Wirtualna kradzież, prawdziwe pieniądze

Maciej Ziarek
rozwiń więcej
inforCMS
Bankowość elektroniczna jest jednym z najszybciej rozwijających się sektorów ekonomii. Banki starają się coraz bardziej uatrakcyjnić swoje oferty i sprawiać by bankowość była coraz łatwiejsza w użyciu. Jednak wygoda przeważnie nie idzie w parze z bezpieczeństwem, które często musi być zdegradowane na rzecz łatwości obsługi konta przez klienta.

W Polsce zabezpieczenia bankowości elektronicznej stoją na wysokim poziomie. Największe banki, które obsługują większość Polaków stosują po kilka zabezpieczeń, począwszy od lepszego uwierzytelnienia i zabezpieczenia przed podsłuchem podczas logowania, aż po ochronę środków zgromadzonych na koncie. W dalszej części artykułu będę prezentował te zabezpieczenia. Wskażę również co powinien zrobić sam klient, aby ochronić swój dorobek.

Bezpieczeństwo po stronie banku

Banki tworzą coraz doskonalsze metody zabezpieczania kont swoich klientów. Istotne jest jednak to, aby sposoby uwierzytelniania klienta nie były dla niego kłopotliwe w obsłudze, a sam proces logowania nie przebiegał zbyt długo. Obecnie stosowane formy zabezpieczeń omawiam poniżej. Możemy je podzielić na te, które bronią dostępu do samego konta (procesu logowania) oraz te, które chronią nasze środki zgromadzone na koncie i ustawienia konta przed jakąkolwiek zmianą.

Login i hasło

Zarówno login jak i hasło stanowią pierwszą barierę przed nieupoważnionym dostępem do konta. Bank ma tylko częściowy wpływ na to, jak mocne będzie to zabezpieczenie. O ile login zostaje nam najczęściej przydzielony, o tyle hasło musi spełnić pewne standardy wyznaczone przez sam bank. Są to najczęściej:

  • Wymóg stosowania hasła składającego się z przynajmniej 7 znaków (w zależności od banku, to minimum może wynosić nawet 10 znaków);
  • Hasło musi zawierać cyfry, małe i duże litery oraz znaki specjalne.

Ponadto banki starają się zwrócić uwagę klienta (poprzez sekcję FAQ na stronie czy konsultantów telefonicznych, za pośrednictwem których wykonujemy pewne operacje) na to, aby nie udostępniał swojego loginu oraz hasła, a także by nigdzie go nie zapisywał. Bardziej świadomy ryzyka klient to przecież także mniejsze straty dla samego banku. Fakt, że login jest nam z góry nadany nie jest tutaj również bez znaczenia. Gdyby to klient wybierał login, byłby on łatwy do odgadnięcia - na przykład, Anna1978. Bank nadaje zbiór cyfr, czasami także liter, które potencjalnemu atakującemu trudniej zdobyć. Mało prawdopodobne jest także to, że cyberprzestępca odgadnie taki login.

Hasło maskowane

Hasło maskowane ma zapobiec skutkom posiadania w systemie keyloggera lub trojana, który przechwytuje wszystkie znaki, jakie wprowadzamy przy pomocy klawiatury. Metoda ta polega na wymaganiu podania jedynie niektórych znaków z naszego hasła. Za każdym razem system banku prosi o podanie innych znaków.

Klawiatura ekranowa

Klawiatura ekranowa jest znana od dawna, ponieważ stanowi standardowy dodatek wielu systemów operacyjnych. Banki zauważyły wiele korzyści płynących z jej stosowania. Jeżeli użytkownik loguje się do banku z komputera, który jest zainfekowany, jednak stosuje do tego klawiaturę ekranową, to nie ma możliwości by przechwycił jakimś programem treść czy hasła wpisywane na stronie logowania. Znaki z klawiatury ekranowej wybieramy i wciskamy używając myszki, dzięki temu keylogger nie rejestruje żadnej aktywności.

Obrazek antyphishingowy

Kolejną metodą, która zwiększa bezpieczeństwo logowania jest obrazek antyphishingowy. Sam sposób jest banalny, ale w swojej prostocie bardzo skuteczny. Jak sama nazwa wskazuje, mechanizm chroni przed wyłudzeniem danych po przekierowaniu klienta na spreparowaną stronę. Użytkownik wybiera (najczęściej w ustawieniach własnego konta) jeden z dostępnych obrazków, który będzie się pojawiał przy każdym logowaniu. Jego brak podczas logowania świadczyć może o tym, że padliśmy ofiarą oszustwa. Wówczas należy jak najszybciej zaprzestać wpisywania jakichkolwiek danych, opuścić witrynę i poinformować o zdarzeniu bank.

Kody jednorazowe

To zabezpieczenie nie chroni bezpośrednio dostępu do konta - banki nie wymagają podawania kodów jednorazowych podczas logowania. Jest to jednak bardzo dobre zabezpieczenie w przypadku kiedy ktoś uzyska nieautoryzowany dostęp do naszego konta. Jak sama nazwa wskazuje mamy do czynienia z kodami, które są wymagane jedynie raz do przeprowadzenia newralgicznej dla konta procedury np. przelewu czy zmiany danych. Po jednorazowym użyciu kod staje się nieważny.

Dzięki kodom jednorazowym, nawet w przypadku przejęcia loginu i hasła do konta, atakujący nie będzie w stanie przelać pieniędzy na własny rachunek. Nie znaczy to oczywiście, że daje to 100% zabezpieczenie przed kradzieżą. Żaden system nie daje takiej gwarancji.

Certyfikaty

Certyfikat jest jednym z najważniejszych zabezpieczeń, ponieważ pozwala stwierdzić autentyczność witryny i jej przynależność do banku. Należy zwrócić uwagę, że samo szyfrowanie (https w pasku adresu), nie oznacza, że strona jest zabezpieczona poprzez certyfikat wystawiony przez jedno z centrów certyfikacyjnych. Podczas logowania na konto warto przyjrzeć się temu szczegółowi, zwłaszcza jeżeli dokonujemy zakupów przez sieć i sklep internetowy przekierowuje nas do strony logowania banku.

Co może zrobić klient?

Sam klient nie jest zdany jedynie na łaskę banków i stosowane przez nie metody zabezpieczające. Można się nawet pokusić o stwierdzenie, że to od samego klienta zależy tak naprawdę bezpieczeństwo jego konta. To człowiek jest najsłabszym ogniwem we wszystkich zabezpieczeniach elektronicznych. Podatny na sugestię i oddziaływanie cyberprzestępców, instalujący przypadkowe programy okazujące się szkodliwymi aplikacjami, logujący się z różnych miejsc do konta. Poniżej wymienię najważniejsze warunki, jakie powinny zostać spełnione, aby nie zastać swojego konta pustego.

1. Regularne aktualizacje systemu operacyjnego, oprogramowania zainstalowanego na komputerze oraz samych przeglądarek. Wiele szkodników wykorzystuje dziury w oprogramowaniu, aby przejąć kontrolę nad maszyną i zainstalować np. keylogger lub trojana. Także Linux nie jest tutaj w 100% bezpieczny. Rzeczywiście nie ma wielu wirusów napisanych dla tego systemu, a te, które istnieją, nie stwarzają większego zagrożenia, jednak dziura w aplikacji to potencjalna szansa na wykorzystanie exploita, który to pomoże przejąć kontrolę nad systemem.

2. Stosowanie zaktualizowanego oprogramowania zabezpieczającego. Posiadanie samego antywirusa może w dzisiejszych czasach okazać się niewystarczające. Aby kompleksowo chronić komputer przed atakami, powinniśmy zainstalować pakiet typu Internet Security, w skład którego najczęściej wchodzą antywirus, firewall i narzędzie do wykrywania phishingu oraz zwalczania spyware.

3. Korzystanie z systemów LiveCD. W przypadku konieczności logowania się do konta w kawiarenkach (przykładowo w czasie urlopów), powinniśmy zaopatrzyć się w jedną z dystrybucji Linuksa typu LiveCD, które to uruchamiane są bezpośrednio z płyty i korzystają tylko z pamięci tymczasowej komputera, a nie z dysku twardego. Dzięki temu, nawet jeżeli na dysku znajdują się keyloggery, nic nie zostanie zapisane. Po przeprowadzeniu transakcji i wyłączeniu systemu, nie pozostają po nas żadne ślady.

4. Zachowanie informacji o koncie tylko dla siebie. Nie powinniśmy z nikim dzielić się wiedzą na temat naszego konta: jak długo je prowadzimy, ile mamy kart kredytowych czy debetowych, czy zaciągnęliśmy kredyt itp. Ma to o tyle istotne znaczenie, że niektóre banki w celu uwierzytelnienia klienta przez kanały telefoniczne, zadają mu pytania dotyczące jego konta. Taka wiedza pomogłaby komuś podszyć się pod nas.

5. Stosowanie się do wskazówek banku. Wszystkie zabezpieczenia o jakich wspominałem wyżej przy okazji banków są po to, by chronić nasze środki a nie utrudnić nam korzystanie z konta. Jeżeli bank daje taką możliwość używajmy klawiatury ekranowej, kiedy logujemy się zerknijmy na dół strony czy strona jest autentyczna i potwierdzona certyfikatem, nie zapisujmy haseł i loginów do banku w telefonie komórkowym ani - tym bardziej - na karteczkach przylepianych do monitorów.

Moja firma
OECD: Polska gospodarka zaczyna się powoli ożywiać. Inflacja będzie stopniowo zwalniać
02 maja 2024

Najnowsza prognoza makroekonomiczna OECD zawiera ocenę globalnej sytuacji gospodarczej oraz szczegółowy opis sytuacji gospodarczej państw członkowskich OECD, w tym Polski.

System kaucyjny do zmiany. Jest nowy projekt
30 kwi 2024

Ministerstwo Klimatu i Środowiska przygotowało projekt nowelizacji ustawy o gospodarce opakowaniami i odpadami opakowaniowymi. Odnosi się on do funkcjonowania systemu kaucyjnego. Zgodnie z nim kaucja będzie pobierana w całym łańcuchu dystrybucji. Co jeszcze ma się zmienić?

Rewizja KPO przyjęta przez rząd. Co z podatkiem od aut spalinowych?
30 kwi 2024

Rewizja Krajowego Planu Odbudowy (KPO) została przyjęta przez Radę Ministrów - poinformowała na platformie X minister funduszy i polityki regionalnej Katarzyna Pełczyńska-Nałęcz.

Nie tylko majówka. W maju będą jeszcze dwa dni ustawowo wolne od pracy. Kiedy?
30 kwi 2024

Dni wolne w maju. Ci, którym nie udało się zorganizować pięcio- czy nawet dziewięciodniowego długiego weekendu, mogą jeszcze spróbować w innym terminie w tym miesiącu. Kiedy jeszcze wypadają dni ustawowo wolne od pracy w najbliższym czasie? 

Sztuczna inteligencja w branży hotelarskiej. Sprawdza się czy nie?
30 kwi 2024

Jak nowe technologie mogą wpłynąć na branżę hotelarską? Czy w codziennym funkcjonowaniu obiektów hotelowych zastąpią człowieka? Odpowiadają przedstawiciele hoteli z różnych stron Polski, o różnych profilach działalności, należących do Grupy J.W. Construction.

Jak zarządzać budżetem biznesu online, gdy wzrastają koszty?
30 kwi 2024

Biznes e-commerce jest pełen wyzwań, bo wymaga zarządzania na wielu płaszczyznach. Jak zachować ciągłość finansową, gdy operator zmienia warunki współpracy? 

Mikroprzedsiębiorcy poszli po kredyty, ale banki udzieliły ich mniej, niż rok temu
30 kwi 2024

Według informacji przekazanych przez Biuro Informacji Kredytowej, w marcu br. banki udzieliły mikroprzedsiębiorcom o 4,5 proc. mniej kredytów, a ich wartość była niższa o 3,3 proc. w porównaniu do marca 2023 r.

Dane GUS na temat handlu hurtowego i nowych zamówień w przemyśle. Poniżej oczekiwań ekspertów
29 kwi 2024

Z danych GUS na temat handlu hurtowego i nowych zamówień w przemyśle w marcu br. wynika m.in., że typowy dla tego okresu wzrost sprzedaży hurtowej w ujęciu miesięcznym osiąga niższą, od notowanej w tym okresie w ubiegłych latach, dynamikę. Statystyki pokazują również kontynuację trwającego już od lutego 2023 roku okresu ujemnej dynamiki sprzedaży hurtowej w ujęciu rocznym. Marcowe dane na temat nowych zamówień w przemyśle, pokazujące znaczny spadek w stosunku do ubiegłego roku, są kolejnym powodem do niepokoju po ogłoszonych wcześniej przez GUS, rozczarowujących wynikach produkcji przemysłowej (spadek o 6,0% r/r w marcu b.r).

Niższy ZUS będzie sprzyjał decyzjom o otwarciu JDG?
29 kwi 2024

W 2023 r. powstało 302 tys. nowych firm jednoosobowych, a 177 tys. odwiesiło swoją działalność. Jednocześnie z rejestrów wykreślono ich aż 196,5 tys. Czy mniejsze koszty prowadzenia działalności gospodarczej spowodują, że będzie ich otwierać się więcej? 

Dostawa jedzenia w majówkę nie musi być tylko do domu
26 kwi 2024

Majówka w tym roku, przy dobrej organizacji urlopu, może mieć aż 9 dni. Część Polaków decyduje się na taki długi wyjazd, sporo planuje wziąć dodatkowe wolne tylko 2 maja i też wyjechać, część będzie odpoczywać w domu. Będziemy jadać w restauracjach, gotować czy zamawiać jedzenie na wynos?

pokaż więcej
Proszę czekać...