вторник, 29 апреля 2014 г.

Можно ли заработать на фроде?

Боитесь, что с вашего карточного счета злоумышленники спишут монету? Не бойтесь, теперь достаточно застраховать и этот риск. Привожу цитату из новостей одного федерального банка:

На выбор клиентам предлагается три программы страхования в зависимости от страховой суммы и стоимости. Цена полисов варьируется от тысячи до пяти тысяч рублей, а итоговая страховая сумма – от 50 до 300 тысяч рублей.
При этом страхование распространяется на все банковские карты, имеющиеся у клиента, как дебетовые, так и кредитные, независимо от банка-эмитента. Условиями предусмотрены риски, связанные с использованием карты, такие как несанкционированное списание денежных средств, и утрата наличных средств в результате кражи, грабежа или разбоя в течение 2-х часов с момента получения наличных в банкомате.
...
А теперь мы вводим услугу, интересную именно клиентам банков – держателям карт. Мы считаем важным делать наше предложение не только клиентам нашего банка, а распространяем его на всех, кто хочет предотвратить свои потери в случае столкновения со злоумышленниками».
Как вы думаете, мошенничества со страхованием такого рода будут массовыми или нет?

пятница, 25 апреля 2014 г.

Безопасность в раю

На мой взгляд лучший ролик по авиабезопасности :)
http://www.youtube.com/watch?v=SQDip9V49U0

вторник, 25 марта 2014 г.

Скоро будет собственная НПС?

Как известно, первая из реальных санкций Обамы достигла цели и затормозила карточные расчеты в теперь уже всем известном банке Россия и в нескольких менее известных других. Нужно ли ждать, когда наши иностранные «друзья» затормозят еще пару банков? Раньше серьезно о создании в России собственной НПС никто не говорил. Есть же Виза да Мастер говорили все, зачем создавать свою платежку? Есть же Арбуз да Боинг, зачем создавать СуперДжет?  Есть же БМВ да Лексус, зачем развивать Ладу? Примерные слова Жириновского, что давайте нам санкции по всем фронтам, мы станем только сильнее. Есть и народная мудрость про то, что нас не убивает, делает нас сильнее. Читаем свежую новость, что в ЦБ уже думают, что делать, чтобы ликвидировать эту зависимость от внешнего мира. Также привожу определение из 161-ФЗ, которое я даже НЕ ПОНИМАЮ:
национальная платежная система - совокупность операторов по переводу денежных средств (включая операторов электронных денежных средств), банковских платежных агентов (субагентов), платежных агентов, организаций федеральной почтовой связи при оказании ими платежных услуг в соответствии с законодательством Российской Федерации, операторов платежных систем, операторов услуг платежной инфраструктуры (субъекты национальной платежной системы);
Что в этом определении национального? Ничего. Закон о НПС есть, а НПС в России нет.
Но мы уже движемся в нужном направлении. Депутат ГД Резник предложил поправки в 161-ФЗ, чтобы операционные центры находились в РФ. Конечно, можно создать такой центр на базе МПС за деньги государства, но тогда % от каждой транзакции по-прежнему будет утекать за рубеж. Лучше же создать собственную полноценную НПС. После чего законодательно обязать все зарплатные проекты госов и не госов размещать только в ней, а возможность использования МПС оставить гражданам на свой страх и риск. В Китае сделано именно так! Интересно, что China UnionPay включена в Реестр ЦБ.

Для поддержки НПС нужно будет также перенастроить все банкоматы и все POS-терминалы. Я лично буду с удовольствием пользоваться российским продуктом, а когда мне надо будет поехать за рубеж, получу для этого карту МПС.

среда, 12 марта 2014 г.

Из презентаций


С запозданием, но прошелся по уральским банковским презентациям. Решил для себя отметить следующее:

Сбербанк/Бондарев С.Н.
Предлагается новая статья в УК РФ:
Статья 187.1 Использование технических устройств получения данных владельца платежной карты, необходимых для доступа к его счетам.
1. Неправомерная установка на оборудование кредитной организации, банковского платежного агента (субагента) технических устройств, специально приспособленных для негласного фиксирования и сохранения визуальной и (или) компьютерной информации, необходимой для идентификации владельца платежной карты и доступа к его счетам, а равно изготовление, приобретение, транспортировка, хранение или сбыт таких технических устройств, наказываются принудительными работами на срок до пяти лет либо лишением свободы на срок до шести лет со штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет.
2. Те же деяния, совершенные организованной группой, - наказываются принудительными работами на срок до пяти лет либо лишением свободы на срок до семи лет со штрафом в размере до одного миллиона рублей или в размере заработной платы или иного дохода осужденного за период до пяти лет или без такового.

Банк Москвы/Окулесский В.А.
Удельная величина риска в системах ДБО составляет 1 руб. на 1000 руб.
Мера защиты ДБО:
Пользовательский индивидуальный интерфейс
Меры безопасности:
Использование чиповых карточных продуктов
В инет-банке счет, сумма и БИК вводятся с доверенного устройства

Газпромбанк/Егоркин А.В.
Количество сотрудников: более 11 400 человек
В ДИБ - 71 сотрудник!!!
Нормодок:
Частная политика обеспечение ИБ на этапах ЖЦ АБС (по-моему это тянется от Стобра)
Функции ДИБ:
Разграничение доступа к АБС на уровне МСЭ
Согласование ТЗ на доработку модулей АБС

Связной/Лев Шумский
Виды мошенничества с использованием:
• Идентификатора клиента - сим-карты/номера телефона –  Дублирование сим-карты
–  Замена привязанного к клиенту номера телефона
–  Клиент сам указывает телефон 3-го лица при оформлении карты
• СМС-мошенничества
–  «Ваша карта заблокирована ФСБ Центрального Банка РФ»
–  Ваша карта по ошибке выдана Иванову Сидору Ивановичу, Вам нужно с ним поменяться картами.

Дорожная карта:
Применение дополнительных технологий аутентификации ЭЦП на Симкарте

Как обосновать затраты и привлечь бизнес на свою сторону? (Это про инет-банк)
•  Затраты на мониторинг ботнета и фишинговых сайтов легко окупаются.
•  Экономическое обоснование внедрения специализированного антифрод решения:
–  Подсчитать, сколько времени тратят операторы ЦПК на ручной пост- контроль подозрительных операций, вывести стоимость одного такого звонка исходя из:
•  стоимости аренды каналов связи;
•  ФОТ участников процесса;
•  стоимости рабочего места (электричество, обслуживание и т.п.)
–  Рассчитать предварительный срок окупаемости проекта (ROI), согласовать с финансистами полученные цифры.
•  Защитить проект перед бизнесом, получить финансирование и....

Мой коммент: скорее всего после расчета экономики поймете, что делать ничего не нужно.

А так же МТС/Ермаков Алексей
В целях оперативного реагирования на новые типы угроз и схемы фрода предлагается организовывать взаимодействие между ответственными подразделениями финансово-кредитных организаций и ответственными дежурными подразделениями операторов связи.


вторник, 18 февраля 2014 г.

Симки, вклады, телефоны

Каждая SIM карта имеет уникальный номер - IMSI (международный идентификатор мобильного абонента). Судя по статье посвященной IMSI и комментам к ней, данная технология замечена только в следующей семерке банков: НОМОС, ПСБ, Альфа, ТКС, БРС, Сити, Сбер. Я больше согласен с автором статьи, чем с комментариями, что на вопрос надо смотреть шире. Нет, не надо смотреть шире! Типовые рабочие мошеннические схемы основаны именно на слабом звене – сотовой связи, поэтому хорошо, когда банк поддерживает нелюбимые мошенниками технологии. Также я бы порекомендовал включать эти условия SMS-информирования в клиентский договор.
В каких случаях меняются SIM-карты:
- при утере телефона
- при замене с обычной на micro/nano
- в честь отмены мобильного рабства
Приведу три ссылки на описание реальных примеров уводов денег подобным способом: тыц, тыц, тыц.  Какая очевидная мера здесь напрашивается? Запрет на досрочное закрытие вклада или снятие части вклада через интернет-банк. Этим также уже озадачены и на банках.ру, поэтому неплохо бы иметь список таких банков.
Если одноразовый код для подтверждения платежа генерируется банком случайным образом, то в SMS с кодом банк должен показывать счет получателя и сумму перевода. В этом случае ответственность за совершение операции лежит на стороне клиента. Если одноразовый код для подтверждения платежа при генерации учитывает счет получателя и сумму перевода, а потом вычисляется еще раз на пришедшем в банк платеже (защита от подмены реквизитов) и сравнивается с первым вычислением, то ответственность будет на стороне банка. Отсюда напрашивается вывод, что запрет на вывод вкладов и корректная обработка IMSI, по сути, эквивалентны персональному OTP.
Хорошо известно, что заметная часть левых переводов делается на одноразовые мобильные номера. Предлагается следующая реализация антифрода. В интернет-банке устанавливается три уровня доверия мобильных номеров.
1)      Личные номера клиента. Подтверждаются договорами с операторами сотовой связи. Лимита на переводы нет.
2)      Номера из шаблонов. Те номера, по которым уже были выполнены переводы, и по которым не поступало заявлений на опротестование в течение, например, месяца. Лимит, скажем, в 15 000 руб. в месяц.
3)      Прочие номера. Лимит, скажем, в 1 000 в месяц.
Таким образом, дополнительно банки не будут позволять клиентам совершать платежные операции через операторов связи, а будут подсказывать, что всё это можно сделать и через собственный интернет-банк.