Protect: защита платежных карт.

Например, за 2011 год 15% взрослого населения России совершили покупки онлайн, а во 2 квартале 2012 года 13% всех покупок в Москве совершалось через Интернет. Согласно данным исследования компании HarrisInteractive, проведенного для «Лаборатории Касперского», 47% пользователей в мире совершает покупки через Интернет и 44% работает с онлайн-банкингом. Это особенно видно в канун больших праздников, таких как 8 марта и новый год, когда количество онлайн-покупок резко возрастает. В результате для пользователей значимость защиты при совершении онлайн-покупок становится все выше.

Реагируя «на опережение», «Лаборатория Касперского» реализовала в новой версии Kaspersky Internet Security 2013 технологию «Безопасные платежи» (SafeMoney), которая обеспечивает защиту платежей через сеть Интернет. Данная технология пришла на смену двум технологиям из предыдущих версий Kaspersky Internet Security – «Безопасной среды» («Песочницы») и «Безопасного браузера». И, если раньше пользователям приходилось самостоятельно запускать работу браузера в безопасном режиме, то теперь Kaspersky Internet Security 2013 разгружает пользователя, делая это автоматически.

В данной статье мы рассмотрим реализацию технологии защиты онлайн-платежей Kaspersky Internet Security 2013 и приведем практический пример ее работы.

Технология защиты

Одной из главных целей злоумышленников является кража, перехват и модификация данных пользователей – логинов и паролей к платежным системам (PayPal, WebMoney, Яндекс.деньги и т.д.), сервисам интернет-банкингов, а также номеров кредитных карточек. Получение этих данных злоумышленниками автоматически означает и получение ими денег пользователей.

Существует несколько основных проблем в безопасности операционных систем и прикладных приложений, которые могут приводить к потере финансов пользователей (таблица 1).

Таблица 1. Проблемы в безопасности и методы кражи финансов пользователей

Проблема в безопасности

Методы кражи

Отсутствие защиты соединения между клиентом и онлайн-сервисом.

Атаки, направленные на перехват данных. Например, сниффинг , подмена DNS/Proxy-серверов , Man-in-the-Middle , подмена сертификатов и т.д.

Отсутствие надежной идентификации оригинальных веб-сайтов (имитация настоящих сайтов).

Социальный инжиниринг, в частности фишинг . Пользователь перенаправляется на поддельный сайт и там его различными способами склоняют ввести свои учетные данные от оригинального сайта.

Наличие уязвимостей в операционной системе и прикладных приложениях.

Сбор данных на компьютере пользователя при помощи регистрации нажатий клавиш, снятия снимков экрана, кражи данных при помощи троянов и т.д.

Модификация данных, отправляемых в банк при помощи Man-in-the-browser

Подмена данных, передаваемых между браузером и веб-сервером. В этом случае пользователь может использовать различные средства защиты (токены, смарт-карты и т.д.) и хотя он видит в браузере правильные с его точки зрения данные, однако деньги перенаправляются не по его адресу, а по адресу указанному злоумышленниками

Многие антивирусы защищают пользователя только от части указанных проблем. Те же продукты, которые могут решать указанные проблемы по отдельности, не могут использовать их одновременно для решения проблем связанных с защитой онлайн-платежей.

Ставку именно на комплексное, многоуровневое решение сделала «Лаборатория Касперского» в своей новой технологии «Безопасные платежи». В работе данной технологии одновременно используются компоненты для поиска уязвимостей, проверки подлинности сайтов, блокировки подозрительных программных окон и защита вводимых с клавиатуры данных.

Решение о работе технологии «Безопасные платежи» вообще и при работе с конкретным сайтом в частности.

Включать ли работу технологии «Безопасные платежи» всегда или использовать ее только при работе с определенным сайтом – определяет сам пользователь. Если технология «Безопасные платежи» включена, то при доступе к платежным системам и интернет-банкингу веб-браузер запускается в безопасном режиме. В этом случае выполняется следующий набор действий:

  1. При переходе на сайт его адрес проверяется по базам доверенных адресов платежных и банковских систем, созданном и обновляемом в «Лаборатории Касперского». В результате пользователь может быть уверен в том, что он находится именно на оригинальном сайте банка или платежной системы, а не клоном, созданном злоумышленниками. Это также позволяет исключить внедрение постороннего процесса, а также атак типа «Man-in-the-Middle» и «Man - in - the - browser » в процессе доступа к сайту.
  2. Осуществляется проверка сертификатов подлинности сервера, что позволяет защитить пользователей от переходов на фальшивые сайты. Подтверждение сертификата является гарантией, что используемый онлайн-сервис проверен, владеющая им компания существует и осуществляется защищенное от перехвата данных соединение с сервером.
  3. Проводится анализ уязвимостей в операционной системе, которые могут привести к краже финансов, и предлагается пользователю закрыть эти уязвимости в автоматическом режиме.

Технология «Безопасные платежи» может использоваться для любых сайтов, работающих с платежными системами через защищённый протокол HTTPS. Kaspersky Internet Security 2013 содержит автоматически пополняемую базу веб-адресов, которые должны защищаться. При этом, если нужный сайт отсутствует в базе, то пользователь может добавить его вручную.

Важно отметить, что в безопасном режиме браузера работает не только технология «Безопасные платежи», но и другие компоненты Kaspersky Internet Security 2013 - система контроля программ (HIPS), технология «Автоматическая защита от эксплойтов» (Automatic Exploit Prevention), модуль анти-фишинга, защита от перехвата данных с клавиатуры и т.д. В результате совместного использования различных компонентов для решения одной задачи пользователь получает не набор разных компонентов безопасности, а интегральный эффект, возникающий при их взаимодействии (рисунок 1).

Рисунок 1. Графическое представление логики совместной работы нескольких компонентов безопасности

Еще одним инструментом для защиты данным пользователей является виртуальная клавиатура, которая позволяет защититься от программ, осуществляющих регистрацию нажатий клавиш на клавиатуре (keylogger), и снятие снимков экрана (screenshot). В Kaspersky Internet Security 2013 на основе технологий, реализованных в виртуальной клавиатуре, был реализован специальный драйвер, который позволяет защищать данные от перехвата при использовании обычной аппаратной клавиатуры. То есть набор данных с клавиатуры теперь защищен так же, как и при использовании виртуальной клавиатуры.

Рисунок 2. Виртуальная клавиатура в Kaspersky Internet Security 2013

Настройка работы с технологией «Безопасные платежи»

В любой момент пользователь может провести настройку работы компонента «Безопасные платежи» – добавить или удалить адреса, по переходу на которые браузер будет работать в защищенном режиме. Делать это не обязательно, так как Kaspersky Internet Security 2013 содержит большую базу адресов веб-сайтов, при переходе на которые браузер автоматически будет запускаться в безопасном режиме. Однако, если нужно добавить сайт вручную или наоборот, удалить сайт из списка, то нужно воспользоваться указанными настройками.

Настройку работы технологии «Безопасные платежи» можно осуществить двумя способами. Во-первых, из главного окна.

Рисунок 3. Главное окно Kaspersky Internet Security 2013

Для этого в нем нужно нажать кнопку «Настройки». В открывшемся окне нужно выбрать закладку «Безопасные платежи».

Рисунок 4. Настройки технологии «Безопасные платежи»

В настройках мы можем включить работу рассматриваемой технологии, включить/отключить оповещение при нахождении уязвимостей в операционной системе и редактировать список сайтов и сервисов, при доступе к которым браузер должен переходить в безопасный режим. При работе со списком нужно указать, как должен вести себя браузер при посещении защищенных сайтов – автоматические переходить в защищённый режим, спрашивать об этом пользователя или не переходить в него вовсе. Например, если мы для сайта «https://money.yandex.ru » указали, чтобы он всегда открывался в защищенном режиме, то при первом его посещении вопрос о типе запуска нам задаваться не будет.

Рисунок 5. Редактирование списка сайтов, защищаемых технологий «Безопасные платежи»

После того, как список сайтов отредактирован, можно переходить к осуществлению онлайн-платежей.

Второй вариант редактирования списка защищаемых сайтов – перейти в окно «Безопасные платежи» из главного окна или по нажатию на ярлык в виде пластиковой карты на рабочем столе.

Рисунок 6. Работа со списком защищаемых сайтов

Пример проведения онлайн-платежа при работе технологии «Безопасные платежи»

Рассмотрим работу технологии «Безопасные платежи» на примере покупке товара в интернет-магазине Ozon.ru при помощи платежной системы «Яндекс.Деньги».

Вначале мы переходим на сайт интернет-магазина Ozon.ru. Так как изначально мы не настраивали способ работы браузера с этим сайтом, то нам будет предложено запустить браузер в безопасном режиме работы и сохранить результат нашего выбора. Соглашаемся с предложенным режимом и движемся дальше.

Рисунок 7. Предложение запустить браузер в защищённом режиме

Если в системе не были установлены критически важные обновления, то Kaspersky Internet Security 2013 предложит это исправить.

Рисунок 8. Обнаружения критической уязвимости

В случае, если мы попытались перейти на сайт с поддельным сертификатом, то Kaspersky Internet Security 2013 заблокирует его открытие и предупредит нас об опасности.

Рисунок 9. Обнаружен веб-сайт с поддельным сертификатом

После этого мы можем заняться онлайн-покупками, добавляя и удаляя товары из виртуальной «корзины». После того как все нужные нам вещи выбраны, мы можем перейти к процессу оформления покупки.

Рисунок 10. Выбор товара для покупки

Потом выбираем платежную систему, при помощи которой будем оплачивать покупку.

Рисунок 11. Выбор платежной системы

После этого мы переходим в наш интернет-кошелек. Браузер будет запущен в защищенном режиме, что можно понять по зеленым краям браузера.

Рисунок 12. Внешний вид браузера при работе в безопасном режиме

Следует отметить, что в течение работы безопасного режима ввод всех данных защищен от перехвата специальным драйвером для стандартной клавиатуры, что не позволит вредоносным программам перехватить вводимые пользователем данные.

Собственно большой набор используемых технологий и особенности их работы будут интересны только специалистам, а для пользователей весь процесс заключается в добавлении сайтов в список в окне «Безопасные платежи» и подтверждении запуска браузера в защищенном режиме при первой работе с сайтом.

По результатам тестирования систем защиты онлайн-платежей от внешних атак чешской лабораторией Matousec , технология «Безопасные платежи» смогла отразить все 15 используемых в тесте атак.

Выводы

В заключении следует отметить, что, исходя из рассмотренного практического примера, работа с технологией «Безопасные платежи» предельно проста и не должна вызвать у большинства пользователей каких-либо проблем. Также положительной оценки заслуживает подход, ориентированный на пользователя, а не на решения определенного класса технических задач («песочница», анти-фишинг и т.д.).

Программное окно для управления компонентом «Безопасные платежи» сделано таким образом, что половину его пространства занимает статическая картинка, не содержащая функционального наполнения. Автор статьи считает такое решение достаточно спорным, однако это относится к области дизайна, и оценивается каждым пользователем индивидуально.

Времена романтиков, пишущих вирусы только для того, чтобы просто сломать систему или передать жертве веселый привет, канули в Лету. Нынешние вредоносы в подавляющем большинстве случаев имеют самую что ни на есть коммерческую направленность - вымогательство, мошенничество, кража данных кредитных карт и так далее. Стоит помнить, что присутствие вируса на компьютере жертвы далеко не всегда необходимо - в ряде случаев киберпреступники могут обойтись и без этого. Разумеется, «Лаборатория Касперского» обращает самое пристальное внимание на таких любителей наживы и не дает им жить спокойно.

Модуль «Безопасные платежи» появился в 2012 году, став преемником «Безопасного браузера», имевшего более широкую сферу применения. О предназначении этой технологии мы уже неоднократно рассказывали на страницах Kaspersky Daily.

Мои статьи посвящены технической поддержке, поэтому повторять «матчасть» о принципах функционирования модуля мы сегодня не будем. Сегодня мы рассмотрим, в каких случаях «Безопасные платежи» могут не работать автоматически и почему. И самое главное - как эту проблему решить.

Итак, ваш банк обзавелся собственным Персональным кабинетом, откуда по вашей карте могут осуществляться финансовые операции. Если вы пользуетесь «Касперским», то страница онлайн-банка автоматически откроется в защищенном режиме, поскольку большинство популярных банков и платежных систем занесены в нашу базу. Однако иногда этого не происходит. Выглядит это так: при попытке войти в систему банка никаких уведомлений от «Безопасных платежей» не возникает, зеленая рамочка не появляется, вы чувствуете себя беззащитным и… Мой вам совет: уйдите с этой странички и добавьте ее вручную в «Безопасные платежи». Как это сделать, вы можете прочитать в нашей Базе Знаний. Сразу хочу сказать, что такая ситуация вовсе не является показателем опасности сайта - просто он не настолько популярен, чтобы оказаться в наших базах. Так бывает.

Но, допустим, вы добавили новый банк в настройках нашего продукта, а «Безопасные платежи» по-прежнему не хотят запускаться. Скорее всего, дело в том, что вы указали только домен банковского сайта (например, https://yourbank.com), Персональный кабинет находится по другому адресу (например, https://yourprofile.yourbank.com). Разумеется, «Безопасные платежи» на нем без соответствующей настройки не запустятся. Можно, конечно, добавить конкретный адрес личного кабинета, но, чтобы упростить дальнейшую работу, удобнее всего будет использовать не адрес банковского сайта, а его маску. Для этого применяется знак звездочки (‘*’), который во многих языках программирования заменяет любую последовательность символов.

Если ваш банк задан подобным образом, то «Безопасные платежи» будут запускаться на банковском сайте независимо от адреса Персонального кабинета - даже если банк поменяет структуру ссылок, все будет работать без изменений. Ну а чтобы не тратить время на открытие браузера и ввод ссылки, можно запустить страничку банка прямо из окна антивируса. Это же рекомендует сделать и подсказка в нижней части окна:

Хочу предостеречь от одной распространенной ошибки. Поскольку при запуске «Безопасных платежей» выполняется сразу несколько проверок, открытие страницы может занять некоторое время. Не спешите нажать на свой банк второй (третий, тысячный…) раз, если страница не запускается. Дайте приложению время обеспечить вашу защиту. Иначе после проверки вы получите несколько одинаковых страниц, запущенных в «Безопасных платежах», а также кучу ошибок, этим вызванных.

Однако вернемся к строке ввода адреса. Хочу обратить ваше внимание, что туда вводится именно адрес, а не название банка. Это не поисковая система, а обычное текстовое поле.

Как уже было сказано выше, большинство существующих банков и платежных систем внесены в базу наших продуктов, и «Безопасные платежи» в них будут открываться автоматически. Поэтому не нужно спешить добавлять в настройки каждый из ваших банков превентивно - сначала попробуйте открыть его в браузере. А вот если это не получается, теперь вы знаете, что делать.

Стоит отметить, что «Безопасные платежи» интегрируются в браузеры в виде плагинов. Если ваш браузер еще не поддерживается расширениями нашего продукта, то «Безопасные платежи» в нем запускаться не будут. В связи с этим можно порекомендовать использовать для онлайн-банкинга и шопинга Internet Explorer, который, в отличие от других популярных браузеров, обновляется крайне редко. Для любителей Google Chrome хочу напомнить, что «Безопасные платежи» включены в состав объединенного плагина Kaspersky Protection, о чем я уже рассказывал раньше. Так что не стоит переживать, не увидев отдельного расширения в списке.

К слову, чтобы «Безопасные платежи» запускались, нужно сначала не забыть включить сам плагин. По умолчанию это предлагается сделать сразу после установки продукта, при первом запуске браузера. Но часто наши пользователи забывают разрешить его установку, ведь по умолчанию в браузере эта галочка не установлена.

Если вы все же забыли поставить галочку и плагин не установился, то включить его в любой момент можно в настройках браузера. Подробный алгоритм описан в соответствующейстатье нашей Базы Знаний.

Кстати, частенько ссылки на подложные банковские страницы содержатся в фишинговых почтовых рассылках. Как их определить и как с ними бороться, вы можете прочесть в недавно опубликованной на нашем информационном сайте статье, посвященной компьютерному мошенничеству. Безопасного вам Интернета! И не забывайте, что главный гарант сохранности ваших персональных данных - это все же не антивирус, а вы сами.

Cтандарт безопасности 3-D Secure использован Международными платежными системами VISA и MasterCard для разработки сервисов безопасных расчетов по картам в Интернет. В VISA данный сервис называется "Verified by VISA" , в MasterCard MasterCard SecureCode .

Технология 3-D Secure является самым передовым стандартом безопасности платежей и сводит риск мошенничества к нулю. Это достигается главным образом за счет того, что при оплате покупки по технологии 3-D Secure аутентификация владельца карты осуществляется на специальном сервере банка, выпустившего карту. Для аутентификации клиента требуется пароль, который известен только самому владельцу карты. Таким образом, одного номера карты недостаточно, чтобы совершить оплату. Безопасность передачи данных в сети обеспечивается использованием протокола шифрования SSL (Secure Socket Layer).

SSL сертификат

SSL (Secure Sockets Layer) — это основанный на открытых ключах, протокол безопасности, реализующий безопасный канал между веб-сервером и браузером пользователя. Протокол безопасности SSL широко используется в обозревателях Интернета и серверах для проверки подлинности, целостности сообщения и обеспечения конфиденциальности.

Сертификаты представляют собой цифровые документы, которые позволяют и серверам, и клиентам проверить подлинность друг друга. Они необходимы для установления между сервером и браузером на компьютере клиента соединения по протоколу SSL, при котором информация передается в зашифрованном виде.

* Согласно операционным правилам международных платежных систем Visa с 1 апреля 2003 года и MasterCard (с 1 января 2005 года) держатель карты не имеет права оспорить платеж по карте, если он была проведен в Интернет-магазине, поддерживающим 3-D Secure, так как платеж считается однозначно идентифицированной банком, выпустившим карту, на правомерность и легитимность.

Теперь магазин в случае платежа по 3-D Secure не будет нести потерь в результате действий карточных мошенников, так как аутентификация личности кардхолдера происходит на стороне банка-эмитента.

]Таким образом, снимается один из основных барьеров, мешающих магазину принимать кредитные карты в интернете. Технология 3-D Secure , по утверждению международных платежных систем VISA и MasterCard , является наиболее безопасной из всех существующих, а это безусловно влияет на конкурентоспособность магазинов и лояльность владельцев карт.

Владелец карты Visa или MasterCard, совершая покупку по 3-D Secure, получает новые преимущества.

  • Во-первых, в системе создается регистрационная запись, специально фиксирующая платежи в Интернет.
  • Во-вторых, владельцу карты не нужно менять свою карту, чтобы оплачивать товары или услуги по новой технологии — ему нужно лишь получить в банке, выпустившем карту, пароль, предоставляющий возможность работы по 3-D Secure .
  • Кроме того, владельцам карт VISA и MasterCard предоставляет дополнительные удобства - возможность возврата денег! Гарантированную защиту от мошенничества.

* В платежной системе VISA Int. стандарт безопасности 3-D Secure включен в программу Verified By VISA .
* В платежной системе MasterCard Int. стандарт безопасности 3-D Secure включен в программу MasterCard SecureCode.

Verified By VISA

Технология 3-D Secure является самым передовым стандартом безопасности платежей через Интернет и сводит риск мошенничества к нулю.

Это достигается главным образом за счет того, что при оплате покупки по технологии 3-D Secure аутентификация владельца карты осуществляется на специальном сервере банка, выпустившего карту. Для аутентификации клиента требуется пароль, который известен только самому владельцу карты. Таким образом, одного номера карты недостаточно, чтобы совершить оплату. Безопасность передачи данных в сети обеспечивается использованием протокола шифрования SSL (Secure Socket Layer).

VISA 3-D Secure : Протокол безопасности 3-D Secure предложен Международной Платежной Системой VISA . Введение данного протокола безопасности для платежей через интернет по пластиковым картамVISA позволяет существенно снизить риск мошеннических транзакций.

Verified by VISA — новая услуга, которая позволяет Вам совершать покупки в режиме реального времени, обеспечивая дополнительную безопасность Ваших операций. Используя простую процедуру проверки, Verified by Visa подтвердит Вашу личность во время совершения Вами покупки в участвующих в этой программе Интернет-магазинах. Это очень удобно и Вы сможете использовать для этого Вашу карту Visa.
Дополнительно к всем остальным преимуществам — Verified by Visa очень проста в использовании. Вы регистрируете карту только один раз и получаете свой пароль. Затем при совершении покупок в участвующих в этой программе Интернет-магазинах, автоматически появляется диалоговое окно Verified By Visa. Вам необходимо только лишь ввести свой пароль и подтвердить свою операцию (кликнуть "Подтвердить"). Ваша личность будет подтверждена и покупка будут совершена в режиме безопасности. Чтобы активировать услугу Verified by Visa для Вашей карты Visa, либо для того, чтобы получить более детальную информацию, свяжитесь с Вашим банком.

Verified by VISA is a new service that lets you shop online with added confidence.
Through a simple checkout process, Verified by Visa confirms your identity when you make purchases at participating online stores. It’s convenient, and it works with your existing Visa card.
Plus, Verified by Visa is simple to use. You register your card just once, and create your own password. Then, when you make purchases at participating online stores, a Verified by Visa window will appear. Simply enter your password and click submit. Your identity is verified and the purchase is secure.
To activate Verified by Visa in your Visa card, or to learn more, contact the financial institution that issued your Visa card.

MasterCard SecureCode

MasterCard UCAF/SecureCode :

В целях повышения безопасности интернет-платежей по картам MasterCard применяется технология UCAF/SecureCode. Как видно из названия, технология включает два способа проведения платежей — UCAF и SecureCode. Рассмотрим два способа более подробно.

UCAF : Данная технология подразумевает использование электронного кошелька держателя карты. После принятия решения об оплате товара и вводе реквизитов пластиковой карты MasterCard покупатель перенаправляется на специальную страницу на сервере банка. Данная страница содержит особые поля, в которых записана информация о реквизитах платежной карты, размере оплаты, адресе покупателя, идентификаторе магазина, уникальном номере транзакции и т.п. На основе этих данных и после аутентификации держателя карты электронный кошелек вычисляет или получает от банка эмитента специальное значение AAV (Account holder Authentication Value). Это значение аутентифицирует держателя карты и подтверждает его желание произвести оплату на указанную сумму. Метод вычисления AAV и аутентификации пользователя определяется банком-эмитентом. Электронный кошелек предоставляется пользователю банком эмитентом карточки и после установки на компьютер держателя карты запускается автоматически при появлении в браузере страницы с вышеуказанными специальными полями. Значение поля AAV проверяется сервером банка на соответствие вышеописанным полям и, в случае правильно заполненного поля AAV, производится оплата. В том случае, если поле AAV заполнено неправильно, платеж блокируется. Если поле AAV не заполнено, то платежная карта MasterCard трактуется как не вовлеченная в технологию UCAF и далее платеж протекает по технологии SecureCode.

С развитием инновационных технологий возможности всемирной сети становятся шире и сегодня затрагивают практически все сферы жизни человека. Так, в последнее время довольно активно многими используется интернет-банкинг, представляющий собой программу определенного банка, посредством которой пользователь может осуществлять финансовые операции с любого компьютера, подключенного к интернету. Однако такие услуги доступны только клиентам банков. Пользуясь подобными программами, многие обеспокоены , ведь встречаются ситуации, когда деньги пропадают с карты либо не поступают на нужный счет. Чтобы избежать действий мошенников и не бояться несанкционированного доступа к своим счетам, необходимо ознакомиться с основными правилами пользования интернет-банкингом.

Какие существуют средства защиты счетов от мошенников?

Главное правило безопасности интернет-банкинга предусматривает использование программ только известных и проверенных банков, которые постоянно совершенствуют средства защиты счетов своих клиентов. Сегодня практически каждый банк применяет SSL-шифрование информации, которой обменивается компьютер пользователя и банковская система. Этот современный метод позволяет избежать перехвата и изменения данных на пути от ПК клиента к банку. Однако следует помнить, что при совершении финансовых операций в онлайн-системе ни в коем случае нельзя реагировать на подозрительные сообщения, якобы пришедшие из банка, и переходить по незнакомым ссылкам на другие страницы.

С целью повышения уровня безопасности, клиентам предлагается получить одноразовые пароли, выдаваемые банкоматом.

В таком случае при входе в систему интернет-банкинга, помимо постоянных логина и пароля, понадобится ввести еще и одноразовый шифр, который подобрать злоумышленникам практически невозможно. Преимуществом такого варианта защиты является то, что получить чек с одноразовыми паролями может только человек, имеющий платежную карту и знающий пин-код. Пользуясь паролями чека для входа в систему, рекомендуется придерживаться следующих простых правил:

  • Не выбрасывать список шифров и стараться не терять его;
  • Не хранить чек вместе паролем и логином от учетной записи.

Еще одним распространенным методом для подтверждения личности при входе в онлайн-банк считается запрос одноразовых СМС-паролей. То есть при каждой операции, выполняемой пользователем, на его телефон приходит СМС-сообщение с кодом, который необходимо ввести. Известно, что обязательным условием подобных операций является привязка определенного номера телефона к банковскому счету. Среди достоинств такой системы безопасности можно выделить простоту процедуры и минимальное количество времени на осуществление операции. К тому же, даже если злоумышленник знает логин и пароль учетной записи, выяснить код ему не представляется возможным. Применяя одноразовые СМС-пароли, следует учитывать такие нюансы:

  • Нельзя пользоваться интернет-банкингом с мобильных устройств;
  • Не нужно сохранять пароль в браузере;
  • При потере телефона следует незамедлительно обратиться в банк для блокировки учетной записи, чтобы ею никто не мог воспользоваться.

Что представляет собой электронная цифровая подпись?

Вышеперечисленные способы обеспечения защиты счетов пользователей являются самыми распространенными, однако существуют и другие методы идентификации клиентов. Особое внимание стоит обратить на электронную цифровую подпись, которая применяется чаще всего для компаний, но иногда предлагается и индивидуальным пользователям. ЭЦП предоставляет возможность однозначно идентифицировать личность, но не стоит исключать опасности завладения ключом от цифровой подписи мошенниками, которые могут заразить ПК вирусными файлами специального предназначения.

На видео – о безопасных платежах в интернете:

Известно, что существует целый ряд троянских программ, направленных на обнаружение индивидуальных паролей, ключей ЭЦП и других аутентификационных данных. Поэтому необходимо устанавливать антивирусные программы и регулярно проверять ПК на наличие вирусов. Также стоит выключать программу ЭЦП, если она не используется.

Дополнительные способы обеспечения безопасности пользования интернет-банкингом

Клиентам банка предлагается приобрести (купить или взять в аренду) генератор паролей для одноразового пользования. Прибор подсоединяется посредством USB-порта к компьютеру, и для него не нужно устанавливать специальное ПО. Также возможна вероятность использования электронного ключа, генерирующегося при первом подключении механизма. Среди дополнительных способов защиты электронных счетов следует выделить:

  • Ограничение применения индивидуального сертификата, то есть воспользоваться электронным ключом для входа в учетную запись можно только с одного компьютера;
  • Виртуальную клавиатуру. Она предназначена для защиты от вирусов, которые могут считывать информацию при наборе данных на обычной клавиатуре;
  • Ограничение продолжительности сессии. Если пользователь в течение 10 – 15 минут не производит никаких операций, то система автоматически блокируется, и для входа в нее нужно заново ввести данные;
  • Историю защиты. С помощью данной функции пользователь может проверить, подключался ли кто-нибудь к его учетной записи, а также проведение несанкционированных операций.

На видео – об электронных деньгах:

Что делать в случае взлома учетной записи интернет-банкинга?

Если все-таки мошенники смогли добраться до учетной записи онлайн-банкинга, то рекомендуется предпринять следующие меры:

  • В первую очередь следует отключить ПК от интернета;
  • Заблокировать личную учетную запись, обратившись в банк либо контактный центр;
  • Сменить пароль и логин для входа в интернет-банкинг;
  • Работу возобновлять следует, убедившись, что угроза устранена.

По мнению экспертов, жертвой мошенников становятся клиенты, не соблюдающие осторожность при пользовании интернет-банкингом. Клиентам банка рекомендуется с периодичностью раз в месяц менять постоянный пароль доступа в систему, а также не входить в онлайн-банкинг с чужих компьютеров, особенно из интернет-кафе. Известно, что мошенники могут воспользоваться доверчивостью пользователей и заразить вирусами компьютер посредством электронной почты и через различные социальные сети. В случае кражи денег со счета, нужно отправить заявку в банк и правоохранительные органы для разбирательства.

В процессе работы с интернет-банкингом и платежными системами (например, PayPal , Яндекс.деньги и др.) требуется особая защита, поскольку в этом случае утечка конфиденциальной информации может привести к финансовым потерям. В качестве особой защиты используйте компонент Безопасные платежи в Kaspersky Internet Security .

1. Как работает компонент Безопасные платежи

При попытке зайти в личный кабинет платежной системы или систему интернет-банкинга Kaspersky Internet Security выполняет следующие действия:

  • Проверяет, что обращение происходит действительно к странице банка или платежной системы, сверяя адрес страницы с обновляемой базой веб-сайтов банков и платежных систем в продукте (база составлена специалистами Лаборатории Касперского ).
  • Проверяет сертификат, с помощью которого устанавливается защищенное соединение. Это позволяет избежать переходы на поддельную веб-страницу.
  • Осуществляет проверку ОС на наличие критических для интернет-банкинга уязвимостей.
  • Предлагает открыть этот веб-сайт в режиме Безопасных платежей для защиты ваших персональных данных от кражи.

По умолчанию при установке Kaspersky Internet Security создается ярлык на Рабочем столе для быстрого запуска Безопасных платежей .

2. Как включить/выключить компонент Безопасные платежи

По умолчанию компонент Безопасные платежи включен. Чтобы выключить/включить контроль обращения к сервисам интернет-банкинга, выполните следующие действия:

  1. В верхнем правом углу окна нажмите на кнопку Настройка .

  1. В окне Настройка перейдите на закладку Центр защиты и выберите раздел Безопасные платежи .
  2. В правой части окна снимите/установите флажок Включить Безопасные платежи , чтобы выключить/включить работу компонента.
  3. В окне Настройка нажмите на кнопку Применить .

3. Как добавить адрес веб-сайта в список Безопасных платежей

Вы можете добавить адрес веб-сайта банка или платежной системы в базу Безопасных платежей . При обращении к адресу, добавленному в базу, компонент Безопасные платежи будет автоматически выполнять заданное действие (например, запускать защищенный веб-браузер).

Чтобы добавить адрес веб-сайта, выполните следующие действия:

  1. В правом верхнем углу окна нажмите на кнопку Настройка .

  1. В окне Настройка перейдите на вкладку Центр защиты и выберите раздел Безопасные платежи .
  2. В правой части окна в блоке нажмите на кнопку Добавить .

  1. В окне выполните следующее:
    • В поле Веб-сайт банка или платежных систем введите адрес веб-сайта банка или платежной системы. Перед URL-адресом веб-сайта должен быть указан протокол https:// .
    • В поле Описание введите краткое описание банка или платежной системы.
    • В блоке При посещении этого веб-сайта выберите действие, которое будет применяться для этого адреса:
      • Запрашивать действие . При обращении к указанному веб-сайту в окне веб-браузера появится сообщение с предложением запустить защищенный веб-браузер, либо продолжить работу в обычном веб-браузере.
      • Запускать защищенный браузер автоматически . При обращении к указанному веб-сайту будет автоматически открыт защищенный веб-браузер.
      • Не запускать защищенный браузер . При обращении к указанному веб-сайту будет продолжена работа в обычном веб-браузере.
  1. В окне Веб-сайт для Безопасных платежей нажмите на кнопку ОК .

  1. В окне Настройка в блоке Веб-сайты банков и платежных систем появится добавленный адрес веб-сайта.
  2. В окне Настройка нажмите на кнопку ОК .