Спецпроекты
Вход
x
Оплатить подписку
x
* 
Нажимая на кнопку «Оплатить», я:
1270937

«Шеф, все пропало»: аптечные сети развенчивают миф об уязвимости своих приложений

Эксперты федеральных сетей и аптечного агрегатора AptekaMos проанализировали уровень безопасности аптечных приложений.

В начале ноября в СМИ, и что особенно неприятно — в фармацевтических тоже, была растиражирована спорная статья, содержащая исследование, выявляющее уязвимости аптечных приложений и слив через них персональных данных, в том числе финансовых, покупателей аптек.

Исследование не было подтверждено аналитическим отчетом и проводилось компанией, предлагающей свои ИТ-услуги.

По просьбе МА эксперты крупных аптечных сетей представили реальную картину безопасности приложений.

Андрей Пунин, технический директор маркетплейса здоровья «Здравсити»:

«Безусловно, любые мобильные приложения должны быть не только удобны для пользователя, но и обязаны гарантировать безопасность персональных данных, обеспечивать защиту от мошеннических действий. Однако необходимо учитывать специфику приложений и оценивать целесообразность принимаемых мер в области информационной безопасности.

Например, стандарт безопасности данных индустрии платежных карт (PCI DSS) обязателен в банковских приложениях во избежание кражи денег. В аптечных онлайн-сервисах, как в «Здравсити», данные карт не хранятся — для осуществления оплаты заказов используются только шлюзы конкретных банков.

Риски MITM-атак (атака «человек посередине», где мошенник тайно ретранслирует и изменяет соединение между пользователем и приложением — Ред.), на которые указывают авторы исследования, в результате которых можно в числе прочего лишиться финансовых средств, несостоятельны, так как, повторюсь, пользователи не хранят на аптечных сервисах свои деньги. 

Кража баллов программы лояльности также невозможна, так как платформы не предусматривают 100% оплаты заказов баллами – пользователю придется часть покупки оплатить деньгами, а безопасность этого процесса гарантируется банковскими системами защиты. Кроме того, применение бонусов и баллов контролируется антифрод-системами.

Опасения в утечке и подмене трафика (информация о заказах, городах доставки и пр.) преувеличены. Так, на «Здравсити» передача данных между приложениями и серверами, включая витрины сторонних партнерских площадок, осуществляется по зашифрованному протоколу https.

Уязвимости в работе c DNS, обозначенные в исследовании, действительно могут быть, но этот вопрос находится в плоскости решения глобальной задачи доработки операционных систем (ОС) смартфонов, кассового оборудования и пр. Дело в том, что не все ОС смартфонов поддерживают технологии защиты с помощью криптографической аутентификации, и внедрение такого протокола грозит отказом в работе приложения на большом количестве телефонов и кассовых терминалов по всей стране.

Заботиться об информационной безопасности необходимо не только разработчикам мобильных приложений, но и пользователям. Для этого важно соблюдать простые правила: устанавливать приложения на смартфон только из официальных проверенных сторов (магазинов приложений), регулярно обновлять их, подключать двухфакторную авторизацию для входа в приложение. 

Подмена паролей, приведенная в исследовании в качестве примера, невозможна в случае многоступенчатой авторизации или использования одноразовых кодов, как это и реализовано на платформе «Здравсити».

Лариса Романовская, директор по омниканальным продажам ПАО «Аптечная сеть 36,6»:

«Сеть аптек «Горздрав» обеспечивает высокий уровень защиты данных пользователей своих цифровых сервисов.

Безопасность персональной и финансовой информации клиентов является нашим безусловным приоритетом. Все цифровые продукты сети, включая мобильное приложение и веб-платформу, работают в соответствии с требованиями законодательства Российской Федерации, в том числе Федерального закона №152-ФЗ «О персональных данных», и проходят регулярные проверки и аудиты безопасности.

В приложении «Горздрав» используется шифрование банковского уровня (SSL/TLS), а обработка платежных данных осуществляется через сертифицированные платежные шлюзы и лицензированные эквайринговые системы. Эти процессы полностью исключают возможность доступа к платежной информации со стороны третьих лиц.

Мы также отмечаем, что публикации о возможных утечках данных не подтверждены официальными отчетами, а их авторы не предоставили методологию и результаты проверки, что ставит под сомнение достоверность выводов.

Подобные риски в целом характерны для любой интернет-платформы, однако в приложении «Горздрав» реализован многоуровневый контур защиты, включающий мониторинг подозрительной активности, защиту каналов связи и контроль доступа к данным.

Мы уверены, что приложения и онлайн-сервисы сети «Горздрав» остаются безопасными для пользователей и полностью соответствуют лучшим отраслевым практикам защиты информации».

Александр Миронов, генеральный директор аптечной сети «Аптека Фарма»:

«Онлайн-продажи в аптечном сегменте обычно имеют отрицательную доходность и больше являются сервисной составляющей бизнеса или имеют другие задачи, нежели прямое зарабатывание средств. 

Поэтому небольшие сети не в состоянии инвестировать достаточно средств в обеспечение безопасности своих приложений. Значит ли, что надо переставать этими приложениями пользоваться — отнюдь. Все-таки все последние громкие истории, связанные с хакерскими атаками на аптечный сегмент, были «эхом» атаки непосредственно на компанию, а не на ее покупателей.

Мошенникам намного проще заплатить пару биткоинов недобросовестному сотруднику аптечной сети за взлом ее инфраструктуры, нежели выуживать деньги с большого количества пользователей: там и пострадавших может оказаться много, и правоохранительные органы будут более возбуждены массовым мошенничеством.

Как бы то ни было, времена такие, что каждому человеку надо более тщательно относится к своей безопасности, быть внимательным с цифровыми следами в интернете. Отдельные карты для онлайн-покупок с небольшими суммами, отдельные номера и т.д. Инструкций по самобезопасности очень много».

Федор Евдокимов, заместитель директора по ИТ AptekaMos:

«Риск подмены DNS (изменение злоумышленником записи доменных имен, чтобы перенаправить трафик с легитимного сайта на мошеннический — Ред.) возникает теоретически, но для полноценной мимикрии под ресурс (приложение) злоумышленнику необходимо получить валидный сертификат для него, иначе браузер или приложение выдаст ошибку проверки сертификата. Обойти эту ошибку и предоставить свои данные мошеннику возможно, если только пользователь явно согласится со всеми предупреждениями приложения.

Группы риска здесь следующие:

  • Пользователи, игнорирующие явные предупреждения о нарушении безопасности.
  • Пользователи, устанавливающие приложения или браузеры из сомнительных источников. В таких браузерах/приложениях может быть принудительно отключена проверка безопасности.

Небезопасная рефлексия (уязвимость ПО, когда используется механизм отражения без должной проверки на безопасность — Ред.), по-моему мнению, возможна только на рутованных смартфонах (включение root-прав для контроля над операционной системой (ОС)), иначе система Android блокирует доступ к приложению со стороны каких-то третьих приложений. Рутовать смартфон — это отдельное действие со своими последствиями, в том числе и с возможными проблемами с безопасностью.

Например, в приложении АптекаМос никаких приватных методов, к которым можно попытаться получить доступ, нет, так как приложение функционирует через https-соединения с сервером.

Группа риска:

  • Пользователи, использующие рутованный смартфон, в сочетании с приложениями, использующими небезопасные приватные методы внутри себя.

Следующее утверждение компании-автора статьи — небезопасная собственная реализация SSL (цифровой сертификат, подтверждающий который подлинность сайта/приложения и шифрующий данные, передаваемые между ним и пользователем — Ред.) и приведенная угрожающая статистика — «наиболее уязвимыми сервисами по этой категории стали приложения онлайн-аптек (93%)». Трудно представить, зачем разработчикам это вообще могло понадобиться, ведь получение надежного сертификата сейчас не является какой-либо проблемой и стоит копейки.

С точки зрения ИТ-технологий и основ безопасности, вызывают сомнение в экспертности размышления о разработке собственных сертификатов безопасности, открывающих для злоумышленников как возможности атак по подмене DNS, так и просто чтение всего проходящего через них трафика. Повторюсь, разумнее использовать готовые надежные сертификаты, и разработчики это знают.

Инициатор исследования порассуждал над использованием слабых алгоритмов хеширования (преобразование цифровых объектов в кодовую последовательность — Ред.) в 75% аптечных приложениях. Цифровым объектом может быть, например, отдельная запись в базе данных, пароль пользователя в информационной системе, сообщение электронной почты.

Свое утверждение автор продемонстрировал ситуацией, когда злоумышленник получил доступ к серверной базе данных и что он может из этой базы вытащить. В принципе, пункт вполне валидный, так как слив базы данных (БД) в сеть одним из бывших недобросовестных сотрудников — это то, что время от времени происходит. И если пароли в БД хранятся в открытом виде или же плохо захешированы, то злоумышленник получает доступ к аккаунтам всех пользователей.

Отмечу, что процент программного обеспечения (ПО) с выявленным упомянутым недостатком вызывает сомнение, так как получить доступ к внутренней инфраструктуре 75% приложений не представляется возможным.

Еще одно одиозное утверждение — использование незащищенного протокола HTTP (протокол передачи данных в интернете — Ред.) Данное утверждение пересекается с пунктами рисками подмены DNS и безопасными сертификатами. Нет ни одной причины разработчикам приложений для аптек не использовать https с надежным сертификатом для обмена данными между внешним клиентом и серверной частью».

Что в итоге

Статья оставляет впечатление, что авторы в большей степени писали рекламную статью. Многие из утверждений акцентуированные и некорректно допускают игнорирование базовых принципов безопасности разработчиками и пользователями приложений. Некоторые позиции связаны не с приложением/сайтом, а с серверной частью, включающий возможность взлома сервера, разграничение доступа к внутренним ресурсам среди сотрудников компании и т.д.

Частично мое мнение подтверждает тот факт, что компания Solar имеет блог на Хабре, в котором активно публикует статьи, но именно эту статью там публиковать не стала.

Елена Милова
ИСТОЧНИКИ
Александр Миронов
Собственник «Аптека Фарма»
Пунин Андрей
Технический директор «Здравсити»
Лариса Романовская
Директор по омниканальным продажам ПАО «Аптечная сеть 36,6»
Федор Евдокимов
Заместитель директора по ИТ AptekaMos
Офлайн против онлайн: стратегии выживания традиционной аптеки

Маркетплейсы и дистанционная торговля постепенно меняют потребительские привычки. В этих условиях традиционной аптеке приходится конкурировать не только ассортиментом и ценой, но и качеством фармацевтической помощи, атмосферой, удобством и технологиями. Участники конференции «Фармэкспедиция» обсудили, что заставляет покупателя возвращаться в одну и ту же аптеку и какие возможности остаются у традиционной фармрозницы.

СПХФУ готов разработать проект Стратегии развития персонализированной фармацевтической помощи

В 144 производственных аптеках не занята вакансия провизора-технолога — таковы данные совместного исследования, проведенного Санкт-Петербургским государственным химико-фармацевтическим университетом (СПХФУ) и Казанским государственным медицинским университетом. Возрождение аптечного изготовления в России идет с трудом — устаревшая материально-техническая база, проблемы с сырьем, трудности с контролем качества, правовые неопределенности и организационные барьеры. Исследователи констатируют — нет ни одного до конца решенного вопроса. Кроме того, отношение в профессиональном сообществе двоякое: одни видят в аптечном изготовлении способ повышения доступности лекарств, системного решения задач персонализированной медицины, преодоления дефектуры и дефицита, другим представляется, что это исключительно разовая мера для конкретного пациента. Эксперты из СПХФУ, где теме аптечного изготовления посвящено значительное число научно-исследовательских работ, рассказали «МА» о текущих проблемах и перспективных задачах в сфере индивидуального изготовления лекарств.

Эволюция аптечных БАД: от самоназначения к экспертному консультированию

БАД остаются одной из наиболее динамично развивающихся категорий аптечного ассортимента. Меняется не только структура спроса, но и сама модель потребления: покупатель становится более информированным, интересуется профилактикой и ожидает от аптеки не просто чека на кассе, а профессиональной консультации. О том, какие БАД сегодня формируют спрос, что может стать основанием для их назначения врачом и как аптека способна увеличивать продажи категории за счет экспертной работы, говорили участники сессии «Эволюция аптечных БАД» в рамках форума «Фармэкспедиция», прошедшего в Красноярске.

Скрипты аптечных продаж: где заканчивается полезная стандартизация и начинается опасный формализм

Использование скриптов продаж способствует повышению полноты фармацевтического консультирования, но при этом дословное следование речевым шаблонам несет риск снижения качества профессиональной оценки. На основе анализа актуальных исследований и российского законодательства разработан гибкий алгоритм действий: сбор клинически значимых сведений, идентификация «красных флагов», аргументированный подбор безрецептурного лекарственного средства и верификация понимания данных рекомендаций. В материале для «МА» Анна Котлярова, доцент кафедры управления и экономики фармации Рязанского государственного медицинского университета, детально разобрала данную тему.

Удержание фармперсонала: стратегии, которые работают

Достойная зарплата и удобный график остаются базовыми требованиями сотрудников аптек. Но сегодня этого недостаточно: специалисты оценивают и руководителя, и прозрачность мотивации, и возможности профессионального роста, и атмосферу в коллективе. Лояльность невозможно построить только на деньгах — во многом она держится на личности управленца и его отношении к людям. Об этом шла речь на форуме «Фармэкспедиция» в рамках сессии «Как взломать код верности сотрудника аптеки».

Опыт аптечной сети: когда госстатус открывает новые возможности

Совместить коммерческие интересы и социальную ориентированность аптек в частных сетях стало проблематично в силу возникших проблем всего бизнеса и нежелания фармрозницы вкладывать средства в выполнение затратных социальных функций. В реалиях настоящего времени объединить такую разнополярную деятельность возможно при участии ресурсов региональных властей. Примером тому стала красноярская аптечная сеть «Губернские аптеки». В рамках форума «Фармэкспедиция» корреспондент «МА» участвовал в фарм-турне по аптекам сети.

Обновленные квалификационные требования для фармацевтических работников

Аптечная организация обязана следить за тем, чтобы ее работники соответствовали квалификационным требованиям (КТ), то есть обладали необходимым для эффективной работы на определенной должности набором знаний, навыков, опыта и иных характеристик. Базовое требование к фармацевтическим работникам неизменно: работать в аптеке могут только лица с базовым фармацевтическим образованием — окончившие колледж, техникум или вуз. О важных изменениях в КТ рассказала Лариса Ивановна Гарбузова, доцент кафедры внутренних болезней, нефрологии, общей и клинической фармакологии с курсом фармации СЗГМУ им. И.И. Мечникова.

Как устроен фармрынок: производители, дистрибуторы и аптечные сети в системе взаимоотношений

Взаимодействие аптек с производителями — это в первую очередь коммерческие отношения, в рамках которых розничные сети оказывают фармкомпаниям маркетинговые услуги и получают за них соответствующее вознаграждение. Николай Беспалов, директор по развитию RNC Pharma, рассказал, что за последние 15 лет этот сегмент вырос в целый комплекс взаимоотношений со своими правилами, инструментами оценки эффективности и жесткими требованиями к отчетности. Для аптек это критически важный источник прибыли, для производителей — уникальный канал продвижения, позволяющий влиять на выбор потребителя непосредственно в момент покупки.

КИЗ не для ручного редактирования: что нужно знать аптеке

В работе с системой маркировки лекарственных препаратов основное правило — воспринимать контрольный идентификационный знак (КИЗ) не как рядовой реквизит, который можно при необходимости отредактировать вручную, а как цифровой идентификатор с жестким жизненным циклом. Если операция не проходит, важно выявить причину и выбрать легитимный сценарий, а не пытаться принудительно «сбросить» статус. Главная задача аптеки — не просто провести операцию в учетной системе, а обеспечить полное соответствие между физическим перемещением препарата и его отражением в МДЛП. Екатерина Поликарпова, заместитель генерального директора по рискам, внутреннему контролю и юридическим вопросам АО «Спарго Технологии», рассказала о четких алгоритмах действий в спорных ситуациях.

Как сделать совещание в аптечном бизнесе эффективным

Вопреки расхожему мнению, совещание — это не просто рутинный обмен мнениями или пресловутая «раздача слонов». По мнению Стеллы Бояршиновой, бизнес-консультанта «Корада Консалтинг», грамотно выстроенная встреча должна восприниматься как координация действий внутри единой команды, своеобразный мозговой штурм, в ходе которого рождаются свежие идеи и управленческие решения, а в некоторых случаях — как способ донесения смыслов существования компании до каждого сотрудника.

Cпецмероприятия
X