Файл: Системы защиты информации в банковских системах.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 323

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Особый случай ЭОД – электронные платежи - обмен финансовыми документами между клиентами и банками, между банками и другими финансовыми и коммерческими организациями [9].

Чтобы определить общие проблемы защиты систем ЭОД, рассмотрите возможность передачи документа во время ЭОД. Есть три основных этапа:

  • подготовка документа к отправке;
  • передача документов по каналу связи;
  • получение документов и обратная трансформация.

В защите систем OED существуют следующие уязвимости:

  • Перевод платежей и других сообщений между банками или между банком и клиентом.
  • Обработка информации в организациях отправителя и получателя.
  • Доступ клиентов к средствам, накопленным на счете.

Одним из наиболее уязвимых мест в системе ЭОД является передача платежных и других сообщений между банками, либо между банком и банкоматом, либо между банком и клиентом. При отправке платежа и других сообщений возникают следующие проблемы [8]:

  • внутренние системы организаций получателя и отправителя должны быть адаптированы для приема / отправки электронных документов и обеспечения необходимой защиты при обработке их в организации (защита терминальных систем);
  • взаимодействие между Получателем и Отправителем документа осуществляется косвенно - через канал связи. Это вызывает три типа проблем:
    • взаимная идентификация абонентов (проблема установления аутентификации при установлении соединения);
    • защита документов, передаваемых по каналам связи (обеспечение целостности и конфиденциальности документов);
    • защита самого процесса обмена документами (проблема доказательства отправки / доставки документа);
  • в общем случае, Отправитель и Получатель документа принадлежат к разным организациям и независимы друг от друга. Этот факт поднимает проблему недоверия - будут ли приняты необходимые меры по этому документу (обеспечивающие исполнение документа).

В системах ЭОД должны быть реализованы следующие механизмы, обеспечивающие реализацию функций защиты на отдельных узлах системы ЭОД и на уровне протоколов высокого уровня [12]:

  • одинаковая аутентификация участников;
  • невозможность отказа автору / получению сообщения;
  • контроль целостности сообщений;
  • обеспечение конфиденциальности сообщения;
  • контроль доступа в терминальных системах;
  • сообщения гарантий;
  • регистрация последовательности сообщений;
  • контролировать целостность последовательности сообщений;
  • обеспечение конфиденциальности потока сообщений.

Целостность решения вышеуказанных проблем в значительной степени зависит от правильного выбора системы шифрования. Система шифрования (или криптография) представляет собой комбинацию алгоритмов шифрования и методов распределения ключей. Выбор правильной системы шифрования помогает [15]:

  • Скрыть содержимое документа от посторонних лиц (обеспечивая конфиденциальность документа) путем шифрования содержимого.
  • Обеспечить совместное использование документов группой пользователей системы OED путем криптографического разделения информации и соответствующего протокола распределения ключей. В то же время документ недоступен людям, не входящим в группу.
  • Своевременное обнаружение фальсификаций и фальсификаций документа (обеспечение целостности документа) путем введения функции криптографического контроля.
  • Убедитесь, что участник, с которым взаимодействует сеть, является именно тем, кем он себя считает (аутентификация участника / источника данных).

Следует отметить, что при защите систем ЭОД важную роль играет не столько шифрование документа, сколько обеспечение его целостности и аутентификации подписчиков (источника данных) во время сеанса связи. Поэтому механизмы шифрования в таких системах обычно играют вспомогательную роль.

1.3. Методы защиты информации

Современная криптография состоит из следующих основных разделов:

  • Криптосистемы с секретными ключами (классическая криптография).
  • Криптосистемы с открытым ключом.
  • Криптографические протоколы.

Это криптография, которая лежит в основе защиты банковских систем.

Все современные шифры основаны на принципе Кирхгофа, согласно которому безопасность шифра гарантируется безопасностью ключа, а не безопасностью алгоритма шифрования. В некоторых ситуациях нет причин делать общедоступным описание природы криптосистемы. Сохраняя эту информацию в секрете, вы можете еще больше повысить надежность шифрования [11]. Однако вы не должны полагаться на конфиденциальность этой информации, так как она рано или поздно будет скомпрометирована. При создании или анализе силы криптосистем не следует недооценивать возможности противника.

Методы оценки качества криптографических алгоритмов, используемых на практике:

  • Все виды попыток их открыть. В этом случае многое зависит от квалификации, опыта, интуиции криптоаналитика и правильной оценки навыков противника.
  • Анализ сложности алгоритмов дешифрования. Оценка силы шифра заменяется оценкой минимальной сложности алгоритма его открытия.
  • Оценка статической безопасности шифра. Не должно быть статических отношений между входной и выходной последовательностями.

Наиболее важные объекты исследования в классической криптографии показаны на рисунке 1, где А - законный пользователь, W - противник или криптоаналитик [14].

Рисунок 1. Криптографическая защита информации

Процедуры E-шифрования (шифрования) и D-дешифрования (дешифрования) могут быть представлены следующим образом:

где M (сообщение) и C (зашифрованный текст) являются открытыми и зашифрованными текстами, и являются ключами шифрования и дешифрования.

Существует два типа алгоритмов шифрования – симметричный (с закрытым ключом) и асимметричный (с открытым ключом).

В процессе шифрования информация делится на части от одного до сотен битов. Как правило, потоковые шифры работают с битами открытых и закрытых текстов, а блочные шифры работают с блоками фиксированной длины [10]. Основное различие между этими двумя методами состоит в том, что в блочных шифрах один и тот же ключ используется для шифрования всех частей, а в потоковых шифрах каждый ключ использует свой собственный ключ того же измерения.

Самая простая и в то же время самая надежная из всех систем шифрования – это так называемая одноразовая схема. Генерируется m-битная случайная двоичная последовательность - ключ шифрования, известный отправителю и получателю сообщения. Отправитель выполняет побитовое сложение по модулю 2 ключа и m-битной двоичной последовательности, соответствующей перенаправленному сообщению:

где , и – соответственно следующий i-бит исходного сообщения, ключ и зашифрованное сообщение, а m - количество бит простого текста. Процесс дешифрования сводится к повторной генерации последовательности ключей и ее наложению на зашифрованные данные. Уравнение дешифрования имеет вид:

К. Шеннон показал, что если ключ является фрагментом действительно случайной двоичной последовательности с равномерным законом распределения, его длина равна длине исходного сообщения, и этот ключ используется только один раз, после чего он уничтожается. эта цифра абсолютно сильна, ее нельзя открыть, даже если криптоаналитик имеет неограниченное количество времени и неограниченную серию ИТ-ресурсов. Фактически противник знает только зашифрованное сообщение C, в то время как все различные нажатия клавиш K возможны и одинаково вероятны, что означает, что возможны любые перемещения M, например, криптоалгоритм не предоставляет никакой информации в виде открытого текста [18].

Необходимые и достаточные условия для абсолютной силы кода:


  • полная случайность ключа;
  • равенство длины ключа и простого текста;
  • однократное использование ключа.

Абсолютная долговечность рассматриваемой схемы переплачивает, она чрезвычайно дорога и нецелесообразна. Их основным недостатком является равенство объема ключевой информации и общего количества передаваемых сообщений. Использование схемы оправдано только в редко используемых каналах связи для шифрования критических сообщений.

Поэтому создать эффективный криптографический алгоритм можно, только отказавшись от абсолютной силы. Задача состоит в том, чтобы разработать такой теоретически нестабильный шифр, чтобы открыть его, и противнику придется выполнить такое количество операций, которые не могут быть выполнены в разумные сроки с использованием современных и ожидаемых вычислительных инструментов в ближайшем будущем. Прежде всего, у вас должна быть схема, которая использует маленький битовый ключ, который позже выполняет функцию «затравки» и генерирует значительно более длинную последовательность клавиш [19].

Глава 2. Анализ систем защиты информации в банковских системах

2.1. Развитие технических и программных средств защиты информации

Сейчас существующие аппаратные и программные меры защиты информации получили сильнейший толчок в своем развитии. Они основаны на использовании различных электронных устройств, а также на специализированных программах. Они выполняют такие функции по защите как [1]:

  • Идентификация.
  • Аутентификация пользователей.
  • Разграничение прав доступа к ресурсам.
  • Регистрация событий.
  • Использование криптографических методов по закрытию информации.

Учитывая все требования по обеспечению безопасности информации, которые распространяются на все направления защиты, в состав системы должны входить следующие средства:

  • Разграничение прав доступа к данным.
  • Криптографические методы защиты.
  • Регистрация доступа ко всем компонентам системы.
  • Контроль за используемой информацией.
  • Реагирование на попытки нарушения безопасности и так далее.

Также следует учитывать и технические средства, которые решают следующие задачи [2]:

  • С помощью логинов и паролей идентифицировать или аутентифицировать пользователей. Также это можно делать с помощью аппаратных средств, например, Smart Card.
  • Регламентировать и управлять доступом пользователей в определенные помещения физически, ограничение доступа к логическим и физическим устройствам.
  • Защита от вирусов в том числе и от троянских ПО.
  • Регистрация всех действий пользователей с занесением в специальный реестр или журнал. Предусматривать несколько уровней регистрации пользователей.
  • Защита всех данных на файловом сервере от пользователей, в чьи обязанности не входит работа с хранящейся там информацией.

2.2. Ограничение доступа к информации

Идентификация объекта является одной из функций подсистемы защиты. Эта функция в основном выполняется, когда объект пытается получить доступ к сети. Если процесс идентификации завершается успешно, этот объект считается законным для сети.

Следующий шаг – аутентификация объекта. Эта процедура определяет, является ли конкретный объект именно так, как он объявлен.

При защите каналов передачи данных подтверждение подлинности (аутентификации) объектов означает, что подлинность объектов, которые обмениваются данными друг с другом по линиям связи, устанавливается взаимно. Процедура аутентификации обычно выполняется в начале сеанса в процессе создания абонентского соединения. Цель этой процедуры – убедиться, что соединение установлено с законным субъектом и что вся информация достигает его места назначения [4].

После установления соединения необходимо обеспечить соответствие требованиям безопасности обмена сообщениями:

  1. Получатель должен быть уверен в подлинности источника данных.
  2. Получатель должен быть уверен в подлинности передаваемых данных.
  3. Отправитель должен быть уверен в доставке данных получателю.
  4. Отправитель должен быть уверен в подлинности доставленных данных.

Для выполнения требований 1 и 2 цифровая подпись является мерой безопасности. Для выполнения требований 3 и 4 отправитель должен получить подтверждение доставки с помощью идентификационного письма. Средство защиты в этой процедуре – цифровая подпись ответного сообщения с подтверждением, которое в свою очередь является доказательством пересылки исходного сообщения.