Диплом: Интернет-банкинг: масштабы деятельности и возможности для их расширения (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
Сторонние приложения на мобильные устройства.
Незащищенные приложения на любом гаджете могут содержать в себе
вредоносные вирусы, которые помогают мошенникам запоминать данные
банковской карты.
Открытые сети Wi-Fi. Злоумышленники могут получить доступ к
вашему телефону через открытую беспроводную сеть с помощью
ClientLogin.
Сообщения. Большинству пользователю социальных сетей
приходило сообщение типа: «Привет! У тебя нет карты Сбербанка?»
NFC. Существуют приложения для мобильных устройств Banking
card reader NFC, позволяющие считывать данные банковских карт на
расстоянии в несколько сантиметров. То есть поднеся мобильное устройство
к чужому кошельку, злоумышленник может узнать данные карты и в
дальнейшем обналичить их через Интернет-ресурсы.
Данные способы – это лишь малая часть возможных схем
мошенничества, на самом деле их огромное множество, и преступники не
пренебрегают ни одной из них.
Ранее ФСБ сообщила, что получила информацию о подготовке
иностранными спецслужбами в период с 5 декабря масштабных кибератак
с целью дестабилизации финансовой системы РФ, в том числе деятельности
ряда крупнейших российских банков.
«Вероятность любого события есть, то есть хакерская атака угрожает
банковской системе. С какой вероятностью эта угроза реализуется
в системно значимые перебои? Я хочу сказать, что она крайне мала. Потому
что банки и Центральный Банк предпринимают адекватные действия
для отражения этой угрозы», — сказал Швецов на форуме Vestifinance.
«Но то, что хакерские атаки происходят, это очевидно, то, что
банковская система к ним готова сегодня, это очевидно, но это не означает,
что надо самоуспокаиваться. Хакеры тоже быстро развиваются, поэтому нам
55
тоже надо оперативно развивать наши институты, защищающие нас
от хакерских атак», — добавил первый зампред ЦБ РФ.
В ноябре Швецов сообщил, что все пять банков из десятки крупнейших
в РФ, подвергшиеся DDoS-атаке, успешно ее отразили, существенных сбоев
с предоставлением услуг, с доступом клиентов к сервисам не было.
Отсутствие финансовой грамотности у населения.
Повышение компетенции в сфере компьютерных технологий
отдельных пользователей, сотрудников компаний уменьшит риск стать
жертвой киберпреступлений, снизит уровень «заболеваемости»
информационных сетей. Компьютерная грамотность населения позволит
лучше понимать все угрозы, связанные с работой в социальных сетях,
интернет-банкинге, при осуществлении онлайн-покупок. Наконец,
пользователям необходимо научиться быть менее беспечными, самим
позаботиться о своей безопасности.
Интегративный и комплексный подходы в применении
правоохранительными органами профилактических мер могут повысить
уровень информационной безопасности России и сделать предупреждение
компьютерных преступлений более эффективным.
Предложенные превентивные меры дадут ощутимый результат только
в случае совместных действий государства с институтами гражданского
общества (органами местного самоуправления, образовательными и
научными учреждениями, средствами массовой информации,
общественными объединениями и т.д.).
Недостаточное качество дистанционных банковских услуг
Качество дистанционных банковских услуг во многом зависит от
удобства программного продукта. Очевидно, что восприятие розничными
клиентами каналов ДБО базируется на ключевом пользовательском опыте:
удобство и понятность интерфейса;
наличие необходимого функционала;
56
уникальные инструменты и сервисы, отличающие банк от
конкурентов.
Банкам и разработчикам программных продуктов для систем ДБО
необходимо уделять повышенное внимание удобству и клиент
ориентированности своих разработок.
На основе сформулированных в проблемах можно предложить
следующие мероприятия.
А. Повышение безопасности использования систем ДБО.
Изменить ситуацию сможет лишь кардинальная смена подхода к
решению этой проблемы, а именно — перенос функции контроля основных
параметров документа из операционной системы в замкнутую среду на
внешнем устройстве. Тогда функции защиты, целостности и неизменности
документа реализуются не в операционной системе, а на отчуждаемом
защищенном носителе. Что может выступать в качестве такого устройства?
Для начала перечислим требования, которым это устройство должно
удовлетворять:
не позволять вносить изменения в свои алгоритмы работы;
предоставлять возможность визуального контроля целостности
значимых полей документа (номер счета, сумма транзакции, банк-получатель
и т. д.) во внешней (доверенной) среде с последующей передачей его
напрямую в смарт-карту на подпись;
работать со смарт-картами, аппаратно реализующими
отечественные криптоалгоритмы, чтобы удовлетворять требованиям ФЗ-63
для квалифицированной электронной подписи;
не пропускать документ на подпись до момента физического
нажатия на кнопку подтверждения транзакции.
Существует также ряд важных параметров решения, которые
следует учитывать в проектах по повышению безопасности систем ДБО, а
именно:
57
Приемлемая цена для конечного пользователя. Необходима для
сохранения инвестиций и снижения репутационных рисков, что особенно
актуально для тех банков, которые уже выдали своим клиентам защищенные
ключевые носители.
Возможность работы со смарт-картами. Ввиду последних
тенденций, а именно — реализации отечественных криптоалгоритмов на базе
чипов платежных банковских карт, что позволит каждому физическому лицу
всегда иметь с собой ключ квалифицированной электронной подписи —
поддержка смарт-карточных технологий постепенно становится
необходимой в самых различных сферах деятельности.
Привычная для пользователя схема работы. Если использование
нового решения будет накладывать на клиентов дополнительную нагрузку,
например, необходимость регулярного запуска виртуальных сред с внешних
носителей либо многоразовый ручной ввод платежных реквизитов в
документы и т. д., это вызовет отторжение у конечных заказчиков.
Б. Мероприятия по обучению пользователей работе с сервисами ДБО.
Необходимо знакомить каждого клиента с основными правилами
работы и безопасности при работе с системами ДБО. Порекомендовать
пользователю, как нам кажется, можно следующее:
Обеспечивать конфиденциальность ключей ЭЦП, не допускать не
санкционированного использования ключей.
Использовать современное антивирусное обеспечение и
регулярно обновлять его
Регулярно проводить антивирусную проверку на компьютерах.
Своевременно
устанавливатьобновлениябезопасностиоперационнойсистемы ипрограммног
ообеспечения компьютеров.
58
Ограничивать настройки сетевого оборудования, корпоративных
и персональных сетевых экранов выхода в Интернет «белым списком»
доверенных сайтов.
Не работать на компьютерах, на которых осуществляется
подготовка и отправка документов в Банк, под учетными записями,
имеющими административные права.
Минимизировать количество пользователей компьютеров, на
которых осуществляется подготовка и отправка документов в Банк.
Установить надёжные пароли на вход в компьютер, обеспечить
периодическую смену этих паролей.
Поддерживать точность системного времени компьютера по
местному времени с точностью до 1 минуты.
Ограничить физический доступ к компьютерам, на которых
осуществляется подготовка и отправка документов в Банк, допускаются
только работники, непосредственно уполномоченные на работу с
программным обеспечением «Интернет Банк-Клиент».
Хранить ключевые носители способом, исключающем
несанкционированный доступ к ним.
Необходимо самостоятельно генерировать секретный ключ;
Регулярно контролируйте состояние своих счетов;
Не передавать пароли к секретным ключам, не записывать и не
сохранять пароли вместе с носителем ключ.
В. Мероприятия в отношении качества ДБО.
Для возможности большей персонализации можно разработать меню с
изменяющимся содержанием, которое регулируется как самим банком, так и
пользователем — розничным клиентом.
В основе такого меню сразу несколько идей:
объединить наиболее востребованные конкретным пользователем
функции (как избранные, так и последние использованные функции);
59
мотивировать клиента к совершению дополнительных операций;
повысить персонализированность решения для каждого клиента.
Немаловажны для клиентов «встроенное» обучение и дополнительные
пояснения в пользовательском интерфейсе. Также можно расширить
функционал мобильного и интернет-банка и собирать данные по
востребованности функций и популярности интерфейса. Например,
некоторые разработчики современных систем ДБО к мобильному банкингу
добавляют программы финансового анализа (анализ финансовых операций и
выдача рекомендаций), а к интернет-банкингу — интеграцию с интернет-
бухгалтерией (по принципу компании «Моё дело»).
Согласно исследованию КПМГ, в 90% банков ежеквартально
проводится сбор информации о качестве обслуживания и удовлетворенности
клиентов. Получение таких данных с помощью мобильного и интернет-
банкинга снижает издержки на сбор информации и повышает ее качество.
Следующее поколение ДБО — это системы, которые будут способны
анализировать свою популярность и помогать менеджерам банка создавать
эффективные каналы дистанционного обслуживания. Это позволит каждому
банку оценить востребованность собственных функций и повысить
популярность в области комиссий, маркетинга и обучения клиентов
финансовой грамотности, а также внедрить подход к индивидуальному
ценообразованию продуктов. В соответствии с исследованием КПМГ
индивидуальный подход к ценообразованию повышает средневзвешенную
доходность по активам с 1,3 до 2,2%.
Еще один из вариантов улучшения ДБО - это внедрение IT-
аутсорсинга.
3.2 Рекомендации по совершенствованию системы ДБО в ПАО
«Сбербанк России»
Внедряя и развивая ДБО, ПАО «Сбербанк России» повышает
эффективность своей деятельности и расширяет свои возможности за счет
60
продажи банковских продуктов и услуг, а также привлечения все большого
количества клиентов. Вместе с тем, процесс внедрения ДБО в банке имеет
ряд недостатков и проблем, которые условно можно разделить на две
группы:
а) проблемы для Банка;
б) недостатки для клиентов Банка.
Среди первых можно отметить:
а) недостаточное законодательное регулирование в данной области;
б) затраты на создание, внедрение и обслуживание систем ДБО
клиентов;
в) идентификация клиента при дистанционном выполнении им
банковских операций;
г) проблемы технологического характера;
д) наличие рисков, связанных с ошибками в планировании расходов на
внедрение и обслуживание систем ДБО, а также высоких рисков хакерских и
мошеннических атак на системы ДБО.
Рассмотрим более подробно каждую из имеющихся проблем.
В Российской Федерации был принят ряд подзаконных нормативных
актов, таких как:
а) Указание Банка России от 31.03.2008 года № 36-Т «О рекомендациях
по организации управления рисками, возникающими при осуществлении
кредитными организациями операций с применением систем Интернет-
банкинга»;
б) Указание Банка России от 01.03.2004 года № 1390-У «О порядке
информирования кредитными организациями Центрального банка
Российской Федерации об использовании в своей деятельности интернет-
технологий»;
В последнем из названных нормативных актов предполагается, что
провести операции с незарегистрированных устройств (мобильного
телефона, планшетного компьютера или персонального компьютера) будет
61
невозможно. Кроме этого, банки обязаны блокировать рассылку служебных
SMS (одноразовых паролей и пр.) при смене клиентом SIM-карты. Также
банк устанавливает максимальную сумму перевода клиента через ДБО за
одну операцию или за определенный период времени (один день или один
месяц). Лимиты операций, осуществляемых через системы ДБО ПАО
«Сбербанк России» указаны в таблицах Б.8., В.9. и Г.10.
Понятие «идентификатор» прописано в Положении Банка России от
9.06.2013 года № 382-П «О требованиях к обеспечению защиты информации
при осуществлении переводов денежных средств и о порядке осуществления
Банком России контроля за соблюдением требований к обеспечению защиты
данной информации». Согласно документу, идентификационной
информацией, в зависимости от технической возможности, является IP-адрес,
MAC-адрес, номер SIM-карты или иной идентификатор устройства.
Несмотря на то, что законодательство постоянно развивается, а ЦБ РФ
повышает контроль за данным видом деятельности, требуется разработка
концептуальной системы регулирования ДБО, так как к отношениям,
возникающим в ДБО, положения Гражданского кодекса Российской
Федерации применимы в ограниченной степени.
Высокие затраты на разработку, внедрение, эксплуатацию систем ДБО
нельзя назвать проблемой в полном смысле этого понятия. На наш взгляд,
это скорее определенный недостаток данного вида деятельности, причем
носящий краткосрочный характер; внедрение системы ДБО - передовая
деятельность на банковском рынке, приносящая большую прибыль, а также
многократно увеличивающая клиентскую базу банка. Поэтому можно
сделать выводы, что любые финансовые вложения будут обоснованы, если,
конечно, они будут целесообразными.
Общий недостаток систем ДБО, как для ПАО «Сбербанк России», так и
для клиентов банка, обусловлен самими особенностями такого
обслуживания. Это подразумевает то, что все проводимые операции
совершаются клиентом удаленно без личного контакта с сотрудниками
62
банка. Из-за этого появляется проблема надежной идентификации
пользователя при использовании им ДБО. В этом случае Банку должен
удостовериться, что все удаленные операции совершает именно тот
пользователь, который имеет на это право. Клиент же несет ответственность
за сохранность данных доступа, с целью невозможности утечки информации.
Стратегия многоканального обслуживания - не что иное, как система,
позволяющая предложить клиенту утвержденный стандарт обслуживания
при обращении к ДБО ПАО «Сбербанк России».
Благодаря этому формируется дополнительное удобство для
пользователя, обеспечивающее простоту использования систем, которое
побуждает клиента использовать большинство дистанционных каналов и
услуг.
В данный момент ПАО «Сбербанк России» не удалось до конца
модернизировать Мобильное приложение «Сбербанк Онлайн». Все также
остаются недоступными некоторые услуги, которые клиент может выполнять
в СБОЛ.
Необходимо отметить, что возможности систем ДБО клиентов
зарубежными банками пока еще опережают таковые в России. Приведем
несколько примеров функционирования системы ДБО за рубежом.
Таким образом, коммерческие банки по всему миру выходят за рамки
традиционных онлайн или мобильных возможностей с целью создания
сервиса, интегрированного в образ жизни конечного потребителя.
СБ РФ можно порекомендовать внедрять современные инновационные
программы, опираясь на опыт зарубежных банков.
Так, например, словацкий TatraBanka внедрил уникальное приложение
для смарт-часов Apple Watch, которое позволяет проверять счет, переводить
средства и получать уведомления от Банка. Также можно было бы перенять
опыт указанного банка, имеющего возможности проверять пенсионные
накопления через услугу «Мобильный Банк», а также с помощью мобильного
приложения снимать наличные в банкомате без банковской карты.
63
Использовать эту возможность можно несколькими способами:
1) по системе QR кодов клиент подходит к банкомату, нажимает
«выдача», через мобильный вводит сумму, на дисплее выводится QR-код,
который нужно поднести к банкомату для считывания;
2) самоидентификация клиентов с помощью приложения chase или
через touchID в смартфонах iPhone, либо сканером отпечатков пальцев в
приложениях android;
3) установка в банкоматы NFC-модуля, который будет
взаимодействовать со смартфоном напрямую без QR кодов.
В ближайшие годы, скорее всего это не заменит пластиковые карты, а
просто даст возможность клиентам получить наличные в момент, когда
карты нет при себе.
В мобильных взаимодействиях с банкоматами есть преимущество,
связанное с безопасностью средств: злоумышленникам, не удастся похитить
банковскую информацию, как это они делали раньше - с
помощью скимеров шпионских камер и шпионских клавиатур.
Второе преимущество: сканеры отпечатков пальцев будут запрашивать
биометрическую идентификацию.
В свете современного технологического прогресса, также можно
рекомендовать обратить внимание на возможность идентификации с
помощью сканирования сетчатки глаза.
В скором времени отечественные банки приступят к внедрению
идентификации клиентов по сетчатке глаза. Об этом рассказали
представители Бинканка, ВТБ и ВТБ24. В группе ВТБ запуск подобного
способа распознавания намечен уже на 2018 год, Бинбанк говорит о 2-3-
летней перспективе. Возможность проверять клиентов по сетчатке глаза
также изучается и в Тинькофф Банке. По словам представителей банков, это
вариант идентификации относится к одним из наиболее надежных в мире.
Впрочем, по мнению экспертов, с технической стороны его реализация
довольно сложна.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)