Эксперты по кибербезопасности предупредили о рисках внедрения биометрических систем.
Российские банкиры выступили за развитие коммерческих биометрических систем наряду с государственной Единой биометрической системой. Специалисты по кибербезопасности уверены: это приведет к масштабным утечкам персональных данных россиян.
Наряду с государственной Единой биометрической системой (ЕБС) должны существовать коммерческие. Такого мнения придерживается Национальный совет финансового рынка (НСФР). Он подготовил заключение на проект Основных направлений цифровизации финрынка до 2024 года.
Коммерческие биометрические системы (КБС), по мнению НСФР, должны взаимодействовать с государственной, а не конкурировать. К таким системам не должны предъявляться повышенные требования — например, задаваться для них конкретные технические параметры.
«Это приведет к неконкурентоспособности сервисов, предлагаемых российскими участниками финансового рынка», — говорится в документе. Развивать коммерческие биометрические системы могут, как следует из постановления Минцифры, «надежные российские компании».
Биометрию сдали 0,2% граждан
Сейчас на портале Госуслуг более 85 млн учетных записей, но при этом только 300 тысяч россиян (0,2% населения) зарегистрировали свои биометрические данные в Единой биометрической системе. 21 декабря 2021 года Госдума на пленарном заседании приняла во втором чтении поправки, по которым ЕБС переводится в статус государственной информационной системы. Банкиры уверены: развитие коммерческих биометрических систем позволит ускорить сбор изображений лица и голосовых слепков, которые позволят россиянам обслуживаться в банках дистанционно по этим параметрам.
«С 1 сентября 2022 года банки смогут развивать свои собственные биометрические системы, — уточнил начальник управления пилотных проектов НСФР Борис Перов. — Для этого кредитным организациям нужна аккредитация по правилам правительства. В частности, для проведения проверки с использованием биометрии организация не должна иметь в уставном капитале долю иностранного участия выше 49%, минимальный размер собственных средств — не менее 50 млн рублей. Для проведения идентификации с использованием коммерческих систем требования еще жестче: например, минимальный размер собственного капитала должен составлять не менее 500 млн рублей».
По мнению НСФР, нельзя предъявлять такие жесткие требования к коммерческим системам.
«Компрометация биометрических данных – реалии современной среды»
Эксперты по кибербезопасности уверены: чем больше будет биометрических систем, тем больше вероятность утечки данных россиян. В результате мошенники смогут еще проще взять кредиты, используя украденные параметры. Клиент об этом вряд ли узнает до звонков коллекторов.
«Риски компрометации биометрических данных— это реальность современной цифровой среды, — отметил тренер по компьютерной криминалистике Group-IB Сергей Золотухин. — На фоне того, что использование биометрических данных набирает обороты, защитных мер при сборе, хранении и обработке биометрических данных, совершенно недостаточно.
По словам эксперта, в организациях не обеспечен режим защиты при хранении данных — регулярно появляются все новые и новые сообщения о масштабных внутренних утечках. Не используются современные технические средства выявления атак на ранних стадиях, в результате чего внешние злоумышленники закрепляются в сетях организаций, выкачивают данные и шифруют информацию.
«Пока от масштабных инцидентов спасает лишь то, что биометрические данные используются только как дополнительный фактор безопасности», — объясняет Золотухин.
Вполне естественно, что чем больше операторов биометрических данных, а также сервисов и систем, которые их используют, тем выше риск утечек, добавляет эксперт.
Нет понимания как защищать данные, рано или поздно они «утекут» и будут продаваться, как, например, это сейчас происходит с паролями, согласен главный специалист отдела комплексных систем защиты информации компании «Газинформсервис» Дмитрий Овчинников.
«Важно понимать, что сохранить данные по биометрии каждого человека в безопасности — более важная задача, чем улучшить сервис в финансовых организациях, — подчеркнул Овчинников.
Такая утечка — это по сути потеря цифровой личности, напоминает он. «Получение доступа к банковским картам и счетам пользователей, к аккаунтам в социальных сетях и к персональным компьютерам. Паспорт можно перевыпустить, а телефонный номер сменить, и всем понятно куда обращаться с такими проблемами, а вот что делать если биометрические данные были похищены? Этот первоочередной вопрос не решен», — подчеркивает специалист.
Руководитель аналитического центра Zecurion Владимир Ульянов подчеркнул, что биометрические данные, в отличие, например, от скомпрометированной пластиковой карты проблематично «перевыпустить».
Он также обратил внимание на еще одну проблему.
«Владельцы коммерческих биометрических систем, вложившие немало средств в разработку, захотят вернуть инвестиции. И одним из способов монетизации сервиса станет предоставление доступа в том или ином виде партнерам, — считает эксперт. — Это, в свою очередь, может повысить уязвимость данных».

Комментарии
Предложу самый простой способ - организация, допустившая утечку, оплачивает все расходы по проведению пластических операций за границей людям, чьи данные утекли. Это будут такие суммы, что коммерсанты будут держаться подальше от биометрии.
Бонусом: биометрий рукой.водителей организации, допустившей, размещается в публичном доступе сроком на 25 лет.
Включая сюда мажоритарных акционеров(или руководителей и владельцев юрлиц, владеющих крупными пакетами акций)
На что коммерсы будут предлагать гражданам страховать риски коммерсов из своего кармана.
Это примерно, как транспортные компании предлагают их ответственность страховать их клиентам. То есть клиент должен заплатить страховку за косяки и накладки транспортной компании.
а гендиру такой организации после утечки принудительно менять пол
...и количество конечностей.
Решается организацией ООО. Вот если бы палец за палец и глаз за глаз...
Как Вы себе представляете пластику отпечатка пальца и сетчатки глаза?
Маска, перчатки, линзы.)
Линзы поменяют максимум радужку. Сетчатку линза не закрывает.
Биометрия это форма лица и голос.
Операции по изменению формы скуловых костей - делаются в Южной Корее, как и изменение формы контуров нижней челюсти. Носы тоже улучшают много где. Наверняка и щитовидный хрящ можно доработать для изменения голоса.
1. Сам то готов лечь к пластическому хирургу ?
2. Там суммы такие, что при нормальной утечки ни у кого не хватит денег
За счет банкстеров исправить поломанную доской скулу и трещину в верхней челюсти.... да еще в Корее... подумаю
В этом и смысл идеи - чтобы от утечки разорился даже Сбер.
Не волнуйтесь за коммерсантов. Они утекут ещё быстрее, чем данные, за которые вы их намерены нахлобучить. Даже пластическую операцию себе делать не будут. Им не впервой.
А зачем гражданину предоставлять свои биометрические данные коммерческим организациям?
Позвольте напомнить одну интересую технологическую особенность.
ЗЫ: Отдельно, особо и сугубо интересует источник финансирования коммерсами соответствующей инфраструктуры.
А зачем гражданину указывать свой номер телефона при регистрации на каком-то там Вконтакте?
Так я и не указываю.
Возьми с полки пирожок.
Банк это тоже коммерческая организация. Люди сдают биометрию часто именно при обращении в банк. Это первое. Второе, банкиры данные друг у друга перекупают, такая практика.
А вас могут и не спросить.
Вот, например, банкомат в Сбербанке. Он оборудован камерой биометрического качества, готовой работать "по морде" с теми, кто на это повёлся. Одновременно он производит запись операций (якобы чтобы отлавливать жуликов, хотя отлов саботирует, о чём свидетельствуют миллиарды рублей, откачиваемых с помощью телефонного мошенничества). Практически, база таких записей является базой данных "морда - счёт", причём фото там биометрического качества. А потом эта база утекает. А может, даже и потом, а прямо сразу, так сказать онлайн.
А что делать, если у уважаемого господина с другого конца нашей страны (да или просто из соседнего дома) лицо похоже на Ваше, причем с порогом похожести, допускаемым системой. И он автоматически получит доступ к Вашей наличности.
Лицо человека не может являться достаточным фактором для аутентификации.
Тут оформишь новую карточку в банке и не успеешь до дому дойти как уже звонят "из банка", обращаются по имени-отчеству.
А ты им в ответ - "А Вас есть моё письменное согласия на владение моими персональными данными? При отрицательном ответе предлагаешь им немедленно удалить полученные незаконным путём данные."
Мне так один банк позвонил, которым я никогда ранее не пользовался. Уже много времени прошло, и пока больше не звонят.
"Ты чё, с Урала?"(с)
Ребятам с тюремного или хохляцкого кал-центра так-то пофиг на твои "А у Вас есть моё письменное согласия на владение моими персональными данными?"
Да уж, с Урала.
Он не знает, что это почти всегда криминал.
Это был реально банк, потому, что они ни о чём не спрашивали, а только предложили ознакомиться с их информационным блоком о текущих продуктах.
У меня ещё хлеще было. В Сбере у меня деньги на депозите лежат, но не на карточке, а бумажный счёт. Но я, будучи в офисе, воспользовалась банкоматом, чтобы оплатить коммуналку. На другой день мне звонят якобы из банка служба безопасности и, как водится, пытаются выяснить номер моей карточки!, якобы, кто-то пытался её взломать. Я отвечаю, что у меня нет сбербанковской карты. Встречный вопрос: - А какая есть? Говорю: - Почта Банк. Через 10 минут! этот же голос, но с другого номера начал втирать то же самое, слово в слово. Я спрашиваю: - А вы что ли на два банка сразу работаете? Бедняга так растерялся, что даже проговорился: - Нет, вы же видите, номер телефона другой.
Я говорю: - Номер другой, да голос тот же самый.
Он оборвал разговор, на том и всё.
Когда мне очередной раз позвонили из "службы безопасности сбера" я попросил назвать мне имя-отчество Грефа.
На той стороне удивленный вопрос - "А кто это?"
А я ведь в банкомате наличкой платила!
В следующий раз попросите назвать фамилию Грефа. Для чистоты эксперимента)
Я еще люблю уточнять правильное название подразделения в котором работает звонящий.
В банках нет отделов и служб, в этой теме работают такие затейники.
Когда мне позвонили "из банка" в котором работает мой друг, я пообещал "специалисту из службы безопасности" если он угадает правильно название "его" подразделения с трех попыток , тогда я скажу ему срок действия своей карты.
Пацан обиделся и стал ругацца матом.
эпично
> владение моими персональными данными ... немедленно удалить полученные незаконным путём данные
а они ими и не владеют, и удалять тоже неоткуда - тупо не хранят, ибо незачем
узнать имя-отчество по номеру телефона - это общедоступная бесплатная государственная служба, называется СБП
и да, можете и дальше рассказывать, что пользоваться российскими государственными службами - незаконно
Ну а, сдав биометрию, не успеешь до дому дойти, уже счастливый владелец пары кредитов где-нибудь в соседней области )
И заодно официальный донор органов.
А у дома вежливый коллектор с друзьями уже ждет
Пока не будет возможность полного запрета от гражданина на любые услуги от фин организаций (по принципу чёрный и белый список), а также возможность блокировки по видам услуг чёрным белым списком (открыть вклад, взять кредит и т.д) то такие биом системы жёсткий трэш.
И да, все эти запреты и разрешения должны быть на уровне гос органа (тот же мфц).
А так, на биометрию в комерческую структуру готов только навоз сдать, пока не будет возможность их контролировать государством все взаимодействие со мной.
Вообще, все персональные данные должны храниться только в "Гос услугах". И там гражданин выдаёт или анулирует своё разрешение другим организациям иметь доступ к этим данным. Причём другие организации не имеют права хранить персональные данные на своих носителях информации.
А вы считаете, что Госуслуги застрахованы от утечек? Господом богом или даже лично Путиным?
Как минимум государство в состояние нести ответственность. А конторка - банкрот и гарантий ноль, что кто-то будет нести ответственность.
какую именно вы предполагаете ответственность?
финансовую? административную? уголовную?
Просто извинятся. Это уже радикально больше чем у всех остальных
Ну произошла утечка биометрических данных (сфоткали тебя на улице и голос на диктофон записали). Дальше что? Злоумышленник может с легкостью их имитировать?
А вот што:
https://aftershock.news/?q=node/933214
Ещё раз. Фотку и голос человека можно получить массой разных способов. Если этого достаточно для идентификации человека для осуществления юридически значимых действий, то такой функционал нужно банить сразу и бед разговоров.
У коммерческих капиталистов иное мнение.
Блиц-опрос: кто победит, некый Советник или коммерческие капиталисты?
Ставьте лайки без палева и СМС.
Их мнение мне глубоко параллельно.
Страницы