Банки не успевают с защитой биометрии

Банки не успевают с защитой биометрии

Банки не успевают с защитой биометрии

Банкиры просят снизить требования по безопасности оборудования и устройств, которые используют для обработки биометрии клиентов. Рынок не успевает выполнить нормы, вступающие в силу весной 2023 года. Если договориться о снижении не удастся, банки могут вообще отказаться от биометрии.

О недавнем совещании Минцифры, Банка России и кредитных организаций пишет “Ъ”. На встрече обсуждали вопросы регулирования и использования биометрии.

Банки выступили с предложением снизить требования по безопасности к оборудованию, которое используют для аутентификации клиентов. Речь о данных в собственных базах банков. Повысить класс защиты к весне следующего года требует постановление правительства №1815 от 23 октября 2021 года.

Предложение не относится к устройствам сбора биометрии. Банки обеспокоены требованиями к технике, с помощью которой происходит аутентификация клиентов банка: мобильным телефонам, терминалам для оплаты по биометрии, различным системам управления доступом (в частности, турникетам в метро).

Проработкой вопроса снижения требований должны заняться ЦБ и Минцифры.

Основной вопрос совещания: насколько банки готовы соответствовать требованиям по безопасности. Те скептически оценили перспективы и заявили о необходимости снижения норм “для возможности их реализации”.

В частности, заменить ступени класса защиты КС 2 (обеспечивается аппаратно-программными средствами) до КС 1 (обеспечивается программными средствами).

Более высокий уровень защиты позволяет гарантировать, что в процессе работы конечного устройства нет закладок вредоносных или незадокументированных программ, объясняют эксперты.

Но проблема в том, что устройств, которые бы соответствовали требованиям КС 2, практически нет. Исключение — планшеты на ОС “Аврора”.

Новые нормы по безопасности оборудования вступают в силу в марте 2023 года.

Если банкам придется выполнять их, фактически участники рынка не смогут применять биометрию. На совещании говорили, что сроки разработки подобных решений могут растянуться на 1,5–2,5 года.

“Проблема в том, что в связи с ограниченными возможностями получения комплектующих для различных устройств возможности соответствовать КС 2 сильно ограничены технологически”, — отмечает замглавы Национального совета финансового рынка НСФР Александр Наумов.

По его словам, обеспечить на рынке необходимое количество оборудования, которое бы соответствовало заявленному уровню безопасности, сейчас очень сложно, “если не сказать хуже — невозможно”.

Источники на рынке считают необходимым “принять непростое решение”, в том числе приостановить проект с биометрией.

“Если биометрию будет слишком дорого применять, банки будут искать другие способы”, — подчеркивает собеседник издания в крупном банке.

Напомним, в конце лета банковское сообщество просило отложить штрафы за отсутствие у клиентов возможности оформлять вклады и кредиты удаленно, с помощью идентификации через Единую биометрическую систему (ЕБС).

Microsoft усилила защиту Windows 11 от заражения системных файлов

Microsoft выпустила предварительное обновление KB5074105 для Windows 11 версий 24H2 и 25H2 (сборки 26100.7705 и 26200.7705). Формально это не патч, но по факту обновление серьёзно усиливает защиту системы от несанкционированного доступа к критически важным файлам и каталогам. Главное нововведение — усиленная защита системных файлов.

В Windows появились более жёсткие механизмы проверки прав доступа, которые не позволяют непривилегированным пользователям и вредоносным процессам читать или изменять содержимое защищённых директорий.

Именно такие атаки — через прямые манипуляции с файловой системой — всё чаще используются для повышения привилегий и установки бэкдоров, особенно в корпоративных средах.

Теперь Windows проверяет права доступа на нескольких уровнях сразу и гарантирует, что взаимодействовать с критическими системными файлами могут только легитимные системные процессы. За счёт этого существенно сокращается поверхность атаки для эксплойтов, нацеленных на повышение прав.

Вместе с KB5074105 Microsoft также выпустила обновление обслуживающего стека KB5074104 (версия 26100.7704). Это базовый компонент Windows, отвечающий за корректную установку обновлений. Его доработка должна повысить надёжность и безопасность установки будущих патчей, что особенно важно для компаний с большими парками устройств.

Отдельный блок изменений касается ИИ-компонентов Windows 11. Обновление затронуло сразу несколько модулей — Image Search, Content Extraction, Semantic Analysis и Settings Model. Все они обновлены до версии 1.2601.1268.0. По заявлению Microsoft, это улучшает безопасность и производительность локальной обработки данных, не затрагивая вопросы конфиденциальности.

RSS: Новости на портале Anti-Malware.ru