06:53 Центробанк установил новые условия по использованию онлайн-банков |
Центробанк России издал указание, согласно которому определяются новые требования к осуществлению дистанционного обслуживания клиентов банков. С этого момента у банков появляется обязанность регистрировать любые устройства пользователя, откуда их клиент заходит в приложения мобильных банков либо банковские онлайн-кабинеты. Проводить финансовые операции с незарегистрированных устройств стало запрещено. К тому же, банкам с этого момента запрещается рассылать служебные SMS-сообщения (к примеру, с одноразовым кодом для совершения входа в онлайн-кабинет либо выполнения платежа) тогда, когда клиент сменил свой номер телефона. В документе указано следующее:
Особенности идентификацииВ документе под «идентификатором» понимаются следующие наименования:
Для целей идентификации, скорее всего, будут применяться сведения о конфигурации устройств, которые будут преобразованы в уникальный для любого из устройств код. Недостатки методов идентификацииУ любых из перечисленных методов идентификации при этом имеются свои индивидуальные изъяны:
Только комплексное применение различных методов идентификации в теории должно обеспечить рост безопасности банковских систем. Взаимодействие банков с клиентамиРаботать с юридическими лицами банкам будет на порядок проще – потребуется лишь зарегистрировать в системе постоянный статический IP-адрес, с которого работники организации будут совершать онлайн-расчеты. В то же время эксперты предполагают, что возникнут трудности с физическими лицами, ведь они довольно мобильны, могут выходить в интернет с различных сетей (от знакомых, из дома, через мобильную связь и публичные точки Wi-Fi), часто меняют оборудование, а также переходят от разонравившегося оператора к другому. Использование идентификации устройства на практикеПо словам Павла Головлева, начальника управления безопасности по информационным технологиям СМП-банка, подобные схемы защиты используются уже сегодня, а клиенту для регистрации устройства следует обращаться в отделения банка. В то же время, когда клиент теряет доступ к устройству, применяется такой же алгоритм действий, как и при потере банковской карты: следует сообщить банку о случившемся факте, после этого совершение операций полностью блокируется. Банк при идентификации устройств учитывает и IP-адреса и некоторые другие параметры. Оптимальным способом идентификации в банке ВТБ-24 считают «отпечаток системы» – это специальный набор параметров, который уникален для каждого устройства. В случае его несовпадении банк должен был бы запросить дополнительные сведения у клиента, они позволили бы установить, какую операцию желает выполнить законный владелец средств, а не злоумышленник. Согласно мнению специалистов Digital Security, вследствие нового указания ЦБ могут появиться сложности и у клиентов и у банков, однако на злоумышленниках оно практически не повлияет. Мошенники, как правило, применяют сложный подход: происходит атака ПО через уязвимости, прим помощи фишинга или социальной инженерии выуживают пароли и логины, подкидывают трояна, снимающего копию системной информации устройства и так далее. У хакеров в новых условиях изменится только алгоритм действий, а это на безопасность применения банковских онлайн-сервисов никак не повлияет. У банков появятся трудности и при запрете отправки SMS клиентам, которые сменят номер телефона. Сегодня у физических лиц нет обязанности сообщать банкам, что ими проведена смена оператора или телефона. Также нет закона, чтобы операторы извещали банки о смене телефонных номеров абонентов. Проблемы способны появиться и у тех, кто часто выезжает за рубеж, что связано с приобретением местных SIM-карт. |
|
Всего комментариев: 0 | |