Все о пенсиях в России

вчераСредняя пенсия работающих граждан РФ превысила 24 тысячи рублей

вчераКому и на сколько повысят пенсии в октябре

два дня назадРоссиянам напомнили, что ряд пенсионных выплат нужно оформлять самостоятельно

Безопасность цифровой услуги начинается до ее запуска

00:00

Мнение автора может не совпадать с позицией редакции


Цифровая услуга может быть технически защищена от взлома, но при этом содержать особенности, которые мошенники используют для обмана граждан. Злоумышленнику необязательно проникать в информационную систему, если он может убедить самого пользователя сообщить код, подтвердить операцию или изменить настройки учетной записи.

Поэтому перед запуском массовых цифровых услуг целесообразно проводить отдельную антифрод-оценку. Она должна показывать, как процедуры идентификации, восстановления доступа, изменения контактных данных и проведения платежей могут выглядеть с точки зрения мошенника и какие действия пользователя способны привести к потере денег или аккаунта.

Например, опасность может возникнуть, если из уведомления непонятно, для какой операции предназначен код, на экране подтверждения недостаточно заметны сумма и получатель либо несколько значимых действий можно выполнить за короткое время без дополнительной проверки. Даже внешний вид сервиса имеет значение: привычные формулировки и элементы интерфейса могут копироваться в фишинговых сообщениях и на поддельных сайтах.

Такую оценку следует строить на моделировании реальных сценариев обмана. Специалисты должны проверять, можно ли использовать отдельные функции сервиса в мошеннической легенде, насколько понятны предупреждения и способен ли пользователь вовремя заметить подмену. К этой работе целесообразно привлекать разработчиков, экспертов по информационной безопасности и антифроду, а также сотрудников, которые обрабатывают обращения граждан.

Подобный анализ необходим и уже действующим сервисам. Мошеннические схемы постоянно меняются и совершенствуются, поэтому повторная оценка может проводиться после крупных обновлений, появления новых сценариев афер или серии однотипных обращений пользователей. Глубина проверки при этом должна зависеть от характера обрабатываемых данных и возможного ущерба.

Результатом антифрод-оценки должен становиться перечень конкретных изменений: доработка интерфейса, уточнение текста уведомлений, введение дополнительного подтверждения для рискованных действий или настройка автоматического выявления подозрительной активности. Это позволит устранять уязвимые сценарии до того, как ими начнут массово пользоваться злоумышленники.

Читайте нас ВКонтакте

Ещё материалы: Артем Шейкин