Форум

Безопасность каналов связи при работе с банком

безопасность и надежность дистанционного управления счетами

С интернет-банком вроде бы все понятно, защищенное соединение со страницей https для просмотра счетов и дополнительное подтверждение операций по СМС-коду.

А вот как обстоит дело с надежностью и безопасностью при связи через голосовой канал GSM (телефон) и по электронной почте?
Вопрос возник в связи с тем, что Тинькофф-банк отключил мне ДО, то есть интернет банк и официальные представители дают мне такие рекомендации:

"Вы можете обращаться в банк по телефону или электронной почте как для консультации, так и для совершения действий с Вашими средствами и счетами."

Источник-1
Источник-2

Голосовой канал пока считаю для себя более безопасным, поскольку нет разрыва во времени между передачей моего распоряжения и приемом его оператором. Однако надежности нет никакой, убедилась лично, поскольку три раза была оператором неправильно информирована и один раз оператор перевод отправил не с тем назначением платежа, которое я диктовала.

Электронная почта. Здесь у меня большие вопросы как по надежности, так и по безопасности. Поэтому отправила свой вопрос службе безопасности банка, но ответа пока нет. Собственно мой вопрос:

Здравствуйте!

Мне был заблокирован доступ к счетам через интернет по защищенным
каналам с подтверждением по СМС. Официальный представитель банка
предложил распоряжения по управлению счетами направлять по электронной
почте.

http://www.banki.ru/forum/?P...age3771249

Насколько безопасен этот способ? Дает ли банк гарантию, что отправленное
мной распоряжение перевести средства на некоторые реквизиты не будет
перехвачено и подменено. В результате может получиться, что мои денежные
средства уйдут по другим реквизитам, то есть сворованы.
Прошу объяснить какую гарантию сохранности средств дает в этом случае банк.

С уважением ***

Оставила свой вопрос также на профильном форуме моей ОС: Безопасность каналов связи при работе с банком

Ответов пока нет. Голосовой канал решила пока использовать для проведения операций, а электронку исключительно для просмотра счетов.
Какие у кого будут мнения по надежности и безопасности в описанных случаях?
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
Насколько безопасен этот способ? Дает ли банк гарантию, что отправленное
мной распоряжение перевести средства на некоторые реквизиты не будет
перехвачено и подменено. В результате может получиться, что мои денежные
средства уйдут по другим реквизитам, то есть сворованы.

Этот способ вообще не безопасен, тем более если вы не используете ЭЦП (электронную цифровую подпись). Скажу больше никому даже не нужно перехватывать ваше сообщение, достаточно того что можно отправить свое собственное. Указать в качестве отправителя Ваш e-mail не составит никакого труда. Единственной, но очень маленькой, гарантией может являться тот факт что банк не станет отправлять средства на счет третьего лица. Но такой гарантии банк не давал, а поэтому надежность хранения средств в ТБ под большим вопросом. Ну и еще одной гарантией может быть то что банк перед тем как отправить средства все таки догадается Вам позвонить. Если не догадается то деньги украли не у Вас, а у банка, хотя ТБ конечно будет говорить что все сделал по Вашему распоряжению и тогда прямая дорога в суд.

А вообще вот Вам ссылка что делать если ТБ отключил интернет-банк http://www.banki.ru/blog/konst2003/5949.php
 
Artem_K, эту тему я хочу посвятить только надежности, безопасности и, пожалуй, еще удобству каналов связи, которые официально банк рекомендует.
Нарушение прав клиента, другие юридические вопросы можно поднять в соответствующем разделе.

Пока служба безопасности банка на мое обращение не ответила, просто приведу результаты поиска:
Гугл о безопасности: Раз, Два, Три.

К сожалению страница на форуме Убунту, на которую я давала ссылку, не всем доступна; мало даже быть зарегистрированным пользователем, нужно иметь определенный статус на форуме, чтобы её увидеть.

И, конечно, нужно дождаться ответа банка.
Изменено: Fita55- 06.06.2015 02:36
女性自尊的好處:自己的思想。
 
Итак сделала три обращения в банк, с ихнего сайта, где заполнила форму и нажала "отправить". Выскочило сообщение, что сутки ожидать ответа. Пошли четвертые сутки - ответа нет. По электронке отправила вопрос, который процитировала в топике. Ответа нет. Не было также подтверждений о получении и прочтении письма. Другое письмо отправила с просьбой о выписке по счету. Через сутки пришло подтверждение о получении и прочтении, там же было сказано, что через 1 -2 дня отправят выписку. Прошло уже больше двух суток (а от запроса - больше трех) - выписки нет.

Зато пришло странное письмо, якобы от банка, но с адреса, который нигде на их сайте не значится и на этот адрес я никогда не писала. А в письме просьба пройти по ссылкам. Подозреваю фишинг или трояна. Но это только со службой безопасности банка нужно разбираться. Со службой, которая не отвечает.

Ну и о безопасности, надежности и удобстве предложенных банком каналов управления счетами.
Fita: Безопасность каналов связи при работе с банком

Другой форум не всем доступен, поэтому картинки.
Рисунок
Рисунок
Рисунок

Еще: Не почта, но про безопасность
Изменено: Fita55- 07.06.2015 04:29
女性自尊的好處:自己的思想。
 
Fita55,
Вот, почитайте: https://ru.m.wikipedia.org/wiki/Domain...ified_Mail
Думаю эта информация будет Вам полезна.
А то, что СБ молчит это потому, что они не любят особо распространялся об используемых методах.
 
Цитата
kmn777 пишет:
Думаю эта информация будет Вам полезна.


Конечно информация полезна, спасибо!

Цитата
kmn777 пишет:
А то, что СБ молчит это потому, что они не любят особо распространялся об используемых методах.


Так я у них секретных методов и не выпытывала, задала простой вопрос, который любого клиента может заинтересовать:

Цитата
Fita55 пишет:
Прошу объяснить какую гарантию сохранности средств дает в этом случае банк.
女性自尊的好處:自己的思想。
 
Должен банк сообщить клиенту какие способы отправки распоряжений по счетам являются безопасными, а какие нет?
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
Должен банк сообщить клиенту какие способы отправки распоряжений по счетам являются безопасными, а какие нет?

Банк действует в рамках своих правил, официально опубликованных. Я не нашел там ответа на Ваш вопрос. Но он мне не нужен, т.к. ответ на этот вопрос у меня есть уже очень много лет smile;)
Так вот, по моему скромному мнению, электропочта без шифрования (именно это имеется ввиду, не так ли?)-это последний из каналов связи, который я бы стал использовать для взаимодействия с банком (любым), и только в том случае, когда другие возможности исчерпаны. Не хочу расписывать все тонкости, судя по всему у Вас уже собран достаточный массив данных, который это подтверждает. Делайте выводы.
 
Revolution, я достаточно данных набрала, чтобы выводы сделать. Вы ответ на вопрос уже много лет знаете. На других форумах по вопросу ответили, что и ежу понятно.
Только вот служба безопасности никак не прокомментировала официальные рекомендации представителей банка.
Что наводит на мысль о надежности самого банка.
女性自尊的好處:自己的思想。
 
Fita55, возможно я где-то туплю, но мне не понятно, почему Вы решили, что СБ должна что-то кому-то подтверждать или опровергать smile:shuffle:
Если Вы хотите обсудить действие/бездействие СБ банка, то это делается не в этом разделе.
Если смысл созданной Вами темы в том, чтобы найти для себя ответ на вопрос по существу сабжа (читаем название темы), то вопрос для Вас исчерпан.
Если Вы хотите обсудить банк в плане надежности или другие аспекты его деятельности, то, опять же, здесь не самое подходящее место.
Если Вы хотите поговорить о технологиях-милости прошу, чем богаты smile;)
Теперь немного лирики. В свое время я сделал пару попыток наставить банк на путь истинный Речь шла о включении на стороне банка (как минимум)TLS/SSL по SMTP. И, как максимиум, я просил банк использовать OpenPGP в своей работе. Оба моих предложения канули в лету по непонятным для меня причинам.
Как мне теперь с этим жить? Вытягивать жилы из ПБ на форуме? Долбить народный рейтинг? Звонить? Оправлять e-mailы? Жаловаться регулятору? Роспотребнадзор? Прокуратуру? Cпортлото?
И еще кое-чо. Не знаю всех обстоятельств по которым Вас жестоко забанили в ИБ, выскажу предположение, что у банка были на то определенные основания, т.к. такая жестокая мера применяется в исключительных случаях, насколько мне известно. Лично для меня это была бы полная катастрофа, скорее всего означало бы полный разрыв отношений с банком. Судя по всему, у Вас есть серьезные проблемы во взаимодействии с банком. Возможно, имеет смыл как-то договориться? Или просто тупо уйти из банка?
 
А чего вы не тем занимаетесь то? Давно бы уже через РПН, ЦБ РФ и ФАС вернули бы себе ДО.
 
IgorDolgo, есть человек на форуме, который именно этим вопросом занимается. Уже больше чем полгода, а может и год. Есть положительное решение по его вопросу и Роспотреба и суда, но воз и ныне там. До того, как его забанили на форуме, он сообщил о ближайшем очередном суде.
А мне такой банк попросту не нужен. Здесь за меня переживал Revolution:

Цитата
Revolution пишет:
Судя по всему, у Вас есть серьезные проблемы во взаимодействии с банком. Возможно, имеет смыл как-то договориться? Или просто тупо уйти из банка?


Так все деньги из банка я уже забрала, не могу добиться от них подтверждающих документов. По телефону тупят и путают. Запросы е-майл игнорируют, или шлют в ответ несусветную чушь:

Цитата
Fita55 пишет:
Цитата
Тинькофф Банк пишет:
Fita55 пишет:
Прослушайте, пожалуйста, мой последний звонок. Я запросила. И до этого запрашивала.
Где ответы?

Так что запросить можно, но это не означает, что вам ответят.


От 10 числа видим передан запрос на подготовку документов. Все будет сделано, приоритет повысили.


Да, это действительно помогло, спасибо!
Но вынуждена обратиться по этому же вопросу еще раз. Из присланного только одно вложение напоминает выписку, да и та неактуальна - до 25 мая.
Третье вложение тоже ничего, пойдет - хотя бы вижу какие суммы ушли. Но вот куда ушли непонятно. "Перевод на Договор No ...". Договор ведь один на все счета и карты или я ошибаюсь? Я полагала что на счет № ... будут деньги переведены.
Как бы то ни было, нигде прихода ни на какой счет или договор этой суммы я не увидела. И не увидела всех других операций после 25 мая.
Но больше всего меня удивило второе вложение, там значится карта с номером, которой у меня нет. Банк без моего ведома выпустил на мое имя карту и проводит по ней операции? Меня потом не обвинят в "отмывании и финансировании". Начинаю опасаться, тем более что видела аналогичный вопрос другого клиента.
Именно поэтому хочу иметь выписки по всем своим счетам.


Тинькофф Банк, прошу ответить здесь, могу ли я надеяться после этого своего обращения получить то, что заказывала, или мне снова и снова нужно пользоваться для запроса ненадежными и небезопасными каналами связи с банком: http://www.banki.ru/forum/?PAGE_NAME=...TID=284590
Изменено: Fita55 - 15.06.2015 23:59
Изменено: Fita55- 16.06.2015 20:17
女性自尊的好處:自己的思想。
 
Fita55,
Если вы из Питера - приходите на заседание 29 июня, я по этому делу истец
Что за дело - погуглите, сегодня эт тема во всех сми
 
IgorDolgo, я не в Питере. Гуглить не надо, в профильных ветках все ясно описывают с этой ситуацией.
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
Создала тему Безопасность каналов связи при работе с банком.
Для примера там у меня один банк, но ведь я про все и не знаю. Зато слышала про е-токен, м-токен, GnuPG, электронную подпись всякую (квалифицированную и разновидности). Но что-то никто не обсуждает и даже не упоминает. Также как и карты переменных кодов.
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
Насколько безопасен этот способ?

Безопасность в большей степени должна банк волновать.
Цитата
Fita55 пишет:
Дает ли банк гарантию, что отправленное
мной распоряжение перевести средства на некоторые реквизиты не будет
перехвачено и подменено.

Врядли, даже не так. Сильно в этом сомневаюсь. Но банк предпринимает меры чтобы Ваше распоряжение было именно Вашим. В частности они либо перезванивают либо отправляют ответ с просьбой подтверждения. Вот тут уже безопасность целиком и полностью на Ваших плечах.
Если отправить сообщение можно от чужого имени, то получать сообщения от банка должны только Вы.
Так же если Вы пользуетесь нормальным почтовым сервисом как например gmail или тот же яндекс с мэйлом, то врядли даже перехватить сообщение у кого бы то ни было получится, именно для предотвращения таких моментов эти сервисы и перешли полностью на шифрованные канала связи (защищённые типа).
лентяй - это тот кто не делает вид что работает.
 
Цитата
Axizdkr пишет:
Так же если Вы пользуетесь нормальным почтовым сервисом как например gmail


Около 5 млн паролей от почты GMail попали в открытый доступ

Еще надо?
 
 
Цитата
Axizdkr пишет:
нормальным почтовым сервисом как например gmail

Долго смеялсо smile:jokingly:
 
Не вижу не единого повода для смеха.
Другие почтовые сервисы также ломались.
Если Вы сделаете свой домашний почтовый сервер его сломать будет, поверьте в разы проще чем гмэйл. Просто это мало кому надо.
лентяй - это тот кто не делает вид что работает.
 
Цитата
Axizdkr пишет:
Не вижу не единого повода для смеха.

Согласен, гугель (и не только) это реально не смешно. Это так, свежачок очередной.
Давайте угадаю, Вы из той категории хомяков пользователей, которым традиционно "нечего скрывать (с)"? smile:omg:
И да, кстати. Собственный почтовый сервис грамотно настроенный и сопровождаемый у адекватного хостинг-провайдера безопасен чуть более, чем полностью smile:uncap:
Вопрос исключительно экономической целесообразности. Тем кто не хочет тратить на это собственные ресурсы, легко может купить сервис у адекватного провайдера за неподъемные 20-30 баксов в год и закрыть тему smile:uncap:
 
ой ой, грамотно настроенный, чуть более чем полностью, ага. Какие слова громкие. Вы сами-то пробовали что-нибудь подобное настроить и сопровождать?
Понятия ведь не имеете какие там дыры могут быть. А всякое типа блокировка по перебору и фаервол итак настроено что на яндексе что на гугле.
20-30 бакосв в год у адекватного провайдера = яндекс, мэйл и иже с ними, подход точь-в-точь такой же, разве что они вернут Вам Ваши 20-30 баксов если вдруг Вы узнаете что их сломали, а если сломали и Вы не узнаете то и возвращать не надо.
лентяй - это тот кто не делает вид что работает.
 
В своей жизни я делал (и продолжаю делать) очень разные интересные (и не очень) вещи smile:shuffle: . Вы будете смеяться, но я действительно слышал много разных странных букофф и слов: MX, PTR, Reverse PTR, rDNS, DKIM, DMARC, PFS (не путать с SPF), TLS/SSL, OpenPGP и др.
Вы не стесняйтесь, спрашивайте, я их много могу здесь набросать, чтобы занять Ваше время на поиск в интернетах smile;) А впрочем нет, не утруждайтесь, не нужно это все Вам smile:|
Мы ведь не будем буквами меряться? smile:crazy:
Коль скоро Вы позиционируете себя как "лентяй", то у меня есть компромиссный для Вас вариант: попробуйте на выбранном почтовом сервисе осилить для начала всего пару документов: "Privacy Policy" (1) и "Terms of Service" (2)
После этого попробуйте понять таки разницу в работе того или иного "бесплатного" мажорного провайдера и другого альтернативного сервиса. Возможно Вы не увидите разницу. Это естественно, не пугайтесь, все с Вами хорошо. Просто у разных людей разные критерии к качеству предоставляемых услуг, только и всего.
И там где Вы (для себя) не видите разницы, то я (для себя) ее вижу. И то что для меня может быть критично, для Вас совершенно пустой звук.
И не нужно меня тролить, мил человек, ибо пустое это smile:| .
 
Цитата
Revolution пишет:
Мы ведь не будем буквами меряться?

Ну так Вы ведь сейчас именно это и делаете ) Набросали всё в кучу и сидите радуетесь )
Но если Вам очень хочется, хотя я не говорил что Вы не разбираетесь в этом вопросе, можете мне, в личку разумеется, объяснить разницу между PTR и reverse PTR, с удовольствием почитаю.
Да, про лентяя у меня в подписи написано. Паталогически не умею делать вид что работаю, либо работаю, либо сразу засыпаю.
Изменено: Axizdkr- 23.06.2015 21:29
лентяй - это тот кто не делает вид что работает.
 
Да, Вы правы, кони-люди и все через запятую smile:shuffle:
Нет там секретов, собсно, никаких, один из методов борьбы со спамом, почтовый сервер смотрит в обратную зону DNS на предмет наличия в ней PTR записи для хоста, с которого приходит почта.
Запись должна соответствовать имени сервера-отправителя. Запись есть-почту принимаем, нет- не принимаем (ну или как будет настроено). Это если упрощенно.
 

Все продукты Банки.ру

Показать ещеСкрыть