Форум

Безопасность банков, вернее дырявость

Готовится большая статья в топовый блог на Хабре, нужны данные по банкам

Вот таблица по серьёзным степеням защиты информационных систем.

https://docs.google.com/spreadsheets/d...edit#gid=0

Собственно, им же хуже. Если, кто знает про какой банк, то напишите.

По некоторым банкам отрывочные данные уже есть. Кое-кто имеет аппаратные токены.
Изменено: V.Bukina- 15.09.2021 12:42 (Отмодерировано.)
С уважением,
Игорь Тарасов.
 
Цитата
igor.itsoft.ru пишет:
Вот таблица по серьёзным степеням защиты информационных систем.
Правильно заданный вопрос - половина ответа. В вашей табличке непонятен смысл половины пунктов - трактовка результатов тоже предполагается "вольной", или все затеяно исключительно для рекламы собственных услуг?

Каких информационных систем?
Физики или юрики?
Статический IP-адрес - чей?
Telegram, WhatsApp - зачем?
HTTP, email-уведомления - кому?

Кроме того нет некоторых ключевых вещей, например, полного или частичного запрета ДБО для физиков.
 
Банковских! Дурацкий вопрос!
Какая разница? Бабки физиков можно не защищать?
Клиента! Дурацкий вопрос!
В статье узнаете.
Клиенту! Дурацкий вопрос!

Как бы вот.
С уважением,
Игорь Тарасов.
 
Цитата
igor.itsoft.ru пишет:
Бабки физиков можно не защищать?

Вы ожидаете что банки будут защищать деньги физиков от них же самих? Потому что 99% случаев хищений приходится на социальную инженерию когда клиенты сами называют коды. А где они их получат — аппаратный, программный токен или СМС не имеет значения.

В таблице и правда каша какая-то. Сразу виден уровень технической грамотности. smile:thumbsup:
 
Цитата
igor.itsoft.ru пишет:
Банковских! Дурацкий вопрос!
Какая разница? Бабки физиков можно не защищать?
Клиента! Дурацкий вопрос!
В статье узнаете.
Клиенту! Дурацкий вопрос!
Ваши ответы говорят о том, что вы в принципе не разбираетесь в вопросе, по которому собираетесь писать статью.

1. Информационные системы бывают очень разные. Например СКУД - тоже информационная система и есть в каждом банке, но к вашей тематике не имеет никакого отношения.
2. Разница принципиальна и начинается с законодательства. У юриков и физиков ДБО организовано совсем по разному. Или речь про инкассацию, например?
3. И что означает IP-адрес клиента в разрезе безопасности банка? О чем вопрос?
4. Тогда кого вы спрашиваете про мессенджеры?
5. Как вы себе представляете "HTTP-уведомления клиенту"? У вас вроде бы с ИТ деятельность связана, судя по навязчивой рекламе, а в терминологии путаетесь не только в банковской.
 
Цитата
vfenty пишет:
Вы ожидаете что банки будут защищать деньги физиков от них же самих? Потому что 99% случаев хищений приходится на социальную инженерию когда клиенты сами называют коды. А где они их получат — аппаратный, программный токен или СМС не имеет значения.

В таблице и правда каша какая-то. Сразу виден уровень технической грамотности.


Я ожидаю пока ответа банков.

Насчёт каши аргументы будут?
С уважением,
Игорь Тарасов.
 
Цитата
uGNot пишет:
Ваши ответы говорят о том, что вы в принципе не разбираетесь в вопросе, по которому собираетесь писать статью.

1. Информационные системы бывают очень разные. Например СКУД - тоже информационная система и есть в каждом банке, но к вашей тематике не имеет никакого отношения.
2. Разница принципиальна и начинается с законодательства. У юриков и физиков ДБО организовано совсем по разному. Или речь про инкассацию, например?
3. И что означает IP-адрес клиента в разрезе безопасности банка? О чем вопрос?
4. Тогда кого вы спрашиваете про мессенджеры?
5. Как вы себе представляете "HTTP-уведомления клиенту"? У вас вроде бы с ИТ деятельность связана, судя по навязчивой рекламе, а в терминологии путаетесь не только в банковской.


Ваш тон и наезды говорят о том, что у вас задача пофлудить.
1. Откуда вам это известно?
2. В законодательстве запрет написан на перечисленые меры защиты? Вы наверное бангстер, они почти все такие.
3. Так это вы не разбираетесь даже в таком простом вопросе. Подумайте, напрягите мозг, как можно использовать IP-клиента. Погуглите.
4. А кому я вопрос адресовал? Банкам. Банки спрашиваю. Что ж у вас за проблемы с мыслительным аппаратом?
5. Погуглите. У Яндекс.денег это сто лет как сделано, например.
С уважением,
Игорь Тарасов.
 
Спасибо, что хоть кто-то собрался всерьез поднимать этот вопрос и популяризировать его. Я уж думал всем на это плевать кроме меня, а писать огромный качественный пост на хабре у меня знаний и опыта все же не хватит.

То, что сейчас происходит с безопасностью у банков для физиков в РФ - это полнейший кромешный ад. Защита буквально у 98% банков РФ просто нулевая. И меня поражает, что всем вообще плевать.

И проблема в том, что банки тупо не дают выбора. Почему нельзя сделать возможность повысить безопасность опционально, в настройках ЛК?
Изменено: sn85mzGH- 13.09.2021 13:05
 
Цитата
igor.itsoft.ru пишет:
...
Погуглите.
...

1. Вы даже не удосужились конкретизировать тематику. Из пунктов таблицы можно сделать вывод что вас интересует только ДБО физиков.
2. Для юриков прописаны конкретные требования информационной безопасности, которые с вашими пунктиками слабо коррелируют.
3. То есть вы не знаете о чем спрашиваете, авось кто-нибудь, как-нибудь IP-адрес использует?
4. Официального ответа от банков вы здесь не дождетесь. Тем более на столь размытые вопросы.
5. У ЯД это сделано для юриков.

Поскольку на все вопросы вы отправляете "гуглить", можно сделать вывод, что статья будет не о "безопасности банков", а о ваших заблуждениях по ее поводу. Удачи.
 
Цитата
sn85mzGH пишет:
Спасибо, что хоть кто-то собрался всерьез поднимать этот вопрос и популяризировать его. Я уж думал всем на это плевать кроме меня, а писать огромный качественный пост на хабре у меня знаний и опыта все же не хватит.

То, что сейчас происходит с безопасностью у банков для физиков в РФ - это полнейший кромешный ад. Защита буквально у 98% банков РФ просто нулевая. И меня поражает, что всем вообще плевать.

И проблема в том, что банки тупо не дают выбора. Почему нельзя сделать возможность повысить безопасность опционально, в настройках ЛК? X

Полностью поддерживаю!
 
Причем есть супер простой и вполне надежный вариант глобального решения проблемы:
1. Вход в онлайн банк (как на сайте так и в приложениях) исключительно по логину и паролю + смс. Плюс запрет на вход в онлайн банк через банкоматы, если у каких-то банков-сверхразумов это возможно.
2. Запрет сброса пароля, логина, кодовых слов, секретных вопросов и смены номера удаленно или через банкомат. Только в офисе с паспортом, под наблюдением камер.


Все это можно сделать опционально, по желанию клиента.
Изменено: sn85mzGH- 13.09.2021 13:21
 
Цитата
igor.itsoft.ru пишет:
Банковских! Дурацкий вопрос!
Какая разница? Бабки физиков можно не защищать?
Клиента! Дурацкий вопрос!
В статье узнаете.
Клиенту! Дурацкий вопрос!

Как бы вот X

После демонстрации таких манер на форуме топикстартер действительно ожидает помощи в заполнении таблицы от пользователей форума? Что, правда?

А в ответ на их резонные вопросы по созданной им же теме отвечает "Погуглите" - это нормально?
Зачем Telegram WhatsApp не скажу, в статье узнаете, но сейчас давайте.

Это троллинг такой? Или это субъективные представления о вежливых манерах общения?
Изменено: Struzzo- 13.09.2021 13:40
 
Цитата
sn85mzGH пишет:
Запрет сброса пароля, логина, кодовых слов, секретных вопросов и смены номера удаленно или через банкомат. Только в офисе с паспортом, под наблюдением камер.


B зачем это все? Чтобы усложнять жизнь клиенту?
Если и так все внешние переводы подтверждаются смс-кодами.
От теоретического входа в ИБ злоумышленник все равно не сможет перевести средства.
 
Автор темы накидал в заголовки таблицы одному ему понятные словосочетания, а потом в Twitter попросил банки заполнить ее. Да, чтобы банки сами расписали некому Игорю из интернета, что у них там (не)безопасно smile:D
Сейчас таблица фактически пустая, а вот эти все "нет", "нет", "0" не имеют никакого отношения к действительности. Идея хорошая, но реализация немного подкачала. Наверняка после огласки на форуме банки сейчас же кинутся заполнять этот опросник smile:relax:
Изменено: V.Bukina- 15.09.2021 12:51 (Удалена ссылка.)
 
Цитата
Ephyra пишет:
Сейчас таблица фактически пустая, а вот эти все "нет", "нет", "0" не имеют никакого отношения к действительности.

Зато тема есть, "огласка", почти статья на хабре, а самое главное - реклама своих услуг. Если в рекламируемой конторе по такому же принципу услуги оказывают - чёрный пиар какой-то прям.
 
Цитата
huanz пишет:
B зачем это все? Чтобы усложнять жизнь клиенту?
Если и так все внешние переводы подтверждаются смс-кодами.
От теоретического входа в ИБ злоумышленник все равно не сможет перевести средства.

Вы сегодня в интернете зарегистрировались?) Вы прям идеальный пример, почему в РФ банках нулевая безопасность. 99% юзеров уверены, что смс код это 100% защита smile:rofl:

Более того, я указал, что это можно сделать опционально. Для тех, кто заботится о безопасности и очевидно, готов на усложнения жизни. Но вы, почему то, это проигнорировали.
Изменено: sn85mzGH- 13.09.2021 15:44
 
sn85mzGH, Я пользуюсь он-лайн банками еще с тех пор, когда вы, наверное, пешком под столом ходили.
И все эти истории про перевыпуск сим-карт прекрасно знаю.
Это не повод усложнять жизнь 99,99999% клиентов, которых и так достали эти глупые блокирования при каждом переводе и звонки с дебильным вопросами "а вам не поступали просьбы о переводе куда то там?", и лекции по телефону от маринок на эту тему.

Про опционально, да, пусть кто страдает паранойей подключает все эти свистелки себе, но адекватному это не надо.
Изменено: huanz- 13.09.2021 15:53
 
Цитата
huanz пишет:
Это не повод усложнять жизнь 99,99999% клиентов

Да я прекрасно это понимаю, большинству жителей РФ, у которых на счетах банков больше пары тысяч рублей обычно не лежит, ибо нужно 15 кредитов выплачивать и ипотеку, все эти безопасности нафиг не нужны, красть то нечего. Но вы почему то игнорируете тот факт, что существуют клиенты с реальными деньгами на счетах, которым нужна какая-то дополнительная безопасность, кроме смс кода. И уже второй раз игнорируете, что я писал об опциональности доп. безопасности (это же очевидно).
 
Цитата
huanz пишет:
Это не повод усложнять жизнь 99,99999% клиентов
Ну где вы видите столько девяток? Как пример: у сбера ~сто миллионов клиентов. И ~сто тысяч держат на счетах больше 15 миллионов рублей (по числу держателей фиолетовых карт). То есть у каждого тысячного клиента можно увести пятнадцать миллионов рублей. И, да, им стоило бы побеспокоиться.
То есть так-то человек дело говорит. Скретч-карты, криптогенераторы - это все не дураки придумали. И приличные банки этим давно пользуются. IP фильтрация тоже нередко применяется, и это очень хорошая штука.
 
sn85mzGH, речь как раз не о сумме.
Если человек безолаберный, то у него и сумку с деньгами украдут.
Если есть идиоты которые пишут фломастером пин код на карту или постоянно забывают/теряют свой пароль от он-лайн банка - это не повод делать для остальных клиентов вместо удобства очередной неудобный и длительный по времени квест чтобы пользоваться банковскими услугами.
 
Цитата
mintai1 пишет:
То есть у каждого тысячного клиента можно увести пятнадцать миллионов рублей.

Единственная реальная возможность - это когда человек сам дает секретные данные тому, кто уводит (по причине своей глупости), либо когда это утекает из IT-подразделения самого банка (кража данных сотрудниками).
Люди и побольше раз в 10 держат на счетах, и ничего... Финансовую гигиену соблюдают и живут спокойно. А те кто пьет в компаниях забулдыг, кидает где попадя документы, карты, водит к себе домой незнакомцев, имеет внутри семьи жуликов-родственников, вот те потом и голосят "спасите памагите верните банк виноват" smile:D smile:D
 
Цитата
huanz пишет:
sn85mzGH, речь как раз не о сумме.
Если человек безолаберный, то у него и сумку с деньгами украдут.
Если есть идиоты которые пишут фломастером пин код на карту или постоянно забывают/теряют свой пароль от он-лайн банка - это не повод делать для остальных клиентов вместо удобства очередной неудобный и длительный по времени квест чтобы пользоваться банковскими услугами.

Вы третий раз проигнорировали опциональность. Т.е. все, что вы пишите - бред, т.к. вы намеренно игнорируете опциональность дополнительной безопасности, соответственно, ваши аргументы просто не работают. Полагаю, вести с вами диалог смысла нет.
 
Цитата
huanz пишет:
Единственная реальная возможность - это когда человек сам дает секретные данные тому, кто уводит (по причине своей глупости), либо когда это утекает из IT-подразделения самого банка (кража данных сотрудниками).
Люди и побольше раз в 10 держат на счетах, и ничего... Финансовую гигиену соблюдают и живут спокойно. А те кто пьет в компаниях забулдыг, кидает где попадя документы, карты, водит к себе домой незнакомцев, имеет внутри семьи жуликов-родственников, вот те потом и голосят "спасите памагите верните банк виноват" Рисунок
Рисунок

Какие секретные данные...? Смс код, на котором держится абсолютно вся безопасность банков для физ лиц?
 
Цитата
sn85mzGH пишет:
опциональность

Проектирование, разработка, внедрение и поддержка любого дополнительного функционала стоит денег. Которые, естественно, будут взяты банками из процентов по вкладу (-0,25%), добавлены к кредиту (+0,5%) и размазаны ровным слоем по всем клиентам. Никто не спорит что безопасность можно и улучшить однако если вы не светите своим номером на Авито и не сообщаете коды то считайте что уже в безопасности на 99%.
 
Цитата
vfenty пишет:
Проектирование, разработка, внедрение и поддержка любого дополнительного функционала стоит денег. Которые, естественно, будут взяты банками из процентов по вкладу (-0,25%), добавлены к кредиту (+0,5%) и размазаны ровным слоем по всем клиентам. Никто не спорит что безопасность можно и улучшить однако если вы не светите своим номером на Авито и не сообщаете коды то считайте что уже в безопасности на 99%.

Ага, вернуть в мобильные приложение вход по паролю и добавить пункт в ЛК "запрет сброса пароля дистанционно - да/нет" стоит миллиардов рублей и много лет разработки. Нет, просто банкам абсолютно плевать на безопасность клиентов, ибо ответственности никакой не несут. В случае любого мошенничества по вине недостаточной безопасности онлайн банка, банк скажет, что виноват клиент и мы ниче не знаем, всего хорошего.
Изменено: sn85mzGH- 13.09.2021 19:12
 

Все продукты Банки.ру

Показать ещеСкрыть