Кто должен защищать клиента от социальной инженерии
Клиент сам сообщил код, добавил получателя и подтвердил перевод. Технически всё однозначно: authenticator был у владельца, MFA сработала, система выполнила команду.
Но злоумышленник мог удерживать человека на линии, представляться банком и диктовать каждый шаг. Журнал доказывает, кто нажал кнопку, но не то, было ли решение свободно от манипуляции.
Нельзя автоматически перекладывать любой ущерб на компанию. Но ссылка на то, что «клиент сам подтвердил перевод», не должна завершать анализ.
Ответственность должна следовать за способностью увидеть риск, изменить процесс и ограничить ущерб.
Разделенная ответственность — не коллективная безответственность Дискуссия сводится к двум крайностям: клиент сам виноват — или компания обязана компенсировать любой ущерб.
Клиент должен проявлять осмотрительность, не передавать секреты и реагировать на ясные предупреждения. Но он не видит бенефициаров, скорость транзакции, замену сим-карт и массовые схемы мошенничества. И не может изменить интерфейс, лимиты или порядок подтверждения.
Компания видит больше и контролирует продукт, но не может гарантировать, что человек не обойдёт защиту. Поэтому разделенная ответственность — не размывание вины, а конкретные обязанности: кто лучше видит риск, способен его ограничить и доказать эффективность своих действий.
Юридические выводы зависят от юрисдикции. Но product- и risk-решения принимаются раньше — при проектировании клиентского пути.
MFA подтверждает действие, но не качество решения
Надежная аутентификация клиентов подтверждает, что действует владелец аутентификатора, и снижает многие риски кражи учетных данных.
Социальный инжиниринг меняет объект атаки: мошенник не обходит MFA, а превращает клиента в исполнителя — убеждает назвать код, установить приложение или подтвердить нового бенефициара.
MFA полезна, но не доказывает отсутствие манипуляции.
Каждый участник видит свой фрагмент атаки
Клиент знает контекст разговора, но находится под давлением и не может сопоставить ситуацию с тысячами случаев.
Банк видит новое устройство, бенефициара, изменение лимита, необычный клиентский путь и похожие мошеннические схемы. Он может задержать платёж или добавить дополнительный шаг.
Оператор видит замену SIM, переадресацию, аномалии звонков или признаки spoofing. По отдельности они не доказывают мошенническую схему, но меняют риск в сочетании с необычным переводом.
Платформа видит завербованные и ложные аккаунты, рекламу и сообщения, с которых начинается атака.
Поддержка слышит формулировки клиента, но распознает манипуляции только при наличии подготовки и полномочий остановить процесс.
Атака проходит через несколько организаций. Проблема — не отсутствие сигналов, а отсутствие механизма превратить их комбинацию в своевременное действие.
Предупреждение — это управление, только если оно меняет поведение
Риск часто формально закрывают предупреждением: «Не сообщайте код» или «Вы уверены?». Пользователь нажимает «Да», и обязанность считается выполненной.
Предупреждение, которое показывают всегда и закрывают механически, — скорее юридический текст, чем мера безопасности. Его эффективность нужно доказывать.
Если предупреждение лишь доказывает, что клиент «был предупреждён», это передача отвественности, а не защита.
Финальный вывод Последнее действие совершил клиент. Но клиентский путь, подтверждение, лимиты и защиту спроектировала компания. Другие участники тоже видели недоступные человеку фрагменты атаки. Разделение ответственности не устраняет все мошеннические схемы и не освобождает клиента от осмотрительности. Оно требует от каждой стороны отвечать за риск, который та видит и контролирует лучше других. Какой риск социальной инженерии ваша компания сегодня перекладывает на клиента, хотя технически или организационно способна существенно его уменьшить?