Надійна автентифікація клієнтів – найважливіший компонент безпеки та відповідності нормативним вимогам для фінансових установ, особливо у сфері онлайн-банкінгу. Хоча багато банків використовують апаратні пристрої автентифікації для автентифікації клієнтів, деякі перейшли на автентифікацію тільки за допомогою мобільних пристроїв. Оскільки все більше людей використовують мобільні програми для автентифікації, часто виникає питання про те, чи банки повинні використовувати мобільну або апаратну автентифікацію.
У цій статті фахівці OneSpan пояснюють, чому апаратні пристрої автентифікації повинні залишатися важливим компонентом безпеки програм для онлайн-банкінгу, і дають рекомендації щодо вибору найкращих із них. Зрештою, ці пристрої захищають організації від загроз кібербезпеки, що розвиваються та зміцнюють відповідність новим нормативним ініціативам.
Підходу до автентифікації клієнтів лише за допомогою мобільних пристроїв буде недостатньо для відповідності вимогам ЄС
У червні 2023 року Європейська комісія опублікувала проєкт пропозицій щодо Директиви про платіжні послуги та послуги електронних грошей (PSD3) та Регламенту про платіжні послуги (PSR), які стануть наступниками переглянутої Директиви про платіжні послуги (PSD2) та переглянутої Директиви про електронні гроші (EMD2). Стаття 88 пропозиції PSR передбачає, що фінансові установи не повинні використовувати єдиний механізм суворої автентифікації клієнтів (SCA), наприклад, механізм, заснований на смартфонах, а повинні підтримувати різні механізми автентифікації. Ці вимоги означають, що фінансові установи не можуть застосовувати підхід, який базується лише на використанні мобільних пристроїв. Фінансові установи повинні підтримувати інші механізми автентифікації, такі як апаратні пристрої автентифікації, окрім механізмів SCA на базі смартфонів.
Стаття 88 PSR вимагає, щоб фінансові установи забезпечували можливість здійснення SCA усіма користувачами, включаючи людей з обмеженими можливостями, людей похилого віку та осіб з низькими цифровими навичками. Це також стосується тих, хто не має доступу до цифрових каналів чи методів оплати.
Це означає, що фінансові установи повинні підтримувати різні форми механізмів суворої автентифікації клієнтів, щоб задовольнити конкретні ситуації та потреби всіх своїх користувачів. Наприклад, люди з обмеженим зором часто вважають за краще використовувати їх апаратний пристрій автентифікації з можливістю відтворення звуку.
Як шахраї атакують мобільні банківські програми
Завдяки відносно відкритому характеру мобільних операційних систем (наприклад, Android, iOS), мобільні банківські програми в найближчому майбутньому залишаться популярною мішенню для шахраїв. Шахраї можуть використовувати широкий спектр методів для крадіжки облікових даних або ініціювання шахрайських фінансових операцій, таких як:
- Банківські трояни – це спеціалізовані шкідливі програми, створені з метою крадіжки облікових даних та фінансової інформації з мобільних банківських програм. Ці трояни можуть отримати доступ до мобільних банківських програм різними способами, наприклад, при завантаженні програм. Потрапивши в програму, вони непомітно працюють у фоновому режимі, ставлячи під загрозу безпеку програми.
- Підроблені банківські програми – це шкідливі програми, які імітують законні програми для мобільних банків, щоб обманом змусити користувачів, які нічого не підозрюють, розголосити свої облікові дані та конфіденційну фінансову інформацію. Такі підроблені банківські програми зазвичай розповсюджуються через неофіційні магазини програм («бічне завантаження») або фішингові веб-сайти.
- Clickjacking – передбачає накладення оманливих посилань поверх легітимних елементів, наприклад кнопок, в інтерфейсі програми. Це дозволяє зловмиснику здійснювати кліки у додатку від імені реального користувача.
- Шкідливі програми-кейлогеери перехоплюють натискання клавіш і викрадають конфіденційні дані, включаючи облікові дані для входу в систему.
Організація UK Finance публікує інформацію про втрати від шахрайства з мобільним банкінгом у своєму щорічному звіті про шахрайство. Згідно з останнім звітом, 2024 року шахрайство з мобільним банкінгом збільшилося на 62% порівняно з 2023 роком, що призвело до збитків у розмірі 45,5 млн фунтів стерлінгів.
Системні загрози з боку державних органів проти мобільних банківських програм
Барометри системних ризиків, такі як Депозитарної трастової та клірингової компанії США (DTCC) та Банку Англії, вказують на те, що кіберризики стали однією з головних проблем економічної стабільності, особливо у галузі фінансових послуг. Це є наслідком успішних кібератак, які можуть призвести до серйозних збоїв у роботі та великих збитків для компаній-цілей.
Особливий вид кіберризику для індустрії фінансових послуг полягає в тому, що громадяни та корпорації певної країни не можуть отримати доступ до своїх банківських рахунків в Інтернеті. Такий ризик знижує довіру до банківської системи країни і може завадити людям та корпораціям використати свої гроші, що, можливо, уповільнить економіку країни. Наприклад, під час DDoS-атаки російських хакерів на чеські банки та чеську фондову біржу у серпні 2023 року хакери закрили доступ до онлайн-банкінгу для клієнтів банків та зажадали від установ припинити підтримку України.
Механізми автентифікації на базі мобільних пристроїв, як правило, більш чутливі до системних загроз, ніж апаратні автентифікації, оскільки мають додаткову залежність від стільникової мережі та операційних систем (наприклад, Android, iOS) мобільних пристроїв. Наприклад, глушіння мобільного зв’язку в людному місці (наприклад, у центрі міста) може тимчасово порушити роботу банківських та інших сервісів для великої кількості людей.
Перешкоди можуть створюватися шляхом посилки радіосигналу на тій же частоті, що і мережа мобільного телефону, що блокує зв’язок між телефонами та базовою станцією. Як інший приклад можна навести співпрацю з виробниками мобільних пристроїв та операційних систем або примус їх до внесення вразливостей, які згодом можуть бути використані для порушення доступу до мобільних банківських додатків.
Переваги апаратної автентифікації
Загрози з боку шахраїв щодо мобільних банківських додатків, а також системні загрози з боку національних держав щодо мобільних пристроїв наголошують на важливості інтеграції апаратної автентифікації в систему безпеки онлайн-банкінгу. Апаратні пристрої автентифікації не залежать від мобільних пристроїв і мобільних мереж і тому не схильні до атак, яким схильні мобільні банківські програми.
Щоб забезпечити безпеку онлайн-банкінгу в майбутньому, банкам слід шукати рішення для автентифікації, які мають такі характеристики:
- Стійкість до фішингу. Це гарантує, що коди автентифікації, які генеруються пристроями автентифікації, не приносять користі шахраям. Будь-які коди автентифікації, вкрадені за допомогою фішингу, шкідливих програм чи інших атак, не можуть бути використані шахраями для видачі себе за справжнього користувача або ініціювання шахрайської фінансової операції. Стійкість до фішингу зазвичай досягається за рахунок використання протоколів автентифікації, створених FIDO Alliance.
- Що бачиш, те й підписуєш (WYSIWYS). Функція «що бачиш, те й підписуєш» гарантує, що люди, які використовують рішення для автентифікації, можуть переглядати деталі запитів на вхід до системи чи фінансових операцій на довіреному дисплеї апаратного пристрою автентифікації. Користувач може бути впевнений, що інформація, яка відображається пристроєм, коректна і не була змінена шкідливим програмним забезпеченням або іншими агентами загроз.
- Квантова стійкість. Поява квантових комп’ютерів вплине на існуючі криптографічні алгоритми та відповідні розміри ключів, які лежать в основі технології автентифікації, що використовується в додатках онлайн-банкінгу. У довгостроковій перспективі апаратні пристрої автентифікації повинні використовувати криптографічні алгоритми, стійкі до атак як класичних, так і квантових комп’ютерів, зберігаючи при цьому продуктивність та зручність використання. Стандарти автентифікації, такі як стандарти FIDO Alliance, повинні бути скориговані з урахуванням постквантової криптографії.
- Не займає багато місця. Пристрої автентифікації повинні функціонувати без необхідності інсталяції або налаштування програмних програм на своїх пристроях.
Забезпечте перспективну надійну автентифікацію клієнтів за рахунок включення апаратних пристроїв автентифікації до стратегії безпеки та відповідності нормативним вимогам.
Загрози безпеки та зміни у законодавстві у фінансовому секторі постійно змінюються. В результаті важко підтримувати підхід до автентифікації клієнтів, орієнтований лише на мобільні пристрої, враховуючи не лише майбутні нормативні вимоги Європейського регламенту платіжних послуг (PSR), а й динамічний ландшафт загроз, пов’язаних із мобільними пристроями та мобільними банківськими програмами.
Джерело: Why hardware devices should be a key ingredient of banks’ strong customer authentication strategy
