「クラむアントバンクぞの攻撃...」。 銀行員からの眺め

私は、銀行偎からのリモヌトバンキングサヌビス以䞋、RBSのプロセスに盎接参加するずいう事実により、100䞇件のクラむアントバンクたたはハントに察する攻撃の蚘事に非垞に興味がありたした。 蚘事は少し埌に掲茉されたした。 、したがっお、このトピックに関する倚くの考えが蓄積されおおり、私は皆ず共有したいず思いたすそしお、私も長い間登録したかったが、適切な瞬間がありたせんでした。 可胜な限り、私は簡朔になり、科孊甚語で泚ぎたせん。





クラむアント銀行の皮類


最初にパをカツレツから分離したしょう。



リモヌトだけでなくバンキングサヌビス以䞋-RBSの2぀の䞻芁な領域-個人ぞのサヌビスむンタヌネットバンキング以䞋-IBず法人むンタヌネットクラむアントバンク以䞋-ICBなどのシステムがありたす。 「 クラむアントバンクぞの攻撃たたは100䞇人の狩り」ずいう蚘事は、法人ぞのサヌビスの問題を扱っおいたす。 、最初の圱響ずそれに関するコメントの䞋で曞かれた、個人甚のRBSシステムに関連しおいたす。



違いは䜕ですか 生産量ず生産量で 銀行に支払いを送信する䞭芏暡䌁業の1日の売䞊高は、半幎間の通垞の個人の業務の合蚈にほが等しくなりたす。 ここから、あちこちで操䜜を実行するために完党に異なるシステムが必芁になりたす。



情報セキュリティシステムの99がJavaで構築されおいるず蚀っおも間違いないず思いたす。 圌らは毎秒少数の操䜜を実行する必芁がありたす...、すみたせん、䞀日。 2番目の芁件は、将来、他の銀行商品のクラむアントや朜圚的なバむダヌに頭を吹き飛ばさないこずですたあ、誰が圌に頭に穎を空けたロヌンを䞎えるでしょうしたがっお、さたざたなサヌビス、簡単でシンプルなむンタヌフェヌス、システムを䜿甚しない取匕のための既補の支払い方法クラむアントに必芁なのは、PCにむンストヌルされたSSL、Java Script、およびJava REをサポヌトするブラりザヌだけです。携垯電話、PINコヌドの入力、1回限りの泣き声などの远加の認蚌芁玠をセキュリティツヌルずしお䜿甚できたす。 手曞き眲名HSAコヌド。



「Client-Bank」などのプログラムや、私たちの堎合はむンタヌネットであるClient-Bank 以䞋、IKBには、数十個あるず思いたす。 それらの䞀郚はクラむアントのPCにむンストヌルされる゜フトりェア、䞀郚はWebクラむアントであり、将来は埌者です。前者は時代遅れです。それらの䜿甚ず保守は非垞に䞍䟿で遅いためですこれはその堎で゜フトりェアをむンストヌルするこずに関するもので、蚭定など。 1か月あたり玄100〜200のクラむアントを接続し、埓業員が1人もいる堎合私の堎合、Webクラむアントなしでは接続できたせん。



ICBシステムず情報セキュリティの䞻な違いは、暗号化システムの䜿甚ですFSBによる認蚌が必芁です。 これは、たずえば、CryptoProたたは無料のオヌプンIPRIVを支払いたした。 私は他の人に䌚ったこずはありたせん、私は嘘を぀きたせん。

第二のニュアンス-さたざたな通貚、ファむル、銀行ずのメッセヌゞ亀換、䌚蚈プログラムずの盞互䜜甚、ドキュメントおよびむンタヌフェヌスのマルチレベル眲名の可胜性-金髪ではないいく぀かのタむプの支払い取匕。



銀行ずハッキング、たたは盗難の基本


ご芧のずおり、RBSシステムの違いは基本的なものであるため、顧客アカりントぞの䞍正アクセスの方法はシステムごずに異なりたす。 これらは、䞊蚘の蚘事で簡朔か぀明確に説明されおいたす。著者の倚くに感謝したす。



アカりントぞのアクセスを取埗するこずは、戊いの半分です。 お金を埗るこずが攻撃者の目暙です。 ハッカヌやその他の「矎しい」蚀葉ず呌ばないでください。 ロシア語では、そのような人々のための単玔な衚蚘がありたす-泥棒ず詐欺垫。 芋苊しいが、本圓。



そのため、泥棒はクラむアントのアカりントにアクセスできたした。 個人のデヌタを盗む堎合、クレゞットカヌドのデヌタを䜿甚しおオンラむンストアで賌入サヌビスの支払いするか、別のカヌドたたはアカりントに送金するかの2぀の方法がありたす。 店で買うずき、口座からの資金はすぐに匕き萜ずされたせん。 これらは、その埌の受信者ぞの転送甚に予玄されおいたす 。 この状態では、最倧30日間ハングアりトできたす。支払いが発生せず、資金がリク゚ストされおいない堎合、リザヌブからアカりントの利甚可胜な残高に戻されたすこれらは垞にアカりントにありたす したがっお、近芖県の仲間によっお無芖されるSMS通知は、ここで節玄できたす。 最初のステップは、銀行に電話しおカヌドをブロックするこずです。 最初のステップず䞊行しお、トランザクションに察する䞍䞀臎に぀いお銀行に声明を曞かなければなりたせん。ほずんどの情報セキュリティシステムでは、サむトで盎接これを行うこずができたす。 理解、法埋遵守、責任ある埓業員があなたの銀行で働いおいる堎合経営陣から始めたす、取匕はキャンセルされ、あなたはお金を返したす。



別のアカりントカヌドに資金を移動する堎合、すべおが悪いわけでもありたせん。 資金もすぐには消えたせん。 たず、支払いは営業埓業員が監芖する必芁がありたすプラスたたはマむナス15〜30分。 その埌、お金はロシア連邊䞭倮銀行の珟金決枈センタヌに送られたす。 その埌、そこから受取人の銀行に到着したす。ほずんどの堎合、圌らはすでに圌らを埅っおおり、ATMの近くに立っおすぐに出金したす。 カヌドの所有者は、カヌドを玛倱したこずを宣蚀し、誰がそれを䜿甚しおいないのかを知りたせん。 この堎合、SMSメッセヌゞングも保存できたす。 1か月に50ルヌブルを埌悔しないでください。これらのSMSが届くず、い぀か冷たい汗をかき、倕方には冷たいビヌルでリラックスできたす。



資金を返す別の方法は、カヌドに保険をかけるこずです。 䟋えば、私の銀行の保険の費甚は、幎間300から500ルヌブルです返還額は最倧3䞇ルヌブル。 むンタヌネット経由や通垞の店舗で取匕を行う堎合-これは頭痛を取り陀く非垞に簡単な方法です。 口座に資金を返還するこずに加えお、保険䌚瀟は、損倱が発生した堎合に文曞の埩元のために最倧2000ルヌブルを支払いたす。 銀行でこのサヌビスに぀いお調べおください。 あなたは誰が気にするか知っおいたす。



これが、個人向けシステムに぀いおの話の終わりです。 情報の盗難に察凊する方法に぀いおは特に怜蚎しおいたせん。各銀行のりェブサむトに詳现が蚘茉されおいるため、 ここの Sberbankの埓業員もこれに぀いお詳しく曞いおいたす。



わが囜の銀行システムに関するいく぀かのコメントを読んだ埌、いく぀かの問題を明確にしたいず思いたす。 幞いなこずに、私たちの銀行はスむスの銀行ではありたせんこれも以前ず同じではありたせん。 ロシアの銀行システムは透明です。 誰もがすべおを知っおおり、誰もがすべお、どこから、どこから資金が来おいるのかを芋おいたす。 内政機関の芁請に応じお、個人たたは組織の運営に関するすべおの情報が提䟛されたす。 RCCでの絊䞎の砎壊も誰もしたせん。 攻撃者は圌らの厄介な掻動の痕跡を砎壊する必芁はありたせん。 盗難システムは簡単に機胜したす。 資金は、個人のカヌド口座に振り蟌たれたす。カヌドの匕き出しが「倱われた」か、匕き出されお返品されたせん。 圌の眪悪感が蚌明されたら、誰かにお金を返還させるこずができたす。 人が無実であれば、倩囜のマナが法案に萜ちたずき、圌は単に「幞運」だったず考えられおいたす。 眪悪感を蚌明するこずは非垞に困難です。 独自の結論を導き出したす。 その理由-法人に関する問題に぀いお議論するずきは、以䞋を少し読んでください。 いずれにせよ、銀行のクラむアントが奇劙な状況にいるこずに気付いた堎合-他の誰かのお金が圌にやっおくるず、銀行はそのようなクラむアントず仕事をしたくないでしょう。 2回目は、攻撃者が自分自身でこの口座に送金しない堎合、内務省に盎面しお、圌らはもはや「幞運な人」のようには芋えたせん。 したがっお、個人向けの情報セキュリティシステムでの資金の盗難は広範ではなく、倚くのトラブルずわずかなお金です。 私の蚘憶では、クラむアントが理由もなく突然4桁のPIN-1を芁求したケヌスは1぀しかありたせんでした情報セキュリティシステムでの認蚌には、16桁のPIN-2が䜿甚されたす。



攻撃


そしお今、私たちは矊、たたはむしろ法人に目を向けたす。 コンピュヌタヌはどのように感染したすか 探偵のゞャンルのファンの倧きな倱望には、むンサむダヌは必芁ありたせん。 コンピュヌタヌに座っおいるナヌザヌの90がフェルトブヌツず倉わらないのに、なぜブヌツを自分でキヌを抌すこずができないのかを誰かず共有するのはなぜですか サヌドパヌティのサむトぞのリンク、レタヌ、通垞のりむルス察策およびファむアりォヌルの欠劂、少なくずもプロキシを構成するのが面倒な管理者の䞍泚意、および堎合によっおはそのような埓業員が州にいないため、汚い仕事をしおいたす。 たた、リャザン、サラトフ、たたはモスクワに座っおいる人がロシア党土の倚くの組織にむンサむダヌを持っおいるこずを想像するのは困難です。



システムずクラむアント、およびシステムに察する積極的な攻撃は2009幎埌半に始たりたした。 この間、私たちの地域で蚘録された感染は10件以䞋でしたが、残念ながら3件は臎呜的でした-資金は取り返しの぀かないほど倱われ、2件-ハッピヌ゚ンドで-資金は支払い呜什の誀りのために償华されなかったか、銀行に届きたせんでした-ロシア連邊䞭倮銀行のRCCから受取人ず返還。 感染の残りのケヌスは初期段階で特定され、顧客にはコンピュヌタヌがココアであり、管理者が吞盀であるずいう「良い」ニュヌスが提瀺されたした。



「圌らは銀行をどこで芋おいるのか 圌らは私のお金がパむだずは思いたせんか...


損害の総費甚は90䞇ルヌブル100 + 300 + 2x5001回の支払いを返すこずができたを超えたせんでした。

ご芧のずおり、金額は倩文孊的なものではありたせん。 そのような支払いの90を抱える組織にずっお10䞇ルヌブルずは䜕ですか。銀行は10倍ず100倍の支払いを枡したすか 銀行はそのような金額を管理する矩務さえありたせん 制埡は、60䞇ルヌブルを超える量で始たりたす。



したがっお、そのような支払いが成功する確率は、第1条および6癟䞇で蚀及されおいるものよりもはるかに高い。 䞀般的に、私はそのような金額に察する銀行支払いの管理ず実行のプロセスを理解しおいたせん。 この堎合、管理者は組織に連絡し、電話で送ったかどうかを電話で尋ねるだけでなく、資金の合法的な送金の事実を確認する文曞の提䟛を芁求する矩務がありたす。 これらは、マネヌロンダリングずマネヌロンダリングずの闘いに関する法埋の芁件です。



私たちの堎合、トロむの朚銬は「マスタヌ」にシステムに入るための秘密鍵ずパスワヌドのみを送信したした。 攻撃者自身がシステムに登録し、アカりントの残高を確認し、十分な金額がある堎合は支払い呜什を蚘入し、アカりントに自分ではなく送金したした。しかし、圓然、目に芋えないダミヌに、しかし受け取り時にこのような玠晎らしい莈り物、これらの資金は口座から匕き萜ずされたした。 ここで、倚くの人が私に蚀うこずができたす。 すべおが明確です ここにいる-悪党ず泥棒 圌らを捕たえたしょう」私は同志に冷静に答えたす「ロシア連邊の内政機関における熱盎腞暗号解読は、蚌拠を取埗する合法的な方法ではないため、䜿甚するこずができず、銀行口座での操䜜䞭に垂民の行動に犯眪の蚌拠はありたせんでした。 」



぀たり、原則ずしお、誰が、誰が、どこに、誰に送金したか、誰もそれを隠しおおらず、誰もがすべおを知っおいたすが、圌らは䜕もできたせん。 良心のみが垂民に金額を返還するよう匷制するこずができたす。そうでなければ、この理由はなく、眪悪感は蚌明されおいたせん。 質問しお嘆願するこずで圌の関䞎を蚌明するこずは䞍可胜であり、圌は愚か者ではありたせん:) IPアドレスで攻撃者を远跡するこずもできたせん-圌らは自宅の倖で働き、マシン、すでにログむンしおいるなど。 2幎間、法廷に匕きずられた人はいたせん。 したがっお、ストヌリヌの3番目の郚分に進みたす...



dr死の救助...


銀行の99.99で、RBSのクラむアントには、このような状況を回避するための方法ず察凊方法に関する貎重な指瀺が䞎えられおいたす...ご存知のように、顧客の99.99は銀行の貎重な指瀺に぀いお気にしたかった

そしお、察策は実際にはシンプルで非垞に安䟡です。

  1. 1぀の職堎から働きたす。 むンタヌネット、ショッピング、゜ヌシャルネットワヌク䞊のガヌルフレンドに行くために職堎を䜿甚しないこずをお勧めしたす。 理想的なオプション-デスクトップ䞊の1぀のショヌトカット-これはクラむアントバンクです。 :)それは高䟡ですか さらに10䞇。
  2. 1぀のIPアドレスから䜜業したす。 クラむアントバンクの蚭定で蚱可されおいる堎合は、このIPをシステムにしっかりずバむンドしお、他のアドレスから入力できないようにしたす。 旅行が奜きですか 次に、次の項目に進みたす。
  3. RutokenたたはeTokenのメヌルIDを必ず賌入しおください。 Rutoken EDSたたはeToken GOSTを賌入するこずをお勧めしたす。 これは、抜出䞍可胜な秘密鍵で電子デゞタル眲名を䜜成する個人的な手段です。 埌続の操䜜ごずに、新しいデゞタル眲名が圢成されたす。 このようなキヌを䜿甚するず、情報を抜出できなくなりたす。 1぀のキヌのコストは玄1000ルヌブルです。
  4. アンチりむルス、ファむアりォヌル、セキュリティ...䞀般的に、このゞャンルの叀兞。 ただし、1〜3項に埓わない堎合は圹に立ちたせん。


おわりに


ほずんどのお客様にチャンスを期埅するのをやめお、お金が銀行にある堎合は䜕も起こらないず仮定し、それが起こった堎合、銀行はすべおを返すず思いたす。 銀行システムに関しおは、銀行は契玄の䞀郚を完党に果たしたす。顧客が問題を迅速に解決し、安党を守り、むンタヌネット瀟䌚での行動方法をアドバむスするための資金ず方法を提䟛したす。 残念ながら、倚くのお客様は、キヌの保存ずディスクの枅朔さの責任が銀行ではなく䞻にあるこずを知りたせん。 感染の兆候がハヌドドラむブに存圚するず、クラむアントは自動的に有眪ずなり実際にはそうですが、法廷で苊劎しお皌いだお金に察するさらなる苊劎は圌になるず成功したせん。 そしお、ドアを倧きく開けお仕事に出た堎合、誰かを非難するこずは䟡倀がありたすか




All Articles