Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Безопасность Клиент-Банка

Ответить
Настройки темы
Вопрос - Безопасность Клиент-Банка

Пользователь


Сообщения: 58
Благодарности: 2

Профиль | Отправить PM | Цитировать


Я не уверен, что пишу в тот раздел, куда надо, извините, если что.

Произошло ЧП. С клиент-Банка были отправлены платежки и Банк их принял. Вся информация о платежках в программе Клиент-Банк затерта. Т.е. часть лог-файла отсутствует.
Можно ли каким-либо образом восстановить лог-файл или узнать, кто осуществлял платеж?

Отправлено: 16:02, 24-09-2009

 

Аватара для gf100

Ветеран


Сообщения: 1665
Благодарности: 190

Профиль | Отправить PM | Цитировать


Цитата Zabejalo:
С клиент-Банка были отправлены платежки и Банк их принял. »
Что за ПО (банк-клиент)?
Цитата Zabejalo:
часть лог-файла отсутствует. »
Возможно, спёрли ключи при помощи трояна и ходили с другого компьютера.
Цитата Zabejalo:
узнать, кто осуществлял платеж? »
Практически все современные системы банк-клиент позволяют отследить коннекты - ip, ключ, телефон. Запроси в банке.

-------
Когда у тебя есть только молоток, все похоже на гвоздь


Отправлено: 09:19, 25-09-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 58
Благодарности: 2

Профиль | Отправить PM | Цитировать


Программа называется "Ваш банк в вашем офисе" Московского кредитного банка", их родная программа.
Соединение идет по интернету, не по телефону.

Отправлено: 10:41, 25-09-2009 | #3


Аватара для DJ Mogarych

fascinating rhythm


Moderator


Сообщения: 6619
Благодарности: 1525

Профиль | Отправить PM | Цитировать


Zabejalo, позвоните в банк да узнайте, что, когда и почему.
Троян, заточенный под конкретный банк, да ещё умеющий использовать ключи защиты... Крайне маловероятно.
Обычное головотяпство сотрудников.

-------
Powershell 7.x | Powershell 5.1 | ffmpeg (docs)


Отправлено: 11:08, 25-09-2009 | #4


Пользователь


Сообщения: 58
Благодарности: 2

Профиль | Отправить PM | Цитировать


Звонили, банк просто перевел деньги на указанный счёт и всё. Никакой информации не дает. Отправить платежку мог кто-угодно из сотрудников. Я понимаю, что это косяк безопасности, но....

Отправлено: 11:20, 25-09-2009 | #5


Аватара для DJ Mogarych

fascinating rhythm


Moderator


Сообщения: 6619
Благодарности: 1525

Профиль | Отправить PM | Цитировать


Ну отзовите платёж. Это же возможно?

Если к банк-клиенту имеют доступ все сотрудники, то, соответственно, за банк-клиент никто не отвечает, и спросить не с кого. Это не косяк безопасности, это косяк руководства.

-------
Powershell 7.x | Powershell 5.1 | ffmpeg (docs)


Отправлено: 11:39, 25-09-2009 | #6


Пользователь


Сообщения: 58
Благодарности: 2

Профиль | Отправить PM | Цитировать


) нет, слишком поздно обнаружилось. деньги ушли на оплату непонятно чего непонятно кому. найдут конечно, концы, но это уже проблема другого отдела, имхо.

Отправлено: 11:48, 25-09-2009 | #7


Аватара для DJ Mogarych

fascinating rhythm


Moderator


Сообщения: 6619
Благодарности: 1525

Профиль | Отправить PM | Цитировать


Получается, что дело не в безопасности передачи данных и не в троянах, а в безобразно поставленном порядке ведения дел.

-------
Powershell 7.x | Powershell 5.1 | ffmpeg (docs)


Отправлено: 13:12, 25-09-2009 | #8


Аватара для gf100

Ветеран


Сообщения: 1665
Благодарности: 190

Профиль | Отправить PM | Цитировать


Глянул их договор:
Цитата:
3.1. ...
В дополнение к формируемым в системе архивам подлинников документов, полученных Банком, в соответствии с разделом 5 настоящего Договора в банковском и клиентском модулях ведутся контрольные архивы принятых документов, которые используются при разрешении споров и конфликтных ситуаций, связанных с передачей данных и исполнением поручений Клиента, направленных посредством системы «Ваш Банк в Вашем офисе»...
Так что, спросить-то можно.
Цитата:
4.1. Банк обязан:
4.1.1. Предоставлять Клиенту в пользование необходимые для работы программные средства системы «Ваш Банк в Вашем офисе» и соответствующую документацию.
Предоставлять Клиенту в пользование необходимые для работы программные средства системы «Ваш Банк в Вашем офисе» и соответствующую документацию для организации дополнительного рабочего места Клиента.
4.1.2. Обеспечивать Клиента необходимой при эксплуатации системы «Ваш Банк в Вашем офисе» ключевой информацией на информационном носителе.
Т.е. банк сам не устанавливает ПО, а передает дистрибутивы и ключи (копию которых не изготовит только ленивый).
Цитата:
4.3. Клиент обязан:
...
4.3.2. Оборудовать рабочее место Клиента в соответствии с рекомендациями Банка, с которыми Клиент обязан ознакомиться до заключения настоящего Договора. Использовать систему «Ваш Банк в Вашем офисе» только на исправном оборудовании и на корректно работающем базовом программном обеспечении.
Оборудовать дополнительное рабочее место Клиента в соответствии с рекомендациями Банка, с которыми Клиент обязан ознакомиться до заключения Договора. Использовать систему «Ваш Банк в Вашем офисе» только на исправном оборудовании и на корректно работающем базовом программном обеспечении.
4.3.3. Не передавать третьим лицам программно-аппаратные средства системы «Ваш Банк в Вашем офисе» и сведения о применяемой системе защиты информации.
4.3.4. Обеспечивать соблюдение порядка учета, хранения и использования информационных носителей с ключевой информацией, исключающего несанкционированный доступ к ней посторонних лиц.
4.3.5. Выполнять требования, предусмотренные эксплуатационной документацией системы «Ваш Банк в Вашем офисе», и следовать рекомендациям Банка по оборудованию рабочего места Клиента.
...
4.3.7. Немедленно уведомлять Банк при возникновении угрозы несанкционированного доступа к компьютерной системе в следующих случаях:
– потеря информации, связанной с ключами;
– возникновение подозрений в копировании указанной информации;
– любые кадровые перестановки, касающиеся уполномоченных лиц.
Это пишется не ради красного словца... Как говорится: "У кого дискета, тот и папа".
Цитата:
5.2. Передающая Сторона обязуется признавать подлинным документ, имеющий электронную подпись, переданный указанной Стороной с использованием ее секретных ключей, при условии положительного результата проверки электронной подписи с помощью соответствующих открытых ключей.
5.3. При получении принимающей Стороной подложного документа с успешно подделанной электронной подписью ответственность по настоящему Договору принимает на себя передающая Сторона, как не обеспечившая сохранность секретных ключей подписи.
5.4. При возникновении у Клиента претензий к Банку в связи с совершением банковских операций, осуществление которых он Банку не поручал:
– Клиент должен направить в Банк претензию в письменном виде с указанием реквизитов операции, исполнение которой считает неправомерной. Для разрешения спорной ситуации Клиент должен направить в Банк полномочных представителей и передать дискеты с действовавшими в период совершения операции открытыми ключами подписи и ключами шифрования, а также все имеющиеся у Клиента документы с информацией об указанной операции, включая данные из контрольного архива системы клиентского модуля;
– для разрешения спорной ситуации из контрольного архива банковского модуля распечатывается документ, на основании которого выполнена рассматриваемая операция...
Кто виноват и что делать - понятно.

Цитата DJ Mogarych:
Троян, заточенный под конкретный банк, да ещё умеющий использовать ключи защиты... Крайне маловероятно. »
А здесь - не согласен. Банк достаточно большой и соблазн (поживиться за счет недисциплинированных клиентов) велик. Но, все-таки, вероятность ниже, чем
Цитата DJ Mogarych:
Обычное головотяпство сотрудников. »

-------
Когда у тебя есть только молоток, все похоже на гвоздь


Отправлено: 17:21, 28-09-2009 | #9


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата Zabejalo:
Отправить платежку мог кто-угодно из сотрудников. »
то есть,*"кто угодно из сотрудников" мог подойти к этому рабочему месту, ввести пароль оператора документооборота и вставить закрытый ключ ЭЦП?
Как хоть закрытый ключ реализован - подключаемая через USB smart-карта или же обычная дискетка, с которой "кто угодно из сотрудников" мог скопировать файлы?

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 04:58, 29-09-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Безопасность Клиент-Банка

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Игра 3-ёх литровая банка Litum Флейм 1169 19-06-2014 19:28
Вопрос - [решено] Нужен почтовый клиент: безопасность пароля rivera Защита компьютерных систем 3 30-09-2009 13:07
Прочее - [решено] Безопасность пк Denis23 Сетевые технологии 1 04-08-2008 09:35
Экспорт банка сообщений Outlook Express 6.0 Guest Хочу все знать 5 06-02-2008 21:31
[решено] Клиент сетей Microsoft загружается первым, а затем клиент Novell Guest Microsoft Windows NT/2000/2003 7 20-10-2004 13:31




 
Переход