С. Котов: "Напоминаю: на дворе 21 век"
Август, 2013
Клиентам банков предлагают большой набор средств защиты данных на электронных носителях. Но не все они одинаково эффективны и адекватны угрозам.
Ущерб от кибератак оценивается в триллион долларов в год, “заплатки” для операционных систем и приложений выпускаются с бешеной частотой, а киберкомандования плодятся одно за другим — и это лишь фон. Всеобщая “мобилизация”, начавшаяся с принесённых в офис ноутбуков, смартфонов и планшетов и их нелегального подключения к корпоративным системам, резко изменила вектор; теперь “движение” возглавил топ-менеджмент, и переход от “хватать и не пущать” к “чтобы завтра всё было” произошёл стремительно. Насколько это безопасно, если мобильные приложения изначально предназначены для работы в слабо контролируемой и крайне агрессивной среде?
Всё зависит от оценки рисков: для какого-то бизнеса уместен менеджмент через Facebook (чем не PR-ход?), но в погоне за удобством приходится помнить о повышенных рисках общедоступной среды. Уязвимости мобильных устройств ликвидировать непросто: NFC — далеко не панацея, программные решения — и подавно. Если управление гаджетом захвачено злоумышленником, он распоряжается всем, что внутри.
Проблема решаема, но требует затрат от государства (законы и нормативные акты), бизнеса (соответствие им) и граждан. Пресловутый 161-ФЗ с его девятой статьёй потребует усилий и от бизнеса, и от клиента — это дорога с двухсторонним движением. Если банк не готов обеспечить клиенту выбранное им средство защиты, тому придётся “поработать ногами” в поисках другого банка: предоставление вариантов защиты становится конкурентным преимуществом.
Какие средства защиты адекватны сегодня? Мобильные устройства “как есть”, без минимальной защиты, — неадекватны. Современный антивирус — уже что-то, но не все вредоносные программы выявляются. Одноразовые пароли, включая SMS, — не самый плохой вариант, но уязвимости SIM-карт и простое мошенничество никто не отменял.
Надёжная взаимная аутентификация и электронная подпись снимают большую часть проблем, но хранение ключей в реестре или на обычном носителе превращает технологию в самообман — необходимо защищённое хранилище: со счёта не украдут деньги, когда токен вынут из устройства. Если прибавить технологию отображения и подписания информации на защищённом внешнем устройстве, подход уже серьёзен. Раньше мешали проблемы подключения таких устройств к мобильным гаджетам (особенно Apple) и опасность встраивания вредоносного кода в легальные приложения Android, но теперь эта проблема снята: компания Аладдин предложила рынку универсальные внешние защищённые средства отображения и подписания критической информации — одно решение подключается и к iOS, и к Android, и к Win-устройствам.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Август, 2013
Первоисточник: “Национальный банковский журнал”, № 8 (111), август, 2013
Эксперт: Сергей Котов, Аладдин
