Positive Technologies: из каждого третьего онлайн-банка можно украсть деньги

05 июль 2017 19:05 #58813 от ICT
Согласно выводам анализа защищенности финансовых приложений, которые проводились экспертами Positive Technologies, доля финансовых приложений, в которых встречаются критически опасные уязвимости, в 2016 году снизилась, однако общий уровень риска выявленных уязвимостей стал значительно выше. Наиболее распространены оказались недостатки механизмов идентификации, аутентификации и авторизации. Как отмечается в исследовании, популярность электронных финансовых инструментов в России за последний год заметно выросла благодаря развитию бесконтактных систем оплаты: к уже привычным PayPass и payWave присоединились технологии NFC-платежей с помощью смартфонов — Apple Pay и Google Wallet. Однако безопасность общедоступных веб- и мобильных приложений в финансовой сфере до сих пор оставляет желать лучшего, поскольку для таких приложений характерны все уязвимости и угрозы, известные в области безопасности приложений. При этом в случае банковских приложений реализация угроз приводит к серьезным последствиям — включая хищение денежных средств, несанкционированный доступ к персональным данным и банковской тайне, а также репутационные потери для бизнеса. Исследование показало, что в 2016 году доля критически опасных уязвимостей финансовых приложений выросла на 8%, а доля уязвимостей среднего уровня риска — на 18%. При этом в продуктивных системах выявлено почти в два раза больше уязвимостей, чем в системах, находящихся в разработке. А финансовые приложения, разработанные вендорами, в среднем содержат в два раза больше уязвимостей, чем те, которые разработаны банками самостоятельно. Большинство онлайн-банков (71%) имеют недостатки в реализации двухфакторной аутентификации. 33% приложений онлайн-банков содержат уязвимости, позволяющие украсть деньги, а в 27% приложений злоумышленник может получить доступ к сведениям, составляющим банковскую тайну. В каждом третьем приложении можно перехватить или подобрать учетные данные для доступа. Банковские iOS-приложения по-прежнему безопаснее, чем их аналоги для Android. При этом серверные части мобильных банков защищены значительно хуже клиентских: уязвимости высокой степени риска найдены в каждой исследованной системе. В этом году в отчет Positive Technologies также вошла статистика по защищенности автоматизированных банковских систем (АБС), которые обычно считаются недоступными для внешнего злоумышленника. Однако на практике две трети уязвимостей, выявленных в АБС, оказались критически опасными — включая такие, которые позволяют получить административный доступ к серверу. Подобный доступ дает возможность злоумышленнику, оставаясь незамеченным, проводить любые мошеннические операции, связанные с деньгами: например, заводить новые счета и указывать на них любое количество денег, или же подменять платежные поручения, отправляемые в Центробанк. «Тренды целевых атак прошлого года показывают, что злоумышленники все активнее используют подобные возможности для атак на финансовый сектор, ― отметил Евгений Гнедин, руководитель отдела аналитики информационной безопасности Positive Technologies. ― При этом большинства недостатков защиты можно избежать еще на этапе проектирования приложений, если учесть все нюансы, связанные с реализацией механизмов аутентификации и авторизации. Значительное количество уязвимостей может быть выявлено на стадии разработки, если придерживаться практик безопасной разработки (SSDLC) и регулярно проводить анализ защищенности приложений. Как показывает практика, наиболее эффективным методом выявления уязвимостей веб-приложения является анализ его исходного кода, в том числе автоматизированными средствами». Your browser does not support the video tag. CNews Forum 2017: Информационные технологии завтра Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Киберпреступники могут похитить деньги каждого второго пользователя мобильного банковского приложения. Об этом сообщает компания Positive Tec17.55Понедельник, 20 апреля 2020
    Киберпреступники могут похитить деньги каждого второго пользователя мобильного банковского приложения. Об этом сообщает компания Positive Tec17.55Вторник, 21 апреля 2020
    Киберпреступники могут похитить деньги каждого второго пользователя мобильного банковского приложения. Об этом сообщает компания Positive Tec17.55Вторник, 21 апреля 2020
    Киберпреступники могут похитить деньги каждого второго пользователя мобильного банковского приложения. Об этом сообщает компания Positive Tec17.55Вторник, 21 апреля 2020
    Positive Technologies повышает безопасность систем ДБО банка «Санкт-Петербург»16.36Среда, 24 января 2018
    Positive Technologies: большинство банкоматов можно взломать за минуты16.21Среда, 14 ноября 2018
    Positive Technologies и Group-IB объединили технологии для защиты онлайн-платежей и веб-порталов14.84Четверг, 14 июля 2016
    Решение Positive Technologies защищает онлайн-сервис приема документов «Ингосстраха»14.84Четверг, 22 декабря 2016
    Positive Technologies: преступники могут получить доступ к информации клиентов в каждом онлайн-банке14.54Пятница, 05 апреля 2019
    Мошенники предлагают оценить отели, чтобы украсть деньги13.43Вторник, 20 июня 2023

    Мы в соц. сетях