Биометрия в банках: сдавать или не сдавать

Дата публикации: 22.08.2019 08:10
31 534
Время прочтения: 5 минут
Автор
Николай Антипов, заместитель руководителя отдела консалтинга Центра информационной безопасности компании «Инфосистемы Джет»
Николай Антипов заместитель руководителя отдела консалтинга Центра информационной безопасности компании «Инфосистемы Джет»
Источник
Banki.ru

Уже больше года в России действует Единая биометрическая система (ЕБС), оператором которой является «Ростелеком», а регулирующим органом — Министерство цифрового развития, связи и массовых коммуникаций РФ. Возможности применения ЕБС крайне широки, но пока что ограничиваются лишь банковской сферой: в скором времени для открытия счета, перевода денежных средств или получения кредита будет достаточно воспользоваться приложением на смартфоне или личным кабинетом на сайте банка, не придется запоминать кодовое слово для обращения в кол-центр, а верифицировать операции, которые покажутся банку подозрительными, можно будет не по звонку, а с помощью биометрии. Удобно? Бесспорно. Но насколько безопасно?

Биометрические персональные данные — это «сведения, которые характеризуют физиологические и биологические особенности человека и на основании которых можно установить его личность». К таким особенностям, помимо всем известных отпечатков пальцев, могут относиться топография лица, кисти руки или пальца, текстура кожи лица, структура радужной оболочки глаза, изображение сетчатки глаза, структура сосудов кисти руки, папиллярная структура ладони, динамика рукописной подписи и голос.

ЕБС представляет собой базу данных, в которой хранятся биометрические контрольные шаблоны (эталонные образцы для сравнения). К ЕБС могут обращаться различные организации и учреждения для установления личности конкретного гражданина. В качестве образцов используются фотография лица и запись голоса человека. Это связано с доступностью средств сбора образцов — нужны только фотоаппарат и микрофон, которые есть в любом современном смартфоне.

В настоящий момент порядок размещения образцов следующий (проверено на личном опыте):

  1. Нужно прийти в отделение банка, предоставляющее такую услугу, и заявить о желании сдать биометрию. В банке должно быть установлено рабочее место оператора, оснащенное фото- и звукозаписывающим оборудованием, отвечающим требованиям Минкомсвязи. До начала сбора данных перечень используемого оборудования должен быть согласован с Ростелекомом».
  2. Банк проводит фотосъемку и запись образца голоса и направляет эти данные в ЕБС с соблюдением мер защиты.
  3. Данные в ЕБС могут храниться не более трех лет, после чего должны быть обновлены. Также пересдать биометрические персональные данные потребуется в случае серьезных лицевых травм или при повреждении голосовых связок, которые привели к изменению голоса.

Если вы пользуетесь услугами нескольких банков, сдавать биометрию в каждом не нужно: использовать биометрические образцы для подтверждения личности могут все банки, подключенные к ЕБС. При удаленной идентификации клиента банк не имеет доступа к самим данным: образцы, полученные во время идентификации, направляются в ЕБС для сверки с контрольным шаблоном, а затем оператор ЕБС информирует банк о результатах идентификации.

Не существует на 100% защищенных систем — всегда есть риски обхода защитных механизмов, варьируется лишь их величина. Поэтому при создании системы защиты информации крайне важно определить актуальные угрозы и подобрать меры защиты, которые будут их нивелировать. Актуальные угрозы, касающиеся биометрических персональных данных, определил Центробанк. Это угрозы, связанные со сбором данных в банке и на устройстве клиента при удаленной идентификации, с передачей и хранением данных. Какие меры применяются для защиты от перечисленных угроз?

Сбор биометрических данных осуществляется в отделении банка по предъявлении паспорта и в присутствии сотрудника кредитной организации, который должен: удостовериться, что паспорт действительно принадлежит предъявившему его гражданину; проверить, что гражданин не включен в перечень физлиц и организаций, связанных с терроризмом и экстремистской деятельностью; проверить, что у банка отсутствуют подозрения в связях гражданина с легализацией (отмыванием) доходов, полученных преступным путем, или с финансированием терроризма; удостовериться, что гражданин зарегистрирован в Единой системе идентификации и аутентификации (ЕСИА) и его учетная запись является подтвержденной. Совокупность этих факторов, в особенности наличие подтвержденной учетной записи в ЕСИА, минимизирует возможность компрометации личности на этапе сбора биометрических образцов.

Для защиты собранных биометрических образцов от модификации и хищения до момента передачи в ЕБС банки должны применять ряд мер, которые были определены ЦБ. К ним относится, например, внедрение различных средств защиты информации. Отправка в ЕБС происходит с использованием Системы межведомственного электронного обмена, что также исключает возможность подмены или компрометации данных во время передачи.

В отличие от сбора биометрических данных, удаленная идентификация используется банками добровольно. Если кредитная организация предоставляет эту услугу, она должна использовать средства шифрования информации и дать возможность применять такие средства клиентам. Если клиент банка проходит удаленную идентификацию с помощью компьютера, он вправе отказаться от использования шифровальных средств. В случаях с мобильным телефоном, смартфоном или планшетом применение средств шифрования является обязательным, и при отказе от их использования человек не сможет воспользоваться дистанционными банковскими услугами, где для идентификации требуются биометрические данные. То есть ответственность за сохранность собственных данных ложится также на плечи клиентов банков.

Защитой является непосредственно порядок сбора биометрических данных: для идентификации используются две характеристики (изображение и голос), к тому же при проверке соответствия образцов контрольным шаблонам в ЕБС одновременно применяется несколько алгоритмов. Все это снижает вероятность ошибки или обмана при проведении удаленной идентификации.

При соблюдении требований и рекомендаций регулятора обеспечивается надежная защита данных на всех участках обработки. Защите персональных данных сейчас уделяется особое внимание как со стороны государства, так и со стороны банков, ведь утечка может негативно отразиться на восприятии ЕБС в целом и на доверии к банкам в частности. Поэтому можно с уверенностью сказать, что применяемый комплекс мер будет дорабатываться, чтобы противостоять вновь появляющимся угрозам. По планам Ростелекома, до конца 2019 года к ЕБС должно быть подключено 100% банков, однако возможность удаленной идентификации с использованием биометрических персональных данных в эти сроки реализуют далеко не все. Поэтому еще есть достаточно времени, чтобы принять решение, сдавать биометрию или нет.

Мнение автора может не совпадать с мнением редакции

Читать в Telegram
telegram icon

Комментарии

0
Скрыть
Комментарии могут оставлять только зарегистрированные пользователи.

vud.vest
22.08.2019 08:37
В плане повышения безопасности использования. Необходимо обязательно сделать так чтобы все существенные юридически значимые действия (вклад, займы, передача персональных данных организациям и прочее) клиентов, зарегистрированных в ЕБС и ЕСИА отражались в журнале историй на Госуслугах-ЕСИА (т.е. человек мог сразу получить например смс-уведомление или увидеть в личном кабинете несанкционированные операции и мог сообщить об этом в службу безопасности для блокировки несанкционированной операции).
6

nikolayvstr
22.08.2019 09:46
Вест (vud.vest) пишет:
В плане повышения безопасности использования. Необходимо обязательно сделать так чтобы все существенные юридически значимые действия (вклад, займы, передача персональных данных организациям и прочее) клиентов, зарегистрированных в ЕБС и ЕСИА отражались в журнале историй на Госуслугах-ЕСИА (т.е. человек мог сразу получить например смс-уведомление или увидеть в личном кабинете несанкционированные операции и мог сообщить об этом в службу безопасности для блокировки несанкционированной операции).

Это постфактум. Вопрос безопасности на самом деле стоит не в том, что это будет использовано напрямую в отношении денег, а в утечке. Вы беспокоитесь по поводу сохранности вкладов? А беспокоиться надо о том, чтобы не сесть в тюрьму, после чего заберут вообще всё. У нас самые мастера работают в госорганах. Эксперты, как показывает практика, что дышло. Как результат - пальчики нужного человека на месте преступления, слежка по лицу в автоматическим режиме и прочие прелести большого брата.
3

vasilisk30
22.08.2019 10:24
К таким особенностям, помимо всем известных отпечатков пальцев, могут относиться топография лица, кисти руки или пальца, текстура кожи лица, структура радужной оболочки глаза, изображение сетчатки глаза, структура сосудов кисти руки, папиллярная структура ладони, динамика рукописной подписи и голос.
Все они используются в судебной медицине для идентификации в том числе и не прижизненной Например папиллярная структура ладони у утопленников . Радужные оболочки глаз и "сетчатки" для частого использования непригодны- так как серьезно повышают риск помутнения роговицы со временем. Глаза заменять не научились (в России уж точно) так что не надо пихать куда не надо
К ЕБС могут обращаться различные организации и учреждения для установления личности конкретного гражданина.
Прямо таки различные.... Из " различных" уже обращается МВД -линейные отделы на транспорте в метрополитене уже тестируют поиск по лицам. Удивительно где они так быстро накопали эталоны? не из уголовных же и оперативных дел
На самом деле банковские и другие услуги вообще не при чем. Идентификация по голосу никак не поможет. Если бы технология была достоверна у нас были на эстраде только талантливые певцы. Зато такая экспертиза есть при расследовании уголовных дел Все эти идентификации завуалированный сбор инфы для работы силовиков
3

29041953
22.08.2019 10:42
опять очередная заварушка можно приводить достаточно аргументов, однако ясно одно, что это есть прикрытие для создания системы управления обществом с помощью ИИ без всяких выборов, где за пультом будет сидеть несколько ненасытных голов, которые будут развлекаться живыми человечками в отличие от компьютерных игр , вспоминая с ностальгией свое помятое детство и критику общества на этот счет. вот теперь они пожизненно будут оттягиваться и мусолить общество а обществу уже пора понять, что никто кроме каждого и всех вместе не получит никакой справедливости, свободы, выбора, признания и творчества, если по-прежнему будет проглатывать с восхищением такой бред неужели не понятно, что этот проект - резинка, чтобы стереть личность с листа общества навсегда, неужели не понятно, что это даже не рабство, даже не крепостное право, а просто - пшык, где вас нет, как просто, вас нет, а вы надеетесь, посмотрите кому вы доверяетесь тому кто на вас делает свои грязные капиталы?
2

Гектор
22.08.2019 11:27
Очередная статья ни о чем с оптимистическим задором призывающая сдавать биометрическую информацию, в которой о безопасности использоания этой информации просто ничего нет кроме дежурных фраз вроде:
"Защите персональных данных сейчас уделяется особое внимание как со стороны государства, так и со стороны банков".
Как банки берегут персональную информацию клиентов мы знаем хорошо! В интернете можно найти миллионы записей с личными данными клиентов банков. И совершенно очевидно, что большая часть данных сливается мошенникам банковскими работниками.
В случае слива биометрических данных последствия для клиента могут быть фатальными. Эти данные изменить как номер телефона или пароль уже не получится.
Мое решение - биометрия только под дулом пистолета!
20

Обучение

Материалы по теме