Показаны сообщения с ярлыком Банки. Показать все сообщения
Показаны сообщения с ярлыком Банки. Показать все сообщения

суббота, 31 октября 2020 г.

Банки должны стать платными

Напишу непопулярный пост, но зато выскажу свою точку зрения.

В последние годы, конкурируя друг с другом за клиентов, банки навыпускали огромное количество банковских карт. Очень многие из них являются безусловно бесплатными. Хорошо это или плохо? Для потребителя хорошо. А для банков? Выпуск и обслуживание карты всегда имеет конечную стоимость. Карту нужно изготовить, выдать, после чего начать обслуживать. Внутреннее устройство любого банка – крайне сложный механизм, хорошая работа которого напрямую зависит от квалифицированных кадров.


Банки часто начисляют проценты на остаток и начисляют кэшбэк за покупки. Если кэшбэк около 1%, то он берется за счет эквайринговых отчислений. Если он более 1%, то он берется из других статей расходов, таких как кредитные продукты или маркетинговый бюджет.

Сейчас наметился тренд на оказание платных услуг для владельцев бесплатных карт. Я поддерживаю этот путь. По идее банки могут бесплатно предлагать для клиентов только базовый перечень услуг: процент на остаток, сервисы ДБО для просмотра баланса, кассы и банкоматы для снятия денег. Всё остальное, а это банковские и карточные переводы, кэшбэки, СМС, страховки можно сделать платными. Уже сейчас ряд банков предлагают пакеты услуг. Здесь главное постепенно изменить менталитет. Банковское обслуживание должно стать платным. Сейчас есть определенные «прослойки населения», которые набирают десятки и сотни банковских карт, используют их по своему усмотрению и даже получают доход от этого. В идеале же люди должны пользоваться 1-2 банковскими картами, ну и еще иметь, может быть, парочку на запас.

Платное обслуживание заставит более уважительно относиться к банковской системе, которая, как известно, является кровеносной системой любой экономики.

Хочу отметить, что на днях еще один банк вошел в перечень системно значимых. Это «Совкомбанк». Поздравим его. Три раза не реклама. И у них тоже сейчас появился платный пакет услуг. Бесплатно будет начисляться процент на остаток и кэшбэк, а вот многие виды переводов и так далее стали платными. Пусть это непопулярно прозвучит, клиент должен платить банку за обслуживание, так как любой безналичный оборот существенно экономит время и приносит пользу.

Мнение автора может не совпадать с мнением окружающих.

понедельник, 14 сентября 2020 г.

Чужие номера телефонов

Иногда бывают ситуации, когда клиент банка при заключении договора на банковское обслуживание или несколько позже сообщает чужой контактный номер телефона. Как правило это мобильный номер. Далее происходит юридическая коллизия. Если банки используют телефонный номер для идентификации клиента, то должна быть гарантия правильной принадлежности номера. Ведь на телефонные номера банки присылают одноразовые коды для подтверждения финансово значимых операций. Еще могут быть случаи, когда клиент меняет номер телефона, и последний переходит другого человеку. Он также может стать клиентом данного банка и тогда получится, что подтверждающие коды из СМС начнут поступать уже третьему лицу. Если же априори не доверять телефонным номерам клиентов и не проверять их, то нельзя будет их использовать для идентификации клиентов и отправлять на них коды для аутентификации.

Что же можно делать сейчас или вообще?

В настоящее время банки могут заключать договоры на проверку телефонного номера с операторами сотовой связи. Но дело в том, что таких операторов много. Напрашивается создание единого федерального реестра / агрегатора телефонных номеров, причем желательно сразу общего на любые виды, как стационарной, так и мобильной связи. На худой конец, можно для начала ограничиться BIG4 сотовых операторов.

А как вы проверяете принадлежность контактных номеров клиентов у себя в банках?

четверг, 20 августа 2020 г.

Фото в банках

 

Обращаясь в те или иные банки стал замечать, что всё чаще клиентов начинают фотографировать. Что не может не радовать. Безопасность должна быть на высоте. Но случаются и перегибы. Вчера мне нужно было закрыть продукты в определенном банке. Так вот, как я понял, меня сфотографировали целых 6 (шесть) раз:

- При идентификации, как клиента

- При закрытии карточного счета

- При закрытии накопительного счета.

 

И каждый раз операционистка просила смотреть на неё, то с открытыми глазами, то с закрытыми. На мой вопрос, для чего это делается, пояснила, что для подтверждения, что это живой клиент, а не подсунутая фотография.

Как вы думаете, такие перегибы в безопасности это хорошо или плохо? Конечно, лишь бы фотки потом не утекали в интернет, как это всё еще бывает в банковской среде.

среда, 14 декабря 2016 г.

Все доверяют свои паспорта курьерам?

Не секрет, что в последнее время банки активно продолжают осваивать дистанционные методы работы со своими клиентами. Делается это для привлечения дополнительной «продвинутой» аудитории в ряды своих клиентов. Такой формат работы всегда начинается с заявки на продукт на сайте банка. Чаще всего в качестве продукта выступает банковская карта, но это может быть и вклад, и брокерский счет, и даже услуга по конвертации валюты.
Итак, после уточнения по телефону желаний клиента, а также паспортных данных к вам выезжает работник банка или вовсе курьер из сторонней организации. Такой выездной работник привозит клиенту необходимые документы, например, договор на банковскую карту. Тут же он начинает фотографировать ваш паспорт и вас. Я давно предполагал, что на этом этапе могут легко утекать паспортные данные. Я всегда спрашивал у курьеров с помощью чего они фотографируют и пересылают мои персональные данные. И получал ответ, что не нужно беспокоиться, т.к. у них всё передается в защищенном виде и курьер не имеет доступа к пересылаемым фотографиям. Как это делается на самом деле, я хочу показать из обсуждения на банковском форуме:


Теперь формально. Согласно Википедии приложение WhatsApp принадлежит американской компании Facebook, а значит все таким образом переданные данные уже находятся в США!  Что же касается банков, то это однозначно является нарушением закона «О персональных данных», и даже тянет на трансграничную передачу данных. Уверен, что в согласиях на обработку персональных данных о таких американских компаниях вряд ли говорится.
Я намеренно не указываю, о каком банке в данном случае идёт речь, т.к. предполагаю, что эта проблема может носить массовый характер. Просто перечислю некоторые банки, которые предлагают подобные дистанционные сервисы:
·         Тинькофф банк (карты, вклады, инвестиции)
·         ОТП Банк (продукт Touchbank, карта)
·         Русский Ипотечный банк (карты, вклады)
·         МДМ Банк (продукт Ubank, карта)
·         Банк Открытие (продукт Рокетбанк, Смарткарта)
·         БКС Банк (мультивалютные карты, конвертация валюты)

Впрочем, мне несколько раз удавалось отказаться от фотографирования себя лично, но вот фотографии паспорта, конечно же, всегда передавались, наверное, подобным образом в банк.

четверг, 10 марта 2016 г.

Про Кредит Европа Банк

Наконец-то у меня дошли руки посмотреть интернет-банк турецкого Кредит Европа Банка. Это особенно вовремя в виду наличия слухов о возможной его продаже на фоне обострения Российско-турецких отношений.
Пост будет кратким. Я сразу обратил внимание на то, что для получения доступа в ИБ нужно самостоятельно зарегистрироваться. Для регистрации, в том числе, нужно вбить пин-код от полученной карты! (ну что делаем фейковый вебсайт и собираем номера и пины?) Такого я раньше не встречал. Как не встречал и то, что цифры на виртуальной клавиатуре отображаются рандомно. Более того они даже меняются после нажатия каждой цифры.

При входе в ИБ пароль также предлагается вводить на виртуальной клавиатуре, также с меняющими цифрами.

После самостоятельной регистрации получаем ограниченный доступ в ИБ. У Вас доступ только к меню просмотра. Для проведения Финансовых операций необходимо подписать Заявление на присоединение к Договору Дистанционного банковского обслуживания в Отделении Банка. Кто бы это знал когда получал карту. Банку минус.
А вот в самом ИБ я с удивлением обнаружил выполненное требования из 382-П об идентификации клиента банка перед предоставлением ему доступа к ДБО путём фильтрации по IP-адресам. В других банках я пока подобных реализаций не встречал. Молодцы, ставлю плюсик.

Привожу определение из 382-П:
Идентификационная информация, используемая для адресации устройства, с использованием которого осуществлен доступ к автоматизированной системе, программному обеспечению с целью осуществления переводов денежных средств, которой в зависимости от технической возможности является IP-адрес, MAC-адрес, номер SIM-карты, номер телефона и (или) иной идентификатор устройства.
Спускаемся ниже в геоблокировки. Они уже есть во многих банках, однако здесь турки пошли дальше и включили… Антарктиду. Я конечно понимаю, что вдруг императорские пингвины зайдут там с планшета, впрочем они заодно и узнают, что у банка нет приложений для мобильных устройств. Однако получилось прикольно. Ставлю банку еще один плюсик.


Однако с точки зрения удобства всё сделано очень плохо. У меня ушла куча времени на то, чтобы въехать как правильно менять пароль, так как мне заблокировали доступ после 3-х неверных попыток ввода пароля. Я уверен обычный пользователь будет долго выполнять этот квест. А там еще есть приписка, что менять пароль надлежит раз в 45 дней. Поэтому все плюсы перечеркиваю одним большим минусом.

пятница, 1 мая 2015 г.

Параноидальная безопасность

ЧАСТЬ 1. Информационная безопасность.
Недавно обходя владения банкосферы, я обратил внимание на очередную бесплатную карту, сулящую 15% годовых на остаток. Привезли мне её не быстро, но потом, листая информационные бумажки, я наткнулся на фразу «Максимальное в РФ количество элементов безопасности». Значит, мимо я уже никак пройти не смог, пришлось самому взять посмотреть, как это выглядит на практике. Итак, поехали:
1. При входе в ИБ слева текст, что надо использовать безопасный режим браузера, что надо проверить URL и SSL, что нельзя никому показывать CVV. Трудности начинаются сразу. При вводе логина символы не отображаются даже на мгновение, поэтому, никогда не знаешь, что вводишь. Метод Copy/Paste не работает. Далее идет captcha, ну и рекомендация всё вводить с виртуальной клавиатуры.

2. Далее надо создать платежный пароль. Само понятие платежный пароль пошло от сервисов типа Яндекс.Деньги / Деньги@Mail.Ru, т.к. в них пароль на почту и пароль в ЭПС один и тот же. Трудность в том, что дважды вводить платежный пароль предлагается исключительно с виртуальной клавиатуры. Опять присутствует captcha.

3. Теперь ваш платежный пароль надо подписать. Для этого его нужно указать еще раз и ввести код из SMS. Конечно же, используя виртуальную клавиатуру.

4. Теперь вам cгенерируется виртуальная скретч-карта, которую предлагается, как угодно сохранить, чтобы в последствии подтверждать этими кодами свои платежи.

5. Разумеется, ведется логирование былых событий. А вот зачем передавать банку фотографии я понять не смог.

6. Можно забавно поиграться в химика, пока будете устанавливать связи между финансовыми сущностями.

7. В разделе безопасность есть много чего интересно, среди них подробная памятка о том, что такое хорошо и что такое плохо.

8.Там же можно включить и придумать суффикс для сгенерированного банком логина на вход.

9. Интерактивная Матрица безопасности. Напоминает она кому-нибудь модель угроз безопасности.

Продолжение этой матрицы. Тут вам уже геоблокировки, IP-блокировки, защита шаблонов платежей.

10. Ну, какой же банк без сейфа. Сейчас это модная тенденция, она появляется то тут, то там. Любые счета можно засунуть в сейф, которых тоже может быть несколько.

11. Можно сделать виртуальные карты для реальных платежей в рублях, долларах и евро. CVV-код приходит в SMS. Счета в Китайских юанях есть, а виртуалок почему-то нет.

12. А дальше начинаются поистине уникальные возможности. Я еще зимой ванговал, что хорошо бы, чтобы в ИБ можно было переводить деньги методом Drag&Drop как между счетами в пределах одного банка, так и между банками. Для этого, очевидно, все ИБ должны соответствовать общему стандарту. И вот первая реализация – стало возможно мышкой перетаскивать деньги со счета на счет в пределах этого банка! Подождем, когда подобное появится у других банков.

13. А вот если пройти вот этот Квест…,

то откроется возможность для выставления своих счетов на всеобщее обозрение. Можно транслировать свой виджет со счетом в Одноклассники или ВКонтакте, и пусть весь мир знает, какой вы крутой. Любой сможет смотреть баланс, а клиент даже делать выписку. Приватности и банковской тайне приходит конец.



Конечно, некоторую паранойю можно отключить, но осадок-то, как говорится, остался. Еще отдельными фразами:
·         Ежедневно в 00:00 клиента принудительно выкидывает из ИБ. Памятка говорит, что если кому надо, пусть зайдет еще раз.
·         За 2000 руб. клиенту выдается USB-Рутокен для еще более защищенной работы в ИБ.
Кстати, во славу отмены зарплатного рабства в комплекте идет уже напечатанное от имени клиента Заявление за перечисление зарплаты в этот банк.
Что бы еще добавить в ИБ, что б уж было наверняка? Может усложнить captcha?


Идем далее. На сайте банка заявлено, что у них есть сертификат PCI DSS. Так как банк использует процессинг Мультикарта, что входит в группу компаний ВТБ, собственный полноценный сертификат банк иметь не обязан. Редко какой банк в этом случае заморачивается вообще на этот счет, т.к. считает, что нет процессинга – нет проблемы. Однако банк пошел дальше, и получил положительный AVS-скан, что достаточно для торгово-сервисного предприятия (мерчанта). Если они это делают ежеквартально, то это только приветствуется.
Теперь общее замечание. Когда смотришь довольно сложный программный продукт, возникает вопрос, насколько безопасен исходный программный код. Делал ли банк анализ программного кода ИБ и заодно МБ? Хорошо бы получить на эти вопросы ответы. Если «да», то ответом могло бы быть заключение известного, независимого консалтера. Но так всё продается и всё покупается, общественность поверит только если показать:
·         договор на оказание услуг по анализу программного кода (должен быть автоматический и ручной анализ);
·         банковский перевод денег за оказание этих услуг (банк же сам придумал способ, как выставлять любые счета напоказ);
·         результирующую часть отчета о проверке исходного кода ИБ и МБ.

Вывод раз:
Лично моё мнение заключается в том, что такой показательно параноидальный уровень безопасности это явный перебор. Мне расхотелось пользоваться ИБ еще на этапе первичных регистраций, настроек и проверок.


ЧАСТЬ 2. Финансовая безопасность.
Теперь перехожу к финансовым особенностям тарифов, а говоря проще к недостаткам с точки зрения продвинутого клиента:
Казалось бы, как хорошо, что можно выбрать либо проценты на остаток, либо кешбек на покупки, либо и то и другое за 150 руб. в месяц, однако читаем внимательно условия и тарифы.
Проценты на остаток. Начисление процентов производится ежемесячно на сумму среднемесячного остатка по карточному счету при условии, что размер среднемесячного остатка, порядок расчета которого установлен ниже, составляет не менее 30000 рублей, а так же при условии осуществления нижеуказанных операций по Карточному счету. Для расчета среднемесячного остатка по Карточному счету остатки денежных средств каждый календарный день расчетного месяца суммируются и результат суммирования делится на количество календарных дней в расчетном месяце. При расчете среднемесячного остатка учитываются остатки денежных средств на Карточном счете не превышающие 300000 рублей. Проценты выплачиваются при наличии операций покупки в торгово-сервисных предприятиях на сумму не менее 10000 рублей за расчетный месяц.
Кешбек за покупки. CashBack по операциям покупки с использованием карты в сумме до 50000 рублей ежемесячно составляет 0,5% от суммы покупок. В сумме от 50000 до 100000 рублей ежемесячно - 1% от суммы покупок. В сумме более 100000 рублей ежемесячно  - 1,5% от суммы покупок.
Там много разных исключений, среди которых явно выделяется: Начисление CashBack не производится по операциям в супермаркетах Перекресток, Пятерочка, Атак, Ашан, Метро, Магнит, Карусель, Лента. (МСС 5411).  А почему про Дикси, Викторию, O’КЕЙ, Магнолию забыли?
И еще: При совершении более 2-х операций в одном ТСП в течение одного календарного дня, CashBack за третью и последующие операции, совершенные в течение этого же календарного дня в данном ТСП, не выплачивается.
Почти всё из процитированного выше написано в тарифах в виде сносок и микроскопическим шрифтом. Имхо стандартный расчет на невнимательных клиентов.
Ну и пару других замечаний:

  •  Межбанк через ИБ – 35 руб. за каждый платеж,
  • но есть прикольная услуга «Платеж по ФОТО» - 100 руб.
  • Валютный перевод 35 долларов или 35 евро за каждый платеж.
  • Снятие денег в банкоматах ВТБ24 0,5% (мин 50 руб.), в других банкоматах – 100 руб.

Вывод два:
Лично моё мнение заключается в том, что с точки зрения клиента данным банковским продуктом пользоваться абсолютно нецелесообразно. Теперь понимаешь, как смешно звучит фраза про эту карту из их Памятки «Бесплатная сейчас и навсегда, мы не берем с Вас деньги, мы платим Вам!».
PS1. Вчера 30 апреля 2015 г. ЦБ в третий раз за год снизил ключевую ставку на 1.5% - c 14% до 12.5% годовых. Это решение регулятор аргументировал ослаблением инфляционных рисков при сохранении рисков существенного охлаждения экономики.
PS2. Это решение уже дало о себе знать на финансовом рынке. Например, становившаяся популярной «Рыбка» стала не по 15, а по 14. Думаю, что другие банки после праздников будут поступать аналогичным образом один за другим. Также думаю, что ориентированный на клиентов процент по картам-копилкам сейчас находится в районе 14-16. Тем, кто считает, что это много, скажу, что профессиональный трейдер на финансовом рынке часто делает 5-10% в месяц.


вторник, 29 апреля 2014 г.

Можно ли заработать на фроде?

Боитесь, что с вашего карточного счета злоумышленники спишут монету? Не бойтесь, теперь достаточно застраховать и этот риск. Привожу цитату из новостей одного федерального банка:

На выбор клиентам предлагается три программы страхования в зависимости от страховой суммы и стоимости. Цена полисов варьируется от тысячи до пяти тысяч рублей, а итоговая страховая сумма – от 50 до 300 тысяч рублей.
При этом страхование распространяется на все банковские карты, имеющиеся у клиента, как дебетовые, так и кредитные, независимо от банка-эмитента. Условиями предусмотрены риски, связанные с использованием карты, такие как несанкционированное списание денежных средств, и утрата наличных средств в результате кражи, грабежа или разбоя в течение 2-х часов с момента получения наличных в банкомате.
...
А теперь мы вводим услугу, интересную именно клиентам банков – держателям карт. Мы считаем важным делать наше предложение не только клиентам нашего банка, а распространяем его на всех, кто хочет предотвратить свои потери в случае столкновения со злоумышленниками».
Как вы думаете, мошенничества со страхованием такого рода будут массовыми или нет?

вторник, 18 февраля 2014 г.

Симки, вклады, телефоны

Каждая SIM карта имеет уникальный номер - IMSI (международный идентификатор мобильного абонента). Судя по статье посвященной IMSI и комментам к ней, данная технология замечена только в следующей семерке банков: НОМОС, ПСБ, Альфа, ТКС, БРС, Сити, Сбер. Я больше согласен с автором статьи, чем с комментариями, что на вопрос надо смотреть шире. Нет, не надо смотреть шире! Типовые рабочие мошеннические схемы основаны именно на слабом звене – сотовой связи, поэтому хорошо, когда банк поддерживает нелюбимые мошенниками технологии. Также я бы порекомендовал включать эти условия SMS-информирования в клиентский договор.
В каких случаях меняются SIM-карты:
- при утере телефона
- при замене с обычной на micro/nano
- в честь отмены мобильного рабства
Приведу три ссылки на описание реальных примеров уводов денег подобным способом: тыц, тыц, тыц.  Какая очевидная мера здесь напрашивается? Запрет на досрочное закрытие вклада или снятие части вклада через интернет-банк. Этим также уже озадачены и на банках.ру, поэтому неплохо бы иметь список таких банков.
Если одноразовый код для подтверждения платежа генерируется банком случайным образом, то в SMS с кодом банк должен показывать счет получателя и сумму перевода. В этом случае ответственность за совершение операции лежит на стороне клиента. Если одноразовый код для подтверждения платежа при генерации учитывает счет получателя и сумму перевода, а потом вычисляется еще раз на пришедшем в банк платеже (защита от подмены реквизитов) и сравнивается с первым вычислением, то ответственность будет на стороне банка. Отсюда напрашивается вывод, что запрет на вывод вкладов и корректная обработка IMSI, по сути, эквивалентны персональному OTP.
Хорошо известно, что заметная часть левых переводов делается на одноразовые мобильные номера. Предлагается следующая реализация антифрода. В интернет-банке устанавливается три уровня доверия мобильных номеров.
1)      Личные номера клиента. Подтверждаются договорами с операторами сотовой связи. Лимита на переводы нет.
2)      Номера из шаблонов. Те номера, по которым уже были выполнены переводы, и по которым не поступало заявлений на опротестование в течение, например, месяца. Лимит, скажем, в 15 000 руб. в месяц.
3)      Прочие номера. Лимит, скажем, в 1 000 в месяц.
Таким образом, дополнительно банки не будут позволять клиентам совершать платежные операции через операторов связи, а будут подсказывать, что всё это можно сделать и через собственный интернет-банк.


пятница, 14 февраля 2014 г.

Про северную столицу

Если бы я жил в северной столице, то данный пост можно было бы считать рекламным. Но, к сожалению, я живу не там, поэтому только расскажу про питерский, пожалуй, самый современный в России интернет-банк. Скачав мануал, я обратил внимание на новые плюшки современности, которые почти нигде не встречал ранее.


Итак:

1. GA-код в качестве аутентификации
GA-код – цифровой код, который генерируется с использованием программного приложения Google Authenticator. Приложение Google Authenticator генерирует коды с периодичностью в 30 секунд. GA-код действует в течение времени отображения на экране приложения (не более 30 секунд),и после исчезновения с экрана приложения, в течение времени, не превышающем 1 минуту. Данный алгоритм применим и для следующего за отображаемым на экране приложения (в момент совершения операции) кода.

Идея использования ПО для генерации кода подтверждения пришла мне в голову в прошлом году, но быстро оказалось, что велосипед уже изобрели и ни где-нибудь, а в Google. Если обратиться к теории, то станет понятно, что на вход алгоритма генерации внешне как бы случайных кодов должны поступать: номер шага или время. Также обязательно «привязать» алгоритм к клиенту посредством уникальной переменной, каким и является хэш-функция от идентификатора клиента.

2. Перевод с будущей датой
Пользователь имеет возможность при создании перевода установить в поле «Дата перевода» дату в будущем. Перевод с датой исполнения в будущем будет отображаться в Истории со статусом «В ожидании» до даты, указанной при создании перевода, когда Банк примет перевод в обработку.

Полезная фишка, если надо оплатить услугу, например, в последний день месяца. Помним, что во времена рецессии и кризисов должна быть на счету каждая копейка. А между прочим, при 10% годовых, с каждой тысячи ежесуточно набегает 27 копеек.

3. Блокировка/разблокировка карты
Полезно держать банковскую карту всегда в залоченном состоянии и разблокировать её с планшета только на время совершения покупки или операции в торгово-сервисной сети или в интернет. Однако далеко не все банки позволяют самостоятельно и бесплатно это делать.

4. Сброс счетчика пин-кодов
Возобновление операций по карте в случае, когда карта была заблокирована в результате неверного 3-х кратного набора пин-кода.

Смежный вопрос. Не нужно для разблокировки звонить в банк и наступать на грабли взятия комиссий за разблокировку или перевыпуск на ровном месте карты.

5. Создание интернет-кода (очевидно речь о 3DS/SC)
Пароль должен быть длинной 8-15 символов, содержать и буквы и цифры, но не другие символы.

Не надо ждать, когда и где в первых раз вы столкнетесь с правильным магазином. Поэтому разумно и рационально забить код верификации не отходя от кассы в инет-банке.

6. Подключение карты стороннего банка
Клиент может подключить к Интернет-банку карту стороннего банка для того, чтобы с помощью нее оплачивать услуги организаций, перечень которых представлен в подразделе «Оплата услуг» в Интернет-банке или осуществлять со счета данной карты перевод на собственные счета, открытые в Банке.

7. Полный «фарш» кредитных on-line услуг
Ничего про это писать не буду, т.к. физические, а не карточные кредиты, еще то зло! На физических кредитах вы будете, как следует, разоряться, а на карточных при правильных и четких действиях, напротив, всегда пребывать в плюсе.

Offtopic:
- удобно, что в Питере можно дистанционно оплачивать метро и подорожник, в то время как в МСК всё ищут банк, который возьмется за услуги Тройки.

- ну и наконец, прикольная фишка из их мобильного банка :-)

среда, 5 февраля 2014 г.

Риски убиения банков

Меня иногда упрекают, что я начал отклоняться от центрального курса партии, а именно информационной безопасности. С информационной составляющей всё более-менее понятно и ясно, но если смотреть на безопасность шире, то всегда выявляется ряд смежных тем. Так вот, отклонюсь и сегодня.


Алексей Чеканов у себя в блоге пишет про гипотетический риск сознательного уничтожения банком базы данных клиентов (счетов, вкладов, депозитов). И если про потолок АСВ всё всем ясно, то этот риск часто остается за пределами воображения, Гарантированно уничтожить базу может недовольный админ, также забыв делать продолжительное время резервные копии. Или это может быть сделано по распоряжению недовольного руководства банка, включая акционеров. В обоих случаях последствия для клиентов будут идентичны. Что же остается делать ЦБ? Организовывать в своих недрах облачное хранилище реестров для всех банков?
Идеи как минимизировать и этот риск:
- обязательно хранить бумажный договор с банком;
- если вносите средства наличными, то нужно сохранять приходники;
- регулярно заходить за бумажными выписками в банк;
- если перечисляете средства безналом, то неплохо хранить смежные скриншоты (скрин из системы отправителя, скрин из системы получателя);
- транзакционные логи так и так останутся в платежных системах по переводам, в ЦБ по межбанку.
Как правильно выбирать банки:
- банк должен быть из государственного «белого» списка (51 банк);
- банк должен входить в зеленую часть высшей лиги народного рейтинга (25 банков).
- банк должен быть из неофициального системообразующего списка (14 банков).

Если определить пересечение данных множеств, то получится, что деньги можно хранить только в трех российских банках. Какие это банки? Занавес! Просьба не воспринимать всерьёз как прямое руководство к действию. J

понедельник, 3 февраля 2014 г.

Про доверие банкомату и банковской карте

Вы считаете банковскую карту или банкомат безопасными игрушками, к которым все давно привыкли?
Встретившийся вам в поле банкомат вряд ли можно считать доверенной средой, хотя бы из-за того, что он может не вернуть вашу карту. В каких случаях банкомат способен это сделать:
- после трех попыток ввода неверного PIN-кода;
- по распоряжению банка или платежной системы;
- после примерно 30 секунд не извлечения отпущенной карты.
И что вы будете делать, если карты уже нет, а вам еще предстоит платить и платить за оставшийся неудавшийся отдых? Из-за соображений непрерывности жизни всегда, в т.ч. во время отдыха, нужно иметь при себе колоду банковских карт. 
Да и любая современная банковская карта не блещет доверием из-за наличия магнитной полосы. Если верить статье в Хабрахабр, то в 2012 году автором магнитной полосы было объявлено о её скорой смерти.

Магнитная полоса уже давно является пережитком прошлого, однако до сих пор имеется на 100% выпускаемых в России картах. Это происходит потому, что нельзя за короткое время изменить всю карточную инфраструктуру. Легче всего заменить POS-терминалы, что мы и видим уже повсеместно: для магнитки, для чипов, беспроводные. Сложнее заменить банкоматы, но если заменять только картоприемники, работающие с магнитной полосой, то задача посильная. ЦБ в прошлом году, путем рассылки очередной порции проектов обновлений законодательства по теме 161-ФЗ, делал попытку обязать банки с 2016 года выпускать карты с чипом. Его попытка, к сожалению, не удалась. Но полоса-то всё равно бы осталась!
Очередной «гениальный» способ повышения доверия к банковской карте заключается в уничтожении на ней магнитной полосы. Как пишет уважаемый блогер, уничтожать полосу нужно неодимовым магнитом. Еще напрашивается идея самостоятельного изготовления «идеальной» карты путем интегрирования в кусок пластика вырванного чипа из выданной банком карты. Но сразу получаем проблему заглатывания вашей карты банкоматами. В чем же дело? В картоприемнике, в месте, по которому проезжает магнитная дорожка, установлена магнитная головка, которая при отсутствии напряженности магнитного поля (коэрцитивной силы), не откроет шторку картоприемника.
Вы по-прежнему считаете банковскую карту или банкомат безопасными игрушками, к которым все давно привыкли?