igor.itsoft.ruпишет: Вот таблица по серьёзным степеням защиты информационных систем.
Правильно заданный вопрос - половина ответа. В вашей табличке непонятен смысл половины пунктов - трактовка результатов тоже предполагается "вольной", или все затеяно исключительно для рекламы собственных услуг?
Каких информационных систем? Физики или юрики? Статический IP-адрес - чей? Telegram, WhatsApp - зачем? HTTP, email-уведомления - кому?
Кроме того нет некоторых ключевых вещей, например, полного или частичного запрета ДБО для физиков.
igor.itsoft.ruпишет: Бабки физиков можно не защищать?
Вы ожидаете что банки будут защищать деньги физиков от них же самих? Потому что 99% случаев хищений приходится на социальную инженерию когда клиенты сами называют коды. А где они их получат — аппаратный, программный токен или СМС не имеет значения.
В таблице и правда каша какая-то. Сразу виден уровень технической грамотности.
igor.itsoft.ruпишет: Банковских! Дурацкий вопрос! Какая разница? Бабки физиков можно не защищать? Клиента! Дурацкий вопрос! В статье узнаете. Клиенту! Дурацкий вопрос!
Ваши ответы говорят о том, что вы в принципе не разбираетесь в вопросе, по которому собираетесь писать статью.
1. Информационные системы бывают очень разные. Например СКУД - тоже информационная система и есть в каждом банке, но к вашей тематике не имеет никакого отношения. 2. Разница принципиальна и начинается с законодательства. У юриков и физиков ДБО организовано совсем по разному. Или речь про инкассацию, например? 3. И что означает IP-адрес клиента в разрезе безопасности банка? О чем вопрос? 4. Тогда кого вы спрашиваете про мессенджеры? 5. Как вы себе представляете "HTTP-уведомления клиенту"? У вас вроде бы с ИТ деятельность связана, судя по навязчивой рекламе, а в терминологии путаетесь не только в банковской.
vfentyпишет: Вы ожидаете что банки будут защищать деньги физиков от них же самих? Потому что 99% случаев хищений приходится на социальную инженерию когда клиенты сами называют коды. А где они их получат — аппаратный, программный токен или СМС не имеет значения.
В таблице и правда каша какая-то. Сразу виден уровень технической грамотности.
uGNotпишет: Ваши ответы говорят о том, что вы в принципе не разбираетесь в вопросе, по которому собираетесь писать статью.
1. Информационные системы бывают очень разные. Например СКУД - тоже информационная система и есть в каждом банке, но к вашей тематике не имеет никакого отношения. 2. Разница принципиальна и начинается с законодательства. У юриков и физиков ДБО организовано совсем по разному. Или речь про инкассацию, например? 3. И что означает IP-адрес клиента в разрезе безопасности банка? О чем вопрос? 4. Тогда кого вы спрашиваете про мессенджеры? 5. Как вы себе представляете "HTTP-уведомления клиенту"? У вас вроде бы с ИТ деятельность связана, судя по навязчивой рекламе, а в терминологии путаетесь не только в банковской.
Ваш тон и наезды говорят о том, что у вас задача пофлудить. 1. Откуда вам это известно? 2. В законодательстве запрет написан на перечисленые меры защиты? Вы наверное бангстер, они почти все такие. 3. Так это вы не разбираетесь даже в таком простом вопросе. Подумайте, напрягите мозг, как можно использовать IP-клиента. Погуглите. 4. А кому я вопрос адресовал? Банкам. Банки спрашиваю. Что ж у вас за проблемы с мыслительным аппаратом? 5. Погуглите. У Яндекс.денег это сто лет как сделано, например.
Спасибо, что хоть кто-то собрался всерьез поднимать этот вопрос и популяризировать его. Я уж думал всем на это плевать кроме меня, а писать огромный качественный пост на хабре у меня знаний и опыта все же не хватит.
То, что сейчас происходит с безопасностью у банков для физиков в РФ - это полнейший кромешный ад. Защита буквально у 98% банков РФ просто нулевая. И меня поражает, что всем вообще плевать.
И проблема в том, что банки тупо не дают выбора. Почему нельзя сделать возможность повысить безопасность опционально, в настройках ЛК?
1. Вы даже не удосужились конкретизировать тематику. Из пунктов таблицы можно сделать вывод что вас интересует только ДБО физиков. 2. Для юриков прописаны конкретные требования информационной безопасности, которые с вашими пунктиками слабо коррелируют. 3. То есть вы не знаете о чем спрашиваете, авось кто-нибудь, как-нибудь IP-адрес использует? 4. Официального ответа от банков вы здесь не дождетесь. Тем более на столь размытые вопросы. 5. У ЯД это сделано для юриков.
Поскольку на все вопросы вы отправляете "гуглить", можно сделать вывод, что статья будет не о "безопасности банков", а о ваших заблуждениях по ее поводу. Удачи.
sn85mzGHпишет: Спасибо, что хоть кто-то собрался всерьез поднимать этот вопрос и популяризировать его. Я уж думал всем на это плевать кроме меня, а писать огромный качественный пост на хабре у меня знаний и опыта все же не хватит.
То, что сейчас происходит с безопасностью у банков для физиков в РФ - это полнейший кромешный ад. Защита буквально у 98% банков РФ просто нулевая. И меня поражает, что всем вообще плевать.
И проблема в том, что банки тупо не дают выбора. Почему нельзя сделать возможность повысить безопасность опционально, в настройках ЛК? X
Причем есть супер простой и вполне надежный вариант глобального решения проблемы: 1. Вход в онлайн банк (как на сайте так и в приложениях) исключительно по логину и паролю + смс. Плюс запрет на вход в онлайн банк через банкоматы, если у каких-то банков-сверхразумов это возможно. 2. Запрет сброса пароля, логина, кодовых слов, секретных вопросов и смены номера удаленно или через банкомат. Только в офисе с паспортом, под наблюдением камер.
Все это можно сделать опционально, по желанию клиента.
igor.itsoft.ruпишет: Банковских! Дурацкий вопрос! Какая разница? Бабки физиков можно не защищать? Клиента! Дурацкий вопрос! В статье узнаете. Клиенту! Дурацкий вопрос!
Как бы вот X
После демонстрации таких манер на форуме топикстартер действительно ожидает помощи в заполнении таблицы от пользователей форума? Что, правда?
А в ответ на их резонные вопросы по созданной им же теме отвечает "Погуглите" - это нормально? Зачем Telegram WhatsApp не скажу, в статье узнаете, но сейчас давайте.
Это троллинг такой? Или это субъективные представления о вежливых манерах общения?
sn85mzGHпишет: Запрет сброса пароля, логина, кодовых слов, секретных вопросов и смены номера удаленно или через банкомат. Только в офисе с паспортом, под наблюдением камер.
B зачем это все? Чтобы усложнять жизнь клиенту? Если и так все внешние переводы подтверждаются смс-кодами. От теоретического входа в ИБ злоумышленник все равно не сможет перевести средства.
Автор темы накидал в заголовки таблицы одному ему понятные словосочетания, а потом в Twitter попросил банки заполнить ее. Да, чтобы банки сами расписали некому Игорю из интернета, что у них там (не)безопасно Сейчас таблица фактически пустая, а вот эти все "нет", "нет", "0" не имеют никакого отношения к действительности. Идея хорошая, но реализация немного подкачала. Наверняка после огласки на форуме банки сейчас же кинутся заполнять этот опросник
Ephyraпишет: Сейчас таблица фактически пустая, а вот эти все "нет", "нет", "0" не имеют никакого отношения к действительности.
Зато тема есть, "огласка", почти статья на хабре, а самое главное - реклама своих услуг. Если в рекламируемой конторе по такому же принципу услуги оказывают - чёрный пиар какой-то прям.
huanzпишет: B зачем это все? Чтобы усложнять жизнь клиенту? Если и так все внешние переводы подтверждаются смс-кодами. От теоретического входа в ИБ злоумышленник все равно не сможет перевести средства.
Вы сегодня в интернете зарегистрировались?) Вы прям идеальный пример, почему в РФ банках нулевая безопасность. 99% юзеров уверены, что смс код это 100% защита
Более того, я указал, что это можно сделать опционально. Для тех, кто заботится о безопасности и очевидно, готов на усложнения жизни. Но вы, почему то, это проигнорировали.
sn85mzGH, Я пользуюсь он-лайн банками еще с тех пор, когда вы, наверное, пешком под столом ходили. И все эти истории про перевыпуск сим-карт прекрасно знаю. Это не повод усложнять жизнь 99,99999% клиентов, которых и так достали эти глупые блокирования при каждом переводе и звонки с дебильным вопросами "а вам не поступали просьбы о переводе куда то там?", и лекции по телефону от маринок на эту тему.
Про опционально, да, пусть кто страдает паранойей подключает все эти свистелки себе, но адекватному это не надо.
huanzпишет: Это не повод усложнять жизнь 99,99999% клиентов
Да я прекрасно это понимаю, большинству жителей РФ, у которых на счетах банков больше пары тысяч рублей обычно не лежит, ибо нужно 15 кредитов выплачивать и ипотеку, все эти безопасности нафиг не нужны, красть то нечего. Но вы почему то игнорируете тот факт, что существуют клиенты с реальными деньгами на счетах, которым нужна какая-то дополнительная безопасность, кроме смс кода. И уже второй раз игнорируете, что я писал об опциональности доп. безопасности (это же очевидно).
huanzпишет: Это не повод усложнять жизнь 99,99999% клиентов
Ну где вы видите столько девяток? Как пример: у сбера ~сто миллионов клиентов. И ~сто тысяч держат на счетах больше 15 миллионов рублей (по числу держателей фиолетовых карт). То есть у каждого тысячного клиента можно увести пятнадцать миллионов рублей. И, да, им стоило бы побеспокоиться. То есть так-то человек дело говорит. Скретч-карты, криптогенераторы - это все не дураки придумали. И приличные банки этим давно пользуются. IP фильтрация тоже нередко применяется, и это очень хорошая штука.
sn85mzGH, речь как раз не о сумме. Если человек безолаберный, то у него и сумку с деньгами украдут. Если есть идиоты которые пишут фломастером пин код на карту или постоянно забывают/теряют свой пароль от он-лайн банка - это не повод делать для остальных клиентов вместо удобства очередной неудобный и длительный по времени квест чтобы пользоваться банковскими услугами.
mintai1пишет: То есть у каждого тысячного клиента можно увести пятнадцать миллионов рублей.
Единственная реальная возможность - это когда человек сам дает секретные данные тому, кто уводит (по причине своей глупости), либо когда это утекает из IT-подразделения самого банка (кража данных сотрудниками). Люди и побольше раз в 10 держат на счетах, и ничего... Финансовую гигиену соблюдают и живут спокойно. А те кто пьет в компаниях забулдыг, кидает где попадя документы, карты, водит к себе домой незнакомцев, имеет внутри семьи жуликов-родственников, вот те потом и голосят "спасите памагите верните банк виноват"
huanzпишет: sn85mzGH, речь как раз не о сумме. Если человек безолаберный, то у него и сумку с деньгами украдут. Если есть идиоты которые пишут фломастером пин код на карту или постоянно забывают/теряют свой пароль от он-лайн банка - это не повод делать для остальных клиентов вместо удобства очередной неудобный и длительный по времени квест чтобы пользоваться банковскими услугами.
Вы третий раз проигнорировали опциональность. Т.е. все, что вы пишите - бред, т.к. вы намеренно игнорируете опциональность дополнительной безопасности, соответственно, ваши аргументы просто не работают. Полагаю, вести с вами диалог смысла нет.
huanzпишет: Единственная реальная возможность - это когда человек сам дает секретные данные тому, кто уводит (по причине своей глупости), либо когда это утекает из IT-подразделения самого банка (кража данных сотрудниками). Люди и побольше раз в 10 держат на счетах, и ничего... Финансовую гигиену соблюдают и живут спокойно. А те кто пьет в компаниях забулдыг, кидает где попадя документы, карты, водит к себе домой незнакомцев, имеет внутри семьи жуликов-родственников, вот те потом и голосят "спасите памагите верните банк виноват"
Какие секретные данные...? Смс код, на котором держится абсолютно вся безопасность банков для физ лиц?
Проектирование, разработка, внедрение и поддержка любого дополнительного функционала стоит денег. Которые, естественно, будут взяты банками из процентов по вкладу (-0,25%), добавлены к кредиту (+0,5%) и размазаны ровным слоем по всем клиентам. Никто не спорит что безопасность можно и улучшить однако если вы не светите своим номером на Авито и не сообщаете коды то считайте что уже в безопасности на 99%.
vfentyпишет: Проектирование, разработка, внедрение и поддержка любого дополнительного функционала стоит денег. Которые, естественно, будут взяты банками из процентов по вкладу (-0,25%), добавлены к кредиту (+0,5%) и размазаны ровным слоем по всем клиентам. Никто не спорит что безопасность можно и улучшить однако если вы не светите своим номером на Авито и не сообщаете коды то считайте что уже в безопасности на 99%.
Ага, вернуть в мобильные приложение вход по паролю и добавить пункт в ЛК "запрет сброса пароля дистанционно - да/нет" стоит миллиардов рублей и много лет разработки. Нет, просто банкам абсолютно плевать на безопасность клиентов, ибо ответственности никакой не несут. В случае любого мошенничества по вине недостаточной безопасности онлайн банка, банк скажет, что виноват клиент и мы ниче не знаем, всего хорошего.