От банка пришло письмо с предложением бесплатной услуги по использованию аппаратного OTP-токена. На рабочем месте используется он-лайн клиент-банк (с использованием JavaRE ) c USB-токеном и паролем к нему. Стоит ли быть параноиком и использовать многофакторную аутентификацию с использованием OTP-токена?
Однозначно — да. Существуют вирусы которые за вас сделают платежки и отправят в банк… а в клиент-банке вы их даже не увидите.
OTP-токен защитит вас от этого.
Если он будет вставлен в комп, то вирус может получить к нему доступ. Пароль от токена перехватывает, в фоне делается платежка. Визуально платежку видно не будет и вы ничего не заметите. А OTP-токен как раз от этого и спасает т.к. нужно физически подтвердить платеж введя одноразовый код.
Уж поверьте, я в этой области 12 лет работаю.
С этим не сталкивался. ИМХО смысла в этом нет т.к. если данные будут изменены то вы их увидите… и сразу же обратитесь в банк для отзыва платежки. Лучше замаскировать платежку злоумышленника, чтобы вы даже не заподозрили, что ваш счет обнулили…
И самое интересно, что даже в таком случае банк ответственности не несет т.к. платеж был подписан Вашей ЭЦП.
Дополнительная защита не помешает, однако… Одноразовый пароль подтверждает транзакцию. Что именно в этой транзакции OTP-токен не знает, то есть он может подтвердить и совершенно левую платежку. Атака с заменой данных на лету вполне реальна, хотя и встречается реже других схем мошенничества.
Насколько я понимаю, вирус должен быть заточен конкретно для этого банка? Мне кажется, что вероятность подхватить именно эту малварь крайне мала… Если только кто-то намеренно задастся целью заразить машину.