| Цитата |
|---|
orcus vulgaris пишет:
| Цитата |
|---|
Александр (alexlives) пишет: Я почти на 100% уверен, что базы сливают сами операторы - они первоисточник информации, у них наиболее полная база клиентов с ФИО, паспортными данными, адресами, и пр. |
Имеется, однако же, тонкость: первое, что бросается в глаза, если погуглить предложения слитых данных (ссылки приводить не буду по понятным причинам) - операторы не продают тексты СМС. В логах будет только источник и дата/время. Почему, сказать не берусь, но факт. Соответственно, суммы и прочие реквизиты транзакций мошенник у оператора не купит. |
Операторам не надо ничего продавать... ничто не мешает сотрудникам оператора вовсю самим пользоваться этими данными по своему усмотрению. В т.ч. и в мошеннических целях: данные клиента есть, СМС есть (операторы видят инфу в СМС - да, канал передачи шифрованный, но "на той стороне" инфу видно), реквизиты карты клиент ввел на сайте оператора, либо привязал карту в личном кабинете. И денежки тю-тю. При мне несколько человек так расстались с деньгами. Даже если потом вскрывается, что кто-то из сотрудников оператора замешан - ну уволят по-тихому. Никто не будет это афишировать, иначе имиджевый урон будет огромен. А так вроде оператор и не при делах... какие-то деньги, у кого-то пропали. А мы тут причем? Идите в банк свой!
Конечно, на 100% нельзя гарантировать, что не существует банка, который сливает данные своих клиентов, но вот аргументы в защиту банков:
1. В большинстве банков базы хранятся в разрозненном виде - сотрудники, имеющие доступ к одним базам, например БЭК-офис с ФИО, адресом, телефоном клиента, не имеют доступа к Фронт-офису, где виден реальный остаток по счету, движение средств.
2. Уровень контроля безопасности банка. Нельзя так просто взять и слить базу - все действия отслеживаются, внешнее хранилище не подключить, почта контролируется, у многих сотрудников нет выхода в интернет. Если что - крайнего можно найти моментально. Есть внутренний аудит безопасности, проверки ЦБ, разных контролирующих органов, PCI DSS и пр. Можно ли то же сказать про операторов? Кому-то известно, какие меры по защите перс. данных клиента предпринимаются на их стороне?
3. Ситуация с отправкой сообщений - например одноразовых паролей. Когда клиент оплачивает что-то в интернете и вводит динамический пароль, он общается с ACS-сервером банка по защищенному протоколу. Зачастую ACS даже не принадлежит банку - это может быть ACS сторонней процессинговой компании. Банк лишь получает результат проверки клиента от ACS-сервера (ОК или не ОК). Соответственно, одноразовые пароли банк также не видит и не хранит. Но зато их видит оператор, доставляющий СМС на телефон клиента.
4. Банк обязан действовать в рамках множественных законов, предписаний, положений ЦБ, правил ПС, и пр. За этим четко следят различные органы - начиная от Роспотребнадзора и заканчивая международными лицензирующими компаниями, той же PCI DSS. В рамках каких законов действуют операторы? Кто гарантирует их соблюдение? Роскомнадзор? Смешно...
5. Если у клиента что-то случается, первым виноват всегда банк - не уследил, не предупредил, не заблокировал и пр. Полиция тоже приходит в банк, если что. Имиджевые и финансовые потери могут быть огромными, поэтому в большинстве нормальных банков риск какой-то утечки данных минимален - есть фрод-мониторинг/аналайзер, куча лимитов, ограничений, таймаутов и пр. Есть ли у операторов что-то подобное? Кто-то анализирует например тот факт, что у клиента 5 платных подписок на сервисы, на которые он не давал согласие его подписывать?