comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Безопасность ЕБС: можно ли украсть биометрию из базы

Безопасность единой биометрической системы ЕБС обычно обсуждают в двух крайностях. В одном случае её представляют как цифровой сейф, из которого невозможно вынести ни байта.

Безопасность ЕБС: можно ли украсть биометрию из базы

В другом — как единую базу с фотографиями и голосами всех пользователей, после утечки которой любой мошенник сможет оформить кредит от чужого имени.

Обе картинки слишком простые. Вопрос начинается не с того, можно ли украсть биометрию вообще, а с уточнения: что именно считать биометрией, где находятся исходные данные, что хранится в ЕБС, кто может обратиться к системе и что произойдёт, если один из контуров защиты даст сбой.

К началу 2024 года в Единой биометрической системе, по публично звучавшим оценкам, находились десятки миллионов биометрических записей. Масштаб сам по себе не доказывает ни надёжность, ни уязвимость системы. Но он делает последствия архитектурной ошибки потенциально серьёзными: чем больше пользователей и сценариев подключено к единому контуру, тем выше цена неправильной настройки доступа, компрометации учётной записи или злоупотребления полномочиями.

Математическая броня: почему в ЕБС нет ваших фотографий

Главное недоразумение вокруг ЕБС связано с тем, что слово «биометрия» часто используют для обозначения сразу двух разных вещей.

Первая — исходный биометрический материал: фотография лица, видеозапись, голосовая запись, отдельные кадры и сопутствующие сведения, которые появляются во время регистрации или проверки личности. Вторая — биометрический шаблон, или математическое представление признаков, извлечённых из этого материала. Это уже не портрет и не аудиофайл, а набор параметров, с которым алгоритм сравнивает новый образец.

В архитектуре ЕБС акцент сделан именно на использовании биометрических шаблонов, а не на хранении в системе обычной галереи фотографий пользователей. Алгоритм выделяет признаки лица или голоса и преобразует их в числовое представление. При последующей проверке новый образец проходит похожую обработку, после чего система сравнивает два набора признаков и оценивает степень совпадения.

Это не то же самое, что положить фотографию в архив и зашифровать её паролем. Зашифрованный файл можно расшифровать при наличии ключа. Биометрический шаблон устроен иначе: он создаётся для сопоставления и не предназначен для обратного восстановления исходного изображения или голосовой записи.

Можно представить разницу так:

ПараметрПарольФотография в интернетеБиометрический шаблон
Что представляет собой записьПоследовательность символовИсходное изображениеЧисловое описание признаков
Можно ли использовать без дополнительной проверкиИногда даВ отдельных сценариях даОбычно нет, нужен механизм сопоставления
Можно ли сменить при компрометацииДаНет, но можно удалить или ограничить доступПростая «смена» невозможна, поэтому применяются дополнительные меры
Позволяет ли запись сразу узнать личностьНе всегдаЧасто позволяетСам по себе шаблон не обязательно связан с очевидными идентификаторами
Главный рискПовторное использование пароляПодмена личности, публикация, поиск по изображениюНесанкционированное сопоставление или использование в другом контуре

Однако формулировку «в ЕБС нет ваших фотографий» не стоит превращать в универсальное обещание безопасности. Отсутствие исходной фотографии в конкретном хранилище не означает, что исходные материалы никогда не появляются в других системах. Они могут использоваться на этапе регистрации, проверки качества или передачи между участниками процесса, а значит, безопасность зависит не только от центральной базы, но и от банков, операторов, оборудования, программного обеспечения и каналов связи.

Кроме того, шаблон — не бесполезный набор цифр. Он не даёт мошеннику готовую фотографию, но остаётся чувствительной информацией. Если злоумышленник получит шаблон вместе с данными, позволяющими связать его с конкретным человеком, риск будет уже не теоретическим. Такая запись может использоваться для попыток несанкционированной идентификации, анализа операций или атак на системы, которые принимают решение по результату биометрического сравнения.

Биометрия в ЕБС — это не фотография, а математическое представление признаков. Но «не фотография» не означает «не данные» и тем более не означает «данные без последствий».

Есть и долгосрочная проблема. Пароль можно заменить сразу после утечки. Лицо и голос заменить нельзя. Поэтому к биометрии применим более строгий принцип: скомпрометированный шаблон нельзя считать обычным секретом, который достаточно просто перевыпустить. Защита должна снижать ценность украденной записи, ограничивать её применение и не позволять использовать один и тот же результат проверки как универсальный ключ от всех сервисов.

Наконец, математическое преобразование не является магией. Его устойчивость зависит от алгоритмов, качества реализации, настроек порогов совпадения и того, как система реагирует на повторные попытки. На практике атакуют не только саму математику. Гораздо чаще ищут слабое место рядом с ней: плохо защищённый терминал, учётную запись сотрудника, процедуру регистрации или канал передачи.

Раздельное хранение как стандарт защиты от утечек

Вторая линия обороны — не формула, а архитектура. Биометрический шаблон и сведения о личности не должны превращаться в одну легко выгружаемую таблицу. Чем меньше систем хранит полный набор «лицо — паспорт — счёт — телефон», тем труднее использовать одну утечку для полной подмены человека.

В общем виде в контуре участвуют разные категории данных:

  • биометрические шаблоны и результаты их обработки;
  • сведения, необходимые для установления личности;
  • данные учётной записи или согласия пользователя;
  • сведения о банке или организации, которая обращается к системе;
  • технические журналы и результаты запросов.

Их разделение не делает кражу невозможной, но уменьшает потенциальный ущерб. Если злоумышленник получил только набор шаблонов без понятной связи с конкретными людьми, ему сложнее применить эти записи. Если он получил только персональные данные из другого источника, у него всё ещё может не быть возможности пройти биометрическую проверку.

Именно поэтому вопрос о возможной утечке нужно задавать не в единственном числе. Важно выяснить:

1. Какие данные были скомпрометированы — исходные материалы, шаблоны, идентификаторы, журналы или сведения о согласиях.

2. Можно ли связать запись с конкретным человеком.

3. Есть ли у злоумышленника доступ к системе, которая принимает решение по результату сравнения.

4. Может ли украденная запись быть повторно использована в другом сервисе.

5. Какие действия система выполняет после подозрительной активности.

Раздельное хранение работает только при правильной настройке связей между контурами. Если сервис каждый раз передаёт слишком много сведений, если ответ на запрос содержит лишние атрибуты или если техническая учётная запись имеет избыточные права, архитектурное разделение остаётся красивой идеей на схеме. На практике безопасность определяется не количеством коробок, а тем, какие данные между ними действительно ходят.

Важен и принцип минимизации. Банку для подтверждения личности обычно не требуется получить на руки весь биометрический шаблон. Более безопасная модель — когда организация передаёт запрос, а система возвращает ограниченный результат проверки и необходимые атрибуты в установленном формате. Чем меньше участник видит и хранит, тем меньше последствий при компрометации его инфраструктуры.

Нельзя забывать и о человеческом факторе. Доступ к защищённому контуру может быть технически ограничен, но ошибки сотрудников, фишинг, вредоносное программное обеспечение и утечки ключей остаются реальными угрозами. В этом смысле ЕБС не отличается от любой крупной информационной системы: сертифицированное оборудование не отменяет необходимость разделения ролей, многофакторной аутентификации, контроля действий администраторов и регулярного пересмотра прав доступа.

Технологии Liveness: как система отличает человека от дипфейка

Даже если шаблон лица хранится корректно, остаётся другая задача: убедиться, что перед камерой находится настоящий человек, а не фотография, видеозапись, маска или синтетическое изображение.

Для этого применяют технологии liveness detection — проверки «живости». Их задача не в том, чтобы доказать личность сами по себе. Они должны ответить на более узкий вопрос: является ли текущий источник биометрического сигнала физическим человеком, который участвует в процедуре прямо сейчас.

В зависимости от оборудования и сценария система может учитывать несколько групп признаков:

  • реакцию лица на движение, изменение ракурса и освещения;
  • пространственные признаки, связанные с объёмом и глубиной;
  • естественную динамику мимики и положения головы;
  • характеристики видеопотока и признаки повторного воспроизведения;
  • синхронность изображения, движения и голосовой команды;
  • результаты случайных действий, если они предусмотрены процедурой.

Проверка случайным действием полезна потому, что усложняет использование заранее записанного ролика. Но она не устраняет риск полностью. Современные инструменты генерации способны подстраиваться под команды в реальном времени, а качество атаки зависит от камеры, скорости соединения, освещения, компрессии видео и конкретного алгоритма.

Поэтому liveness — это не финальная печать «человек настоящий», а один из факторов оценки риска. Система может учитывать качество изображения, историю попыток, устройство, канал связи и другие параметры. Чем выше цена операции, тем менее разумно полагаться на один биометрический признак.

Отдельная проблема — баланс между безопасностью и доступностью. Слишком строгая проверка будет чаще отклонять настоящих пользователей: например, при плохом свете, необычном ракурсе, изменившейся внешности или особенностях речи. Слишком мягкая повысит вероятность пропуска атаки. Этот компромисс нельзя решить рекламной формулой про «искусственный интеллект». Нужны независимые испытания, контроль ошибок первого и второго рода и понятная процедура повторной проверки.

Вопрос «можно ли подделать биометрию в ЕБС» поэтому имеет не бинарный ответ. Подделать отдельный образец или обмануть конкретный механизм проверки в принципе возможно — как возможно обойти любую автоматизированную систему. Но успешная атака должна пройти сразу несколько барьеров: создать убедительный образец, попасть в нужный канал, обойти проверку живости, связать результат с нужной учётной записью и добиться действия от банка или другого сервиса.

Биометрия не отменяет мошенничество. Она лишь меняет его экономику: атакующему приходится обходить не один пароль, а целую цепочку проверок.

Есть ещё один риск — не только подделка, но и ошибочное совпадение. Биометрический алгоритм не узнаёт человека в человеческом смысле; он сравнивает признаки и работает с вероятностной оценкой. Поэтому отказ или подтверждение должны быть частью более широкой процедуры, особенно когда речь идёт о кредите, восстановлении доступа или другой операции с высокой ценой ошибки.

Криптографический контур: стандарты передачи данных между банками

Биометрические данные опасно хранить, но не менее опасно передавать. Взаимодействие ЕБС с банками и другими организациями происходит через защищённые каналы, где нужно решить сразу несколько задач:

  • скрыть содержание сообщения от посторонних;
  • убедиться, что запрос пришёл от уполномоченного участника;
  • проверить, что данные не изменились по дороге;
  • не допустить повторного использования старого запроса;
  • зафиксировать операцию для последующего контроля.

Для этого используются криптографические средства, электронные подписи, сертификаты, защищённые каналы и регламентированные форматы обмена. В российской инфраструктуре применяются алгоритмы и средства, соответствующие требованиям профильных регуляторов. Конкретная защищённость зависит не от самого слова «ГОСТ», а от того, как реализованы управление ключами, обновление сертификатов, отзыв скомпрометированных ключей и контроль доступа к криптографическому оборудованию.

Аппаратные модули безопасности, или HSM, помогают изолировать ключевой материал от обычной операционной системы. Это снижает риск того, что ключи можно будет просто скопировать из файлов или оперативной памяти. Но HSM не защищает от неверной настройки, скомпрометированной учётной записи администратора или легитимного запроса, который сформировал злоумышленник внутри доверенного контура.

То же касается журналирования. Запись о том, кто, когда и с какой целью обращался к системе, важна для расследования. Но журнал сам является чувствительным массивом данных: по нему можно узнать, какие операции выполнялись и какие организации взаимодействовали с конкретным пользователем. Его нельзя считать второстепенным техническим приложением.

Утечка через банк и утечка из центрального хранилища — разные сценарии. В первом случае атакующему может быть доступна клиентская информация, история запросов или данные авторизации, но не обязательно сам биометрический шаблон. Во втором потенциальный масштаб больше, зато защита обычно строится вокруг более жёсткого режима доступа. Для пользователя результат всё равно может быть неприятным: мошенник способен использовать не биометрию напрямую, а сведения о том, где и как она применялась.

Самый реалистичный путь атаки часто проходит не через криптографию. Злоумышленнику проще выманить код у клиента, перехватить доступ к почте, подменить сотрудника банка или убедить человека подтвердить операцию, чем взламывать математические алгоритмы. Поэтому фраза «канал зашифрован» отвечает лишь на один вопрос — защищена ли передача от простого перехвата. Она ничего не говорит о том, кто инициировал запрос и не выдано ли подтверждение обманом.

Право на забвение: как отозвать согласие и удалить биометрию

Административная защита начинается с согласия пользователя. Биометрические данные нельзя рассматривать как обычную настройку профиля: человек должен понимать, для чего они собираются, кто будет использовать результат проверки и какие последствия имеет отзыв согласия.

Через предусмотренные государственные цифровые сервисы пользователь может управлять статусом согласий на обработку биометрии в рамках доступных функций. В частности, речь идёт о возможности отозвать ранее данное согласие или ограничить его дальнейшее использование в предусмотренных законом случаях. Конкретный набор действий зависит от типа согласия, способа регистрации и текущего регламента сервиса.

Здесь важно не обещать пользователю больше, чем система действительно предоставляет. Наличие раздела управления согласиями не означает автоматически, что в интерфейсе можно увидеть полный перечень всех биометрических материалов, детальную историю каждого технического обращения или одной кнопкой удалить все связанные записи из всех контуров.

Отзыв согласия и удаление данных — также не одно и то же. После отзыва организация должна прекратить соответствующее использование биометрии, если нет другого законного основания для обработки. Но отдельные сведения могут сохраняться в журналах, документах об операциях или иных системах в течение установленного срока. Это не даёт организации права продолжать произвольное использование биометрии, но объясняет, почему формулировка «удалить всё сразу» может быть юридически и технически неточной.

Если человек хочет разобраться, что произошло с его данными, практичнее действовать последовательно:

1. Проверить статус согласия и понять, какой организации оно было предоставлено.

2. Отозвать согласие через доступный официальный канал, если дальнейшее использование не нужно.

3. Обратиться в банк или другую организацию с запросом о целях и правовом основании обработки.

4. Уточнить, какие сведения прекращают использоваться после отзыва, а какие обязаны храниться по закону.

5. При подозрении на неправомерный доступ запросить разъяснения и сохранить ответы организации.

Банк не должен превращать сдачу биометрии в безусловное условие обычного обслуживания, если закон не устанавливает иное для конкретной услуги. Но на практике добровольность может испытывать давление со стороны удобства, скидок и скорости отдельных сценариев. Это уже не техническая уязвимость ЕБС, а вопрос того, насколько честно пользователю объясняют альтернативы.

Что на самом деле означает «украсть биометрию»

У этого выражения несколько возможных смыслов.

Если речь идёт о краже фотографии, ответ зависит от того, где она находилась и кто получил доступ. Фотография может утечь из банка, приложения, телефона или социальной сети, не имея прямого отношения к ЕБС.

Если говорят о краже биометрического шаблона, нужно выяснить, был ли он связан с идентификаторами человека и можно ли использовать его повторно. Сам по себе набор чисел не равен готовому ключу от банковского счёта, но его нельзя считать безобидным. Особенно опасна связка нескольких утечек: персональных данных, сведений о клиенте, записи о согласии и результата биометрической проверки.

Если под «кражей» понимают оформление кредита по лицу или голосу, то одного шаблона для этого недостаточно. В процессе участвуют другие факторы: сведения о клиенте, полномочия банка, подтверждение операции, правила конкретного продукта и внутренние антифрод-системы. Но это не значит, что биометрическая идентификация сама по себе гарантирует защиту от кредита, оформленного мошенниками. Атаковать можно не только биометрию, но и процедуру вокруг неё.

Наконец, есть риск расширения целей использования. Пользователь мог соглашаться на идентификацию в одном сервисе, а затем столкнуться с тем, что биометрическая инфраструктура становится стандартным способом доступа к другим услугам. Здесь вопрос уже не только в том, можно ли взломать базу. Важно, какие правила действуют для повторного использования данных, насколько прозрачно оформляется согласие и может ли человек отказаться без потери базовой возможности обслуживаться.

Так защищена ли ЕБС

Инженерно ЕБС строится вокруг нескольких разумных принципов: преобразования исходных биометрических признаков в шаблон, разделения контуров, ограничения доступа, криптографической защиты каналов и проверки живости. Эти меры действительно уменьшают риск прямой кражи фотографии и делают массовое использование одного украденного набора данных сложнее.

Но ни одна из них не даёт основания говорить о невозможности утечки. Уязвимым может оказаться соседний контур, учётная запись сотрудника, устройство регистрации, процесс выдачи согласия или приложение, которое получает результат проверки. Система также зависит от качества алгоритмов, обновлений, аудита и того, как организации соблюдают регламенты.

Поэтому безопасность единой биометрической системы ЕБС — это не обещание, что украсть данные невозможно. Это набор ограничений, которые должны не позволить одной ошибке превратиться в полный контроль над цифровой личностью человека.

Вопрос не только в том, можно ли украсть биометрический шаблон. Важнее, что злоумышленник сможет сделать с ним после кражи и сколько независимых барьеров встретит дальше.

Для пользователя разумная позиция находится между безусловным доверием и паникой. Не стоит считать, что ЕБС хранит обычную папку с фотографиями, которую достаточно скачать. Но не стоит и верить, что математический шаблон автоматически бесполезен, а централизованная система не может дать сбой.

Перед сдачей биометрии имеет смысл понять цель конкретной процедуры, проверить, действительно ли она нужна, узнать об альтернативе и сохранить контроль над согласиями. А при отзыве согласия — различать прекращение дальнейшего использования и мгновенное исчезновение всех технических записей.

Безопасность ЕБС — это вопрос не только математики и криптографии. Она зависит от архитектуры, людей, процедур и границ, которые государство и подключённые организации устанавливают для использования цифровой идентичности. Именно эти границы, а не рекламная уверенность в абсолютной защите, определяют, насколько безопасной окажется система в реальной жизни.

Частые вопросы

Хранятся ли в ЕБС мои фотографии?
Нет, в системе хранятся не фотографии, а математические шаблоны — числовое описание признаков лица или голоса, которое не предназначено для восстановления исходного изображения.
Можно ли украсть биометрию из ЕБС?
Система защищена криптографией и архитектурным разделением данных, однако риск утечки существует из-за возможных ошибок в настройках, уязвимостей в смежных контурах или человеческого фактора.
Что будет, если мой биометрический шаблон украдут?
Сам по себе шаблон не является готовым ключом доступа, но его кража создает риск несанкционированной идентификации, особенно если злоумышленник сможет связать эти данные с конкретным человеком и обойти другие уровни защиты.
Как отозвать согласие на использование биометрии?
Пользователь может отозвать согласие через официальные государственные цифровые сервисы, однако это не всегда означает мгновенное удаление всех технических записей из всех систем.
Защищает ли биометрия от оформления кредита мошенниками?
Биометрия не отменяет риск мошенничества, а меняет его экономику, заставляя злоумышленников преодолевать цепочку проверок вместо использования одного пароля.