В своей предыдущей статье "Биометрия, головокружение от успехов?" (журнал "Системы безопасности" № 2/2022) я уже отмечал, что слишком быстрое внедрение биометрических технологий в нашу повседневную жизнь не вполне оправданно в силу отсутствия разумного подхода к формированию нормативно-правовой базы и нехватки развернутых средств проверки эксплуатационных характеристик биометрических систем. Об этом же напоминает Михайло Павлюк в статье "Малоизвестные ошибки систем распознавания лиц. Как с ними жить и как избежать?" (стр. 63).
В статье Михайло Павлюка говорится о необходимости создания независимых, качественных и объемных баз данных, позволяющих оценить качество работы биометрических систем и степень их надежности. Но здесь мы сталкиваемся с двумя важными проблемами:
В связи с этими немаловажными трудностями возникает логичный вопрос: стоит ли доверять свои финансы только (это ключевое слово) биометрии? Ведь если нет достаточной уверенности в надежности работы биометрических систем, можно ли отдавать им в управление значительные денежные средства?
На сегодняшний день осуществлять значимые юридические и финансовые операции с использованием биометрических технологий возможно с дополнительным подтверждением, то есть с использованием двухфакторной или трехфакторной идентификации.
Какие сервисы предлагается осуществить через ЕБС (Единую биометрическую систему)?
В финансовой области должна была заработать удаленная система финансовых операций, таких как получение кредита, операций по вкладам, оплаты услуг без непосредственного участия гражданина. На сегодняшний день такими услугами, например через "Сбербанк Онлайн", пользуются большинство граждан России, правда, без использования биометрии, поскольку в целом и так все достаточно удобно и просто.
Так что единственный вопрос, который могла бы решить биометрия при банковском обслуживании, – это дистанционная регистрация клиента без необходимости прихода в банк. В банковской сфере это, наверное, единственный сервис, в котором использование биометрии для идентификации гражданина необходимо. И в этом случае без ЕБС не обойтись, но есть одна трудность: для того, чтобы ЕБС вас распознала, необходимо посетить МФЦ для качественного снятия биометрического шаблона. Может быть, проще сразу прийти в банк и получить услуги, как и раньше?
В дальнейшем сервисы ЕБС было предложено использовать в других, не финансовых сферах [1]. Перечислим эти проекты.
Здесь перечислены примеры использования дополнительных возможностей ЕБС, и они напрямую не связаны с финансовыми операциями либо затрагивают небольшие суммы (например, осуществление покупок).
С 29 декабря 2020 г. без личной явки к нотариусу [2] можно засвидетельствовать верность перевода, передать документы другому лицу, принять в депозит денежные средства и ценные бумаги, обратиться для принятия на депонирование безналичных денежных средств, совершить исполнительную надпись, передать на хранение документы, произвести обеспечение доказательств в виде осмотра информации в Интернете, получить выписку из реестра уведомлений о залоге движимого имущества, удостоверить равнозначность электронного документа, изготовленного нотариусом. Эти действия совершаются через Федеральную нотариальную палату (ФНП), через единую информационную систему нотариата или единый портал госуслуг. ФНП далее направляет поступившее заявление с приложениями нотариусу, заявившему в автоматическом режиме о готовности удаленно совершить соответствующее нотариальное действие. Сведения о заявителе нотариус получает самостоятельно с помощью ЕБС.
Насколько удобен такой вариант? В отдельных случаях, наверное, он будет востребован. Но насколько надежно получать сведения о заявителе через ЕБС?
В банках биометрия используется уже давно по следующим направлениям [3].
В 2019 г. Почта Банк с помощью биометрии предотвратил более 1,2 тыс. попыток использования чужих учетных записей для входа в системы и свыше 2 тыс. случаев с подозрением оформления операций без ведома клиента на сумму более 500 млн рублей. За 2018 г. было также выявлено порядка 100 обращений в банк, когда предъявленные паспорта оказались поддельными.
Еще одно направление использования биометрии – защита от внутреннего мошенничества. По словам заместителя президента – председателя правления Почта Банка Святослава Емельянова: "Получить доступ к счету клиента и провести все операции сотрудник банка в отделении может только при личном присутствии клиента и после его идентификации по фото, таким образом полностью исключается несанкционированный доступ к счетам".
Банк "Хоум Кредит" использует биометрию для выявления мошенников при заключении кредитного договора, обмениваясь фотографиями клиентов с другими банками.
Использование биометрии вместо карты дает возможность оплачивать покупки путем сканирования лица, когда клиент просто смотрит в камеру. Биометрические характеристики при этом привязаны к карте или счету.
Альфа-банк использует биометрию вместо документов: технология распознает клиентов на входе в отделение, подтверждает проведение операций, а также помогает сформировать наилучшее клиентское предложение. Аналогичный проект планируют запустить ВТБ и Почта Банк. Банк "Ак-Барс" использует биометрию для распознавания клиентов на входе в отделение банка и для идентификации пользователей программы лояльности в ряде ресторанов Татарстана. Этот способ использования биометрии ускоряет обслуживание и повышает продажи.
Отмечается, что использование биометрии в качестве второго или третьего фактора аутентификации может значительно повысить безопасность данных и улучшить клиентский опыт, потому что клиенту не требуется запоминать сложные пароли.
Можно отметить следующие плюсы и минусы идентификации при использовании биометрии в финансовой сфере [4].
Положительные стороны:
Минусы:
Возможно, перевес минусов обусловливает то, что, по данным ЦБ РФ, на начало года в ЕБС было зарегистрировано всего (?) 236 тыс. пользователей [5].
Основным аргументом в пользу надежности работы ЕБС является утверждение о том, что биометрические данные граждан хранятся в надежном месте, в зашифрованном виде. Правда, возникает вопрос: зачем взламывать хранилище персональных данных, чтобы добраться до биометрических данных или шаблонов, если изображение лица и данные голоса можно получить непосредственно от атакуемого объекта, например через Интернет и по телефону?
Получив биометрические данные, возможно организовать атаку на биометрическую систему, содержащую, например, изображение лица [6]. На рис. 1 показаны возможные способы атак на биометрическое предъявление лица.
Похожая ситуация существует и с распознаванием по голосу.
На сегодняшний день остаются открытыми следующие вопросы:
Похоже, вопросов к ЕБС становится все больше.
Опубликовано в журнале "Системы безопасности" № 5/2022
Все статьи журнала "Системы безопасности"
доступны для скачивания в iMag >>
Фото: ru.freepik.com
Изображения предоставлены автором