Перейти к содержимому
Аладдин Р.Д.
Библиотека

Когда клиент всегда крайний

БиблиотекаБиблиотека

Сентябрь, 2011

В области ИБ дистанционного банковского обслуживания наблюдается гонка виртуальных вооружений: в ответ на новые вызовы развиваются средства защиты, которые атакуются с использованием новых технологий. Интерес банков к ДБО продиктован растущим интересом потребителей: если раньше лозунгом была надёжность, то теперь клиентов интересует быстрый доступ к счетам; удалённое управление стало основной формой взаимодействия с банком для юрлиц и растёт среди частных клиентов.

Забавно, что нормативного документа с чёткой формулировкой “дистанционное банковское обслуживание” в российском законодательстве нет. “ДБО — не технология и не система, а собирательный термин, включающий несколько сильно отличающихся услуг и методов их реализации”, — отмечает Игорь Мотылев (“Кабест”). Вениамин Левцов (Trend Micro) уверен: системы ДБО всегда будут привлекать киберпреступников, и защита их ещё многие годы останется приоритетом; с ними связан и ёмкий рынок гаджетов — токенов и генераторов одноразовых паролей с жизненным циклом в один-два года. Евгений Модин (Аладдин) добавляет: информация в банковских системах — это реальные деньги, и всё, что укрепляет их безопасность, вызывает интерес ИБ-сообщества.

Атаки на ДБО

Первые зафиксированные случаи мошенничества в системах ДБО относятся к первой половине 2008 года; с тех пор злоумышленники отработали схемы кражи ключей и “обналички”, поставив преступления на поток. За I полугодие 2011 года Group-IB получила информацию о более чем 600 попытках мошеннических операций в Центральном регионе России с ущербом свыше 350 млн рублей (Александр Писемский). Типовой сценарий: получение данных для доступа в “клиент-банк”, проведение мошеннической операции, “обналичка” — и ограничение доступа легитимного пользователя (смена пароля, вывод из строя компьютера, DDoS на сервер банка), пока деньги покидают счёт.

Без физического доступа к авторизационным данным используется вредоносная программа: заражение через веб-сайт, дозагрузка модулей при обнаружении следов работы с ДБО, кража авторизационных данных и сведений о счетах. На теневом рынке есть свои расценки: данные кредитной карты стоили от 2 до 90 долларов, спамерские услуги — от 15 (PandaLab, 2010).

Профиль решений

Евгений Климов (RISSPA) делит вопросы на безопасность банковских систем и клиентских рабочих мест — основная проблема в домашних компьютерах физлиц, плохо осведомлённых об угрозах; практика предлагает модуль доверенной загрузки за дополнительную плату. Ирина Момчилович (Rainbow Security) называет три способа снизить риски: контролировать рабочее место (практически невозможно), защитить транзакцию (сложно из-за атак “человек посередине”) и защитить банковский сервер. Однако банк не может гарантировать корректное использование ПО на клиентской стороне: “Надо просто забыть о том, что банк согласится взять на себя неоправданные риски, вызванные незащищённостью клиентских рабочих мест”, — полагает Алексей Демин (G Data): одной подписи под грамотно прописанной строкой договора достаточно, чтобы проблема ушла в юридическую плоскость.

А интернет-анкинг — не “голый”?

Мотылев поспорил бы с лёгкостью перекладывания ответственности: закон № 161 “О национальной платёжной системе” возлагает обязанность по защите информации при переводе средств на операторов, а при оспаривании операции обязывает возместить клиенту убыток — с описанием условий правомерного отказа. Сергей Грудинов (Group-IB) отмечает: рекомендации банков носят рекомендательный характер, клиенты ими пренебрегают, и за восьмилетнюю практику компенсаций от банка в судебном порядке не было. Андре Росс (PwC): выиграть можно, но это дорого — компьютерных криминалистов в России по пальцам пересчитать, а специалистов по экспертизе вредоносных программ ещё меньше.

За рубежом ответственность клиента ограничена денежным эквивалентом, заставляя банк управлять рисками; при интеграции России в мировое сообщество то же ожидает и наши банки. “Нельзя однозначно утверждать, что интернет-банкинг в России — “голый король”: инструкции ЦБ и банков существуют, но жёстких требований регуляторов пока нет. Важно, чтобы инициативы предусматривали высокий уровень защиты и со стороны банков, и со стороны клиентов — иначе банки строят “глубокоэшелонированную оборону”, а клиентская часть остаётся “проходным двором”, — резюмирует Грудинов. Демин предостерегает от неудачного законотворчества: в Великобритании клиенты после принятия подобного закона отказывались покупать средства ИБ, полагая, что банк обязан защищать их сам.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Директор информационной службы”, № 9, 2011

В составе экспертов: Евгений Модин (Аладдин).