{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

«Сбербанк», ВТБ, «ЮниКредит» и «Открытие» запретили сотрудникам фотографировать экраны компьютеров Статьи редакции

При этом сам факт съемки доказать очень тяжело, считают эксперты.

«Сбербанк», ВТБ, «ЮниКредит» и «ФК Открытие» запретили сотрудникам снимать экраны компьютеров с личных мобильных устройств. Об этом пишет РБК.

Замруководителя лаборатории компьютерной криминалистики Group-IB Сергей Никитин считает, что такой запрет — способ борьбы с «пробивом» данных о клиентах. Злоумышленники размещают объявление в даркнете, чтобы выяснить баланс карты жертвы, паспортные данные и другое. Фотографии с такими данными стоят от 800 до 8 тысяч рублей, и их делают сообщники мошенников — инсайдеры в разных банках.

Также Никитин пояснил, что распространенность фотографирования экранов можно объяснить новыми системами защиты банков от внутренних угроз и утечек. В результате сотрудникам легче сфотографировать экран. Кроме того, добавляет Никитин, сам факт съемки доказать очень тяжело.

Директор департамента информационной безопасности «ФК Открытие» Владимир Журавлев считает, что на основе фотографий клиентских данных можно изготовить поддельные документы. Их могут использовать для снятия денег с чужого счета и участия в мошеннических схемах.

Зампред «Сбербанка» Станислав Кузнецов рассказал, что системы банка, как правило, не позволяют передавать служебные данные в третьи руки.

Если им удалось по какой-то причине передать это преступникам, мошенникам либо третьим лицам, мы передаем материалы в правоохранительные органы.

Станислав Кузнецов, зампред «Сбербанка»
0
212 комментариев
Написать комментарий...
Алексис Второй

Почему бы с правами и логированием не поиграться? Изучать обоснованность и цель доступа сотрудника к данным, например.

Ответить
Развернуть ветку
Konstantin Ivanov

на масштабах сотен тысяч запросов этих данных в день, будет трудно изучать логи и обоснованность

Ответить
Развернуть ветку
Влад Виолентий

имхо, логи смотреть легко. Систему логирования только надо качественно спроектировать. и вопрос будет решаться 2-3 SQL запросами (условно)

Ответить
Развернуть ветку
Konstantin Ivanov

логи чего посмотреть легко? что кто-то открыл конкретный счет? да

а чтобы подтвердить легитимность, надо выяснить почему это произошло - личный визит клиента в офис, звонок в кол центр, запрос от другого сотрудника и тп. это не автоматизировать в разумных пределах

Ответить
Развернуть ветку
Влад Виолентий

достаточно логировать запрос на выдачу данных клиента. например сотрудник номер XXX посмотрел данные клиента YYY. Смотрел 2 минуты, нажал на кнопку "операции" и баланс (условно). Этого достаточно для выяснения инсайдеров

Ответить
Развернуть ветку
Konstantin Ivanov

это всё и так логируется по умолчанию.

ну вот у тебя 100 тысяч таких запросов в день, что ты дальше с ними будешь делать?

Ответить
Развернуть ветку
Влад Виолентий

1. 100к запросов на угон данных - перебор
2. Обрабатывать в порядке очереди
3. для чего существуют службы безопасности?
4. опять же легко автоматизировать. клиента переадресуют в СБ, СБ видит сразу карточку клиента в вебморде, в карточке будет кнопка "кто смотрел". все профит

Ответить
Развернуть ветку
Konstantin Ivanov

1. 100k легитимных запросов
2. каждый день
4. опять же легко автоматизировать. клиента переадресуют в СБ, СБ видит сразу карточку клиента в вебморде, в карточке будет кнопка "кто смотрел".

в какой момент и зачем переадресовавать клиента в сб? тебе сначала из сотен тысяч запросов данных в день (п.1) надо вычленить подозрительные, а потом уже с ними работать. из этих сотен тысяч, существенная часть будет результатом звонка в кол центр, которая сольется с существенной частью запросов инсайдеров

Ответить
Развернуть ветку
Влад Виолентий

мои предложение строится по сценарии: "Инсайдеры угнали данные, передали мошенникам, они клиенту позвонили по соц инженерии, клиент заподозрил что то неладное, позвонил в коллцентр сбера, там его выслушали, переадресовали на СБ, СБ выявила инсайдера и применила к нему санкции."
надо глубже смотреть специфику. но оно все реализуется без больших вопросов

Ответить
Развернуть ветку
Сергей Макаров

То что вы предлагаете это решение вопроса пост фактум. Получается для повышения безопасности на паркинге вы порекомендуете повесить камеры, дескать когда вам проломят черепушку мы с лёгкостью найдём грабителя!

Ответить
Развернуть ветку
Денис Боенсков

Если грабитель увидит камеру, то лишний раз подумает. Не просто так ведь часто можно встретить то, что много где муляжи расставлены. И это работает!

Ответить
Развернуть ветку
209 комментариев
Раскрывать всегда