https://www.banki.ru/news/lenta/?id=10999229
Эксперт предупредил, как мошенники могут подделывать биометрию жертв
Мошенники могут подделывать биометрию своих жертв, в том числе и голос, чтобы получить доступ к их личному кабинету на портале «Госуслуги» и в банках, рассказал профессор кафедры «Безопасность в цифровом мире» МГТУ им. Баумана Виталий Вехов в разговоре с радио Sputnik.
По его словам, системы биометрической идентификации широко используются в России для доступа к различным сервисам, чем пытаются воспользоваться и злоумышленники. В частности, они могут использовать записанные слова жертвы. Для этого мошенникам даже не обязательно взламывать смартфоны, достаточно записи звонка.
«Преступники даже могут не вскрывать телефон, а просто позвонить и в ходе разговора "набить текст" с контрольными словами типа "да", "нет", "не знаю" — именно с теми, на которых работают системы голосовой идентификации», — объяснил специалист.
В связи с этим не стоит поддерживать диалог со звонящими с неизвестного номера. Также, чтобы не попасться на удочку мошенников, рекомендуется использовать двойную аутентификацию.
«Если кто-то уже включил такую функцию, как идентификация по голосу, необходимо установить двухконтурную систему, чтобы приходило еще СМС-оповещение, и только после введения кода выполнялась та или иная операция», — добавил Вехов.
Проблемы защиты биометрических персональных данных
https://cyberleninka.ru/article/n/pr...upleniy/viewer
Безопасное использование биометрических персональных данных личности как средство борьбы с корыстной цифровой преступностью
https://cyberleninka.ru/article/n/be...-prestupnostyu
Во-первых, не урегулирован процесс использования биометрических данных, которые распространяются в публичных информационных источниках (выступление на различных мероприятиях, фотографии в социальных сетях и на официальных сайтах, фото- и видеоподтверждения проведенного мероприятия). Подобные изображения повсеместно используются мошенниками при звонках
1 См.: Информация по административному делу № 33а-0707/2020. URL:
https://www.mos-gorsud.ru/mgs/servic...4-dea208d54b5f (дата обращения: 12.05.2024).
2 См.: Там же.
3 См.: Технология распознавания лиц в розничной торговле: новые возможности или новые угрозы? URL:
https://www.brother.ru/blog/business...tion-in-retail
от руководителем учреждении для запугивания сотрудников и последующего хищения денежных средств.
Во-вторых, сайт государственных услуг позволяет сегодня осуществить вход в личный кабинет с помощью биометрических данных, но не отражает практического процесса их замены и дополнительной процедуры контроля при взломе подобной информации и последующем ее использовании в преступных или иных незаконных целях.
В-третьих, при биометрической идентификации возможно использование маски человека и звука его голоса, записанного на цифровые источники информации. Вновь замечаем, что не определены дополнительные методы защиты от преступников, например в виде особых кодовых слов проверки или SMS-контроля для подтверждения использования биометрии человека.
В-четвертых, если по системе ЕБС более или менее ясно, где будет храниться база биометрических данных физического лица, то по различным частным и государственным организациям не определена обязанность сдавать все полученные данные клиентов в данную систему или создавать свой сервер для хранения информации. Отсутствуют методические и иные рекомендации, где четко прописаны уровень доступа и контроля данных систем.
В-пятых, для поиска преступников в правоохранительных органах реализованы различные идентификационные базы по биометрии (отпечатки пальцев, фотографии, ДНК и др.). Подобные системы не имеют общего правового режима с гражданскими биометрическими базами хранения информации.
В-шестых, современные системы искусственного интеллекта, применяемые в программах распознавания лиц, могут в режиме реального времени проверить н различные базы данных и, сопоставив его местоположение с электронной картой местности, проследить все передвижения личности. Большинство подобных сведений имеет материальную ценность (бизнес готов платить информацию по конкурентам, а жены или мужья — по неверным супругам). Остается открытым вопрос, как будет обеспечена тайна личной жизни в конкретном случае?
В-седьмых, в средствах массовой информации создаются постоянные убеждения для граждан, провоцируя потенциальный страх, что персональные данные могут попасть в открытый доступ при их потере из собранной базы. В этом отношении не налажено профилактическое информирование процесса, в обществе нет понимания того, почему простой человек должен сдавать свои биометрические данные и кто будет отвечать за их открытое использование и последующую утрату.
В-восьмых, существуют нерешенные правоприменительные вопросы незаконного использования фото- и видеоданных, которые содержатся в социальных сетях (ВКонтакте, WhatsApp, Telegram и др.). Понятно, что эти данные первоначально были предоставлены в сеть при регистрации самими пользователями.
1 Однако эти сведения не являются общедоступными, обрабатываемыми организациями персональными данными, содержащимися в открытых источниках. 2 Соответственно, необходимо получение согласия граждан на использование их данных. Точная идентификация лица будет иметь место в случае соотнесения информации с фамилией, именем и отчеством (при наличии) лица, что является основным идентификатором гражданина в гражданском обороте, поскольку гражданин приобретает и осуществляет права и обязанности под своим именем (п. 1 ст. 19 ГК РФ). 177
Таким образом, при сборе всех персональных данных (не только биометрического характера) следует законодательно закрепить оформление письменного согласия на получение изображений и голоса физического лица, если впоследствии полученные сведения предполагается использовать для любых целей идентификации конкретного человека (кроме обеспечения безопасности общества и государства). В случае если изображение получено без целей последующего использования (например, камера снимает объект территории), то письменного согласия на получение персональных данных не требуется, если впоследствии не будет запущен процесс идентификации. За основу оценки выводим целевое назначение использования подобных данных, если проводится идентификация личности при обработке фото- и видеоизображений, то их следует относить к биометрическим, в остальных случаях они относятся к персональным данным.
Считаем, что согласие в письменном виде следует получать не только при определении личности, но и при других формах и средствах использования персональных данных, где личность может быть впоследствии идентифицирована по другим документам или техническими формами искусственного интеллекта (пропускной режим в организации, покупка в супермаркетах, обучение нейросетей и др.).
Правовые, технические, организационные и информационные формы обеспечения реализации биометрических и иных персональных данных имеют существенный момент опоздания в своем развитии, в том числе вследствие недооценки угрозы преступного характера и недостаточного уровня развития системы понятий и приемов решения поставленных задач в исследуемой области общественных отношений. Если считать процесс реализации системы биометрических персональных данных личности неизбежным и необходимым для дальнейшего развития цифровой жизни людей и общества, то необходимо признать и те трудности, которые возникают при применение данной системы. Личные контакты лиц в обществе заменяются киберконтактами, что влечет развитие новых способов социального контроля. Поэтому необходимо задействовать в процессе реализации биометрии человека следующие методы защиты: многофакторность аутентификации лица; использование дополнительной проверки по SMS-уведомлению, кодам и паролям; закрепление различных форм ответственных лиц и организаций, осуществляющих обработку и хранение информации; введение новых мер эффективной защиты электронных документов; создание новой концепции социальной организации данного процесса и отдельного свода нормативных правил, охватывающих все необходимые аспекты представленной группы общественных отношений.
Эти и другие, не раскрытые в статье вопросы, призывают к дальнейшей дискуссии по данной проблематике.