Ответить
  • rob232 MemberАвтор темы
    офлайн
    rob232 Member Автор темы

    460

    17 лет на сайте
    пользователь #65134

    Профиль
    Написать сообщение

    460
    # 14 июля 2023 00:46 Редактировалось rob232, 5 раз(а).

    Добрый день.
    Сегодня многие белорусский банки используют протокол подтверждения операций через отправку СМС.
    Чтобы оплатить что нибудь картой онлайн, например, необходимо получать по СМС код подтверждения.

    Хотелось бы спросить, использование именно СМС для подтверждений - это какое-то требование для банков от регулирующих органов, или частная инициатива банков?

    Потому что СМС протокол крайне неудобен и небезопасен.
    Например, если находишься за границей, роуминг работает далеко не везде. Провести операцию невозможно.

    Почему белорусские банки не используют альтернативные и более безопасные методы MFA?
    Можно, например, пересылать код подтверждения операции через банковское приложение в телефоне или сторонние герераторы уникальных кодов типа Google Authenticator.

  • RET_FRAN Senior Member
    офлайн
    RET_FRAN Senior Member

    23139

    14 лет на сайте
    пользователь #220835

    Профиль
    Написать сообщение

    23139
    # 14 июля 2023 21:56

    rob232,

    Хотелось бы спросить, использование именно СМС для подтверждений - это какое-то требование для банков от регулирующих органов, или частная инициатива банков?
    Потому что СМС протокол крайне неудобен и небезопасен.

    Есть и иное мнение тут
    Безопасность банковских операций и платежей через Интернет

    Не тормози – включай мозги
  • rob232 MemberАвтор темы
    офлайн
    rob232 Member Автор темы

    460

    17 лет на сайте
    пользователь #65134

    Профиль
    Написать сообщение

    460
    # 15 июля 2023 02:06 Редактировалось rob232, 3 раз(а).
    RET_FRAN:

    rob232,

    Хотелось бы спросить, использование именно СМС для подтверждений - это какое-то требование для банков от регулирующих органов, или частная инициатива банков?
    Потому что СМС протокол крайне неудобен и небезопасен.

    Есть и иное мнение тут
    Безопасность банковских операций и платежей через Интернет

    На форуме может быть много всяких разных мнений.
    Профессинальнальное мнение почему СМС плох и чем заменить, можно посмотреть например на харбре.
    Вообще, в профессинальном сообществе по этому поводу наблюдается консенсус:
    использование СМС для MFA - это дорогой, ненадежный и небезопасный анохронизм.
    И давайте на этом остановимся и не будем уходить в технические детали. (Если кому-то SMS кажется отличной безопасной фичей для MFA - пожалуйста, публикуйте свое мнение на хабре и посмотрим как там это мнение встретят профессионалы )

    Но в случае с белорусскими банками, дело даже не в этом.
    Я понимаю, что какая-то часть клиентов ходит с Nokia 3310 и отправка СМС для них, возможно, - единственный способ MFA.
    Все это понятно, но дайте клиентам выбор!
    Большинство зарубежных сервисов предлагают клиентам альтернативные способы MFA - push уведомления, генераторы кодов и т.д.

    Так же, хочу обратить внимание, что речь идет не только о картах международных платежных систем.
    Да, 3D-secure - это разработка американской платежной системы 20+ летней давности, когда никто еще не слышал о смартфонах. И даже 3DS предоставляет альтернативу отправке кодов СМС, а белорусские банки продолжают использовать только СМС.

    Но ведь белорусские банки часто требуют подтверждения через СМС и на все другие операции: для входа в онлайн приложение, для переводов, для открытия депозита и т.д. Это уже совершенный нонсенс.

    Дорогие банки, может быть вы займетесь этим вопросом?
    Дайте возможность клиентам выбирать канал для MFA и 3DS.
    Не замыкайте все на СМС!
    Это неудобно ни вам ни клиентам.

  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 15 июля 2023 07:03
    rob232:

    .....
    использование СМС для MFA - это дорогой, ненадежный и небезопасный анохронизм.
    И давайте на этом остановимся и не будем ......

    Bank of America - только смс

  • rob232 MemberАвтор темы
    офлайн
    rob232 Member Автор темы

    460

    17 лет на сайте
    пользователь #65134

    Профиль
    Написать сообщение

    460
    # 15 июля 2023 09:39 Редактировалось rob232, 3 раз(а).
    Mitryj:

    rob232:

    .....
    использование СМС для MFA - это дорогой, ненадежный и небезопасный анохронизм.
    И давайте на этом остановимся и не будем ......

    Bank of America - только смс

    Дык это вы мне рассказываете? ;-). Я еще видел места, где карточки для оплаты "прокатывают" :o
    А еще некоторые банки и учреждения требуют отправлять им факс :rotate:
    Но это же не значит, что надо копировать худшие устаревшие практики в белорусских банках.

  • RET_FRAN Senior Member
    офлайн
    RET_FRAN Senior Member

    23139

    14 лет на сайте
    пользователь #220835

    Профиль
    Написать сообщение

    23139
    # 15 июля 2023 15:22 Редактировалось RET_FRAN, 1 раз.

    rob232,

    Вообще, в профессинальном сообществе по этому поводу наблюдается консенсус:
    использование СМС для MFA - это дорогой, ненадежный и небезопасный анохронизм.
    И давайте на этом остановимся и не будем уходить в технические детали

    Что за «профессиональное сообщество» и кого именно? Неужели банковское? :D
    По ссылке выше:

    Купите отдельный мобильный телефон и выпустите симку, номер которой не известен никому. Это будет ваш «секретный номер» для СМС-кодов, если какой-то сервис не позволяет защитить аккаунт другим способом.

    Не все мобильные телефоны одинаковы. Можно привести следующие варианты использования полученного СМС для разного рода «идентификаций» по содержащимся в нем кодам в Интернет-банкинге (от худшего варианта к лучшему):
    1) один «смартфон» для любых идентификаций через полученные СМС в Интернет-банкинге (мобильное приложение либо Интернет-сайт банка);
    2) два «смартфона» для любых идентификаций через полученные СМС в Интернет-банкинге: получение СМС на один смартфон (номер симки в котором «привязан» к Интернет-банкингу), а ввод кодов из него – через другой смартфон (мобильное приложение либо Интернет-сайт банка);
    3) получение СМС на смартфон либо кнопочный телефон с возможностью выхода в Интернет (номер симки в которых «привязан» к Интернет-банкингу) и услуга «передача данных» на SIM картах которых отключена, а ввод кодов из полученного СМС – через ПК (стационарный либо ноутбук) через Интернет-сайт банка;
    4) получение СМС на кнопочный телефон без возможности выхода в Интернет (номер симки в котором «привязан» к Интернет-банкингу) и услуга «передача данных» на SIM картах которого отключена (для надежности :D ), а ввод кодов из полученного СМС – через ПК (стационарный либо ноутбук) с принятыми мерами по безопасности на нем через Интернет-сайт банка.
    Очевидно, что первый вариант – самый распространенный и самый небезопасный, а последний – самый безопасный, но и малораспространенный на практике.
    Инфа
    Какой телефон лучше купить кнопочный?
    Анонимность и безопасность онлайн помощь..

    Но ведь белорусские банки часто требуют подтверждения через СМС и на все другие операции: для входа в онлайн приложение, для переводов, для открытия депозита и т.д. Это уже совершенный нонсенс.
    Дорогие банки, может быть вы займетесь этим вопросом?
    Дайте возможность клиентам выбирать канал для MFA и 3DS.
    Не замыкайте все на СМС!
    Это неудобно ни вам ни клиентам.

    Безусловно, прочитав вышенаписанное, все банки немедленно начнут выполнять данное пожелание :D
    Уважаемый, причитания не помогут :znaika:
    Из шапки темы по ссылке выше:

    МВД указало на дыры у белорусского «интернет-банкинга»

    Там СМС вообще не упоминается :znaika:
    Зато упоминается это:

    Иногда услуга «интернет-банкинг» была не нужна клиентам, а навязывалась сотрудниками банков, которые устанавливали реквизиты доступа, не соответствующие правилам информационной безопасности, говорится в письме.

    Каким «правилам информационной безопасности»? Что это за «правила», кем разработаны, когда и кем утверждены, где применяются и являются ли обязательными?
    Возможно эти: СТБ ISO/IEC 27001-2016 «Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования»? :-?
    Подготовте и направте в МВД РБ и НБ РБ обращение с описанием проблем и предложениями по их решению, выложите сюда черновик - обсудим 8)
    А в целом:

    Не тормози – включай мозги

    Не тормози – включай мозги
  • rob232 MemberАвтор темы
    офлайн
    rob232 Member Автор темы

    460

    17 лет на сайте
    пользователь #65134

    Профиль
    Написать сообщение

    460
    # 15 июля 2023 21:32
    RET_FRAN:

    rob232,

    Вообще, в профессинальном сообществе по этому поводу наблюдается консенсус:
    использование СМС для MFA - это дорогой, ненадежный и небезопасный анохронизм.
    И давайте на этом остановимся и не будем уходить в технические детали

    Что за «профессиональное сообщество» и кого именно? Неужели банковское? :D

    ICT сообщество, конечно. Если вы хотите поспорить по техническим деталям, добро пожаловать на технический форум. В этом же разделе не идет речь о технологиях. Здесь сугубо отзывы клиентов банка. Призываю вас оставаться в рамках темы.

  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 16 июля 2023 18:24
    rob232:

    Дык это вы мне рассказываете? ;-). Я еще видел места, где карточки для оплаты "прокатывают" :o
    А еще некоторые банки и учреждения требуют отправлять им факс :rotate:
    Но это же не значит, что надо копировать худшие устаревшие практики в белорусских банках.

    Вам, а насчёт смс - в Америке считают , что смс - самый надёжный на данный момент способ подтверждений.
    СМС - не устаревшая практика, просто более надёжного способа на данный момент не существует.
    Американцы конечно пытаются найти что-то другое, вот и эксперементируют над банковскими системами других стран, в том числе и над РБ.

  • rob232 MemberАвтор темы
    офлайн
    rob232 Member Автор темы

    460

    17 лет на сайте
    пользователь #65134

    Профиль
    Написать сообщение

    460
    # 16 июля 2023 23:41
    Mitryj:

    rob232:

    Дык это вы мне рассказываете? ;-). Я еще видел места, где карточки для оплаты "прокатывают" :o
    А еще некоторые банки и учреждения требуют отправлять им факс :rotate:
    Но это же не значит, что надо копировать худшие устаревшие практики в белорусских банках.

    Вам, а насчёт смс - в Америке считают , что смс - самый надёжный на данный момент способ подтверждений.

    Кто так в Америке считает? Может быть ссылочку?

  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 17 июля 2023 07:57
    rob232:

    Кто так в Америке считает?

    Там не только так считают, но так и происходит

    rob232:

    Может быть ссылочку?

    Так сами зайдите в раздел описания безопасности какого-нибудь банка Америки.

  • rob232 MemberАвтор темы
    офлайн
    rob232 Member Автор темы

    460

    17 лет на сайте
    пользователь #65134

    Профиль
    Написать сообщение

    460
    # 17 июля 2023 11:52
    Mitryj:

    rob232:

    Кто так в Америке считает?

    Там не только так считают, но так и происходит

    rob232:

    Может быть ссылочку?

    Так сами зайдите в раздел описания безопасности какого-нибудь банка Америки.

    Так использование некоторыми банками устаревших практики - вовсе не значит, что сейчас эти практики считаются лучшими. Легаси - обычное дело в энтерпрайзах.
    А мнение о безопасности надо смотреть в профессиональных журналах и статьях. Вот на них ссылочку пожалуйста. Чисто интересно как профессиналу почитать было бы такой бред :-). Но, уверен, не найдете. Безопасность и надежность SMS - ниже всякой критики.
    И, конечно, далеко не все банки используют ТОЛЬКО SMS. В моем банке, скажем, есть выбор. Можно получать код на whatsapp, например. Есть возможнось голосового звонка. Есть способ через приложение.
    Но тут дело даже не в техничеком несовершенстве SMS - это вопрос ясный я здесь обсуждать его не собираюсь.
    Я лишь призываю белорусские банки внедрять альтернативные методы аутентификации. Т.е. выступаю исключительно как клиент.
    Для меня, как клиента, это - серьезный фактор в выборе банка. Потому что получение SMS на национальный номер нередко становится проблемой при выезде за границу или в места, где есть интернет, но не ловит нужный оператор связи.

  • FDDVORON Senior Member
    офлайн
    FDDVORON Senior Member

    1377

    17 лет на сайте
    пользователь #72620

    Профиль
    Написать сообщение

    1377
    # 17 июля 2023 12:06

    Обычно коды подтверждения операций присылаемые через SMS действуют очень короткое время либо до выхода пользователя из интернет-банкинга.
    Злоумышленникам чтобы воспользоваться надо подключится между пользовательским компьютером и его провайдером (MITM атака). Далее каким-то способом перехватить sms с кодом подтверждения операций. Это всё очень сложно в реальности.
    Проще позвонить жертве под видом "сотрудника КГБ из нацбанка" и далее известной схеме.

    Добавлено спустя 2 минуты 51 секунда

    rob232:

    Я лишь призываю белорусские банки внедрять альтернативные методы аутентификации.

    У некоторых есть возможность аутентификации с помощью электронной цифровой подписи.

  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 17 июля 2023 12:33
    rob232:

    Так использование некоторыми банками устаревших практики - вовсе не значит, что сейчас эти практики считаются лучшими. Легаси - обычное дело в энтерпрайзах.
    А мнение о безопасности надо смотреть в профессиональных журналах и статьях. Вот на них ссылочку пожалуйста. Чисто интересно как профессиналу почитать было бы такой бред :-).......

    Что-то не похожи вы на профессионала.
    А что касается ведущих американских банков, то смс - один из ключевых моментов.
    А злоумышленник, даже зная ваши логины и пароли и перехватив этот вам ненавистный смс, даже в интернет-банк зайти не сможет.
    Если вам интересно почему так, то советую самим вам найти и почитать эти так называемые "бредовые" статьи в профессиональных журналах.

  • RET_FRAN Senior Member
    офлайн
    RET_FRAN Senior Member

    23139

    14 лет на сайте
    пользователь #220835

    Профиль
    Написать сообщение

    23139
    # 18 июля 2023 11:05 Редактировалось RET_FRAN, 2 раз(а).

    rob232,

    Я лишь призываю белорусские банки внедрять альтернативные методы аутентификации. Т.е. выступаю исключительно как клиент.
    Для меня, как клиента, это - серьезный фактор в выборе банка.

    Призыв к банкам на форуме в Интернете? :D Оригинально :super:
    Обращение не пробовали направиить и получить на него ответ, который здесь можно выложить? Есть специальный вид обращения - предложение :znaika:
    Mitryj,

    А злоумышленник, даже зная ваши логины и пароли и перехватив этот вам ненавистный смс, даже в интернет-банк зайти не сможет.

    Чем этот случай отличается от случаев, когда клиенты сообщают коды из СМС злоумышленникам и затем они без проблем заходят в интернет-банк?
    Какая разница, был СМС перехвачен и прочитан либо коды из СМС были сообщены клиентом злоумышленнику? :-?

    Не тормози – включай мозги
  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 18 июля 2023 11:17
    RET_FRAN:

    Mitryj,

    А злоумышленник, даже зная ваши логины и пароли и перехватив этот вам ненавистный смс, даже в интернет-банк зайти не сможет.

    Чем этот случай отличается от случаев, когда клиенты сообщают коды из СМС злоумышленникам и затем они без проблем заходят в интернет-банк?
    Какая разница, был СМС перехвачен и прочитан либо коды из СМС были сообщены клиентом злоумышленнику? :-?

    Этот случай отличается тем, что зная коды из смс, а также логин и пароль, злоумышленник в Америке не может зайти в интернет-банк, а в РБ может.

  • RET_FRAN Senior Member
    офлайн
    RET_FRAN Senior Member

    23139

    14 лет на сайте
    пользователь #220835

    Профиль
    Написать сообщение

    23139
    # 19 июля 2023 09:33 Редактировалось RET_FRAN, 2 раз(а).

    Mitryj,

    Этот случай отличается тем, что зная коды из смс, а также логин и пароль, злоумышленник в Америке не может зайти в интернет-банк, а в РБ может.

    Вот это новость 8)
    По ссылке на тему выше:

    МВД указало на дыры у белорусского «интернет-банкинга»
    ...

    В большинстве краж злоумышленники использовали зарубежные IP-адреса, что свидетельствует либо о том, что преступники находятся за рубежом, либо используются средства анонимизации.
    ...
    В связи с этим МВД рекомендовало банкам повысить безопасность использования системы «интернет-банкинг». В частности, силовики просят запретить установку простых паролей, в том числе одинакового имени пользователя и пароля, исключить возможность регистрации клиентов с одинаковыми именами пользователей в рамках одного банка, а также предусмотреть установку по умолчанию доступа к кабинету пользователя только с белорусских «айпишников» и обязательную смену пароля при первом входе в кабинет пользователя.

    Неужели эта рекомендация выполнена всеми банками РБ? :-?
    Хотя, клиент может в любой момент изменить эту установку при необходимости либо без нее либо вместо него эти изменения может сделать кто-то иной :znaika:

    Не тормози – включай мозги
  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 19 июля 2023 12:43
    RET_FRAN:

    ...........

    Разговор был про смс если что

  • RET_FRAN Senior Member
    офлайн
    RET_FRAN Senior Member

    23139

    14 лет на сайте
    пользователь #220835

    Профиль
    Написать сообщение

    23139
    # 20 июля 2023 10:18

    Mitryj,

    Разговор был про смс если что

    И вопрос был связан с информацией, содержащейся в СМС.
    Повторю вопрос еще раз:

    Неужели эта рекомендация выполнена всеми банками РБ? :-?

    Не тормози – включай мозги
  • MD Куратор team
    офлайн
    MD Куратор team

    18586

    21 год на сайте
    пользователь #6511

    Профиль
    Написать сообщение

    18586
    # 20 июля 2023 11:15
    RET_FRAN:

    Неужели эта рекомендация выполнена всеми банками РБ?

    а рекомендации уже обязательны к выполнению?

    Добавлено спустя 9 минут

    Mitryj:

    Этот случай отличается тем, что зная коды из смс, а также логин и пароль, злоумышленник в Америке не может зайти в интернет-банк, а в РБ может.

    злоумышленник, который не знает, что такое прокси и впн - это вообще как?

    Жизнь грустная, зато зарплата смешная
  • Mitryj Senior Member
    офлайн
    Mitryj Senior Member

    812

    16 лет на сайте
    пользователь #111380

    Профиль
    Написать сообщение

    812
    # 20 июля 2023 11:52
    MD:

    Mitryj:

    Этот случай отличается тем, что зная коды из смс, а также логин и пароль, злоумышленник в Америке не может зайти в интернет-банк, а в РБ может.

    злоумышленник, который не знает, что такое прокси и впн - это вообще как?

    впн и прокси в данной ситуации вообще не причём, просто в америке зная пароли, логины и перехватив смс никак не войдёт в интернет-банк, ни с впн, ни находясь в Америке.
    просто там существует ещё привязка к определённому оборудованию, которому предоставляется доступ, и в этой схеме логин/смс/оборудование, само смс имеет существенную роль.