«Сбербанк», ВТБ, «ЮниКредит» и «Открытие» запретили сотрудникам фотографировать экраны компьютеров Статьи редакции
При этом сам факт съемки доказать очень тяжело, считают эксперты.
«Сбербанк», ВТБ, «ЮниКредит» и «ФК Открытие» запретили сотрудникам снимать экраны компьютеров с личных мобильных устройств. Об этом пишет РБК.
Замруководителя лаборатории компьютерной криминалистики Group-IB Сергей Никитин считает, что такой запрет — способ борьбы с «пробивом» данных о клиентах. Злоумышленники размещают объявление в даркнете, чтобы выяснить баланс карты жертвы, паспортные данные и другое. Фотографии с такими данными стоят от 800 до 8 тысяч рублей, и их делают сообщники мошенников — инсайдеры в разных банках.
Также Никитин пояснил, что распространенность фотографирования экранов можно объяснить новыми системами защиты банков от внутренних угроз и утечек. В результате сотрудникам легче сфотографировать экран. Кроме того, добавляет Никитин, сам факт съемки доказать очень тяжело.
Директор департамента информационной безопасности «ФК Открытие» Владимир Журавлев считает, что на основе фотографий клиентских данных можно изготовить поддельные документы. Их могут использовать для снятия денег с чужого счета и участия в мошеннических схемах.
Зампред «Сбербанка» Станислав Кузнецов рассказал, что системы банка, как правило, не позволяют передавать служебные данные в третьи руки.
Почему бы с правами и логированием не поиграться? Изучать обоснованность и цель доступа сотрудника к данным, например.
на масштабах сотен тысяч запросов этих данных в день, будет трудно изучать логи и обоснованность
имхо, логи смотреть легко. Систему логирования только надо качественно спроектировать. и вопрос будет решаться 2-3 SQL запросами (условно)
логи чего посмотреть легко? что кто-то открыл конкретный счет? да
а чтобы подтвердить легитимность, надо выяснить почему это произошло - личный визит клиента в офис, звонок в кол центр, запрос от другого сотрудника и тп. это не автоматизировать в разумных пределах
Присылать пуш\смс прямо клиенту в отделении.
звонок в кол центрСпрашивать кодовое слово.
Вот эти два варианта в общем случае не нужно даже проверять, достаточно политику безопасности нормальную иметь.
а в чем смысл спрашивать кодовое слово в данном случае, как это что-то меняет?
Без кодового слова сотрудник никакой значимой информации не получит.
как не получит, если сотрудник видит это кодовое слово у себя на экране еще до того как клиент его назвал. в этом суть аутентификации клиента перед банком.
Ничего он не видит, он его в поле набивает и узнаёт правильное оно или нет.
Серьезно? А откуда сотрудник знает, латиницей или кириллицей записано кодовое слово у клиента? И, если девичья фамилия матери (наиболее популярное у большинства кодовое слово) у него какая-нибудь сложная (с обилием, скажем, "ч" и "щ"), то с какого раз он сможет правильно ввести ее в поле на латинице?
- Назовите кодовое слово
- Пишите латиницей: Эс как доллар, эс, эйч, эм, ай с точечкой, дэ, тэ.
как только он назвал кодовое слово, оно перестало быть секретом