Объясняю информационную безопасность на языке бизнеса. Основатель КиберОснова, управляющий партнёр КРЕДО-С
Добавлю то, что в этой истории беспокоит меня как безопасника.
Сначала важная оговорка, чтобы не пугать зря. Отсутствие замка не означает, что деньги в опасности, а его наличие ничего не доказывает: фишинговые сайты давно живут с нормальными бесплатными сертификатами, там всё «зелёное». Замок подтверждает шифрование канала и владение доменом, а не то, что перед вами настоящий банк.
Беспокоит другое — привычка, которую сейчас массово вырабатывают у пользователей. Первая: щёлкать «всё равно перейти» на предупреждении. Это предупреждение реально важно в одном сценарии — когда кто-то встаёт между вами и банком: публичный Wi-Fi, подменённая точка доступа, вредоносный прокси. Там браузер ругается именно потому, что сертификат подменили, и человек, натренированный проходить мимо этого экрана, пройдёт мимо и здесь.
Вторая привычка опаснее: «скачай и установи сертификат, чтобы банк открывался». Корневой сертификат — это уже не про один сайт, это про доверие ко всему, что им подписано. Установленный по ссылке из письма или чата корень мошенника даёт ему возможность выпускать валидные для вашего устройства сертификаты на любые домены. Мы фактически учим людей делать то, что раньше было классическим признаком атаки.
Поэтому практический совет к статье: сертификаты Минцифры ставить только с официального источника — Госуслуги или сайт Минцифры, — и никогда по ссылке из сообщения, даже если оно выглядит как письмо банка. А проще всего использовать браузер с уже встроенной поддержкой, как и советуют авторы: тогда ни кликать «продолжить», ни ставить ничего руками не нужно.
Хорошая сводка по рынку. Добавлю то, что обычно волнует владельца бизнеса, а не аналитика.
При работе через ЕБС магазин вообще не хранит биометрию: по 572-ФЗ организациям прямо запрещено собирать и хранить биометрические данные для идентификации у себя — кроме сбора для размещения в ЕБС. Аутентификация идёт по «векторам» — результату математического преобразования, а не по фото лица. То есть терминал получает ответ «свой — чужой», а сам слепок остаётся в государственной системе.
Это снимает самый дорогой риск в теме персональных данных. За утечку биометрии в КоАП отдельная вилка — 15–20 млн рублей для юрлица, причём независимо от числа пострадавших. Для сравнения: утечка обычных персональных данных на 1–10 тысяч человек — 3–5 млн, дальше по нарастающей от объёма базы. При повторной утечке биометрии включается оборотный штраф с нижней планкой 25 млн.
И момент, который стоит держать в голове тем, кто ставит такие терминалы: по тому же закону нельзя обусловливать продажу товара или услуги прохождением биометрии, а отказ клиента от неё не может быть основанием отказать в обслуживании. Оплата лицом — только как дополнительный способ, не единственный.
Хорошая сводка по рынку. Добавлю то, что обычно волнует владельца бизнеса, а не аналитика.
При работе через ЕБС магазин вообще не хранит биометрию: по 572-ФЗ организациям прямо запрещено собирать и хранить биометрические данные для идентификации у себя — кроме сбора для размещения в ЕБС. Аутентификация идёт по «векторам» — результату математического преобразования, а не по фото лица. То есть терминал получает ответ «свой — чужой», а сам слепок остаётся в государственной системе.
Это снимает самый дорогой риск в теме персональных данных. За утечку биометрии в КоАП отдельная вилка — 15–20 млн рублей для юрлица, причём независимо от числа пострадавших. Для сравнения: утечка обычных персональных данных на 1–10 тысяч человек — 3–5 млн, дальше по нарастающей от объёма базы. При повторной утечке биометрии включается оборотный штраф с нижней планкой 25 млн.
И момент, который стоит держать в голове тем, кто ставит такие терминалы: по тому же закону нельзя обусловливать продажу товара или услуги прохождением биометрии, а отказ клиента от неё не может быть основанием отказать в обслуживании. Оплата лицом — только как дополнительный способ, не единственный.