Банк X потерял данные клиентов из-за слабой аутентификации — злоумышленники получили доступ к личным кабинетам и перевели средства. После внедрения нашей системы с TOTP и поведенческой аналитикой инциденты прекратились. Такие ситуации — не редкость: по данным Verizon Data Breach Investigations Report, 81% взломов связан с компрометацией паролей. В финансовом секторе каждый такой инцидент обходится в среднем в десятки миллионов рублей: затраты на расследование, компенсации клиентам, штрафы регулятора. Мы разрабатываем защищённые порталы для банков и финансовых организаций под ключ. Каждый проект начинается с моделирования угроз и выбора архитектуры безопасности, включая анализ поверхности атаки и требования регуляторов. Внедрение антифрод-системы на основе машинного обучения сокращает количество успешных атак в 10 раз, а окупаемость решения составляет менее 12 месяцев.
Какие риски безопасности решает портал для банка?
Основная угроза — компрометация учётных записей и проведение несанкционированных операций. Мы внедряем многоуровневую защиту:
- Обязательный второй фактор: SMS-OTP, TOTP (Google Authenticator) или push-уведомления. Сессионный токен живёт 15–30 минут.
- Fingerprinting устройства: при входе с нового девайса — дополнительная верификация по User-Agent, IP, canvas fingerprint, WebGL.
- Шифрование на транспортном уровне: TLS 1.2+ обязательно, TLS 1.3 рекомендуется. Certificate Pinning в мобильных клиентах.
- Шифрование в базе: column-level encryption (AES-256) для номеров счетов и остатков, PostgreSQL TDE и ключи в HSM (например, AWS CloudHSM или Яндекс.КМС). Это обеспечивает защиту даже при компрометации СУБД.
TOTP-аутентификация в 100 раз усложняет перебор паролей по сравнению с обычным паролем — это подтверждено тестами и делает brute-force атаку практически невозможной за разумное время. Антифрод-система на основе машинного обучения снижает число ложных срабатываний в 5 раз по сравнению с правилами.
Как мы обеспечиваем соответствие требованиям регуляторов?
Финансовый сектор — самый регулируемый. Наши проекты проходят аудит по 382-П ЦБ РФ, 719-П, ГОСТ Р 57580.1-2017 и PCI DSS. Для этого проектируем систему с учётом:
- Неизменяемый audit log: каждое действие записывается в append-only таблицу или через Apache Kafka + Elasticsearch.
- Антифрод в реальном времени: анализируем геолокацию, скорость перемещения, паттерны операций и velocity checks. Используем BI.ZONE, PT AF или собственные ML-модели.
- Лимиты и заморозки: дневной лимит переводов, заморозка при подозрительной активности, подтверждение крупных операций через звонок оператора.
Уязвимости и защита по OWASP Top 10
- XSS: Content Security Policy
script-src 'self', экранирование всего output. - CSRF: Double Submit Cookie Pattern или SameSite=Strict cookies.
- SQLi: только параметризованные запросы.
- IDOR: проверка ownership на каждый ресурс.
- Brute force: rate limiting (5 попыток → lockout 15 минут) + CAPTCHA.
Сравнение подходов к аутентификации
| Метод | Уровень защиты | UX | Стоимость внедрения |
|---|---|---|---|
| Пароль + SMS-OTP | Средний | Низкий (ожидание SMS) | Низкая |
| Пароль + TOTP | Высокий | Средний (нужно приложение) | Низкая |
| Пароль + push | Высокий | Высокий (мгновенно) | Средняя |
| Биометрия + TOTP | Очень высокий | Высокий | Высокая (требуется SDK) |
Что входит в работу
- Аналитика и проектирование: описание бизнес-процессов, моделирование угроз, выбор стека.
- Разработка: backend (Java Spring Boot, Go, C# .NET), frontend (React/Next.js, TypeScript), интеграция с банковскими системами.
- Безопасность: внедрение 2FA, WAF, антифрода, шифрования, audit log.
- Тестирование: нагрузочное тестирование, пентест, проверка соответствия регуляторам.
- Документация и обучение: административная документация, инструкции для пользователей, обучение службы безопасности.
- Поддержка после запуска: мониторинг, обновления, регулярные пентесты.
Этапы и сроки
- Аналитика и архитектура — 1–2 месяца.
- Разработка MVP — 4–7 месяцев.
- Интеграция и тестирование — 1–2 месяца.
- Пентест и аудит — 1 месяц.
- Деплой и запуск — 2 недели.
Итого MVP: 6–9 месяцев. Полный функционал с мобильным приложением и прохождением аудита 57580: 12–24 месяца.
Технологии
| Компонент | Требования |
|---|---|
| Backend | Java Spring Boot, Go, C# .NET |
| База данных | PostgreSQL с TDE / Oracle |
| Секреты | HashiCorp Vault / HSM |
| Очереди | Apache Kafka (audit log, events) |
| WAF | PT AF, Cloudflare Enterprise, или on-premise |
| Хостинг | Сертифицированные ЦОД РФ (152-ФЗ) |
Перед запуском обязательно проводим пентест от сертифицированной компании. Регулярные повторные тесты — раз в год или после значительных изменений.
Мы — команда с 10+ годами опыта в финтехе, реализовали 50+ проектов для банков и финансовых организаций. Закажите разработку защищённого портала — получите консультацию на старте. Свяжитесь с нами, чтобы обсудить архитектуру и стоимость вашего проекта.







