Jaká je připravenost na otevřené bankovnictví?

22. 10. 2019. (redaktor: František Doupal, zdroj: Trend Micro)
Směrnice PSD2 – známá také pod označením otevřené bankovnictví – zavádí bezpečnostní opatření nejen pro banky, ale také pro technologické společnosti, které data o zákaznících zpracovávají. Průzkum firmy Trend Micro potvrdil, že směrnicí ovlivněné organizace berou bezpečnostní rizika vážně, a to i nad rámec povinných opatření.

Nová legislativa sice přináší i nové možnosti pro kybernetické zločince, nicméně při zodpovědném přístupu lze rizika spojená se směrnicí PSD2 minimalizovat.

Nejdůležitější zjištění

Mezi nejdůležitější závěry výzkumné zprávy patří:

  • Nově založené finančně-technologické společnosti mají ve srovnání se zavedenými bankami méně zkušeností s řešením podvodů. Nicméně zákazníci jim musí jako oficiálním poskytovatelům služeb dát stejnou důvěru, jakou banky získávaly po mnoho let.
  • Počítačoví zločinci budou nový typ aplikací využívat pro získávání citlivých informací a zákazníci spoléhající se na otevřené bankovnictví tak budou náchylnější k phishingovým útokům.
  • Aplikační rozhraní některých bankovních aplikací zobrazují osobní údaje zákazníků v URL adresách. Útočníci budou tyto a další podobné nedostatky vyhledávat, a to s cílem osobní údaje získat a následně je zpeněžit.
  • Aplikace pro mobilní bankovnictví závisí na softwaru třetích stran – například pro hlášení chyb – komunikujících s cizími weby. Pro on-line bankovnictví představuje tento stav významná bezpečnostní rizika.
  • Finančně-technologické společnosti používají pro získávání informací rizikové techniky a zastaralé systémy, jako je tzv. screen scraping nebo staré verze formátu OFX. Podle směrnice by tyto techniky měly být zakázané, ale zúčastněné strany proti tomu protestují s argumentem nepříliš velkého počtu zneužití a neprůkazné historie incidentů.
  • Finanční sektor ve Velké Británii plánuje nad rámec minimálních požadavků směrnice PSD2 implementovat rozhraní Financial-grade API (FAPI). Jde o další opatření zvyšující bezpečnost při poskytování dat třetí straně, nicméně průzkum ukázal, že společnosti na toto ještě nejsou plně připraveny a počítačoví zločinci tak mohou využít i další nové scénáře útoku.

Doporučení

  • Banky a finančně-technologické společnosti by měly klást důraz na bezpečnost a zájmy svých klientů.
  • Finančně-technologické společnosti by měly přijmout a implementovat bezpečné protokoly a odpovídající bezpečnostní postupy.
  • Banky a finančně-technologické společnosti by neměly v URL adrese zobrazovat osobní údaje ani další citlivé přístupové informace. I přes použité šifrování mají útočníci řadu způsobu, jak tato data ukrást.
  • Finanční sektor je dlouhodobě jedním z odvětví, které jsou pro kybernetické zločince nejzajímavější. Vývojáři aplikací pro otevřené bankovnictví by měli tento software vyvíjet tak, aby na bezpečnost mysleli již při samém návrhu a pravidelně prováděli bezpečnostní audity – na všech úrovních a ve všech komponentách u všech s bankovnictvím souvisejících projektů.
  • Uživatelé aplikace pro otevřeného bankovnictví by se měli před její instalací důsledně seznámit jak se samotnou aplikací, tak i se společnostmi, kterým budou data poskytovat.

Zpráva Ready or Not for PSD2: The Risks of Open Banking a zjištění společnosti Trend Micro týkajících se změn ve finančním průmyslu s ohledem na implementaci směrnice PSD2 je k dispozici zde.

Štítky: 
Bezpečnost, Trend Micro

Podobné články

Nová služba Acronis MDR přináší integrovanou obnovou po útoku a další možnosti

14. 5. 2024. (redaktor: František Doupal, zdroj: Acronis)
Nová služba Acronis Managed Detection and Response (MDR), dostupná poskytovatelům MSP využívajícím Acronis Cyber Protect Cloud, umožňuje nabízet bezpečnostní monitoring, rychlou detekci, investigaci, eliminaci hrozeb, reakci na incidenty a nápravu kybernetických útoků na profesionální úrovni bez nutnosti udržovat kvalifikovaný tým a specializovanou sadu nástrojů. Čtěte více

Platby výkupného za ransomware vzrostly za poslední rok na pětinásobek

10. 5. 2024. (redaktor: František Doupal, zdroj: Sophos)
Podle výroční zprávy State of Ransomware 2024 společnosti Sophos se průměrná výše výkupného za poslední rok zvýšila na pětinásobek. Organizace, které zaplatily výkupné, uvádějí průměrnou platbu ve výši dvou milionů dolarů, oproti 400 000 dolarů v průzkumu z roku 2023. Výkupné je ale pouze částí celkových nákladů. Čtěte více

Obavy o zabezpečení cloudů má 96 % firem

9. 5. 2024. (redaktor: František Doupal, zdroj: Fortinet)
Neustálý vývoj a zavádění nových cloudových aplikací komplikuje zabezpečení podnikového IT. Podle průzkumu společnosti Fortinet například 96 % respondentů uvádí, že mají střední nebo velké obavy o cloudovou bezpečnost. Podle 93 % dotazovaných je vážným problémem zejména všeobecný nedostatek odborníků na zabezpečení cloudů. Čtěte více

Nový tým Esetu se zaměří na mezinárodní kyberkriminalitu

6. 5. 2024. (redaktor: František Doupal, zdroj: Eset)
Bezpečnostní experti z pražské pobočky ESETu se nově cíleně zaměří na mezinárodní aktivity kyberkriminálních útočných skupin. Nově vzniklý tým vedený Jakubem Součkem má za úkol aktivně vyhledávat a dlouhodobě monitorovat obávané útoky ransomwarem, který dle dat společnosti ESET posílil v minulém roce o více než 50 procent. Čtěte více