Цитата |
---|
ОД «Информация для всех» опубликовало доклад «Информационная безопасность сайтов систем дистанционного банковского обслуживания». Доклад был выпущен по результатам исследования сайтов систем дистанционного банковского обслуживания (ДБО) крупнейших российских банков и небанковских кредитных организаций, а также популярных сервисов электронных платежей. Согласно результатам исследования, 86% исследованных сайтов систем ДБО не обеспечивают приемлемого уровня защиты соединения со своими посетителями – клиентами банков, а 68% загружают сторонний и не контролируемый самим банками исполняемый код, который может передавать третьим лицам авторизационные данные для доступа к ДБО или даже похищать средства со счетов вкладчиков. Исследованные сайты были ранжированы согласно Индексу надежности HTTPS (IFA GM HRI) и Индексу защищенности от XSS (IFA GM XSSRI), разработанным в рамках проекта «Монитор госсайтов» для оценки и сравнения по объективным критериям уровня информационной безопасности публичных веб-сайтов. Наиболее защищенное соединение с системой ДБО обеспечивает своим клиентам «Вайлдберриз банк», чей результат значительно превосходит результат банка, занявшего второе место в соответствующем рейтинге. В то же время первое место в рейтинге систем ДБО, которым не угрожает сторонний код, разделили сразу 16 банков. Сложно выделить банк-победитель в общем зачете, – отметил координатор проекта «Монитор госсайтов» Евгений Альтовский, – высокое место в одном рейтинге часто сопровождается скромными результатами в другом. Можно лишь отметить два банка, которые достигли приемлемых результатов в обоих рейтингах – «Газпромбанк» и «Киви банк». Поскольку банковские сайты могут рассматриваться как значимые объекты критической информационной инфраструктуры, результаты исследования ОД «Информация для всех» направит во ФСТЭК и Центробанк, которым предстоит дать свою оценку защищенности систем ДБО российских банков. Однако, окончательный вывод, точнее – выбор должны сделать клиенты банков: какой уровень безопасности и конфиденциальности дистанционного банковского обслуживания они считают приемлемым для себя, – отметил Альтовский, – тем более, что сайты самих этих государственных органов набрали 16 и 13 баллов в Индексе надежности HTTPS и 12 и 0 баллов в Индексе защищенности от XSS соответственно. |
Источник: https://ifap.ru/pr/2022/221128a.htm