Небезопасный PSB-Retail?!

14.05.2015 15:51
3632
5
Без оценки
Здравствуйте, Два года прошло с тех пор, как я последний раз задавал вам здесь вопрос. С тех пор мало что изменилось. Промсвязьбанком я также доволен, всё также стабильно работает, также удобно. Конечно же, ничего идеального не существует и ряд мелких недочётов я мог бы назвать, но время на занятие ими и общение с поддержкой вряд ли бы "окупилось". Но вот вчерашний визит в центральный офис заставляет задуматься. Одно из основных преимуществ Промсвязьбанка -- мобильность и правильно организованная система безопасности ДБО (интернет-банкинг PSB-Retail). Информационный доступ по паролю, будь то проверка баланса, общение с поддержкой, реквизиты и тому подобное, а непосредственно операции подтверждаются разовыми кодами получаемыми по альтернативному каналу связи (карта разовых кодов или SMS). Отсюда получается, что ты знаешь, что твои средства в безопасности и ты можешь или распорядиться где угодно. Разделение каналов связи ======================== Чтобы мой вопрос был понятен большему кругу читателей поясню про альтернативный канал связи и зачем его разделяют с основным. Основной канал связи (интернет-соединение) и терминальное устройство (персональный компьютер) используется для взаимодействия с системой ДБО (PSB-Retail). В случае, если бы каналы связи не разделялись, то злоумышленникам достаточно контролировать основной или связанное с ним терминальное устройство посредством компьютерного вируса (широко распространенный случай) для получения полного доступа к учётной записи жертвы и кражи средств. В случае когда операции подтверждаются по альтернативному каналу, например берутся из карты разовых кодов или доставляются по GSM (SMS-сообщение), то злоумышленнику задача существенно усложняется. Проблема ========= Вчера зайдя в основной офис я заодно решил взять новую карту разовых кодов, поскольку на моей осталось их только около десяти. На мою просьбу, сотрудница банка попробовала убедить меня в том, что "пора переходить на современные технологии", имея в виду SMS-коды. Я, конечно, объяснил, что имею представление о предметной области и мне нужна именно карта разовых кодов, и мне её выдали. Вот только сотрудница добавила, что работать (или выпускаться) карты через 2-3 месяца уже не будут. Проблема в том, что в современных реалиях мобильные телефоны, в частности телефоны на платформе Android имеющие бо́льшую долю рынка, практически приблизились по возможностям к персональным компьютерам. Соответственно приблизились и возможности для вредоносного ПО (вирусов, троянских-коней и т.п.). Уже не раз публиковались материалы о вредоносных системах нацеленных именно на интернет-банкинг. Например, вирус, заразив компьютер и обнаружив в истории браузера ссылки на ДБО под разными предлогами (социальная инженерия) получает номер телефона жертвы, и также под разными предлогами склоняет к установке приложения, отправляя SMS со ссылкой на него.  По сути любое приложение для Android с доступом к SMS и интернет-соединению, которых масса, несёт существенный риск кражи средств. Если аналогичные SMS-коды (3D-Secure) для подтверждения интернет-платежей по платежной карте ещё выглядят приемлемо в виду незначительных сумм на платежной карте, то риск для депозитов уже выглядит недопустимым. Поэтому мобильный телефон на платформе Android и SMS-коды не выглядит адекватной заменой картам разовых кодов. Карты, по моим ощущениям, хватает на месяцев 5-6, они полностью лишена рисков удалённой компрометации и прекрасно помещается в бумажнике. У меня, например, на телефоне установлено около 100 приложений. Если переходить на SMS-коды как вы себе представляете аудит 100 приложений на предмет полученных ими прав? И чтобы потом постоянно нервничать обновляя их, устанавливая новые и вообще использую телефон для Интернета? Или может отдельную "звонилку" вы предлагает завести для ДВО? Аналогичных вопросов возникает масса. В случае отказа от карт разовых кодов получается выбор между безопасностью и мобильностью. Например, мобильное приложение работающее на мобильном устройстве совмещающее оба канала связи становится в принципе не безопасным. Если отмена действительно планируется, то придётся искать другой банк, по крайней мере для депозитов, либо для всего остального, предлагающий такой же уровень безопасности и мобильности как предлагает Промсвязьбанк сейчас. Делать это, конечно же, очень бы не хотелось. Вопрос ====== В связи с вышесказанным прошу разъяснить будущее карт с разовыми кодами и позицию банка по безопасности ДБО в современных условиях.
ПСБ
ПСБ
2015-05-15T10:30:22+03:00
Здравствуйте! Благодарим Вас за то, что поделились с нами своим мнением. Нам очень важно получать обратную связь от клиентов, так как это позволяет нам оптимизировать свою работу. Прежде всего, хотели бы сообщить: Банк не планирует отказываться от выдачи таблицы разовых ключей (ТРК), а всего лишь предлагает в приоритетном порядке подключать альтернативную услугу «СМС-код». «СМС-код» является более безопасным способом, позволяющим работать в интернет-банке, поскольку: - имеет ограниченный срок действия; - подтверждает конкретную транзакцию. Не следует забывать и про другие преимущества, помимо безопасности: - «СМС-код» доступен в любом месте и в любое время; - не нужно обращаться в офис за получением новой карты с кодами, когда на предыдущей закончились все ключи. Более того, соблюдение правил работы в интернете поможет защитить Ваши данные и сделать работу с системой дистанционного банковского обслуживания безопасной. Основные из них: Никогда не сообщайте пароль для подтверждения операций лицам, представляющихся работниками ПАО «Промсвязьбанк», уведомляющих Вас о необходимости ввести пароль на странице сайта или сообщающих о регламентных/восстановительных работах в системе или Банке. При входе в интернет-банк вводите только логин, пароль и одноразовый код из ТРК («СМС-код»). Необходимо вводить только один подтверждающий код. Запрещено вводить ключ с предыдущим номером из ТРК в случае отсутствия положительного результата ввода ключа (при каждой повторной попытке входа в систему или подтверждения поручения система должна запросить ключ из ТРК с тем же номером, что и при первой попытке). Используйте «СМС-код». Внимательно проверяйте реквизиты операции в смс-сообщении. Для подключения услуги «СМС-код» обратитесь в любое отделение Банка. Проверяйте адрес интернет-банка. Он должен быть "https://retail.payment.ru/n/default.aspx." В случае возникновения подозрений на мошеннические действия («зависание» системы, сообщения об ошибках, изменение внешнего вида сайта), срочно сообщайте об этом, позвонив по телефону, указанному на вашей карте. Используйте лицензионное ПО. Более подробно с рекомендациями и правилами безопасной работы в интернет-банке Вы можете ознакомиться на сайте, пройдя по ссылке: http://www.psbank.ru/Bank/About/Security/InternetBank Надеемся на Ваше понимание. С уважением, Промсвязьбанк.

О банке

Народный рейтинг

21 место
2,37
средняя оценка
6%
решено проблем
1 811
отзыва
1 657
ответа

Предложения компании

  • Вклады
  • Кредиты
  • Дебетовые карты
  • Кредитные карты

Отзывы о продуктах ПСБ

Решение проблем с выдачей дебетовой карты

Оценка 4

Оформлял дебетовую карту через сайт. Во время оформления, на последнем этапе, при выборе города, оказалось, что в мой город, в офис нет доставки карты, поэтому я приостановил... Читать полностью

19.02.2025

Консультация о кешбэке / скидках при покупке ОСАГО через ПСБ

Оценка 4

Накануне продления полиса ОСАГО я задался поиском наиболее выгодных вариантов для совершения этой покупки. 04.02.25 я обратился в чат ПСБ с вопросом: сотрудничает ли ПСБ с какими... Читать полностью

04.02.2025

Дали мне информация по отсутствию моих биометрических данных в банке

Оценка 5

Здравствуйте! 1 февраля обратилась в банк с вопросом, есть ли в банке откуда-то мои биометрические данные. У меня уточнили мои ФИО и дату рождения. И мне ответили: "Направили... Читать полностью

01.02.2025

Продуктивный диалог

Оценка 5

С вопросом - в банкоматах каких банков я могу снимать деньги без комиссии я обратился в чат 26 января в 14:25. Оператор Алина сообщила о возможности снятия денег без комиссии в... Читать полностью

01.02.2025

Снятие денежных средств в банкоматах других банков

Оценка 5

Здравствуйте. Возник вопрос касаемо снятия денежных средств в банкоматах других банков и чтобы знать наверняка и не платить комиссию решил уточнить это в поддержке. С этим вопросом... Читать полностью

25.01.2025

Помощь с вкладом

Оценка 4

Я накопил некоторую сумму и решил положить деньги в банк под процент, поэтому захотел разобраться, какой вклад будет наиболее выгодным в моей ситуации. 19 января 2025 года в 16:39... Читать полностью

20.01.2025

Проблема с акцией для новых клиентов

Оценка 4

ПСБ Добрый день, хочу поделиться отзывом о банке ПСБ и обслуживании в чате банка. 13.01.2025 получил дебетовую карту "твой кэшбэк". В рамках промо-акции новым клиентам полагается... Читать полностью

19.01.2025