Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Персональная кибербезопасность. Учебное пособие (курс лекций)

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

Видео-конференц-связь теперь используется в рамках обычной повседневной работы.

Одним из самых быстрорастущих направлений информационных технологий является использование интеллектуальных устройств и датчиков. В компьютерной отрасли этот сектор известен под названием Интернет вещей (IoT). Предприятия и клиенты используют устройства IoT для автоматизации процессов, мониторинга условий окружающей среды и оповещения пользователей, если эти условия становятся неблагоприятными. Большинство устройств IoT подключаются к сети с помощью беспроводных технологий. В число таких устройств входят камеры, дверные замки, бесконтактные датчики, осветительные приборы и другие типы датчиков, которые используются для сбора информации о среде или о состоянии какого-либо устройства. Некоторые изготовители устройств используют Интернет вещей для информирования пользователей о необходимости замены деталей, сбое компонентов или о расходе чего-либо.

Отрасль IoT представляет огромную проблему для специалистов по информационной безопасности, поскольку многие устройства IoT собирают и передают конфиденциальную информацию. Киберпреступники нацеливаются на эти системы, чтобы перехватывать данные или влиять на производительность и доступность.

7.4. Физическая безопасность

Физические препятствия ‒ это первое, что приходит на ум, когда думаешь о физической безопасности. Это самый внешний уровень системы безопасности, и эти решения являются наиболее заметными для сторонних пользователей. Система безопасности периметра обычно состоит из следующих компонентов:

система ограждения по периметру;

ворота в системе защиты объекта;

блокираторы движения;

барьер на въезде транспортных средств;

помещение для охраны.

Биометрия ‒ это автоматизированные способы распознавания человека, основанные на физиологических или поведенческих ха-

101

рактеристиках. Биометрические системы аутентификации используют такие методы, как аутентификация по геометрии или термограмме лица, отпечаткам пальцев, геометрии руки, радужной оболочке и сетчатке глаза, рукописному почерку и голосу. Биометрические технологии могут стать основой для хорошо защищенных решений идентификации и удостоверения личности. Увеличение числа нарушений безопасности и мошенничества с транзакциями привело к росту популярности биометрических систем. Биометрия позволяет обеспечить конфиденциальность финансовых транзакций и личных данных.

При сравнении биометрических систем следует учесть несколько важных факторов: точность, скорость и пропускная способность, приемлемость для пользователей, уникальность биометрического органа или действия, устойчивость к фальсификации, надежность, требования к хранению данных, время регистрации и удобство процедуры сканирования. Наиболее важным фактором является точность. Точность выражается в типах и серьезности последствий ошибок.

Для измерения точности биометрической аутентификации наиболее широко используется уровень пересечения вероятности ошибок (CER). CER представляет равенство частот появления ошибочных отказов и ошибочных признаний.

Пропуск позволяет человеку получить доступ к области с автоматизированными точками входа. Точкой входа может быть дверь, турникет, ворота или другое препятствие. В пропусках используются различные технологии, такие как магнитная полоса, штрихкод или технологии биометрической идентификации.

Все средства физического разграничения доступа, включая системы сдерживания и обнаружения, в конечном итоге полагаются на персонал, который должен вмешаться и остановить фактическую атаку или вторжение. В хорошо защищенных объектах размещения информационных систем доступ к особо важным зонам организации регулируется охранниками. Преимущество найма охранников состоит в том, что они адаптируются лучше, чем автоматизированные системы. Охранники могут изучить и отличить множество различных условий и ситуаций и принимать решения на месте. Это лучшее решение для разграничения доступа,

102

когда ситуация требует мгновенных и надлежащих мер реагирования. Однако это верно не всегда. В системе, основанной на работе охранников, есть многочисленные недостатки, включая расходы и невозможность контролировать и регистрировать большой объем трафика. Использование охранников также вносит фактор человеческой ошибки [7, 12, 17].

Видеонаблюдение и наблюдение с использованием электронных средств может дополнить, а в некоторых случаях и заменить охранников. Преимущества видеонаблюдения или наблюдения с использованием электронных средств заключаются в возможности отслеживать зоны даже в отсутствие охранников или персонала, возможности записи и ведения истории видео и данных наблюдения в течение длительного времени и возможности использования технологий обнаружения движения и уведомления.

Кроме того, можно обеспечить более высокую точность фиксации событий даже после того, как они произошли. Другим большим преимуществом этого типа обеспечения безопасности является возможность вести наблюдение с точек, труднодоступных для охранников. Кроме того, для контроля всего периметра объекта использование камер может оказаться гораздо более экономичным. В хорошо защищенной среде следует разместить системы видеонаблюдения или наблюдения с использованием электронных средств на всех входах, выходах, погрузочных площадках, лестничных клетках и местах сбора мусора. В большинстве случаев эти системы дополняют охранников.

Отслеживание расположения важных ресурсов информационной системы и управление ими является ключевой задачей для большинства организаций. Рост числа мобильных устройств и устройств IoT усложнил ее еще больше. Длительный поиск необходимого оборудования может вести к дорогостоящим задержкам или простоям. Использование инвентаризационных меток технологии радиочастотной идентификации (Radio frequency identification (RFID)) позволяет существенно облегчить работу персонала службы безопасности. Можно разместить устройства считывания RFID-меток в дверных рамах защищенных помещений так, что они будут незаметны для людей.

103

Преимущество инвентаризационных RFID-меток заключается в возможности отслеживать любой ресурс, который физически покидает защищенную область. Новые системы инвентаризационных RFID-меток могут одновременно считывать несколько меток. Для работы RFID-систем не требует прямая видимость. Еще одним преимуществом RFID является способность считывать незаметные метки. В отличие от штрих кодов и меток, считываемых при помощи человека, которые должны быть физически расположены в легкодоступном месте, при сканировании радиометки не обязательно должны быть видимыми.

Выводы

Сетевая инфраструктура защищена настолько, насколько защищено ее наиболее уязвимое звено. Важно обеспечить безопасность оконечных устройств в сетевой инфраструктуре, в число которых входят устройства сетевой инфраструктуры в локальной сети (LAN) и оконечные системы, такие как рабочие станции, серверы, IP-теле- фоны и точки доступа.

Повышение надежности устройств – важнейшая задача при обеспечении безопасности сетевой инфраструктуры.

Вопросы для самопроверки

1.Какие методы применяются для защиты систем и устройств?

2.Как можно повысить надежность сервера?

3.Для чего предназначены сети VLAN?

4.Что понимается под межсетевым экраном?

5.Какие способы обеспечения физической безопасности вы

знаете?

Литература: 11, 12, 15.

104

8. ПЕРСОНАЛЬНАЯ КИБЕРБЕЗОПАСНОСТЬ ПРИ ОБРАЩЕНИИ С БАНКОВСКИМИ КАРТАМИ И ОСУЩЕСТВЛЕНИИ ЭЛЕКТРОННЫХ ПЛАТЕЖЕЙ

План лекции

8.1.Традиционные и электронные деньги. Наличный и безналичный расчёт. Угрозы и ущерб от киберпреступности в финансовой сфере.

8.2.Понятие банковской карты и её реквизитов. Удобства и угрозы использования банковских карт в качестве платёжного средства.

8.3.Мошенничество с использованием банковских карт. Меры защиты от мошенничества с использованием банковских карт.

8.4.Безопасность технологий бесконтактной оплаты.

В современном мире безналичная оплата товаров и услуг стала столь же естественной, как много столетий до этого естественным было пользоваться наличными деньгами: чеканными монетами в средние века и бумажными банкнотами позднее. При этом следует различать понятия «электронных денег» и видов оборота денег «безналичного» и «наличного».

8.1. Традиционные и электронные деньги. Наличный и безналичный расчёт.

Угрозы и ущерб от киберпреступности в финансовой сфере

Наиболее широко представлено определение, что «электронные деньги» ‒ это электронный аналог наличных денег в виде файла, записанного на носитель: жёсткий диск компьютера или карту памяти. Этот носитель защищен криптографическим протоколом и подписывается электронной подписью эмитента денег.

Пластиковые карты – это средство платежа, носитель информации о счетах клиента в банке. Используются они для безналичных расчетов, но сами карты электронными деньгами не являются. Различные кошельки электронных платёжных систем также являются средствами платежа, на них хранится информация для проведения безналичных расчётов. При этом существует возможность снять деньги с электронного кошелька наличными.

Российская валюта Рубль никак не может являться электронными деньгами на данный момент. А вот различные виды криптовалют (биткоин и т. п.) являются. Однако в настоящее время использование криптовалют (электронных денег) находится в «серой»

105

правовой зоне, так как криптовалюта правового статуса в нашем государстве не имеет. Процесс определения правового статуса и регулирования обращения электронных денег находится только в состоянии развития. В итоге любой может выпустить свои электронные деньги (цифровую валюту, криптовалюту) на основе какоголибо криптографического протокола, а будут ли эти электронные деньги признаны людьми, зависит от многих факторов. Также перед эмитентом таких денег встанет вопрос: как перевести электронные деньги в наличные? В связи с вышеперечисленным при обращении с электронными деньгами не представляется возможным определить количество и вероятность угроз, а инструментов привлечения к ответственности за эти угрозы ещё не разработано. Поэтому вопросы информационной безопасности при обращении с криптовалютами в настоящем пособии рассматривать не целесообразно до момента разработки нормативных документов, регламентирующих их обращение на международном и национальном уровнях.

Вернемся к рассмотрению вопросов обращения традиционных, то есть не электронных денег. В целом в мире наблюдается рост доли безналичных расчетов. Безналичные платежи с каждым годом вытесняют наличные. Эта тенденция идёт с разной скоростью в разных странах. В России данная тенденция является неустойчивой, и

вразные годы электронный оборот денег то повышается, то снижается в сравнении с наличным оборотом. Это связано с различными реформами, проводимыми правительством, и реакцией на них населения, влиянием эпидемии коронавирусной инфекции на экономику нашей страны и основных торговых партнёров, а также с некоторыми структурными изменениями мировой экономики. Однако

вретроспективе десятилетий рост безналичного оборота денег продолжается. Согласно исследования Сбербанка (рисунок 3) за четыре последних года доля безналичных платежей в общих расходах потребителей сильно выросла. Видно, что коронавирус ускорил эти процессы: люди стараются уходить от наличных денег и совершать больше операций дистанционно. Если ещё 10 лет назад пластиковые карты использовались в основном для снятия наличных денег в банкоматах, то в 2020 году данная ситуация резко изменилась. В частности, отмечается, что возросла доля безналичных платежей через сеть Интернет при оплате коммунальных услуг. Существенно увеличился спрос на доставку продуктов питания и других товаров, оплата за который также производится безналичным способом.

106

Среди молодых людей безналичный способ оплаты считается привычным и базовым, который они стараются использовать везде и всегда.

Рисунок 3. Тенденции увеличения безналичных платежей в общих расходах российских потребителей

Повышение популярности безналичного оборота денег связано и с некоторыми нормативными ограничениями, введенными нашим государствами. Так в России уже несколько лет юридическим лицам запрещено производить наличные платежи выше определенной суммы. Максимальный размер расчетов в наличной форме составляет 100000 рублей. Данное ограничение распространяется на наличные расчеты:

между организациями / предприятиями;

между организацией / предприятием и индивидуальным предпринимателем;

между индивидуальными предпринимателями.

При этом расчеты юридических лиц с физическими лицами осуществляются без ограничения максимальной суммы в наличной форме. То есть организация или предприниматель могут получать или передавать физическим лицам наличные суммы без лимита расчетов. Для физических лиц таких ограничений в настоящее время в нормативной базе нет. Ожидается, что в будущем такие лимиты для

107

физических лиц также будут установлены, и покупка недвижимости или машины за наличные останется в прошлом. Государство стремится контролировать денежный оборот с целью предотвращения отмывания денег, финансирования терроризма, а также предотвращения попыток ухода от налогов. Обезличенные наличные платежи этому не способствуют, а при безналичных платежах все проводимые операции легко обрабатывать автоматизированным образом для получения различных срезов статистики.

С 2013 года число киберпреступлений в России выросло в 20 раз. Однако первые по-настоящему серьёзные киберинциденты в финансовом секторе в России произошли в 2016 году: преступная группа LURK совершила атаки на информационные системы шести отечественных банков и нанесла ущерб, который превысил 3 миллиарда рублей. В 2020 году наибольшее распространение получило телефонное мошенничество.

Эксперты Сбербанка предполагают, что за 2021 год потери российской экономики от киберпреступности составят до 7 трлн рублей. Потери экономики страны в 2019 году от киберпреступлений составили около 2,5 трлн рублей, в 2020 году они увеличились до 3,5 трлн руб. Поскольку Сбербанк является самым часто используемы брендом, которым прикрываются мошенники при совершении махинаций, руководство банка, в частности, для защиты своей деловой репутации занимается разработкой механизмов противодействия кибермошенникам.

В период действия ограничений, связанных с пандемией коронавирусной инфекции, количество IT-преступлений в России подскочило на 83,9 % по сравнению с тем же периодом предыдущего года. Удельный вес киберпреступлений составил 19,9 % от общего их числа. За счет такого роста киберпреступности общий уровень преступности в стране вырос на 4 %.

Такой бурный рост числа киберпреступлений является причиной создания отдела по расследованию киберпреступлений и преступлений в сфере высоких технологий в Следственном комитете РФ. По данным МВД РФ ежегодный прирост киберпреступлений за последние годы составляет в среднем 70 % в год. Структура МВД не готова к такому взрывному росту киберпреступности, к обеспечению защиты финансовых интересов как граждан, так и юридических лиц.

108

Для организации кибербезопасности и повышения навыков страны в построении таких систем необходимо вести системную работу по борьбе с подменой телефонных номеров, противодействию социальной инженерии и DDoS-атакам, управлению киберкультурой, ведению профилактической работы в даркнете.

Даркнет (DarkNet) ‒ тёмный сегмент сети Интернет, подключиться к которому можно только через специальный браузер Tor. Даркнет характеризуется более высокой степенью анонимности пользователей, поэтому именно в нём сконцентрированы сообщества, занимающиеся незаконной деятельностью, такой как торговля оружием, наркотиками и реквизитами счетов и банковских карт. Кроме того, там существуют и полулегальные проекты ‒ библиотеки, литературные журналы, распространяющие информацию, которая запрещена законодательством ряда стран. Даркнет также используется для координации различной противоправной деятельности – группировками футбольных фанатов ультрас, политическими провокаторами и организаторами незаконных митингов и т. д.

Больше всего от киберпреступности страдают частный бизнес и граждане. Государственные структуры атакуют меньше, так как в таких случаях к расследованию подключается ФСБ, у которой есть инструменты и стандарты работы с киберугрозами. Частный бизнес наиболее уязвим: воруются данные о клиентах, финансовые реквизиты, различная документация, а затем всё это продаётся в даркнете. При этом следует отметить, что банки ‒ одна из самых защищенных отраслей экономики, так как они всегда были озабочены ситуацией с кибермошенничеством. Банки совместно с операторами услуг связи разработали механизмы борьбы с подменой симкарт, а также создали единое решение по фрод-мониторингу, позволяющее выявлять такие подмены [5, 8, 11].

Согласно отчету ФБР об интернет-преступлениях, 2020 год стал рекордным по размерам ущерба от киберпреступности. В 2020 году ФБР получило 791 790 обращений об интернет-преступлениях, что на 69 % больше чем в 2019 году, когда было зарегистрировано 467 361 обращение. Также увеличился размер потерь от такого рода преступлений. Согласно отчету, ущерб от киберпреступности достиг $4,2 млрд, что на 20 % больше, чем в 2019 году ($3,5 млрд). Количество обращений и сумма ущерба растут уже пять лет подряд.

109

Наиболее успешными являются киберпреступные группы, за-

нимающиеся BEC-атаками (business email compromise ‒ компроме-

тация деловой почты) и EAC-атаками (email account compromise ‒ компрометация электронной почты). В 2020 году на них пришлось 43 % от всех потерянных в результате деятельности киберпреступников средств ‒ $1,8 млрд.

BEC/EAC-атаки основываются на взломе учётной записи электронной почты пользователя для последующего использования данных о личности этого пользователя для обмана других людей: сотрудников или деловых партнеров с целью отправки средств на счет злоумышленника.

Помимо BEC/EAC-атак, ФБР также фиксирует стремительный рост ущерба от атак с использованием программного обеспечения для вымогания и шантажа. Общая сумма ущерба от такого типа атак увеличилась на 225 % ‒ с $8,9 млн в 2019 году до примерно $29,1 млн в 2020 году.

Таким образом, наблюдается повсеместный рост количества киберпреступлений в финансовой сфере, равно как и увеличение размеров ущерба от таких преступлений.

8.2. Понятие банковской карты и её реквизитов. Удобства и угрозы использования банковских карт в качестве платёжного средства

Банковская карта – платёжное средство, пластиковая карта, привязанная к одному или нескольким расчётным счетам в банке. Карта используется для безналичной оплаты товаров и услуг, в том числе через сеть Интернет, с использованием бесконтактной технологии, совершения переводов, а также снятия наличных в банкоматах.

Выпуская банковскую карту, банк привязывает её к одному или нескольким банковским счетам. Наличие счёта является обязательным условием для выпуска карты, поскольку карта фактически является лишь удобным интерфейсом для доступа к этому счёту. Однако к счёту можно обращаться и альтернативным образом ‒ указывая традиционные банковские реквизиты этого счёта в платёжных документах. Иногда такое бывает необходимо, например, при переводе средств между различными платёжными системами.

110

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]