Безопасность банковских карт и онлайн-банкинга, уровень "паранойя"

Привет, пикабушник.

Если ты хронически испытываешь некоторую тревогу за свои банковские карты и счета, то этот пост для тебя. Вкратце о себе: ИТ-инженер, работаю в банке, могу в кибербезопасность, хотя основное направление работы сейчас - мирное программирование.



1. Карта для зарплаты

Эту карту ты хранишь в сейфе и не достаёшь вообще. Все операции с ней сводятся к начислению ЗП работодателем и переводам на другие карты/счета тобой в онлайн-банке.



2. Карманная карта для оффлайн-покупок

Она всегда с тобой для прикладывания/засовывания в устройства.

Хорошо, если карманная карта от другого банка. Например, зарплату начисляют на карту Сбера, а тебе нравится <ИМЯ_БАНКА> из-за кэш-бэка. Также нередко у людей остаются карты с прежнего места работы - надо пользоваться.

На карманную карту можно переводить автоплатежами небольшие суммы на текущие расходы (хорошо дисциплинирует!) и эпизодически на крупные покупки.

К карманной карте должны быть подключены смс-уведомления (в Сбере - "полный" пакет мобильного банка), которые следует контролировать.

На задней стороне карты три цифры (CVV-код для онлайн-покупок) аккуратно заклей кусочком малярного скотча.

Если карманная карта будет потеряна или украдена - без раздумий блокируй и заказывай перевыпуск.

Не полагайся на карту, всегда имей при себе немного наличных. Оценишь эту фишку когда если произойдёт масштабный сбой в процессинге.



3. Отдельная карта для онлайн-покупок

Это может быть электронная карта (без пластика). Она в зоне повышенного риска. На неё переводи нужную сумму, когда покупаешь очередную прикольную фигню на Али. В остальное время на карте не должно быть ощутимых сумм.

Если карта Сбера, чтобы приходили коды 3-D Secure, должен быть подключен мобильный банк, достаточно экономного пакета.



4. Про кредитные карты

Минутка финансовой грамотности. Если дебетовая карта - палка, то кредитка - нож. Ты должен хорошо понимать правила кредитной игры и всё время отслеживать её ход. Если есть сомнения - отказывайся от выпуска карты. Работник банка будет приговаривать "это бесплатно, а вдруг пригодится!", но известны случаи, когда девственная кредитка пылилась в дальнем ящике стола, а спустя время держатель знакомился со спецификой работы судебных приставов. От так.


5. Сбережения

Если ты зарабатываешь так много, что ещё и остаётся, то ты счастливый сукин сын не оставляй деньги на зарплатной карте. Открой пополняемый вклад или сберегательный счёт в другом(!) банке без онлайн-доступа. Не держи в одном банке более 1,4 млн. руб.
Дома имей запас наличных, желательно не 5000 купюрами, а помельче. Привет полковнику Захарченко.


6. Онлайн-банкинг и смс
Включи смс- и email-уведомления о входе в онлайн-банк. Используй отдельный адрес email для общения с банком.
Не давай телефон в руки посторонним и не оставляй его без присмотра.
Общение с банком не должно проходить целиком через одно устройство - телефон. Если он окажется заражён трояном (а такое случается, трой может оказаться даже в заводской прошивке), то будет показывать тебе всё правильно (оплата коммуналки 2712,65 р.), а отправит в банк совсем другое (на какую-то левую карту 10 000 р.).  Поэтому вместо приложений используй сайт онлайн-банка на компе/планшете/телефоне, а на другой телефон получай смс от банка с уведомлениями и кодами подтверждения.
Не сохраняй в браузере пароль от онлайн-банка. Перед входом проверяй SSL-сертификат сайта, кем выдан и кому. При выполнении операций проверяй назначение платежа и сумму в смс, прежде чем вводить код.Наиболее безопасный подход - сделать виртуалку с линуксом, в котором запускать последнюю версию надёжного браузера, который не имеет плагинов и никуда не заходит, кроме твоего онлайн-банка. А в качестве телефона использовать тупую кнопочную звонилку.

Теперь другая сторона вопроса. Телефон, к которому привязан онлайн-банк, нередко является к нему единственным ключом. Не секрет, что в Сбербанк-онлайн достаточно знать номер карты и завладеть телефоном, чтобы сбросить логин-пароль и получить полный доступ. Телефон могут тупо отжать, вместе с самой картой. Также известны случаи, когда мошенники проводили замену сим-карты в салоне связи с помощью поддельной доверенности или дружков-работников салона. Подключи у оператора услугу "Запрет действий по доверенности".

Если есть опасения целенаправленной атаки на тебя через номер телефона, заведи для онлайн-банка отдельную симку у другого оператора связи, номер которой никто не знает. Этот подход теряет смысл, если нужно чтобы незнакомые люди переводили на твою карту - светить номер карты гораздо хуже.

Возможна альтернатива смс-каналу, и некоторые банки за отдельную плату предоставляют компактное устройство, генератор одноразовых паролей, называют его "кардридер". Мне не доводилось применять.


P.S. В этом посте изложены немедикаментозные способы снижения тревожности пациента, которые не вредны для общества и таки снижают вероятность финансовых потерь. Прошу не топить в говне.
Всем добра.

Вы смотрите срез комментариев. Показать все
117
Автор поста оценил этот комментарий
Я ща представил как выглядит чувак соблюдающий все это... При нем много всяких гаджетов и нокиа 3310. И с ним собака подозревака!
раскрыть ветку (15)
56
Автор поста оценил этот комментарий

Эта паранойя имеет место быть. По директиве PSD2, выпущенной Европарламентом, с апреля 2020 мы можем расчитывать на 3DS, а до этого чисто ради прикола попробуйте на том же амазоне привязать карту друга платежную (с его разрешения, ессно), зная только ее номер и имя-фамилию друга. Для привязки вам понадобится знать только номер карты, перевести на латиницу имя-фамилию по ISO и перебрать срок действия карты. На самом деле, это дело 15 минут, тк срок действия - это две цифры - месяц (12 вариков от 01-12) и год - ну навскидку, 3 года вперед, начиная (сейчас от 19 до 22), то есть 12*3=36 раз максимум вбивать карту, пока не привяжется. Пока перебираешь - защиты "от дурака" нет, тебя не банят за неправильные попытки. И вуаля - без кода подтверждения норм проходят заказы. С другой стороны, я нифига не соблюдаю подобные предосторожности, хотя все советы для меня тут понятны и так бы я делала в параллельной реальности, но по мне - эт для мажоров :) А так - ничего сложного - 3 карты из которых без комиссии в один клик перекидываются деньги. И не устанавливать идиотские приложения, когда есть вебморда. Был бы автор ваще отбитым параноиком, то написал бы, что не пользуйтесь общественной вафлей для передачи по незашифрованному трафику своих платежных данных, то бишь, не логиньтесь в банковские приложение, не шопьтесь где попало, юзайте собственноручно поднятый впн где-нить на стороннем хостинге и любитесь в гондонах.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

На Амазоне при первом вводе карты или после длительного непользования картой вроде просят cvv2

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

На Амазоне при первом вводе карты или после длительного непользования картой вроде просят cvv2, не?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да? Ну я давно не покупала на амазон, запчасть давно брала. Но факт в том, что не все зарубежные сайты просят ввода кода, достаточно базовых реквизитов.

15
Автор поста оценил этот комментарий
Не поверишь, у меня с картами примерно так, как описано в посте, только для онлайн покупок отдельной карты нет, а плачу в инете той же картой, что в пункте 2.
Зы. Про телефон врать не буду, не 3310, но тоже кнопочная нокия
Иллюстрация к комментарию
раскрыть ветку (2)
10
Автор поста оценил этот комментарий
Теперь я знаю, у тебя есть 1.4 млн на вкладе, хаха тебя выдал нокла3310
Автор поста оценил этот комментарий
Кстати, некоторые банки позволяют отдельные лимиты на онлайн/оффлайн устанавливать, тоже полезная фишка
6
Автор поста оценил этот комментарий

Да, все так, сам работал в этой среде, гаджетов нет совсем и старенькая нокиа 3310.

Вообще не рекомендую суммы держать на карте. Открыть вклад и туда все запихивать, так надежнее. Сразу полученные деньги на другой счет закидывать.

Кредитку в онлайн покупках вообще не светить.

Для онлайн покупок светить отдельную карту.

Для покупок в магазине другую карту.
Дальше, вообще не хранить больше 1,4кк в одном банке, ибо чревато.

Держать кредитки под постоянным контролем, некоторые кредитки имеют фишки по начисляемым процентам.
Если едешь в другие страны, надо брать другую карту, без привязки к телефону и к иным счетам, желательно вообще стороннего банка, так целее

раскрыть ветку (6)
Автор поста оценил этот комментарий
Денежные средства на кредитной карте принадлежат банку, поэтому если их начнут списывать без вашего участия, это уже будет воровство у банка.
раскрыть ветку (1)
Автор поста оценил этот комментарий

конечно, но чтобы это доказать, надо очень сильно стараться, сам видел, таких бедолаг, купили в инете у кого то что-то, а потом бац и минус стотысяч и оформлена покупка, пока бегали, пытаясь вернуть, прошло полгода, конечно откатили, но полгода беготни в банки, полицию и пр организации, слишком дорогое удовольствие.

Автор поста оценил этот комментарий

просто для интереса, почему именно 1,4кк?

раскрыть ветку (3)
4
Автор поста оценил этот комментарий

Насколько я помню - это предельная сумма, которую вам выплатят по страховке, если банк сдохнет. Сначала было 700тыщ, затем подняли в 2 раза.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Все верно, мне эта рекомендация очень помогла, когда Югру обанкротили. В моем случае агентом по выплатам стал Сбер, где в силу постоянных "утечек" данных о клиентах стараюсь деньги не держать. Дык они до сих пор пристают со своими "сверхвыгодными" предложениями.

Автор поста оценил этот комментарий

Если не изменяет память это была рекомендация МВФ по подобиям в других странах, типа страхование от всей суммы должно быть не более 20к баксов. Это было еще в лохматых 00-х.

5
Автор поста оценил этот комментарий
У него шапочка из фольги.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку