Bezpieczne konto internetowe - test 20 polskich ebanków
12 maja 2010 10:40 Marcin Kosedowski
Jak ocenialiśmy?
Przy ocenianiu bezpieczeństwa banków wzięliśmy pod uwagę stosowane metody ochrony dostępu do konta przez Internet i telefon oraz zabezpieczenie wykonywania przelewów. Na ocenę mniejszy wpływ miały drobne zabezpieczenia i wady systemów umożliwiające obejście najważniejszych zabezpieczeń.
Za najważniejsze uznaliśmy zabezpieczenia procedury wykonywania przelewu przez Internet i telefon. Przyznawaliśmy oceny za obecność lub brak następujących zabezpieczeń: hasło statyczne i maskowane, lista haseł jednorazowych, hasło SMS, token opart o czas, podpis elektroniczny, SMS z opisem transakcji, token Challenge-Response.
Jeśli bank oferuje kilka możliwości logowania lub potwierdzenia przelewu, to do oceny wybraliśmy najbezpieczniejszą z nich, nawet jeśli nie jest to opcja domyślna. W przypadku wykonywania przelewów przez telefon często stosowany jest serwis automatyczny i rozmowa z konsultantem. Serwis automatyczny jest zwykle słabiej zabezpieczony, ale pojawiają się ograniczenia, np. w mBanku można w ten sposób wykonać tylko przelewy zdefiniowane. Przestępca może jednak przelać wszystkie środki na zdefiniowany przez użytkownika rachunek pozbawiając go pieniędzy. Dlatego uznaliśmy zabezpieczenie części automatycznej za równie ważne, co połączenie z konsultantem i odejmowaliśmy punkty jeśli zabezpieczenie było słabsze.
W przypadku haseł zabezpieczających dostęp do całego konta, banki stosowały różne wariacje - od sześciocyfrowego hasła wybieranego przez użytkownika (mniej bezpieczne) do narzuconych przez bank losowych haseł zawierających wielkie litery i znaki specjalne (bardziej bezpieczne). Mimo to, wszystkie hasła statyczne potraktowaliśmy jako równie bezpieczne, gdyż sposób ich wykradnięcia jest taki sam bez względu na to jak jest skomplikowane - cyberprzestępcy nie odgadują go, lecz starają się wyciągnąć od klienta. Równie mało istotny jest sposób tworzenia loginu, ponieważ on także jest wyłudzany od klientów. Poza tym ważniejsze jest zabezpieczenie samych transakcji.
W przypadku ataków phishingowych często wykorzystywane są klikalne hiperłącza, których tekst jest adresem strony banku, ale rzeczywiście przenosi na fałszywą stronę. Dlatego przyzwyczajanie klientów do takich odnośników w oficjalnej korespondencji uznaliśmy za niebezpieczne. Nawet jeśli dzieje się to czasami, to klienci i tak nie znają dokładnych zasad, więc mogą kliknąć w każdy odnośnik.
W Fortisie nie można wykonywać żadnych operacji przez telefon. Pod względem bezpieczeństwa jest to najlepsze rozwiązanie, więc przyznaliśmy mu tyle punktów, ile otrzymał najlepszy bank w danej kategorii.
Kto zwyciężył
Ogólnie poziom bezpieczeństwa polskich banków uznaliśmy za nie najgorszy. Wszystkie informują klientów o zagrożeniach, we wszystkich przypadkach transmisja była też szyfrowana. Większość z nich wycofała się już ze stosowania prostych list haseł jednorazowych i oferuje bezpieczniejsze rozwiązania. Coraz częściej są to hasła przesyłane na telefon komórkowy z opisem transakcji, co skutecznie zabezpiecza przed phishingiem.
W teście zwyciężył Eurobank. Jako jedyny zabezpiecza przed wszystkimi popularnymi atakami dzięki wykorzystaniu tokena z funkcją Challenge-Response, instalowanego jako aplikacja w telefonie komórkowym. Trzeba jednak pamiętać, że kiedy pojawi się więcej wirusów atakujących telefony komórkowe, aplikacja mobilna może okazać się niewystarczająca i konieczne będzie wymienienie jej na dedykowane urządzenie. Bank trzyma się dobrych zasad: nie wysyła do klientów e-maili z klikalnymi hiperłączami, chociaż nie brakuje drobnych błędów, np. można dokonać przelewu do zdefiniowanego odbiorcy bez konieczności dodatkowego autoryzowania transakcji.
Tuż za Eurobankiem znalazł się Bank Pekao, z nową wersją usługi Pekao24. Również i ten bank zdecydował się na wprowadzanie tokena z funkcją Challange-Response. Tak jak Eurobank wykorzystano aplikacje instalowane w telefonach. Główna różnica między tymi bankami to logowanie: w Pekao wystarczy znajomość hasła (chociaż jest maskowane). Na plus należy za to zaliczyć wykorzystanie haseł jednorazowych podczas potwierdzania operacji przez telefon. Różnice w systemach są jednak minimalne i obydwa należy uznać za wyjątkowo bezpieczne.
Na podium zagościł także Fortis Bank Polska. Jako jeden z niewielu banków stosuje silne zabezpieczenie zarówno do zalogowania się na konto, jak i potwierdzenia transakcji. W obydwu przypadkach wysyłana jest wiadomość SMS z hasłem jednorazowym. Przy potwierdzaniu przelewu przesyłane są dokładne informacje o transakcji. Fortis nie pozwala na wykonywanie operacji przez telefon. Może to być utrudnienie dla części klientów, ale eliminuje ataki socjotechniczne.
Transakcje "w okienku" wbrew pozorom nie są bardzo bezpieczne - w trakcie ich dokonywania dane mogą "wyciec", np. ktoś je może podsłuchać. W transakcjach online zaś poziom bezpieczeństwa jest dużo wyższy. Musi być jednak spełnione kilka warunków.
Po pierwsze, użytkownicy nie powinni stosować ułatwień takich jak zapamiętywanie haseł w przeglądarce internetowej, używanie jednego hasła do wielu działań, haseł o niskiej sile itd. Po drugie aspekty bezpieczeństwa powinny być brane pod uwagę już w fazie projektowania systemów obsługi transakcji online. Chodzi tu głównie o błędy w kodach, które są największym problemem - w niektórych przypadkach użytkownicy mogą być nieświadomie przekierowani na strony łudząco podobne do stron, na których chcieliby dokonać transakcji.
Po trzecie zaś infrastruktura IT powinna być zabezpieczona systemami detekcji włamań, systemami "antyintruzowymi" itd. Ważne, by dostawcy usług outsourcingowych, którzy mają dostęp do danych klientów (np. firmy call center) również posiadały takie zabezpieczenia. Wówczas nie ma mowy o zagrożeniu utraty danych wrażliwych.
- ~Camel
- 2010-05-12 12:11:12
A przepraszam, gdzie jest np. Lukas Bank?
- ~Adixo
- 2010-05-12 12:27:47
Mojego Meritum Bank też nie ma :(
- ~M
- 2010-05-12 12:54:19
Różnica pomiędzy "zwykłym" hasłem a tokenem albo zestawem hasło+token jest niewielka. Wszystkie 3 metody są podatne na phishing - w przypadku tokena atakujący musi tylko dokonywać operacji na bieżąco. Tak samo prawie nic poza informacjami innym kanałem (np. sms) nie zabezpiecza przed atakami man-in-the-browser, nawet "zwykły" token CR (nieuwzględniający w obliczeniach numeru konta). W artykule brakuje ocen cząstkowych.
- ~gość
- 2010-05-12 12:57:40
pekao24!!!
- ~AdamF
- 2010-05-12 13:04:39
Autor chyba się nie przyłożył do sprawdzenia rzeczywsitości z tym co napisał. cytując maila z mbanku np "Pamiętaj, że w wysyłanych e-mailach mBank nigdy nie prosi o podawanie lub potwierdzanie haseł, identyfikatorów, numerów PIN ani nie umieszcza linków do stron, na których takie dane trzeba wpisywać." było coś o ma-in-the-middle , ale nie zauważyłem , aby gdziekolwiek sprawdzono skuteczność ataków tego typu. Tabelka z zestawieniem to nie test.
- ~gość
- 2010-05-12 13:15:59
~M: ale za to, gdy napisać poprawnie (z antiforgery itd), to man-in-the-middle już nie ma szans.
- ~zxc
- 2010-05-12 14:28:25
Faktem jest, ze aplikacja instalowana na telefonie komorkowym to jednak dość głupi pomysł. Chociażby z tego powodu, że nie każdy użytkownik musi posiadać telefon posiadający możliwość instalowania na nim czegokolwiek.
- ~ikarus
- 2010-05-12 14:58:23
ipko - dla zorientowanych - to pies? A przecież ma NAJWIĘKSZY udział bankowości internetowej! Odważy się ktoś wyprowadzić mnie z błędu?
- ~gość
- 2010-05-12 15:51:05
zxc: podany argument jest bez sensu. To, że nie każdy coś posiada, to nie oznacza, że inni muszą być ograniczani/zrównywani w dół - to nie komunizm. Nie chcesz nie posiadasz, nie potrafisz to nie stać cię. Raczej powinno być zróżnicowanie niż takie doktrynalne równanie w żeczach, usługach, metodach czy poglądach dopuszczalnych. Co innego, że aplikacje na telefony pozostawiają często bardzo wiele do życzenia ale na szczęście bywają napisane wystarzcająco prawidłowo.
- ~Romi
- 2010-05-12 16:30:13
brakuje darmowego dbNET
- ~aDam
- 2010-05-12 16:55:15
Chciałbym również dodać, że nie każdy chce absolutnie bezpiecznego banku! Ja wolę mieć elastyczny i nie nosić ze sobą wszędzie dodatkowych użądzeń, aplikacji na komórkę, otrzymywać smsów...
- ~phi
- 2010-05-12 19:21:01
W tekście i zestawieniu jest bardzo poważny błąd merytoryczny, który dyskwalifikuje rzetelność rankingu. Oba banki z grupy BRE (mBank i Multibank) przy uwierzytelnieniu telefonicznym stosują hasła maskowane. Przy operacjach wyższego ryzyka stosowane są pytania dodatkowe.
- ~andy
- 2010-05-12 19:44:10
Rzeczywiście autor nie przyłożył się do tematu, bowiem mBank oferuje hasła jednorazowe i sms-sowe...
- ~gogus
- 2010-05-12 20:19:52
a co tu mówic o bezpieczeństwie - jeżeli audyty oprogramowania serwisów internetowych banku są robione na "oko". Dodatkowo szczebel zarządzający w banku nie do końca jest świadom niebezpieczeństw jakim zarządza (tworząc bankowość elektroniczną). Przykład: 2009 rok, luty- szczyt kryzysu bankowego. KB24.pl - użytkownik systemu bankowości elektronicznej uzyskuje dostęp do wszystkich wyciągów wszystkich klientów banku... Mógł dowolnie przeglądać wszystkie dane osobowe klientów, wszystkie ich operacje bankowe, stany kont. Klient zgłasza fakt... Bank po 20 godzinach kompletnie jeszcze nie zidentyfikowanego problemu - gdyż wogóle nie dokonał zadnych działań. Klient przyjeżdża do centrali banku - bank 2 godziny z nim dyskutuje, gdyż nikt nie wierzy w możliwość istnienia luki. Historia długa jak świat... Czy ktoś uwierzy, że KB24 w 2009 roku nie miał w potrzebnych miejscach protokołu https ? (!!!!!) Oprogramowanie przeszło szereg audytów (wewnętrzny, zewnętrzny) i nikt nic nie zauważył. Jak można mówić o bezpieczeństwie?
- ~gogus
- 2010-05-12 20:23:55
Co ciekawe bank otrzymał zgłoszenie od klienta - i po prostu zablokował mu dostęp do konta internetowego, ale zupełnie się nie wysylił i nie sprawdził logów serwera by wykryć działania wskazujące błąd w oprogramowaniu. Następnego dnia klient musiał 2 godziny przekonywać kadrę zarządzającą bankiem (w centrali w Waszawie), że naprawdę luka jest... A bank wogóle nie sprawdził faktu i twierdził, że to niemożliwe.
- ~cosik
- 2010-05-12 21:34:54
oczywiscie cioly z pc worlda nie ujely lukas banku ale dobra niech im bedzie w koncu sponsorzy sa najwazniejsi ;)
- ~aaaaa
- 2010-05-13 09:40:38
artykuł jest tendencyjny
- ~kikki
- 2010-05-13 10:53:11
ciekawe jak to sprawdziliście ? oczywiście cały art jest "obiektywny" tematy o komputerach skończyły się u Was jakieś 10 lat temu, robicie zapchaj-chłam
- ~Wlodeek
- 2010-05-13 11:25:41
Tabelka mija się w niektórych miejscach z prawdą..na przykład w mbanku przez mlinie uwierzytelnia sie przez hasło maskowane, a nie zwykłe jak podaje tabela
- ~Andrzej
- 2010-05-13 12:35:57
GetinBank - daje ekstra karte (niezamawiana) i mimo braku autoryzowania, a po pol roku kaze placic.
- ~poco
- 2010-05-13 19:38:45
Nikt mnie nie przekona, że zrzucenie przez banki odpowiedzialności na operatora GSM (hasła sms)jest dla klienta lepsze niż lista haseł jednorazowych.
- ~KrNi
- 2010-05-13 23:05:48
Do Autora: Ocena tekstu jak najbardziej negatywna. W tabelce na zdjęciu wygrywa EuroBank, którego zabezpieczenia są gorsze niż np. mBanku. Weź, i zmień pracę Autorze.
- ~łorety
- 2010-05-14 09:18:33
dane poparte siłą piąchy i sponsoringeim. detale potwierdzajace rankinga woda zabrała?
- ~omen
- 2010-05-14 09:37:41
gdzie jest ten "TEST"? Niestety jakość art. w serwisie pozostawia wiele do życzenia...
- ~dsxc
- 2010-05-14 10:25:50
A gdzie jest dbnet ?
- ~max
- 2010-05-14 11:28:12
mój post zagubił się w odmętach moderacji, albo po prostu był zbyt skomplikowany dla prymitywnego parsera przepuszczającego jedynie zwykłe pierdoły. gratulacje.
- ~q
- 2010-05-14 11:58:35
Żenada, Rzenada !!! Sponsoring aż boli. A autor to chyba do końca nie wie o czym pisze.
- ~Marek
- 2010-05-14 13:54:05
Brakuje dopisku: artykul sponsorowany. Eurobank mial wygrac i juz. Sam od 8 lat uzywam BZWBK z tokenem. "Specjalista" piszacy ten ranking nagial polowe uslug z BZWBK, wiec podejzewam ze inne banki maja ten sam problem. Jakie niby linki we wiadomosciach z banku??? Od 8 lat jedyne maile z banku to te informujace o terminie splaty karty kredytowej - 0 linkow. Mozliwosc przelewu bez tokena - tylko dla rachunkow, ktore przy definiowaniu zostana potwierdzone TOKENEM lub w oddziale. Najbardziej nierzetelny ranking jaki widzialem.
- ~mnemotechnik
- 2010-05-16 10:47:34
Albo rzecznicy banków nie wiedzą, o czym mówią, albo autorzy nie przyłożyli się do weryfikacji danych. Fortis Bank udostępnia aktywne operacje telefoniczne i są one wyjątkowo kiepsko zabezpieczone - statyczny PIN, więc może dlatego się tym nie chwalą. W MultiBanku i mBanku logowanie w serwisie telefonicznym odbywa się przez hasło maskowane, a zlecanie przelewów dowolnych (i opcjonalnie definiowanych) jest autoryzowana tak jak w kanale internetowym - hasło jednorazowe TAN lub hasło SMS. W tym momencie kolejność w rankingu pewnie znacznie się zmieni...
- ~Hans
- 2010-05-17 10:21:46
Czy szanowny Pan redaktor wie o czym pisze?! Chyba Pan oczadział.
- ~Aaaa
- 2010-05-17 16:20:24
Witam, Fortis Bank Polska oferuje możliwość realizacji przelewu telefonicznie. Jest to jedna z usług Centrum Telefonicznego. Ta usługa nie jest powiązana z bankowością internetową.
- ~adam
- 2010-07-23 21:20:29
Test Bardzo ciekawy,lecz dziwi mnie nie zmiernie dlaczego mbank znalazł się dopiero na 9 miejscu.Jest to jedyny wpełni internetowy bank w polsce. W dodatku oszustwa dokonane przez internet czy telefon zdarazają się tu rzadko.Szkoda że nie wzieto pod uwage,bezpieczeństwa urządzenia z którego klient korzysta,jeżeli korzysta z internetu to komputera lub telefonu.To od po stronie klienta leży największe ryzyko przejęcia tranzakcji. Apropo mbank cały czas,wprowadza zmiany,chodźby w systemach obsługi kart płatniczych,czy dostepu do banku przez internet.Moim zdaniem powinien być w pierwszej trójce. Pozdrawiam
- ~fotolot
- 2011-05-27 11:22:40
Podczas logowania do Citi-Handlowego, po wpisaniu loginu i hasła (SSL, ważny certyfikat) pojawiła się strona żądająca potwierdzenia danych z oknami do wpisania PEŁNEGO NUMERU KARTY KREDYTOWEJ oraz PIN-u do niej !!! Konsultant przez telefon wyjaśniał, że to normalne podczas "nocnego przetwarzania danych"... Co Wy na to?
- nick...
- 2011-08-18 05:06:23
Four score and seven minutes ago, I read a sweet article. Lol tnkhas
- nick...
- 2011-08-18 11:58:33
What a great resoruce this text is.
- nick...
- 2011-08-18 14:23:56
This could not posslbiy have been more helpful!
- nick...
- 2011-08-18 21:55:25
Wait, I cannot fathom it being so srtiagthfowrard.
- nick...
- 2011-08-19 02:07:46
I really appreciate free, succinct, relialbe data like this.
- nick...
- 2011-08-19 16:01:21
Hot damn, looknig pretty useful buddy.
- nick...
- 2011-08-19 17:37:44
Kudos! What a neat way of tinhking about it.
- nick...
- 2011-08-19 18:02:35
You saved me a lot of halsse just now.
- nick...
- 2011-08-19 19:00:32
What a great rseoruce this text is.
- nick...
- 2011-08-19 19:00:37
What a great rseoruce this text is.
- nick...
- 2011-08-19 19:10:59
Kewl you sholud come up with that. Excellent!
- Marcin
- 2011-10-31 10:59:30
Ja nie wiem o co się burzycie. Przecież to jest tylko fragment artykułu. W druku jest wszystko szczegółowo wyjaśnione, łącznie z ocenami. Jest też informacja, że dane były zbierane bezpośrednio od rzeczników banków. Że rzecznicy nie wiedzą co mają w ofercie to już ich strata. No ale to trzeba zapłacić za gazetkę. Naprawdę nie rozumiem ludzi, którzy dostają coś za darmo i jeszcze marudzą. Zróbcie własne rankingi i wtedy krytykujcie - droga wolna.
Pobierz bezpłatnego e-booka 



