Чем дальше в лес "мобильный", тем больше угроз
В конце апреля журнал "Банковское обозрение" провел мероприятие, названное профессиональной дискуссией банковских специалистов на тему "Безопасность мобильного банкинга: угрозы и решения".
Перспективы мобильного банкинга в России и мире очевидны. Еще недавно этот канал рассматривался прежде всего как средство предоставления информационных сервисов, но уже сейчас в ряде российских банков системы мобильного банкинга по набору транзакционных сервисов практически не уступают системам интернет-банкинга. И в некоторых банках мобильный банкинг начинает выигрывать у интернет-банкинга по числу пользователей, количеству и объему проведенных ими транзакций. К таким банкам относится Райффайзенбанк, о развитии мобильного банкинга которого недавно рассказала Наталья Масарская, начальник отдела развития альтернативных каналов продаж этого банка.
Для успеха мобильного банкинга важны три фактора — функционал, обеспечение информационной безопасности и удобство использования (или юзабилити). Причем, как не раз отмечали за последние годы на различных форумах и конференциях, если функциональные сервисы и сервисы обеспечения безопасности не удобны в применении, то они мало используются.
Дмитрий Силаев , коммерческий директор компании USABILITYLAB, представил основные результаты исследования "Лучшие решения и основные ошибки интерфейсов мобильных банков 2015. Сравнительное юзабилити-исследование", проведенного его компанией. Во многом это исследование перекликается с аналогичным исследованием интерфейсов интернет-банков, также проведенного компанией USABILITYLAB в прошлом году. Как результаты этого исследования повлияли на развитие систем интернет-банкинга российских банков? Дмитрий Силаев на этот вопрос Bankir.Ru ответил, что компания USABILITY не проводила мониторинга всех банков — участников исследования и банков, купивших его полный текст. Тем не менее, судя по тому, что удалось увидеть, можно сказать, что в той или иной степени результаты исследования повлияли на развитие этих систем. По мнению Силаева, разработка интерфейсов интернет- и мобильного банкинга, которую можно отдать на сторону специалистам, не так сложна и затратна для банков, как внедрение систем и приложений с новыми интерфейсами, включая их освоение персоналом и клиентами.
Фото: Альберт Тахавиев, Bankir.RuЧто касается исследования интерфейсов мобильных банков 2015 года, то в нем приняли участие 15 российских банков и 120 респондентов, как опытных, так и начинающих, реакция которых изучалась по 9 юзабилити-метрикам (результативность, ошибки, непонятные формулировки, удобство навигации и т.д.). Респонденты выполняли 8 заданий: авторизация, проверка счетов и кредитов, просмотр истории операций, перевод между своими счетами, перевод на счет в другом банке, оплата услуг сотовой связи, оплата ЖКУ, поиск ближайшего банкомата. Дмитрий Силаев прокомментировал выполнение нескольких заданий в мобильных приложениях Сбербанка, Росбанка и др., и подробно разобрал задание - история операций.
В дальнейшем в формате двух панельных дискуссий обсуждались вопросы обеспечения безопасности мобильного банкинга. В первой дискуссии приняли участие Андрей Бухтияров , заместитель председателя правления Интерактивного Банка; Денис Камзеев , начальник отдела информационной безопасности, старший вице-президент Райффайзенбанка; Лев Шумский , начальник управления информационной безопасности департамента защиты активов банка "Связной"; Иван Янсон , заместитель руководителя службы информационной безопасности Промсвязьбанка. Рассматривались конкретные технические проблемы: как удостовериться, что мобильное приложение банка безопасно? Как проводить аутентификацию клиента? Как безопасно подтверждать платежи? Биометрия — фантастика или реально действующий инструмент? И т.д. Обсуждались подходы различных банков к решению этих проблем. Что касается биометрии, то представители Альфа-банка сообщили, что они попробовали решение петербургской компании ЦРТ, в котором используется идентификация по голосу и фото с телефона клиента. Пользователям оно не очень понравилось… Особое внимание вызвала проблема привязывания клиентского устройства к банку в контексте вступления в силу с 16 марта Указания ЦБ № 3361-У, которое существенно усиливает требования к безопасности удаленного взаимодействия банка и клиента. Похоже, основным средством решения этой проблемы является контроль за парой SIM-карта + номер телефона.
Во второй панельной дискуссии приняли участие Артем Сычев , заместитель начальника главного управления безопасности и защиты информации ЦБ РФ; Кирилл Самошонков , директор направления по мобильной рекламе компании "Мегафон" и Евгений Михалев , заместитель начальника отдела Управления "К" БСТМ МВД России. Обсуждались проблемы регулирования, взаимодействия правоохранительных органов, ЦБ РФ, банков и сотовых операторов.
По мнению Ольги Крупицкой , руководителя разработки проекта Альфа-Бизнес Мобайл, многие решения, о которых на мероприятии говорили и которые другие банки только начинают разрабатывать, в Альфа-банке уже внедрены. Например, проверка смены SIM-карты (изменение IMSI) используется уже несколько лет. Из других рассмотренных вопросов Крупицкая выделила проблемы безопасности пользователей с уcтройствами на платформе Android, так как она широко распространена и более, чем платформа iOs, подвержена атакам. Она также оценила как весьма интересные и полезные возможные совместные проекты сотовых операторов и банков по противодействию мошенничеству.
Москва.

Ваш комментарий