Premium

Získejte všechny články
jen za 89 Kč/měsíc

Je telefonní bankovnictví bezpečné?

Požádali jsme o názor na bezpečnost telefonního bankovnictví ředitele divize informační bezpečnosti eBanky a předního českého kryptologa, Tomáše Rosu. Je podle něj telefonní bankovnictví bezpečné? A jak je na tom ve srovnání s internetbankingem?

Pohlížet na bezpečnost telefonního bankovnictví lze ze dvou hledisek - z pohledů autentizace a důvěrnosti dat. Z hlediska důvěrnosti dat lze podle něj bohužel označit telefon za přístroj odposlouchatelný. Na rozdíl od internetbankingu, kde lze komunikaci s bankou šifrovat, totiž neexistuje dosud mnoho kvalitních šifrovacích telefonů - a pokud ano, nejsou vzájemně kompatibilní.

Problém autentizace je řešen bankami různě, avšak vzhledem k odposlouchatelnosti spojení, musí být toto řešení přiměřeně robustní. Za nepříliš robustní až nebezpečné lze považovat případy, kdy je klientovi obyčejně přiděleno identifikační číslo (může být rodným číslem, číslem platební karty či náhodně vygenerovaným shlukem číslic) a heslo, případně PIN, které klient uvádí na začátku spojení pro svou autentizaci. Tento přístup příliš nevylepší ani situace, kdy klient uvádí vždy jen určité, bankou náhodně volené pozice ze svého hesla. Aby tato metoda byla robustní, musela by být délka hesla daleko za hranicí akceptovatelnosti pro běžné klienty. V opačném případě lze statisticky ukázat, že po několika odposleších útočník postupně stejně získá celé heslo.

Méně běžným případem je zabezpečení výše uvedeným způsobem, doplněným jednorázovými transakčními hesly pro autentizaci (certifikaci) vlastních příkazů. Z pohledu aktivních operací tento způsob podstatně vylepšuje dříve uvedené. Certifikační hesla jsou předána klientovi bezpečným kanálem (v neporušené obálce, podobně jako PIN) a jsou použitelná pouze jedenkrát, což splňuje požadavky na bezpečnost. Nicméně transakční hesla jsou často používána tak, že certifikují jen aktivní operace. To vidí Tomáš Rosa jako horší zprávu, neboť prolomením úvodní autentizace, která je nepoužívá, lze zjistit zůstatek či pohyb na účtu. Na druhou stranu, jejich použití na začátku každé, byť pasivní transakce by způsobilo rychlý úbytek těchto hesel a jejich časté obměňování, což je v praxi bank těžko představitelné. Navíc je zde ještě jeden podstatný problém a tím je nepopiratelnost klientských transakcí. Zadávaná transakční hesla totiž nejsou závislá na konkrétních parametrech transakce, což otevírá potenciální možnosti pro další útoky.

Třetím způsobem, jakým lze v praxi zabezpečit transakci, je svázání autentizace s určitým fyzickým předmětem - nejčastěji půjde o takzvaný PIN kalkulátor či mobilní telefon s nahranou bankovní aplikací. Takový postup splňuje dva ze tří požadavků pro ideální autentizaci - klient "něco zná" (splňují minulé dva příklady) a něco "má" - prokazuje se i držením určitého předmětu (pro přečtení kódu je nutné znát PIN a vložit jej do předmětu). Posledním požadavkem pro splnění ideálu je "něčím být" - například v případě, že by vlastněný přístroj snímal otisky prstů, bylo by ověření klienta dokonalé. Biometrické přístroje však dosud oscilují mezi bezpečností a cenou. Nicméně teoreticky se o jejich případném využití v oblasti přímého bankovnictví uvažuje.  

Předměty jsou konstruovány tak, aby na základě odposlechnutých spojení nebylo možné vytvořit jejich kopie. Lze si je vlastně představit jako obrovský soubor jednorázových hesel, která jsou ovšem generována postupně a mají omezenou platnost. Díky jejich nevyčerpatelné zásobě s nimi lze „plýtvat“ i na úvodní autentizaci klienta, čímž se celé schéma stává skutečně robustním. V případě certifikace příkazů také vyniká závislost certifikačního kódu na parametrech transakce. Nelze proto k danému kódu podvrhnout jiný příkaz. Tato závislost nabývá ideální podoby u PIN kalkulátorů, do kterých klient přímo ručně přepisuje jednotlivé části příkazu – má tak vše pod svou kontrolou. Certifikace mobilním telefonem probíhá technicky stejně, s tím rozdílem, že certifikační kód může být počítán na straně banky a do telefonu je odeslán až samotný výsledek, Tato praxe dnes nepředstavuje podstatné zvýšení rizika.Jaké je posouzení bezpečnosti systému IVR a telefonního kontaktu s operátorem? Podle Tomáše Rosy ve značné míře závisí na architektuře celého systému - pokud je kvalitní, neměl by být v těchto dvou systémech z hlediska bezpečnosti významný rozdíl. Banky ovšem často u automatů slevují z požadavků na bezpečnost (například heslo či PIN mohou být oproti hovoru s operátorem zadávány celé). Na druhou stranu mohou být i kvůli bezpečnosti často hlasové automaty omezeny na pasivní transakce.

Jak vidí Tomáš Rosa srovnání telefonního a  internetového bankovnictví?
Podle zkušeností odborníků se lidé více bojí operací přes internet než telefon. Internet lze ale přitom z již uvedených důvodů zabezpečit lépe. I když jde o nebezpečnější prostředí (útoky jsou častější), prostředky na jejich odvrácení jsou výrazně vyspělejší, ovšem i zde vše záleží na implementaci dané banky. Důvod obav je podle Tomáše Rosy nejspíše ten, že zatímco na rizika telefonních hovorů (možnost odposlouchávání) si lidé již zvykli, internet je mladším médiem a lidé tedy neuvykli zvažování a posouzení možných rizik s „chladnou hlavou“.

 

Autor:
  • Nejčtenější

SVJ si bude brát úvěr na opravu balkonů. Musím platit, i když ho nemám?

25. dubna 2024

Výhodou bytu ve vlastnictví je, že ho můžete kdykoli prodat, pronajmout či rekonstruovat, aniž...

Jak nepřijít o peníze. Na co myslet, než ukončíte penzijko

18. dubna 2024

Od července nebudou vypláceny státní příspěvky k penzijnímu připojištění lidem, kterým byl přiznán...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Spoření v eurech se v bankách vylepšilo. Víme, kdo má nejvyšší úrok

24. dubna 2024

Premium Mít doma v šuplíku eura nedává velký smysl. Zvlášť když jde o větší částku. A nedává ani smysl...

Fenomén Koh-i-noor. Žlutá tužka z Budějovic píše svůj příběh už 135 let

20. dubna 2024

Nebýt Elisabeth Hardtmuthové, která už nechtěla prát manželovy košile ušmudlané od uhlu, Koh-i-noor...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Vzdělání nestačí. O profesní kariéře často rozhodují měkké dovednosti

22. dubna 2024

Pracovní trh se dynamicky vyvíjí a neustále přináší nové výzvy. Zaměstnavatelé v dnešní době...

Češi stále proudí do IT rekvalifikací. Chtějí do stabilního oboru s vysokými platy

25. dubna 2024

Podle dat ČSÚ za 4. čtvrtletí 2023 byla v IT pracovních pozicích jedna z nejvyšších průměrných...

SVJ si bude brát úvěr na opravu balkonů. Musím platit, i když ho nemám?

25. dubna 2024

Výhodou bytu ve vlastnictví je, že ho můžete kdykoli prodat, pronajmout či rekonstruovat, aniž...

Expert: Úroky na „spořácích“ nejspíš letos klesnou na tři procenta

25. dubna 2024

Inflace se z loňských 10,7 procenta letos dostala na dvě procenta a očekává se, že centrální banka...

Spoření v eurech se v bankách vylepšilo. Víme, kdo má nejvyšší úrok

24. dubna 2024

Premium Mít doma v šuplíku eura nedává velký smysl. Zvlášť když jde o větší částku. A nedává ani smysl...

Manželé Babišovi se rozcházejí, přejí si zachovat rodinnou harmonii

Podnikatel, předseda ANO a bývalý premiér Andrej Babiš (69) s manželkou Monikou (49) v pátek oznámili, že se...

Bývalý fitness trenér Kavalír zrušil asistovanou sebevraždu, manželka je těhotná

Bývalý fitness trenér Jan Kavalír (33) trpí osmým rokem amyotrofickou laterální sklerózou. 19. dubna tohoto roku měl ve...

Herečka Hunter Schaferová potvrdila románek se španělskou zpěvačkou

Americká herečka Hunter Schaferová potvrdila domněnky mnoha jejích fanoušků. A to sice, že před pěti lety opravdu...

Největší mýty o zubní hygieně, kvůli kterým si můžete zničit chrup

Možná si myslíte, že se v péči o zuby orientujete dost dobře, přesto v této oblasti stále ještě existuje spousta...

Tenistka Markéta Vondroušová se po necelých dvou letech manželství rozvádí

Sedmá hráčka světa a aktuální vítězka nejprestižnějšího turnaje světa Wimbledonu, tenistka Markéta Vondroušová (24), se...