Контроль IMSI – инструмент борьбы с банковским мошенничеством

 | 15.30

Проблема идентификации

Банку важно знать, что лицо, запрашивающее обслуживание через удаленный терминал, компьютер или смартфон, является его клиентом. Для обеспечения необходимого уровня безопасности банки используют одноразовые пароли (OTP), пересылаемые по открытым GSM-каналам посредством SMS.

Но отправка OTP не обеспечивает 100 % гарантии от несанкционированного доступа. Банки несут убытки от мошенничества, связанного с подменой SIM-карт без ведома владельца. Особенно это актуально в Украине, где около 90 % владельцев предоплаченных SIM-карт не идентифицированы и процедура замены SIM-карт не до конца проработана в плане препятствия мошенничеству.

banking-digital-wallet

Решение проблемы

Использование идентификатора мобильного клиента (IMSI)

Обнаружение изменения IMSI в процессе отсылки OTP может говорить о риске несанкционированного доступа к интернет-банку.

Использование специализированной платформы компании VIVEX Ukraine, которая контролирует такое изменение, позволяет существенно снизить вероятность мошенничества. Платформа сочетает в себе высокопроизводительный SMS-центр и систему валидации IMSI при взаимодействии с фрод-машиной банка.

Процедура валидации (проверки) IMSI:

  • По SMPP протоколу в сторону банка по каждому OTP высылается актуальное значение IMSI, банк на своей стороне производит сверку с ранее полученным значением.
  • Платформа обрабатывает SMS по SMPP-протоколу, самостоятельно следит за «подменой» SIM-карты и не доставляет в сторону абонента OTP-сообщение. В сторону банка высылается специфическая ошибка для принятия решения о риске в рамках согласованного бизнес-процесса.

Справка

International Mobile Subscriber Identity (IMSI) — международный идентификатор мобильного абонента (индивидуальный номер абонента), ассоциированный с каждым пользователем мобильной связи стандарта GSM, UMTS или CDMA. При регистрации в сети аппарат абонента передает IMSI, по которому происходит его идентификация. Во избежание перехвата этот номер посылается через сеть настолько редко (только аутентификация пользователя), насколько это возможно — в тех случаях, когда это возможно, вместо него посылается случайно сгенерированный TMSI.

Автор: Олег Дрямов