Новини

22:04
Cмешное видео о том, кто на самом деле убирает от снега Киев
21:44
Банкротства банков: Колоссальная схема дерибана
21:28
Литвин: Мы ждем, пока вся страна вымрет?
21:13
Обновление Renault Logan: свежая порция подробностей
20:51
Ляшко: Украинцы, у меня есть важное сообщение, сядьте и запаситесь корвалолом
20:41
Президент Молдавии не исключил выхода из соглашения с ЕС
19:22
Лавров назвал Яроша ответственным за аннексию Крыма
19:15
Стоимость бензина в Украине может вырасти еще больше
19:11
65 грн/$. Аналитики назвали возможный курс доллара в Украине
18:25
Крокодила гигантского размера сняли на камеру в США
17:46
Минюст констатирует ликвидацию 68 тыс. ФЛП 1 - 15 января
17:05
В США ожидают до 900 тысяч человек протестующих после инаугурации Трампа
17:02
Аваков: В 2017 году пограничники силой вернут контроль над Донбассом и Крымом
13:12
Перестрелка в Олевске: комментарии очевидцев и врача
13:05
Грузия выполнила требования по безвизу раньше Украины – евродепутат
13:00
Рада разрешила электронные билеты в общественном транспорте
11:44
Кризис столкнул в бедность еще шесть миллионов русских
11:37
Рева посоветовал отдельным категориям украинцев вообще не платить пенсии
11:33
Жуткое ЧП на Тернопольщине: собаки отгрызли женщине голову
11:20
В США 26 конгрессменов намерены бойкотировать инаугурацию Трампа
10:39
На YouTube разместили видео, на котором статуя Будды восстает из воды
10:36
Пользователей Сети напугали снимки гигантской волны на Венере
10:33
О диктаторах не шутят. В Китае уволен чиновник, назвавший Мао Цзэдуна дьяволом
09:15
Кандидат в президенты Франции Ле Пен: Крым никогда не был украинским
09:07
В Антарктиде зафиксировали таинственный летающий объект
08:48
София Ротару опередила Аллу Пугачеву
08:36
Бдительные фанаты узнали секрет Потапа и Насти Каменских
08:30
Под Тернополем заявили, что нашли родственников Трампа
08:10
На новых фото "Одесской Барби" разглядели "увеличившуюся грудь"
08:02
Новый поезд Киев – Ивано-Франковск с вагонами-трансформерами запустят сегодня
07:48
Настя Каменских поделилась горячим снимком из отпуска
07:42
Шовковский вместе с женой убегали от полиции в аэропорту Борисполь
07:40
В Болгарии замерзло Черное море
07:29
Россия начала стягивать под Украину 400-500 тысяч военных – волонтер
07:18
Ольга Фреймут показала фото с курорта для миллионеров
07:14
На Землю несется астероид. Его можно увидеть невооруженным глазом
22:07
Из-за нового реестра долгов украинцы останутся без жилья и без работы
22:05
Сакварелидзе: "посадить" надо десятки тысяч чиновников
Більше новин

Банковское ПО чрезвычайно уязвимо для кибератак

1

Банковское ПО чрезвычайно уязвимо для кибератакИсследователи центра Digital Security Research Group (DSecRG) проанализировали ситуацию, сложившуся на российском рынке банковского ПО.

Вывод аналитиков неутешительный: банковские программы обладают крайне низкой степенью защищенности. Наша задача — предложить всем заинтересованным лицам возможный способ повышения безопасности не только программного обеспечения для дистанционного обслуживания клиентов, но и банковского ПО в целом.

31 января 2012 года в интернете был опубликован аналитический отчет о безопасности банковского ПО, предназначенного для дистанционного обслуживания клиентов (ДБО). Исследование проводилось в России в 2009-2011 гг.

Ошибки в программах – обычное дело


Специалисты по программированию в один голос говорят о том, что любое ПО содержит ошибки и уязвимости.

Александр Яшкин, ведущий программист российской компании StarForce Technologies, считает, что подавляющее большинство программ в той или иной степени содержит ошибки или недоработки: «Практика показывает, что в процессе эксплуатации ПО рано или поздно, преднамеренно или непреднамеренно обнаруживаются уязвимости, которыми может воспользоваться злоумышленник. В ходе жизненного цикла программы выпускаются новые версии, исправляющие эти ошибки, однако, не редки случаи, когда исправление, закрывающее один недостаток, привносит в программу другие. Данный процесс цикличен, и даже программы, для которых выпущено множество обновлений все равно остаются уязвимыми».

К сожалению, в процессе разработки современной программы в коде остается большое количество ошибок, которые не обнаруживаются на стадии тестирования. Некоторые критические ошибки, как правило, выявляются уже в процессе эксплуатации ПО заказчиком, и разработчик оперативно выпускает обновления для их устранения.

Однако, далеко не всегда ошибки обнаруживаются теми, кто использует программу по назначению, так как подобные ошибки могут не проявляться в процессе ее эксплуатации. Зачастую именно злоумышленники при исследовании удаленной системы перед ее взломом случайно натыкаются на бреши в ПО, которые потом используют в своих целях. Через такие «дыры» в программах кибермошенник может пробраться в систему и получить в ней неограниченные права.

Как же предотвратить обнаружение уязвимостей и обезопасить систему от вторжения?

Одним из способов может являться защита исходного кода программы от декомпиляции, дизассемблирования и реверс-инжиниринга. А, проще говоря, от исследования и взлома. В этом случае хакеру будет чрезвычайно сложно изучить код, обнаружить ошибки и использовать их, особенно если речь идет о программе, работающей удаленно, а не локально, на компьютере хакера.

В обзоре приводятся слова Управляющего директора Дирекции информационных и платежных технологий «Транскапиталбанка» Валерия Шеина: «Современные системы ДБО просто не успевают создавать эффективные меры противодействия интернет-мошенникам». Следует отметить, что защита исходного кода является превентивной мерой, которая нивелирует даже саму возможность атаки, а не только ее последствия.

Вообще, борьба с киберпреступностью идет по схеме «удар-блок»: мошенники наносят удар первыми, а службы безопасности защищаются, реагируя на ту или иную угрозу. В случае применения превентивных мер защита уже готова к нанесению удара.

Эффективная безопасность закладывается на этапе разработки архитектуры программы

Процесс построения архитектуры будущей программы, как правило, имеет целью разработку наиболее эффективной модели функционирования программы, исходя из имеющихся бизнес-задач и аппаратных ресурсов заказчика. Учитывая пожелания клиента, разработчик не уделяет должного внимания вопросу безопасности. Отмечается, что во многих банковских системах архитектура не учитывает возможные атаки, а подчас даже значительно облегчает злоумышленникам проникновение. «Кроме вышеперечисленных недостатков, в некоторых отечественных системах ДБО были выявлены глобальные ошибки архитектуры. Так, в некоторых из них отсутствуют повторные проверки ЭЦП на платежных поручениях при их выгрузке в автоматизированную банковскую систему (АБС)».

Очевидно, что изучение мирового опыта позволяет выработать практические рекомендации по разработке безопасной архитектуры системы. В этом могут помочь соответствующие специалисты, в течение многих лет занимающиеся проблемами защиты кода программ.

Стоимость защиты

Внедрение комплексной системы защиты для банка – дело не дешевое. Но без этого никуда. Внедрять систему все равно надо. Однако, как мы видим, система защиты постепенно устаревает и ее эффективность уменьшается, так что необходимо постоянно ее обновлять.

Как утверждает Светлана Белялова, начальник управления контроля за операционными рисками «Райффайзенбанк»: «Затраты на усовершенствование уровня безопасности систем ДБО являются существенными».

Если сравнить затраты на обновления системы защиты банка, адекватной современным угрозам, со стоимостью защиты кода от изучения и взлома, то сумма будет отличаться в разы в пользу последней. А если учесть, что защита кода является превентивной мерой, реагирующей на широкий спектр известных и неизвестных угроз, то выбор решения становится очевидным.

Рекомендации профессионалов

Международная некоммерческая организация производителей банкоматов ATMIA в 2011 году выпустила свод практических рекомендаций по защите банкоматов и банковских программ от киберугроз. В частности, целый раздел посвящен защите исходного кода ПО от реверс-инжиниринга.

«Сегодня, когда запускается вторая редакция руководства, данные карт, которые могут быть похищены из банкомата, становятся более уязвимыми, нежели деньги, физически лежащие внутри банкомата, — пишет во вступлении технический редактор документа Peter Kulik (Петер Кулик). — Кроме того, преступления, связанные с ПО относятся к категории скрытых. Их очень трудно обнаруживать и они ведут к куда более драматичным результатам, нежели другие формы преступлений с банкоматами. Мы отдаем себе отчет в том, что наша индустрия сегодня недооценивает масштаб таких преступлений».

Для предотвращения проникновения в банковскую систему специалисты ATMIA советуют использовать обфускацию исходного кода, применять технологию виртуальной машины и др.

«Размещение критически важных модулей программы в виртуальной машине позволит сделать из них «черный ящик», внутреннее устройство которого не поддается изучению и анализу, — говорит технический директор StarForce Technologies Александр Зацепин. — При этом сама программа функционирует исправно. Кроме того, запутывание граф-алгоритма программы, или, как ее еще называют, обфускация, обеспечивает невозможность понимания логики работы приложения».

Выводы

Сегодня банковские системы, обслуживающие клиентов удаленно подвергаются огромным рискам. Связано это с повсеместным распространением интернета и развитием дистанционного банковского обслуживания. Кибер-преступники придумывают все новые способы нечестного отъема денег у банков.

Для проникновения внутрь банковских сетей хакеры исследуют банковское ПО и, найдя в нем ошибки и уязвимости, проникают через внутрь с их помощью.

Системы защиты могут быть эффективны только при комплексном подходе. Одним из элементов такого подхода может стать защита исходного кода банковского ПО от анализа и взлома. В этом случае хакеру будет чрезвычайно сложно, а подчас и совсем невозможно изучить алгоритмы работающей программы и найти в ней бреши, через которые можно осуществить вторжение.

Традиционные системы защиты постоянно «догоняют» угрозы и не способны противостоять новейшим способам взлома. Защита кода — мера превентивная, устраняющая причину, а не следствие взлома.

Кроме того, стоимость защиты кода программ в разы меньше затрат на обновление традиционных систем безопасности.

Дмитрий Гусев, StarForce Technologies
Источник

Загрузка...

Дмитрий 13 февраля 2012 17:04
банковское ПО неуязвимо, если четко выполнять инструкции по безопасности.