Файл: «Система защиты информации в банковских системах».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 13.05.2023

Просмотров: 206

Скачиваний: 5

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В 1815 году Натан Ротшильд сказал: «Кто владеет информацией, тот владеет миром». На тот момент Ротшильд, благодаря своим шпионам знал о поражении Наполеона под Ватерлоо и распустил слухи о продаже фондовых акций, а вышеупомянутые тайные агенты Ротшильда тайно скупали якобы обесцененные акции. Результатом явилось обогащение Н. Ротшильда на 40 млн. фунтов стерлингов. Так и родилась эта крылатая фраза. Более того, будучи заядлым голубятником, Н. Ротшильд очень эффективно использовал голубиную почту, благодаря чему, существенно повысил скорость получения информации. В наше время банками организуется огромное количество финансовых потоков, различных по масштабу. При этом широко вошедший в практику электронный обмен данными происходит и в банковской сфере. Понятное дело, что скорость такого обмена значительно первого по скорости значительно превосходит упомянутую ранее голубиную почту. Но, наряду с несомненными преимуществами электронного обмена возникают и сопровождающие ситуацию отрицательные моменты, в частности, с учетом того, что банковская информация, как правило, спряжена с деньгами, понятно, что при этом есть желающие ей воспользоваться, как правило, незаконным путем. Изложенное выше позволяет сделать вывод о чрезвычайной важности обеспечения безопасности информационной безопасности банковских систем. В предлагаемой работе будут проанализированы наиболее актуальные на данный момент алгоритмы защиты доступа к данным будет проведен анализ действующих систем защиты и рассмотрим на примерах способы шифрования информации. В заключении следует еще раз подчеркнуть актуальность и значимость информационной безопасности банковских систем.

ГЛАВА 1. ОСОБЕННОСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ БАНКОВСКИХ И ПЛАТЕЖНЫХ СИСТЕМ

На практике проверенным является мнение специалистов, что программная система является наиболее уязвимой для взлома, когда программа расположена в памяти компьютера, то есть, будучи запущенной на выполнение. Излюбленным приемом доступа к информации в этом случае является исследование отдельных областей оперативной памяти, так называемых дампов памяти. Такой способ доступа категорий специалистов в обход законных требований доступа, иначе именуемых хакерами, называется хакерской атакой. В принципе уже вырисовываются способы защиты от хакерских атак. В первую очередь – это ограничение количества попыток входа в систему (например, если подряд возникают 3 ошибки, доступ для данного IP-адреса, блокируется и в этом случае системой делается заключение о незаконности доступа). Некоторые информационные системы используют так называемый способ опережающего генерирования кода, то есть перед выполнением очередной инструкции центральный процессор ожидает инструкции с определенным кодом. Это своего рода подтверждение возможности корректного продолжения выполнения программы.


1.1. Транзакции в банковских системах

Термин транзакция (от английского transaction — сделка) это, в широком смысле, серия операций по обмену информацией, в результате которой в систему вносятся изменения. Механизм применения транзакций положительно зарекомендовал себя в использовании, показав надежность и корректность работы при изменениях производимых с базами данных.

Чаще всего этот термин используется при совершении банковских или биржевых операций, например, при выдаче наличных денег с карты в бакомате, при покупке акций на бирже или при расчёте по карточке в магазине. Если операция «одобрена», значит, транзакция прошла успешно, деньги списались и покупатель может забирать свой товар с довольной рожей. То есть здесь транзакция это намеренное перечисление с вашего счета определенных денежных средств в пользу продавца. Каждая транзакция записывается в базе данных банка, независимо от её успеха или неудачи (например, если нет денег на карте). Помимо финансов, термин «транзакция» распространён в программировании баз данных. Здесь транзакция это последовательность изменений, вносимых в базу данных. Как и в случае с банковскими картами, транзакция может быть одобрена (Commit) или отменена по какой-либо причине (Rollback), например, если на каком-то этапе транзакции система попыталась разделить на ноль или внести в базу данных некорректную информацию.

Приведем определение транзакции по Э. Берну:

Рис. 1.1. Определение транзакции по Э. Берну

В технологии SQL-server различают следующие виды транзакций:

Рис. 1.2. Виды транзакций в технологии SQL-server

Когда пользователю понадобится создать транзакцию, включающую несколько команд, он должен явно указать транзакцию.

При работе в режиме неявного (подразумевающегося) начала транзакций SQL Server автоматически начинает новую транзакцию, как только завершена предыдущая. По умолчанию SQL Server работает в режиме автоматического начала транзакций, когда каждая команда рассматривается как отдельная транзакция. Если команда выполнена успешно, то ее изменения фиксируются. Если при выполнении команды произошла ошибка, то сделанные изменения отменяются и система возвращается в первоначальное состояние.


Рассмотрим на блок-схеме алгоритма механизм действия транзакций:

Рис. 1.2.Блок схема механизма транзакций

На следующей схеме показана транзакция платежа:

Рис. 1.3. Транзакция платежа

Механизм транзакций является очень мощным средством защиты и контроля информации и обеспечивает необходимую целостность данных.

В сфере банковской платежной информации это является очень ценным качеством, которому механизм транзакций и обязан широте своего применения.

Одной из основных и важных проблем для банков, как финансовых систем является организация клиентского доступа к информации, поскольку клиенты – это как раз категория, имеющая право законного доступа к информации. Очень популярным и удобным в сервисном плане является аутентификация. В этом случае пользователю сначала присваивается имя для входа, так называемый login, а для завершения входа нужно ввести еще пароль, password. Такая схема доступа очень эффективно работает и хорошо контролируется системой. Принцип такой же, как и описанный ранее в случае троекратной ошибки доступ блокируется на какое-то время, как правило, на сутки.

1.2. Аутентификационный способ доступа к данным

Аутентификация (англ. authentication;  греч.  αὐθεντικός [authentikos] – реальный, подлинный; от αὐθέντης [authentes] – автор) — процедура проверки подлинности, например:

  • проверка подлинности пользователя путём сравнения введённого им пароля с паролем, сохранённым в базе данных;
  • подтверждение подлинности электронного письма путём проверки цифровой подписи письма по открытому ключу отправителя;
  • проверка контрольной суммы файла на соответствие сумме, заявленной автором этого файла.

Идентификация и аутентификация представляют собой основу современных программно-технических средств безопасности, так как любые другие сервисы в основном рассчитаны на обслуживание указанных субъектов. Эти понятия представляют собой своеобразную первую линию обороны, обеспечивающую безопасность информационного пространства организации. Идентификация и аутентификация имеют разные функции. Первая предоставляет субъекту (пользователю или процессу, который действует от его имени) возможность сообщить собственное имя. При помощи аутентификации уже вторая сторона окончательно убеждается в том, что субъект действительно представляет собой того, за кого он себя выдает. Нередко в качестве синонимов идентификация и аутентификация заменяются словосочетаниями «сообщение имени» и «проверка подлинности».


Следующий шаг – аутентификаций объекта (проверка подлин­ности объекта). Эта процедура устанавливает, является ли данный объект именно таким, каким он себя объявляет.

Традиционно каждый законный пользователь компьютерной системы получает идентификатор и/или пароль. В начале сеанса работы пользователь предъявляет свой идентификатор системе, которая затем запрашивает у пользователя пароль.

Простейший метод подтверждения подлинности с использова­нием пароля основан на сравнении представляемого пользовате­лем пароля РA с исходным значением РA′, хранящимся в компью­терном центре (рис. 1.4), где К – аутентифицирующий информация пользователя, которая может изменяться и служит для аутентификации. Поскольку пароль должен храниться в тайне, он должен шифроваться перед пересылкой по незащищен­ному каналу. Если значения РА и РA′ совпадают, то пароль РА счита­ется подлинным, а пользователь – законным.

Рисунок 1.4. Схема идентификации с помощью пароля

Если стороны вступают в информационный обмен, а обычно на практике именно такая ситуация имеет место быть, в этом случае требуется взаимная проверка подлинности (аутентификации) обеих сторон.

Пусть первая сторона (сторона ) выбирает случайное число , такое что . Для этого числа вычисляется .

1.3. Проблемы безопасности банковской информации

Можно разделить проблемы безопасности на две большие группы:

  • Внешние;
  • Внутренние.

К внешним проблемам относятся внешние факторы, как правило, не зависящие от желания и сознания человека. В первую очередь это различного рода физические факторы, приводящие либо к искажению или порче информации, либо к ее утрате. В первую очередь это завышенный уровень электромагнитного фона различных помех, в результате чего можно просто стереть или испортить информацию, хранящуюся на носителях. Также так называемые факторы непреодолимой силы, например, пожары или потопы, которые могут уничтожить, как носители информации, так и само оборудование, без возможности восстановления.

К внутренним факторам информационной безопасности в первую очередь относится деятельность персонала банка и не только технического, а и других служащих. Здесь в первую очередь имеет место, так называемый человеческий фактор, то есть возможность утечки конфиденциальной информации через служащих банка. Самый большой урон обычно приносит в этом случае утечка информации, содержащей сведения о пользователях и их паролях. В этом случае любой пользователь, которому попадет эта информация, становится «законным» пользователем при доступе к банковской информации, например к счетам и банковским картам клиентов.


Еще одним распространенным источником так называемых люков ( обходов реакции системы безопасности является так называемый «неопределенный ввод» – ввод «бессмысленной» информации, абракадабры в ответ на запросы системы. Реакция недостаточно хорошо написанной программы на неопределенный ввод может быть, в лучшем случае, непредсказуемой (когда при повторном вводе той же неверной команды программа реагирует каждый раз по-разному); гораздо хуже, если программа в результате одинакового «неопределенного» ввода выполняет некоторые повторяющиеся действия, – это дает возможность потенциальному захватчику планировать свои действия по нарушению безопасности.

Неопределенный ввод – частная реализация прерывания. То есть в общем случае захватчик может умышленно пойти на создание в системе некоторой нестандартной ситуации, которая бы позволила ему выполнить необходимые действия. Например, он может искусственно вызвать аварийное завершение программы, работающей в привилегированном режиме, с тем, чтобы перехватить управление, оставшись в этом привилегированном режиме. Следует отметить также программы, именуемые «Троянские кони», которые помимо функций, описанных в документации, и некоторые другие функции, в документации не описанные.

Атака «салями». Атака «салями» превратилась в настоящий бич банковских компьютерных систем. В банковских системах ежедневно производятся тысячи операций, связанных с безналичными расчетами, переводами сумм, отчислениями и т. д.

При обработке счетов используются целые единицы (рубли, центы), а при исчислении процентов нередко получаются дробные суммы. Обычно величины, превышающие половину рубля (цента), округляются до целого рубля (цента), а величины менее половины рубля (цента) просто отбрасываются. При атаке «салями» эти несущественные величины не удаляются, а постепенно накапливаются на некоем специальном счете. Нечто подобное описано в замечательной повести Гарри Гаррисона «Крыса из нержавеющей стали», правда, там этот прием персонаж ас хищений у банков Слон называл «кувырок». Там же он, рассказывая про свою операцию хищения, Джиму ди Гризу собственно «Крысе из нержавеющей стали», когда он похитил целый грузовик денег, упомянул, что когда грузовик проезжал через ворота была стена, из которой и было совершено хищение. Аналогом такой стены и, одновременно слабым звеном электронного обмена данными являются коммуникационные каналы, незаконное подключение к которым позволяет перенаправлять информационные потоки мимо пунктов назначения потоков или вносить изменения в потоки в свою пользу.