Интернет-банкинг

Против лома есть приемы

Как защитить от посягательств систему «Клиент-Банк»? Система «Клиент-Банк» представляет собой разработанный банком или сторонними вендорами online-сервис или отдельный программный ком­плекс, который дает возможность пользователю дистанционно взаимо­действовать с кредитной организа­цией посредством компьютера или телефона.

Как защитить от посягательств систему «Клиент-Банк»? Система «Клиент-Банк» представляет собой разработанный банком или сторонними вендорами online-сервис или отдельный программный комплекс, который дает возможность пользователю дистанционно взаимодействовать с кредитной организацией посредством компьютера или телефона.

Функциональность данного online-сервиса очень заманчива для клиентов финансовых учреждений, однако она таит в себе и ряд опасностей, связанных прежде всего с уязвимостью удаленных каналов обслуживания, проще говоря, с рисками пользования Интернетом.

В настоящее время существуют несколько видов атак на системы «Клиент-Банк». Стоит уделить внимание самым распространенным из них.

Сленговое слово «фишинг» означает получение злоумышленниками информации, которую клиент добровольно предоставляет о себе (например, номер кредитной карты, пароль и т.д.). Как правило, клиенту банка направляется   тщательно составленное письмо якобы от имени службы технической поддержки, содержащее просьбу о предоставлении конфиденциальных данных. Нередко подобные запросы объясняются проведением технических работ на сервере.

Даже такая высокотехнологичная система, как «Клиент-Банк», может быть атакована с помощью психологических приемов. Речь идет о социальной инженерии. Подобный способ имеет место, когда жертва работает в крупной компании, знать всех сотрудников   которой   невозможно. Этим часто пользуется взломщик: получив данные инвентаризации, злоумышленник может связаться с сотрудником фирмы от имени администратора и запросить у него пароль или иные конфиденциальные сведения. Отсутствие визуального контакта, тонкие психологические уловки зачастую не оставляют шанса вовремя распознать обман.

Вирусные атаки - один из самых старых и распространенных способов посягательства на чужой компьютер. В целях кражи денег с банковского счета вирусная программа способна похищать конфиденциальную информацию пользователя (в том числе пароли к интернет-банку), шпионить за клиентом, накапливая и передавая важные данные злоумышленникам. Также вирусная программа способна перенаправлять пользователя на подложные сайты, специально созданные мошенниками. Наиболее распространенный вид вирусов, разработанных и используемых для этих целей, - различные модификации троянов.

Один из самых сложных незаконных способов доступа к системе «Клиент-Банк» осуществляется с помощью ложного DNS-сервера (Dummy DNS Server). Это становится возможным, когда настройки сети осуществляются в автоматическом режиме. При этом компьютер, включаемый в сеть, делает запрос через отправку широковещательного пакета, пытаясь выяснить, кто выступит в качестве его DNS-сервера. Последний ищется для того, чтобы компьютер мог отправлять ему DNS-запросы.

Широковещательные запросы могут перехватываться злоумышленниками, которые имеют физический доступ к сети. При этом взломщик выдает свой компьютер за DNS-сервер и таким образом получает возможность направлять ничего не подозревающего пользователя по необходимому маршруту.

Система «Клиент-Банк» может быть взломана с помощью установки шпионского программного обеспечения на смартфон или компьютер, при этом ПО тщательно маскируется под реальное приложение от банка. Пользователь вводит в приложении-клоне пароль, который перехватывается злоумышленником. Риску в данном случае подвергаются как постоянный, так и разовые пароли, высылаемые с помощью SMS-сообщений. Интерфейс шпионского программного обеспечения практически неотличим от оригинального банковского.

Начальник управления ИТ бюро кредитных решений банка «Пойдем!» Максим Бабенко рассказывает: «В нашем банке используются различные специализированные системы по обнаружению и предотвращению атак шпионского ПО, которые подтвердили свою высокую эффективность. Но помимо технических средств защиты в «Пойдем!» большое значение уделяется архитектуре всех производственных систем и рабочих процессов, поскольку их влияние на снижение риска несанкционированного доступа к счетам клиентов исключительно велико».

Существуют как элементарные, так и довольно сложные рекомендации, знание которых поможет уберечь пользователя от взлома системы «Клиент-Банк». Нужно избегать передачи любой конфиденциальной информации третьим лицам. Важно помнить, что администратор не должен запрашивать у вас пароль - у него есть возможность получить полный доступ к системе без посторонней помощи. Выписанные на бумагу данные авторизации в системе «Клиент-Банк» должны быть надежно спрятаны от чужих глаз. Желательно не допускать к сети посторонних лиц.

Вице-президент Уральского банка реконструкции и развития Юрий Миронов предостерегает: «Нельзя забывать о том, что в 99% случаев атаки совершаются не на ПО интернет-банка, а на рабочие места пользователей, то есть на их персональные компьютеры. Банк постоянно заботится о своих клиентах в данном направлении, вот и в 2014 году, продолжая эту работу, УБРиР начнет предоставлять новое программное решение, позволяющее безопасно работать в интернет-банке. Ведь мы учитываем, что рабочие места пользователей могут быть уязвимы, и помогаем клиентам сделать их безопасными».

Выбирая антивирусное программное обеспечение, следует обращать внимание не только на широко известные продукты, такие как Eset NOD32, антивирус Касперского, Dr.Web. По словам экспертов, весьма эффективно использование разработок, которые способны проверять реестр. Речь идет о таких антивирусах, как Spybot, Ad-Aware, XSpy.

Использование системы «Клиент-Банк» иногда предполагает наличие у клиента цифрового криптографического ключа для генерации электронно-цифровой подписи, который нередко помещается на внешний носитель. Как правило, банки предлагают устройства eToken, Rutoken или Touch Memory. Необходимо оставлять их в компьютере лишь до тех пор, пока совершается банковская операция. В противном случае может произойти так называемая компрометация ключа (доступ к нему получает третье недобросовестное лицо).

В целях безопасности операций, проводимых через систему «Клиент-Банк», на компьютере должен быть установлен межсетевой экран (брандмауэр, фаервол), который будет препятствовать атакам вирусов и шпионских ПО через незанятые порты. Важно соблюдать осторожность при работе с системой «Клиент-Банк» на компьютерах общего пользования -взаимодействовать с программой только через режим просмотра.

Наиболее прогрессивным на сегодняшний день методом борьбы со взломом системы «Клиент-Банк» является генерирование одноразовых паролей. Каждый сеанс входа в систему и проведения операции сопровождается отправкой сообщения с новой комбинацией символов.

Существуют так называемые заранее сгенерированные одноразовые пароли, их в большом количестве помещают на материальный носитель, после чего передают в пользование клиенту. При необходимости с очередного пароля стирается защитное покрытие (если речь идет о карте) либо вскрывается ПИН-конверт, после чего данные вводятся для авторизации в системе. Так как те же самые пароли хранятся на сервере банка, клиент беспрепятственно пользуется услугами организации дистанционно.

Динамически генерируемые пароли, в отличие от заранее сгенерированных, высылаются клиенту непосредственно перед входом в систему «Клиент-Банк». Каналы отправки могут варьироваться: почта, мобильный телефон, банкомат в равной степени выполняют функцию передачи сообщения от банка пользователю. Подобный способ исключает вероятность потери карты или конверта с паролем, но делает данные более уязвимыми для мошенников в сети: информация может быть украдена.

Тем не менее данный способ защиты успешно применяется многими российскими банками. Максим Бабенко (банк «Пойдем!») рассказал о защите системы «Клиент-Банк» в кредитной организации: «Безопасность работы системы обеспечивается на стороне компании Faktura.ruвысоким уровнем защищенности от вмешательства третьих лиц. Обмен информацией производится по защищенным каналам связи с использованием специального протокола. Безопасность на стороне клиента обеспечивается применением двухфак-торной авторизации с использованием динамических паролей. Для входа в систему клиенту дополнительно необходимо ввести пароль, который динамически генерируется и отправляется посредством SMS-сообщений. Аналогичным способом необходимо подтверждать и совершение операций по счету».

Эксперты ХКФ Банка также отдают предпочтение динамически генерируемым паролям: «Для обеспечения надлежащего уровня безопасности используется виртуальная клавиатура и специальные проверочные символы (CAPTCHA). Для совершения операций в интернет-банке используется несколько уровней идентификации, каждая операция совершается с помощью отдельного SMS-кода. Клиенты могут самостоятельно настраивать уровень безопасности. У них есть возможность установить вход в интернет-банк по одноразовому паролю, не допуская вероятности получения информации по своим счетам третьими лицами».

В наши дни также используются устройства, предназначенные для генерирования паролей для входа в систему «Клиент-Банк». Они, как правило, невелики по размеру и просты в применении. Одноразовый пароль генерируется при нажатии специальной клавиши. Пароль активен не более одной минуты, его создание не зависит от Интернета, а само устройство жестко привязано к своему владельцу, благодаря чему вероятность атаки злоумышленника сводится к минимуму.

Безусловно, предупредить совершение преступления легче, чем его раскрыть. Но как поступают банки в случаях, когда кражи все-таки происходят? Имеет место целый комплекс мер, помогающих раскрыть преступление. «Но если такое событие все же произойдет (кража денег у клиента - прим. ред.), и клиент обратится в банк с информацией о том, что его средства были похищены со счета, или человек обнаружит попытку несанкционированного доступа к его счету в интернет-банке, или банковская анти-фродовая система выявит попытку мошенничества, то мы незамедлительно блокируем доступ к счетам клиента через интернет-банк и связываемся с банком-получателем для блокировки денежных средств», - комментирует Юрий Миронов (УБРиР). После этого, по словам специалиста, проводится индивидуальная работа с клиентом, предоставляются материалы служебного расследования по факту инцидента. При необходимости эксперты банка помогают пострадавшему от действий злоумышленников клиенту подготовить заявления в правоохранительные органы, в судебные инстанции, исковое заявление о возврате похищенных средств.

Эксперты банков признают: идеального способа защиты от посягательств злоумышленников на средства банковских клиентов на сегодняшний день не существует. В значительной степени сотрудникам отделов безопасности финансово-кредитных организаций помогает сочетание тех или иных современных методов.

Мнение эксперта

Сергей КОТОВ, эксперт по информационной безопасности компании «Аладдин Р.Д.»

Современные атаки на системы типа «Банк-Клиент» становятся более ухищренными. Злоумышленник быстро адаптируется к современным средствам защиты, и банкам приходится держать руку на пульсе, отслеживая новинки в сфере безопасности. Сейчас актуальной становится угроза подмены подписываемых документов (платежных поручений) в системах типа «Банк-Клиент».

Компания «Аладдин Р.Д.» представила рынку новое решение в сфере обеспечения безопасности при работе в системе «Банк-Клиент» в недоверенной среде (на любом компьютере).

«Антифрод-терминал» предназначен для защиты от большинства известных атак в системах типа «Банк-Клиент», таких как удаленное управление компьютером и атаки с подменой подписываемых документов. «Антифрод-терминал» может в безопасной среде подписывать как одиночные, так и групповые документы (платежные поручения, работа с белыми списками), отображая подписываемые данные на своем мониторе.

Особенностью «Антифрод-терминала» является ведение журнала операций, в котором фиксируются все действия клиента и который может служить доказательной базой при расследовании инцидентов (ст. 9 закона о НС).

Начать дискуссию

Банки

ЦБ: платежный рынок России — один из самых технологичных в мире

Регулятор вместе с банками планирует усовершенствовать работу цифровых финансовых сервисов.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Банкротство: 8 важных изменений в 2024 г.

Закон о банкротстве — один из самых меняющихся законов. Без преувеличения, это касается каждого, кто занимается бизнесом, т.к. у вас могут работать сотрудники, которые банкротятся, либо у вас есть контрагенты, которые будут прибегать к банкротству. Не говоря о том, что и вы можете увидеть полезной для себя такую перспективу

Банкротство: 8 важных изменений в 2024 г.

Удаленка и неполный рабочий день не лишают права на оплату дня проверки здоровья

Роструд разъяснил предоставление дня освобождения от работы для диспансеризации сотрудника, работающего удаленно на неполной ставке.

Лучшие спикеры, новый каждый день

Что такое личный бренд и зачем он предпринимателю

Зачем нужен личный бренд? Он помогает установить авторитет, привлечь клиентов, выделиться на рынке и создать конкурентное преимущество.

Самозанятые

Для налогообложения у ИП не важно, когда услуги оказаны

Минфин разъяснил, как облагаются доходы ИП при переходе с налога на профессиональный доход самозанятого (НПД) на общую систему налогообложения (ОСНО).

1
Банки

Прогноз: из-за ЦБ спрос на кредиты упадет. А на что вырастет?

Россияне перейдут к сберегательной модели поведения и будут больше средств вносить на сберегательные счета, тогда как большинство откажется от кредитов в условиях жесткой денежно-кредитной политики Центробанка.

Опытом делятся эксперты-практики, без воды

Купить криптовалюту: где и как делать это безопасно

Сегодня многие ищут способы купить криптовалюту в России: для инвестиций, для сохранения капитала, для перевода средств за рубеж, и т.д. В РФ существует много способов легальной покупки и продажи крипты, но далеко не все из них можно назвать безопасными. На какие сервисы стоит делать ставку, если безопасность для вас на первом месте?

Купить криптовалюту: где и как делать это безопасно
Общество

В России можно производить никотин не для курения. А продавать нельзя

Минфин дал разъяснение по вопросам производства и продажи никотинсодержащей продукции, предназначенной для сосания – «никотиновых паучей».

Бизнес-образование выйдет на новый уровень

Бизнес-тренеры и преподаватели научат предпринимателей мыслить критически, выступать перед публикой, а также работать в команде.

1

45 млн тапают хомяка, отскок индекса, льготные ипотеки, КС 16%, дивиденды, облигации и другие новости. Воскресный инвестдайджест

Пока 45 млн людей тапают хомяка, случился отскок! Отскочили и акции, и облигации, только доллар никуда не отскочил. Рубль в ближайший месяц будет крепким, остался последний месяц массовых льготных ипотек, так что все пытаются вскочить в последний льготный вагон. Собрал все важные новости недели и упаковал в пост, который лучше прочитать, чем нет.

45 млн тапают хомяка, отскок индекса, льготные ипотеки, КС 16%, дивиденды, облигации и другие новости. Воскресный инвестдайджест

Минцифры изменят порядок оформления займов через «Госуслуги»

Минцифры изменит порядок оформления займов через «Госуслуги» из-за мошенников

Краткая всемирная история газификации

Идея использования газа много веков привлекала внимание, однако «укротить» газ удалось, по историческим меркам, совсем недавно. И вот уже на свете есть страны, где благодаря ему формируется большая доля государственных бюджетов.

Краткая всемирная история газификации
1
Миникурсы, текстовые и видеоинструкции для бухгалтеров
Банки

Массовое погашение кредитов оказалось схемой мошенников

Сбер нашел мошенников, которые погашали кредиты сразу за нескольких заемщиков. Это позволило выявить новую схему финансовых пирамид.

Алексей Петров — как держать миллиард в руках и не положить в карман

Очередным собеседником в нашем «Тот еще разговоре» стал Алексей Петров. Этот человек, словно герой из романа, вызывал интерес и восхищение своими проектами.

Алексей Петров — как держать миллиард в руках и не положить в карман
2

Взнос в уставный капитал хозяйственного инвентаря

В хорошем хозяйстве ничего не пропадает. Что там? Веревочка? Давай и веревочку! И веревочка в дороге пригодится: тележка обломается, или что другое, подвязать можно. Гоголь Н. В. «Ревизор».

2
Маркетплейсы

Маркетплейсы обяжут подтверждать качество всех товаров

20 маркетплейсов добровольно участвуют в сертифицировании товаров у Росаккредитации. Это требование хотят сделать обязательным для всех участников рынка.

НДФЛ

Если дивиденды по факту не выплачены, в отчетности их не отражают

Если человеку полагаются дивиденды, но фактически они еще не выплачены, то дохода для НДФЛ нет. И отчетов по НДФЛ (3-НДФЛ и 6-НДФЛ) тоже.

Криптовалюта

Где и как купить Эфириум за рубли в России

В ТОП-3 самых популярных мировых криптовалют входит Ethereum (Эфириум, или просто «Эфир»), оптимально подходящий для инвестиций в 2024 году. Сегодня многие стремятся вложить в него деньги, и в России это можно сделать без каких-либо ограничений. Чтобы купить ETH в Москве, СПБ, ЕКБ, Сочи или любом другом крупном городе, достаточно воспользоваться одним из доступных криптовалютных сервисов!

Где и как купить Эфириум за рубли в России

Минфин: можно ли дважды получить вычет при покупке квартир, оформив вторую на ребенка

Получить имущественный налоговый вычет по НДФЛ можно только на предельную сумму (сейчас – 2 млн рублей). Второй раз при покупке второй квартиры вычет не дадут, даже если она оформлена на имя ребенка.

1

Интересные материалы

Инвестиции

Американская брокерская компания начала прессовать российских инвесторов

Инвесторов с невысокой стоимостью активов американский брокер попросил закрыть счет или уменьшить его размер.