Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита ДБО: традиционные подходы

БиблиотекаБиблиотека

2012

Главная проблема защиты ДБО — неконтролируемые клиентские места. Банк не может принудительно обеспечить их безопасность, а организационные меры (рекомендации по антивирусам) не гарантируют выполнения. При этом основная масса атак направлена именно на клиентов, и хотя прямой финансовый ущерб пока несут они, банки сталкиваются с репутационными рисками и потерями клиентской базы. Ситуация изменится с конца 2012 года, когда вступает в силу ст. 9 закона № ФЗ-161: банк обязан возместить клиенту сумму операции, совершённой без его согласия, если клиент уведомил о неправомерном использовании средств.

Основные виды атак и векторы Наиболее частые атаки в России (по данным МВД за 2011 год) — на системы “Клиент-Банк”, средний ущерб — 3–5 млн рублей на организацию. Способы: вредоносное ПО (трояны, бот-сети), фишинг, Man-in-the-Middle для подложных транзакций, внутренние и целевые атаки на клиентов. Векторы: хищение ключевой или аутентификационной информации с последующим использованием, проведение транзакций с компьютера клиента, подмена легитимных транзакций.

Наиболее распространённые способы атак на системы ДБО:

вредоносное ПО (трояны, клиенты бот-сетей и т.д.);

фишинг;

использование атак типа Manin-the-Middle для проведения

подложных транзакций;

внутренние атаки (для корпоративных клиентов);

направленные атаки на клиентские места (опять же имеют

смысл для корпоративных клиентов).

Соответственно, наиболее распространённые векторы атак на системы ДБО – это хищение ключевой и/или аутентификационной информации с последующим её использованием либо на месте, либо на удалённом компьютере, проведение транзакций непосредственно с компьютера клиента и подмена легитимных транзакций подложными.

Защита систем “Банк-Клиент”

Банк может влиять на состав ПО клиента, что позволяет внедрять endpoint-защиту (антивирус, хостовый IPS, персональный firewall, СКЗИ). Хорошие практики:

СКЗИ для ЭЦП — обеспечивают надёжность операций и юридическую защиту.

Защита ключевой информации — уход от накопителей к смарт-картам и USB-токенам с выполнением криптоопераций внутри устройства.

Двухфакторная аутентификация (аппаратные/программные генераторы OTP).

Аутентификация на уровне транзакций — проверка каждой операции, но редко применяется для корпоративных клиентов из-за неудобства при большом количестве платежей.

Антивирусное ПО — рекомендуется, иногда включается в комплект поставки.

Endpoint Security — комплексы с firewall, IDS, криптографией.

Защита web-банкинга

Здесь большинство традиционных мер трудно применимы из-за отсутствия контроля над клиентской платформой. Возможные средства:

Протокол SSL — проверка подлинности сервера и шифрование сессии, защита от перехвата и атак Man-in-the-Middle.

Защита от логирования данных (виртуальные клавиатуры, капчи).

Многофакторная аутентификация — популярна SMS-аутентификация (масштабируема, дешева), но уже появляются атаки Man-in-the-Middle на смартфоны.

Аутентификация отдельных транзакций — приемлема для физлиц из-за небольшого числа операций.

Оповещения о транзакциях (SMS, e-mail) — информируют клиента о мошенничестве и минимизируют потери.

Clientless NAC — проверка состояния клиента из браузера, выдача предупреждений и рекомендаций, мониторинг подозрительных рабочих мест для корреляции с системами антифрода.

Clientless Endpoint защита — работающий в браузере (Java, ActiveX) endpoint-клиент без установки, но зависит от версий браузеров и ОС.

Организационные меры — льготные программы на антивирусы для клиентов.

Заключение

Количество и разнообразие атак на ДБО растёт (особенно на web-банкинг и мобильные устройства), увеличивая потери клиентов и с 2012 года — прямые финансовые потери банков. Выбор средств защиты широк, но для массового обслуживания физлиц многие решения не проходят по стоимости и масштабируемости. Тем не менее, рост киберпреступности и низкая раскрываемость делают их внедрение оправданным.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: JetInfo (журнал “Инфосистемы Джет”), №5 (226), 2012 — тематический выпуск

Эксперт: Редакционный эксперт

PDF Репринт