Создание единой биометрической системы (ЕБС) грозит такими злоупотреблениями, что все до сих пор нам известное покажется детской игрой.
При этом мы еще только начинаем догадываться о возможных угрозах. Например, дипфейки были недавно отличимы от реальности на глазок, а сейчас их даже системы ИИ не отличают. Нет никакой гарантии, что кто-то не воспроизведет любую биометрию из базы данных и не станет ей пользоваться. Ни различить, ни противостоять этому невозможно.
✔️«Меня смущает больше всего единая биометрическая система» - Наталья Касперская — председатель ассоциации «Отечественный софт», сооснователь «Лаборатории Касперского» и президент компании InfoWatch призвала людей не торопиться со сдачей БД, поскольку никаких гарантированных мер защиты этих данных, как она считает, нет. Как данные в дальнейшем могут быть использованы злоумышленниками, мы тоже имеем слабое представление, хотя повсюду к этому призывают, даже в метро: сфотографироваться и платить лицом.
✔️Сам путь — в один конец, то есть ты сдал биометрию, а как ее оттуда извлечь? Вот, допустим, не хочу я больше, чтобы моей биометрией кто-то пользовался, как мне ее оттуда убрать? Это пока не разъяснено. Существующая модель угроз довольная куцая, она не отражает всех опасностей. Самый простой пример. Обычно такие проповедники БД говорят, что это более надежные данные по сравнению со всеми другими. Предположим, у нас есть БД всех граждан страны, и мы можем выбирать тех граждан, которые нас особенно интересуют, и, получая видеопоток от этих граждан каким-то другим способом, например на улице, потому что это же общедоступные данные, мы же лицо свое носим на улице, а дальше подменять видеопоток.
✔️То есть нас в любой момент могут заснять, снять видео, записать голос и создать то, что называется «дипфейком», создать двойника и предъявить его, например, в банке или еще где-то, в какой-то системе. Скорее всего, предъявлять будут там, где речь идет о больших деньгах...
✔️Что это такое ЕБС? Что такое единая, а что такое не единая (изолированная)?
— есть биометрическая система, которая собирает одно конкретное ведомство: например, МВД собрало данные на загранпаспорт, хранит их у себя и использует вот таким способом и никаким другим. Сбербанк отдельно собрал свою биометрию со своих клиентов и им оказывает услуги. А тут появляется некая единая система. О построении ЕБС было заявлено в рамках цифрового развития и цифровизации экономики. Оператором назначен «Ростелеком».
В изолированной системе Сбербанка есть конкретные операции, которые проходят с биометрической аутентификацией и, именно, банк отвечает за безопасность этих действий.
Но, предположим, это не «
$SBER », а МФЦ. Они сливают все полученное в ЕБС. Зачем? В чем функционал? То есть изолированные базы: МВД взяло отпечаток пальца и сетчатку глаза — выдало мне загранпаспорт, цель достигнута. А в чем смысл универсальности?
- Это основной вопрос. Потому что когда определенное ведомство берет БД для определенных целей, то оно отвечает за это. Когда появляется некая ЕБС, и данные в нее попадают отовсюду, тогда нет цели использования, и возникает противоречие 152-ФЗ, в котором написано: «ПД гражданина могут использоваться только с четко заявленной целью», а в данном случае такой цели нет, это первое! Второе, кто будет нести ответственность?
Предположим, произошел инцидент. помощью БД, которые гражданин сдал в миграционной службе, кто-то произвел платеж в банке через ЕБС. Кто будет виноват? Ростелеком? Он скажет: «Я оператор данных, с меня какой спрос?» Миграционная служба ответит еще что-то. Банк скажет: «Мне клиент заплатил, вроде он сдавал биометрию, а может, не сдавал, и, может, это не его биометрия, кто-то с его биометрией что-то произвел вроде бы, но это не от нас, и утечка от нас не могла быть» — и все. И вот все там стоят такие красавцы, и непонятно, кто будет нести ответственность?
Биометрия — это единая точка входа.
$VTBR $T