Антифрод-системы российских банков надёжно прикрыли интернет, но почти не защищают отделения и банкоматы

Антифрод-системы российских банков надёжно прикрыли интернет, но почти не защищают отделения и банкоматы

изображение: grok

Интернет-банкинг для физических лиц в России защищён антифрод-системами на 100%, тогда как эквайринг получает около 50% покрытия, обслуживание в отделениях достигает 40%, кредитные продукты закрыты на 30%, а инвестиционные операции получили лишь 15%. Такие данные представил системный интегратор «Инфосистемы Джет» по итогам исследования, в котором приняли участие более 30 кредитных организаций. Цифровые каналы банков оказались под почти полным контролем автоматических систем, а офлайн-операции остались заметно менее защищёнными.

Участники исследования распределились по размеру клиентской базы так:

  • банки с клиентской базой менее 1 млн человек составили около 70% выборки;
  • организации с 1–5 млн клиентов заняли порядка 20% участников;
  • крупнейшие банки с аудиторией свыше 5 млн клиентов набрали оставшиеся 10%;

Руководитель направления защиты мобильных устройств Positive Technologies Владислав Ермаков связывает такой разрыв с тем, что основная масса банковских услуг переместилась в дистанционную среду. В отдельных организациях через интернет проходит до 80–90% клиентского трафика, поэтому туда направлены основные ресурсы защиты, сообщает «Коммерсант».

Отмечается, что чем выше доля цифровых операций у банка, тем плотнее выстроена защита этого канала, а не тех точек, где клиент общается с сотрудником напрямую.

Обслуживание корпоративных клиентов получило 80% покрытия, что заметно выше показателей эквайринга, отделений, кредитов и инвестиций. Для клиентов российских банков это означает повышенный риск за пределами приложения, ведь автоматический контроль там ощутимо слабее, а решение по операции нередко принимает сотрудник, а не алгоритм.

Управляющий по анализу банковского и финансового рынков ПСБ Дмитрий Грицкевич объясняет разрыв особенностями каналов. Онлайн-сервисы устроены более однородно, поэтому банку проще собирать данные в единой системе и рассчитывать вероятность мошенничества автоматически. В отделении ситуация сложнее, поскольку операцию сопровождает сотрудник, а не автоматика.

Банки, участвовавшие в исследовании, назвали несколько причин слабого покрытия офлайн-операций:

  • жёсткая привязка антифрод-платформ к настройкам, которые задаёт поставщик решения;
  • нехватка инструментов для построения сложной логики проверки операций;
  • ограниченные возможности анализа предыдущих событий и проверки гипотез;
  • сложности с гибкой настройкой правил под конкретные банковские продукты;

Такие платформы изначально создавались для быстрых решений по операции, за считанные секунды, поэтому разработчики делали ставку на скорость, а не на глубину анализа.

Проджект-менеджер группы компаний Softline, направление MD Audit, Кирилл Лёвкин обращает внимание на проблему контекста. Отдельный платёж редко выглядит подозрительно сам по себе, но совокупность нескольких событий уже способна указывать на атаку.

Отдельные признаки редко вызывают подозрение поодиночке, но их сочетание меняет ситуацию:

  • смена устройства, с которого клиент входит в приложение;
  • нетипичное для клиента поведение при совершении операции;
  • звонок в контактный центр непосредственно перед операцией;
  • необычное действие в отделении сразу после этого звонка;

Без объединения этих сигналов банк рискует рассматривать каждую операцию по отдельности. Безобидное действие получает высокий риск, а сложная цепочка событий остаётся незамеченной.

Лишь 13% банков, принявших участие в исследовании, используют машинное обучение как основной механизм обнаружения мошеннических операций. При этом ни один из них не назвал результат полностью устраивающим.

Интересно, что низкое распространение машинного обучения эксперты связывают не с недоверием банков к технологии, а с нехваткой качественных размеченных данных для обучения моделей.

Дмитрий Грицкевич считает, что у части небольших банков может не хватать достаточных массивов информации для подготовки эффективных моделей. При нехватке данных или их слабой разметке точного результата ждать не приходится. Инвестиционные операции получили лишь 15% покрытия, и риск для российских клиентов здесь заметно выше, ведь автоматическая проверка пока минимальна.

Неудачная модель способна слишком активно реагировать на нормальное поведение клиентов. Карта блокируется, перевод задерживается, а человеку приходится подтверждать обычную операцию несколько раз подряд.

Типичные последствия таких сбоев выглядят так:

  • блокировка карты при обычной покупке в привычном магазине;
  • задержка перевода без понятной клиенту причины;
  • повторные запросы на подтверждение стандартных операций;
  • рост числа обращений в поддержку и жалоб на банк;

Грицкевич предупреждает, что при низком качестве моделей число ложных срабатываний растёт, а вместе с ним ухудшается опыт пользователя. Сильнее всего это бьёт по массовым сервисам, где даже небольшая доля ошибок превращается в поток обращений.

Лёвкин считает, что модели должны регулярно обновляться и проверяться на новых видах мошенничества, а оценивать их эффективность одной точностью недостаточно. Значение имеют и предотвращённый ущерб, и количество ложных срабатываний. Удачная модель не та, что блокирует максимум операций, а та, что отличает по-настоящему опасную активность от непривычного, но законного поведения клиента.

Мошенники давно перестали ограничиваться одним каналом. Атака может начаться со звонка, продолжиться в приложении, а завершиться в отделении или у банкомата. Если антифрод видит только фрагмент, многое остаётся незамеченным.

Нынешние 100% покрытия интернет-банка выглядят внушительно, но не показывают полного положения дел. Цифровая дверь банка закрыта плотно, а несколько боковых входов пока остаются приоткрытыми.

Ранее сообщалось, что телефонные аферисты адаптируют схемы вывода украденных средств под требования закона «Антифрод 2.0», подготавливая дропов к работе под видом обычных клиентов банков. На теневых площадках распространяются инструкции по превращению криминальных переводов в бытовые операции между физлицами. Российские пользователи вновь становятся мишенью, поскольку часть карт для транзита оформляют на граждан РФ через объявления о подработке.

Эксперты CISOCLUB отметили, что разрыв в защите каналов создаёт реальное окно для мошенников в период роста атак на банковских клиентов. Банкам предстоит закрывать этот разрыв постепенно, начиная с самых уязвимых точек, среди которых отделения и инвестиционные сервисы. Дальнейшее развитие антифрода должно двигаться в сторону объединения сигналов из разных каналов в единую систему анализа.

Отдельные проверки уже не справляются с многоканальными атаками, а машинное обучение пока используют лишь единицы банков. Без вложений в качество данных и гибкость платформ разрыв между цифровой и офлайн-защитой сохранится ещё долго.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: