SlideShare a Scribd company logo
Dbs prezentation
ДистанционноеДистанционное
банковское обслуживание.банковское обслуживание.
Защита от мошенничестваЗащита от мошенничества
Кизько Борис, 5085/2
Санкт-Петербург, 19.11.2012
Federal Deposit Insurance Corporation (FDIC)Federal Deposit Insurance Corporation (FDIC)
Arlington, Virginia, 2010Arlington, Virginia, 2010
Центральный Банк РФЦентральный Банк РФ
Москва, ул. Неглинная, 12Москва, ул. Неглинная, 12
Ущерб от мошенничестваУщерб от мошенничества
2010 год — 1,3 млрд рублей2010 год — 1,3 млрд рублей
Средний ущерб от каждой атаки — 3 млн руб.Средний ущерб от каждой атаки — 3 млн руб.
6% потерь - злой умысел сотрудников банков6% потерь - злой умысел сотрудников банков
5
«Никаких рекомендаций по безопасности мы вам«Никаких рекомендаций по безопасности мы вам
дать не можем. Мошенники стали такимидать не можем. Мошенники стали такими
изобретательными, что от них сложно защититьсяизобретательными, что от них сложно защититься
и дать какие-то рекомендации. Вот будете Выи дать какие-то рекомендации. Вот будете Вы
пользоваться банкоматом или в магазинепользоваться банкоматом или в магазине
расплачиваться картой, а там скиммеррасплачиваться картой, а там скиммер
злоумышленника стоит... и всё...»злоумышленника стоит... и всё...»
6
(из рекомендаций одного банка)(из рекомендаций одного банка)
Фрод (fraud)Фрод (fraud)
ВнутреннийВнутренний
ВнешнийВнешний
7
Системы ДБОСистемы ДБО
Что такое, зачем нужно?
Виды
8
Клиент-Банк, Банк-Клиент, Интернет-Банк,
Система ДБО, Электронный банк, Интернет-
Банкинг, on-line banking, remote banking,
direct banking, home banking, internet banking,
PC banking, phone banking, mobile-banking,
WAP-banking, SMS-banking, GSM-banking,
TV-banking
По-моему, миф...
9
РазработчикиРазработчики
● БСС
● Р-Стайл
● Бифит
● ЦФТ
● CompassPlus
● Сигнал КОМ
● ИНИСТ
● Степ Ап
10
Как защищены ДБО?
11
Кого защищаем?
Почему атакуют пользователей?
12
2 направления:
Интернет-банкинг (ИБ)
Интернет клиент-банк (ИКБ)
Интернет-банкинг
13
Физические лица
99% - Java
Требуется: браузер с SSL и Java Script, Java RE
Дополнительные средства: PIN-коды,
мобильный телефон и одноразовые аналоги
собственноручной подписи
Интернет-банкинг
14
Демонстрация.
ОАО «Банк Санкт-Петербург»
Как крадут?
15
У «физиков»
«К счастью, наши банки — это не швейцарские банки...»
Страховка
Интернет Клиент-банк
16
«Юрики»
Много платежей. Несколько счетов. Несколько
валют
Исполнение: отдельное ПО или web-клиенты
Использование систем шифрования
(CryptoPro, IPRIV)
Интернет Клиент-банк
17
ЭЦП и сертификаты
Зашифрованные носители - «токены»
(eToken и Рутокен, iBank 2 Key)
Одноразовые пароли (карточки и OTP-токены)
Разрешение конкретных IP-адресов и/или
устройств
18
iBank 2 Key
USB-картридер
SIM-карта с МК ST19NR66 (STMicroelectronics)
Формирование ЭЦП по ГОСТ Р34.10-2001 внутри
SIM-карты токена за 0,5 сек.
Интернет Клиент-банк
19
80% инцидентов — несоблюдение требований
безопасности на стороне клиента банка
Многие банки не используют собственные
системы, а используют сторонние решения. Это
ПО может скачать любой желающий.
Интернет Клиент-банк
20
Трояны
Переполнение буфера
Фишинг
Интернет Клиент-банк
21
80-90% сайтов банков подвержены XSS
Danske bank ActiveX buffer overflow
XSS (Cross Site Scripting)
Windows — зло!
Уходим на Linux?
22
http://wiki.etersoft.ru/ProgrammnoeObespechenie/BankKlienty?v=dpx
Демонстрация2.
ОАО «Банк Санкт-Петербург»
Трояны
23
Поддерживает множество б/к и платёжных
систем
Ежедневно - от 5 до 20 новых версий трояна
Работает в связке с трояном Zeus
http://exploit.in/forum/index.php?showtopic=47469
Ibank — первый троян-банкер для РФ (2006)
Признаки атаки
24
нестабильное функционирование ПК, на котором работают с
системой ДБО (медленная работа, произвольная
перезагрузка, другие неполадки)
выход из строя ПК, на котором работают с ДБО
перебои с доступом в систему ДБО
невозможность авторизации в системе ДБО
DDoS-атака на вашу ИТ-инфраструктуру
несоответствие порядковых номеров платежных поручений
попытки авторизации в ДБО с других IP-адресов или в
нерабочее время.
Что делать?
25
Сообщить в банк об инциденте
Ограничить доступ к инфицированному объекту
Написать заявление в отделении полиции
Обеспечить сохранность доказательств (собрать логи,
снять дамп памяти, отключить от сети питания)
...
Регламентирующие документыРегламентирующие документы

Положения ЦБ РФ

ФЗ № 63 от 06.04.2011 «Об электронной подписи»

Стандарт Банка России СТО БР ИББС-1.0-2006

Письма Банка РоссииПисьма Банка России

......
26
Где узнать больше?Где узнать больше?

Портал «Информационная Безопасность Банков»Портал «Информационная Безопасность Банков»
http://www.ib-bank.ru/

Журнал «BIS JOURNAL»:Журнал «BIS JOURNAL»: http://www.ib-bank.ru/bis/

Сайт Positive TechnologiesСайт Positive Technologies

Отчёты Digital Security Research GroupОтчёты Digital Security Research Group
http://www.dsec.ru/, http://www.dsecrg.ru/

http://www.phreaking.ru

http://habrahabr.ru/

......

27
Вопросы???Вопросы???
......
Благодарю!Благодарю!
До новых встреч!До новых встреч!
28

More Related Content

PDF
ПАО "МТС". Николай Гончаров. "Развитие и становление мобильных бот-сетей"
PPSX
Safe tech калемберг_интернет-банкинг. как сделать работу клиента безопасной
PPTX
Webtransfer finance presentation
PDF
Webtransfer finance presentation
PPTX
Webtransfer Finance present
PPTX
Краудлендинг (P2P кредитование) в России и мире
PPTX
DDoS for banks
ПАО "МТС". Николай Гончаров. "Развитие и становление мобильных бот-сетей"
Safe tech калемберг_интернет-банкинг. как сделать работу клиента безопасной
Webtransfer finance presentation
Webtransfer finance presentation
Webtransfer Finance present
Краудлендинг (P2P кредитование) в России и мире
DDoS for banks

Viewers also liked (13)

PDF
Mini Trend One - Grape Trends Newsletter 17
PPTX
Online banking ppt
PPTX
Internet banking - College Project
PPTX
Electronic banking presentation
PPTX
Ecommerce final ppt
PPTX
E banking
PPTX
Internet Banking
PDF
Bank: Trends, Tech and Future
PPT
E Commerce Presentation
PPTX
E commerce
PPT
E-Commerce PPT
PPTX
E commerce ppt
PPTX
E commerce
Mini Trend One - Grape Trends Newsletter 17
Online banking ppt
Internet banking - College Project
Electronic banking presentation
Ecommerce final ppt
E banking
Internet Banking
Bank: Trends, Tech and Future
E Commerce Presentation
E commerce
E-Commerce PPT
E commerce ppt
E commerce
Ad

Similar to Dbs prezentation (20)

PDF
Практический опыт реализации системы антифрода промышленного производства – о...
PDF
Group-IB. Угрозы информационной безопасности в банковской сфере.
PPTX
Kovalevsky_bifit
PPTX
Типовые проблемы безопасности банковских систем
PDF
мошенничество в дбо ситуация, тенденции, методы решения
PPTX
Олег Купреев. Атаки на банковские системы: как добраться до АБС
PPTX
Уязвимости систем ДБО в 2011-2012 гг.
PPSX
SafeTech (Д. Калемберг) - Интернет-банкинг: как сделать работу клиента безопа...
PPSX
Safe Tech: интернет-банкинг - как сделать работу клиента безопасной
PPS
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
PPS
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
PDF
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
PDF
Тимур АИТОВ НПС Калиниград Русская версия
PDF
защита по для банкоматов
PPT
Клиент банка под атакой
PPT
Мошенничество в системах ДБО
PDF
Тенденции мира информационной безопасности для финансовых организаций
PDF
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
PPTX
презентация Бондарев С. - сбербанк россии
PDF
Мошенничество в системах ДБО. Анализ и контроль операций
Практический опыт реализации системы антифрода промышленного производства – о...
Group-IB. Угрозы информационной безопасности в банковской сфере.
Kovalevsky_bifit
Типовые проблемы безопасности банковских систем
мошенничество в дбо ситуация, тенденции, методы решения
Олег Купреев. Атаки на банковские системы: как добраться до АБС
Уязвимости систем ДБО в 2011-2012 гг.
SafeTech (Д. Калемберг) - Интернет-банкинг: как сделать работу клиента безопа...
Safe Tech: интернет-банкинг - как сделать работу клиента безопасной
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
Тимур АИТОВ НПС Калиниград Русская версия
защита по для банкоматов
Клиент банка под атакой
Мошенничество в системах ДБО
Тенденции мира информационной безопасности для финансовых организаций
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
презентация Бондарев С. - сбербанк россии
Мошенничество в системах ДБО. Анализ и контроль операций
Ad

More from Boris Kizko (12)

PPTX
Security cores 5.11.13
PPTX
Security cores 1.10.13
PPT
Cuda, OpenCL
PPT
Неделя науки 2013 СПбГПУ
ODP
Асимметричная криптография
PPT
Trojans, worms
PPT
Backdoors
PPT
Компьютерные вирусы
PPT
спутниковые радионавигационные системы
PPTX
Hpc 2.26.03.2013.
PPTX
Hpc 1.24.02.2013.
PPTX
презентация на защиту 06.06
Security cores 5.11.13
Security cores 1.10.13
Cuda, OpenCL
Неделя науки 2013 СПбГПУ
Асимметричная криптография
Trojans, worms
Backdoors
Компьютерные вирусы
спутниковые радионавигационные системы
Hpc 2.26.03.2013.
Hpc 1.24.02.2013.
презентация на защиту 06.06

Dbs prezentation