Форум

Безопасность каналов связи при работе с банком

безопасность и надежность дистанционного управления счетами

Цитата
Strannyk пишет:
Цитата

Fita55пишет:
Но по эл.почте, даже с этого адреса нельзя было оставить претензию, попросить выписку, спросить что-то конкретное по своим счетам X

почему? X


Вход в почту @pochtabank-client.ru

Рисунок

Рисунок
Изменено: Fita55- 02.11.2018 20:54
女性自尊的好處:自己的思想。
 
Цитата
tempur пишет:
Цитата

Fita55пишет:
Теперь налоговая отчетность, банковские и иные документы, подписанные квалифицированной электронной подписью, признаются юридически равнозначными документами на бумажном носителе, подписанным собственноручно.

Вау, наконец вы добрались до закона об электронной подписи. Теперь вы понимаете, что ваш самосгенерированный сертификат, которым вы предлагаете подписывать распоряжения для банка, не обеспечивает юридической силы данных распоряжений?


Какую юридическую силу имеет кодовое слово, которое клиент сам придумывает? Какую юридическую силу имеет отправленное клиентом СМС?

Вот точно такую же силу будет иметь распоряжение клиента, направленное в самоподписанном электронном документе, если банк пропишет это в соглашении.

По безопасности это гораздо лучше того, что мне предложил использовать ТБ:
Цитата
Fita55 пишет:
А вот ТБ предложил мне управлять счетами по электронке никак не верифицировав мой адрес, по незащищенному каналу. Почта идет через десятки узлов, на каждом из которых сообщение могут изменить или подменить. Вообще могут якобы от моего имени направить распоряжение.
Это безопасность? Нет! Это или полный непрофессионализм, или явная подстава.


tempur, как на Ваш профессиональный взгляд, предложенный банком способ больше юридической силы будет иметь?
Изменено: Fita55- 19.11.2018 19:08
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
Не хватает только желания банков. Ну и ещё, может быть, немножко грамотности пользователей, если не в состоянии самостоятельно сгенерировать пару ключей - открытый и закрытый.

P.S.

Только вот я предпочла бы GPG.


GPG в законе нет
Мало того что Вы хотите от Тинька ?
Они до сих пор свои факмильные сканы не Хотят заверять УКЭП со стороны банка
Хотя это выйдет им дешевле чем постоянно печатать бумагу и слать её Почтой России

А за что Вам ДБО то блокнули ?

Цитата
Fita55 пишет:
Зато я знаю, что банки не то что распоряжения по счетам, даже претензию по эл.почте принять не хотят, считают что может не от клиента исходить.


Можно всё оставить
Только банки надо правильно Готовить smile:)
Мне ответ дали по Электронке как милые
Правда пришлось им мозх немного покомпостировать smile:D
Изменено: animegravitation- 19.11.2018 20:08
 
Цитата
animegravitation пишет:
GPG в законе нет

а смс есть? а карточки с экранчиком и кнопочками? а e-num как у вебманей? ))
Закон не запрещает же GPG использовать? Нет, не запрещает.
Но врядли банки начнут это делать, технология антиюзерфрендли.
лентяй - это тот кто не делает вид что работает.
 
Цитата
Axizdkr пишет:
Закон не запрещает


А люди не понимают. Реального примера применения не видят. Кроме того, что закон не запрещает, не видят люди вот этого:
Цитата
Fita55 пишет:
требование прописано в отраслевом стандарте Банка России СТО БР ИББС-1.0-2008 «Обеспечение информационной безопасности организаций банковской системы Российской федерации. Общие положения» - «СКЗИ должны быть сертифицированы уполномоченным государственным органом, либо реализованы на основе рекомендованных уполномоченным государственным органом алгоритмов, либо алгоритмов, определенных условиями договора с контрагентом (клиентом) организации банковской системы РФ, либо соответствовать стандартам организации, взаимодействующей с организацией банковской системы РФ».

"либо реализованы на основе рекомендованных уполномоченным государственным органом алгоритмов, либо алгоритмов, определенных условиями договора с контрагентом (клиентом) организации банковской системы РФ"

То есть достаточно банку захотеть и включить это в договор с клиентом X


Пытаясь ссылаться на закон, сам закон эти знатоки не читали:

Федеральный закон от 06.04.2011 N 63-ФЗ (ред. от 23.06.2016) "Об электронной подписи" (с изм. и доп., вступ. в силу с 31.12.2017)

Цитата
Статья 4. Принципы использования электронной подписи

Принципами использования электронной подписи являются:

1) право участников электронного взаимодействия использовать электронную подпись любого вида по своему усмотрению, если требование об использовании конкретного вида электронной подписи в соответствии с целями ее использования не предусмотрено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами либо соглашением между участниками электронного взаимодействия;

2) возможность использования участниками электронного взаимодействия по своему усмотрению любой информационной технологии и (или) технических средств, позволяющих выполнить требования настоящего Федерального закона применительно к использованию конкретных видов электронных подписей;

3) недопустимость признания электронной подписи и (или) подписанного ею электронного документа не имеющими юридической силы только на основании того, что такая электронная подпись создана не собственноручно, а с использованием средств электронной подписи для автоматического создания и (или) автоматической проверки электронных подписей в информационной системе.


Цитата
Статья 7. Признание электронных подписей, созданных в соответствии с нормами иностранного права и международными стандартами

1. Электронные подписи, созданные в соответствии с нормами права иностранного государства и международными стандартами, в Российской Федерации признаются электронными подписями того вида, признакам которого они соответствуют на основании настоящего Федерального закона.

2. Электронная подпись и подписанный ею электронный документ не могут считаться не имеющими юридической силы только на том основании, что сертификат ключа проверки электронной подписи выдан в соответствии с нормами иностранного права.
Изменено: Fita55- 22.11.2018 17:23
女性自尊的好處:自己的思想。
 
Цитата
animegravitation пишет:
А за что Вам ДБО то блокнули ?


Мне не известно ни одного случая, когда банк сообщил это "за что" клиенту. Мне тоже не сказали.

Банк манипулирует, подменяя понятия. Действительное лишение ДБО в полностью дистанционном банке - это нонсенс, это просто лишение клиента доступа к своим деньгам.

Фактически банк лишает клиента возможности просмотра и управления счетами через защищенное соединение со страницей https для просмотра счетов и управления счетами. И подсовывает клиенту небезопасные способы управления без возможности просмотра. И не предоставляя выписки.
Это как вести автомобиль с завязанными глазами по подсказкам пассажира.
Если не захотели (почему? непонятно) чтобы клиент управлял, то зачем возможность просмотра блокировать? Это непонятно вдвойне.

Фактически, если говорить без всяких манипуляций и подмены понятий, банк отобрал у клиента возможность просмотра и заменил безопасный канал связи невесть на что, подсунув небезопасный.
Попросту клиента подставил.
Изменено: Fita55- 23.11.2018 03:14
女性自尊的好處:自己的思想。
 
Цитата
animegravitation пишет:
Цитата

Fita55пишет:
Зато я знаю, что банки не то что распоряжения по счетам, даже претензию по эл.почте принять не хотят, считают что может не от клиента исходить.


Можно всё оставить
Только банки надо правильно Готовить Рисунок


Еще раз смотрим картинку с ответом банка:
Цитата
Fita55 пишет:
Рисунок


Читаем свежий реальный пример:
Цитата
napaferova пишет:
Писала на сайт жалобу, меня опять посылают в отделение, т.к. по переписке мою персону идентифицировать не могут, советуют обратиться с паспортом в любое отделение.


animegravitation, Вы перепутали запрос клиента и ответ банка:

Цитата
animegravitation пишет:
Мне ответ дали по Электронке как милые
Правда пришлось им мозх немного покомпостировать Рисунок


Мне тоже ответ по электронке давали. Только вот запрос не принимали, также как и в приведенном примере - посылают в отделение идентифицироваться.

Цитата
animegravitation пишет:
Правда пришлось им мозх немного покомпостировать Рисунок


animegravitation, если бы Вы только через электронную почту, не делая звонков, не посещая отделений, не оставляя письменных заявлений добились, тогда бы и можно было утверждать:
Цитата
animegravitation пишет:
Цитата

Fita55пишет:
Зато я знаю, что банки не то что распоряжения по счетам, даже претензию по эл.почте принять не хотят, считают что может не от клиента исходить.


Можно всё оставить
Только банки надо правильно Готовить
Изменено: Fita55- 29.11.2018 21:40
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
С интернет-банком вроде бы все понятно, защищенное соединение со страницей https для просмотра счетов и дополнительное подтверждение операций по СМС-коду.


Поговорим о подтверждениях, это тоже один из каналов связи с банком. Какие здесь могут быть опасности для клиента? Всё ли сделано банками для безопасности средств клиентов?

Исключаем из рассмотрения те операции, которые банки проводят без подтверждения. Только отметим, что ничего хорошего для безопасности средств клиента я лично в этом не вижу. Например операции списания средств без 3DS.
Есть, во всяком случае раньше были (собственный опыт в Трасте), такие банки, которые такие операции отклоняют. Несмотря на желание клиента. Если магазин не использует 3DS, то банк просто не проведет операцию, даже если позвонить в банк и сказать, что это я хочу купить товар в этом магазине. Да, клиент лишается возможности купить, зато средства его в безопасности, потому что и мошенник по скомпрометированной (подсмотрены реквизиты) карте денег не украдет.
Многие банки в настоящее время не спрашивают мнение клиента и по мошенническому запросу списывают средства без подтверждения клиентом (3DS). Потом начинаются долгие разборки в свете ФЗ-161.
Есть банки, которые предоставляют клиенту выбор, то есть разрешить или запретить операции без 3DS. На мой взгляд - это лучший вариант. К сожалению редко у какого банка такой выбор предоставляется.

Однако мы не будем рассматривать таких операций - которые банк может совершить без подтверждения и даже без ведома клиента. Есть ФЗ-161, это как раз там рассматривается.

Рассмотрим те операции, которые требуют подтверждения клиентом. И попытаемся понять насколько это обезопасит средства от кражи.
Изменено: Fita55- 09.06.2019 21:32
女性自尊的好處:自己的思想。
 
Рассмотрение начнем с воровства крупных сумм у юр.лиц, они крупными суммами оперируют, должны бы и сами позаботиться о безопасности, да и банки должны бы им средства для этой безопасности предоставить. Но фактически видим:
Украли деньги с расчетного счета организации, прошу помощи
В этой теме ТС описывает кражу
Цитата
очень крупной суммы ( превышает несколько миллионов)
- информация из её комментариев в отзыве НР.
В этой же теме сообщают другие пользователи:
Цитата
medic1234 пишет:
Такая же ситуация, только заметили слишком поздно. Фирма "Белстрой", московская. Счет тоже в Альфа-банке инн 7707384474. Украдено около 4 млн.рублей. Первый платёж 21.06 второй 26.06 , а обнаружили только 5.07 X

Цитата
Uck65 пишет:
У нас такая же беда!
19.06.2017 года мною было подготовлено платежное поручение на оплату по договору. В процессе отправки платежного поручения в банк, неустановленным на сегодняшний день лицом, предположительно с использованием вредоносного программного обеспечения, произошла подмена всех реквизитов платежа
...
сумма ошибочного платежа 893 722,00 (восемьсот девяносто три тысячи семьсот двадцать два) рубля 00 копеек.

Цитата
MARINA1117 пишет:
У нас тоже украли деньни. Деньги ушли в ООО "Дом тепла нн" и тоже г. НИЖНИЙ НОВГОРОД. Только нам изменили реквизиты в уже подписанном платежном получении и повторно прислали смс на подтверждение. Вернуть деньги возможности нет.

Цитата
groman23 пишет:
У нас такая же печальная история на 300.000
Альфа не хочет помогать и не считает себя виноватой, а предлагает считать виноватым себя самих!!!


В комментариях к отзыву ТС:
Ann.net пишет:
Цитата
Tatiana72 у нас аналогичная ситуация, написала вам лс

Ingvar61 пишет:
Цитата
У нас по этой же схеме 17 июля 2017 похители деньги, только Новосибирский филиал Альфа Банка. Наименование получателя одно, ИНН И РЕКВИЗИТЫ НАСТОЯЩЕГО ПОЛУЧАТЕЛЯ другие, полное не соответствие.

Ivan226 пишет:
Цитата
У нас тоже самое произошло 1-2 августа 2017 г. и по тому же Нижегородскому филиалу, вот ссылка https://www.banki.ru/services/response.../10086836/. Давайте что-то думать


Как видим случаев предостаточно, есть над чем призадуматься.
女性自尊的好處:自己的思想。
 
Fita55,
Я так и не понял, в каком месте произошла подмена реквизитов. Если на стороне клиента из-за вируса, то никакая безопасность не поможет.
 
почему ж не поможет, в смс указывается оплата в пользу ООО "рога и копыта", сумма, а не просто сумма, клиент видит что косяк и не подписывает или отзывает уже подписанную платёжку.
Ровно тоже самое можно с приложением на мобильнике делать или с любым другим устройство которое одноразовые ключи генерирует. Способы есть.
лентяй - это тот кто не делает вид что работает.
 
Я сталкивался с тем, что при генерации одноразового пароля нужно ввести 4 цифры номера счёта. Если происходит подмена при передаче на сервер банка, то одноразовый пароль будет неверный.

Почему антивирус таких хакеров из вашей истории не выловил?
 
Цитата
intronet пишет:
не понял, в каком месте произошла подмена реквизитов. Если на стороне клиента из-за вируса, то никакая безопасность не поможет.


На стороне клиента. Из-за вируса. Есть методы, которые могли бы помочь и в этом случае, если бы их применяли.

Именно об этом говорят Axizdkr и _ПФ_.
Цитата
_ПФ_ пишет:
Почему антивирус таких хакеров из вашей истории не выловил?


Далеко не в одной истории, много их, этих историй. Чтобы понять "почему", нужно понимать как это работает. Для предварительного ознакомления статья в Википедии Антивирусная программа

Цитата оттуда:
Цитата
Вопрос в том, насколько эффективными являются антивирусы против самых актуальных угроз. Чтобы ответить на этот вопрос, компания Imperva и студенты Тель-Авивского университета раздобыли на российских подпольных форумах 82 образца самого свежего вредоносного ПО — и проверили его по базе VirusTotal, то есть против 42 антивирусных движков. Результат оказался плачевным.

Эффективность антивирусов против только что скомпилированных зловредов оказалась менее 5 %. Это вполне логичный результат, поскольку создатели вирусов обязательно тестируют их по базе VirusTotal.
От появления вируса до начала его распознавания антивирусами проходит до четырёх недель — это у «элитных» антивирусов, а у остальных срок может доходить до 9-12 месяцев. Например, в начале исследования 9 февраля 2012 года был проверен свежей образец фальшивого инсталлятора Google Chrome. После окончания исследования 17 ноября 2012 года его определяли только 23 из 42 антивирусов.
У антивирусов с самым высоким процентом определения зловредов присутствует также высокий процент ложных срабатываний.
Хотя исследование сложно назвать объективным, ибо выборка зловредов была слишком маленькой, но можно предположить, что антивирусы совершенно непригодны против свежих киберугроз.


Другими словами: если сейчас появится новый вирус, то пока о его существовании не узнают антивирусные лаборатории, не исследуют этот вирус, существующие программы ничем не помогут. А чтобы лаборатории узнали, нужно чтобы некоторое количество потерпевших к ним обратились.
Изменено: Fita55- 15.06.2019 14:33
女性自尊的好處:自己的思想。
 
Fita55,
Современные антивирусы используют искусственный интеллект и анализ шаблонов поведения. Как метод борьбы с уязвимости первого дня.

Плюс стоит понимать, что ценность уязвимостей первого дня сейчас такая, что только лох будет такую использовать для взлома интернет-банка. Да ещё на стороне клиента!
 
_ПФ_, не буду глубоко вдаваться в дискуссию по эффективности борьбы с вирусами. У меня к Вам другой вопрос.

Цитата
_ПФ_ пишет:
Я сталкивался с тем, что при генерации одноразового пароля нужно ввести 4 цифры номера счёта.


Не припомните где сталкивались?
女性自尊的好處:自己的思想。
 
Fita55,
Правильно, вначале выпускается вирус, а потом на него делается "инъекция". Но антивирусы имеют эвристический анализ, который должен отрабатывать на новых вирусах которых ещё нету в базе, конечно эффективность этого не известна.
Ну и в общем согласен про то что реквизиты платежа надо бы тщательней банкам проверять.
 
Цитата
_ПФ_ пишет:
Современные антивирусы используют искусственный интеллект и анализ шаблонов поведения. Как метод борьбы с уязвимости первого дня.

Только антивирусы с этим интеллектом не справились с вирусом шифровальщиком, который бушевал года два или три назад.
 
_ПФ_ и intronet !

Цитата
Fita55 пишет:
не буду глубоко вдаваться в дискуссию по эффективности борьбы с вирусами


В этом разделе форума есть тема: Антивирусы
女性自尊的好處:自己的思想。
 
Цитата
Fita55 пишет:
_ПФ_, у меня к Вам другой вопрос.

Цитата

_ПФ_пишет:
Я сталкивался с тем, что при генерации одноразового пароля нужно ввести 4 цифры номера счёта.


Не припомните где сталкивались? X
女性自尊的好處:自己的思想。
 
Fita55,
в интернет-банке одного иностранного банка.
 
Цитата
Fita55 пишет:
Не припомните где сталкивались?


Цитата
_ПФ_ пишет:
в интернет-банке одного иностранного банка.


Вот! Поскольку мы говорим о безопасности, то очевидно, что такой способ формирования кода подтверждения операции поднимает эту самую безопасность на более высокий уровень.

У меня есть что еще добавить на эту тему, но ...
Цитата
V.Bukina пишет:
Fita55 КК на 7 дней - Запрещаются хамство, переход на личности, провокационное поведение, нарушающее спокойное общение в теме, п. 3.1.4, 3.1.5 На Форуме запрещена реклама, в том числе скрытая, п. 1.3 X


Цитата
За что мне эта злая, нелепая стезя? —
Не то чтобы не знаю — рассказывать нельзя.

/Вл. Высоцкий/

Поэтому пытаюсь выяснить у администрации критерии, по которым они определяют, что это реклама:
Цитата
V.Bukina пишет:
Цитата

Fita55пишет:
4. Прошу администрацию пояснить критерии, по которым определяют рекламу. Я использовала формулировку закона о рекламе, пояснения в Википедии и свой здравый смысл. Эти критерии показывают, что рекламы не было X


4. Рекла́ма (от фр. réclame через нем. Reklame) — направление в маркетинговых коммуникациях, в рамках которого производится распространение информации для привлечения внимания к объекту рекламирования с целью формирования или поддержания интереса к нему.
Название, скриншоты, описания, отзывы, принципы работы - информация для привлечения внимания к программе, которую Вы обсуждали в теме. В связи с этим выдан бан за рекламу X
Изменено: Fita55- 17.06.2019 17:08
女性自尊的好處:自己的思想。
 
Цитата
И инструкцию послушал —
Что там можно, что нельзя.
/Вл. Высоцкий/

Пока я пытаюсь понять чего нельзя здесь, выходят новости:
Сбербанк планирует развивать средства защиты каналов ДБО
Сбербанк предложит рынку собственное решение в сфере кибербезопасности

То есть понимают, что есть еще куда развиваться.
Изменено: Fita55- 21.06.2019 10:02
女性自尊的好處:自己的思想。
 
Тема начиналась с того, что Тинькоф предложил небезопасный способ связи с банком, закрыв при этом доступ к более безопасным способам. И ушел в глухое молчание, когда у клиента появились вопросы по этому поводу.

Но он не одинок, есть и другие банки, в которых либо совсем не имеют понятия о безопасности, либо намеренно навязывают клиенту небезопасные способы.
Яркий пример навязывания клиенту небезопасного способа подтверждения операции в этом отзыве:

После жалобы банк заблокировал мой личный кабинет

Ответы представителя банка наглядно показывают, что ПБ всеми правдами и неправдами пытается обелить действия сотрудников банка. И клиента, который отказался при входящем звонке обсуждать персональную финансовую информацию, но сделал исходящий звонок в банк, этого клиента теперь вынуждают к посещению офиса.
То есть фактически банк всем клиентам показывает: если не будете сразу при входящем звонке выкладывать все, что спросит невесть кто, то учиним вам неприятности: будете по офисам бегать и в очередях стоять.
В банке не понимают или делают вид, что не понимают, чем опасна для клиента такая позиция банка. Стоят на своем, хоть ты кол на голове теши.

То есть Открытие, подобно Тинькову, закрывает клиенту безопасный способ связи с банком и навязывает способ небезопасный.
Банки при этом никаких рисков на себя не берут, всю ответственность перекладывают на клиента. И даже обсудить проблему отказываются, просто молчат в ответ на конкретные вопросы.
Изменено: Fita55- 27.06.2019 16:20
女性自尊的好處:自己的思想。
 
В массе своей банки одним из элементов безопасности сделали телефон клиента, то есть часть этой самой безопасности доверена третьей стороне. Без гарантий этой самой третьей стороны.

Имеется в виду пересылка кодов аутентификации и подтверждения через SMS и Push операторов сотовой связи, а также голосовой канал общения с банком.

Что же собой представляет этот канал связи? Посмотрим в Google:
Рисунок

Почитаем по первой ссылке:
Атака на протокол SS7: как перехватить чужие звонки и SMS

Поищем по порталу Банки.Ру:
Рисунок

Почитаем по найденным ссылкам:
Минкомсвязь занялась перехватом звонков и СМС ради испытаний
Минкомсвязь протестировала возможность перехвата звонков и СМС
女性自尊的好處:自己的思想。
 
push сообщения всё же не так просто перехватить, в каком-то смысле они безопаснее смсок
Изменено: Axizdkr- 27.06.2019 23:58
лентяй - это тот кто не делает вид что работает.
 

Все продукты Банки.ру

Показать ещеСкрыть