Форум

Подменный курс

от 14.02.2014 07:00

Цитата
Banki.ru:
Эксперты по информационной безопасности постоянно критикуют столь любимую
российскими банками доставку уведомлений и одноразовых паролей с помощью
СМС-сообщений — слишком много возможностей она дает злоумышленникам.
Портал Банки.ру выяснял, как банки защищаются от мошенничества методом подмены
сим-карты.


Читать материал полностью »

Сообщение создано автоматически
 
Уважаемый Михаил, не вводите в заблуждение читателей портала. Информация в вашей статье/табличке получилась однобокая, вырванная из контекста политики информационной безопасности каждого банка.

1. Банк Авангард действительно не использует привязку к ИД сим карты, но фактор аутентификации через СМС в Авангарде является дополнительным, основной фактор аутентификации КПК(карта переменных кодов). Аутентификация через СМС используется только как дополнительный фактор при переводе в ИБ сумм от 600 т.р. (тройная аутентификация КПК+СМС+ЭП(электронная подпись)

2. Промсвязьбанк на сегодняшний день как приоритетный фактор аутентификации предлагает клиентам КПК.

3. Не являюсь клиентом ВТБ24, но насколько знаю, КПК то же там в приоритете.

Уровень информационной безопасности надо рассматривать в комплексе с учетом многих факторов, в том числе например надежность аутентификации по телефону, а то бывает СМС с привязкой к ИД карты вроде бы все "хорошо", а подтверждение смены сим-карты по телефону совсем "дрявое", и привязка не спасает. Например, зная только паспортные данные можно сменить привязку сим карты.

Может кто из клиентов меня поправит и дополнит по ситуации в других банках из приведенной таблички.
 
Цитата

фактор аутентификации через СМС в Авангарде является дополнительным, основной фактор аутентификации КПК(карта переменных кодов).

Обратите внимание на это:
Цитата

Но безопасность системы определяется как раз по самому слабому звену

СМС-пароли удобны, и многие клиенты, даже при наличии альтернативы, выбирают этот способ аутентификации. К сожалению.
 
ВТБ24 полностью переводит клиентов на смс-коды. Карты переменных кодов больше не выдаются. А когда-то ВТБ24 был одним из первых, если не первым, в их применении.

Очень жаль, что теперь доступ к своим деньгам идет через дополнительного посредника (мобильного оператора). За границей теперь нет доступа и при любых пробелмах оператора тоже. И безопасность смс-кодов намного ниже КПК.
 
Уважаемый Михаил, я еще раз обращаю ваше внимание, что:

фактор аутентификации через СМС в Авангарде является дополнительным, а не заменяющим КПК

т.е. злоумышленник должен завладеть КПК клиента в любом случае!!! smile:evil:

Банк Авангард, не дает клиентам свободы выбора, и это правильно smile:bonk:
 
Да, если уж доводить дело до конца, то в табличку нужно внести колонку про КПК с вариантами да/нет/возможна.
Так например в первом по списку СБ-банке КПК используется для авторизации (как физиков, так и юриков), и никаких СМС. А, например, в Московском Кредитном у меня ещё пока КПК (причём выдают новые без вопросов), а у жены уже - чистые СМС-ки, хотя интернет-банк один и тот же. Возможно если бы она настояла, ей тоже могли бы дать КПК, раз система их поддерживает.
 
Цитата

...Так например в первом по списку СБ-банке КПК используется для авторизации (как физиков, так и юриков), и никаких СМС...
Михаил Афанасенков


Ну вот - чтд, в данном банке вход в ИБ по КПК, вообще smile:thumbsup: .

Уважаемый Михаил, хотя бы форум данного ресурса, что ли бы изучили, прежде чем статью писать.
 
Коды КПК не привязаны к конкретным реквизитам платежа. С учётом того, что стала распространена подмена реквизитов получателя и поддельное изображение в браузере (отображается тот платёж, который вы хотите отправить, а в банк реально уходит подделка, заверенная вашим кодом с КПК) - коды без привязки к реквизитам получателя ещё хуже, чем смс.
 
Мошенникам не надо завладевать картой с КПК. Коды крадутся точно так же, как логин и пароль, при вводе с клавиатуры.
 
Цитата

Oksana


Все, что вы описали, зависит от осторожности самого пользователя, с таким же успехом клиенты, выкладывают всю критическую информацию злоумышленникам по телефону, на 100% защиты "от дурака" пока не придумали. Тут вопрос в другом, СМС значительно хуже КПК, поскольку, между Банком и Клиентом, встает посредник, от системы информационной безопасности которого зависит Банк и Клиент. Причем какой либо ответственности посредник не несет
 
Цитата

Так например в первом по списку СБ-банке КПК используется для авторизации (как физиков, так и юриков), и никаких СМС

Данные в таблице получены от колл-центров банков.

Еще раз: безопасность системы определяется самым слабым звеном. В случае компрометации вашего компьютера КПК от мошенничества не спасут. СМС-коды в этом отношении дают больше возможностей, как правильно заметили выше, но их изъяном является возможность перехвата с подменой SIM-карты.

Да, конечно было бы нелишне полностью расписать все средства аутентификации, предлагаемые каждым банком различным категориям клиентов. Но нельзя объять необъятное, и материал не о информационной безопасности ДБО в целом. Речь об одной, давно всем известной дыре в безопасности, и о том, сколько банков прикрывают ее хоть как-то.
 
Цитата

..Еще раз: безопасность системы определяется самым слабым звеном...
Михаил Дьяков


Еще раз:

КПК или СМС, тогда ваша мантра работает (безопасность системы определяется самым слабым звеном)
КПК и СМС и ЭП (в идеале на съемном носителе по неизвлекаемой технологии), тогда уже ваша мантра не работает.

По поводу пользователей/клиентов отписал выше, вы сами признали что данный вопрос не обсуждаем.

Цитата

Речь об одной, давно всем известной дыре в безопасности, и о том, сколько банков прикрывают ее хоть как-то.
Михаил Дьяков


Речь идет о том, что некоторые банки не считают СМС надежным каналом аутентификации клиента, и используют дополнительно другие методы(сумма факторов аутентификации). А из вашей таблички посетитель портала может сделать неправильные выводы об информационной безопасности представленных в ней банков.
 
Интересно, а в связном есть привязка?
 
Цитата

КПК и СМС и ЭП (в идеале на съемном носителе по неизвлекаемой технологии), тогда уже ваша мантра не работает.

Комбинирование и КПК и СМС и ЭП - редкий случай, и даже это не спасет, если компьютер заражен, и выполняется атака с подменой реквизитов платежа. Код с карты вы вводите сами, ЭП подписывает документ, поступивший с компьютера, и единственная возможность заметить подмену - несоответствие реквизитов в СМС-сообщении. Но SIM-карта перевыпущена, и СМС-код вводите уже не вы.

Цитата

Речь идет о том, что некоторые банки не считают СМС надежным каналом аутентификации клиента, и используют дополнительно другие методы(сумма факторов аутентификации).

Посыл в том, что СМС - это не дополнительная защита, а, скорее, дыра. Нужны иные средства для того, чтобы считать ДБО защищенным.
 
Цитата


Но нельзя объять необъятное, и материал не о информационной безопасности ДБО в целом. Речь об одной, давно всем известной дыре в безопасности, и о том, сколько банков прикрывают ее хоть как-то.

Михаил Дьяков


Цитата


Комбинирование и КПК и СМС и ЭП - редкий случай, и даже это не спасет, если компьютер заражен, и выполняется атака с подменой реквизитов платежа.

В случае компрометации вашего компьютера КПК от мошенничества не спасут.

Михаил Дьяков


Уважаемый Михаил, вы уж как нибудь определитесь, о чем мы ведем разговор "об одной, давно всем известной дыре в безопасности" или об общей системе безопасности ИБ. Где самым слабым звеном всегда является и будет являться человеческий фактор.
 
Странно короткий список.. и странный выбор банков...
Где банк Русский Стандарт, например, Хоум Кредит ?
Не опрашивали крупнейшие банки?
Зато есть Океан Банк ... сколько он карт выпустил?
 
rorih, что вы привязались к своим любимым КПК и ЭЦП? В статье речь идет о том, какие банки проверяют смену сим-карты, на которые приходят пароли для ИБ. Это статья об узком вопросе, а не исследование по информационной безопасности. Кстати, я просил редакцию на форуме осветить этот вопрос. Правда, критерий выбора банков для исследования мне не нравится. Думаю, нужно было дать сведения о привязке не только по 30-ке лучших банков по рейтингу, но и по 30-ке крупнейших банков. Тогда бы туда попал хотя бы "Русский Стандарт", который как раз привязку делает.
Кстати, неплохо было бы опросить операторов связи, собираются ли они как-то бороться с мошенническим перевыпуском симок, на которые приходят секретные банковские данные.
 
Уважаемый Ибирь, привязался я по той простой причине, что автор статьи из анализа одного частного момента делает обобщение про "подавляющее большинство отечественных пользователей":

Цитата

Итоги нашего мини-исследования неутешительны: из 30 опрошенных банков 29 используют доставку кодов по СМС и лишь пять из них (помимо Сбербанка) имеют привязку к идентификатору сим-карты. Это значит, что подавляющее большинство отечественных пользователей дистанционного банковского обслуживания все так же не защищены от старой проверенной схемы мошенничества.


Которое ошибочно, поскольку у некоторых банков (из приведенной таблицы) может и не быть привязки по сим-карте, но при этом уровень безопасности ИБ (при прочих равных условиях) у них будет выше чем у банков реализующих такую привязку.
 
Цитата

фактор аутентификации через СМС в Авангарде является дополнительным, а не заменяющим КПК

rorih

Я, может быть, неправильно Вас понимаю, но операции в ИБ Авангарда возможны с подтверждением ТОЛЬКО СМС-кодом, без кода с карточки. Обязательный ввод кода требуется только начиная с определенной суммы.
 
Цитата
Которое ошибочно, поскольку у некоторых банков (из приведенной таблицы) может и не быть привязки по сим-карте, но при этом уровень безопасности ИБ (при прочих равных условиях) у них будет выше чем у банков реализующих такую привязку.

При использовании только смс-кодов, пользователи, действительно, не защищены. А "подавляющее большинство отечественных пользователей" объясняется хотя бы тем, что в на смс-коды завязан ИБ Сбербанка. У других крупных банков, думаю, дела не лучше.
 
Руки прочь от СМС-кодов! Самый надежный и удобный способ. Нечего раскидывать свои телефоны и всё будет ОК! smile:yep:
А из-за таких шизофренических методов защиты, как у Альфы,я, например, оттуда ушел.
 
Цитата
А из-за таких шизофренических методов защиты, как у Альфы,я, например, оттуда ушел.

А почему от барсика не ушли? У него тоже есть привязка к сим-карте. Что касается "раскидывания телефонов", думаю, узнать ваш номер телефона злоумышленникам не проблема. Особенно, когда хороший куш на кону.
 
Промсвязьбанк в табличке написано использует привязку к ИД-sim. На самом деле нет. Я 2 раза менял карту в конце 2013 года, никаких проблем с смс не возникло. Скорее всего в колл-центе оператор просто вопрос не понял, это самое вероятное развитие событий )
Grace'em all !
 
Наилучший способ идентификации клиента, как ни странно, был у невинно убиенного Мастер-Банка - с помощью одноразовых ключей, генерировавшихся мобильным приложением. Смена телефонного аппарата или сим-карты приводила к необходимости перестановки приложения с авторизацией с помощью КПК.
 
Цитата
Что касается "раскидывания телефонов", думаю, узнать ваш номер телефона злоумышленникам не проблема. Особенно, когда хороший куш на кону.

Ибирь

я так поняла, что под "раскидыванием" подразумевается отказ от одного-второго-третьего номера, на которые что-то было завязано, и по которым потом что-то всплывает, и они всплывают в чьих-то руках. вот этого точно делать не стоит, а если делать, то предварительно убеждаться, что все _успешно_ от номера отвязано.
 

Все продукты Банки.ру

Показать ещеСкрыть