Перейти к содержимому
Аладдин Р.Д.
Библиотека

Интернет-банкинг: пока уязвим, но не безнадёжен!

БиблиотекаБиблиотека

Апрель, 2009

Новостные ленты, блоги и колонки экспертов нередко затрагивают тему информационной безопасности в контексте дистанционных банковских услуг — причин для поднятия вопросов защиты множество, но гораздо важнее её эффективная реализация, прозрачная для банка и удобная для пользователей. Как справедливо замечено на одном из банковских форумов: в обеспечении защиты электронных банковских услуг необходимо применять принцип разумной достаточности — иначе усилия служб безопасности выльются в усилия пользователей обойти эти самые меры защиты.

Чтобы разобраться, что является объектом защиты в системе Интернет-банкинга, обрисуем ситуацию с позиции пользователя. Фрилансер ежемесячно получает фиксированную сумму на счёт в банке и регулярно проверяет состояние счёта. Уехав в командировку, по возвращении он обнаруживает, что денег значительно меньше; изучив историю транзакций, видит, что с его счёта “им самим” была списана значительная сумма “мелкими траншами” — все транзакции подписаны его ЭЦП. Не страдая амнезией, он понимает, что ничего не снимал, файл с ключом ЭЦП никому не передавал, пару логин\пароль на бумагу не записывал, следовал всем банковским инструкциям… Что делать? Скорее всего, обратится в банк, где операционист примет заявку на расследование и, может быть, заявит в милицию. Только вот чем закончится история и смогут ли вернуть деньги, если по сути транзакции проходили от его имени? Да и как такое вообще могло произойти?

Большинство банков дают клиентам возможность выбора методов защиты — за определённую плату. С одной стороны логично (пользователь сам определяет уровень надёжности), с другой — почему вопросами безопасности должен заниматься клиент без специальных знаний, если при инциденте он всё равно обратится в банк или платёжную систему? Прогрессивные финансовые организации приходят к разумному компромиссу: жёстко регламентировать меры, которые обязан соблюдать клиент (например, ограничения на размер транзакций без ЭЦП — но это минимальная мера), и сопровождать ЭЦП строгими мерами безопасности. На практике же большинство банков по-прежнему позволяют хранить файл-контейнер с ключами ЭЦП на незащищённых носителях (HDD, Flash, дискета), легкодоступных для копирования. В описанном примере с большой вероятностью действовала программа-шпион (spyware), скопировавшая контейнер и перехватившая пару логин\пароль кейлоггером, — причём, скорее всего, “шпион” был написан под конкретную систему банкинга, и пострадал не один фрилансер. “Шпионы” — не новинка: они активно использовались в Рунете и раньше, разница в том, что со временем становятся “умнее” и ведут себя максимально тихо — антивирус попросту не может детектировать шпионскую коммуникацию. Разновидностей, заточенных под Интернет-банкинг, всё больше, инциденты происходят всё чаще, но банки сохраняют высокий уровень латентности, предпочитая “не выносить сор из избы”: зачастую для репутации дешёвле просто вернуть деньги.

Заполучить “шпиона” можно разными способами, но обычно используются целевые фишинг-атаки — не первый год пальма первенства среди угроз ДБО: по опросам Deloitte Touche Tohmatsu руководителей служб безопасности ста ведущих финансовых институтов, 46% признают фишинг проблемой номер один среди внешних угроз. Схема проста: письмо якобы от клиентской службы банка со ссылкой на очень похожий на настоящий сайт; пользователь кликает, его “пробрасывает” по нескольким сайтам, где вирус “собирается” по кускам и загружается на компьютер — далее ждёт указаний управляющего сервера; антивирус здесь скорее всего не поможет. Существует и атака “человек посередине” (man in the middle): злоумышленник вклинивается в обмен между пользователем и сервером, “представляясь” каждому из них; информация (включая пароль, даже одноразовый) передаётся серверу уже от имени злоумышленника, а после завершения сеанса связь не разрывается — и совершаются нужные транзакции. На каждую “хитрость” специалистов безопасности придумывается новая уловка: против виртуальной клавиатуры появились шпионы, “фотографирующие” область экрана вокруг курсора, постоянно совершенствуются брут-форс и поиск уязвимостей — процесс бесконечен, поэтому принципиально невозможно спроектировать абсолютно безопасную систему раз и навсегда.

На “бытовом” уровне: необходимо разумное сочетание мер защиты, адекватное возможным потерям; на языке специалистов это управление рисками. Для банковской сферы понятие “незначительных потерь” малоприменимо. Арсенал средств защиты: генераторы одноразовых паролей (брелоки, скретч-карты, SMS) — удобны, недороги (400–800 руб. за брелок), не требуют установки клиентского ПО и применимы в мобильном банкинге, но 100% защиты не дают (уязвимы к “человеку посередине”); протокол SSL — после взаимной аутентификации (одноразовыми паролями или цифровыми сертификатами) весь трафик сеанса шифруется с защитой от перехвата и вставки ложных данных, но стандартная односторонняя аутентификация по сертификату сервера полной защиты не гарантирует; самое надёжное средство контроля целостности и авторства операций — электронно-цифровая подпись, однако риск хищения криптографических ключей остаётся очень высоким: рассмотренные носители (дискеты, флеш, HDD) предназначены для любых других нужд, кроме хранения секретных ключей ЭЦП — оттуда они легко копируются, а получив доступ, злоумышленник похитит средства со счёта юр- или физлица. Понимая это, прогрессивное банковское сообщество обратилось к специализированным устройствам — токенам.

Хранение ключей ЭЦП на аппаратных носителях сопряжено с дополнительными тратами (обычно ~1000 руб.), но если на счёте значительные средства — лучше заплатить, чем потом стребовать с банка украденные деньги через суд. В ДБО используются два основных типа токенов: реализующие работу с криптографическими ключами по алгоритмам ГОСТ и никогда “не выпускающие” их наружу, и хранящие ключи в защищённой области памяти и “отдающие” их внешнему криптопровайдеру во время подписи документа; вопреки заявлениям некоторых производителей систем ДБО, второй тип также обеспечивает достаточно высокий уровень защиты — и тем более это не “флешка с паролем”, а принципиально иное устройство с собственной операционной системой и файловой структурой. Отчуждаемые специализированные устройства выводят безопасность Интернет-банкинга на новый уровень — перспектива нашла отклик у платёжных систем и банков (например, Alfa-Client Online); если стоимость токенов достигнет приемлемого для физлиц уровня, услуга с высоким уровнем безопасности имеет все шансы стать массовой — в интересах обеих сторон.

Применение токенов накладывает ряд ограничений: устанавливать не только сертифицированный криптопровайдер, но и драйверы устройства — снижается мобильность клиента и растёт нагрузка на техподдержку банка. Но прогресс не стоит на месте: появились CCID-совместимые токены, драйверы которых входят в состав популярных ОС, и устройства, автоматически скачивающие и устанавливающие виртуальные драйверы без прав администратора. Развитие ДБО движется в направлении “тонких” решений, не привязывающих клиента к одной станции, но средства безопасности “отстают” по уровню мобильности — в основном из-за необходимости использовать сертифицированные продукты; есть основания полагать, что отставание серьёзно сократится в течение текущего года: на рынке уже появляются интересные “мобильные” решения от производителей токенов — осталось завершить сертификацию и интеграцию с системами ДБО. Если появятся решения, позволяющие безопасно работать со счётом без установки клиентской части и за приемлемую цену, число подключённых физ- и юрлиц резко вырастет: эксперты Всемирного банка считают, что проникновение онлайн-банкинга среди домашних пользователей к 2010 году превысит 90% в экономически развитых регионах.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Т-Комм, №3, апрель 2009

В составе экспертов: Денис Калемберг (Аладдин), Ника Комарова (Аладдин).