«Шеф, все пропало»: аптечные сети развенчивают миф об уязвимости своих приложений
Эксперты федеральных сетей и аптечного агрегатора AptekaMos проанализировали уровень безопасности аптечных приложений.
В начале ноября в СМИ, и что особенно неприятно — в фармацевтических тоже, была растиражирована спорная статья, содержащая исследование, выявляющее уязвимости аптечных приложений и слив через них персональных данных, в том числе финансовых, покупателей аптек.
Исследование не было подтверждено аналитическим отчетом и проводилось компанией, предлагающей свои ИТ-услуги.
По просьбе МА эксперты крупных аптечных сетей представили реальную картину безопасности приложений.
Андрей Пунин, технический директор маркетплейса здоровья «Здравсити»:
«Безусловно, любые мобильные приложения должны быть не только удобны для пользователя, но и обязаны гарантировать безопасность персональных данных, обеспечивать защиту от мошеннических действий. Однако необходимо учитывать специфику приложений и оценивать целесообразность принимаемых мер в области информационной безопасности.
Например, стандарт безопасности данных индустрии платежных карт (PCI DSS) обязателен в банковских приложениях во избежание кражи денег. В аптечных онлайн-сервисах, как в «Здравсити», данные карт не хранятся — для осуществления оплаты заказов используются только шлюзы конкретных банков.
Риски MITM-атак (атака «человек посередине», где мошенник тайно ретранслирует и изменяет соединение между пользователем и приложением — Ред.), на которые указывают авторы исследования, в результате которых можно в числе прочего лишиться финансовых средств, несостоятельны, так как, повторюсь, пользователи не хранят на аптечных сервисах свои деньги.
Кража баллов программы лояльности также невозможна, так как платформы не предусматривают 100% оплаты заказов баллами – пользователю придется часть покупки оплатить деньгами, а безопасность этого процесса гарантируется банковскими системами защиты. Кроме того, применение бонусов и баллов контролируется антифрод-системами.
Опасения в утечке и подмене трафика (информация о заказах, городах доставки и пр.) преувеличены. Так, на «Здравсити» передача данных между приложениями и серверами, включая витрины сторонних партнерских площадок, осуществляется по зашифрованному протоколу https.
Уязвимости в работе c DNS, обозначенные в исследовании, действительно могут быть, но этот вопрос находится в плоскости решения глобальной задачи доработки операционных систем (ОС) смартфонов, кассового оборудования и пр. Дело в том, что не все ОС смартфонов поддерживают технологии защиты с помощью криптографической аутентификации, и внедрение такого протокола грозит отказом в работе приложения на большом количестве телефонов и кассовых терминалов по всей стране.
Заботиться об информационной безопасности необходимо не только разработчикам мобильных приложений, но и пользователям. Для этого важно соблюдать простые правила: устанавливать приложения на смартфон только из официальных проверенных сторов (магазинов приложений), регулярно обновлять их, подключать двухфакторную авторизацию для входа в приложение.
Подмена паролей, приведенная в исследовании в качестве примера, невозможна в случае многоступенчатой авторизации или использования одноразовых кодов, как это и реализовано на платформе «Здравсити».
Лариса Романовская, директор по омниканальным продажам ПАО «Аптечная сеть 36,6»:
«Сеть аптек «Горздрав» обеспечивает высокий уровень защиты данных пользователей своих цифровых сервисов.
Безопасность персональной и финансовой информации клиентов является нашим безусловным приоритетом. Все цифровые продукты сети, включая мобильное приложение и веб-платформу, работают в соответствии с требованиями законодательства Российской Федерации, в том числе Федерального закона №152-ФЗ «О персональных данных», и проходят регулярные проверки и аудиты безопасности.
В приложении «Горздрав» используется шифрование банковского уровня (SSL/TLS), а обработка платежных данных осуществляется через сертифицированные платежные шлюзы и лицензированные эквайринговые системы. Эти процессы полностью исключают возможность доступа к платежной информации со стороны третьих лиц.
Мы также отмечаем, что публикации о возможных утечках данных не подтверждены официальными отчетами, а их авторы не предоставили методологию и результаты проверки, что ставит под сомнение достоверность выводов.
Подобные риски в целом характерны для любой интернет-платформы, однако в приложении «Горздрав» реализован многоуровневый контур защиты, включающий мониторинг подозрительной активности, защиту каналов связи и контроль доступа к данным.
Мы уверены, что приложения и онлайн-сервисы сети «Горздрав» остаются безопасными для пользователей и полностью соответствуют лучшим отраслевым практикам защиты информации».
Александр Миронов, генеральный директор аптечной сети «Аптека Фарма»:
«Онлайн-продажи в аптечном сегменте обычно имеют отрицательную доходность и больше являются сервисной составляющей бизнеса или имеют другие задачи, нежели прямое зарабатывание средств.
Поэтому небольшие сети не в состоянии инвестировать достаточно средств в обеспечение безопасности своих приложений. Значит ли, что надо переставать этими приложениями пользоваться — отнюдь. Все-таки все последние громкие истории, связанные с хакерскими атаками на аптечный сегмент, были «эхом» атаки непосредственно на компанию, а не на ее покупателей.
Мошенникам намного проще заплатить пару биткоинов недобросовестному сотруднику аптечной сети за взлом ее инфраструктуры, нежели выуживать деньги с большого количества пользователей: там и пострадавших может оказаться много, и правоохранительные органы будут более возбуждены массовым мошенничеством.
Как бы то ни было, времена такие, что каждому человеку надо более тщательно относится к своей безопасности, быть внимательным с цифровыми следами в интернете. Отдельные карты для онлайн-покупок с небольшими суммами, отдельные номера и т.д. Инструкций по самобезопасности очень много».
Федор Евдокимов, заместитель директора по ИТ AptekaMos:
«Риск подмены DNS (изменение злоумышленником записи доменных имен, чтобы перенаправить трафик с легитимного сайта на мошеннический — Ред.) возникает теоретически, но для полноценной мимикрии под ресурс (приложение) злоумышленнику необходимо получить валидный сертификат для него, иначе браузер или приложение выдаст ошибку проверки сертификата. Обойти эту ошибку и предоставить свои данные мошеннику возможно, если только пользователь явно согласится со всеми предупреждениями приложения.
Группы риска здесь следующие:
- Пользователи, игнорирующие явные предупреждения о нарушении безопасности.
- Пользователи, устанавливающие приложения или браузеры из сомнительных источников. В таких браузерах/приложениях может быть принудительно отключена проверка безопасности.
Небезопасная рефлексия (уязвимость ПО, когда используется механизм отражения без должной проверки на безопасность — Ред.), по-моему мнению, возможна только на рутованных смартфонах (включение root-прав для контроля над операционной системой (ОС)), иначе система Android блокирует доступ к приложению со стороны каких-то третьих приложений. Рутовать смартфон — это отдельное действие со своими последствиями, в том числе и с возможными проблемами с безопасностью.
Например, в приложении АптекаМос никаких приватных методов, к которым можно попытаться получить доступ, нет, так как приложение функционирует через https-соединения с сервером.
Группа риска:
- Пользователи, использующие рутованный смартфон, в сочетании с приложениями, использующими небезопасные приватные методы внутри себя.
Следующее утверждение компании-автора статьи — небезопасная собственная реализация SSL (цифровой сертификат, подтверждающий который подлинность сайта/приложения и шифрующий данные, передаваемые между ним и пользователем — Ред.) и приведенная угрожающая статистика — «наиболее уязвимыми сервисами по этой категории стали приложения онлайн-аптек (93%)». Трудно представить, зачем разработчикам это вообще могло понадобиться, ведь получение надежного сертификата сейчас не является какой-либо проблемой и стоит копейки.
С точки зрения ИТ-технологий и основ безопасности, вызывают сомнение в экспертности размышления о разработке собственных сертификатов безопасности, открывающих для злоумышленников как возможности атак по подмене DNS, так и просто чтение всего проходящего через них трафика. Повторюсь, разумнее использовать готовые надежные сертификаты, и разработчики это знают.
Инициатор исследования порассуждал над использованием слабых алгоритмов хеширования (преобразование цифровых объектов в кодовую последовательность — Ред.) в 75% аптечных приложениях. Цифровым объектом может быть, например, отдельная запись в базе данных, пароль пользователя в информационной системе, сообщение электронной почты.
Свое утверждение автор продемонстрировал ситуацией, когда злоумышленник получил доступ к серверной базе данных и что он может из этой базы вытащить. В принципе, пункт вполне валидный, так как слив базы данных (БД) в сеть одним из бывших недобросовестных сотрудников — это то, что время от времени происходит. И если пароли в БД хранятся в открытом виде или же плохо захешированы, то злоумышленник получает доступ к аккаунтам всех пользователей.
Отмечу, что процент программного обеспечения (ПО) с выявленным упомянутым недостатком вызывает сомнение, так как получить доступ к внутренней инфраструктуре 75% приложений не представляется возможным.
Еще одно одиозное утверждение — использование незащищенного протокола HTTP (протокол передачи данных в интернете — Ред.) Данное утверждение пересекается с пунктами рисками подмены DNS и безопасными сертификатами. Нет ни одной причины разработчикам приложений для аптек не использовать https с надежным сертификатом для обмена данными между внешним клиентом и серверной частью».
Что в итоге
Статья оставляет впечатление, что авторы в большей степени писали рекламную статью. Многие из утверждений акцентуированные и некорректно допускают игнорирование базовых принципов безопасности разработчиками и пользователями приложений. Некоторые позиции связаны не с приложением/сайтом, а с серверной частью, включающий возможность взлома сервера, разграничение доступа к внутренним ресурсам среди сотрудников компании и т.д.
Частично мое мнение подтверждает тот факт, что компания Solar имеет блог на Хабре, в котором активно публикует статьи, но именно эту статью там публиковать не стала.
