Файл: Система защиты информации в банковских системах (ПРИМЕНЕНИЕ СРЕДСТВ ЗАЩИТЫ ДЛЯ ИДЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ В БАНКЕ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 17.05.2023

Просмотров: 229

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Разрешение дает возможность осуществлять некоторые виды работ, даже не имеет значение, если у организации лицензия.

Сертификат представляет возможность узнать прошел или не прошел тестирование продукт, соответствует ли определенным требованиям, которые заключены в нормативных документах.

На сегодняшний момент правовая база, которая регулирует отношения между субъектами в области защиты информации, включает следующие основные документы:

  • Конституция Российской Федерации. Согласно ей «каждый гражданин имеет право заниматься любыми видами деятельности свободно и по своему выбору, кроме тех, которые запрещены законом, или для занятия, которыми требуется наличие специального разрешения (лицензии)».
  • Гражданский кодекс Российской Федерации. В 1 части статья 49 говориться, что «Отдельными видами деятельности, перечень которых определяется законом, юридическое лицо может заниматься только на основании специального разрешения (лицензии)»;
  • Федеральные законы РФ ("Об информации, информатизации и защите информации" от 25 января 1995 года, "О государственной тайне" и др.).
  • Постановление правительства РФ (например, постановление N 758 "О мерах по совершенствованию государственного регулирования экспорта товаров и услуг" от 1 июля 1994 г., постановление N1418 от 24.12.94 и др.).
  • Указы президента (например, указ N1268 "О контроле за экспортом из Российской Федерации товаров и технологий двойного назначения" от 26 августа 1996 года, указ N334 "О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств, а также услуг в области шифрования информации" от 3 апреля 1995 года.).
  • Уголовный кодекс, в котором в разделе IX главы 28 "Преступления в сфере компьютерной информации" предусматривается наказания за "уничтожение, блокирование, модификацию и копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети[3].

Выводы по главе:

Информационная система рассматривается как единое целое программно-аппаратного комплекса и человеческих ресурсов. Под нарушением будем понимать любое нерегламентированное событие в информационной системе, способное привести к нежелательным для организации последствиям.

Нарушение целостности или нерегламентированные изменения в информационной системе приводят к более серьезным последствиям, чем нарушения конфиденциальности. Однако при правильном построении информационной безопасности нерегламентированные изменения могут быть зарегистрированы и выявлены в процессе работы. Кроме того, существуют дополнительные механизмы защиты от них, такие, как электронная подпись, благодаря чему общее количество данных нарушений меньше, чем нарушений доступа на просмотр информации, хотя их последствия более серьезны.


Информационную безопасность можно понимать, как защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре.

Информационная безопасность организации – это такое состояние защищенности информационной среды организации, которое обеспечивает её формирование, использование и развитие.

Правовой регламент можно выразить в следующей форме:

  • лицензирование;
  • разрешение;
  • сертификация.

Лицензия представляет собой официальный документ, который дает возможность осуществлять конкретный вид деятельности на определенных условиях в течение оговоренного срока.

Разрешение дает возможность осуществлять некоторые виды работ, даже не имеет значение, если у организации лицензия.

Сертификат представляет возможность узнать прошел или не прошел тестирование продукт, соответствует ли определенным требованиям, которые заключены в нормативных документах.

ГЛАВА 2. ПРИМЕНЕНИЕ СРЕДСТВ ЗАЩИТЫ ДЛЯ ИДЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ В БАНКЕ

2.1 Классификация причин нарушений в работе информационных систем

Причины, приводящие к нарушениям записи информации в системе, можно сгруппировать следующим образом:

  • ошибки программирования;
  • ошибки ввода;
  • технические сбои;
  • умышленные нарушения в системе.

Утрата работоспособности или производительности не связана с информационными потоками. Ее причины кроются в механизмах самой системы, в ее способности совершать различные действия. Ущерб от подобных нарушений зависит от степени частичного снижения или полной потери работоспособности. Как правило, ущерб от подобных сбоев определяется временем задержки работы и стоимостью работ на их устранение.

Наиболее распространенной причиной нарушений в работе информационных систем являются ошибки их пользователей – непреднамеренные ошибки сотрудников организации. Как правило, данные нарушения не приводят к большому ущербу, хотя возможны и исключения. Современные механизмы контроля и мониторинга позволяют почти полностью исключить этот тип нарушений. Однако из-за большого количества разновидностей ошибок создание системы, полностью исключающей их появление, как правило, невозможно или связано с неоправданными затратами.


Другой случай – это преднамеренные действия сотрудников, нарушения, которые являются самыми сложными для предотвращения. Сотрудник организации, как правило, хорошо ориентируется во внутренних процессах и системах. Часто он знает о механизмах безопасности и, что более опасно, об их отсутствии в определенных модулях системы. У него есть время и возможность смоделировать и протестировать свои действия, оценить последствия.

Еще одним слабым местом в системе безопасности от умышленных действий сотрудников является доверие к ним других работников организации. Часто достаточно простой просьбы к администратору для получения доступа к закрытым данным или требования у разработчика добавления какой-либо, на первый взгляд безопасной, функции системы, чтобы впоследствии использовать ее для противоправных действий.

Причинами, побудившими сотрудников к умышленному нарушению информационной безопасности, являются:

  • обида на действия менеджеров, как правило, связанная с конфликтами или увольнением сотрудника;
  • попытка дополнительного заработка;
  • попытка хищения денег из организации;
  • попытка создания зависимости организации от конкретного сотрудника;
  • карьерная борьба.

В качестве мер противостояния нарушениям данного типа наиболее эффективны социальные меры, разграничение доступа и мониторинг действий пользователей.

Еще одна группа причин нарушений в работе информационных систем – действия сторонних лиц криминального характера. Несмотря на постоянное обсуждение этой темы в прессе, большое количества фильмов о хакерах, бурное развитие информационных технологий, объем таких нарушений, повлекших реальный ущерб, скорее растет, чем снижается. Возможно, это вызвано именно завышенной рекламой данных нарушений, но следствием является максимальное количество затрат в области информационных технологий на защиту от них. Однако следует признать, что кредитные организации действительно являются объектом пристального внимания.

Цель у преступников, как правило, одна – деньги, однако методы ее достижения постоянно совершенствуются. Поэтому, анализируя потенциальные нарушения, в первую очередь следует выделять объекты возможной атаки (системы удаленных платежей, системы расчета пластиковыми картами и т.п.). В случае удачи у преступника много шансов остаться безнаказанным.


2.2 Современные подходы к идентификации и аутентификации

Биометрические методы компьютерной безопасности

Одним из современных подходов к аутентификации являются биометрические технологии. В ту же очередь их можно разделить на две больших группы – психологические и физиологические.[4]

К психологической группе относят такие методы, которые могут изменяться в зависимости от поведения. Другими словами, такие методы используют особенности, которые характерны для подсознательных движений, когда воспроизводится какое-либо действие. Можно привести следующие примеры, особенности подписи конкретного человека, голос, даже особенности набора символов на клавиатуре и т.п.

Ко второй группе, физиологической, относятся методы, которые основаны на статической характеристике пользователя. Такие характеристики, которые уникальные, даны человеку от рождения. Можно привести следующие примеры, черты лица, структура глаза (сетчатки или радужной оболочки), параметры пальцев (папиллярные линии, рельеф, длина суставов и т. д.), ладонь (ее отпечаток или топография), форма руки, рисунок вен на запястье или тепловая картина.

Особенность биометрической системы заключается в том, что эта система дает возможность распознать какой-то шаблон и устанавливает аутентичность установленных характеристик, будь то физиологические или психологические.

Всю биометрическую систему также можно разделить на два своеобразных модуля: регистрация и идентификация.

Модуль, отвечающий за регистрацию, отвечает за то, чтобы система научилась распознавать разных людей. На этом этапе специальные датчики сканируют конкретные характеристики (заданные в системе), и переводит их в цифровое представление. Затем отдельный модуль обрабатывает это цифровое представление. Это делается для того, чтобы определить особенности, характерные для определенного человека и сгенерировать более выразительное и компактное представление, которое называется шаблоном. Например, для определения черт лица характерными особенностями будут являться относительное расположение рта, глаз, носа, их размер и т.д. И для каждого пользователя системы в базе данных храниться этот шаблон.

Модуль, который отвечает за идентификацию, нужен для того, чтобы распознавать человека. На данном этапе специальный датчик заносит в базу характеристики человека, который проходит идентификацию, и опять же преобразует эти характеристики в такой же цифровой формат, в котором сохраняется сам шаблон. Затем эти два шаблона сравниваются, это позволяет узнать соответствуют ли данные шаблоны друг другу.


Если рассматривать идентификацию отпечатков пальцев, то там немного другой механизм определения. Пользователь при регистрации вводит имя пользователя, а сам отпечаток пальцев является паролем. Данная технология использует введенное имя пользователя в качестве, своего рода, указателя, при помощи которого находится нужна учетная запись. После этого, проводится проверка соответствия «один-к-одному» сохраненного ранее шаблона и шаблона, который считался при регистрации.

Динамические методы

Рассмотрим основные динамические методы защиты информации. Ими являются такие методы, как распознавание по голосу, по рукописному и клавиатурному подчерку.

Распознавание по голосу является, скорее всего самой старейшей технологией, развитие которой в последнее время достаточно ускорилось. Эта технология используется очень широко в «интеллектуальных зданиях».

На сегодняшний день существует достаточно много способов, при помощи которых строится код идентификации по голосу. Этот код основывается на сочетании в той или иной степени статистических и частотных характеристик, которые присущи голосу. Можно привести следующие примеры таких характеристик, высота тона, интонация, модуляция и т.д.

Если сравнивать данный метод с методом распознавания по внешности, то можно отметить, что метод распознавания по голосу не требует дорогостоящего оборудования, для этого достаточно всего лишь микрофона и звуковой платы. При этом стоит отметить, что система по распознаванию по голосу достаточно удобно, но не настолько надежна. Например, если человек простудился, то при распознавании по голосу ему, скорее всего откажут в доступе.

Это можно объяснить следующим образом, голос состоит из определенной комбинации поведенческих и физиологических факторов, поэтому можно считать, что основной проблемой всей биометрического подхода является точность идентификации.

В основном, идентификация по голосу достаточно распространена в помещениях со средней степенью безопасности.

Распознавание по рукописному подчерку достаточно распространена в наше время. Оказывается, что подпись человека является таким же уникальным атрибутом, как, например, физиологические характеристики.

Если сравнивать метод идентификации по подписи и по отпечаткам пальцев, то первый более привычный для любого человека, и, по крайней мере, не ассоциируется с криминальной сферой.

Стоит отметить, что наиболее перспективной технологией можно считать именно аутентификацию по подписи, потому что биометрические характеристики, которые присущи движению человеческой руки, когда человек пишет, уникальны.