Рынок биометрии – один из самых динамично развивающихся: среднегодовой рост в мире в 2018–2022 гг., по оценкам Json&Partners, составляет 18,2%, в России еще выше – 25,6%. Это означает, что по сравнению с 2018 г. в 2022 г. объем внедрений биометрии в России вырастет на 249%. Активное использование "чувствительных" биометрических данных серьезно повышает интерес хакеров к таким системам. На примере национальной Единой биометрической системы мы рассмотрим вопросы защиты данных и соблюдения норм законодательства.
При разработке биометрических решений подход к идентификации и аутентификации может базироваться на разных принципах:
Наибольший уровень безопасности системы идентификации/аутентификации достигается на их пересечении. Если использовать только логин и пароль, то их довольно легко украсть, но, если их нужно подтвердить каким-либо USB-токеном, безопасность становится гораздо выше. То же самое с биометрией: полагаться только на нее можно лишь в определенных кейсах. Главное – разработать правильную модель угроз и понять, достаточно ли использования только одной технологии. Для доверенной системы, в рамках которой планируется проводить высокорискованные операции (в том числе для граждан всей страны), нужно работать на пересечении трех указанных принципов.
При работе с биометрией основные требования к обеспечению ИБ включают в себя:
При использовании Единой биометрической системы в кредитных учреждениях:
А к самому минимуму законодательных актов можно отнести:
Единая биометрическая система предоставляет гражданам Российской Федерации возможность удобно и безопасно пользоваться государственными и коммерческими услугами. С помощью Единой биометрической системы можно открывать счета, вклады и получать кредиты в удобное время, не привязываясь к банку, который ближе к дому. Банк узнает клиента в лицо – предъявлять паспорт больше не нужно. На сегодняшний день к системе подключены 236 банков и 13,5 тыс. отделений из 1048 городов.
Кроме того, в разработке решений для финансовой отрасли необходимо также учитывать документы Банка России:
К сожалению, зачастую бизнес, даже на уровне крупных организаций, нарушает данные требования, обосновывая такое решение принятием возможных рисков.
Чем опасен такой подход? Во-первых, когда организация, а тем более крупный игрок, нарушает требования, возникает вопрос к качеству работы и безопасности системы в целом. Во-вторых, если происходит утечка биометрических данных даже у одного игрока, то дискредитируется весь рынок биометрии в глазах граждан Российской Федерации. Обязательность выполнения законодательства даже не обсуждается.
В рамках работы над Единой биометрической системой постоянно проводится анализ защищенности (так называемые тесты на проникновение), аттестация, сертификация. Количество проверок очень велико, отчеты отправляются во все необходимые государственные службы, а система при этом исправно функционирует. Важно обратить внимание бизнеса на то, что принимать риски – понятный рыночный подход, но выполнять требования ИБ необходимо.
Единая биометрическая система предоставляет гражданам Российской Федерации возможность удобно и безопасно пользоваться государственными и коммерческими услугами. С помощью Единой биометрической системы можно открывать счета, вклады и получать кредиты в удобное время, не привязываясь к банку, который ближе к дому. Банк узнает клиента в лицо – предъявлять паспорт больше не нужно. На сегодняшний день к системе подключены 236 банков и 13,5 тыс. отделений из 1048 городов.
В ближайшее время ожидается принятие Государственной Думой пакета законов, который позволит через Единую биометрическую систему предоставлять широкий перечень услуг в различных сферах:
При этом мультивендорность и мультимодальность обеспечивают максимальную защиту, высокую степень распознавания и непрерывность работы Единой биометрической системы.
Одна из функций Единой биометрической системы – контроль и управление доступом по биометрическим данным. С ее помощью можно организовать:
Если в стандартной СКУД время прохода составляет в среднем 20 с (нужно найти в сумке/кармане пропуск и приложить его), то при биометрической идентификации оно сокращается до 3 с (нужно лишь посмотреть в камеру).
Кроме того, БиоСКУД обеспечивает контроль социальной дистанции в помещениях и распознавание в маске, возможно подключение тепловизора. В связи с пандемией COVID-19 эти дополнительные возможности уже стали стандартом для игроков высшего уровня и присутствуют в Единой биометрической системе.
В биометрической системе управления доступом можно использовать слепки, которые собраны в рамках Единой биометрической системы. Если человек сдал биометрические признаки в отделении банка или МФЦ, он сможет дистанционно заказать пропуск.
Система, подключенная к Единой биометрической системе, опознает его и пропустит. Это главное удобство, которое предоставляет БиоСКУД в интеграции с Единой биометрической системой.
Что касается соблюдения ФЗ-152, то человек дает письменное согласие при сдаче биометрических признаков в отделении банка. Если используется локальная база, то сотрудник подписывает согласие вместе с остальными документами при приеме на работу. Законодательство в данном случае полностью соблюдается.
Единая биометрическая система не хранит персональные данные гражданина, в ней применяются только математические слепки. Даже если злоумышленник получит какой-либо шаблон, он не сможет по нему обратно восстановить фотографию. Это главное достоинство системы и гарантия безопасности персональных данных.