К списку новостей

Надо ли отзывать биометрические данные из ЕБС

Анастасия Гостищева
12 сентября 2023 15:08
1659
Самые важные и оперативные новости в телеграм-канале «Выберу.ру»

В конце августа людей напугали, что если не написать отказ от передачи биометрии в Единую биометрическую систему, то с сентября данные возьмут насильно. То был миф, который легко развенчать. Но с биометрией связаны куда более стойкие заблуждения. Например, считается, что сведения из государственных баз утекают как вода и попадают к преступникам, которые, используя данные, могут украсть деньги и личность. Как на самом деле обстоят дела с безопасностью и что могут сделать мошенники, если к ним попадут биометрические данные, рассказали «Выберу.ру» специалисты.

Что такое биометрические данные

Новейшие технологии запутают кого угодно. В итоге многие люди ещё не до конца понимают, что такое биометрические данные.

Запомните: биометрия в Единой биометрической системе (ЕБС) — это изображение лица и слепок голоса.

Поэтому то, что вас сфотографировали в банке, когда выдавали дебетовую карту или кредит, не значит, что вы сдали биометрические данные.

Хотя многие компании используют биометрию по отдельности: например, в банках сейчас есть оплата улыбкой, в фитнес-центрах — вход по изображению лица. Причём некоторые организации сообщили, что передадут даже неполные данные. Поэтому пока предположить, что именно попадёт в ЕБС, сложно. Да и не столь важно. Куда важнее, безопасно ли хранить изображение лица и голос в государственной базе. Насколько вероятна утечка данных?

Безопасность ЕБС

Почти все эксперты, опрошенные «Выберу.ру», сошлись во мнении, что ЕБС более безопасна, чем базы данных коммерческих компаний, откуда то и дело утекает информация. Причин несколько.

Одна из них — централизованное хранение данных, указал основатель юридической компании «Да!Банкрот» Илья Коптяев. Централизация информации делает базу более устойчивой к внутренним утечкам (когда данные «сливает» сотрудник) и атакам хакеров.

Эксперт по информационной безопасности РосДорБанка Александр Аникиенко перечислил основные требования, которые предъявляются к базам данных — защита информации, материальное обеспечение (компьютеры, сервера) и контроль.

Реклама
Реклама
Вклад «Перспективные сбережения» Газпромбанка
Ставка выше с программой долгосрочных сбережений до 23,5%
Перейти на сайт

Если условно сравнивать государственную базу и базу, например, Сбербанка, то информация одинаково защищена, поскольку выполняются одни и те же требования. С критериями защиты данных можно ознакомиться в Постановлении Правительства РФ № 1119 от 1 ноября 2012 года и в Приказе ФСБ № 378 от 10 июля 2014 года.

Но с материальным обеспечением и контролем в государственной базе дела обстоят получше, чем в крупнейшем банке страны.

Александр Аникиенко
Эксперт по информационной безопасности ПАО «РосДорБанк»
Комментарий эксперта:
Принимая во внимание эти факторы, мы можем предположить (только предположить), что разница в вопросах организации комплексной системы информационной безопасности между такими субъектами, как АО «ЦБТ» (оператор Единой биометрической системы) и ЕБС Сбербанк будет складываться явно в пользу государственной структуры. При всём уважении к Сберу.

В то же время Александр Аникиенко напомнил, что вероятность утечки информации там, где работают люди, никогда не будет нулевой. Даже если используется хорошее оборудование, соблюдаются требования по защите данных и всё это жёстко контролируется.

С ним согласен юрист юридической службы «Единый центр защиты» Кирилл Резник, который тоже отметил «человеческий фактор»:

Нужно всегда помнить про человеческий фактор. Например, любое хранилище может быть слито в сеть людьми изнутри системы, если у них вдруг появится мотивация для такого поступка

Доцент департамента правового регулирования экономической деятельности Финансового университета при правительстве Оксана Васильева указала ещё на одну особенность. Данные в ЕБС зашифрованы, которые почти невозможно расшифровать.

Оксана Васильева
Доцент департамента правового регулирования экономической деятельности Финансового университета при правительстве
Комментарий эксперта:
Содержащиеся в ЕБС данные зашифрованы, а расшифровать, например, голос отдельного человека, технически почти невозможно.
Реклама
Реклама
Вклад в Т-Банке с доходностью 19,3 %
Пополняйте и снимайте, с любых карт, в любых банкоматах — без комиссии
Подробнее

Другими словами, даже если преступники взломают государственную базу и украдут информацию, то она будет бесполезна. Не получится использовать украденное, пока не удастся расшифровать информацию.

Оксана Васильева также напомнила, что за всё время существования из Единой биометрической системы ещё не было ни одной утечки. А как-никак прошло уже пять лет.

Единственным, кто считает, что ЕБС по безопасности ничем не отличается от базы крупного банка, стал декан факультета «Цифровая экономика и массовые коммуникации» МТУСИ Сергей Гатауллин. Он заявил «Выберу.ру»:

Когда официальные представители оператора персональных данных заявляют об именно невозможности, а не низкой вероятности, взлома или утечек, это является явной ложью. Любая система, изобретённая человеком, может быть взломана

Какие выводы надо сделать о безопасности ЕБС

Любую систему, будь то государственную или коммерческую, можно взломать. Даже самую защищённую. Человеческий фактор никто не отменял.

Но мнение, что из ЕБС чаще крадут данные — миф. Отчасти он связан с тем, что люди считают Сбербанк, ВТБ и некоторые другие компании государственными. Соответственно, утечки из них воспринимают как из государственной системы. Но это утечки из коммерческих компаний, даже если они принадлежат полностью или частично правительству.

Поэтому нет никакого смысла отказываться от передачи данных в Единую биометрическую систему. Что из государственной, что из частной базы информация может попасть в руки мошенников. Если вы опасаетесь утечки сведений, то лучше полностью отказаться от биометрии. Как это сделать, мы расскажем ниже.

Что могут сделать преступники с нашими биометрическими данными

Итак, с экспертами мы выяснили, что вероятность утечки информации из ЕБС ненулевая. Значит, преступники могут получить доступ к нашим лицам и голосам.

Реклама
Реклама
Вклад в Т-Банке с доходностью 19,3 %
Пополняйте и снимайте, с любых карт, в любых банкоматах — без комиссии
Подробнее

Мы знаем, что утечка персональных данных банковской карты и номера телефона грозит кражей денег. Мошенники опустошат счёт, выудив код из сообщения, или оформят онлайн-кредит по той же схеме. Что могут сделать преступники, если у них в руках биометрические данные, мы спросили у специалистов.

Если с точки зрения безопасности эксперты были единогласны, то мнения относительно того, как можно использовать чужие биометрические данные, разделились. Часть специалистов перечислила, что могут сделать преступники, используя лицо и голос. Другие аналитики заявили о невозможности мошенничества с биометрией на сегодняшний день.

Чем опасна утечка биометрии?

Итак, представим, что несмотря на всю защиту, хакерам удалось взломать ЕБС или обозлённый сотрудник продал информацию. Чем подобное грозит людям, чьи данные попали не в те руки?

Основатель юридической компании «Да!Банкрот» Илья Коптяев перечислил опасности. Данные можно использовать, чтобы получить;

Такого же мнения придерживается директор департамента безопасности МФК «Лайм-Займ» Дмитрий Бойко.

Бойко Дмитрий
Директор департамента безопасности МФК «Лайм-Займ»
Комментарий эксперта:
Мошенники могут использовать украденную биометрию, чтобы выдавать себя за физических лиц, получая несанкционированный доступ к их учётным записям, личной информации, местоположению и финансам. Также злоумышленники могут попытаться воспроизвести биометрические характеристики, создавая поддельные версии отпечатков пальцев или сканирования лица, чтобы обойти системы безопасности.

Декан факультета «Цифровая экономика и массовые коммуникации» МТУСИ Сергей Гатауллин уточнил, что, получив биометрические данные человека, мошенники генерируют фейковую личность. С её помощью можно подтверждать банковские и другие операции:

Реклама
Реклама
Сбер «Как зарплатный»
Получите выгодные условия по вкладам и кредитам
Подробнее

Утечка биометрии даст возможность киберпреступникам сгенерировать фейковые персональные данные, которые, в зависимости от продвинутости используемой технологии, могут быть использованы для подтверждения разного уровня банковских и иных операций

«Такое пока невозможно»

Все остальные специалисты, опрошенные «Выберу.ру», утверждают, что технологий создания фейковых личностей, с помощью которых можно подтверждать операции, пока нет. Тому есть несколько причин.

Доцент департамента правового регулирования экономической деятельности Финансового университета при правительстве РФ Оксана Васильева напомнила, что искусственный интеллект способен отличить «живого» человека. В частности, голос — от записи, а видеоизображение — от серии фотографий.

Оксана Васильева
Доцент департамента правового регулирования экономической деятельности Финансового университета при правительстве
Комментарий эксперта:
Искусственный интеллект в состоянии различить лицо и голос реального человека от их цифровой копии. Также ИИ в состоянии отличить «живой» голос человека от его записи. Исходя из вышесказанного, мошенники имеют минимальные шансы использовать биометрические данные гражданина без его ведома.

Юрист юридической службы «Единый центр защиты» Кирилл Резник объяснил, как работает схема отличия «живого» человека от цифровой копии:

Например, системы, обрабатывающие черты лица человека, снабжены специальными алгоритмами, проверяющими «живость» изображения. То есть, подсунуть им фотографию лица для доступа, например, к банковскому счёту не получится

Если же допустить, что искусственный интеллект можно обмануть, то создание фейка обойдётся сильно дороже возможной наживы. По словам начальника Управления поддержки корпоративной сети РосДорБанка Андрея Суетина, биометрические данные не состоят из фотографии и голоса, как думают многие. Это видеопоток, который крайне сложно воссоздать.

Александр Суетин
Начальник Управления поддержки корпоративной сети ПАО «РосДорбанк»
Комментарий пресс-службы банка:
Если голос можно как-то записать и сделать нарезку с помощью социальной инженерии и навыков работы со специальным ПО, то сгенерировать 3D-видеопоток даже на основе серии фотографий гораздо дороже и сложнее. Стоимость такой кражи резко возрастает и подавляющее большинство людей выпадает из зоны риска просто потому, что прибыль воров будет, скорее всего, меньше, чем затраты на организацию аферы.
Реклама
Реклама
Сбер «Как зарплатный»
Получите выгодные условия по вкладам и кредитам
Подробнее

Доцент департамента правового регулирования экономической деятельности юридического факультета Финансового университета при правительстве Ярослава Ключникова тоже считает создание фейков дорогим удовольствием:

Реальная угроза утечки биометрии состоит в возможности её использования для создания дипфейков, разрабатываемых с помощью искусственного интеллекта на основе методики синтеза изображения или голоса, при которой подменяется лицо, мимика, жесты и голос в видео или аудиофайле. Но эту угрозу нельзя назвать значительной из-за высокой стоимости создания дипфеков, под такой вид мошенничества могут попасть клиенты банков только с серьезными денежными средствами на счетах

Другими словами, даже если преступники украдут данные, расшифруют и потом воспроизведут, допустим, для доступа к банковскому счёту, то пострадают от этого только люди с туго набитыми кошельками. Красть таким сложным путём деньги у тех, кто зарабатывает 40 000 рублей в месяц, невыгодно. Затраты превысят прибыль.

Как подчеркнул эксперт по информационной безопасности РосДорБанка Александр Аникиенко, недорогих технологий пока нет.

Александр Аникиенко
Эксперт по информационной безопасности ПАО «РосДорБанк»
Комментарий пресс-службы банка:
Доступная технология, позволяющая воспользоваться биометрическими данными, в ближайшее время, скорее всего, не появится.

Но если технологии всё же придумают, то наступит апокалипсис. Ведь преступникам больше не понадобятся пароли, явки, «пины» и «пуши». Эксперт надеется, что до такого сценария дело не дойдёт.

Есть маленькая, но опасная проблема

Специалисты уверены, что сейчас нельзя воспользоваться украденной биометрией. Но это не означает, что кража биометрических данных лишена смысла.

Биометрические данные, в отличие от банковских карт, паролей, пин-кодов, невозможно изменить, подчеркнул Илья Коптяев. Значит, мошенники могут украсть биометрию сейчас, а воспользоваться через два года. Ведь человек, чьи данные попали к злоумышленникам, не сможет их поменить.

Реклама
Реклама
ВТБ-Вклад в рублях до 20% годовых
Повышенная ставка для клиентов, получающих зарплату или пенсию в ВТБ
Подробнее
Хотя надо, конечно, учитывать, что со временем голос и лицо человека меняются. Благодаря этой особенности наворовать про запас не получится. Поэтому будут красть информацию и придумывать, как ею воспользоваться.

Как мошенники будут использовать украденную биометрию

Итак, большинство специалистов, связанных с безопасностью, уверены, что пока нет доступных технологий использования украденных биометрических данных. Да, преступники могут создавать фейки на основе биометрии. Но вот применять на практике псевдоличности практически невозможно.

В то же время «умельцев» на Руси немало. Поэтому можно быть уверенными, что мошенники обязательно что-нибудь придумают. Однако из-за того, что этот способ какое-то время будет слишком дорогим, обкрадывать всех подряд не будут. Только самых состоятельных.

Как отказаться от биометрии

Если мнение большинства экспертов не убедили вас, что сейчас бояться особо нечего, вы можете отозвать данные из ЕБС и любой другой компании, в которой сдавали биометрию. Причём лучше подождать, когда информация соберётся в госсистеме. Тогда одним заявлением можно сразу убить всех зайцев. В ином случае придётся обращаться в каждую организацию.

Отозвать биометрические данные из ЕБС можно двумя способами: через МФЦ и «Госуслуги». Причём возможность удалить биометрию на «Госуслугах» появится позднее, когда компании передадут данные в ЕБС. Они должны это сделать до 30 сентября 2023 года.
Теги: Безопасность Биометрия Идентификация Кибератаки Мобильные приложения Онлайн Сервисы

Статьи и новости по теме: