-
V11 июн 15Интересные высказывания у этих вроде бы экспертов: произвольная смесь из дельных и совершенно идиотских мер.
Тот же модный PCI DSS, он в своей-то области приносит в основном гемморой и не решает задач собственно безопасности, а уж применить его к другой области, вообще каша получится.
Про мониторинг фишинговых сайтов и скомпрометированных учетных записей тоже смешно. Простой вопрос: как вы определите по-настоящему опасные случаи компрометации, а не когда пользователь просто потерял бумажку с паролем? Эти случаи обнаруживаются аккурат после злоумышленного использования скомпрометированного пароля, а там уже мониторить поздно, отслеживание источников входа как-то слабо помогает при современном количестве различных каналов связи.-
E11 июн 15В чем заключается геморрой? Все достаточно конкретно, а требования элементарны.
По статье — пиар Groop-IB с их продуктом мониторинга мошеннических сайтов и бот-нет сетей.
Проблема не в банках и их банк-клиентах. Проблема в пользователях дистанционных банковских услуг. Если для доступа к моему счету надо ввести пароль, подключить токен и получить подтверждающую СМСку- вот это геморрой, я лучше уйду в другой банк, там надо только логин правильно ввести. Так думают многие, совершенно не задумываясь о своей безопасности.-
V11 июн 15Серьезно?
Приведи мне выдержку из PCI DSS где описываются необходимые функции веб-гэйтвея например. Там требуется только его наличие. А веб-гэйтвэй легко может быть настроен с нулевым уровнем безопасности, то есть не влиять никак.
А СМСка с кодом это один из немногих надежных способов авторизации, потому что используется независимый от компьютера канал передачи данных. Естественно банк-клиент НЕ ДОЛЖЕН использоваться на том же телефоне. На десктопном компьютере или другом телефоне.
Вы вообще похоже в информационной безопасности слабо разбираетесь, а пытаетесь по теме того же PCI DSS высказывать "компетентное" мнение :-)-
E11 июн 15Да. Серьезно. Не передергивайте карты.
Вы пишите про геморрой, я отвечаю — нет его.
А вот детальное выполнение каких либо требований по детальной настройке какого то там веб-гейтвея ... Как раз вот это то и будет ГЕМОРРОЙ.
Задача политик дат вектор развития и общие требования. Детали — на совести исполнителя и аудитора.
А вот вы наверное не читали стандарт, а если бы читали, то знали бы что с нулевым уровнем настроек безопасности ничего не прокатит, так как будет взломано при аудите.
P.S. gj;fkeq vbyec gjcnfdk. nj ;t/ -
E11 июн 15Про СМС ку с кодом, были на последнем позитивхакдей? там легко все СМС ки перехватывали.
-
-
-
-
P10 июн 15Сбербанку это расскажите. Может меньше начнут воровать со счетов своих клиентов.
-
-
P11 июн 15Именно поэтому Сбербанк предлагает застраховать ваши деньги на их пластиковых картах. Из-за того что ни у кого "нет проблем".
100500 исключительно "положительных" отзывов от СберБанке
banki.ru-
V11 июн 15Отрицательные отзывы были есть и будут по поводу любой из массовых услуг. И их будет тем больше, чем больше массовость, независимо от качества этих услуг.
Довольные пишут редко, недовольные — почти всегда.
Ну а насчет воровства со счетов клиентов это вообще туфта, которую может озвучить только человек, который понятия не имеет о механизмах внутреннего контроля в любом банке :-)
И, чтобы не возникало вопросов об ангажированности Сбербанком — я не то что там не работаю, а вообще не из России. -
-
-
-
Сделано с
NoNaMe