% — для физических. При этом ИБ-специалисты отмечают низкий уровень защищённости ДБО и большое количество уязвимостей, а МВД фиксирует рост количества и размеров хищений — у юридических лиц крадётся в тысячи раз больше, чем у физических.

Критерии защищённости

Эксперты сходятся в экономической целесообразности (защита не дороже защищаемого) и в том, что средства защиты не должны создавать неудобств клиентам — иначе те будут пренебрегать защитой. Андрей Голов (“Код Безопасности”) формулирует критерий жёстче: злоумышленник не должен найти способа совершить хищение; Джабраил Матиев (IBS Platformix) — не дать злоумышленнику получить управление чужим счётом. Готовым руководством выглядит перечень ключевых критериев от эксперта по информационной безопасности компании Аладдин Сергея Котова: удобный интуитивный интерфейс; доступное руководство пользователя; альтернативные логин-парольной способы идентификации; выбор средств аутентификации и правил доступа клиентом; промышленная (не “самописная”) система ДБО; сертификаты регуляторов.

Риски и затрудняющие факторы

Риски на стороне клиента: кражи и потери средств идентификации (включая ключи электронных подписей), перехват управления устройствами, заражение вредоносными программами, искажающими последовательность действий при формировании платежей; ситуация усугубляется низкой ИБ-культурой клиентов. На стороне банков: недостаточный контроль бизнес-процессов, слабое взаимодействие банков между собой и с правоохранительными органами, уязвимости в базовом ПО, инсайд со стороны сотрудников. Самые опасные атаки — подмена платёжных документов на этапе подписания: пользователь видит и подписывает один документ, а в банк уходит подложный; ущерб от таких атак исчисляется десятками миллионов рублей.

Главный затрудняющий фактор — клиентская сторона: провайдер ДБО обеспечивает защиту у себя, но на клиентских местах может только рекомендовать (Виктор Сердюк, “ДиалогНаука”), а большинство успешных атак идёт через плохо защищённые клиентские места. Дополнительные факторы: высокие требования к удобству, длительное внедрение защиты в распределённой клиентской базе, привлечение к управлению ДБО только ИТ-служб в ущерб ИБ, низкая допустимая стоимость защиты как дополнительного сервиса в условиях конкуренции.

Методы и продукты

На рынке есть широкий спектр решений: традиционные экраны, антивирусы, системы обнаружения атак плюс специализированные инструменты усиленной аутентификации, мониторинга транзакций на предмет мошенничества, средства создания доверенной среды ДБО и консалтинговые услуги по аудиту ДБО-систем. Котов подчёркивает: будет сохраняться необходимость в принципиально новых методах и продуктах, следующих за развитием сервисов ДБО и технологий киберпреступников; на первый план вскоре выдвинется страхование ИБ-рисков кредитно-финансовыми учреждениями (но не клиентами).

Сизов (“Инфосистемы Джет”) рекомендует в краткосрочной перспективе сосредоточиться на защите клиентской среды — интеллектуальном реагировании на мошенничество и усиленной аутентификации; в среднесрочной — на контроле ПО систем ДБО и действий обслуживающего персонала. Голов видит наиболее эффективный подход во внедрении защиты внутри самой ДБО-системы: криптозащита и критичные части системы должны функционировать в единой защищённой среде, а при пакетной обработке транзакций — “белые списки” надёжных получателей и управление рисками. Компромиссные варианты — аппаратные устройства Trusted Screen с сенсорным экраном для подписи и отображения платёжных данных, доверенный клиент-виртуальная машина на рабочей станции, либо совмещение подходов: микрокод доверенной среды занимает ресурсы компьютера до загрузки ОС, так что вредоносные программы не могут перехватить критические данные, а при транзакции компьютер переключается в доверенную среду для отображения документа и формирования подписи.

Регулирование

Самый значимый документ — закон № 161-ФЗ “О национальной платёжной системе” (2011), свидетельствующий о серьёзных намерениях государства; его разработка идёт в контакте регуляторов, производителей средств ИБ и служб безопасности банков. Сизов оценивает состояние регулирования как зачаточное: статья 9 о порядке возмещения клиентам средств, списанных без согласия, отсрочена до января 2014 года. С развитием регулятивной базы ответственность банков за потери клиентов будет усугубляться; Банк России уже разрабатывает стандарт СТО БР ИББС и Положение 382-П о требованиях к защите информации при переводах денежных средств.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: PC Week Review, март, 2013 (№ 7/827)

В составе экспертов: Сергей Котов (Аладдин).