Файл: Особенности и методы защиты информационной безопасности банковских систем. Криптографические методы защиты..pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 223

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Во второй половине ХХ века появились электронные расчеты как вид безналичных расчетов. Расчеты приобрели новые качества, когда на обоих концах связи появились компьютеры. Это качество выражалось в том, что во много раз была увеличена скорость произведения платежа, а обработка стала автоматической. Стали появляться электронные эквиваленты классических платежных систем.

Электронные сети снимает многие физические ограничения в коммерческой деятельности. Компании, выходя на электронный рынок, способны предоставлять свои товары и услуги круглосуточно без праздников и выходных. Заказы могут приниматься из любого места в любое время. В электронной коммерции все документы создаются в цифровом виде, автоматически обрабатываются с помощью различных приложений и попадают в сеть.

К большому сожалению, компьютерная сеть в качестве связи между продавцами, покупателями и банками может быть подвержена несанкционированным действиям злоумышленников. Одна из важнейших и трудных задач разработки – это сделать связь как можно более надежной. Именно от этого зависят темпы развития электронной коммерции.

Интернет-бизнес в России несколько запоздалый в отличие от развитых зарубежных стран. Это отставание помогает нам избегать ошибки, которое допускают зарубежные компании, занимающиеся разработкой программного обеспечения в электронной коммерции.

Таким образом, необходимо уделять пристальное внимание при создании автоматизированных систем обработки информации в банковских и платежных системах. Именно об этой проблеме пойдет речь в данной курсовой работе, так как это проблема является на сегодняшний день наиболее актуальной и наименее исследованной. Если в классической информационной безопасности давно уже выработаны стабильные подходы, то с частыми изменениями в компьютерных технологиях методы безопасности требуют постоянного обновления.

В данной работе рассматриваются все особенности безопасности информации коммерческих систем, рассказывается, что именно для банков в отличие от других предприятий безопасность информации имеет решающие значение. Показаны методы защиты платежных систем. Особое внимание уделено рассмотрению алгоритмов криптографических систем.


Глава 1. Особенности и методы защиты информационной безопасности банковских систем. Криптографические методы защиты.

1.1. Задачи и угрозы информационной безопасности.

Стратегии банка информационной безопасности сильно отличается от аналогичных стратегий других компаний. Это объясняется тем, что банки ведут публичную деятельность и вынуждены делать легкий доступ к счетам с целью удобства для своих клиентов.

У обычных компаний узкий круг потенциальных угроз и они строят свою информационную безопасность, которая состоит главным образом, чтобы защитить информацию от конкурентов. Информация таких компаний интересно только узкому кругу заинтересованных лиц и редко бывает ликвидная.

Информационная безопасность банковских систем должна учитывать следующие факторы:

1. Информация, которая хранится и обрабатывается, в банковских системах представляет собой реальные деньги. На основании такой информации могут производиться выплаты, открываться кредиты, совершаться денежные переводы. Незаконное манипулирование с такой информацией могут привести к серьезным убыткам.

2. В банках хранимая информация затрагивает интересы большого количества людей и организаций. Как правило, такая информация полностью конфиденциальна, и банки обязуются нести ответственность за секретность этой информации перед своими клиентами.

3. Конкурентоспособность банку придает то, насколько удобно клиенту работать с банком и какие возможности он предоставляет в том числе услуги связанные с удаленным доступом. Поэтому для банка важно чтобы клиент быстро и без назойливых процедур смог распоряжаться своими финансами. Но такая легкость в управление повышает вероятность несанкционированного доступа в банковские системы.

4. Так как банк несет ответственность не только за свои средства, но и за деньги клиентов, то информационная безопасность банка должна обеспечивать высокую надежность работы компьютерных систем в случае нештатной ситуации.

5. Круг потенциальных злоумышленников, заинтересованных в краже или порче информации, расширяет важная информация о клиентах банка.

Преступления в банковской сфере также имеют свои особенности:

  • Для широкой публики многие преступления совершенные в финансовой сфере остаются неизвестными, это связанно с тем, что руководители банков не хотят тревожить своих акционеров или портить свою репутацию как надежного хранилища.
  • Часто злоумышленники используют свои собственные счета и поэтому не знают как «отмыть» похищенные деньги.
  • Большинство компьютерных преступлений — мелкие. Ущерб от них лежит в интервале от 500.000 до 3.000.000 рублей.
  • Успешные компьютерные преступления, требуют большого количества банковских операций (до нескольких сотен). Однако крупные суммы могут пересылаться и всего за несколько транзакций.
  • Большинство злоумышленников — клерки. Хотя высший персонал банка также может совершать преступления и нанести банку гораздо больший ущерб — такого рода случаи единичны.
  • Многие злоумышленники объясняют свои действия тем, что они всего лишь берут в долг у банка с последующим возвратом. Впрочем «возврата», как правило, не происходит.

Решаемые задачи АСОИБ (автоматизированные системы обработки информации банков):

  • АСОИБ обрабатывает постоянный поток поступающих запросов, каждый из которых не требовательный для обработки, но чтобы обработать все запросы требуется высокопроизводительная система.
  • Эта система хранит и обрабатывает всю конфиденциальную информацию, которая не предназначена для широкого круга лиц. Утечка такой информации может привести к серьезным последствиям для банка и его клиентов. Поэтому АСОИБ остаются относительно закрытыми и работают под управление специфического ПО.

Можно выделить два типа задач, решаемых АСОИБ:

  1. Аналитические. Задачи планирования, анализа счетов и т.д. Они не являются оперативными и могут занимать для решения длительное время, а их результат может оказывать влияние на политику банка в отношение клиента или проекта. Поэтому подсистема, с помощью которой решаются аналитические задачи, должна быть надежно изолированно от основной системы обработки информации.
  2. Повседневные. К этим задачам относятся такие как выполнение платежей или корректировка счетов. Для решения таких задач требуется гораздо больше ресурсов, чем для аналитических задач. Со временем ценность информации, например, о выполнение, какого либо платежа становится не актуальной, но при этом защита обработки и конечных результатов должна быть постоянной.

Сделаем вывод, что для защиты банковской информации требуются нестандартные технические и организационные решения, нежели для коммерческих и государственных организация.

1.2. Оценка надежности криптоалгоритмов

Современная криптография включает в себя следующие основные разделы:

  • криптосистемы с секретным ключом (классическая криптография);
  • криптосистемы с открытым ключом;
  • криптографические протоколы.

Современные шифры базируются на принципе Кирхгофа, согласно которому секретность шифра обеспечивает секретность ключа, а не секретность алгоритма. Сохраняя такую информацию в тайне, можно дополнительно повысить надежного шифра. Однако полагаться на секретность этой информации не следует, так как рано или поздно она будет скомпрометирована. При создании или при анализе стойкости криптосистем не следует недооценивать возможностей противника.

Методы оценки качества криптоалгоритмов, используемые на практике:

  • Попытки вскрытия. В таком случае многое зависит от опыта криптоаналитиков и от оценки возможностей противника.
  • Анализа сложности алгоритмов дешифрирования. Оценку сложности шифра определяют оценкой минимальной сложности алгоритма его вскрытия.
  • Оценка безопасности шифра. Для этого должна отсутствовать статическая зависимость между входной и выходной последовательностью.

1.3. Абсолютно стойкий шифр

Наиболее надежный из всех систем шифрования является схема однократного использования. Формируется n-разрядная случайная двоичная последовательность – ключ шифра, известный только отправителю и получателю. Отправитель производит побитовое сложение по модулю 2 ключа и n-разрядной двоичной последовательности, соответствующей пересылаемому сообщению:

Ai = Pi (+) Qi,

где Qi, Pi и Ai – i-й бит соответственно исходного зашифрованного сообщения и ключа, n – число битов открытого текста. Процесс расшифрования сводится к повторной генерации ключевой последовательности и наложению ее на зашифрованные данные. Уравнение расшифрования имеет вид:

Qi = Ki (+) Pi, i = 1..n.

К. Шенноном доказано, что, если ключ является фрагментом истинно случайной двоичной последовательности с равномерным законом распределения, причем его длина равна длине исходного сообщения и используется этот ключ только один раз, после чего уничтожается, такой шифр является абсолютно стойким, его невозможно раскрыть, даже если криптоаналитик располагает неограниченным запасом времени и неограниченным набором вычислительных ресурсов.

Для того чтобы шифр был абсолютно стойким необходимы такие условия:

  • полная случайность ключа;
  • Однократное использование ключа.
  • равенство длин ключа и открытого текста;

Абсолютная стойкость рассмотренной схемы оплачивается слишком большой ценой, она чрезвычайно дорогая и непрактичная. Основной ее недостаток – это равенство объема ключевой информации и суммарного объема передаваемых сообщений. Применение схемы оправдано лишь в нечасто используемых каналах связи для шифрования исключительно важных сообщений.

Таким образом, построить эффективный криптоалгоритм можно, лишь отказавшись от абсолютной стойкости. Возникает задача разработки такого теоретически нестойкого шифра, для вскрытия которого противнику потребовалось бы выполнить такое число операций, которое неосуществимо на современных и ожидаемых в ближайшей перспективе вычислительных средствах за разумное время. В первую очередь следует иметь схему, которая использует ключ небольшой разрядности, который в дальнейшем выполняет функцию «зародыша», порождающего значительно более длинную ключевую последовательность.

Данный результат может быть достигнут при использовании гаммирования. Гаммированием называют процедуру наложения на входную информационную последовательность гаммы шифра, т. е. последовательности с выходов генератора псевдослучайных последовательностей (ПСП). Последовательность называется псевдослучайной, если по своим статистическим свойствам она неотличима от истинно случайной последовательности, но в отличие от последней является детерминированной, т. е. знание алгоритма ее формирования дает возможность ее повторения необходимое число раз. Если символы входной информационной последовательности и гаммы представлены в двоичном виде, наложение чаще всего реализуется с помощью операции поразрядного сложения по модулю два. Надежность шифрования методом гаммирования определяется качеством генератора гаммы.


1.4. Поточные шифры

Поточные шрифты, в отличие от блочных, осуществляют поэлементное шифрование потока данных без задержки в криптосхеме, их главное достоинство является очень высокая скорость преобразования, сравнимая со скоростью поступления входной информации. Таким образом, можно увидеть, как обеспечивается шифрование практически в реальном времени вне зависимости от объема данных.

В синхронных поточных шифрах гамма формируется независимо от входной последовательности, каждый элемент (бит, символ, байт и т. п.) которой таким образом шифруется независимо от других элементов. В синхронных поточных шифрах отсутствует эффект размножения ошибок, т.е. число искаженных элементов в расшифрованной последовательности равно числу искаженных элементов зашифрованной последовательности, пришедшей из канала связи. Недопустимы выпадения или вставки элементов зашифрованной последовательности, так как нарушение приведет к неправильному расшифрованию всех последующих элементов.

Граммирование с обратной связью осуществляется в самосинхронизирующихся поточных шифрах. Гамма зависит от открытого текста, иначе говоря, результат шифрования каждого элемента зависит не только от этого элемента, но и от значения всех предыдущих элементов открытого текста. Отсутствием обратной связи на принимающей стороне объясняется свойство самосинхронизации, в то время как в случае синхронного поточного шифрования схемы зашифрование и расшифрованния индентичны.

Глава 2. Идентификация и проверка подлинности

2.1. Основные понятия и концепции

Идентификация объекта – эта функция выполняется в первую очередь, когда объект делает попытку войти в сеть. Данный объект считается законным для системы, если процедура индентификации завершается успешно.

Следующим шагом будет аутентификация объекта. Эта процедура проверяет, является ли данный объект таким, каким он себя объявляет.

Во время передачи данных подтверждение подлинности объектов означает двустороннее установление подлинности объектов, связывающие между собой по линиям связи. Такая процедура как привило выполняется в начале процесса соединения абонентов. Цель такой процедуры – обеспечить уверенность, что соединение установлено правильно и информация дойдёт до места назначения.