Интернет-банкинг

Средства криптозащиты и создание доверенной среды при ДБО

Информационная безопасность всегда требует комплексного подхода.

В настоящее время банки активно развивают дистанционное обслуживание, при этом они стремятся повышать защищенность систем ДБО. Поскольку методы, которые используются при атаках на системы дистанционного банковского обслуживания, различаются, то и способы защиты варьируются. Для обеспечения конфиденциальности, аутентификации, контроля доступа, целостности и идентификации работы в ДБО повсеместно используются средства криптографической защиты.

Сегодня каждый уважающий себя банк предоставляет услуги дистанционного обслуживания, поскольку это, с одной стороны, позволяет оптимизировать затраты финансово-кредитной организации, а с другой – является очень удобным способом общения клиентов с финансовым институтом. Однако возможность осуществлять операции с денежными средствами удаленным способом привлекает внимание злоумышленников. В такой ситуации, чтобы избежать репутационных и финансовых рисков, возникающих при внедрении и использовании технологий ДБО, банки вынуждены применять и предлагать клиентам современные средства безопасности.

Конечно, создать защиту от всех атак со стопроцентным уровнем надежности невозможно, хотя бы потому, что человеческий фактор никто не отменял. Но при этом разработчики средств защиты и систем ДБО усердно работают над тем, чтобы минимизировать риски работы в ДБО.

Среди способов защиты от мошенников есть и такие, которые банки достаточно успешно используют уже на протяжении нескольких лет. К ним, например, относятся средства криптозащиты и создание доверенной среды при взаимодействии кредитной организации с клиентами в системах ДБО. Средства криптографической защиты обеспечивают конфиденциальность информации, ее целостность, контроль доступа (информация должна быть открыта только для того, кому она предназначена), аутентификацию (возможность однозначно идентифицировать отправителя), неотрекаемость (невозможность отказаться от совершенного действия).

Для обеспечения аутентификации, целостности и неотрекаемости используется электронная подпись (ЭП), для обеспечения конфиденциальности и контроля доступа – шифрование.

Различные угрозы

Количество и разнообразие атак на системы ДБО с каждым годом увеличивается. В последнее время внимание специалистов по информационной безопасности сконцентрировано на проблеме несанкционированных платежей, которые создаются мошенниками посредством украденных ключей электронной подписи, удаленного управления компьютером с ключом ЭП либо подмены реквизитов платежного поручения на ПК клиента в момент подписи. 

Соответственно, основные усилия сосредоточены на защите клиентских ключей ЭП и процесса создания электронной подписи для платежного документа. При этом, к сожалению, оказываются в тени вопросы защиты сетевого периметра, ИТ-инфраструктуры, автоматизированных банковских систем, самого приложения «Клиент-банк».

Если, например, web-интерфейс клиент-банка написан без учета технологий безопасного программирования, без контроля его качества, то он может содержать уязвимости, которые привлекут внимание злоумышленников. Для атаки на клиент-банк могут быть использованы уязвимости операционной системы сервера, на котором несвоевременно устанавливаются обновления и патчи безопасности. Причем сервер может и не быть сервером клиент-банка – атака может быть начата через стоящее рядом приложение (почтовый сервер, информационный web-сервер и т.п.). 

Действительно, хищение ключей электронной подписи и закрытых ключей ЭП клиентов систем ДБО с их же компьютеров – одна из основных угроз дистанционного обслуживания. При этом адекватный метод противодействия различного рода атакам на системы ДБО придуман: перенос функции контроля основных параметров документа из операционной системы в замкнутую среду на внешнем устройстве. В данном случае функции защиты, целостности и неизменности документа реализуются не в операционной системе, а на отчуждаемом защищенном носителе. Такие устройства на российском рынке предлагают несколько компаний. 

Безопасность для юридических лиц

Безопасность системы ДБО зависит и от банка, и от его клиентов: у каждого своя зона ответственности, причем у кредитной организации она шире. В частности, в зоне ответственности финансового института находится комплексное обеспечение безопасности системы. В рамках реализации этой задачи банки делают все возможное для защиты ключа ЭП и процедуры формирования подписи для платежных документов на стороне клиента, отмечают банковские эксперты. Однако, как правило, клиент все равно должен обеспечивать элементарные нормы безопасности на своем ПК для работы с клиент-банком.

Ситуация складывается таким образом, что клиент оказывается менее защищен, нежели организация, поэтому действия мошенников сместились именно в эту зону. Если ключи в компьютере клиента и их просто украсть, то зачем взламывать сервер клиент-банка? В данном случае мошенники идут по пути наибольшей экономической целесообразности.

На данный момент практически все кредитные организации ввели использование ЭП для обеспечения защиты и юридической значимости платежных поручений, пересылаемых от юридического лица в банк с помощью системы ДБО. Эксперты говорят, что криптографические алгоритмы, которые применяются в ходе создания и проверки ЭП, доказали свою надежность. Злоумышленники сосредоточили свои усилия на определенных типах атак, среди которых атака на ключевой контейнер, атака удаленного управления, атака подмены документа. 

Злоумышленнику уже не нужен физический доступ к компьютеру атакуемого лица, следовательно, поймать преступников практически невозможно. Сложности возникают потому, что компьютер клиента банка в силу различных причин нельзя сделать доверенной средой. Это дорого, сложно, неудобно для пользователя. Проблему можно решить, создав доверенную среду отдельно от компьютера клиента. 

Безопасность для физических лиц

Клиент (речь идет о физическом лице) может ввести пароль в неправильном месте или оставить его в системе сохраненным, то есть создать своими действиями возможность для атак злоумышленников на его счета. Клиентские риски также связаны с недостаточно безопасными способами авторизации: когда у пользователя нет карточки паролей либо его доступ в систему обеспечивает лишь одно слово или один пароль, который человек может записать где-либо и который кто-то может увидеть. 

По результатам исследования, проведенного компанией Intercede в 2014 году, 51% потребителей делятся именем пользователя и паролями от мобильных приложений и сервисов со своими родственниками, друзьями и коллегами, чем подвергают опасности свои персональные данные.

Как показали результаты опроса, половина респондентов просто запоминают пароли. Из этого следует, что пользователи полагаются на легко запоминаемые комбинации и используют один и тот же пароль для входа в свои учетные записи в разных приложениях и сервисах. По словам главного исполнительного директора Intercede Ричарда Пэрриса, на сегодняшний день большинство людей используют значительное количество паролей в социальных сетях, сервисах электронной почты, интернет-банкингах и т.д. Поэтому неудивительно, что потребители пользуются методом, требующим наименьших усилий, – автоматическим входом в систему. Подобные легкомысленные действия могут привести к потере или хищению персональных данных пользователя. 

В ходе исследования выяснилось, что многие респонденты не выходят из своих учетных записей по окончании работы с приложениями, что также может нести угрозу безопасности персональной информации. Кроме того, большое количество пользователей компрометируют конфиденциальные данные своих банковских счетов и кредитных карт, выбирая опции «запомнить пароль» или «сохранить пароль» при использовании банковских или платежных сервисов. Например, автоматический вход в систему используют 16% пользователей интернет-банкингов. Безусловно, автоматический вход в систему очень удобен, однако в данном случае остается лазейка для действий злоумышленников.

Защита клиента совершенствуется

Статистика гласит, что 70% атак на клиентскую часть ДБО происходит при хранении ключей на незащищенных носителях. В связи с этим многие банки переходят или уже перешли на технологии двухфакторной аутентификации с хранением ключевой информации в неизвлекаемом виде на eToken или на смарт-карте.

К ответственному обращению со средствами клиентов подталкивает банкиров законодательство. Например, Федеральный закон № 161-ФЗ гласит: оператор по переводу денежных средств обязан возместить сумму операции, совершенной без согласия клиента, если не докажет, что клиент нарушил порядок использования электронного средства платежа и это повлекло совершение операции без согласия клиента – физического лица. 

В таких ситуациях, конечно, необходима строгая аутентификация. Причем средства аутентификации и защиты данных обязательно должны быть сертифицированы, что не только предоставляет гарантии надежности, но и соответствует требованиям российского законодательства. 

Специалисты говорят, что, несмотря на многие проблемы, защита клиентской стороны постепенно повышается. Это обеспечивается с помощью устройств защищенного хранения ключей ЭП, защищенной выработки электронной подписи, доверенных устройств отображения по подписи платежного поручения, доверенных каналов подтверждения платежа и посредством использования доверенной среды для работы с клиент-банком. По мере того как совершенствуется защита клиента, повышается вероятность того, что мошенники начнут искать уязвимые серверы и приложения и использовать эти тонкие места для атак на системы дистанционного банковского обслуживания, отмечают эксперты. 

Руководитель отдела информационной безопасности банка «ДельтаКредит» Алексей Лола уверен, что обеспечить безопасность работы клиента в системах ДБО нельзя исключительно техническими средствами – требуется комплексный подход. Использование современных средств криптографической защиты повышает уровень защищенности систем ДБО, но только при условии правильной эксплуатации со стороны клиента. Многие пользователи систем ДБО не являются экспертами в области информационных технологий и информационной безопасности, поэтому повышение осведомленности клиентов об угрозах дистанционного обслуживания – задача не менее важная.

В банке «ДельтаКредит» специфичная система ДБО – инфобанкинг. Эксперт рассказал, что на данном этапе не требуется применение специальных средств защиты. «Стандартные средства защиты обеспечивают баланс между удобством использования и защищенностью», – убежден эксперт. Стоит отметить, что с его мнением согласны многие банкиры. 

73%

Старт обучения в удобное Вам время

Главбух на УСН-2025

От учета и отчетности до 1С. Освойте все тонкости УСН и защитите свой бизнес от штрафов с обновленным курсом по налоговой реформе-2025!

Записаться

Начать дискуссию


Похожие материалы

О дроблении в торговле через маркетплейсы

Прёт-колосится онлайн-торговля, а вместе с этим развитием у предпринимателей могут возникнуть те же проблемы, что и у тех, кто занимает нишу офлайн-торговли.

Топовые онлайн-курсы «Клерка» по классным ценам от 4200 руб. Учитесь сейчас — платите потом!

Новая акция на «Клерке»! До 26 марта вы можете купить топовый курс по бухучету маркетплейсов и другие онлайн-курсы за 4 200 рублей. Нет времени ждать зарплату — предложение ограничено по времени! Платите частями, долями или в сплит, чтобы начать учиться уже сегодня.

Топовые онлайн-курсы «Клерка» по классным ценам от 4200 руб. Учитесь сейчас — платите потом!
НДС на УСН

Реорганизации компании не обнуляет доход для НДС-лимита на УСН

Если прошла реорганизация в форме преобразования из МУП в ООО, для УСН и лимита по НДС нужно учитывать доходы и МУП, и ООО.

Курсы повышения
квалификации

23
Официальное удостоверение с занесением в госреестр Рособрнадзора

Может ли размер убытков быть больше размера субсидиарной ответственности в деле о банкротстве? ⚖️

Да, размер убытков может превышать размер субсидиарной ответственности в деле о банкротстве. Это связано с тем, что убытки и субсидиарная ответственность — разные правовые категории, и они могут не совпадать по объему. Давайте разберемся подробнее.

НДС

НДС на УСН с 2025 года: полное руководство

С 1 января 2025 года все компании и ИП на упрощёнке (УСН) становятся плательщиками НДС. Это серьёзное изменение налоговой системы, требующее от бизнеса новых подходов к расчёту, отчётности и документообороту. Разберём все нюансы: кто должен платить НДС, какие ставки выбрать, как оформлять документы и когда сдавать отчётность.

НДС на УСН с 2025 года: полное руководство

Самозанятые в строительстве: интересные выводы суда по делу о переквалификации отношений в трудовые

Судьи не нашли в отношениях между строительной компанией и самозанятыми признаков трудовых отношений.

Замена торг-12 на упд

Добрый день! Подскажите пожалуйста, хотим вместо отгрузочных документов торг-12+сч-ф выписывать упд. Можно ли начать прям с середины месяца? Или нужно дождаться...

Читать полностью

Эксперт:

Сергей Верещагин

Сергей Верещагин
Эксперт

Добрый день!

Какого-то прямого запрета на изменение формы первичного учетного документа ни в ФСБУ 27/2021, ни в Законе о бухгалтерском учете...

Читать полностью
Лизинг

Лизинг: на ком лежит ответственность за недостатки переданного лизингополучателю имущества

Споры по договору лизинга являются одной из самых распространенных категорий споров.

💥Обзор новостей: 2024 год стал самым низким по уровню бедности, предложили ввести единую соцкарту для пенсионеров, Ефремов выйдет по УДО

Рассказываем о самых главных событиях, о которых писали и которые обсуждали в мире.

Инвестиции

🌡️Татнефть: «Чем больше зарабатываешь — тем больше отбирают». Почему налоговая система сильнее роста выручки, и что останется инвесторам? Анализ отчёта

Налоги, санкции и госрегулирование мешают компании максимизировать прибыль. Как компания адаптируется к новым условиям и стоит ли ожидать высоких дивидендов в 2025 году?

🌡️Татнефть: «Чем больше зарабатываешь — тем больше отбирают». Почему налоговая система сильнее роста выручки, и что останется инвесторам? Анализ отчёта

ИИ займется таможенными платежами

Автоматизация позволяет ФТС быстрее проверять происхождение и классификацию товаров. В этом году ведомство выстроит таможенный и налоговый режим для товаров электронной коммерции.

⚡ Меняют правила заполнения платежки на уплаты налогов

Приказ Минфина № 107н, которым утверждены правила заполнения платежек на уплату налогов, признают утратившим силу.

Упрощенка или ОСНО — где выгоднее?

Искушение перевести свой бизнес с общей на упрощенную систему всегда присутствует у любого предприятия: очень уж привлекательными кажутся условия. Но важно помнить, неучтенные факторы могут обратить вымышленную выгоду в убыток, а исправить положение и сменить неудачно выбранную систему налогообложения можно только с начала календарного года.

Упрощенка или ОСНО — где выгоднее?

Разбор эмитента: Европлан

Европлан — ведущая частная лизинговая компания, специализирующаяся на предоставлении в лизинг легковых и грузовых автомобилей, а также сопутствующих услуг.

Инвестиции

Обогнал рынок на 110%. Инвестировал 10 лет только в акции Сбера и Лукойла — что из этого вышло?

История, от которой у вас не проснётся желание инвестировать в акции российских компаний. Сберослав Лукошкин 10 лет покупал 50/50 только две акции на 100 000 в месяц, и в итоге обогнал рынок в два раза.

Обогнал рынок на 110%. Инвестировал 10 лет только в акции Сбера и Лукойла — что из этого вышло?

Утренний бухгалтер № 5852. За регистрацию чужого бизнеса на свое имя хотят сажать на 5 лет

Госдума рассмотрит законопроект об уголовной ответственности за незаконную регистрацию физлиц в качестве ИП. Наказание за такое – от штрафа в 300 тыс. руб. до лишения свободы на 5 лет.

За каждый день с каждой путевки санаторий заплатит 100 рублей турналога

Организации, оказывающие услуги по временному проживанию в составе услуг по санаторно-курортному лечению, исчисляют туристический налог в минимальном размере – 100 рублей в день.

Моя аксиома: Клерк.Премиум должен быть у всех бухгалтеров России. Поэтому цена — 6 000 рублей в год

В подписку включены не только обучение, консультации и разборы, но и проверка контрагентов. Поэтому, если сомневались — активируйте доступ прямо сейчас.

Моя аксиома: Клерк.Премиум должен быть у всех бухгалтеров России. Поэтому цена — 6 000 рублей в год
11

Деятельность блогеров официально включат в ОКВЭД. 💃«Ночной бухгалтер» № 1897

В классификатор добавят четыре новых кода деятельности.

Иллюстрация: Вера Ревина / Клерк.ру
ОФД

Ключевые игроки рынка ОФД в 2025 г.

CNews Analytics представил рейтинг лидеров отрасли, которые не только упрощают работу с онлайн-кассами, но и помогают бизнесу принимать грамотные управленческие решения.

Ключевые игроки рынка ОФД в 2025 г.

Интересные материалы

Инвестиции

Что такое гэп и как его использовать инвестору

Гэп — это разрыв в ценовом графике актива, который возникает, когда цена открытия торгового периода значительно отличается от цены закрытия предыдущего периода. 

Что такое гэп и как его использовать инвестору