Биометрия преткновения

Введите запрос для поиска

Скрыть поиск
ББР

Биометрия преткновения

В ходе Международного банковского форума был поднят вопрос о безопасности Единой биометрической системы (ЕБС). Специалисты по информбезопасности скептически оценили ее способности защитить данные клиента с учетом развития современных технологий подделки фото, видео и голоса. В ЦБ считают, что разработали защитные механизмы от максимального числа угроз. Но эксперты отмечают, что развитие технологий уже через один-два года позволит мошенникам «украсть» чью угодно личность. Сейчас в этом нет необходимости, поскольку украсть деньги у клиента банка можно проще и дешевле.

Председатель правления Ассоциации разработчиков программных продуктов «Отечественный софт» Наталья Касперская на Международном банковском форуме заявила об опасности использования биометрии. По ее словам, утечки происходят из самых разных баз данных, и не так важно, как они защищены от взлома снаружи, поскольку часто это делается изнутри. Госпожа Касперская добавила, что с биометрическими данными есть еще одна «чудовищная проблема» — технология глубокой подделки DeepFake (подделка фотографии, видео и голоса человека, которые неотличимы от оригинала). По словам эксперта, защиты от нее не существует, поэтому «следует воздержаться от сдачи биометрии».

«Мы не зафиксировали значимых инцидентов, связанных с подменой биометрических образцов или других фактов»,— заверил в ответ директор департамента информационной безопасности Банка России Вадим Уваров.

Впрочем, по словам собеседника “Ъ” в крупном банке, угрозы нет просто потому, что биометрия еще не работает: «Людям до сих пор непонятно и неудобно ей пользоваться».

В ЦБ заявили, что «для устойчивости системы проводилось углубленное моделирование различных угроз, в том числе и DeepFake». Это позволило заранее предусмотреть «защитные механизмы от максимального числа угроз и выработать методы защиты от действий широкого круга потенциальных нарушителей». В ЦБ добавили, что механизм удаленной идентификации является многофакторным: основу составляет ЕСИА (система, обеспечивающая санкционированный доступ к информации, содержащейся в информационных системах), а ЕБС используется как дополнительный инструмент: «Кроме того, биометрические образцы хранятся раздельно от других персональных данных, что является дополнительным элементом защиты».

Эксперты отмечают, что системы ЕБС сами по себе довольно хорошо защищены. И до тех пор, пока данные не используются для каких-либо операций, проблем не будет. Однако, по словам управляющего RTM Group Евгения Царева, «как только они начнут массово применяться для осуществления трансакций, преступники непременно найдут способ "встроиться" в систему».

Между тем технологии DeepFake становятся широко доступны.

«Такие фейки могут применяться для шантажа, атак с применением социальной инженерии и других мошеннических действий»,— говорит господин Царев. Эксперт поясняет, что технологии быстро развиваются, и скоро преступники смогут создать образцы, идентичные тем, что находятся в банке или государственной системе, и таким образом «украсть» чью угодно личность, совершив оплату или другую операцию за жертву. По его оценке, подобные прецеденты появятся «в течение года-двух».

Эксперты признают, что для массового использования таких инструментов есть технологические препятствия. Коммерческий директор компании RuSIEM Александр Булатов обращает внимание, что потенциальному злоумышленнику необходимо получить доступ к смартфону своей жертвы, разблокировать его, предъявить банковскому приложению DeepFake. «Поэтому среднестатистическому пользователю вряд ли стоит опасаться, что под него будет создан цифровой двойник»,— говорит он. А вот людям, у которых на счетах хранятся существенные суммы, от биометрической идентификации будет лучше отказаться.

Однако, уточняет директор по методологии и стандартизации Positive Technologies Дмитрий Кузнецов, уже сейчас тот же результат можно получить «простыми и хорошо отработанными приемами взлома». Для обхода биометрический аутентификации преступникам совсем не требуется формировать DeepFake или подменять биометрический профиль клиента: «Можно провести атаку на инфраструктуру банка и "вбросить" фальшивое платежное поручение на заключительном этапе обработки платежа, когда биометрическая аутентификация считается успешно пройденной. Или провести атаку "здравствуйте, вас беспокоит служба безопасности банка" непосредственно на клиента, и он сам подтвердит перевод денег на "резервный" счет».

Максим Буйлов, Ольга Шерункова

Источник: Газета «Коммерсантъ» №169 от 18.09.2021
Тэги:

Читайте также

В России предложили ввести финансовый паспорт гражданина
России пора задуматься о внедрении финансового паспорта гражданина
МТС Банк предложил вклад «МТС Деньги»
22 сентября МТС Банк запустил вклад «МТС Деньги»
ВТБ: траты по платежным стикерам выросли в 3,5 раза
С января по август 2025 года клиенты ВТБ совершили 292 млн транзакций с помощью стикеров на 213 млрд рублей
Доходность по банковским вкладам останется положительной до середины 2026 года
Советник председателя Банка России Кирилл Тремасов заявил, что оттока вкладов из банковской системы не наблюдается
Солид Банк повысит ставки по депозитам для юридических лиц в рублях
С 24 сентября 2025 года АО «Солид Банк» вводит новую редакцию условий по депозитам в рублях РФ для юридических лиц
СДМ-Банк вошёл в топ-50 медиарейтинга по числу упоминаний в СМИ
По  данным агентства «Финмаркет», СДМ-Банк вошёл в топ-50 медиарейтинга, заняв 40-е место по числу упоминаний в СМИ
«Эксперт РА» подтвердил кредитный рейтинг банка «Левобережный» на уровне ruA-
Рейтинг банка по национальной шкале РФ остается высоким с 2019 года. Прогноз по рейтингу стабильный
Кредитные каникулы для многодетных станут в три раза длиннее
Правительство предложило расширить льготный период обслуживания ипотеки с 6 до 18 месяцев
ЦБ: в России начинает оживать рыночная ипотека
Фиксируется рост автокредитования в последние месяцы, заявил советник председателя Банка России Кирилл Тремасов