Интернет-банкинг

Роспись смартфоном

СМП Банк начинает пилотный проект по внедрению новой системы подтверждения платежей в интернет-банкинге. Портал Банки.ру задался вопросом, зачем понадобилась такая система и какие преимущества банку и его клиентам она обеспечивает.

СМП Банк начинает пилотный проект по внедрению новой системы подтверждения платежей в интернет-банкинге. Портал Банки.ру задался вопросом, зачем понадобилась такая система и какие преимущества банку и его клиентам она обеспечивает.

Наиболее серьезной проблемой интернет-банкинга является надежная аутентификация клиента. Как определить, что на той стороне канала связи находится авторизованное лицо, а не злоумышленник? И при каждом запоздало обнаруженном мошенничестве банк встает перед дилеммой: компенсировать клиенту потерю денег или взять убытки на себя.

Начальник управления безопасности информационных технологий СМП Банка Павел Головлев заявил вчера о запуске пилотного проекта с системой PayControl, которая позволит снизить расходы на обеспечение клиентов средствами двухфакторной аутентификации, особенно в свете предполагаемых изменений в положение ЦБ о защите информации и нововведений во всем известную 9-ю статью закона 161-ФЗ, поскольку дает возможность гарантированно уведомить клиента о выполняемой трансакции. Принципиально важно, что при этом не снижается уровень удобства для клиента.

Каждый банк по-своему решает задачу аутентификации клиента. Наиболее распространенный метод, помимо стандартной аутентификации по логину и паролю, — одноразовые пароли, которые могут присылаться в СМС-сообщениях, выдаваться клиенту на скретч-картах или же генерироваться специальным устройством, находящимся у клиента. Казалось бы, одноразовый пароль обеспечивает надежную защиту, ведь злоумышленник не может его узнать, не заполучив, соответственно, телефон клиента, скретч-карту или генератор пароля.

Однако в аутентификации по одноразовому паролю есть существенный изъян: он никак не привязывается к подтверждаемой им операции, а значит, уязвим для фишинга. Это дает возможность злоумышленнику, взяв под контроль устройство клиента, с помощью которого он работает с системой ДБО (компьютер, планшет, смартфон), подменить клиентскую операцию своей. Клиент считает, что подтверждает одноразовым паролем свою операцию, а банку приходит совсем другая операция, подтвержденная самым настоящим одноразовым паролем, который клиент собственноручно вбил на странице, так похожей на страницу системы ДБО его банка…

Существуют и другие средства аутентификации, лишенные этого недостатка. Для аутентификации с привязкой к операции можно использовать криптокалькулятор, который генерирует одноразовый пароль, зависящий от введенных в него платежных реквизитов, или оптический токен, считывающий реквизиты с экрана. Такое устройство стоит денег (причем в случае оптических токенов — немалых), и клиент вынужден носить его с собой, а то и несколько устройств — по одному на каждый банк.

Изящным, хоть и небесспорным с точки зрения безопасности решением является использование в качестве такого устройства обычного смартфона. Именно эта возможность заинтересовала СМП Банк и еще несколько крупных банков, начавших пилотные проекты по внедрению системы PayControl, созданной отечественной компанией SafeTech.

Система PayControl состоит из двух модулей, один находится на стороне банка, другой — в мобильном устройстве клиента. При создании клиентом платежного документа в системе интернет-банка PayControl генерирует QR-код (двухмерная разновидность штрихкода), содержащий практически весь текст документа, подписанный цифровой подписью банка.

Модуль на стороне клиента — мобильное приложение для iOS или Android — считывает этотQR-код с помощью камеры мобильного устройства и создает ответный код, подписанный ключом клиента. Этот ключ может целиком храниться на устройстве, а может быть частично записан в виде QR-кода на отдельном носителе (например, на выданной в банке пластиковой карте) и считываться камерой при подтверждении каждой операции. В последнем случае приложение сначала собирает ключ из двух частей (одна — хранящаяся в устройстве, другая — считана камерой). В завершение процесса клиент вводит полученный код в соответствующее поле в интернет-банке.

Ключевая стадия подтверждения оплаты системой PayControl — сравнение текста документа в интернет-банке и на экране мобильного устройства. Считав QR-код, PayControl показывает декодированные данные клиенту. В случае их соответствия данным, введенным в интернет-банк, клиент может быть уверен, что реквизиты операции не были подменены злоумышленником.

Разработчики PayControl акцентируют внимание на нескольких преимуществах этой технологии. Во-первых, у клиента нет нужды в подключении мобильного устройства к Интернету, входные данные приходят через камеру, выходные передает в интернет-банк сам клиент. Во-вторых, клиент гарантированно уведомляется о совершении операции. Если он ввел код, значит, об операции осведомлен. Кроме того, так можно удостоверять любые платежи, а не только несколько стандартных форм. Это вполне надежный способ подписывать и неплатежные документы — главное, уложиться в ограничение емкости QR-кода: 1 600 символов. И наконец, одно приложение и один смартфон позволяют работать с любым количеством банков — для каждого банка приложение хранит отдельный ключ.

SafeTech настаивает на высокой безопасности их метода подтверждения платежа. В самом деле, при использовании PayControl единственным способом совершения подлога без участия работников банка или самого клиента является одновременная компрометация двух клиентских устройств: компьютера, с которого клиент пользуется интернет-банком, и смартфона или планшета, на котором он создает код подтверждения. В случае компрометации лишь одного из устройств происходит следующее: либо текст раскодированного QR-кода будет отличаться от документа на экране компьютера, либо код подтверждения не будет соответствовать созданному в интернет-банке документу.

Казалось бы, одновременная компрометация и компьютера, и смартфона — маловероятный сценарий. Однако на данный момент уже существует вредоносное ПО для Windows, рассчитанное на заражение подключенных к компьютеру мобильных устройств. Нет никаких технических препятствий создать программу, обнаруживающую и компрометирующую приложение PayControl на вашем смартфоне, который вы подключили к компьютеру, чтобы подзарядить аккумулятор или синхронизировать контакты. Получается, появление целевых атак на PayControl — вопрос лишь времени и целесообразности для злоумышленников. Иными словами, PayControl может считаться надежным способом подтверждения интернет-платежей лишь до тех пор, пока не получит широкого распространения в системах ДБО.

Но не стоит заранее ставить крест на технологии. Теоретическая возможность двойной компрометации не умаляет всех преимуществ PayControl. Кроме того, разработка пары вредоносных программ для Windows и Android/iOS обойдется злоумышленникам недешево, и улов от неаккуратных «физиков», подцепивших такую заразу, может просто не оправдать затрат — точнее, преступникам будет проще сосредоточиться на более простых и прибыльных способах фрода.

Начать дискуссию

За передачу банковской карты могут ввести уголовную ответственность

Росфинмониторинг планирует установить уголовную ответственность за нелегальную передачу банковских карт третьим лицам. Такая мера призвана снизить число незаконных банковских операций.

Как открыть и развивать бизнес в новой санкционной реальности 

В апреле 2024 года председатель Правительства Михаил Мишустин заявил, что нельзя запрещать российским компаниям вести бизнес за границей, при этом власти будут тщательно следить за выводом капитала. Такое заявление лишний раз подтверждает легальность ведения торговой и иной деятельности для получения прибыли на международном рынке. 

Как открыть и развивать бизнес в новой санкционной реальности 
УСН

👀 Что выгоднее бизнесу на УСН в 2025 году: НДС 5%, 20% или переход на ОСНО + мнение налогового эксперта

С 2025 года бизнес на УСН с доходами свыше 60 млн рублей будет платить НДС. Можно выбрать ставку как на ОСНО – 20% или вовсе перейти на ОСНО, а можно выбрать ставку 5% без права на вычет.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Интервью

ТоТ еще разговор. Андрей Матюха: Трюфель, юдзу, пондзу

Продолжаем беседу с предпринимателями в рамках проекта «ТоТ еще разговор». Сегодня в гостях Андрей Матюха – шеф-повар, автор и совладелец краснодарских ресторанов: The Печь, Угли-Угли и Племя, которые стабильно попадают в ресторанные рейтинги, а также гриль-бар Ребрышки и Бедрышки, который открылся совсем недавно.

2

15% сотрудников постоянно сталкиваются с задержкой зарплаты

Большинство работников хотят справедливого наказания для компаний, которые нарушают трудовые права. 21% опрошенных проголосовали за привлечение к уголовной ответственности.

Как ИП получить налоговый вычет 

Индивидуальный предприниматель может уменьшить налоговую базу, используя налоговые вычеты — стандартные, социальные, инвестиционные, имущественные и профессиональные. Разбираемся, как их получить. 

Как ИП получить налоговый вычет 
Опытом делятся эксперты-практики, без воды

Какие документы нужны при приеме на работу граждан Абхазии

По общему правилу, чтобы принимать на работу иностранцев, компания должна получить разрешение на привлечение и использование иностранных работников. Есть исключения, но не для граждан Абхазии.

Карьера бухгалтера

💫 Почему подписка «Клерк.Премиум» нужна каждому бухгалтеру

Повышайте квалификацию на онлайн-курсах, изучайте нюансы изменений в законодательстве на вебинарах и ежедневных разборах от экспертов «Клерка», задавайте свои вопросы на консультациях, оттачивайте свои навыки и учитесь применять новые правила еще до вступления их в силу.

Иллюстрация: Вера Ревина/Клерк.ру

Как продавать сложные IT-продукты: шаги к успеху

Индивидуальный подход к разработке сложных комплексных IT-продуктов — это костюм, сшитый на заказ, он идеально сидит и не «топорщится».

Как продавать сложные IT-продукты: шаги к успеху
Импорт

Будет решена проблема подтверждения соответствия модернизированного импортного оборудования

Общественный совет при Росаккредитации займется решением проблемы подтверждения соответствия импортного оборудования после его модернизации и ремонта.

Как минимизировать налоговые риски при работе с контрагентами

«Скажи мне, кто твой друг, и я скажу, кто ты!» — налоговики руководствуются этим принципом почти буквально. Если среди ваших контрагентов обнаружится неблагонадежный, «технический» партнер, сделки с ним будут оспорены, а налоги пересчитаны в пользу бюджета. Рассказываем, как минимизировать риски.

Как минимизировать налоговые риски при работе с контрагентами

Как легально платить фрилансеру за рубежом

Сохранить сотрудничество с высококлассными специалистами, которые уехали за границу — важная задача для бизнеса. Но чтобы решить ее, нужно понять, как организовать взаимодействие и выплачивать вознаграждение за услуги. В статье рассмотрим доступные варианты.

Как легально платить фрилансеру за рубежом

Организация электронного документооборота на предприятии: 10 способов не провалить внедрение

Решение переходить на систему электронного документооборота оправдано для крупных предприятий. Еще СЭД необходима компаниям, которым приходится обрабатывать много документов. Но после внедрения могут возникнуть проблемы, если не учесть ряд аспектов на этапе выбора программы, а также если не подготовить к процессу своих сотрудников.

Организация электронного документооборота на предприятии: 10 способов не провалить внедрение

На малый бизнес сократят отчетную нагрузку

Представителей малого бизнеса и микропредприятия избавят от дублирования статистической отчетности. Ведомствам запретят требовать информацию, которая не входит в перечень правительства.

АУСН

📆 Бизнес на УСН и НПД сможет перейти на АУСН в середине года

Перейти на АУСН сейчас можно только с начала года, подав уведомление до 31 декабря. Эту норму изменят.

Налоговая заблокировала счета актера Павла Прилучного

Индивидуальный предприниматель Павел Прилучный не подал декларацию. Теперь его счета в трех банках заблокированы.

💼 ФНС предупредила о рисках при найме бывших самозанятых + предупреждение налогового эксперта

Компании могут принимать на работу по трудовому договору самозанятых, с которыми уже сотрудничали в рамках гражданско-правовых отношений.

МИР

Китай может сотрудничать с Россией по платежной системе «Мир»

В Китае действует механизм оптимизации платежных услуг, который позволяет привязать карту иностранного банка к системам платежа внутри страны. Так туристы могут без проблем оплачивать покупки по безналу.

ЭДО в кадровом учете

Матричная структура и согласования с функциональными руководителями в КЭДО

Матричная структура позволяет компании быть более гибкой и быстрее реагировать на внешние изменения. Но работать с кадровыми документами в ней сложнее — так как сотрудник подчиняется нескольким руководителям, он не всегда знает, с кем что согласовывать. Расскажем, как упростить этот процесс с помощью системы КЭДО EasyDocs. 

Матричная структура и согласования с функциональными руководителями в КЭДО

Интересные материалы

Скорость распределения бюджетных средств увеличилась в два раза

Электронный документооборот позволяет поставщикам получать оплату по госконтрактам за 2 рабочих дня, а время формирования платежного документа сократилось до 20 секунд.