Файл: Особенности и методы защиты информационной безопасности банковских систем. Криптографические методы защиты..pdf
Добавлен: 22.05.2023
Просмотров: 228
Скачиваний: 3
Сначала необходимо вычислить пару ключей (секретный ключ и открытый ключ). Для этого отправитель (автор) электронных документов вычисляет два больших простых числа Р и Q, затем находит их произведение
N = P * Q
и значение функции
φ(N) = (P-1)(Q-1).
Далее отправитель вычисляет число Е из условий:
E ≤ φ(N), НОД (Е, φ(N)) = 1
и число D из условий:
D < N, E * D ≡ 1(mod φ(N)).
Пара чисел (E,N) является открытым ключом. Эту пару чисел автор передает партнерам по переписке для проверки его цифровых подписей. Число D сохраняется автором как секретный ключ для подписывания.
Обобщенная схема формирования и проверки цифровой подписи RSA показана на Рисунок 3.
Рисунок 3. Обобщенная схема цифровой подписи RSA
Допустим, что отправитель хочет подписать сообщение М перед его отправкой. Сначала сообщение М (блок информации, файл, таблица) сжимают с помощью хэш-функции h(•) в целое число m:
m = h(M).
Затем вычисляют цифровую подпись S под электронным документом М, используя хэш-значение m и секретный ключ D:
S = mD (mod N).
Пара (М, S) передается партнеру-получателю как электронный документ М, подписанный цифровой подписью S, причем подпись S сформирована обладателем секретного ключа D.
После приема пары (М, S) получатель вычисляет хэш-значение сообщения М двумя разными способами. Прежде всего он восстанавливает хэш-значение m', применяя криптографическое преобразование подписи S с использованием открытого ключа Е:
m' = SE (mod N).
Кроме того, он находит результат хэширования принятого сообщения М с помощью такой же хэш-функции h(•):
m = h(M).
Если соблюдается равенство вычисленных значений, т. е.
SE (mod N) = h(M),
то получатель признает пару (М, S) подлинной. Доказано, что только обладатель секретного ключа D может сформировать цифровую подпись S по документу М, а определить секретное число D по открытому числу Е не легче, чем разложить модуль N на множители.
Кроме того можно строго математически доказать, что результат проверки цифровой подписи S будет положительным только в том случае, если при вычислении S был использован секретный ключ D, соответствующий открытому ключу Е. Поэтому открытый ключ Е иногда называют "идентификатором" подписавшего.
3.3. Отечественный стандарт цифровой подписи
Отечественный стандарт цифровой подписи обозначается как ГОСТ Р 34.10-94. В этом алгоритме цифровой подписи используются следующие параметры:
р – большое простое число длиной от 509 до 512 бит либо ст 1020 до 1024 бит;
q – простой сомножитель числа (р-1), имеющий длину 254..256 бит;
а – любое число, меньшее (р-1), причем такое, что aq mod р = 1;
х – некоторое число, меньшее q;
у = ax mod р.
Кроме того, этот алгоритм использует однонаправленную хэш-функцию Н(х). Стандарт ГОСТ Р 34.11-94 определяет хэш-функцию, основанную на использовании стандартного симметричного алгоритма ГОСТ 28147-89.
Первые три параметра p, q и а являются открытыми и могут быть общими для всех пользователей сети. Число х является секретным ключом. Число у является открытым ключом.
Чтобы подписать некоторое сообщение m, а затем проверить подпись, выполняются следующие шаги:
- Пользователь А генерирует случайное число k, причем k<q.
- Пользователь А вычисляет значения
r = (аk mod р) mod q,
s = (x * r + k (H(m))) mod q.
Если H(m) mod q = 0, то значение H(m) mod q принимают равным единице. Если r = 0, то выбирают другое значение к и начинают снова.
Цифровая подпись представляет собой два числа:
r mod 2256 и s mod 2256.
Пользователь А отправляет эти числа пользователю В.
- Пользователь В проверяет полученную подпись, вычисляя
v = Н(m)q-2 mod q,
z1 = (s * v) mod q,
z2 = ((q – r) * v) mod q,
u = ((az1 * yz2) mod p) mod q.
Если u = r, то подпись считается верной.
Следует также отметить, что в отечественном стандарте ЭЦП параметр q имеет длину 256 бит. Западных криптографов вполне устраивает q длиной примерно 160 бит. Различие в значениях параметра q является отражением стремления разработчиков отечественного стандарта к получению более безопасной подписи.
Этот стандарт вступил в действие с начала 1995 г.
ЗАКЛЮЧЕНИЕ
Банки играют огромную роль в экономике. С самого начала своего появления банки стали притягивать к себе многочисленных мошенников, благодаря своей специфической роли. К 90-м годам ХХ века банки перешли к компьютерной обработке информации, что значительно ускорило обработку информации, повысило производительность труда и привело к появлению новых услуг. На сегодняшний день ни один банк не обходится без компьютерных систем, которые являются также источником совершенно новых угроз, неизвестных ранее.
Существуют однако два аспекта, выделяющих банки из круга остальных коммерческих систем:
1. Информация в банковских и платежных системах представляет собой «живые деньги», которые можно получить, передать, истратить, вложить и т.д.
2. Она затрагивает интересы большого количества организаций и отдельных лиц.
Поэтому информационная безопасность банка — критически важное условие его существования.
В силу этих обстоятельств, к банковским и платежным системам предъявляются повышенные требования относительно безопасности хранения и обработки информации. Отечественные банки также не смогут избежать участи тотальной автоматизации по следующим причинам:
- усиления конкуренции между банками;
- необходимости сокращения времени на производство расчетов;
- необходимости улучшать сервис.
В западных странных, с этой проблемой столкнулись уже давно, в настоящие время создана целая индустрия защиты экономической информации, включающая разработку и производство безопасного аппаратного и программного обеспечения, периферийных устройств и др.
Сфера информационной безопасности – очень динамическая область развития индустрии безопасности. Если для обеспечение физической безопасности есть давно сложившиеся принципы и устои, то информационная безопасность требует постоянных решений, так как компьютерные системы постоянно обновляются, на компьютерные системы возлагается все больше ответственности.
В крупных организациях существует план с правилами доступа к информации и работе с ней, а так же план по восстановлению информации при случае аварии.
Для каждого отдельного вида банковских операций или других способов обмена конфиденциальной информации существуют способы защиты. Таким образом, организация защиты платежных систем есть целый комплекс мер, которые должны учитывать как общие концепции, но и специфические особенности.
Главный вывод, который можно сделать из анализа развития банковской отрасли, в том, что компьютеризация и автоматизация банковской деятельности продолжает возрастать. Основные изменения прошедшие за последние десятилетия связанны именно с развитием компьютерных технологий. Можно предположить, что будет снижение обработки наличных денег и постепенный переход на безналичные расчеты с использованием пластиковых карт, интернета и удаленных терминалов.
В связи с этим следует ожидать дальнейшее динамическое развитие средств информационной безопасности банков, так как их значение постоянно растет.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
- Романец Ю. В., Тимофеев П.А., Защита информации в компьютерных системах и сетях, 2001г.
- Гайкович Ю.В., Першин А.С. Безопасность электронных банковских систем, 1994г.
- Владимир Ярочкин, Безопасность банковских систем, 2004г.
- Демин В.С. и др. Автоматизированные банковские системы, 1997г.
- Деднев М.А., Дыльнов Д.В., Иванов М.А. Защита информации в банковском деле и электронном бизнесе, 2004г.