RU2776594C2 - Method for increasing safety of operations related to access to user account, performed by user in remote access mode (options) - Google Patents

Method for increasing safety of operations related to access to user account, performed by user in remote access mode (options) Download PDF

Info

Publication number
RU2776594C2
RU2776594C2 RU2020127082A RU2020127082A RU2776594C2 RU 2776594 C2 RU2776594 C2 RU 2776594C2 RU 2020127082 A RU2020127082 A RU 2020127082A RU 2020127082 A RU2020127082 A RU 2020127082A RU 2776594 C2 RU2776594 C2 RU 2776594C2
Authority
RU
Russia
Prior art keywords
user
request
payment
action
center
Prior art date
Application number
RU2020127082A
Other languages
Russian (ru)
Other versions
RU2020127082A (en
RU2020127082A3 (en
Inventor
Александр Николаевич Смирнов
Original Assignee
Александр Николаевич Смирнов
Filing date
Publication date
Application filed by Александр Николаевич Смирнов filed Critical Александр Николаевич Смирнов
Priority to RU2020127082A priority Critical patent/RU2776594C2/en
Priority to PCT/RU2021/000396 priority patent/WO2022045929A1/en
Publication of RU2020127082A publication Critical patent/RU2020127082A/en
Publication of RU2020127082A3 publication Critical patent/RU2020127082A3/ru
Application granted granted Critical
Publication of RU2776594C2 publication Critical patent/RU2776594C2/en

Links

Abstract

FIELD: computer technology.
SUBSTANCE: method for increasing the safety of operations related to the access to a user account, performed by a user in a remote access mode, consists in transmission by a user of a request for action performance to an action implementation center, in sending by the action implementation center via a channel, by which the request came, a confirmation for user identification, and, when receiving from a terminal a confirmation, performance of the action specified in the request by the action implementation center. In this case, the user is equipped with a separate communication device with possibility of communication with the specified center via a separate channel made with the possibility of issuing via this channel a signal corresponding to an action performance prohibition. The center for implementation of an action related to a user account, when receiving from the terminal a request for action, sends to the user a signal on the received request and, when receiving during set time for waiting a response signal from this device on the action performance prohibition, blocks the specified request.
EFFECT: increase in the safety of operations performed by a user in a remote access mode.
2 cl

Description

Настоящее изобретение относится к комплексным системам безопасности, позволяющим пользователям произвести в режиме удаленной связи экстренную блокировку доступа к его учетной записи или приостановить электронно-цифровую подпись (ЭЦП) при ее совершении, в том числе банковскую операцию перечисления денежных средств со счета, включая случаи пресечения несанкционированных действий, производимых третьими лицами, с учетной записью или данными пользователя без его ведома.The present invention relates to complex security systems that allow users to remotely perform an emergency blocking of access to his account or suspend an electronic digital signature (EDS) when it is performed, including a banking operation of transferring funds from an account, including cases of suppressing unauthorized actions performed by third parties with the user's account or data without his knowledge.

Пользователи постоянно сталкиваются с необходимостью прохождения процедур авторизации на тех или иных ресурсах для пользования электронной почтой, личным кабинетом, социальными сетями, производят различного вида банковские операции, оплаты посредством сети Интернет, криптовалютные операции, что особенно важно, с использованием секретных данных банковских карт и ЭЦП. Круг охвата сферы процедур идентификации, аутентификации с последующей авторизацией пользователей довольно широк. При этом в рамках настоящей заявки под термином "учетная запись" понимается хранимая в любой компьютерной системе совокупность данных о пользователе, необходимая для его опознавания (аутентификации) и предоставления доступа к его личным данным и настройкам или для выполнения других действий в режиме удаленной связи (часто в качестве синонима используют термин "акк" или "аккаунт" или "эккаунт" (от англ. account -«учетная запись, личный счет») (сайт "ВикипедиЯ", https://ru.wikipedia.org/wiki/Учетная_запись).Users are constantly faced with the need to go through authorization procedures on various resources to use e-mail, personal account, social networks, perform various types of banking transactions, payments via the Internet, cryptocurrency transactions, which is especially important, using secret data of bank cards and EDS . The scope of the scope of procedures for identification, authentication with subsequent authorization of users is quite wide. At the same time, in the framework of this application, the term "account" means a set of data about a user stored in any computer system that is necessary to identify (authenticate) him and provide access to his personal data and settings or to perform other actions in a remote communication mode (often the term "acc" or "account" or "account" is used as a synonym .

В настоящее время все работающие в режиме удаленной связи системы, в том числе банковские или требующие для совершения действия установления подлинности личности по паролям или кодовым словам/цифрам и т.д., используют носимые пользователями/владельцами мобильные средства связи в качестве коммуникационного средства, через которое можно получить дополнительную информацию о владельце или получить от него разрешение на проведение действия. Использование такого мобильного средства связи обусловлено тем, что эти средства (телефоны с функцией получения и отправки CMC-сообщений) вошли в обиход пользователей задолго до появления компьютеризированных систем контроля за проведением банковских операций. Первые компьютеризированные банковские системы не проводили контроль за достоверностью банковских операций в части санкционированности ее владельцем операции по списанию средств или проведения какого-либо персонализированного действия. Для исключения мошенничества и точной идентификации пользователя или лица, проводящего операцию/действие, на рынке присутствовало достаточно много сложных и неудобных в пользовании систем, направленных на обеспечение безопасности осуществляемых пользователем в режиме удаленного доступа операций связанных с доступом к учетной записи пользователя.Currently, all systems operating in the remote communication mode, including banking or requiring authentication of the identity by passwords or code words / numbers, etc., use mobile communication devices worn by users / owners as a communication tool, through which you can obtain additional information about the owner or obtain permission from him to carry out the action. The use of such a mobile communication tool is due to the fact that these tools (phones with the function of receiving and sending CMC messages) entered the everyday life of users long before the advent of computerized banking control systems. The first computerized banking systems did not control the reliability of banking operations in terms of the authorization of its owner to write off funds or to carry out any personalized action. To exclude fraud and accurately identify the user or the person conducting the operation / action, there were quite a lot of complex and inconvenient-to-use systems on the market aimed at ensuring the security of operations performed by the user in remote access mode related to access to the user account.

Так, например одной из таких систем является система идентификации абонента в сети мобильной связи, которая содержит блок идентификационных данных с программным обеспечением, обеспечивающее регистрацию и в который вносятся идентификационные данные и сведения из документа, удостоверяющего личность. Для этого пользователь получает фотоизображение документа. По полученному фотоизображению документа проводят проверку того, что представлен подлинный документ, и распознают текстовые сведения из документа и фотоизображение владельца, представленное в документе. В блок вносят информацию о лице, проводящем регистрацию. Для этого пользователь при помощи модуля съемки получает свое видеоизображение, затем по полученному видеоизображению пользователя проверяют, что перед модулем съемки расположен реальный человек. Из кадров видеоизображения выбирают один кадр или генерируют фотоизображение с пользователем такое, которое наиболее подходит для сравнения с фотоизображением из документа. Затем сравнивают фотоизображение пользователя из документа и фотоизображение пользователя из видеоизображения. Регистрация возможна только в случае, если на указанных фотоизображениях изображен один и тот же человек. Затем вносят информацию о подписи пользователя. Для этого пользователь воздействует на сенсорный экран, пальцем или стилусом расписываясь на лицевой поверхности экрана. После отправки приемо-передающим блоком соответствующим устройствам оператора сигнала, соответствующего полученным указанным сведениям, регистрация считается произведенной, и становится возможным использовать устройство мобильной связи (RU 188800, G06F 21/31, G06K 9/62, G06K 9/78. опубл. 23.04.2019).So, for example, one of such systems is a subscriber identification system in a mobile communication network, which contains an identification data block with software that provides registration and in which identification data and information from an identity document are entered. To do this, the user receives a photo image of the document. Based on the obtained photo image of the document, a check is made that a genuine document is presented, and textual information from the document and the photo image of the owner presented in the document are recognized. The block contains information about the person conducting the registration. To do this, the user receives his video image using the capture module, then, using the received video image of the user, it is checked that a real person is located in front of the capture module. One frame is selected from the frames of the video image or a photo image with the user is generated, the one that is most suitable for comparison with the photo image from the document. Then, the photo image of the user from the document and the photo image of the user from the video image are compared. Registration is possible only if the specified photographs depict the same person. Then enter information about the signature of the user. To do this, the user acts on the touch screen, signing on the front surface of the screen with a finger or stylus. After the receiving-transmitting unit sends the signal corresponding to the received specified information to the corresponding devices of the operator, the registration is considered completed, and it becomes possible to use the mobile communication device (RU 188800, G06F 21/31, G06K 9/62, G06K 9/78. publ. 23.04. 2019).

Как видно, такая система крайне неудобна для пользователя, так как при проведении действий с учетной записью приходится повторять всю техническую часть процедуры по проверке личности методом сравнения имеющейся в базе фотографии пользователя и присланной пользователем его же фотографией в настоящий реальный момент времени. Это занимает много времени и ко всему прочему необходимо, чтобы личность на имеющейся в системе фотографии, соответствовала по ракурсу и общим внешним признакам с новой фотографией. Или наоборот. Сравнение личностей по фотографиям основано на совпадении контрольных точек. А при неудачной съемке по ракурсу или при изменении внешности (например, после косметических процедур или по возрастным причинам или в результате заболевания) алгоритм системы может не опознать пользователя. Кроме того, известная система сравнивает фотографии независимо от того, кто их выслал. Злоумышленник может сфотографировать "объект" и отправить это фото в качестве своего портрета в систему. В любом случае, такая система безопасности при осуществления действий из-за необходимости затраты времени считается неудобной и поэтому малоэффективной.As you can see, such a system is extremely inconvenient for the user, since when performing actions with an account, one has to repeat the entire technical part of the identity verification procedure by comparing the user's photo in the database and the user's photo sent by the user at the present real time. It takes a lot of time and, in addition, it is necessary that the person in the photo available in the system matches the angle and general external features with the new photo. Or vice versa. Comparison of personalities in photographs is based on the coincidence of control points. And in case of unsuccessful shooting by angle or when the appearance changes (for example, after cosmetic procedures or for age-related reasons or as a result of a disease), the system algorithm may not recognize the user. In addition, a well-known system compares photos regardless of who sent them. An attacker can take a photo of the "object" and send this photo as his portrait to the system. In any case, such a security system in the implementation of actions due to the need to spend time is considered inconvenient and therefore ineffective.

Появление мошенничества в этой области привело к тому, что одна из мировых финансовых систем, а именно VISA (мировая банковская система, основанная на расчетах в долларах, как базовая валюта, относительно которой происходят все расчеты) создала программный продукт, названный системой "Verified-by-Visa", в которой впервые введен контроль по верификации платежей путем отправки владельцу карты или счета CMC-сообщения с цифровым кодом для его подтверждения и отправки подтверждения в банковскую систему. Так как банковские системы различных банков и в различных странах имеют между собой связь (для международных переводов), то автоматически все банковские системы перешли на этот продукт и ввели опцию отправки CMC-сообщений с последующим его подтверждением. CMC-сообщения отправляются на мобильные телефоны, как единственное универсальное средство, которое есть практически у всех (ст."Как отменить транзакцию по банковской карте", выложенная в режиме он-лайн доступа в сети Интернет на сайте "Home Credit People" по адресу: https://hcpeople.ru/bankovskie-karty-kak-otmenit-operaciuy/).The appearance of fraud in this area has led to the fact that one of the world's financial systems, namely VISA (the world banking system based on settlements in dollars as the base currency against which all settlements take place) has created a software product called the system "Verified-by -Visa", which for the first time introduced control over payment verification by sending a CMC message with a digital code to the owner of the card or account to confirm it and send confirmation to the banking system. Since the banking systems of different banks and in different countries have a connection with each other (for international transfers), all banking systems automatically switched to this product and introduced the option of sending CMC messages with its subsequent confirmation. CMC messages are sent to mobile phones as the only universal tool that almost everyone has (article "How to cancel a transaction on a bank card", posted online on the Internet on the website "Home Credit People" at: https://hcpeople.ru/bankovskie-karty-kak-cancel-operaciuy/).

Так, известна система инициализации банковских транзакций без использования POS-терминалов, включающая смартфон «Покупателя» с функцией приема-передачи SMS-сообщений, соединенный по каналам мобильной связи с банком-эмитентом «Покупателя» и банками-эквайерами банковской системы, банковскую карту «Покупателя», смартфон «Продавца» с функцией приема-передачи SMS-сообщений, соединенный по беспроводным интернет-каналам и каналам мобильной связи с банком-эмитентом «Продавца» и банками-эквайерами банковской системы, с функцией эмуляции POS-терминала, с функцией реализации бесконтактной технологии «EMV Contactless» и/или с функцией реализации технологии «Е-Commerce», содержащий встроенный NFC-чип, камеру с функцией сканирования изображения, интерфейс для ввода данных, при этом банки-эмитенты и банки-эквайеры соединены между собой по интернет-каналам (RU 2642360, G06Q 20/00, опубл. 24.01.2018 г.).Thus, a system for initializing banking transactions without the use of POS terminals is known, including a “Buyer's” smartphone with the function of receiving and transmitting SMS messages, connected via mobile communication channels to the “Buyer's” issuing bank and acquiring banks of the banking system, the “Buyer's” bank card ”, the smartphone of the “Seller” with the function of receiving and transmitting SMS messages, connected via wireless Internet channels and mobile communication channels with the issuing bank of the “Seller” and acquiring banks of the banking system, with the function of POS-terminal emulation, with the function of implementing contactless "EMV Contactless" technology and/or with the function of implementing the "E-Commerce" technology, containing a built-in NFC chip, a camera with an image scanning function, an interface for data entry, while issuing banks and acquiring banks are interconnected via Internet channels (RU 2642360, G06Q 20/00, published on January 24, 2018).

Данная система позволяет использовать смартфон «Продавца», соединенного по беспроводным интернет-каналам и по каналам мобильной связи с банковской системой. При этом в систему обязательно входят инсталляция программы, эмулирующей POS-терминал в смартфоне «Продавца», разовую регистрацию эмулированного POS-терминала в банке-эмитенте «Продавца», использование в смартфоне «Продавца» бесконтактной технологии «EMV Contactless». Инициирование банковской транзакции осуществляется с использованием беспроводной технологии NFC путем поднесения банковской карты «Покупателя» с чипом к смартфону «Продавца», оснащенного NFC-чипом для чтения данных с банковской карты «Покупателя», и/или использование технологии «Е-Commerce». В момент поднесения карты инициирование банковской транзакции осуществляется сканированием данных, расположенных на лицевой стороне банковской карты «Покупателя», камерой смартфона «Продавца» и/или посредством ручного ввода данных о банковской карте «Покупателя» в смартфон «Продавца» с использованием интерфейса программы, эмулирующей POS-терминал в смартфоне «Продавца», ввод данных о банковской транзакции, подтверждение транзакции через SMS-пароль, присылаемый на смартфон «Покупателя» из банка-эмитента «Покупателя», проведение банковской транзакции, передача SMS-сообщений банком-эмитентом «Продавца» на смартфон «Продавца» о проведенной транзакции, передача SMS-сообщений банком-эмитентом «Покупателя» на смартфон «Покупателя» о проведенной транзакции.This system allows you to use the smartphone of the "Seller", connected via wireless Internet channels and mobile communication channels with the banking system. At the same time, the system necessarily includes the installation of a program that emulates a POS terminal in the Seller’s smartphone, a one-time registration of the emulated POS terminal in the Seller’s issuing bank, and the use of EMV Contactless contactless technology in the Seller’s smartphone. A banking transaction is initiated using NFC wireless technology by presenting the Buyer's bank card with a chip to the Seller's smartphone equipped with an NFC chip to read data from the Buyer's bank card, and/or using the E-Commerce technology. At the moment of presenting the card, the bank transaction is initiated by scanning the data located on the front side of the Buyer's bank card with the camera of the Seller's smartphone and/or by manually entering data about the Buyer's bank card into the Seller's smartphone using the interface of the program that emulates POS-terminal in the smartphone of the "Seller", entering data on the banking transaction, confirming the transaction via an SMS password sent to the smartphone of the "Buyer" from the issuing bank of the "Buyer", conducting a banking transaction, sending SMS messages by the issuing bank of the "Seller" to the smartphone of the "Seller" about the transaction, the transmission of SMS messages by the issuing bank of the "Buyer" to the smartphone of the "Buyer" about the transaction.

Так же известен способ осуществления электронного платежного оборота с использованием мобильного терминала, в особенности мобильного телефона, включающий следующие этапы:Also known is a method for implementing an electronic payment turnover using a mobile terminal, in particular a mobile phone, including the following steps:

- передача запроса платежа с мобильного терминала в центр осуществления платежей,- transferring the payment request from the mobile terminal to the payment center,

- передача желательных параметров платежа с мобильного терминала в центр осуществления платежей,- transferring the desired payment parameters from the mobile terminal to the payment center,

- присвоение для каждой процедуры платежа индивидуального кода транзакции или кода разрешения,- assigning an individual transaction code or authorization code for each payment procedure,

- передача присвоенного кода транзакции или кода разрешения на мобильный терминал и/или адресату платежа (RU 2273049, G06Q 30/00, опубл. 10.02.2005 г.).- transmission of the assigned transaction code or authorization code to the mobile terminal and/or the payment addressee (RU 2273049, G06Q 30/00, published on February 10, 2005).

Это решение принято в качествен прототипа.This decision was made as a prototype.

Представленная для анализа известная система сегодняшнего уровня четко показывает, что функция безопасности от несанкционированного доступа к персональным данным (что, по сути, представляет собой несанкционированное списание денег с карты пользователя) построена на разработанной системой "Verified-by-Visa" верификации осуществляющего действие путем отправки ему на его телефон (телефон, номер которого занесен в банковскую запись) CMC-сообщения с цифровым кодом для его подтверждения и возвратной отправки цифрового кода подтверждения в банковскую систему.The well-known system of today's level presented for analysis clearly shows that the security function from unauthorized access to personal data (which, in fact, is an unauthorized write-off of money from the user's card) is built on the verification of the person performing the action by sending him to his phone (the phone number of which is entered in the bank record) CMC messages with a digital code to confirm it and return the digital confirmation code to the banking system.

Использование мобильных телефонов и CMC-сообщений как программного средства подтверждения действительности операции/действия от владельца получило широкое распространение и сегодня этот технический прием применяется в самых разнообразных компьютеризированных системах, работающих в удаленном режиме с абонентами/пользователями.The use of mobile phones and CMC messages as a software tool for confirming the validity of an operation/action from the owner has become widespread, and today this technique is used in a wide variety of computerized systems that work remotely with subscribers/users.

Такое широкое применение CMC-сообщения в качестве элемента подтверждения подлинности или достоверности обусловлено легкостью внедрения этого приема в уже существующие системы любого назначения. Кроме того, при внедрении системы "Verified-by-Visa" было доказано и публично оповещено, что риск использования злоумышленниками данных по пластиковой карте и одновременно мобильного телефона владельца этой карты сводится практически к нулю. В связи с этим с банковских систем, применяющих эту простую и очень надежную верификацию, снимается юридическая ответственность за несанкционированный перевод средств по причине одновременной потери карты (или разглашения данных по карте) и мобильного телефона. Публично оглашенный принцип отсутствия ответственности как бы открыл "ворота" для внедрения этого технического приема повсеместно.Such a widespread use of the CMC message as an element of authentication or validity is due to the ease of implementation of this technique in existing systems for any purpose. In addition, during the implementation of the "Verified-by-Visa" system, it was proved and publicly announced that the risk of using data on a plastic card and at the same time the mobile phone of the owner of this card by intruders is reduced to almost zero. In this regard, banking systems that use this simple and very reliable verification are not legally liable for unauthorized transfers of funds due to the simultaneous loss of a card (or disclosure of card data) and a mobile phone. The publicly announced principle of lack of responsibility, as it were, opened the "gates" for the introduction of this technique everywhere.

Для расширенных и разветвленных уже присутствующих на рынке или в социальной инфраструктуре компьютеризированных систем, работающих с идентификационными данными пользователей, неприемлем вопрос о смене этой системы или внесения в нее кардинальных усовершенствований. Поэтому разработчики новаций следуют принципу дополнения таких систем новыми опциями, не затрагивающими корневую часть самой системы.For the expanded and ramified computerized systems already on the market or in the social infrastructure that work with user identification data, the question of changing this system or introducing cardinal improvements to it is unacceptable. Therefore, the developers of innovations follow the principle of supplementing such systems with new options that do not affect the root part of the system itself.

Анализ просмотренных отечественных и зарубежных патентов на компьютеризированные системы с функцией подтверждения достоверности проводимой операции или действия показал, что в принципиальном плане все эти системы построены с применением функции CMC-подтверждения, как результата последних достижений в области безопасности проведения транзакций.An analysis of the reviewed domestic and foreign patents for computerized systems with the function of confirming the reliability of an operation or action has shown that, in principle, all these systems are built using the CMC confirmation function, as a result of recent advances in the field of transaction security.

Принцип безопасности, основанный на том, что мобильный телефон и банковская карта всегда находятся в руках владельца, принят в качестве постулата безопасности исключительно из расчета здравого смысла пользователя. Если банковскую карту реализуют в терминале или на кассе торгового центра или производится перевод денежных средств с применением банковской карты, то перевод состоится только при поступлении в банк подтверждающего перевод цифрового кода без учета, кто получил этот код и кто его отправил. Именно этот момент и является слабым звеном известной системы безопасности проведения транзакций. Мошенничество особенно часто имеет место при проведении платежей в различных интернет-торговых площадках. На таких площадках достаточно ввести данные банковской карты и иметь телефон владельца этой карты или встроить в этот телефон программу переадресации сообщений.The principle of security, based on the fact that the mobile phone and bank card is always in the hands of the owner, is adopted as a postulate of security solely on the basis of the user's common sense. If a bank card is sold at a terminal or at the checkout of a shopping center or funds are transferred using a bank card, then the transfer will take place only when the bank receives a digital code confirming the transfer, regardless of who received this code and who sent it. It is this moment that is the weak link in the well-known transaction security system. Fraud is especially common when making payments in various online trading platforms. On such sites, it is enough to enter the data of a bank card and have the phone number of the owner of this card, or to build a message forwarding program into this phone.

А в настоящее время широко пропагандируется так называемый бесконтактный вариант платежей, который считается упрощенным процессом платежей с подтверждением CMC-сообщений. Подобная процедура стала возможна благодаря технологии NFC. Владельцу банковской карты остается только установить специализированное приложение на мобильный телефон. После этого можно производить платежи. Под бесконтактными вариантами платежа понимается оплата товара банковской картой без установки в считыватель. Достаточно поднести «кредитку» на расстояние 10 см от терминала и со счета будет списана сумма, соответствующая покупке. Если чек составляет меньше определенной заданной в качестве ограничительного лимита суммы, то пин-код вводить не нужно. В этом случае считается, что отправка перевода с телефона одновременно считается подтверждением цифрового кода на разрешение такого платежа. Благо даря технологии NFC пользователи могут расплачиваться телефоном, часами или браслетом, в который встроен чип NFC.And now the so-called contactless payment option is widely promoted, which is considered a simplified payment process with confirmation of CMC messages. This procedure was made possible thanks to NFC technology. The owner of a bank card can only install a specialized application on a mobile phone. After that, you can make payments. Contactless payment options mean payment for goods with a bank card without installation in the reader. It is enough to bring a "credit card" at a distance of 10 cm from the terminal and the amount corresponding to the purchase will be debited from the account. If the check is less than a certain amount set as a limit limit, then you do not need to enter a pin code. In this case, it is considered that sending a transfer from the phone is simultaneously considered a confirmation of the digital code for the permission of such a payment. Thanks to NFC technology, users can pay with a phone, watch or wristband that has an NFC chip embedded in it.

Такая упрощенная система, например, разработана АО "Сбербанк" для смартфонов со встроенным NFC-модулем и операционной системой Android версии 4.4 или выше: Для совершения транзакций необходимо подключить сервис Google Pay в мобильном приложении Сбербанк Онлайн. Смартфон не хранит номер карты Сбербанка. Для опоаты надо разблокировать экран смартфона и поднести его к терминалу, который принимает бесконтактную оплату. По завершении перевода на экране появляется надпись «Готово» и раздается звуковой сигнал - оплата успешно прошла. Владельцу кредитки остается приложить палец к сканеру отпечатка на смартфоне или ввести PIN-код. После чего на телефон поступит уведомление о списании денежных средств. Использование чипа NFC отличается высокой степенью безопасности, так как для успешной оплаты он должен находиться на минимальном расстоянии от терминала. Чтобы оплата проходила корректно, в настройках телефона желательно выбрать приложение для платежей по умолчанию. Именно условия "по умолчанию" и позволяет мошенникам использовать украденный телефон в качестве механизма перевода денег со счета пользователя. При этом с момента пропажи телефона и до обнаружения этого акта проходит порой немало времени, вполне достаточного для снятия по крайней мере части денег со счета пользователя. Если телефон вместо опции PIN-кода использует отпечаток пальца, то таких отпечатков на корпусе телефона более, чем достаточно и не составляет труда сделать слепок этого отпечатка.Such a simplified system, for example, was developed by JSC Sberbank for smartphones with a built-in NFC module and the Android operating system version 4.4 or higher: To make transactions, you need to connect the Google Pay service in the Sberbank Online mobile application. The smartphone does not store the Sberbank card number. To pay, you need to unlock the screen of your smartphone and bring it to the terminal that accepts contactless payment. Upon completion of the transfer, the inscription “Done” appears on the screen and a sound signal sounds - the payment has been successfully completed. The owner of the credit card needs to put a finger on the fingerprint scanner on the smartphone or enter a PIN code. After that, the phone will receive a notification about the withdrawal of funds. The use of an NFC chip is characterized by a high degree of security, since for successful payment it must be at a minimum distance from the terminal. In order for the payment to go through correctly, it is advisable to select the application for payments by default in the phone settings. It is the "default" conditions that allow fraudsters to use a stolen phone as a mechanism for transferring money from a user's account. At the same time, from the moment the phone is lost to the discovery of this act, sometimes a lot of time passes, which is quite enough to withdraw at least part of the money from the user's account. If the phone uses a fingerprint instead of a PIN code option, then there are more than enough such fingerprints on the phone case and it is not difficult to make a cast of this fingerprint.

Мошенничество как проступок основан на чисто человеческих факторах. Например, пользователь потерял кошелек с банковской картой или забыл телефон, где имеются данные по карте или встроен чип NFC. Именно несосредоточенность, забывчатость и невнимательность пользователя создают почву для мошенников.Fraud as a misdemeanor is based on purely human factors. For example, a user lost a wallet with a bank card or forgot a phone with card data or an NFC chip built in. It is the lack of concentration, forgetfulness and inattention of the user that creates the ground for scammers.

В итоге можно заключить, что на сегодняшний день абсолютно защищенных и безопасных систем по транзакциям или систем, содержащих доступ к учетной записи пользователя, практически нет. Если речь идет о безопасности, то она скорее является категорией условной безопасности, так как основана на внимательном и точном исполнении необходимых действий как со стороны пользователя, так и со стороны системы, содержащей персональные сведения пользователя.As a result, we can conclude that today there are practically no absolutely protected and secure systems for transactions or systems containing access to a user account. If we are talking about security, then it is rather a category of conditional security, as it is based on the careful and accurate execution of the necessary actions both on the part of the user and on the part of the system containing the user's personal information.

Патенты на применение отдельных коммуникационных средств, на которые для владельца идет отдельно выделенная информация о проводимом действии в отношении его собственности или средств, не выявлены.Patents for the use of separate communication means, for which the owner receives separately allocated information about the action being taken in relation to his property or means, have not been identified.

Настоящее изобретение направлено на достижение технического результата, заключающегося в повышении безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя за счет удаленного пресечения в случае экстренной необходимости результата выполненного действия от полученного сигнала из одного надлежащего источника контрольным сигналом из другого источника его экстренной отмены, который является приоритетным.The present invention is aimed at achieving a technical result, which consists in improving the security of operations performed by the user in remote access mode related to access to the user account due to remote suppression, in case of emergency, of the result of the action performed from the received signal from one appropriate source by the control signal from another source its emergency cancellation, which is a priority.

Указанный технический результат достигается тем, что в способе повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключающемся в передаче пользователем запроса на выполнение действия с мобильного или стационарного терминала в центр осуществления действий, связанных с учетной записью пользователя, и при получении этим центром от этого терминала подтверждения на выполнение действия осуществляют указанное в запросе действие, пользователь оснащается отдельным коммуникационным средством с процессором и автономным источником питания, имеющим возможность сообщения с указанным центром и который выполнен с возможностью реализации функции выдачи по этому каналу сигнала о запрете проведения действия или о разрешении проведении действия, а центр осуществления действия, связанного с учетной записью пользователя, при получении с мобильного или стационарного терминала запроса на действие отправляет пользователю на коммуникационного средство сигнал о поступившем запросе и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение действия осуществляет блокировку указанного запроса, причем сигнал, поступающий из коммуникационного средства в этот центр является приоритетным в пределах указанного времени ожидания.The specified technical result is achieved by the fact that in the method for improving the security of operations performed by the user in remote access mode related to access to the user account, which consists in the user sending a request to perform an action from a mobile or stationary terminal to the center for performing actions associated with the user account , and upon receipt by this center from this terminal of confirmation to perform the action, the action specified in the request is carried out, the user is equipped with a separate communication tool with a processor and an autonomous power source that has the ability to communicate with the specified center and is configured to implement the function of issuing a signal on this channel about prohibition of the action or permission to perform the action, and the center for performing the action associated with the user account, upon receiving an action request from a mobile or stationary terminal, sends the user i on the communication tool, a signal about the incoming request and upon receipt of a response signal from this tool about the prohibition of the action within a specified waiting time, blocks the specified request, and the signal coming from the communication tool to this center is a priority within the specified waiting time.

Указанный технический результат так же достигается тем, что в способе повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключающемся в передаче пользователем запроса платежа с мобильного или стационарного терминала в центр осуществления платежей с указанием параметров платежа, и при получении центром осуществления платежей от этого терминала пользователя подтверждения на проведение платежа осуществляют указанный платеж, пользователь оснащается отдельным коммуникационным средством с процессором и автономным источником питания, имеющим возможность сообщения с центром осуществления платежей и который выполнен с возможностью реализации функции выдачи по этому каналу сигнала о запрете проведения платежа или о разрешении проведении платежа, а центр осуществления платежей при получении с мобильного или стационарного терминала запроса платежа отправляет пользователю на коммуникационного средство сигнал о поступившем запросе платежа и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение платежа осуществляет блокировку указанного запроса, причем сигнал, поступающий из коммуникационного средства в центр осуществления платежей является приоритетным в пределах указанного времени ожидания.The specified technical result is also achieved by the fact that in the method for improving the security of operations performed by the user in the remote access mode related to access to the user account, which consists in the user sending a payment request from a mobile or stationary terminal to the payment center indicating the payment parameters, and when the payment center receives confirmation from this user terminal for making the payment, the specified payment is made, the user is equipped with a separate communication tool with a processor and an autonomous power source that can communicate with the payment center and is configured to implement the function of issuing a prohibition signal via this channel making a payment or on permission to make a payment, and the payment center, upon receiving a payment request from a mobile or stationary terminal, sends a signal to the user on the communication tool about the incoming payment request and upon receipt within a specified waiting time of a response signal from this means of prohibition of making a payment, it blocks the specified request, and the signal coming from the communication tool to the payment center is a priority within the specified waiting time.

При этом для подтверждения на проведение платежа используют отправку в центр осуществления платежей цифрового ПИН-кода.At the same time, to confirm the payment, a digital PIN code is sent to the payment center.

Указанный технический результат так же достигается тем, что в способе повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключающемйся в передаче пользователем запроса платежа с мобильного или стационарного терминала в центр осуществления платежей с указанием параметров платежа, присвоении центром осуществления платежей для каждой процедуры платежа индивидуального кода транзакции или кода разрешения и передачи его для пользователя и при получении центром осуществления платежей от этого терминала пользователя переданного в центр осуществления платежей индивидуального кода транзакции или кода разрешения осуществляют указанный платеж, пользователь оснащается отдельным коммуникационным средством с процессором и автономным источником питания, имеющим возможность сообщения с центром осуществления платежей и который выполнен с возможностью реализации функции выдачи по этому каналу сигнала о запрете проведения платежа или о разрешении проведении платежа, а центр осуществления платежей при получении с мобильного терминала запроса платежа отправляет пользователю на коммуникационного средство сигнал о поступившем запросе платежа и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение платежа осуществляет блокировку указанного запроса, причем сигнал, поступающий из коммуникационного средства в центр осуществления платежей является приоритетным в пределах указанного времени ожидания.The specified technical result is also achieved by the fact that in the method for improving the security of operations performed by the user in the remote access mode related to access to the user account, which consists in the user sending a payment request from a mobile or stationary terminal to the payment center indicating the payment parameters, assigning by the payment center for each payment procedure of an individual transaction code or authorization code and its transmission to the user, and upon receipt by the payment center from this user terminal of the individual transaction code or authorization code transmitted to the payment center, the specified payment is made, the user is equipped with a separate communication tool with a processor and an autonomous power source having the ability to communicate with the payment center and which is configured to implement the function of issuing a signal on the prohibition of payment via this channel. payment processing or permission to make a payment, and the payment center, upon receiving a payment request from a mobile terminal, sends a signal to the user to the communication device about the received payment request, and upon receiving a response signal from this device about the prohibition of making a payment within a specified waiting time, blocks the specified request, and the signal coming from the communication means to the payment center is a priority within the specified waiting time.

Безопасность проведения ошибочного или злонамеренного перевода (платежа) основана на ведении дополнительного функционала его экстренной отмены отдельным средством. При этом в связь вводится временная задержка, позволяющая владельцу оценить ситуацию и принять решение о запрете проведения операции, а кредитному учреждению либо заблокировать проведение перевода, либо вернуть денежные средства на счет владельца в течении короткого времени после ошибочного перевода денег при возникновении такого рода ошибки пользователя или мошеннических действиях злоумышленников.The security of making an erroneous or malicious transfer (payment) is based on the maintenance of additional functionality for its emergency cancellation by a separate tool. At the same time, a time delay is introduced into the connection, allowing the owner to assess the situation and make a decision to prohibit the operation, and the credit institution either to block the transfer or return the funds to the owner’s account within a short time after the erroneous transfer of money if such a user error occurs or fraudulent activities of intruders.

Указанные признаки являются существенными и взаимосвязаны с образованием устойчивой совокупности существенных признаков, достаточной для получения требуемого технического результата.These features are essential and are interconnected with the formation of a stable set of essential features sufficient to obtain the desired technical result.

Согласно настоящего изобретения рассматривается новый способ повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя. Любые формы участия или присутствия пользователя в компьютеризированных сетях и системах, особенно в тех, которые функционируют в режиме удаленного доступа к серверу/рам и обеспечивают вывод информации или выполнение операций по удаленному запросу, основаны на создании учетной записи пользователя и на обеспечении доступа к этой записи как со стороны пользователя (с целью идентификации себя), так и со стороны сервера, выполняющего запрос (с целью идентификации пользователя, направившего запрос и установления наличия у него для этой операции права). Поэтому "учетная запись" представляет собой хранимая в любой компьютерной системе совокупность данных о пользователе, необходимая для его опознавания (аутентификации) и предоставления доступа к его личным данным и настройкам или для выполнения других действий в режиме удаленной связи. При этом наличие учетной записи не зависит от типа или вида функционала самой компьютеризированной системы. Это могут быть банковские системы, абонентские системы, рабочие производственные системы и любые другие системы, в которых для каждого пользователя выделяется отдельная персонализированная страница с прописыванием его личных идентификационных данных и его правовыми возможностями в части получение информации или выполнения тех или иных значимых действий.According to the present invention, a new method for improving the security of operations performed by a user in remote access mode related to access to a user account is considered. Any form of participation or presence of a user in computerized networks and systems, especially those that operate in the mode of remote access to the server/frames and provide the output of information or the performance of operations on a remote request, is based on the creation of a user account and on providing access to this record both from the side of the user (for the purpose of identifying himself) and from the side of the server making the request (for the purpose of identifying the user who sent the request and establishing whether he has the right to this operation). Therefore, an "account" is a set of data about a user stored in any computer system that is necessary to identify (authenticate) him and provide access to his personal data and settings or to perform other actions in remote communication mode. At the same time, the presence of an account does not depend on the type or type of functionality of the computerized system itself. These can be banking systems, subscriber systems, working production systems and any other systems in which a separate personalized page is allocated for each user with his personal identification data and his legal capabilities in terms of obtaining information or performing certain significant actions.

Как правило, все эти виды и типы компьютеризированных систем имеют встроенные в систему функции обеспечения безопасности, чтобы исключить несанкционированное использование персональных данных одного пользователя другим пользователем в структуре такой компьютеризированной системы - центре осуществления действий пор запросу пользователя.As a rule, all these types and types of computerized systems have security features built into the system to prevent unauthorized use of the personal data of one user by another user in the structure of such a computerized system - the center of action at the request of the user.

В общем случае в таких системах повышение безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключается в том, что при передаче пользователем запроса с мобильного или стационарного терминала на выполнение действия в центр осуществления действий, связанных с учетной записью пользователя, этот центр в течение заданного установленного промежутка времени ожидает по тому же каналу, по которому поступил запрос, от этого терминала подтверждения на выполнение действия осуществляют указанное в запросе действие. Таким подтверждением может быть введение пароля или кодового слова или ПИН-кода или сканирование отпечатка пальца или сетчатки глаза. И только при поступлении такого подтверждения система выполняет запрашиваемый запрос в рамках полномочий пользователя, от имени которого выполнялся доступ к учетной записи.In general, in such systems, increasing the security of operations performed by the user in the remote access mode related to access to the user's account lies in the fact that when the user sends a request from a mobile or stationary terminal to perform an action to the center for performing actions associated with the account user, this center waits for a predetermined set period of time on the same channel through which the request was received, from this terminal confirmation to perform the action is carried out the action specified in the request. Such confirmation may be the introduction of a password or a code word or a PIN code, or a fingerprint or retinal scan. And only when such confirmation is received, the system executes the requested request within the authority of the user on whose behalf the account was accessed.

Рассмотренный пример представляет собой типовой вариант информационных компьютеризированных систем с ограничением доступа к содержащейся в ней информации. При этом для такие системы не проводят идентификацию реального лица, осуществляющего запрос. Алгоритм построения такой системы в части безопасности и целевой выдачи информации основан, в подавляющем большинстве, на единственном параметре, позволяющем получить запрашиваемую информацию -введении пароля, значение которого для каждого пользователя находится в самой системе. Это позволяет любому лицу, знающему чужой пароль, под не своим именем войти в систему и несанкционированно получить информацию или доступ к файлам. В таких системах безопасность строится на ответственном отношении пользователя к своему паролю и на обеспечение самим пользователем секретности при его вводе в систему.The considered example is a typical variant of information computerized systems with limited access to the information contained in it. At the same time, such systems do not identify the real person making the request. The algorithm for building such a system in terms of security and targeted issuance of information is based, in the vast majority, on the only parameter that allows you to get the requested information - entering a password, the value of which for each user is in the system itself. This allows anyone who knows someone else's password to log in under a name other than their own and gain unauthorized information or access to files. In such systems, security is based on the responsible attitude of the user to his password and on the provision of secrecy by the user himself when entering it into the system.

В рамках настоящего изобретения предлагается для любых компьютеризированных систем, позволяющих в режиме удаленной связи проводить сессии, затрагивающие обращение к учетной записи конкретного пользователя, сформировать отдельный канал связи системы с этим конкретным пользователем, который уведомляет пользователя о происходящем событии и ожидает в течение заданного промежутка времени ответной реакции на это событие: получение сигнала о запрете обращения или о разрешении доступа к этой учетной записи. Это позволит существенно повысить безопасность и исключить несанкционированный доступ к системе по установленному в этой системе алгоритму доступа к информации. Естественно, что под таким каналом не понимается применение мобильного (сотового) телефона, по которому можно у пользователя запросить высылку ответного цифрового кода, как разрешающего доступ сигнала.In the framework of the present invention, it is proposed for any computerized systems that allow remote communication to conduct sessions that affect access to a particular user's account, to form a separate communication channel of the system with this particular user, which notifies the user of an event and waits for a response within a specified period of time. reactions to this event: receiving a signal about the prohibition of the appeal or about the permission of access to this account. This will significantly increase security and exclude unauthorized access to the system according to the information access algorithm installed in this system. Naturally, such a channel does not mean the use of a mobile (cellular) telephone, through which the user can be requested to send a response digital code as a signal allowing access.

Для этой цели пользователь оснащается отдельным автономным коммуникационным средством (КС) с процессором и автономным источником питания, имеющим возможность обеспечения удаленного соединения в диапазоне канала тональной частоты с приемо-передающей частью компьютеризированной системы. Такое соединение необходимо для сообщения с указанным центром контроля и осуществления действия в системе и для реализации функции выдачи по этому каналу сигнала о запрете проведения действия или о разрешении проведении действия. Центр осуществления действия, связанного с учетной записью пользователя, при получении с мобильного или стационарного терминала запроса на действие должен отправить пользователю на КС сигнал о поступившем запросе и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение действия осуществляет блокировку указанного запроса.For this purpose, the user is equipped with a separate autonomous communication tool (CS) with a processor and an autonomous power source, which is capable of providing a remote connection in the range of the voice frequency channel with the transceiver part of the computerized system. Such a connection is necessary to communicate with the specified control center and perform an action in the system and to implement the function of issuing a signal on this channel to prohibit the action or to allow the action to be performed. The center for carrying out an action associated with a user account, upon receiving a request for action from a mobile or stationary terminal, must send a signal to the user to the CS about the incoming request, and upon receiving a response signal from this tool about the prohibition of the action within a specified waiting time, it blocks the specified request.

Существенным в данном обменном процессе является то, что система отправляет сигнал пользователю по отдельному каналу, не связанному с каналом, по которому проходит запрос на действие, и поэтому этот сигнал не контролируется злоумышленником (для контроля этого сигнала злоумышленник должен иметь при себе КС пользователя). Другой особенностью в данном обменном процессе является то, что сигнал, поступающий из КС в систему (этот центр) в пределах указанного времени ожидания является приоритетным по отношению к сигналу, являющемуся запросом, и сигналу, являющемуся разрешением на выполнение запроса (по отношению к кодовому слову или ПИН-коду).What is essential in this exchange process is that the system sends a signal to the user via a separate channel that is not associated with the channel through which the action request passes, and therefore this signal is not controlled by the attacker (to control this signal, the attacker must have the user's CS with him). Another feature in this exchange process is that the signal coming from the CS to the system (this center) within the specified waiting time is a priority in relation to the signal, which is a request, and the signal, which is permission to execute the request (in relation to the code word or PIN).

Указанное КС выполнено с процессором и автономным источником питания и имеет приемо-передающую часть для обмена сигналами с системой, в функции которой находится ведение учетных записей пользователей. Операционная система КС или программное приложение в этой операционной системе выполнено с возможностью вывода на дисплей КС или монитор КС соответствующее меню и имеет по крайней мере две управляемые клавиши или сенсорные поля, одно из которых предназначено для передачи системе сигнала, подтверждающего разрешение на доступ к учетной записи, а другое - для передачи сигнала, запрещающего это действие.The specified CS is made with a processor and an autonomous power source and has a transceiver part for exchanging signals with the system, the function of which is to maintain user accounts. The CS operating system or a software application in this operating system is configured to display the corresponding menu on the CS display or CS monitor and has at least two controllable keys or touch fields, one of which is designed to transmit a signal to the system confirming permission to access the account , and the other - to transmit a signal that prohibits this action.

Таким образом, при поступлении в систему запроса на выполнение действия, требующего привлечение сведений из учетной записи конкретного пользователя, в системе этот сигнал переводится в режим ожидания на некоторое время и не передается на исполнение. Одновременно из системы контрольный сигнал уходит КС, на экране/дисплее которого отражается соответствующая информация о совершаемом системой действии (дата, время поступления запроса и, возможно, указание на источник этого запроса или сигнала, соответствующего запросу, и т.д.). а также начинается отсчет времени, в течение которого владелец этого КС должен принять решения по виду "разрешить/не разрешить" и нажать соответствующую кнопку/клавишу или на соответствующее сенсорное поле. При поступлении разрешающего сигнала из КС в источник сигнала запроса (в систему) режим ожидания снимается и управляющий сигнал поступает в системе на исполнение приоритетного сигнала. При поступлении запрещающего сигнала соответствующий запрос блокируется и система остается в запрета доступа.Thus, when the system receives a request to perform an action that requires the involvement of information from the account of a specific user, the system puts this signal into standby mode for a while and is not sent for execution. At the same time, the control signal leaves the system CS, on the screen/display of which the corresponding information about the action performed by the system is reflected (date, time of receipt of the request and, possibly, an indication of the source of this request or the signal corresponding to the request, etc.). and also the countdown of time begins, during which the owner of this CS must make decisions on the type of "allow / not allow" and press the corresponding button/key or on the corresponding touch field. When a permissive signal is received from the CS to the source of the request signal (to the system), the standby mode is removed and the control signal enters the system for the execution of the priority signal. When a deny signal is received, the corresponding request is blocked and the system remains in access denied.

Для усиления режима безопасности системы может быть предусмотрена функция периодического изменения кода сигнала, который подлежит передаче на КС или кода сигнала, с которым ответ из КС должен поступить в систему. В этом случае, между системой и КС может быть реализована функция взаимообмена перекодированными сигналами по случайному временному закону. Так же возможен вариант исполнения, когда такая перекодировка сигналов взаимообщения производится непосредственно в момент поступления сигнала, разрешающего/запрещающего действие с запросом.To enhance the security mode of the system, a function of periodically changing the code of the signal to be transmitted to the CS or the code of the signal with which the response from the CS should enter the system can be provided. In this case, between the system and the CS, the function of interchanging recoded signals according to a random time law can be implemented. It is also possible that such a recoding of the communication signals is carried out immediately at the moment of receipt of a signal that allows/prohibits the action with the request.

По конструкции коммуникационное средство с процессором и автономным источником питания, а так же выполненный с функцией приема и передачи радиосигналов в режиме удаленной связи (через спутник или посредством ретрансляторов) может представлять собой аналог мобильного телефона, не имеющего выход на номерные линии телефонной связи.By design, a communication tool with a processor and an autonomous power source, as well as one with the function of receiving and transmitting radio signals in remote communication mode (via satellite or via repeaters) can be an analogue of a mobile phone that does not have access to telephone number lines.

Как вариант, аппаратно это КС, как эталонный пример, включает в себя разъемный корпус (как возможный пример реализации), на одной половине которого наружу выведен экран или монитор - LCD-матрица на тонкопленочных транзисторах (Thin Film Transistor), модель матрицы - GL080001T0-50 V1. Рядом на этой половине корпуса закрепляется литиевый аккумулятор Li-polymer на 3,7V емкостью 3000 mAh. Аккумулятор имеет встроенный контроллер заряда/разряда со встроенным контроллером заряда/разряда. В центре печатной платы (размещена на второй половине корпуса) установлен одноядерный процессор - ALLWENNER TECH А13 (1ГГц), рядом 8-выводная микросхема в корпусе SO8 - это PCF8563T (8563Т) - часы реального времени (RTC) со встроенным календарем, рядом чип (CF227) - это кварцевый резонатор и микросхема задающего генератора на 24 МГц. Управление тачскрином осуществляется микросхемой FT5306DE4 - контроллер емкостной сенсорной панели. Данный контроллер используется для работы с сенсорными панелями размером от 4,3"до 7". С главным процессором FT5306DE4 связывается по интерфейсу I2C или SPI. Так же могут присутствовать такие элементы, как вибромотор, миниатюрный динамик, разъем для SD-карт, разъем для подключения USB шнура, выход на наушники, коннектор питания. ОЗУ (оперативное запоминающее устройство) средства - это одна или две микросхемы H5TQ2G83CFR DDR3 SDRAM-памяти по 2Gb (2 гигабит) каждая. Так же может присутствовать в варианте минимальной аппаратной конфигурации присутстивовать для загрузки локальной специализированной ОС вместо жесткого диска DOM (DiskOnModule) [модуль с разъемом IDE, флэш-памятью и микросхемой, реализующей логику обычного жесткого диска - в BIOS определяется как обычный жесткий диск, только размер его обычно в 2-3 раза меньше].As an option, in hardware, this CS, as a reference example, includes a detachable housing (as a possible implementation example), on one half of which a screen or monitor is displayed - an LCD matrix on thin film transistors (Thin Film Transistor), matrix model - GL080001T0- 50v1. Nearby, on this half of the body, a 3.7V Li-polymer lithium battery with a capacity of 3000 mAh is fixed. The battery has a built-in charge/discharge controller with a built-in charge/discharge controller. In the center of the printed circuit board (located on the second half of the case), a single-core processor is installed - ALLWENNER TECH A13 (1GHz), next to it is an 8-pin microcircuit in the SO8 package - this is PCF8563T (8563T) - a real time clock (RTC) with a built-in calendar, next to the chip ( CF227) is a 24 MHz quartz resonator and oscillator chip. The touchscreen is controlled by the FT5306DE4 chip - a capacitive touch panel controller. This controller is used to work with touch panels from 4.3" to 7". The FT5306DE4 communicates with the main processor via the I 2 C or SPI interface. There may also be such elements as a vibration motor, a miniature speaker, an SD card slot, a USB cable connector, a headphone output, a power connector. RAM (random access memory) means - one or two H5TQ2G83CFR DDR3 SDRAM-memory chips of 2Gb (2 gigabit) each. It may also be present in the minimum hardware configuration option to be present to boot a local specialized OS instead of a DOM hard disk (DiskOnModule) [a module with an IDE connector, flash memory and a chip that implements the logic of a conventional hard disk - it is defined in the BIOS as a regular hard disk, only the size it is usually 2-3 times less].

Рассмотренная типовая компьютеризированная система функционирует следующим образом. С использованием мобильного терминала (например, мобильный телефон или планшет) или стационарного терминала лицо А оформляет запрос на выполнение определенного действия, требующего идентификации лица, оформившего запрос. То есть речь идет о необходимости проверки персональных данных лица А, зарегистрированного ранее в компьютеризированной системе, с введенными в меню доступа в качестве пароля или идентификатора. Система по каналу поступления запроса отправляет лицу А требование на подтверждение выполнения запроса, как часть функции по безопасности проведения действия и установления наличия разрешения на этот запрос. Технически это выглядит как требование ввести, например, ПИН-код или кодовое слово. Одновременно процессорная часть системы формирует сигнал, который отправляется по другому каналу связи в КС лица А. Этот сигнал может быть различным по формату и содержанию и соответствует факту появления запроса на проведение действия, требующего привлечение учетной записи лица А. По умолчанию представляется, например 5-10 сек задержки на то, чтобы лицо А определилось с выбором из двух позиций: заблокировать запрос или предоставить разрешение на выполнение запроса. Если запрос оформлен лицом А, то он нажимает соответствующую кнопку или сенсорное полке на КС и отправляет в систему сигнал, подтверждающий выполнение запроса. Или не отправляет никакого ответного сигнала, что будет рассматриваться системой, например, как условное разрешение по умолчанию на выполнение операции по запросу. Если получив сигнал на КС лицо А видит, что им запрос не оформлялся и равнее никому не было дано разрешение на оформление запроса от имени лица А, то лицо А нажимает другую кнопку или другое сенсорное поле на экране меню КС и отправляет сигнал о блокировке выполнения запроса. При получении такого сигнала в промежуток установленного времени система блокирует выполнение запроса.The considered typical computerized system functions as follows. Using a mobile terminal (for example, a mobile phone or tablet) or a fixed terminal, person A issues a request to perform a certain action that requires identification of the person who made the request. That is, we are talking about the need to verify the personal data of person A, previously registered in a computerized system, with those entered in the access menu as a password or identifier. The system, through the request channel, sends to person A a request to confirm the execution of the request, as part of the function for the security of the action and establishing the availability of permission for this request. Technically, this looks like a requirement to enter, for example, a PIN code or a code word. At the same time, the processor part of the system generates a signal that is sent via another communication channel to the CS of person A. This signal can be different in format and content and corresponds to the fact that a request has appeared to perform an action requiring the involvement of person A's account. By default, for example, 5- 10 seconds delay for person A to decide between two options: block the request or grant permission to execute the request. If the request is made by person A, then he presses the corresponding button or touch shelf on the CS and sends a signal to the system confirming the completion of the request. Or does not send any response signal, which will be considered by the system, for example, as a default conditional permission to perform the operation on request. If, having received a signal to the CS, person A sees that they did not issue a request and, equally, no one was given permission to issue a request on behalf of person A, then person A presses another button or other touch field on the CS menu screen and sends a signal to block the execution of the request . Upon receipt of such a signal within the specified time interval, the system blocks the execution of the request.

В настоящее время широкое распространение получили электронные торговые площадки, на которых модно выбрать интересующий покупателя товар и сразу же оплатить его в режиме удаленной связи с банковской карты. Сервис относится к категории удобного в пользовании, так как раскрывает перед покупателем широкий выбор товара в ассортименте и в функции предварительного заказа по поступлении товара на площадку. Для разовых покупателей используется традиционная система подтверждения платежа через получение на мобильный телефон покупателя цифрового кода, который надо ввести в поле меню для отправки в платежную систему. При платеже необходимо разово ввести данные с банковской карты. Считается, что если цифровой код пришел на мобильный телефон держателя банковской карты и отправлен в платежную систему, то покупатель и лицо, владеющее картой, это одно и то же лицо. На этом процесс идентификации заканчивается, и платежная система проводит платеж с банковской карты. Но, если покупатель часто приобретает товары на одной и той же торговой площадке в сети Интернет, то в опции "Платежи" или "Платить" данные карты отражаются по умолчанию и при покупке не надо вводить данные банковской карты, а достаточно нажать опцию "Оплатить" и система в автоматическом режиме с карты, чьи данные запомнены в системе и стали реквизитом по умолчанию, производит платеж без идентификации лица, нажавшего кнопку "Платить". Это раскрывает большие возможности для мошенников.At present, electronic trading platforms have become widespread, where it is fashionable to select the product of interest to the buyer and immediately pay for it remotely from a bank card. The service belongs to the category of easy-to-use, as it reveals to the buyer a wide selection of goods in the assortment and in the pre-order function upon receipt of the goods on the site. For one-time buyers, the traditional payment confirmation system is used by receiving a digital code on the buyer's mobile phone, which must be entered in the menu field to be sent to the payment system. When making a payment, you must enter the data from your bank card once. It is believed that if the digital code came to the mobile phone of the bank card holder and sent to the payment system, then the buyer and the person who owns the card are one and the same person. This completes the identification process, and the payment system makes a payment from a bank card. But, if the buyer often purchases goods on the same trading platform on the Internet, then in the "Payments" or "Pay" options, the card details are reflected by default and when buying, you do not need to enter bank card details, but just click the "Pay" option and the system automatically makes a payment from a card whose data is stored in the system and has become a default requisite, without identifying the person who clicked the "Pay" button. This opens up great opportunities for scammers.

Согласно заявленного решения для такой системы предлагается способ повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключающийся в передаче пользователем запроса платежа с мобильного или стационарного терминала в центр осуществления платежей с указанием параметров платежа, и при получении центром осуществления платежей от этого терминала пользователя подтверждения (например, цифровой ПИН-код) на проведение платежа осуществляют указанный платеж. При этом пользователь использует отдельное коммуникационным средством с процессором и автономным источником питания, имеющее возможность сообщения с центром осуществления платежей и который выполнен с возможностью реализации функции выдачи по этому каналу сигнала о запрете проведения платежа или о разрешении проведении платежа. Центр осуществления платежей при получении с мобильного или стационарного терминала запроса платежа отправляет пользователю на коммуникационного средство сигнал о поступившем запросе платежа и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение платежа осуществляет блокировку указанного запроса, причем сигнал, поступающий из коммуникационного средства в центр осуществления платежей является приоритетным в пределах указанного времени ожидания.According to the claimed solution for such a system, a method is proposed to improve the security of operations performed by the user in the remote access mode related to access to the user account, which consists in the user sending a payment request from a mobile or stationary terminal to the payment center indicating the payment parameters, and upon receipt by the center making payments from this user terminal confirming (for example, a digital PIN code) for making a payment make the specified payment. In this case, the user uses a separate communication tool with a processor and an autonomous power source, which has the ability to communicate with the payment center and which is configured to implement the function of issuing a signal on this channel to prohibit the payment or to allow the payment. Upon receiving a payment request from a mobile or stationary terminal, the payment center sends a signal to the user to the communication device about the payment request received and upon receiving a response signal from this device about the prohibition of payment within a specified waiting time, it blocks the specified request, and the signal coming from communication means to the payment center is a priority within the specified waiting time.

В банковских платежных системах при поступлении с мобильного или стационарного терминала от пользователя банковской карты запроса на проведение платежа в центр осуществления платежей, обязательно указываются параметров платежа, при поступлении такого запроса без идентификации лица, создавшего этот запрос, центр осуществления платежей присваивает для каждой процедуры платежа индивидуальный код транзакции или код разрешения и передает его по телефонному каналу связи владельцу банковской карты. Считается, что если этот код будет отправлен с указанного телефонного номера, то операция идентификации проведена и лицо, сделавшее запрос на проведение платежа, является лицом, на которого оформлена банковская карта. И поэтому при получении центром осуществления платежей от этого терминала пользователя переданного в центр осуществления платежей индивидуального кода транзакции или кода разрешения осуществляют указанный платеж.In banking payment systems, when a request for a payment is received from a bank card user to a payment center from a mobile or stationary terminal, the payment parameters must be specified; when such a request is received without identifying the person who created this request, the payment center assigns an individual transaction code or authorization code and transmits it via a telephone communication channel to the owner of a bank card. It is believed that if this code is sent from the specified phone number, then the identification operation has been completed and the person who made the request for the payment is the person to whom the bank card is issued. And therefore, upon receipt by the payment center from this terminal of the user of the individual transaction code or permission code transmitted to the payment center, the specified payment is made.

Повышение безопасности проведения платежных операций от имени первого лица, то есть владельца банковской карты, в рамках настоящего изобретения проводится за счет организации дополнительного канала уведомления первого лица о намечающемся переводе или платеже по его банковской карте или с его банковского счета. Это решается за счет введения в систему платежей КС, сигнал от которого является приоритетным по отношению к сигналу по оформлению запроса на перевод или платеж и сигналу, подтверждающему разрешение посредством правильного указания индивидуального кода транзакции или кода разрешения.Improving the security of conducting payment transactions on behalf of the first person, that is, the owner of a bank card, in the framework of the present invention is carried out by organizing an additional channel for notifying the first person about an upcoming transfer or payment on his bank card or from his bank account. This is solved by introducing a CS into the payment system, the signal from which is a priority in relation to the signal for processing a request for a transfer or payment and a signal confirming permission by correctly specifying an individual transaction code or permission code.

Настоящее изобретение промышленно применимо, так как может быть реализовано практически на базе любой механико-электронной компьютеризированной системы, включающей в себя элементы процессорных процессов. Новизна заявленного изобретения заключается в организации дополнительной связи элементов, отвечающих за доступ к учетным записям, с внешним коммуникационным средством, получающим сигналы о выполняемых системой действиях и сигналы которого, разрешающие или запрещающие итоговое действие системы, являются приоритетными по выполнению.The present invention is industrially applicable, since it can be implemented practically on the basis of any mechanical-electronic computerized system, which includes elements of processor processes. The novelty of the claimed invention lies in the organization of an additional connection of the elements responsible for accessing accounts with an external communication tool that receives signals about the actions performed by the system and whose signals, allowing or prohibiting the final action of the system, are priority for execution.

Настоящее изобретение позволяет повысить безопасность проводимых действий, которые требуют привлечения сведений из учетных записей, за счет выполнения действия от полученного сигнала из одного источника только при поступлении контрольного сигнала из другого источника, который является приоритетным.The present invention makes it possible to increase the security of ongoing actions that require the involvement of information from accounts by performing an action from a received signal from one source only when a control signal from another source is received, which is a priority.

Claims (2)

1. Способ повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключающийся в передаче пользователем запроса с мобильного или стационарного терминала на выполнение действия, связанного с учетной записью пользователя, в центр осуществления действий, в отправке центром осуществления действий по каналу, по которому поступил запрос, подтверждения от пользователя в виде пароля или кодового слова или ПИН-кода для идентификации пользователя и при получении этим центром от этого терминала подтверждения, которое является разрешением на доступ к учетной записи пользователя, центр осуществления действий осуществляет указанное в запросе действие, отличающийся тем, что пользователя оснащают отдельным коммуникационным средством с процессором и автономным источником питания, имеющим возможность сообщения с указанным центром по не связанному с каналом направления запроса и каналом мобильной телефонной связи отдельному каналу, при этом указанное коммуникационное средство выполняют с возможностью реализации функции выдачи по этому отдельному каналу сигнала, соответствующего запрету проведения действия, а центр осуществления действия, связанного с учетной записью пользователя, при получении с мобильного или стационарного терминала запроса на действие отправляет пользователю по отдельному каналу на коммуникационного средство сигнал о поступившем запросе и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение действия осуществляет блокировку указанного запроса, причем сигнал, поступающий из коммуникационного средства в этот центр, является приоритетным в пределах указанного времени ожидания по отношению к сигналу, являющемуся подтверждением, и сигналу, являющемуся запросом. 1. A method for improving the security of operations performed by a user in remote access mode related to access to a user account, which consists in the user sending a request from a mobile or stationary terminal to perform an action associated with a user account to the action execution center, in sending the execution center actions on the channel through which the request was received, confirmation from the user in the form of a password or code word or PIN code to identify the user and upon receipt by this center from this terminal of confirmation, which is permission to access the user account, the action center performs the specified in the request, an action, characterized in that the user is equipped with a separate communication tool with a processor and an autonomous power source, which has the ability to communicate with the specified center via a department that is not connected to the request channel and the mobile telephone communication channel at the same time, the specified communication tool is configured to implement the function of issuing a signal corresponding to the prohibition of the action on this separate channel, and the center for performing the action associated with the user account, when receiving a request for action from a mobile or stationary terminal, sends the user a separate channel to the communication tool, a signal about the incoming request and upon receipt of a response signal from this tool about the prohibition of the action within a specified waiting time, blocks the specified request, and the signal coming from the communication tool to this center is priority within the specified waiting time according to in relation to the signal, which is an acknowledgment, and the signal, which is a request. 2. Способ повышения безопасности осуществляемых пользователем в режиме удаленного доступа операций, связанных с доступом к учетной записи пользователя, заключающийся в передаче пользователем требующего доступа к учетной записи пользователя запроса платежа с мобильного или стационарного терминала в центр осуществления платежей с указанием параметров платежа, присвоении центром осуществления платежей для каждой процедуры платежа индивидуального кода транзакции или кода разрешения для идентификации пользователя по данным его учетной записи, являющегося разрешением для доступа к учетной записи пользователя, и передаче его пользователю по не связанному с каналом передачи запроса платежа каналу и при получении центром осуществления платежей от пользователя индивидуального кода транзакции или кода разрешения осуществляет указанный платеж, отличающийся тем, что пользователя оснащают отдельным коммуникационным средством с процессором и автономным источником питания, имеющим возможность сообщения с указанным центром по не связанному с каналами направления запроса и передачи индивидуального кода отдельному каналу, при этом указанное отдельное коммуникационное средство выполняют с возможностью реализации функции выдачи по этому отдельному каналу сигнала о запрете доступа к учетной записи пользователя, а центр осуществления платежей при получении с терминала запроса платежа отправляет пользователю на коммуникационное средство по привязанному к нему отдельному каналу сигнал о поступившем запросе платежа и при получении в течение заданного времени ожидания ответного сигнала от этого средства о запрете на проведение платежа осуществляет блокировку указанного запроса, причем сигнал, поступающий из коммуникационного средства в центр осуществления платежей, является приоритетным в пределах указанного времени ожидания по отношению к сигналу, поступающему по каналу передачи идентификационного кода.2. A method for improving the security of operations performed by the user in the remote access mode related to access to the user account, which consists in the user sending a payment request from a mobile or stationary terminal requiring access to the user account to the payment center indicating the payment parameters, assigning by the execution center payments for each payment procedure an individual transaction code or permission code to identify the user according to his account data, which is the permission to access the user account, and transfer it to the user via a channel that is not associated with the payment request transmission channel and upon receipt by the payment center from the user an individual transaction code or an authorization code makes the specified payment, characterized in that the user is equipped with a separate communication tool with a processor and an autonomous power source that has the ability to communicate I with the specified center via a separate channel that is not connected with the channels of sending a request and transmitting an individual code, while the specified separate communication tool is configured to implement the function of issuing a signal on the prohibition of access to the user account via this separate channel, and the payment center upon receipt from of the payment request terminal sends to the user a signal about the incoming payment request to the communication tool via a separate channel associated with it, and upon receiving a response signal from this tool about the payment prohibition within a specified waiting time, it blocks the specified request, and the signal coming from the communication tool to the payment processing center is a priority within the specified waiting time in relation to the signal received via the identification code transmission channel.
RU2020127082A 2020-08-13 2020-08-13 Method for increasing safety of operations related to access to user account, performed by user in remote access mode (options) RU2776594C2 (en)

Priority Applications (2)

Application Number Priority Date Filing Date Title
RU2020127082A RU2776594C2 (en) 2020-08-13 Method for increasing safety of operations related to access to user account, performed by user in remote access mode (options)
PCT/RU2021/000396 WO2022045929A1 (en) 2020-08-13 2021-09-14 Method for increasing the security of user access to an account in remote access mode

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
RU2020127082A RU2776594C2 (en) 2020-08-13 Method for increasing safety of operations related to access to user account, performed by user in remote access mode (options)

Publications (3)

Publication Number Publication Date
RU2020127082A RU2020127082A (en) 2022-02-14
RU2020127082A3 RU2020127082A3 (en) 2022-02-14
RU2776594C2 true RU2776594C2 (en) 2022-07-22

Family

ID=

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2273049C2 (en) * 2000-08-01 2006-03-27 Мега-Тел Аг Electronic payment circulation method using short message service
US20110099377A1 (en) * 2009-10-23 2011-04-28 Vasco Data Security International, Inc. Compact security device with transaction risk level approval capability
US8140418B1 (en) * 2009-01-09 2012-03-20 Apple Inc. Cardholder-not-present authorization
US20140189808A1 (en) * 2012-12-28 2014-07-03 Lookout, Inc. Multi-factor authentication and comprehensive login system for client-server networks
US20140304510A1 (en) * 2013-04-09 2014-10-09 Yash Karakalli Sannegowda Secure authentication system with automatic cancellation of fraudulent operations

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2273049C2 (en) * 2000-08-01 2006-03-27 Мега-Тел Аг Electronic payment circulation method using short message service
US8140418B1 (en) * 2009-01-09 2012-03-20 Apple Inc. Cardholder-not-present authorization
US20110099377A1 (en) * 2009-10-23 2011-04-28 Vasco Data Security International, Inc. Compact security device with transaction risk level approval capability
US20140189808A1 (en) * 2012-12-28 2014-07-03 Lookout, Inc. Multi-factor authentication and comprehensive login system for client-server networks
US20140304510A1 (en) * 2013-04-09 2014-10-09 Yash Karakalli Sannegowda Secure authentication system with automatic cancellation of fraudulent operations

Similar Documents

Publication Publication Date Title
US11461760B2 (en) Authentication using application authentication element
RU2538330C2 (en) Mobile payment device, method of preventing unauthorised access to payment application and data memory element
US10706136B2 (en) Authentication-activated augmented reality display device
RU2520392C2 (en) Electronic payment system and payment authorisation method
JP6467559B2 (en) Information processing system, information processing method, and information processing program
US20090055319A1 (en) Novel card-less, name-less, number-less, and paper-less method and system of highly secure completely anonymous customer-merchant transactions
US20180150846A1 (en) System and method for utilizing biometric data in a payment transaction
KR101543222B1 (en) System for relaying financial transaction with multiple safety function and method for processing thereof
US20160042356A1 (en) Biometric Reading Governing Commercial Transactions via Smart Devices
CN108475372B (en) Access control bypass on mobile devices for public transportation
US10489565B2 (en) Compromise alert and reissuance
CN105556550A (en) Method for securing a validation step of an online transaction
WO2016048797A1 (en) On-device shared cardholder verification
US11010482B2 (en) System and method for secure device connection
US20170169434A1 (en) User authentication for transactions
US20170169424A1 (en) Delegation of transactions
US20190012676A1 (en) System and method for utilizing secondary user biometric data for user authorization
US20120271764A1 (en) Financial trade method and trade system using mobile device for the same
RU2776594C2 (en) Method for increasing safety of operations related to access to user account, performed by user in remote access mode (options)
RU143577U1 (en) DEVICE FOR PAYING GOODS AND SERVICES USING CUSTOMER'S BIOMETRIC PARAMETERS
CN101443722A (en) Wireless telecommunication device with output control function and transaction authentication system using the same
WO2022045929A1 (en) Method for increasing the security of user access to an account in remote access mode
TWM622716U (en) Mobile device two-factor authentication tool setting system for financial transactions
RU2589847C2 (en) Method of paying for goods and services using biometric parameters of customer and device therefore
KR20140011522A (en) Method and apparatus for performing electronic finance transaction using face recognition