SlideShare a Scribd company logo
1 of 28
ДистанционноеДистанционное
банковское обслуживание.банковское обслуживание.
Защита от мошенничестваЗащита от мошенничества
Кизько Борис, 5085/2
Санкт-Петербург, 19.11.2012
Federal Deposit Insurance Corporation (FDIC)Federal Deposit Insurance Corporation (FDIC)
Arlington, Virginia, 2010Arlington, Virginia, 2010
Центральный Банк РФЦентральный Банк РФ
Москва, ул. Неглинная, 12Москва, ул. Неглинная, 12
Ущерб от мошенничестваУщерб от мошенничества
2010 год — 1,3 млрд рублей2010 год — 1,3 млрд рублей
Средний ущерб от каждой атаки — 3 млн руб.Средний ущерб от каждой атаки — 3 млн руб.
6% потерь - злой умысел сотрудников банков6% потерь - злой умысел сотрудников банков
5
«Никаких рекомендаций по безопасности мы вам«Никаких рекомендаций по безопасности мы вам
дать не можем. Мошенники стали такимидать не можем. Мошенники стали такими
изобретательными, что от них сложно защититьсяизобретательными, что от них сложно защититься
и дать какие-то рекомендации. Вот будете Выи дать какие-то рекомендации. Вот будете Вы
пользоваться банкоматом или в магазинепользоваться банкоматом или в магазине
расплачиваться картой, а там скиммеррасплачиваться картой, а там скиммер
злоумышленника стоит... и всё...»злоумышленника стоит... и всё...»
6
(из рекомендаций одного банка)(из рекомендаций одного банка)
Фрод (fraud)Фрод (fraud)
ВнутреннийВнутренний
ВнешнийВнешний
7
Системы ДБОСистемы ДБО
Что такое, зачем нужно?
Виды
8
Клиент-Банк, Банк-Клиент, Интернет-Банк,
Система ДБО, Электронный банк, Интернет-
Банкинг, on-line banking, remote banking,
direct banking, home banking, internet banking,
PC banking, phone banking, mobile-banking,
WAP-banking, SMS-banking, GSM-banking,
TV-banking
По-моему, миф...
9
РазработчикиРазработчики
● БСС
● Р-Стайл
● Бифит
● ЦФТ
● CompassPlus
● Сигнал КОМ
● ИНИСТ
● Степ Ап
10
Как защищены ДБО?
11
Кого защищаем?
Почему атакуют пользователей?
12
2 направления:
Интернет-банкинг (ИБ)
Интернет клиент-банк (ИКБ)
Интернет-банкинг
13
Физические лица
99% - Java
Требуется: браузер с SSL и Java Script, Java RE
Дополнительные средства: PIN-коды,
мобильный телефон и одноразовые аналоги
собственноручной подписи
Интернет-банкинг
14
Демонстрация.
ОАО «Банк Санкт-Петербург»
Как крадут?
15
У «физиков»
«К счастью, наши банки — это не швейцарские банки...»
Страховка
Интернет Клиент-банк
16
«Юрики»
Много платежей. Несколько счетов. Несколько
валют
Исполнение: отдельное ПО или web-клиенты
Использование систем шифрования
(CryptoPro, IPRIV)
Интернет Клиент-банк
17
ЭЦП и сертификаты
Зашифрованные носители - «токены»
(eToken и Рутокен, iBank 2 Key)
Одноразовые пароли (карточки и OTP-токены)
Разрешение конкретных IP-адресов и/или
устройств
18
iBank 2 Key
USB-картридер
SIM-карта с МК ST19NR66 (STMicroelectronics)
Формирование ЭЦП по ГОСТ Р34.10-2001 внутри
SIM-карты токена за 0,5 сек.
Интернет Клиент-банк
19
80% инцидентов — несоблюдение требований
безопасности на стороне клиента банка
Многие банки не используют собственные
системы, а используют сторонние решения. Это
ПО может скачать любой желающий.
Интернет Клиент-банк
20
Трояны
Переполнение буфера
Фишинг
Интернет Клиент-банк
21
80-90% сайтов банков подвержены XSS
Danske bank ActiveX buffer overflow
XSS (Cross Site Scripting)
Windows — зло!
Уходим на Linux?
22
http://wiki.etersoft.ru/ProgrammnoeObespechenie/BankKlienty?v=dpx
Демонстрация2.
ОАО «Банк Санкт-Петербург»
Трояны
23
Поддерживает множество б/к и платёжных
систем
Ежедневно - от 5 до 20 новых версий трояна
Работает в связке с трояном Zeus
http://exploit.in/forum/index.php?showtopic=47469
Ibank — первый троян-банкер для РФ (2006)
Признаки атаки
24
нестабильное функционирование ПК, на котором работают с
системой ДБО (медленная работа, произвольная
перезагрузка, другие неполадки)
выход из строя ПК, на котором работают с ДБО
перебои с доступом в систему ДБО
невозможность авторизации в системе ДБО
DDoS-атака на вашу ИТ-инфраструктуру
несоответствие порядковых номеров платежных поручений
попытки авторизации в ДБО с других IP-адресов или в
нерабочее время.
Что делать?
25
Сообщить в банк об инциденте
Ограничить доступ к инфицированному объекту
Написать заявление в отделении полиции
Обеспечить сохранность доказательств (собрать логи,
снять дамп памяти, отключить от сети питания)
...
Регламентирующие документыРегламентирующие документы

Положения ЦБ РФ

ФЗ № 63 от 06.04.2011 «Об электронной подписи»

Стандарт Банка России СТО БР ИББС-1.0-2006

Письма Банка РоссииПисьма Банка России

......
26
Где узнать больше?Где узнать больше?

Портал «Информационная Безопасность Банков»Портал «Информационная Безопасность Банков»
http://www.ib-bank.ru/

Журнал «BIS JOURNAL»:Журнал «BIS JOURNAL»: http://www.ib-bank.ru/bis/

Сайт Positive TechnologiesСайт Positive Technologies

Отчёты Digital Security Research GroupОтчёты Digital Security Research Group
http://www.dsec.ru/, http://www.dsecrg.ru/

http://www.phreaking.ru

http://habrahabr.ru/

......

27
Вопросы???Вопросы???
......
Благодарю!Благодарю!
До новых встреч!До новых встреч!
28

More Related Content

Viewers also liked

Online banking ppt
Online banking pptOnline banking ppt
Online banking pptVishnu V S
 
Internet banking - College Project
Internet banking - College ProjectInternet banking - College Project
Internet banking - College ProjectSheril Daniel
 
Electronic banking presentation
Electronic banking presentationElectronic banking presentation
Electronic banking presentationxabi951
 
Ecommerce final ppt
Ecommerce final pptEcommerce final ppt
Ecommerce final pptreemalmarri
 
Internet Banking
Internet BankingInternet Banking
Internet Bankingsnehateddy
 
Bank: Trends, Tech and Future
Bank: Trends, Tech and FutureBank: Trends, Tech and Future
Bank: Trends, Tech and FutureIvano Digital
 
E Commerce Presentation
E  Commerce  PresentationE  Commerce  Presentation
E Commerce PresentationTylerjd
 

Viewers also liked (13)

Mini Trend One - Grape Trends Newsletter 17
Mini Trend One - Grape Trends Newsletter 17Mini Trend One - Grape Trends Newsletter 17
Mini Trend One - Grape Trends Newsletter 17
 
Online banking ppt
Online banking pptOnline banking ppt
Online banking ppt
 
Internet banking - College Project
Internet banking - College ProjectInternet banking - College Project
Internet banking - College Project
 
Electronic banking presentation
Electronic banking presentationElectronic banking presentation
Electronic banking presentation
 
Ecommerce final ppt
Ecommerce final pptEcommerce final ppt
Ecommerce final ppt
 
E banking
E bankingE banking
E banking
 
Internet Banking
Internet BankingInternet Banking
Internet Banking
 
Bank: Trends, Tech and Future
Bank: Trends, Tech and FutureBank: Trends, Tech and Future
Bank: Trends, Tech and Future
 
E Commerce Presentation
E  Commerce  PresentationE  Commerce  Presentation
E Commerce Presentation
 
E commerce
E commerceE commerce
E commerce
 
E-Commerce PPT
E-Commerce PPTE-Commerce PPT
E-Commerce PPT
 
E commerce ppt
E commerce pptE commerce ppt
E commerce ppt
 
E commerce
E commerceE commerce
E commerce
 

Similar to Dbs prezentation

Group-IB. Угрозы информационной безопасности в банковской сфере.
Group-IB. Угрозы информационной безопасности в банковской сфере.Group-IB. Угрозы информационной безопасности в банковской сфере.
Group-IB. Угрозы информационной безопасности в банковской сфере.Expolink
 
Андрей Брызгин_Group-IB
Андрей Брызгин_Group-IBАндрей Брызгин_Group-IB
Андрей Брызгин_Group-IBAleksandrs Baranovs
 
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNewsСистемы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNewsStanislav Makarov
 
Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...
Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...
Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...UISGCON
 
Ловушка доверия
Ловушка доверияЛовушка доверия
Ловушка доверияRoman Khimich
 
Немного о киберпреступности. Вячеслав Федоров
Немного о киберпреступности. Вячеслав ФедоровНемного о киберпреступности. Вячеслав Федоров
Немного о киберпреступности. Вячеслав ФедоровBranchMarketing
 
Построение системы защиты банкомантых сетей
Построение системы защиты банкомантых сетейПостроение системы защиты банкомантых сетей
Построение системы защиты банкомантых сетейLETA IT-company
 
мошенничество в дбо ситуация, тенденции, методы решения
мошенничество в дбо ситуация, тенденции, методы решениямошенничество в дбо ситуация, тенденции, методы решения
мошенничество в дбо ситуация, тенденции, методы решенияExpolink
 
Практический опыт защиты финансовых транзакций клиентов Банка
Практический опыт защиты финансовых транзакций клиентов БанкаПрактический опыт защиты финансовых транзакций клиентов Банка
Практический опыт защиты финансовых транзакций клиентов БанкаPositive Hack Days
 
Лаборатория Касперского: Банковские угрозы
Лаборатория Касперского: Банковские угрозы Лаборатория Касперского: Банковские угрозы
Лаборатория Касперского: Банковские угрозы Expolink
 
Bezopasnost platejnyh terminalov
Bezopasnost platejnyh terminalovBezopasnost platejnyh terminalov
Bezopasnost platejnyh terminalovE-Money News
 
Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...
Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...
Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...Nick Turunov
 
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...Expolink
 
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...Expolink
 
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфереSearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфереExpolink
 
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...SelectedPresentations
 
Banking Security Misunderstanding
Banking Security MisunderstandingBanking Security Misunderstanding
Banking Security MisunderstandingAleksey Lukatskiy
 
презентация Бондарев С. - сбербанк россии
презентация Бондарев С. - сбербанк россиипрезентация Бондарев С. - сбербанк россии
презентация Бондарев С. - сбербанк россииfinnopolis
 
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!Namik Heydarov
 

Similar to Dbs prezentation (20)

Group-IB. Угрозы информационной безопасности в банковской сфере.
Group-IB. Угрозы информационной безопасности в банковской сфере.Group-IB. Угрозы информационной безопасности в банковской сфере.
Group-IB. Угрозы информационной безопасности в банковской сфере.
 
Андрей Брызгин_Group-IB
Андрей Брызгин_Group-IBАндрей Брызгин_Group-IB
Андрей Брызгин_Group-IB
 
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNewsСистемы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
Системы ДБО. Удобство и безопасность -- факторы развития - Макаров, CNews
 
Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...
Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...
Медведев Вячеслав Владимирович - Беззащитность участников систем дистанционно...
 
Ловушка доверия
Ловушка доверияЛовушка доверия
Ловушка доверия
 
Немного о киберпреступности. Вячеслав Федоров
Немного о киберпреступности. Вячеслав ФедоровНемного о киберпреступности. Вячеслав Федоров
Немного о киберпреступности. Вячеслав Федоров
 
Построение системы защиты банкомантых сетей
Построение системы защиты банкомантых сетейПостроение системы защиты банкомантых сетей
Построение системы защиты банкомантых сетей
 
мошенничество в дбо ситуация, тенденции, методы решения
мошенничество в дбо ситуация, тенденции, методы решениямошенничество в дбо ситуация, тенденции, методы решения
мошенничество в дбо ситуация, тенденции, методы решения
 
Практический опыт защиты финансовых транзакций клиентов Банка
Практический опыт защиты финансовых транзакций клиентов БанкаПрактический опыт защиты финансовых транзакций клиентов Банка
Практический опыт защиты финансовых транзакций клиентов Банка
 
Лаборатория Касперского: Банковские угрозы
Лаборатория Касперского: Банковские угрозы Лаборатория Касперского: Банковские угрозы
Лаборатория Касперского: Банковские угрозы
 
Bezopasnost platejnyh terminalov
Bezopasnost platejnyh terminalovBezopasnost platejnyh terminalov
Bezopasnost platejnyh terminalov
 
Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...
Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...
Бифит - Практика хищений по системам електронного банкинга. Новые угрозы и ме...
 
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
 
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
 
сачков
сачков сачков
сачков
 
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфереSearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
 
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
Fraud-мониторинг для ДБО. Повышение эффективности и противостояние угрозам ба...
 
Banking Security Misunderstanding
Banking Security MisunderstandingBanking Security Misunderstanding
Banking Security Misunderstanding
 
презентация Бондарев С. - сбербанк россии
презентация Бондарев С. - сбербанк россиипрезентация Бондарев С. - сбербанк россии
презентация Бондарев С. - сбербанк россии
 
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
 

More from Boris Kizko

Security cores 5.11.13
Security cores   5.11.13Security cores   5.11.13
Security cores 5.11.13Boris Kizko
 
Security cores 1.10.13
Security cores   1.10.13Security cores   1.10.13
Security cores 1.10.13Boris Kizko
 
Неделя науки 2013 СПбГПУ
Неделя науки 2013 СПбГПУНеделя науки 2013 СПбГПУ
Неделя науки 2013 СПбГПУBoris Kizko
 
Асимметричная криптография
Асимметричная криптографияАсимметричная криптография
Асимметричная криптографияBoris Kizko
 
Компьютерные вирусы
Компьютерные вирусыКомпьютерные вирусы
Компьютерные вирусыBoris Kizko
 
спутниковые радионавигационные системы
спутниковые радионавигационные системыспутниковые радионавигационные системы
спутниковые радионавигационные системыBoris Kizko
 
Hpc 2.26.03.2013.
Hpc 2.26.03.2013.Hpc 2.26.03.2013.
Hpc 2.26.03.2013.Boris Kizko
 
Hpc 1.24.02.2013.
Hpc 1.24.02.2013.Hpc 1.24.02.2013.
Hpc 1.24.02.2013.Boris Kizko
 
презентация на защиту 06.06
презентация на защиту 06.06презентация на защиту 06.06
презентация на защиту 06.06Boris Kizko
 

More from Boris Kizko (12)

Security cores 5.11.13
Security cores   5.11.13Security cores   5.11.13
Security cores 5.11.13
 
Security cores 1.10.13
Security cores   1.10.13Security cores   1.10.13
Security cores 1.10.13
 
Cuda, OpenCL
Cuda, OpenCLCuda, OpenCL
Cuda, OpenCL
 
Неделя науки 2013 СПбГПУ
Неделя науки 2013 СПбГПУНеделя науки 2013 СПбГПУ
Неделя науки 2013 СПбГПУ
 
Асимметричная криптография
Асимметричная криптографияАсимметричная криптография
Асимметричная криптография
 
Trojans, worms
Trojans, wormsTrojans, worms
Trojans, worms
 
Backdoors
BackdoorsBackdoors
Backdoors
 
Компьютерные вирусы
Компьютерные вирусыКомпьютерные вирусы
Компьютерные вирусы
 
спутниковые радионавигационные системы
спутниковые радионавигационные системыспутниковые радионавигационные системы
спутниковые радионавигационные системы
 
Hpc 2.26.03.2013.
Hpc 2.26.03.2013.Hpc 2.26.03.2013.
Hpc 2.26.03.2013.
 
Hpc 1.24.02.2013.
Hpc 1.24.02.2013.Hpc 1.24.02.2013.
Hpc 1.24.02.2013.
 
презентация на защиту 06.06
презентация на защиту 06.06презентация на защиту 06.06
презентация на защиту 06.06
 

Dbs prezentation