Биометрическая система: надежно ли защищены данные пользователей?
Можно ли взломать биометрическую систему, и какие существуют меры для обеспечения ее безопасности.
Скомпрометировать биометрическую систему теоретически возможно, так как не бывает 100% гарантий. Но даже если взлом какого-либо компонента будет осуществлен, навредить пользователям системы будет трудно благодаря распределенному хранению биометрических данных пользователей. Биометрический шаблон хранится в обезличенной форме отдельно от персональных данных, таких как ФИО, СНИЛС и др.— они хранятся в базах данных ЕСИА.
Кроме того, при идентификации клиента банк получает только результат сравнения, т.н. «процент схожести образцов», который определяется степенью схожести проверяемого образца биометрических данных с биометрическим контрольным шаблоном в процентах. Таким образом, можно сделать вывод, что банки не получают непосредственный доступ к биометрическим данным пользователей, как многие себе представляют.
Насколько же безопасны биометрические системы?
Подобного рода системы имеют достаточно серьезные меры защиты, реализуемые как архитектурно, так и на различных этапах жизненного цикла и процессов биометрического взаимодействия участников.
Основные разработанные меры безопасности:
- Биометрические алгоритмы в основе Единой биометрической системы (ЕБС)
Обмануть их очень сложно. Мошеннику проще попытаться обхитрить человека (операциониста), чем применяемый комплекс технических средств. ЕБС имеет точность распознавания 1 человек на 10 млн. (10 в минус седьмой степени). - Многофакторная аутентификация на основе Единой системы идентификации и аутентификации (ЕСИА)
На определенных этапах процессов биометрического взаимодействия возникает дополнительная связка с логином и паролем от Госуслуг (кодом в СМС-уведомлении и т.п.), которая усложняет попытку компрометации системы. - Банковские системы класса «Антифрод»
Комплекс технических средств и алгоритмов, которые мониторят различные параметры (к примеру, фингерпринты пользовательских устройств) и принимают условное «решение» о проведении финансовой операции или ее отклонении. - СКЗИ
Применение только сертифицированных криптографических алгоритмов при шифровании каналов связи и применении средств электронной подписи. - Эшелонированная система защиты информации
Использование различных сертифицированных программных и аппаратных СЗИ как банками, так и оператором ГИС ЕБС, а также провайдером идентификации. - Организационные меры, среди которых:
-
— установление лимитов на операции физ.лиц;
— установление требований аккредитации организаций, осуществляющих аутентификацию на основе биометрических ПДн (минимальный размер капитала от 500 млрд. руб., обеспечение ответственности за убытки не менее 100 млн. руб., штат персонала, деловая репутация единоличного исполнительного органа и т.д.);
— регламентация процессов биометрического взаимодействия.
пожалуйста, форму
и мы с вами свяжемся
