مترجم: محمد حاجزمان
جدیدترین مطالعه دانشگاه صنعتی کویینزلند نشان میدهد استفاده از سامانه پیام کوتاه برای ارسال رمز عبور به مشتری که به عنوان اقدام امنیتی تکمیلی بانکداری الکترونیک تعریف شده است، عملا نمیتواند ضمانتی بر حفاظت از سپرده مشتری باشد. همچنین این مطالعه روشن ساخت مشتریان سامانههای برخط بهدرستی از حسابهای خود محافظت نمیکنند.
بنا به گفته محمد الزمیع (Mohammed AlZomai) از موسسه امنیت اطلاعات دانشگاه صنعتی کویینزلند، با وجود به کار بستن روشهای امنیتی تکمیلی، همانند تطابق رمز عبور وارد شده با رمز عبور ارسال شده به صورت پیام کوتاه، یک پنجم تراکنشهای برخط در برابر حملات آشکار آسیبپذیر نشان دادهاند.
الزمیع میافزاید: «در واکنش به تهدیدات فزایندهای که بانکداری الکترونیک با آن روبهرو است، اغلب بانکها روشهای امنیتی ویژهای را برای تایید تراکنشها به کار بستهاند. یک روش معمول، استفاده از سامانه پیام کوتاه برای ارسال رمز عبور یک بار مصرف است که برای هر مرتبه تراکنش، رمز عبور جدیدی را به تلفن همراه مشتری میفرستد. به منظور تایید تراکنش برخط، مشتری بایستی رمز عبور ارسال شده را به صورت دستی به سامانه وارد کند.»
با این وجود طبق گفته الزمیع، اگر شماره حساب بانکی ذکر شده در پیام کوتاه با شماره حساب مورد نظر فرد تطابق نداشته باشد، بسیاری از مشتریان متوجه موضوع نمیشوند. چنین امری نشانه روشنی بر نفوذ هکرها به سیستم به شمار میرود.
در بخشی از این مطالعه، دانشگاه صنعتی کویینزلند با شبیهسازی یک سامانه بانکداری الکترونیک، از شرکتکنندگان درخواست کرد به عنوان مشتری این سامانه، تراکنشهایی را انجام دهند و با استفاده از کد دسترسی ارسال شده به شکل پیام کوتاه آن را تایید کنند.
دو نوع حمله در این شبیهسازی برنامهریزی شده بود. در حمله نوع اول، پنج عدد یا بیشتر از اعداد شماره حساب بانکی مشتری تغییر یافته و در حمله مخفیانهتر، تنها یک رقم از شماره حساب را تغییر داده بودند. نتایج مطالعه نشان داد 21 درصد از موارد حمله آشکار موفقیتآمیز بوده است، در حالی که این رقم برای حمله نوع دوم به 61 درصد میرسید.
این مطالعه نشان داد تعداد قابل توجهی از کاربران حمله هکرها به سامانه را تشخیص ندادهاند؛ امری که به گفته الزمیع، ثابت میکند روش تایید تراکنش با استفاده از پیام کوتاه، بهشدت آسیبپذیر است.
بر اساس مطالعات دانشگاه کویینزلند، تنها 79 درصد کاربران قادر به تشخیص حملات واقعی هستند که به لحاظ سطح امنیتی به هیچ عنوان در بانکداری الکترونیک قابل قبول نیست.
الزمیع در پایان اشاره داشت نه تنها این مطالعه اهمیت هوشیاری مشتریان را به هنگام انجام عملیات بانکی به صورت برخط بیش از پیش برجسته میسازد، بر اهمیت میزان تعهد بانک نسبت به مشتریان نیز تأکید دارد. باید امیدوار باشیم این مطالعه، بانکهای الکترونیک و دیگر ارایه دهندگان خدمات برخط را ملزم کند تا آمادگی بالاتری را برای مواجهه با خطرات پیش رو کسب کنند.
| < قبلی | بعدی > |
|---|