Интернет-банкинг: две стороны одного сервиса
Октябрь, 2009
Более 82% финансово-кредитных организаций имеют свои представительства в Интернете, и электронный банкинг всё увереннее вытесняет очереди “в кассу”. Однако вместе с новыми возможностями дистанционное банковское обслуживание приносит банкам и клиентам новые риски. “Аналитический банковский журнал” совместно с компанией Aladdin провёл круглый стол: комфортен ли интернет-банкинг в ущерб информационной безопасности, какие угрозы систем ДБО наиболее актуальны, какие шаги должны предпринимать банки для усиления защиты и повышения доверия и как разделить ответственность пользователя и банка при несанкционированном доступе.
Участники круглого стола
Андрей Курило (ГУБиЗИ Банка России), Юрий Шульга (Служба ИБ банка “Возрождение”), Иван Янсон (Промсвязьбанк), Андрей Степаненко (Райффайзенбанк), Георгий Кораблев (ЗАО “БСЖВ”), Алексей Кирюшенков (R-Style Softlab), Артем Сычев (Россельхозбанк), Сергей Кутузов (АБ “Интерпрогрессбанк”), Михаил Кривилев (BSS), Павел Крылов (Сведбанк), Сергей Егоров (Коммерцбанк (Евразия)), Роман Шефатов (АКБ “17-й Процессинговый”), Роман Ермошин (MoneyGram International).
Ключ к безопасной системе ДБО
Эксперты едины во мнении относительно сбалансированного распределения мер безопасности между банком и пользователем. Нюанс в том, что банк, фактически не имея возможности контролировать уровень защищённости пользовательской среды, тем не менее должен предоставить клиенту средства безопасной работы со своим счётом. Таким средством стали токены — оптимальные устройства строгой аутентификации пользователей и защиты от компрометации ключа электронной цифровой подписи.
Наиболее простое и экономичное решение — автономные OTP-токены с генератором одноразовых паролей. Различают два типа генерации: по времени (текущий пароль на экране периодически меняется) и по событию (новое значение по нажатию кнопки). Более надёжный вариант — сочетание двух и более факторов: запоминаемый пароль и одноразовая числовая последовательность либо криптографический токен и PIN-код к нему (“то, что я имею” + “то, что я знаю”).
В отличие от флэш-дисков и других внешних носителей, токены не требуют копирования секретной пользовательской информации в оперативную память компьютера: они надёжно хранят реквизиты доступа и аппаратно выполняют криптографические вычисления. Токен персонализирован — все действия с его использованием выполняются владельцем и фиксируются в системе. Использование дискет, флэш-дисков и прочих “бытовых” носителей уходит в прошлое: то, что дёшево, редко бывает надёжно.
В системах ДБО наиболее продвинутых банков используются два основных типа токенов: аппаратно выполняющие работу с криптографическими ключами по алгоритмам ГОСТа и никогда “не выпускающие” их наружу, а также хранящие ключи в защищённой области памяти и “отдающие” их внешнему криптопровайдеру во время операций подписи документа. По прогнозам аналитиков, с появлением более технологичных и менее затратных токенов интерес банков к этим устройствам продолжит расти; наиболее широкие перспективы — у производителей токенов с аппаратной реализацией российской криптографии и интеграцией в инфраструктуру открытых ключей, что соответствует требованиям регуляторов.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Аналитический банковский журнал, 9 (172), сентябрь 2009
Эксперт: Редакционный эксперт
