{"id":14271,"url":"\/distributions\/14271\/click?bit=1&hash=51917511656265921c5b13ff3eb9d4e048e0aaeb67fc3977400bb43652cdbd32","title":"\u0420\u0435\u0434\u0430\u043a\u0442\u043e\u0440 \u043d\u0430\u0442\u0438\u0432\u043e\u043a \u0438 \u0441\u043f\u0435\u0446\u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432 \u0432 vc.ru \u2014 \u043d\u0430\u0439\u0434\u0438\u0441\u044c!","buttonText":"","imageUuid":""}

«Сбербанк», ВТБ, «ЮниКредит» и «Открытие» запретили сотрудникам фотографировать экраны компьютеров Статьи редакции

При этом сам факт съемки доказать очень тяжело, считают эксперты.

«Сбербанк», ВТБ, «ЮниКредит» и «ФК Открытие» запретили сотрудникам снимать экраны компьютеров с личных мобильных устройств. Об этом пишет РБК.

Замруководителя лаборатории компьютерной криминалистики Group-IB Сергей Никитин считает, что такой запрет — способ борьбы с «пробивом» данных о клиентах. Злоумышленники размещают объявление в даркнете, чтобы выяснить баланс карты жертвы, паспортные данные и другое. Фотографии с такими данными стоят от 800 до 8 тысяч рублей, и их делают сообщники мошенников — инсайдеры в разных банках.

Также Никитин пояснил, что распространенность фотографирования экранов можно объяснить новыми системами защиты банков от внутренних угроз и утечек. В результате сотрудникам легче сфотографировать экран. Кроме того, добавляет Никитин, сам факт съемки доказать очень тяжело.

Директор департамента информационной безопасности «ФК Открытие» Владимир Журавлев считает, что на основе фотографий клиентских данных можно изготовить поддельные документы. Их могут использовать для снятия денег с чужого счета и участия в мошеннических схемах.

Зампред «Сбербанка» Станислав Кузнецов рассказал, что системы банка, как правило, не позволяют передавать служебные данные в третьи руки.

Если им удалось по какой-то причине передать это преступникам, мошенникам либо третьим лицам, мы передаем материалы в правоохранительные органы.

Станислав Кузнецов, зампред «Сбербанка»
0
212 комментариев
Написать комментарий...
Алексис Второй

Почему бы с правами и логированием не поиграться? Изучать обоснованность и цель доступа сотрудника к данным, например.

Ответить
Развернуть ветку
Konstantin Ivanov

на масштабах сотен тысяч запросов этих данных в день, будет трудно изучать логи и обоснованность

Ответить
Развернуть ветку
Влад Виолентий

имхо, логи смотреть легко. Систему логирования только надо качественно спроектировать. и вопрос будет решаться 2-3 SQL запросами (условно)

Ответить
Развернуть ветку
Konstantin Ivanov

логи чего посмотреть легко? что кто-то открыл конкретный счет? да

а чтобы подтвердить легитимность, надо выяснить почему это произошло - личный визит клиента в офис, звонок в кол центр, запрос от другого сотрудника и тп. это не автоматизировать в разумных пределах

Ответить
Развернуть ветку
Никита Хэзэковъ
личный визит клиента в офис

Присылать пуш\смс прямо клиенту в отделении.

звонок в кол центр

Спрашивать кодовое слово.

Вот эти два варианта в общем случае не нужно даже проверять, достаточно политику безопасности нормальную иметь.

Ответить
Развернуть ветку
Konstantin Ivanov

а в чем смысл спрашивать кодовое слово в данном случае, как это что-то меняет?

Ответить
Развернуть ветку
Никита Хэзэковъ

Без кодового слова сотрудник никакой значимой информации не получит.

Ответить
Развернуть ветку
Konstantin Ivanov

как не получит, если сотрудник видит это кодовое слово у себя на экране еще до того как клиент его назвал. в этом суть аутентификации клиента перед банком.

Ответить
Развернуть ветку
Никита Хэзэковъ

Ничего он не видит, он его в поле набивает и узнаёт правильное оно или нет.

Ответить
Развернуть ветку
GREAKLY

Серьезно? А откуда сотрудник знает, латиницей или кириллицей записано кодовое слово у клиента? И, если девичья фамилия матери (наиболее популярное у большинства кодовое слово) у него какая-нибудь сложная (с обилием, скажем, "ч" и "щ"), то с какого раз он сможет правильно ввести ее в поле на латинице?

Ответить
Развернуть ветку
Никита Хэзэковъ

- Назовите кодовое слово
- Пишите латиницей: Эс как доллар, эс, эйч, эм, ай с точечкой, дэ, тэ.

Ответить
Развернуть ветку
GREAKLY

Это Вы от пользователя такого грамотного спеллинга ожидаете? Ну-ну. А если звонит дама с какого-нибудь южного региона, про "эйч-эм-ай с точкой" не в курсе от слова совсем, а девичья фамилия ее мамы, скажем, "Голопущенко". Причем, в силу особенностей местного говора, она эту фамилию произносит, как "ГхалапушченкА". И? Если у сотрудника эта фамилия не написана на экране, то с какого раза он введет ее правильно? Даже на кирилице (про латиницу вообще молчу).

Ответить
Развернуть ветку
Никита Хэзэковъ
"эйч-эм-ай с точкой" не в курсе от слова совсем

Ну и как она тогда, не зная алфавита, умудрилась латиницей фамилию написать?

Причем, в силу особенностей местного говора, она эту фамилию произносит, как "ГхалапущенкА". И?

Ну и пусть произносит. Если есть сомнения - спросить никто не запрещает.

Ответить
Развернуть ветку
GREAKLY

А ей сотрудники банка в отделении помогли ее на латинице написать, когда она счет открывала. И как именно они букву "Щ" записали, она, естественно, не помнит.
Пример проще. На днях я переоформлял телефонный номер в "Мегафоне". Попросили создать кодовое слово и сказали, что можно как на кириллице, так и на латинице.
Как Вы думаете, когда теперь я звоню в "Мегафон", сотрудник вводит слово с моих слов, или оно у него уже видно на экране?

Ответить
Развернуть ветку
Никита Хэзэковъ
А ей сотрудники банка в отделении помогли ее на латинице написать, когда она счет открывала.

Зачем?

Как Вы думаете, когда теперь я звоню в "Мегафон", сотрудник вводит слово с моих слов, или оно у него уже видно на экране?

Понятия не имею.

Ответить
Развернуть ветку
GREAKLY

Сотрудник мегфона не знает, на латинице или на кириллице у меня кодовое слово. Однако, уже через доли секунды после того, как я его назвал, он готов со мной разговаривать. Ввести за это время даже один вариант нереально. Значит, это слово показывается у него на экране.

Ответить
Развернуть ветку
Никита Хэзэковъ

Это значит, что в мегафоне довольно хреновая политика безопасности.

Ответить
Развернуть ветку
Konstantin Ivanov

это значит что по всему миру это нормальная практика с точки зрения безопасности, так проводить аутентификацию клиентов для предоставления базовых сервисов, не связанных с переводами денег

Ответить
Развернуть ветку
Никита Хэзэковъ

Поделитесь мировой статистикой?

Ответить
Развернуть ветку
Konstantin Ivanov

по статистике, секретное слово защищают как пароль ровно в 0 компаний в мире

Ответить
Развернуть ветку
Никита Хэзэковъ

У вас пруфы отклеились.

Ответить
Развернуть ветку
Konstantin Ivanov

15 лет в этой сфере работаю, знаю каковы требования регуляторов, знаю какова практика в банках и телекомах.

если кодовое слово бы защищали как пароль, то это был бы пароль. велью ноль

Ответить
Развернуть ветку
Никита Хэзэковъ

Уточните в каком вы банке работаете, а-то вдруг у меня там деньги лежат.

Ответить
Развернуть ветку
Konstantin Ivanov

а вы лучше сразу несите в тот, где кодовое слово защищают как пароль, чтобы надежнее)

Ответить
Развернуть ветку
Никита Хэзэковъ

Понятия не имею, но надеюсь везде, кроме того в котором вы работаете, особенно в том, где мои деньги лежат.

Ответить
Развернуть ветку
Konstantin Ivanov

я то тут причем? в сбере, в альфе, в тинькове, в росбанке, в юникредите, в открытии - кодовое слово не защищают как пароль. в мегафоне, мтс, билайне, что характерно, тоже так не защищают.

Ответить
Развернуть ветку
Никита Хэзэковъ

А почему никто из них(ну по крайней мере те, чьими услугами я пользовался) не предоставляет услуги восстановления кодового слова? У всех только сменить можно. Или сотрудникам отделений там доверяют меньше, чем макакам в кол-центре ? Это вот прям основной столп моей веры в нормальное шифрование кодового слова.

Ответить
Развернуть ветку
Konstantin Ivanov

потому что это хорошая ИБ практика, менять, а не восстанавливать средства аутентификации.

я тебе гарантирую, что ни один из банков не скрывает кодовые слова от сотрудников обслуживающих клиентов

Ответить
Развернуть ветку
Никита Хэзэковъ
потому что это хорошая ИБ практика, менять, а не восстанавливать средства аутентификации.

Ну и почему бы тогда не предлагать клиенту каждый раз при посещении банка его сменить?

я тебе гарантирую, что ни один из банков не скрывает кодовые слова от сотрудников обслуживающих клиентов

У вас печать отклеилась.

Ответить
Развернуть ветку
Konstantin Ivanov

трудно приводить пруфы тому, чего нет и не было :(

> Ну и почему бы тогда не предлагать клиенту каждый раз при посещении банка его сменить"

чтобы что? еще одна гениальная идея, которая не имеет велью, ни для банка, ни для клиента

Ответить
Развернуть ветку
Никита Хэзэковъ

Потому что периодически менять "средства аутентификации" ещё более хорошая практика.

Ответить
Развернуть ветку
Konstantin Ivanov

она не более хорошая, она просто хорошая. а периодичность это компромисс между юзабилити и риском. в виду низкого риска, это средство аутентификации можно менять никогда, например.

Ответить
Развернуть ветку
Никита Хэзэковъ

Я не успеваю следить за скоростью ваших переобуваний. Если можно не менять никогда, то почему бы его не восстанавливать?

Ответить
Развернуть ветку
Konstantin Ivanov

ты сам себе придумал что между необходимостью периодической смены и вынужденным восстановлением (его отсутствием) есть какая-то связь и меня об этом спрашиваешь.

на мой взгляд связи нет, поэтому я тебе ответить не смогу

Ответить
Развернуть ветку
Никита Хэзэковъ

Связь тут самая прямая, но человеку, который узнал об обратимом и необратимом шифровании несколько часов назад простительно её не видеть. Всего вам хорошего на вашей никак не связанной с ИБ работой и больших успехов.

Ответить
Развернуть ветку
Konstantin Ivanov

что за болезнь такая?

Ответить
Развернуть ветку
209 комментариев
Раскрывать всегда