Защита ДБО: традиционные подходы
2012
Главная проблема защиты ДБО — неконтролируемые клиентские места. Банк не может принудительно обеспечить их безопасность, а организационные меры (рекомендации по антивирусам) не гарантируют выполнения. При этом основная масса атак направлена именно на клиентов, и хотя прямой финансовый ущерб пока несут они, банки сталкиваются с репутационными рисками и потерями клиентской базы. Ситуация изменится с конца 2012 года, когда вступает в силу ст. 9 закона № ФЗ-161: банк обязан возместить клиенту сумму операции, совершённой без его согласия, если клиент уведомил о неправомерном использовании средств.
Основные виды атак и векторы Наиболее частые атаки в России (по данным МВД за 2011 год) — на системы “Клиент-Банк”, средний ущерб — 3–5 млн рублей на организацию. Способы: вредоносное ПО (трояны, бот-сети), фишинг, Man-in-the-Middle для подложных транзакций, внутренние и целевые атаки на клиентов. Векторы: хищение ключевой или аутентификационной информации с последующим использованием, проведение транзакций с компьютера клиента, подмена легитимных транзакций.
Наиболее распространённые способы атак на системы ДБО:
вредоносное ПО (трояны, клиенты бот-сетей и т.д.);
фишинг;
использование атак типа Manin-the-Middle для проведения
подложных транзакций;
внутренние атаки (для корпоративных клиентов);
направленные атаки на клиентские места (опять же имеют
смысл для корпоративных клиентов).
Соответственно, наиболее распространённые векторы атак на системы ДБО – это хищение ключевой и/или аутентификационной информации с последующим её использованием либо на месте, либо на удалённом компьютере, проведение транзакций непосредственно с компьютера клиента и подмена легитимных транзакций подложными.
Защита систем “Банк-Клиент”
Банк может влиять на состав ПО клиента, что позволяет внедрять endpoint-защиту (антивирус, хостовый IPS, персональный firewall, СКЗИ). Хорошие практики:
СКЗИ для ЭЦП — обеспечивают надёжность операций и юридическую защиту.
Защита ключевой информации — уход от накопителей к смарт-картам и USB-токенам с выполнением криптоопераций внутри устройства.
Двухфакторная аутентификация (аппаратные/программные генераторы OTP).
Аутентификация на уровне транзакций — проверка каждой операции, но редко применяется для корпоративных клиентов из-за неудобства при большом количестве платежей.
Антивирусное ПО — рекомендуется, иногда включается в комплект поставки.
Endpoint Security — комплексы с firewall, IDS, криптографией.
Защита web-банкинга
Здесь большинство традиционных мер трудно применимы из-за отсутствия контроля над клиентской платформой. Возможные средства:
Протокол SSL — проверка подлинности сервера и шифрование сессии, защита от перехвата и атак Man-in-the-Middle.
Защита от логирования данных (виртуальные клавиатуры, капчи).
Многофакторная аутентификация — популярна SMS-аутентификация (масштабируема, дешева), но уже появляются атаки Man-in-the-Middle на смартфоны.
Аутентификация отдельных транзакций — приемлема для физлиц из-за небольшого числа операций.
Оповещения о транзакциях (SMS, e-mail) — информируют клиента о мошенничестве и минимизируют потери.
Clientless NAC — проверка состояния клиента из браузера, выдача предупреждений и рекомендаций, мониторинг подозрительных рабочих мест для корреляции с системами антифрода.
Clientless Endpoint защита — работающий в браузере (Java, ActiveX) endpoint-клиент без установки, но зависит от версий браузеров и ОС.
Организационные меры — льготные программы на антивирусы для клиентов.
Заключение
Количество и разнообразие атак на ДБО растёт (особенно на web-банкинг и мобильные устройства), увеличивая потери клиентов и с 2012 года — прямые финансовые потери банков. Выбор средств защиты широк, но для массового обслуживания физлиц многие решения не проходят по стоимости и масштабируемости. Тем не менее, рост киберпреступности и низкая раскрываемость делают их внедрение оправданным.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: JetInfo (журнал “Инфосистемы Джет”), №5 (226), 2012 — тематический выпуск
Эксперт: Редакционный эксперт
