Интернет-банкинг

Защитить удаленные финансовые услуги

Удаленное обслуживание — важная функциональная составляющая современных банковских систем. Именно удаленные услуги в последнее время становятся все более уязвимыми для атак злоумышленников.

Удаленное обслуживание — важная функциональная составляющая современных банковских систем. Именно удаленные услуги в последнее время становятся все более уязвимыми для атак злоумышленников. Поэтому для поддержания функционала банковских систем необходимо сообща повысить безопасность удаленных финансовых услуг, считает Александр Володин, директор по информационной безопасности компании ЦФТ.

— Александр, какие сейчас существуют угрозы безопасности для дистанционного банкинга?

— В прошлом году произошли, можно сказать, революционные изменения, связанные с разработкой вредоносного программного обеспечения. Суть в следующем. На первом шаге в компьютер жертвы внедряется небольшая вредоносная программа, которая позволяет получить удаленное управление этим компьютером. И далее злоумышленники либо могут сделать зараженный компьютер частью botnet и использовать его для атак на другие системы, либо крадут интересующую их закрытую информацию, расположенную непосредственно на компьютере жертвы.

Одно из следствий этого качественного скачка заключается в том, что стало довольно легко похищать файлы закрытых ключей электронной цифровой подписи и пароли доступа к ним. В результате электронно-цифровая подпись, которая до недавнего времени считалась надежной, с некоторой вероятностью может оказываться скомпрометированной. Злоумышленники получают закрытый ключ, заходят в системы интернет-банкинга и совершают финансовые операции от имени владельца счета. Например, переводят деньги на счета систем электронной наличности или на счета в других банках и обналичивают их.

В прошлом году произошли революционные изменения, связанные с разработкой вредоносного программного обеспечения.

— У вас есть статистика на этот счет?

— Одна из проблем, затрудняющих противодействие таким атакам, связана с тем, что банки, конечно, стремятся избегать репутационного ущерба и стараются не раскрывать подобную информацию. Но у этой скрытности есть и оборотная сторона — пользователи не получают предупреждения о новой угрозе и продолжают пренебрежительно относиться к защите своих компьютеров. В тех случаях, когда были совершены хищения, мы обнаруживали у клиентов отсутствие даже элементарных средств защиты. У пользователей не настроены сетевые экраны, операционные системы не обновлялись с момента установки и т. д. А это означает, что на таком компьютере, как минимум, есть тысячи и десятки тысяч различных уязвимостей. И именно эти уязвимости используются для заражения компьютера вредоносными программами.

По имеющейся информации, единомоментно атакуются от 20 до 30 систем удаленного банковского обслуживания. Проблема масштабная, и для меня очевидно, что если ничего не предпринимать, то ситуация будет только ухудшаться. Потому что очень выгодно воровать ключи и деньги. Атака организуется как бизнес-проект, и это будет происходить изо дня в день, так как приносит доход.

— Какие сейчас есть возможности защиты?

— Есть несколько механизмов. Самый простой — это когда сотрудник банка подтверждает все операции вручную. То есть он видит запрос на операцию, перезванивает клиенту и запрашивает подтверждение. Это эффективно с точки зрения безопасности, но нереалистично, потому что операций много.

Другой путь — использование системы мониторинга. Такая система анализирует запрос на операцию и определяет степень угрозы в зависимости от различных настраиваемых параметров — сумма платежа, назначение, IP-адрес и т. д. По результатам анализа принимается решение: либо операция будет проведена автоматически, либо по ней все-таки надо предварительно получить подтверждение у клиента.

Существуют механизмы, которые позволяют контролировать такие рисковые операции самому клиенту. Например, при запросе на операцию система направляет клиенту на телефон одноразовый пароль. Но и эту защиту можно обойти, например, с помощью перерегистрации телефона злоумышленниками.

И есть еще один способ, который на сегодняшний день является наиболее эффективным, — это использование специализированных смарт-карт. Эта карта в виде специального небольшого устройства подключается к USB-порту. Такие устройства мы впервые предложили клиентам в 2004 году. Ни одного случая хищения, даже ни одной попытки хищения по этим картам не было. Смысл заключается в том, что смарт-карта подписывает документ сама. Закрытый ключ при этом в компьютер не передается, и скопировать его невозможно.

Защита должна быть активной — преступники должны понимать, что им противостоят специалисты, способные схватить их за руку.

— А в нее «залезть» с компьютера невозможно?

— Смарт-карта специально разработана так, что такого функционала она попросту не предоставляет.

Не так давно появилась смарт-карта, которая соответствует стандартам России и сертифицирована Федеральной службой безопасности. Она соответствует законодательным требованиям и может использоваться в том числе в государственных учреждениях. И это действительно актуально, потому что некоторые банки в основном ориентированы на работу с госорганами. Новые устройства стоят дешевле, чем многие програм­мные средства, и при этом несравненно более надежны. В нашей системе Faktura.ru работает 230 банков, и банки активно закупают эти устройства и предлагают их клиентам.

Основные риски удаленного банковскоого обслуживания сегодня лежат исключительно в плоскости безопасности. Либо удаленное обслуживание исчезнет, потому что станет экономически слишком накладным, а без удаленного обслуживания любая банковская система сегодня неполноценна, либо необходимо предпринять комплекс мер для того, чтобы хищения прекратились.

В этом смысле, наверное, главным аспектом обеспечения безопасности является именно комплексный характер мер. Как минимум должна быть возможность оперативного изменения параметров защиты, таких очевидных, как, например, платежные лимиты. Реакция другого уровня — совершенствование аналитических систем, чтобы они умели обнаруживать подозрительные операции и своевременно сигнализировать, возможно — самообучаться для противодействия таким операциям.

Очень важно выстроить рабочие отношения с правоохранительными органами. Наше рабочее взаимодействие с Федеральной службой безопасности оказывается весьма эффективным. Я не перестаю удивляться той скорости и профессионализму, с которыми они реагируют на поступающие сигналы об угрозах. Защита должна быть активной — преступники должны понимать, что им противостоят специалисты, способные схватить их за руку. Иначе преступления будут идти только по нарастающей.

И, наконец, очень важно взаимодействие с регулятором — Банком России, который тоже принимает системные меры по повышению уровня безопасности.

В одиночку с возросшими рисками никто не справится. Поэтому и мы, как поставщики решений и оборудования, и банки, и их клиенты, и правоохранительные органы, и регулятор только сообща можем адекватно отреагировать на возросшие угрозы.

Начать дискуссию

Кадры

👷 Каждый третий наниматель сталкивается с неквалифицированными кандидатами. Почему, объясняет организатор опроса

Главной сложностью при подборе персонала опрошенные называют недостаточную компетенцию кандидатов на открытую вакансию — об этом говорят 54% респондентов.

Банки

Китайские партнеры перестали получать платежи через «ВТБ Шанхай»

Импортеры не могут отправить деньги китайским поставщикам через шанхайский филиал ВТБ.

Банки

ЦБ будет оперативно рассматривать сообщения об ошибочном включении в реестр мошенников

Те, кто по ошибке попал в список Центробанка, смогут оспорить это решение и разблокировать возможность проводить денежные переводы.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

На сотрудников из стран ЕАЭС тоже надо подавать уведомление в миграционную службу

При приеме на работу иностранцев из стран ЕАЭС надо уведомлять Управление по вопросам миграции МВД о заключении с ними трудовых или гражданско-правовых договоров.

Как оспорить решение трудовой инспекции: разъяснения Роструда

На портале Госуслуги можно запустить процедуру досудебного обжалования решений Роструда.

Высокий кредитный рейтинг — не обязательное условие одобрения кредита

С высоким персональным кредитным рейтингом (ПКР) не всегда одобрят кредит.

Опытом делятся эксперты-практики, без воды

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур. Прогноз налогового инженера

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

Медицина

Закупка медоборудования в условиях санкционного давления: пошаговая инструкция 

Начиная с 2022 года Российский бизнес испытывает жесткое санкционное давление, которое не обошло стороной  медицину. Несмотря на это, отечественная экономика не впала в рецессию, а наоборот получила мощный стимул для развития, но проблем у бизнесменов добавилось.

Закупка медоборудования в условиях санкционного давления: пошаговая инструкция 

С 24 июля начнут принимать заявки на отсрочку от службы в армии

IT-специалисты с 24 июля по 6 августа могут подать заявление об отсрочке на портале Госуслуги.

Первичные документы

Порядок перехода на ЭПД в 2024 году

Сегодня электронные перевозочные документы (ЭПД) уже используются наравне с бумажными, а Минтранс планирует в ближайшие годы перевести в «цифру» до 90% документооборота в сфере логистики. Многие компании, в том числе лидеры рынка, предпочли не ждать, когда ЭПД станут обязательными, и перейти на новый стандарт по собственной инициативе. Нужно ли следовать их примеру? Как перейти с бумажных перевозочных документов на электронные? Какие решения может предложить Айтиком? Рассказываем в статье. 

Порядок перехода на ЭПД в 2024 году

Агрегаторы компенсируют ущерб таксистам и курьерам

Цифровые платформы занятости будут обязаны отчислять в компенсационный фонд минимум 3 млн рублей. Из этих средств будут выплачивать деньги курьерам и таксистам, если их права будут нарушены агрегаторами.

❗ На мелкие налоговые долги не будут высылать требования

Налоговое требование на сумму менее 500 рублей формировать не будут.

Менеджер маркетплейса на договоре ГПХ отсудила у него 1,3 млн за вынужденный простой

Суд восстановил незаконно уволенную сотрудницу маркетплейса и взыскал с площадки более 1,3 млн рублей за вынужденный простой.

Все новые правила ведения КУДиР и составления декларации на УСН уже в обновленном курсе «Клерка»

Изменения 2024 года только вступили в силу, а мы уже записали уроки по тому, как с ними работать. Научитесь правильно заполнять КУДиР и декларацию на УСН в соответствии с требованиями налоговой в 2024 году на курсе «Главный бухгалтер на УСН». Вы освоите профессию с нуля, систематизируете и актуализируете свои знания.

Иллюстрация: Вера Ревина/Клерк.ру

15 курсов бухгалтера для ИП: обучение с нуля

Вести бухгалтерию индивидуального предпринимателя не так сложно, как может показаться на первый взгляд. Существуют специальные курсы, на которых начинающие предприниматели и будущие бухгалтеры научатся выбирать систему налогообложения и минимизировать риски. А также работать с кассой, платить зарплату, автоматически формировать и сдавать отчетность. 

15 курсов бухгалтера для ИП: обучение с нуля
НДФЛ

Необлагаемый лимит для НДФЛ с депозитных процентов будет несгораемым для длинных вкладов

НДФЛ с процентов от долгосрочных вкладов будут считать по-новому.

Возмещение расходов на предупредительные меры: что и как можно вернуть

До 31 июля можно подать в СФР заявление и вернуть расходы на предупредительные меры: путевки на лечение сотрудников, медосмотры и многое другое. Разбираемся, какие расходы можно вернуть и какие документы для этого понадобятся. 

Возмещение расходов на предупредительные меры: что и как можно вернуть
Общество

В Таиланд можно отправиться без визы на 60 дней

Временный режим безвизового въезда в Таиланд стал постоянным.

Импортозамещение: решение 1C:ERP — альтернатива SAP в России

Импортозамещение стало ключевым направлением экономической политики России из-за глобальных изменений на мировой арене. Компании стремятся найти надежные и функциональные аналоги иностранным системам управления бизнес-процессами. Одна из таких систем — 1C:ERP, которая предлагает равноценную альтернативу широко известному SAP. 

Импортозамещение: решение 1C:ERP — альтернатива SAP в России

Интересные материалы

Стандартные налоговые вычеты на детей вырастут в два раза

На второго ребенка родители смогут получить стандартный налоговый вычет по НДФЛ в размере 2,8 тысяч рублей, а на третьего и последующего — 6 тысяч.