Дарья Налетова, bifit - Комплексная безопасность ДБО

16
Комплексная безопасность ДБО. Практика компании «БИФИТ» Компания «БИФИТ» 2015 #forumbs

Upload: expolink

Post on 19-Jul-2015

311 views

Category:

Business


1 download

TRANSCRIPT

Page 1: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

Комплексная безопасность ДБО.Практика компании «БИФИТ»

Компания «БИФИТ»

2015

#forumbs

Page 2: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

2

• Способы атак эволюционируют вместе со средствами безопасности.

• Самое слабое место – человеческий фактор.

• Не существует «серебряной пули» для защиты от хищений.

• Чтобы быть эффективной, защита должна быть эшелонированной.

Основные постулаты информационной безопасности ДБО

Это касается каждого!

#forumbs

Page 3: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

3

Как это было

2007 г. – внедрение USB-токенов

2007 г. – первые случаи хищения файлов секретных ключей ЭЦП

2010 г. – внедрение одноразовых паролей

2010 г. – удаленное управление компьютером клиента

2011 г. – подмена отображаемой информации

2013 г. – трояны под мовременные мобильные платформы

2014 г. – троянские программы на компьютерах Банка

2012 г. – перехват одноразовых паролей

#forumbs

Page 4: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

4

Что дальше?

Текущая тенденция:

Рост доли «сложных» атак по мере распространения механизмов защиты от «простых» атак.

Основные направления атакТекущая

распростр.Тенденция

Удаленное управление компьютером клиента

Подмена отображаемой информации

«Лишний» платеж в пачке

Мобильные вирусы, перехват SMS-сообщений

Атаки на компьютеры Банка

#forumbs

Page 5: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

5

• Контролировать рабочие места

• Обеспечить достоверность подписываемой информации

• Контролировать действия и платежи клиента со стороны

Банка

Что делать?

Как?

#forumbs

Page 6: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

6

• Защиту от скрытного перенаправления на ложный IP-адрес• Защиту от фишинга• Проверку операционной системы на наличие уязвимостей

Internet-Банкинга и руткитов• Защиту от несанкционированного снятия скриншотов• Защиту данных от перехвата на этапе ввода• Защиту от программ, собирающих персональную информацию.• Предотвращение заражений вредоносными программами и их

оперативное удаление.

Защита компьютера клиента #forumbs

Page 7: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

77

Защита компьютера клиента

Решаемые задачи:

• активное противодействие вредоносному ПО на компьютере клиента (снижение вероятности инцидента)

• предоставление дополнительной информации системе Fraud-мониторинга (снижение ложных срабатываний).

#forumbs

Page 8: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

8

Fraud-мониторинг

Контроль действий клиента на стороне Банка

#forumbs

Page 9: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

9

Fraud-мониторинг

Система Fraud-мониторинга позволяет:

• выявлять подозрительные платежные поручения на основании анализа реквизитов;• обнаруживать активность, свойственную для вредоносных программ;• распознавать мошеннические действия: - создаваемые компьютерными вирусами; - совершаемые вручную через интерфейс приложения;• выявлять подозрительных пользователей системы;• производить расследование и аналитику подозрительных платежей.

#forumbs

Page 10: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

10

Fraud-мониторинг#forumbs

! Нельзя сделать вывод о легитимности транзакции только на основе данных платежей!

Page 11: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

11

Fraud-мониторингПреимущества готового решения

• оперативность внедрения (до 1-2 недель);• проактивная защита учет специфики конкретной системы ДБО;• управляемость;• политика лицензирования;• российская разработка:

• учет российских реалиев;• стоимость не зависит от курса валют;• внутри России.

Преимущества облачного решения

• отсутствие затрат на внедрение;• отсутствие затрат на сопровождение;• информация по многим критериям аккумулируется от всех кредитных организаций, использующих сервис;• оперативная адаптация настроек системы при возникновении новых угроз;• решение о выполнении платежа принимает только сотрудник Банка.

#forumbs

Page 12: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

12

Trust Screen

Токен с функцией визуализации ключевых реквизитов документа.

Обеспечение достоверности подписываемой информации

Универсальное устройство, разработанное на открытых стандартах для любой системы, как ДБО так и любой другой.

Скорость расчета хэша 700 Кбайт/с

Page 13: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

13

Trust Screen

Функциональные возможности:

• Визуализация документов в доверенной среде

• Возможность подтвердить или отвергнуть документ после визуализации.

• Неизвлекаемое хранение ключей подписи

#forumbs

Page 14: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

14

Trust Screen

Преимущества

• Документы подписываются в изолированной безопасной среде токена.

• Trustscreen применяется в качестве основного средства подписи документа.

• Конструктивная особенность Trustscreen исключает возможность подписи документов без визуализации ключевых полей документа.

• Токен поддерживает все документы ДБО, для подписи многострочных документов применяется скроллинг.

• Устройство универсально и подходит для всех систем ДБО.

#forumbs

Page 15: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

15

Защищайте себя и своего клиента!

Налетова Дарья

[email protected]

#forumbs

Page 16: Дарья Налетова, BIFIT -  Комплексная безопасность ДБО

Налетова Дарья

[email protected]

Спасибо за внимание!Вопросы?

#forumbs