Меры безопасности в интернет банке. Безопасность Интернет-банкинга: практические аспекты

Система «Home Banking» является Интернет системой, и обеспечивает максимальную гибкость и простоту взаимодействия Клиента и Банка. При реализации системы мы опирались на общепринятые мировые стандарты и методы информационной безопасности:

  • 1. Аутентификация (подтверждение подлинности) взаимодействующих сторон: Интернет-клиента и Банка. Аутентификация основана на проверке подлинности цифровых сертификатов (X509).
  • 2. Конфиденциальность передаваемой информации. Обеспечивается шифрацией данных (SSL).
  • 3. Целостность передаваемой информации. Целостность данных обеспечивается хешированием каждого SSL пакета, а также электронной подписью документов. Электронная цифровая подпись (ЭЦП) Клиентом и Банком каждого документа и ее проверка другой стороной позволяет сделать заключение о происхождении документа и его не искаженности при передаче.
  • 4. Доступ к данным для разбора и анализа конфликтных ситуаций. Обеспечивается возможностью ведения архива всех отосланных и принятых клиентом и банком документов с электронными подписями и использованными при их подписи ключами.
  • 5. Журналирование действий пользователей в системе.

Система использует алгоритмы шифрования в соответствии с ГОСТами и сертифицированные ФАПСИ системы криптозащиты. Это позволяет обеспечивать высокий уровень безопасности при использовании Интернета в течение всего процесса обработки и хранения информации.

На практике безопасность работы системы «Home Banking» реализуется следующим образом:

Клиент, используя обычный браузер, выполняет соединение с ответной банковской частью. Осуществляется авторизация по заданным реквизитам сертификатов и SSL-шифрация трафика между браузерами. SSL соединение, обеспечивает безопасную передачу данных между клиентом и сервером Банка.

Протокол SSL хорошо зарекомендовал себя как метод для защиты от несанкционированного доступа в телекоммуникационных каналах и является de-facto промышленным стандартом. Технология SSL поддерживается всеми основными браузерами и операционными системами.

Протокол SSL защищает документ только в процессе передачи документа по коммуникационным каналам. После передачи документа в Банк, при хранении документа в базе данных банка, в качестве защиты и средства идентификации документа используется технология Электронной Цифровой Подписи.

В том случае если Клиенту необходим облегченный вариант взаимодействия с банком, например, только просмотр состояния счетов, то можно отрегулировать процедуры обеспечения безопасности на работу в ограниченном режиме, например, использование только парольной идентификации. Пароль в таком случае хранится в виде хеш-слепка на сервере Банка, что гарантирует клиенту невозможность использования пароля Клиента сотрудниками Банка, и в то же время как минимум формально гарантирует Банку, что лицо, использующее пароль, уполномочено на дальнейшие действия самим Клиентом. При необходимости, парольная авторизация может быть усилена другими технологиями, например биометрической, карточной контактной, или карточной бесконтактной.

Сертификат X.509 является электронным аналогом удостоверения личности (паспорта) и позволяет идентифицировать пользователей Интернета. В то же время, пользователи, подключившиеся к сертифицированному серверу, могут быть уверены, что попали именно в искомую организацию. У каждого пользователя существует открытый ключ с некоторой дополнительной информацией о его владельце. Открытый ключ подписан еще одним ключом, принадлежащим центру сертификации системы «Home Banking» (как правило, соответствующая служба в Банке или официальные Удостоверяющие Центры). Отправитель с помощью открытого ключа шифрует данные, устанавливает сертификат подписи клиента и отправляет этот пакет в центр сертификации. Получив данные, система «Home Banking» с помощью своего закрытого ключа расшифровывает их и проверяет информацию владельца сертификата (срок действия, имя владельца, и т.п.). Математически ключи подобраны так, что, имея один, почти невозможно восстановить другой. Это позволяет относить методы сертификации X.509 к надежным криптографическим средствам, что подтверждено ФАПСИ.

Существующая регистрация событий в системе «Home Banking» фиксирует все случаи подключений, смены пароля и других действий. Система позволяет просматривать эту историю, что дает возможность определить попытку несанкционированного подключения. В случае многократного ввода неверных данных (идентификатор и пароль) доступ к системе блокируется.

Настраиваемый механизм резервного копирования гарантирует сохранность данных. Резервные копии хранятся на отчуждаемых носителях. Тем самым исключается возможность несанкционированного доступа к резервным копиям.

Используемые криптографические технологии на основе идентификатора и пароля, защищенного соединения SSL, а также сертификата X.509, в комплексе позволяют свести риски использования соединения через Интернет к минимуму. Условия поставки, внедрения и сопровождения системы «Home Banking» предусматривают возможность настройки и расширения существующего функционала под индивидуальные требования заказчика.

По утверждениям экспертов, основная и самая главная угроза, подстерегающая любого пользователя Интернет-банкинга - это риск мошеннического взлома и несанкционированного доступа к средствам на счете. «Единственной существенной опасностью, которая может подстерегать пользователей этих систем, является риск противоправного завладения их денежными средствами злоумышленниками, с использованием возможностей систем «Интернет-банкинга», впрочем, как и любых иных типов систем дистанционного обслуживания», - рассказывает Егор Изотов, начальник отдела информационно-технической защиты Пивденкомбанка.

А потому банки стараются использовать различные системы и механизмы, призванные если не гарантировать, то, по крайней мере, повысить безопасность использования онлайн банкинга.

Шифрование данных

На сегодня уже всеми или почти всеми банками, предоставляющими услугу Интернет-банкинга, применяется SSL-шифрование данных, передаваемых от компьютера пользователя в систему банка и обратно. Эта мера безопасности позволяет исключить распространенный ранее вид мошенничества. «Раньше часто использовалась схема «man in the middle»: данные о платеже перехватываются на этапе, когда они отправлены от клиента, но еще не дошли в банк. Мошенник меняет данные и только после этого отправляет их в банк», - рассказывает Борис Косяков, начальник управления информационной безопасности Астра Банка.

Чтобы воспользоваться всеми преимуществами защищенной передачи данных, следует соблюдать элементарные меры безопасности в Интернете - не реагировать на подозрительные сообщения (полученные якобы от вашего банка) и не переходить по неизвестным ссылкам.

Одноразовые пароли, получаемые в банкомате

При такой системе защиты, кроме обычного логина и пароля, для входа в систему и подтверждения операций пользователь должен ввести одноразовый пароль, список которых он может получить в банкомате своего банка.

С точки зрения безопасности такая система имеет преимущество - чтобы совершать операции по карточному счету через интернет-банкинг, лицо должно как минимум иметь в наличии непосредственно саму карту, а также знать ПИН-код, чтобы получить список паролей в банкомате.

Вместе с тем нельзя не отметить ряд недостатков такой системы защиты. Во-первых, список паролей, распечатанный в виде чека из банкомата, вам придется хранить для подтверждения будущих операций. А это значит, что если вы случайно потеряете или выбросите чек (или просто используете все пароли), вам придется идти за новым. Зачастую список паролей можно получить далеко не в каждом банкомате банка, и вполне вероятно, что вам придется ехать за ним на другой конец города. К тому же, списком могут завладеть злоумышленники.

Если ваша система интернет-банкинга предусматривает использование списка одноразовых паролей, постарайтесь придерживаться простых правил. Во-первых, не выбрасывайте список паролей и по возможности старайтесь его не терять. Во-вторых, не храните список одноразовых паролей вместе с логином и паролем от вашей учетной записи. Последний вовсе не рекомендуется записывать, лучше запомнить.

Одноразовые СМС-пароли

Этот способ аутентификации пользователя в системе интернет-банкинга является едва ли не самым распространенным в предложениях украинских банков. При такой системе каждая операция, которую вы совершаете с помощью онлайн банкинга, должна быть подтверждена одноразовым паролем, который вы получите в СМС-сообщении на ваш мобильный телефон. При этом ваш мобильный номер должен быть «привязан» к номеру счета.

Такая система имеет ряд преимуществ. Во-первых, она достаточно проста в использовании - вам не нужно специальное оборудование, а процедура подтверждения операции занимает всего пару минут. Во-вторых, она позволяет обезопасить вашу учетную запись от использования злоумышленниками - даже если мошенникам станет известен ваш логин и пароль для входа в систему, они не получат доступ к вашим деньгам, а вы узнаете о попытке провести несанкционированную операцию из СМС-сообщения. Кроме этого, вам не нужно хранить список одноразовых паролей, а значит, вы не сможете его потерять, и у вас его не украдут.

На этом преимущества системы заканчиваются. Действительно, злоумышленникам довольно сложно завладеть одноразовым паролем, действующим в течение короткого времени. Если только они не завладели вашим мобильным телефоном. И совсем бесполезной система будет в том случае, если вы пользуетесь интернет-банкингом с мобильного телефона и сохраняете пароли в браузере. Тогда, украв у вас телефон, мошенник получит ваш счет в полное распоряжение.

Если ваш банк использует аутентификацию пользователя по СМС, постарайтесь придерживаться таких правил:

  • · не пользуйтесь Интернет-банкингом с мобильного телефона;
  • · не сохраняйте пароль от учетной записи в браузере;
  • · в случае потери или кражи мобильного телефона - немедленно обратитесь в банк с просьбой заблокировать вашу учетную запись Интернет-банкинга.

Электронная цифровая подпись (ЭЦП)

Этот механизм чаще используется при обслуживании банками компаний, но иногда его предлагают и индивидуальным клиентам. Плюс ЭЦП в том, что она позволяет однозначно идентифицировать пользователя. Недостаток же заключается в том, что ЭЦП также может быть уязвима для мошенников. Злоумышленники могут добраться до ключа от вашей цифровой подписи, заразив ваш компьютер вредоносным программным обеспечением. «Существуют «трояны», умеющие находить и красть на зараженном компьютере аутентификационные данные (идентификаторы, пароли и даже ключи ЭЦП) пользователей для доступа к различным сервисам (в том числе и серверам удаленного обслуживания клиентов банков)», - рассказывает Борис Косяков.

Если для подтверждения ваших финансовых операций через интернет вы используете ЭЦП, не забывайте пользоваться антивирусными программами и регулярно проверять ваш компьютер на предмет заражения компьютерными вирусами. Также эксперты не советуют оставлять ключ ЭЦП подключенным к компьютеру, если вы его не используете.

Внешние электронные устройства

Некоторые банки предлагают пользователям онлайн банкинга приобрести (или взять в аренду) специальное устройство - генератор одноразовых паролей. Генератор подключается к компьютеру через usb-порт и не требует специального программного обеспечения.

Другие учреждения предлагают использовать внешний электронный ключ, который генерируется при первом подключении к системе Интернет-банкинга, записывается на внешний носитель и затем используется при проведении операций в системе.

Такие системы, по сути, являются упрощенной версией ЭЦП. Среди недостатков их можно выделить то, что вы не сможете получить доступ к своему счету, не имея под рукой «ключа», а всегда носить его с собой может быть не очень удобно и безопасно.

Помимо перечисленного выше, банки зачастую применяют дополнительные меры для обеспечения безопасного пользования интернет-банкингом:

  • · ограничение использования личного сертификата - система некоторых банков позволяет использовать электронный ключ (электронный сертификат) только на том компьютере, на котором он был сгенерирован. Таким образом, осуществлять платежи через Интернет-банкинг вы сможете только со своего личного компьютера (хотя просматривать выписки по счету можно и на других устройствах);
  • · виртуальная клавиатура - предназначена для того, чтобы мошенники не могли «считать» ваши регистрационные данные при вводе их с обычной клавиатуры с помощью компьютерных вирусов («троянов»);
  • · ограничение длительности сессии - в случае неактивности пользователя, сессия в системе Интернет-банкинга через определенное время (обычно 10-15 минут) будет закрыта. После этого для возобновления работы потребуется заново пройти аутентификацию;
  • · история подключений - с помощью этой функции пользователь Интернет-банкинга узнает, если кто-то кроме него подключался к системе, а также сможет отследить все несанкционированные операции, если они были произведены.

Многое зависит от пользователя

Эксперты отмечают, что чаще всего причиной мошеннического доступа к счету пользователя Интернет-банкинга является невнимательность и неосторожность самого пользователя. А потому, чтобы избежать возможных проблем, владельцу учетной записи следует беречь данные доступа к ней. Во-первых, эксперты советуют периодически изменять пароли для доступа в систему, желательно делать это раз в месяц и не использовать Интернет-банкинг на непроверенных компьютерах (например, в Интернет-кафе).

Помимо этого, следует соблюдать осторожность при работе в Интернете. «Мошенники широко используют приемы «социальной инженерии» для того, чтобы выманить аутентификационные данные (логин, пароль и т.д.) клиентов. Наиболее старый метод - «фишинговые» письма электронной почты, которые провоцируют получателей отправить свои аутентификационные данные злоумышленникам или предлагают пройти по ссылке на мошеннический сайт. С ростом популярности социальных сетей («Одноклассники», Twitter, Facebook) мошенники тут же начали использовать для «фишинга» сообщения социальных сетей. Также злоумышленники создают подложные копии сайтов для Интернет-банкинга с именами, очень похожими на настоящие», - поясняет Борис Косяков. И если вы введете на таком сайте данные своей учетной записи, то они тут же попадут в руки к мошенникам.

Если у вас возникли опасения, что мошенники получили доступ к вашему счету через Интернет-банкинг, эксперты советуют предпринять следующие действия:

  • · отключить компьютер от Интернета;
  • · обратиться в контакт-центр (а при необходимости - в отделение) вашего банка, изложить проблему и попросить заблокировать вашу учетную запись;
  • · проверить компьютер на предмет заражения вредоносным программным обеспечением;
  • · возобновить работу с системой онлайн банкинга только тогда, когда вы убедились, что угроза отсутствует;
  • · сменить пароль от учетной записи.

Если ваши подозрения оправдались, и со счета были списаны несанкционированные вами платежи, следует составить заявление о произошедшем в банк и в правоохранительные органы. В этом случае не рекомендуется совершать никаких действий на вашем компьютере (устанавливать или удалять программное обеспечение и т.п.) до прибытия сотрудников правоохранительных органов или специалистов банка, поскольку любые изменения могут помешать расследованию инцидента.

По утверждениям экспертов, основная и самая главная угроза, подстерегающая любого пользователя Интернет-банкинга – это риск мошеннического взлома и несанкционированного доступа к средствам на счете. «Единственной существенной опасностью, которая может подстерегать пользователей этих систем, является риск противоправного завладения их денежными средствами злоумышленниками, с использованием возможностей систем «Интернет-банкинга», впрочем, как и любых иных типов систем дистанционного обслуживания», - рассказывает Егор Изотов, начальник отдела информационно-технической защиты Пивденкомбанка.

А потому банки стараются использовать различные системы и механизмы, призванные если не гарантировать, то, по крайней мере, повысить безопасность использования онлайн банкинга.

Шифрование данных

На сегодня уже всеми или почти всеми банками, предоставляющими услугу Интернет-банкинга, применяется SSL-шифрование данных, передаваемых от компьютера пользователя в систему банка и обратно. Эта мера безопасности позволяет исключить распространенный ранее вид мошенничества. «Раньше часто использовалась схема «man in the middle»: данные о платеже перехватываются на этапе, когда они отправлены от клиента, но еще не дошли в банк. Мошенник меняет данные и только после этого отправляет их в банк», - рассказывает Борис Косяков, начальник управления информационной безопасности Астра Банка.

Чтобы воспользоваться всеми преимуществами защищенной передачи данных, следует соблюдать элементарные меры безопасности в Интернете – не реагировать на подозрительные сообщения (полученные якобы от вашего банка) и не переходить по неизвестным ссылкам.

Одноразовые пароли, получаемые в банкомате

При такой системе защиты, кроме обычного логина и пароля, для входа в систему и подтверждения операций пользователь должен ввести одноразовый пароль, список которых он может получить в банкомате своего банка.

С точки зрения безопасности такая система имеет преимущество – чтобы совершать операции по карточному счету через интернет-банкинг, лицо должно как минимум иметь в наличии непосредственно саму карту, а также знать ПИН-код, чтобы получить список паролей в банкомате.

Вместе с тем нельзя не отметить ряд недостатков такой системы защиты. Во-первых, список паролей, распечатанный в виде чека из банкомата, вам придется хранить для подтверждения будущих операций. А это значит, что если вы случайно потеряете или выбросите чек (или просто используете все пароли), вам придется идти за новым. Зачастую список паролей можно получить далеко не в каждом банкомате банка, и вполне вероятно, что вам придется ехать за ним на другой конец города. К тому же, списком могут завладеть злоумышленники.

Если ваша система интернет-банкинга предусматривает использование списка одноразовых паролей, постарайтесь придерживаться простых правил. Во-первых, не выбрасывайте список паролей и по возможности старайтесь его не терять. Во-вторых, не храните список одноразовых паролей вместе с логином и паролем от вашей учетной записи. Последний вовсе не рекомендуется записывать, лучше запомнить.

Одноразовые СМС-пароли

Этот способ аутентификации пользователя в системе интернет-банкинга является едва ли не самым распространенным в предложениях украинских банков. При такой системе каждая операция, которую вы совершаете с помощью онлайн банкинга, должна быть подтверждена одноразовым паролем, который вы получите в СМС-сообщении на ваш мобильный телефон. При этом ваш мобильный номер должен быть «привязан» к номеру счета.

Такая система имеет ряд преимуществ. Во-первых, она достаточно проста в использовании – вам не нужно специальное оборудование, а процедура подтверждения операции занимает всего пару минут. Во-вторых, она позволяет обезопасить вашу учетную запись от использования злоумышленниками – даже если мошенникам станет известен ваш логин и пароль для входа в систему, они не получат доступ к вашим деньгам, а вы узнаете о попытке провести несанкционированную операцию из СМС-сообщения. Кроме этого, вам не нужно хранить список одноразовых паролей, а значит, вы не сможете его потерять, и у вас его не украдут.

На этом преимущества системы заканчиваются. Действительно, злоумышленникам довольно сложно завладеть одноразовым паролем, действующим в течение короткого времени. Если только они не завладели вашим мобильным телефоном. И совсем бесполезной система будет в том случае, если вы пользуетесь интернет-банкингом с мобильного телефона и сохраняете пароли в браузере. Тогда, украв у вас телефон, мошенник получит ваш счет в полное распоряжение.

Если ваш банк использует аутентификацию пользователя по СМС, постарайтесь придерживаться таких правил:

* не пользуйтесь Интернет-банкингом с мобильного телефона;
* не сохраняйте пароль от учетной записи в браузере;
* в случае потери или кражи мобильного телефона – немедленно обратитесь в банк с просьбой заблокировать вашу учетную запись Интернет-банкинга.

Электронная цифровая подпись (ЭЦП)

Этот механизм чаще используется при обслуживании банками компаний, но иногда его предлагают и индивидуальным клиентам. Плюс ЭЦП в том, что она позволяет однозначно идентифицировать пользователя. Недостаток же заключается в том, что ЭЦП также может быть уязвима для мошенников. Злоумышленники могут добраться до ключа от вашей цифровой подписи, заразив ваш компьютер вредоносным программным обеспечением. «Существуют «трояны», умеющие находить и красть на зараженном компьютере аутентификационные данные (идентификаторы, пароли и даже ключи ЭЦП) пользователей для доступа к различным сервисам (в том числе и серверам удаленного обслуживания клиентов банков)», - рассказывает Борис Косяков.

Если для подтверждения ваших финансовых операций через интернет вы используете ЭЦП, не забывайте пользоваться антивирусными программами и регулярно проверять ваш компьютер на предмет заражения компьютерными вирусами. Также эксперты не советуют оставлять ключ ЭЦП подключенным к компьютеру, если вы его не используете.

Внешние электронные устройства

Некоторые банки предлагают пользователям онлайн банкинга приобрести (или взять в аренду) специальное устройство – генератор одноразовых паролей. Генератор подключается к компьютеру через usb-порт и не требует специального программного обеспечения.

Другие учреждения предлагают использовать внешний электронный ключ, который генерируется при первом подключении к системе Интернет-банкинга, записывается на внешний носитель и затем используется при проведении операций в системе.

Такие системы, по сути, являются упрощенной версией ЭЦП. Среди недостатков их можно выделить то, что вы не сможете получить доступ к своему счету, не имея под рукой «ключа», а всегда носить его с собой может быть не очень удобно и безопасно.

Помимо перечисленного выше, банки зачастую применяют дополнительные меры для обеспечения безопасного пользования интернет-банкингом:

* ограничение использования личного сертификата – система некоторых банков позволяет использовать электронный ключ (электронный сертификат) только на том компьютере, на котором он был сгенерирован. Таким образом, осуществлять платежи через Интернет-банкинг вы сможете только со своего личного компьютера (хотя просматривать выписки по счету можно и на других устройствах);
* виртуальная клавиатура – предназначена для того, чтобы мошенники не могли «считать» ваши регистрационные данные при вводе их с обычной клавиатуры с помощью компьютерных вирусов («троянов»);
* ограничение длительности сессии – в случае неактивности пользователя, сессия в системе Интернет-банкинга через определенное время (обычно 10-15 минут) будет закрыта. После этого для возобновления работы потребуется заново пройти аутентификацию;
* история подключений – с помощью этой функции пользователь Интернет-банкинга узнает, если кто-то кроме него подключался к системе, а также сможет отследить все несанкционированные операции, если они были произведены.

Многое зависит от пользователя

Эксперты отмечают, что чаще всего причиной мошеннического доступа к счету пользователя Интернет-банкинга является невнимательность и неосторожность самого пользователя. А потому, чтобы избежать возможных проблем, владельцу учетной записи следует беречь данные доступа к ней. Во-первых, эксперты советуют периодически изменять пароли для доступа в систему, желательно делать это раз в месяц и не использовать Интернет-банкинг на непроверенных компьютерах (например, в Интернет-кафе).

Помимо этого, следует соблюдать осторожность при работе в Интернете. «Мошенники широко используют приемы «социальной инженерии» для того, чтобы выманить аутентификационные данные (логин, пароль и т.д.) клиентов. Наиболее старый метод – «фишинговые» письма электронной почты, которые провоцируют получателей отправить свои аутентификационные данные злоумышленникам или предлагают пройти по ссылке на мошеннический сайт. С ростом популярности социальных сетей («Одноклассники», Twitter, Facebook) мошенники тут же начали использовать для «фишинга» сообщения социальных сетей. Также злоумышленники создают подложные копии сайтов для Интернет-банкинга с именами, очень похожими на настоящие», - поясняет Борис Косяков. И если вы введете на таком сайте данные своей учетной записи, то они тут же попадут в руки к мошенникам.

Если у вас возникли опасения, что мошенники получили доступ к вашему счету через Интернет-банкинг, эксперты советуют предпринять следующие действия:

* отключить компьютер от Интернета;
* обратиться в контакт-центр (а при необходимости – в отделение) вашего банка, изложить проблему и попросить заблокировать вашу учетную запись;
* проверить компьютер на предмет заражения вредоносным программным обеспечением;
* возобновить работу с системой онлайн банкинга только тогда, когда вы убедились, что угроза отсутствует;
* сменить пароль от учетной записи.

Если ваши подозрения оправдались, и со счета были списаны несанкционированные вами платежи, следует составить заявление о произошедшем в банк и в правоохранительные органы. В этом случае не рекомендуется совершать никаких действий на вашем компьютере (устанавливать или удалять программное обеспечение и т.п.) до прибытия сотрудников правоохранительных органов или специалистов банка, поскольку любые изменения могут помешать расследованию инцидента.

Другие опасности

Помимо риска мошеннического взлома, пользователь Интернет-банкинга подвергается и другим угрозам. Например, нежелательное списание средств через Интернет-банкинг может произойти, если пользователь сам неправильно ввел данные для отправки денег.

«Если клиент при отправке платежа через Интернет-банкинг допустил ошибку в номере счёта, то процедура возврата такого платежа ничем не отличается, как если бы платёж был отправлен при посещении отделения банка. Увидев, что платеж в системе Интернет-банкинга отправлен ошибочно, клиент должен уведомить об этом свой банк», - комментирует Юлия Морозова, директор департамента развития карточного бизнеса VAB Банка.

Эксперты отмечают, что успешность исправления такой ошибки в первую очередь зависит от скорости реакции на нее самого пострадавшего. Если ваши средства еще не были отправлены в банк получателя, то вы получите их назад почти сразу. Если платеж уже поступил в другой банк – то придется немного подождать. «Если деньги были отправлены в другой банк на счет юридического лица, то в связи с тем, что остальные реквизиты не соответствуют счету, деньги будут возвращены в течение трех дней либо на основании заявления», - рассказывает Ростислав Божко, ведущий специалист управления альтернативной дистрибуции МАРФИН БАНКА. Впрочем, возврат средств может затянуться и на более длительный срок. «Точные сроки возврата в данном случае будут зависеть от банка получателя. То есть, как только банк-получатель вернет средства банку-отправителю, средства будут зачислены на счет клиента», - поясняет Юлия Морозова.

Впрочем, Интернет-банкинг не застрахован и от других рисков, к возникновению которых люди не причастны. Например, если во время проведения операции возникнет технический сбой. Эксперты уверяют, что такой риск не несет большой угрозы для владельца счета. «Системы Интернет-банкинга, как, и любые иные современные системы обработки данных, устроены таким образом, что в случае технического или программного сбоя в процессе транзакции документ просто не будет принят банком», - рассказывает Егор Изотов. Но даже если неверная операция все же была проведена – стоит сразу же обратиться в банк для исправления ошибки. «Если при осуществлении перевода произойдет сбой в транзакции, то о таком сбое достаточно проинформировать банк и средства будут возвращены на счет в кратчайшие сроки», - уверяет Ростислав Божко.

В то же время, пользователь Интернет-банкинга может столкнуться и с гораздо белее неприятной ситуацией. Так, по сообщениям в СМИ, клиент одного из российских банков в начале 2009 года попал в неприятную историю, когда одноразовые пароли на подтверждение платежей в системе Интернет-банкинга присылались не на его, а на чужой номер мобильного телефона. В результате, мошенниками со счета были списаны крупные суммы денег. Пострадавший уверен, что в инциденте замешаны сотрудники банка, ведь только они могли не просто сообщить злоумышленникам регистрационные данные (логин и пароль от учетной записи), но и отправлять им разовые пароли.

Опыт пострадавшего в этой ситуации показывает, что доказать что-то в таких обстоятельствах довольно сложно. Скорее всего, придется обращаться в суд, а его решение будет во многом зависеть от содержания договора, подписанного с банком. Впрочем, эксперты отмечают, что такого вида мошенничество не связано напрямую с использованием Интернет-банкинга, ведь в присутствии недобросовестного сотрудника мошенники могли с таким же успехом оформить поддельное платежное поручение.

Мнение

Юлия Морозова, директор департамента развития карточного бизнеса VAB Банка

Для предоставления качественных услуг своим клиентам банки сегодня обеспечивают наивысший уровень защиты передачи данных. Используются web-сервис с сертификатом безопасности https://, есть требования к паролю для входа в систему. Для подтверждения проведения каждой операции запрашивается введение одноразового пароля. В системе внедрена генерация ключей электронной цифровой подписи. При нескольких неудачных попытках регистрации в системе учетная запись автоматически блокируется.

Для исключения перехвата конфиденциальных данных вирусными программами советуем пользоваться виртуальной клавиатурой при наборе логина и пароля.

Ростислав Божко, ведущий специалист управления альтернативной дистрибуции МАРФИН БАНК

* использовать антивирусное программное обеспечение и межсетевые экраны (файрволы), известных производителей
* ограничивать доступ к компьютерам, с которых ведется работа с системой Интернет-банкинг, посторонним лицам;
* не работать на компьютере, с которого выполняется работа с системой Интернет-банкинг, с правами системного администратора;
* не использовать для работы в сети Интернет и в системе Интернет-банкинг не проверенные компьютеры (например, в Интернет-кафе), на которых может быть установлено вредоносное программное обеспечение.

Борис Косяков, начальник управления информационной безопасности Астра Банка

Что делать клиенту, если его учетную запись взломали?

В первую очередь нужно отключить взломанный (зараженный) компьютер от сети и сообщить об этом в банк, чтобы заблокировать учетную запись клиента для предотвращения мошенничества.

Обеспечить сохранность всех необходимых данных для дальнейшего расследования – ничего не изменять на взломанном (зараженном) компьютере.

Для расследования привлекать квалифицированных специалистов (из банка или специализированных фирм). Только квалифицированное расследование и выяснение причины поможет избежать подобных инцидентов в дальнейшем.

Егор Изотов, начальник отдела информационно-технической защиты Пивденкомбанка

Практика показала, что злоумышленники чаще всего не пытаются взламывать компьютерные сети банков, а захватывают управление компьютерами клиентов, и, получая доступ к ключам электронно-цифровой подписи и паролям доступа, осуществляют платежи от их имени.

Следовательно, достаточно надежная схема безопасности должна решать следующий минимальный набор задач:

1. Создание безопасной, доверенной и неизменной среды функционирования системы дистанционного обслуживания на стороне клиента банка. Никакие изменения в рабочем коде среды и ее настройках, возникшие в процессе функционирования системы, не должны сохраняться при выключении системы. В этом случае, даже если злоумышленник и получит каким-то образом удаленный доступ к этой среде в процессе ее функционирования, он не сможет завладеть ею на постоянной основе;
2. Создание защищенного от несанкционированного доступа канала передачи информации между клиентом и банком;
3. Обеспечение условий, не допускающих хищение ключей и паролей, применяемых для работы в системе дистанционного обслуживания.

Этим критериям соответствует специальный компьютер, виртуальный, получаемый путем загрузки со специального неизменяемого системного носителя, или «обычный», но, в любом случае – узкоспециализированный, решающий только одну-единственную задачу: обеспечение работы системы дистанционного обслуживания. Такие решения, в разработке которых довелось принимать участие специалистам нашего банка, уже существуют, к сожалению – не на Украине.

Анджей Олейник, директор по маркетингу и развитию продуктов Platinum Bank

Банки прилагают максимум усилий для того, чтобы технические средства системы Интернет-банкинга защищали денежные средства и финансовую информацию пользователей от злоумышленников. Конечно, все эти сложные и дорогие системы наиболее эффективно работают в комплексе с ответственным и внимательным отношением пользователя к своим паролям, ключам электронно-цифровой подписи и другим средствам защиты, предлагаемым банками. Мы рекомендуем соблюдать несколько простых правил безопасности, которые обеспечат секретность личных данных клиента и сохранность его денег:

* никому не сообщать свой пароль. Сотрудники банка никогда, ни при каких обстоятельствах не запрашивают пароли пользователей;
* не сохранять ключ электронно-цифровой подписи на чужих компьютерах;
* избегать проведения платежей или смены паролей с компьютеров, к которым имеет доступ множество людей (компьютеры в интернет-клубах, залах ожидания на вокзалах, аэропортах и т.п.);
* если пользователю показалось, что кто-то подсмотрел его пароль, необходимо сразу уведомить банк и заблокировать доступ в систему;
* если клиенту все же не удалось обеспечить секретность своих данных, первое что он должен сделать - это проинформировать банк о случившемся. Банк заблокирует доступ пользователя в систему и счета клиента, чтобы избежать финансовых потерь. Клиенту будет необходимо составить заявление, в котором он укажет обстоятельства случившегося. Расследование таких событий проводит служба безопасности банка совместно с правоохранительными органами.

Распространенность интернет-банкинга и пластиковых карт среди населения, сделала данную сферу привлекательной для мошенников. Количество клиентов банков, пострадавших от злоумышленников, постоянно увеличивается. Для того чтобы изменить тенденцию, «Сбербанк» применяет на своих пластиковых продуктах специальную технологию защиты – 3D Secure.

Предназначение технологии

Сегодня существует большое количество интернет-площадок, занимающихся торговлей. Для расчета в них используются пластиковые карты. Многие мошенники пользуются незащищенностью таких площадок, воруя средства лиц, осуществляющих покупки. Для предотвращения подобного была создана система 3D-Secure.

Первоначально она была разработана компанией Visa и получила название – Verified by Visa. Немного позже подобная система была принята и платежной системой MasterCard. Несмотря на то что технология была создана относительно давно, современные российские банки очень медленно внедряют ее на отечественном финансовом рынке. Одним из предприятий, подключающих своих клиентов к данной технологии, является «Сбербанк».

Суть 3D Secure заключается в использовании специальных кодов, доступных только владельцу пластика, которые необходимо использовать для произведения транзакций по карте. Без данной технологии покупателю в интернет-магазине необходимо только ввести следующие данные:

  • фамилию, имя;
  • номер пластика (дебетового либо кредитного);
  • период действия используемой банковской карты;
  • код CVV (находится на тыльной стороне пластика).

В обычной ситуации этих данных достаточно для свершения покупки. В случае если к пластику подключена технология 3D-Secure, его владелец будет перенаправлен на страницу «Сбербанка», где перед свершением покупки он пройдет 3DS аутентификацию «Сбербанка». Что это, и как пройти данную процедуру?

После перенаправления владелец пластика получит на телефон специальный код, который необходимо ввести в соответственное поле на сайте. Если введен правильный код, покупка будет продолжена.

Повышает ли 3D Secure безопасность транзакций по карте

Как утверждают эксперты, внедрение технологии способно многократно повысить безопасность денежных переводов. Подобное достигается за счет того, что номер телефона, на который приходит сообщение, имеется только у сотрудников банка. Продавцы торговых площадок не имеют доступа к подобной информации. Кроме того, количество кодов ограничено, каждый из них действителен лишь на протяжении 10 минут. Благодаря этому, защита денежных операций действительно повышается.

При подключенном мобильном банке, код будет выслан сообщением на номер, подкрепленный к пластику. Таким образом, можно быстро его ввести и свершить безопасную покупку. Чтобы украсть средства, мошеннику понадобиться не только пластик, но и телефон его владельца. Ранее список кодов можно было распечатать в банкомате, однако сегодня финансовое учреждение отказалось от такой практики.

Для проведения операции используются три домена (с чем и связана часть 3D в названии технологии). Это домен:

  1. Банка, который обслуживает интернет-площадку.
  2. Банка, который обслуживает конкретного покупателя.
  3. Платежной системы, к которой относится пластик.

Несмотря на такие меры предосторожности, внедрение технологии сопровождается большими затратами. Часть из них возлагается на торговые площадки. Далеко не все интернет-магазины подключены к данной технологии. В случае ее отсутствия, картой с подключенной защитой либо не удастся воспользоваться, либо будет отсутствовать процесс аутентификации владельца. Злоумышленники, раздобыв необходимую информацию, могут использовать данную лазейку для мошенничества.

Поэтому, хотя система и позволяет повысить безопасность платежей, она не является стопроцентным гарантом сохранности средств клиента банка. В связи с этим рекомендуется пользоваться только проверенными интернет-площадками, которые подключены к данному сервису.

Подключение

Лица, которые оформили в «Сбербанке» пластик относительно недавно, могут не беспокоиться о подключении технологии к своему карточному продукту. Сегодня финансовое учреждение автоматически внедряет сервис на все карты класса Classic и выше. Если же карточка была получена давно, еще до использования 3D Secure либо пластик относится к начальным видам карточных продуктов, производить активацию придется самостоятельно.

Есть два способа, как подключить 3D Secure. «Сбербанк» позволяет сделать это:

  1. Путем личного визита в одно из отделений. Необходимо обратиться к сотруднику финансового учреждения с соответственной просьбой и подать письменное заявление о подключении пластика к защите.
  2. Дистанционно. Можно воспользоваться интернет-банкингом «Сбербанка» и активировать технологию самостоятельно.

Технология дорогостоящая. Банкам приходится тратить большие средства на ее внедрение. Она не является обязательной и используется только в случае желания самого финансового учреждения. Несмотря на это, подключение к защите не сопровождается взысканием средств с клиента. Для владельцев пластиков оно бесплатно. Плата также не взимается при использовании технологии.

Следует отметить, что отключить технологию после ее активации невозможно. Она направлена на защиту интересов владельцев пластиков и их средств, хранящихся в «Сбербанке». Финансовое учреждение заинтересовано в сохранении средств его клиентов, поэтому сотрудники «Сбербанка» не дадут владельцу карты отключить 3D-Secure. Подобная возможность просто не предусмотрена.

Преимущества защиты

Чтобы внедрить технологию, необходимо потратить значительные суммы. Несмотря на это, финансовые учреждения, в том числе и «Сбербанк», идут на подобный шаг. Делается это не только ради безопасности уже существующих клиентов, но и для привлечения новых граждан к сотрудничеству. Чем больше клиентов пользуется пластиками «Сбербанка», тем выше суммарный доход финансового учреждения.

Что такое 3D Secure на банковской карте «Сберабанка» для клиентов данного учреждения? В первую очередь, это возможность повысить надежность покупок в интернете. После подключения к технологии значительно уменьшается шанс стать жертвой мошенников и потерять личные средства. Это главное преимущество системы 3D Secure. Кроме него, система также обладает следующими сильными сторонами:

  • в ходе проведения платежа система проверяет как банк магазина, на счет в котором перечисляются средства, так и финансовое учреждение, выдавшее пластик;
  • все данные, которые касаются карт, сохраняются на защищенном сервере «Сбербанка». В случае получения доступа к ним, полная ответственность за кражу средств возлагается на банк, а не на клиента;
  • проверяется подлинность каждого перевода.

3D Secure - уникальная система защиты платежей в интернете с использованием специальных кодов подтверждения. Ее внедрение значительно повышает безопасность средств, которые хранятся на пластиках клиентов банка. Современные карточные продукты (выше начального уровня) автоматически подключаются к технологии. Если по какой-либо причине карта не подключена к «3D Secure», гражданин может обратиться в банк с соответственным заявлением либо воспользоваться интернет-банкингом. В «Сбербанке» подключение к технологии и ее использование является бесплатным.

При использовании банковской карты в реальном мире нужно быть настороже. Не стоит расслабляться и в интернете. Правда, здесь и угрозы специфические. Какие есть меры безопасности при работе с интернет банком? По традиции – несколько советов, как не лишиться кровных, оплачивая услуги в интернете.

Эта рекомендация для тех, кто заходит в свой личный кабинет в интернет-банке. В большинстве случаев требуется логин и пароль. Ряд банков используют генерацию пароля, который высылается на телефон, ряд банков предлагают постоянные идентификаторы. Именно в этом случае возникает соблазн записать пароль на бумажку и… положить рядом с картой, то есть в кошелек.

Ни в коем случае не храните пароль вместе с картой. Лучше вообще его не записывать. А если забыли, воспользоваться сервисом по восстановлению пароля. Практика показывает: написанное на бумаге, как правило, теряется. Если в этом случае деньги снимут мошенники, у вас не будет никаких шансов доказать, что эту операцию совершали не вы: логин и пароль ведены правильно. И мы не говорим уже о том, что пароль должен быть посложнее «12345» или «пароль».

Любовь россиян ко всякого рода «левому» софту приводит к парадоксальным последствиям: даже при наличии официальных мобильных приложений интернет-банка наши соотечественники умудряются скачивать его с пиратских сайтов. Как итог - потеря персональных данных и денег.

Скачивайте мобильные приложения только с официальных каналов - App Store, Google Play, Windows Store. Не можете найти на этом сайте программу? Зайдите на сайт банка и пройдите по ссылке скачать мобильное приложение.

Подставные сайты, или сайты-обманка - еще одна «акула», пожирающая деньги неопытных интернет-покупателей. Внешне почти неотличим, название сайта - практически аналогичное, мало кто будет разбирать по буквам. В итоге - перехват персональных данных и списание средств.

Самый простой совет - вводите название сайта вручную. В таком случае загрузить «подставу» будет практически невозможно. Наконец, следите за безопасностью своего устройства. Многие забывают, но смартфон с выходом в интернет - тоже компьютер, которому требуется защита.

Когда вы вводите персональные данные на сайте (интернет-банк, простая оплата товаров или услуг), убедитесь, что используется соединение типа SSL или TLS, то есть защищенное соединение с шифрованием. Доказательство - замочек перед названием сайта и буква «s». Кстати. Если нажать на замочек, можно узнать много интересного о типе шифрования - вид соединения, данные сертификата и т.д.

Если вы планируете ввести персональные данные, а шифрования нет, то соединение считается незащищенным и вероятность того, что ваши данные могут быть похищены, велика. Остерегайтесь таких сайтов! Также срочно уходите с тех сайтов, где при вводе номера карты цифры не заменяются на «звездочки». Запомните: никакой сайт банка или интернет-магазина не предлагает вам ввести пин-код карты. Если система запросила эту информацию - 100% сайт поддельный и ваши средства будут похищены.

Многие считают: раз я выхожу в свой личный кабинет ежедневно. То смс-информирование мне не нужно. Как раз наоборот. Ваша активность выросла. Соответственно, выросли и риски. Особенно, если речь идет о сайтах типа aliexpress.com, где подтверждение операции по смс не требуется, достаточно лишь ввести номер карты.

Обязательно подключите смс-информирование, даже если банк берет за это плату. Поверьте, эти 50-100 рублей в месяц в сотни раз дешевле, чем полностью обчищенный «интернет-кошелек».

В большинстве интернет-магазинов внедрена технология 3-D Secure, которая повышает безопасность при расчетах по карте. Суть этой технологии для обычного пользователя как раз и заключается в приходе смс с одноразовым паролем, необходимым для оплаты покупки. Доказательство использования технологии - один из двух логотипов перед полем для ввода одноразового пароля:

Дополнительно вы повысите свою безопасность, если в личном кабинете интернет-банка установите лимит на проведение операций. К примеру, средний размер вашей операции - 3000 рублей. Установите лимит в 4000 рублей, и злоумышленники никак не смогут перевести сумму, больше этой.

Если вы часто оплачиваете покупки в интернете, то было бы неразумно использовать для этих целей карту, которой вы расплачиваетесь в магазинах и снимаете деньги через банкомат.

Для операций в интернете разумно завести отдельную карту. Значительная часть банков предлагают так называемые «виртуальные» карты. В реальности «пластика» нет, но у карты есть и счет, и номер и код CVV2. Соответственно, вы значительно повышаете свою безопасность.

Сегодня банки и интернет-магазины проводят огромную работу по повышению безопасности операций со счетами в сети. Но никакие даже самые совершенные технологии не спасут держателя карты, если он не будет сам заботиться о безопасности. Как говорится, спасение утопающих - дело рук самих утопающих.


По утверждениям экспертов, основная и самая главная угроза, подстерегающая любого пользователя Интернет-банкинга - это риск мошеннического взлома и несанкционированного доступа к средствам на счете. «Единственной существенной опасностью, которая может подстерегать пользователей этих систем, является риск противоправного завладения их денежными средствами злоумышленниками, с использованием возможностей систем «Интернет-банкинга», впрочем, как и любых иных типов систем дистанционного обслуживания», - рассказывает Егор Изотов, начальник отдела информационно-технической защиты Пивденкомбанка.

А потому банки стараются использовать различные системы и механизмы, призванные если не гарантировать, то, по крайней мере, повысить безопасность использования онлайн банкинга.

Шифрование данных

На сегодня уже всеми или почти всеми банками, предоставляющими услугу Интернет-банкинга, применяется SSL-шифрование данных, передаваемых от компьютера пользователя в систему банка и обратно. Эта мера безопасности позволяет исключить распространенный ранее вид мошенничества. «Раньше часто использовалась схема «man in the middle»: данные о платеже перехватываются на этапе, когда они отправлены от клиента, но еще не дошли в банк. Мошенник меняет данные и только после этого отправляет их в банк», - рассказывает Борис Косяков, начальник управления информационной безопасности Астра Банка.

Чтобы воспользоваться всеми преимуществами защищенной передачи данных, следует соблюдать элементарные меры безопасности в Интернете - не реагировать на подозрительные сообщения (полученные якобы от вашего банка) и не переходить по неизвестным ссылкам.

Одноразовые пароли, получаемые в банкомате

При такой системе защиты, кроме обычного логина и пароля, для входа в систему и подтверждения операций пользователь должен ввести одноразовый пароль, список которых он может получить в банкомате своего банка.

С точки зрения безопасности такая система имеет преимущество - чтобы совершать операции по карточному счету через интернет-банкинг, лицо должно как минимум иметь в наличии непосредственно саму карту, а также знать ПИН-код, чтобы получить список паролей в банкомате.

Вместе с тем нельзя не отметить ряд недостатков такой системы защиты. Во-первых, список паролей, распечатанный в виде чека из банкомата, вам придется хранить для подтверждения будущих операций. А это значит, что если вы случайно потеряете или выбросите чек (или просто используете все пароли), вам придется идти за новым. Зачастую список паролей можно получить далеко не в каждом банкомате банка, и вполне вероятно, что вам придется ехать за ним на другой конец города. К тому же, списком могут завладеть злоумышленники.

Если ваша система интернет-банкинга предусматривает использование списка одноразовых паролей, постарайтесь придерживаться простых правил. Во-первых, не выбрасывайте список паролей и по возможности старайтесь его не терять. Во-вторых, не храните список одноразовых паролей вместе с логином и паролем от вашей учетной записи. Последний вовсе не рекомендуется записывать, лучше запомнить.

Одноразовые СМС-пароли

Этот способ аутентификации пользователя в системе интернет-банкинга является едва ли не самым распространенным в предложениях украинских банков. При такой системе каждая операция, которую вы совершаете с помощью онлайн банкинга, должна быть подтверждена одноразовым паролем, который вы получите в СМС-сообщении на ваш мобильный телефон. При этом ваш мобильный номер должен быть «привязан» к номеру счета.

Такая система имеет ряд преимуществ. Во-первых, она достаточно проста в использовании - вам не нужно специальное оборудование, а процедура подтверждения операции занимает всего пару минут. Во-вторых, она позволяет обезопасить вашу учетную запись от использования злоумышленниками - даже если мошенникам станет известен ваш логин и пароль для входа в систему, они не получат доступ к вашим деньгам, а вы узнаете о попытке провести несанкционированную операцию из СМС-сообщения. Кроме этого, вам не нужно хранить список одноразовых паролей, а значит, вы не сможете его потерять, и у вас его не украдут.

На этом преимущества системы заканчиваются. Действительно, злоумышленникам довольно сложно завладеть одноразовым паролем, действующим в течение короткого времени. Если только они не завладели вашим мобильным телефоном. И совсем бесполезной система будет в том случае, если вы пользуетесь интернет-банкингом с мобильного телефона и сохраняете пароли в браузере. Тогда, украв у вас телефон, мошенник получит ваш счет в полное распоряжение.

Если ваш банк использует аутентификацию пользователя по СМС, постарайтесь придерживаться таких правил:

  • не пользуйтесь Интернет-банкингом с мобильного телефона;
  • не сохраняйте пароль от учетной записи в браузере;
  • в случае потери или кражи мобильного телефона - немедленно обратитесь в банк с просьбой заблокировать вашу учетную запись Интернет-банкинга.

Электронная цифровая подпись (ЭЦП)

Этот механизм чаще используется при обслуживании банками компаний, но иногда его предлагают и индивидуальным клиентам. Плюс ЭЦП в том, что она позволяет однозначно идентифицировать пользователя. Недостаток же заключается в том, что ЭЦП также может быть уязвима для мошенников. Злоумышленники могут добраться до ключа от вашей цифровой подписи, заразив ваш компьютер вредоносным программным обеспечением. «Существуют «трояны», умеющие находить и красть на зараженном компьютере аутентификационные данные (идентификаторы, пароли и даже ключи ЭЦП) пользователей для доступа к различным сервисам (в том числе и серверам удаленного обслуживания клиентов банков)», - рассказывает Борис Косяков.

Если для подтверждения ваших финансовых операций через интернет вы используете ЭЦП, не забывайте пользоваться антивирусными программами и регулярно проверять ваш компьютер на предмет заражения компьютерными вирусами. Также эксперты не советуют оставлять ключ ЭЦП подключенным к компьютеру, если вы его не используете.

Внешние электронные устройства

Некоторые банки предлагают пользователям онлайн банкинга приобрести (или взять в аренду) специальное устройство - генератор одноразовых паролей. Генератор подключается к компьютеру через usb-порт и не требует специального программного обеспечения.

Другие учреждения предлагают использовать внешний электронный ключ, который генерируется при первом подключении к системе Интернет-банкинга, записывается на внешний носитель и затем используется при проведении операций в системе.

Такие системы, по сути, являются упрощенной версией ЭЦП. Среди недостатков их можно выделить то, что вы не сможете получить доступ к своему счету, не имея под рукой «ключа», а всегда носить его с собой может быть не очень удобно и безопасно.

Помимо перечисленного выше, банки зачастую применяют дополнительные меры для обеспечения безопасного пользования интернет-банкингом:

  • ограничение использования личного сертификата - система некоторых банков позволяет использовать электронный ключ (электронный сертификат) только на том компьютере, на котором он был сгенерирован. Таким образом, осуществлять платежи через Интернет-банкинг вы сможете только со своего личного компьютера (хотя просматривать выписки по счету можно и на других устройствах);
  • виртуальная клавиатура - предназначена для того, чтобы мошенники не могли «считать» ваши регистрационные данные при вводе их с обычной клавиатуры с помощью компьютерных вирусов («троянов»);
  • ограничение длительности сессии - в случае неактивности пользователя, сессия в системе Интернет-банкинга через определенное время (обычно 10-15 минут) будет закрыта. После этого для возобновления работы потребуется заново пройти аутентификацию;
  • история подключений - с помощью этой функции пользователь Интернет-банкинга узнает, если кто-то кроме него подключался к системе, а также сможет отследить все несанкционированные операции, если они были произведены.

Многое зависит от пользователя

Эксперты отмечают, что чаще всего причиной мошеннического доступа к счету пользователя Интернет-банкинга является невнимательность и неосторожность самого пользователя. А потому, чтобы избежать возможных проблем, владельцу учетной записи следует беречь данные доступа к ней. Во-первых, эксперты советуют периодически изменять пароли для доступа в систему, желательно делать это раз в месяц и не использовать Интернет-банкинг на непроверенных компьютерах (например, в Интернет-кафе).

Помимо этого, следует соблюдать осторожность при работе в Интернете. «Мошенники широко используют приемы «социальной инженерии» для того, чтобы выманить аутентификационные данные (логин, пароль и т.д.) клиентов. Наиболее старый метод - «фишинговые» письма электронной почты, которые провоцируют получателей отправить свои аутентификационные данные злоумышленникам или предлагают пройти по ссылке на мошеннический сайт. С ростом популярности социальных сетей («Одноклассники», Twitter, Facebook) мошенники тут же начали использовать для «фишинга» сообщения социальных сетей. Также злоумышленники создают подложные копии сайтов для Интернет-банкинга с именами, очень похожими на настоящие», - поясняет Борис Косяков. И если вы введете на таком сайте данные своей учетной записи, то они тут же попадут в руки к мошенникам.

Если у вас возникли опасения, что мошенники получили доступ к вашему счету через Интернет-банкинг, эксперты советуют предпринять следующие действия:

  • отключить компьютер от Интернета;
  • обратиться в контакт-центр (а при необходимости - в отделение) вашего банка, изложить проблему и попросить заблокировать вашу учетную запись;
  • проверить компьютер на предмет заражения вредоносным программным обеспечением;
  • возобновить работу с системой онлайн банкинга только тогда, когда вы убедились, что угроза отсутствует;
  • сменить пароль от учетной записи.

Если ваши подозрения оправдались, и со счета были списаны несанкционированные вами платежи, следует составить заявление о произошедшем в банк и в правоохранительные органы. В этом случае не рекомендуется совершать никаких действий на вашем компьютере (устанавливать или удалять программное обеспечение и т.п.) до прибытия сотрудников правоохранительных органов или специалистов банка, поскольку любые изменения могут помешать расследованию инцидента.

Системы безопасности Интернет-банкинга, используемые крупнейшими украинскими банками (банки в таблице расположены по размеру активов):

Банк

Какая система безопасности используется

Дополнительно

Одноразовые смс-пароли

виртуальная клавиатура, ограничение длительности сессии

Одноразовые смс-пароли

личный ключ, виртуальная клавиатура

Одноразовые пароли (получаются в банкомате банка)

код PIN2, выдается одновременно с картой

Одноразовые смс-пароли

Одноразовые пароли (используется USB-генератор)

Одноразовые смс-пароли

Одноразовые смс-пароли

Одноразовые смс-пароли

история подключений, ограничение длительности сессии

Одноразовые смс-пароли

Одноразовые смс-пароли

виртуальная клавиатура

Внешний электронный ключ

Одноразовые смс-пароли

Личный цифровой сертификат

можно заказать смарт-карту для хранения личного сертификата

Другие опасности

Помимо риска мошеннического взлома, пользователь Интернет-банкинга подвергается и другим угрозам. Например, нежелательное списание средств через Интернет-банкинг может произойти, если пользователь сам неправильно ввел данные для отправки денег.

«Если клиент при отправке платежа через Интернет-банкинг допустил ошибку в номере счёта, то процедура возврата такого платежа ничем не отличается, как если бы платёж был отправлен при посещении отделения банка. Увидев, что платеж в системе Интернет-банкинга отправлен ошибочно, клиент должен уведомить об этом свой банк», - комментирует Юлия Морозова, директор департамента развития карточного бизнеса VAB Банка.

Эксперты отмечают, что успешность исправления такой ошибки в первую очередь зависит от скорости реакции на нее самого пострадавшего. Если ваши средства еще не были отправлены в банк получателя, то вы получите их назад почти сразу. Если платеж уже поступил в другой банк - то придется немного подождать. «Если деньги были отправлены в другой банк на счет юридического лица, то в связи с тем, что остальные реквизиты не соответствуют счету, деньги будут возвращены в течение трех дней либо на основании заявления», - рассказывает Ростислав Божко, ведущий специалист управления альтернативной дистрибуции МАРФИН БАНКА. Впрочем, возврат средств может затянуться и на более длительный срок. «Точные сроки возврата в данном случае будут зависеть от банка получателя. То есть, как только банк-получатель вернет средства банку-отправителю, средства будут зачислены на счет клиента», - поясняет Юлия Морозова.

Сложнее всего дело обстоит в том случае, если деньги были отправлены на счет физического лица и уже поступили на его счет. «Если денежные средства были зачислены получателю, то согласно п.1.7. и 1.19. Инструкции НБУ «О безналичных расчетах в Украине в национальной валюте» №22 от 21.01.04г. распорядителем средств является владелец счета. Соответственно, письмо с просьбой вернуть ошибочно перечисленные средства на счет клиента необходимо направлять получателю средств», - рассказывает Егор Изотов. В таком случае вернуть свои деньги вы сможете либо с согласия получателя, либо по решению суда.

Впрочем, Интернет-банкинг не застрахован и от других рисков, к возникновению которых люди не причастны. Например, если во время проведения операции возникнет технический сбой. Эксперты уверяют, что такой риск не несет большой угрозы для владельца счета. «Системы Интернет-банкинга, как, и любые иные современные системы обработки данных, устроены таким образом, что в случае технического или программного сбоя в процессе транзакции документ просто не будет принят банком», - рассказывает Егор Изотов. Но даже если неверная операция все же была проведена - стоит сразу же обратиться в банк для исправления ошибки. «Если при осуществлении перевода произойдет сбой в транзакции, то о таком сбое достаточно проинформировать банк и средства будут возвращены на счет в кратчайшие сроки», - уверяет Ростислав Божко.

В то же время, пользователь Интернет-банкинга может столкнуться и с гораздо белее неприятной ситуацией. Так, по сообщениям в СМИ, клиент одного из российских банков в начале 2009 года попал в неприятную историю, когда одноразовые пароли на подтверждение платежей в системе Интернет-банкинга присылались не на его, а на чужой номер мобильного телефона. В результате, мошенниками со счета были списаны крупные суммы денег. Пострадавший уверен, что в инциденте замешаны сотрудники банка, ведь только они могли не просто сообщить злоумышленникам регистрационные данные (логин и пароль от учетной записи), но и отправлять им разовые пароли.

Опыт пострадавшего в этой ситуации показывает, что доказать что-то в таких обстоятельствах довольно сложно. Скорее всего, придется обращаться в суд, а его решение будет во многом зависеть от содержания договора, подписанного с банком. Впрочем, эксперты отмечают, что такого вида мошенничество не связано напрямую с использованием Интернет-банкинга, ведь в присутствии недобросовестного сотрудника мошенники могли с таким же успехом оформить поддельное платежное поручение.

Мнение

Юлия Морозова, директор департамента развития карточного бизнеса

Для предоставления качественных услуг своим клиентам банки сегодня обеспечивают наивысший уровень защиты передачи данных. Используются web-сервис с сертификатом безопасности https://, есть требования к паролю для входа в систему. Для подтверждения проведения каждой операции запрашивается введение одноразового пароля. В системе внедрена генерация ключей электронной цифровой подписи. При нескольких неудачных попытках регистрации в системе учетная запись автоматически блокируется.

Для исключения перехвата конфиденциальных данных вирусными программами советуем пользоваться виртуальной клавиатурой при наборе логина и пароля.

Ростислав Божко, ведущий специалист управления альтернативной дистрибуции

  • использовать антивирусное программное обеспечение и межсетевые экраны (файрволы), известных производителей
  • ограничивать доступ к компьютерам, с которых ведется работа с системой Интернет-банкинг, посторонним лицам;
  • не работать на компьютере, с которого выполняется работа с системой Интернет-банкинг, с правами системного администратора;
  • не использовать для работы в сети Интернет и в системе Интернет-банкинг не проверенные компьютеры (например, в Интернет-кафе), на которых может быть установлено вредоносное программное обеспечение.

Борис Косяков, начальник управления информационной безопасности

Что делать клиенту, если его учетную запись взломали?

В первую очередь нужно отключить взломанный (зараженный) компьютер от сети и сообщить об этом в банк, чтобы заблокировать учетную запись клиента для предотвращения мошенничества.

Обеспечить сохранность всех необходимых данных для дальнейшего расследования - ничего не изменять на взломанном (зараженном) компьютере.

Для расследования привлекать квалифицированных специалистов (из банка или специализированных фирм). Только квалифицированное расследование и выяснение причины поможет избежать подобных инцидентов в дальнейшем.

Егор Изотов, начальник отдела информационно-технической защиты

Практика показала, что злоумышленники чаще всего не пытаются взламывать компьютерные сети банков, а захватывают управление компьютерами клиентов, и, получая доступ к ключам электронно-цифровой подписи и паролям доступа, осуществляют платежи от их имени.

Следовательно, достаточно надежная схема безопасности должна решать следующий минимальный набор задач:

  1. Создание безопасной, доверенной и неизменной среды функционирования системы дистанционного обслуживания на стороне клиента банка. Никакие изменения в рабочем коде среды и ее настройках, возникшие в процессе функционирования системы, не должны сохраняться при выключении системы. В этом случае, даже если злоумышленник и получит каким-то образом удаленный доступ к этой среде в процессе ее функционирования, он не сможет завладеть ею на постоянной основе;
  2. Создание защищенного от несанкционированного доступа канала передачи информации между клиентом и банком;
  3. Обеспечение условий, не допускающих хищение ключей и паролей, применяемых для работы в системе дистанционного обслуживания.

Этим критериям соответствует специальный компьютер, виртуальный, получаемый путем загрузки со специального неизменяемого системного носителя, или «обычный», но, в любом случае - узкоспециализированный, решающий только одну-единственную задачу: обеспечение работы системы дистанционного обслуживания. Такие решения, в разработке которых довелось принимать участие специалистам нашего банка, уже существуют, к сожалению - не на Украине.

Анджей Олейник, директор по маркетингу и развитию продуктов

Банки прилагают максимум усилий для того, чтобы технические средства системы Интернет-банкинга защищали денежные средства и финансовую информацию пользователей от злоумышленников. Конечно, все эти сложные и дорогие системы наиболее эффективно работают в комплексе с ответственным и внимательным отношением пользователя к своим паролям, ключам электронно-цифровой подписи и другим средствам защиты, предлагаемым банками. Мы рекомендуем соблюдать несколько простых правил безопасности, которые обеспечат секретность личных данных клиента и сохранность его денег:

  • никому не сообщать свой пароль. Сотрудники банка никогда, ни при каких обстоятельствах не запрашивают пароли пользователей;
  • не сохранять ключ электронно-цифровой подписи на чужих компьютерах;
  • избегать проведения платежей или смены паролей с компьютеров, к которым имеет доступ множество людей (компьютеры в интернет-клубах, залах ожидания на вокзалах, аэропортах и т.п.);
  • если пользователю показалось, что кто-то подсмотрел его пароль, необходимо сразу уведомить банк и заблокировать доступ в систему;
  • если клиенту все же не удалось обеспечить секретность своих данных, первое что он должен сделать - это проинформировать банк о случившемся. Банк заблокирует доступ пользователя в систему и счета клиента, чтобы избежать финансовых потерь. Клиенту будет необходимо составить заявление, в котором он укажет обстоятельства случившегося. Расследование таких событий проводит служба безопасности банка совместно с правоохранительными органами.