ロシアのインターネットバンキングのSSL / TLSセキュリティ

今日、多くの人々と組織がインターネットバンキングのサービスを使用しています。 銀行は定期的にシステムのセキュリティ監査を実施し、インターネット銀行との安全な運用のための指示と推奨事項を発行しますが、ユーザーは、慣れているインターネット銀行への接続が十分に保護されているかどうかを常に把握しているわけではありません。



この記事では、ロシアの銀行のTOP-50オンラインサービス(資産別)への接続のセキュリティを評価します。



インターネットバンクに接続するユーザーのセキュリティは、SSL / TLSプロトコルを使用して保証されます。 現在、「知名度の高い」SSL / TLSの脆弱性が知られており、名前やロゴ(ビースト、プードル、ハートブリード、フリーク、ログジャム)も付けられています。 セッションの復号化 、ユーザーとサーバー間で送信されるデータの傍受および置換を可能にする既知のSSL / TLS脆弱性。これは、明らかな理由でほとんどのユーザーに見落とされています。



多くの場合、問題は、現在の計算能力レベルでは使用されておらず、使用しているソフトウェアの未解決の脆弱性が存在するため、どこかで時代遅れである暗号アルゴリズムの使用です。 これはすべて、オンラインバンクのユーザーによる支払いのセキュリティを危険にさらします。



ロシアの銀行のSSL / TLSセキュリティレベル



サーバー上のSSL / TLS構成のセキュリティレベルを評価するには、Qualys SSL Labsの無料のSSLサーバーテストツールを使用できます。 このツールの助けを借りて、独立した研究者であるトロイハントは、オーストラリアの銀行の適切なセキュリティレベルに関するレポートをまとめました



トロイの記事へのコメントには、 リトアニアデンマークオランダオランダ-2チェコ共和国イギリスなど 、さまざまな国の同様の表へのリンクがあります。



ロシア連邦のTOP-50銀行についても同様の表(05.22.15から)を用意しました。

一般に、状況は理想からはほど遠い。 トップ10の銀行、4つの「F」格付けのうち、他の国と比較すると、これは不十分な指標です。



Logjamを除き、示された脆弱性とプロトコル/暗号化アルゴリズムの問​​題が発見されてからかなりの時間が経過しました。これは、少なくとも多くの銀行によるWebリソースのセキュリティの定期的な監視または適切な補償手段の実装の欠如を示しています。



各Webリソースには、AからFのスケールで「SSLサーバーテスト」評価が割り当てられます。 プラスと緑は、対応する脆弱性/問題がないことを示します。 マイナスと赤色は反対を示しま​​す。 表に示されている理由により、一部のWebリソースを検証できませんでした。







完全な表(TOP-50)は、 drive.google.com / file / d / 0B6tNPM - Uwa5ZNWJkcFRuWjlkYk0 / viewで入手できます。



主な調査結果





上記の推定値は、時間の経過とともにその関連性を失い、「SSLサーバーテスト」を使用した再検証が必要になる場合があります。 たとえば、この記事の執筆中に、Telebank WebサーバーVTB24の評価は「F」から「A-」に変更され、Poodleの脆弱性はRosbank Internet BankingのWebサイトで修正されました。



推奨事項



SSLサーバーテストチェックの結果は、WebサーバーでSSL / TLSを構成するための要件に要約できる特定された問題を解決するための推奨事項を提供します。



ブラウザー設定でSSL 2.0とSSL 3.0を慎重に無効にし、TLS 1.0、TLS 1.1およびTLS 1.2のサポートを有効にすることをお勧めします(サーバー側でSSL 3.0のみをサポートする銀行があるため、注意してください)。 そしてもちろん、接続するとき、ユーザーはブラウザでサーバー証明書とそのステータスを詳しく見る必要があります。



All Articles