Файл: Система защиты информации в банковских системах (Классификация причин нарушений в работе информационных систем).pdf
Добавлен: 26.05.2023
Просмотров: 393
Скачиваний: 3
СОДЕРЖАНИЕ
ГЛАВА 1. ОБЩАЯ ХАРАКТЕРИСТИКА И ПРИЧИНЫ НАРУШЕНИЙ В РАБОТЕ ИНФОРМАЦИОННЫХ СИСТЕМ
1.1 Общая характеристика средств защиты информации
1.2 Оценка существующих подходов к обеспечению информационной безопасности
ГЛАВА 2. ПРИМЕНЕНИЕ СРЕДСТВ ЗАЩИТЫ ДЛЯ ИДЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ В БАНКЕ
2.1 Классификация причин нарушений в работе информационных систем
Если рассматривать идентификацию отпечатков пальцев, то там немного другой механизм определения. Пользователь при регистрации вводит имя пользователя, а сам отпечаток пальцев является паролем. Данная технология использует введенное имя пользователя в качестве, своего рода, указателя, при помощи которого находится нужна учетная запись. После этого, проводится проверка соответствия «один-к-одному» сохраненного ранее шаблона и шаблона, который считался при регистрации.
Динамические методы
Рассмотрим основные динамические методы защиты информации. Ими являются такие методы, как распознавание по голосу, по рукописному и клавиатурному подчерку.
Распознавание по голосу является, скорее всего самой старейшей технологией, развитие которой в последнее время достаточно ускорилось. Эта технология используется очень широко в «интеллектуальных зданиях».
На сегодняшний день существует достаточно много способов, при помощи которых строится код идентификации по голосу. Этот код основывается на сочетании в той или иной степени статистических и частотных характеристик, которые присущи голосу. Можно привести следующие примеры таких характеристик, высота тона, интонация, модуляция и т.д.
Если сравнивать данный метод с методом распознавания по внешности, то можно отметить, что метод распознавания по голосу не требует дорогостоящего оборудования, для этого достаточно всего лишь микрофона и звуковой платы. При этом стоит отметить, что система по распознаванию по голосу достаточно удобно, но не настолько надежна. Например, если человек простудился, то при распознавании по голосу ему, скорее всего откажут в доступе.
Это можно объяснить следующим образом, голос состоит из определенной комбинации поведенческих и физиологических факторов, поэтому можно считать, что основной проблемой всей биометрического подхода является точность идентификации.
В основном, идентификация по голосу достаточно распространена в помещениях со средней степенью безопасности.
Распознавание по рукописному подчерку достаточно распространена в наше время. Оказывается, что подпись человека является таким же уникальным атрибутом, как, например, физиологические характеристики.
Если сравнивать метод идентификации по подписи и по отпечаткам пальцев, то первый более привычный для любого человека, и, по крайней мере, не ассоциируется с криминальной сферой.
Стоит отметить, что наиболее перспективной технологией можно считать именно аутентификацию по подписи, потому что биометрические характеристики, которые присущи движению человеческой руки, когда человек пишет, уникальны.
Как правило, определяют два метода обработки данных о подписи: динамическая верификация и сравнение с образцом.
Метод динамической верификации подразумевает наиболее сложные вычисления. Данный метод позволяет в режиме реального времени запоминать все параметры процесса подписи. Параметрами могут служить, например, скорость движения руки даже на разных участках, сила давления на ручку и т.д. Все эти параметры дают гарантию, что даже самый опытный графолог не сможет подделать подпись, потому что поведение руки владельца подписи уникально.
Второй метод, сравнение с образцом, не так надежен, как предыдущий, и основан на типичном сравнении подписи, которая введена, и подписи, которая храниться в базе в виде графических образцов. Большим недостатком этого метода является то, что подпись может быть не всегда одинаковой, поэтому возникает большой процент ошибок. Также стоит учитывать, что злоумышленник может проникнуть к защищенным данным, просто подделав подпись.
Стоит уделить особое внимание цифровой электронной подписи. Пользователь использует обычный дигитайзер и ручку и вводит подпись. В тоже время система считывает все характеристики движения и сравнивает их с теми, которые находятся в системе.
В том случае, если образцы подписей совпадают, то система автоматически прикрепляет в конце документа всю необходимую информацию об пользователе, его электронный адрес, должность, пару десятков характеристик динамики движения и т.д.
Все эти данные шифруются, вычисляется контрольная сумма, затем все это опять шифруется, тем самым создавая биометрическую метку.
Для того, чтобы настроить систему, пользователь, который вновь зарегистрировался, выполняет следующую процедуру: для того, чтобы получить доверительный интервал и средние показатели характеристик, пользователь выполняет процедуру подписания около 5-10 раз. Первой компанией, которая начала использовать такую технологию, стала PenOp.
Нельзя использовать идентификацию по голосу повсюду. Например, такой метод будет проблематично использовать для ограничения доступа в какие-либо кабинеты, компьютерные сети и. т.д. Стоит отметит, что повсюду, где происходит составление важных документов (например, финансово-кредитные организации), проверка правильности подписи станет одним из эффективных методов защиты информации.
Еще одним методом защиты информации является распознавание клавиатурному подчерку. Этот метод почти аналогичен предыдущему, отличие в том, что вместо подписи в нем используется определенное слово. Преимуществом данного метода является то, что кроме клавиатуры не требуется никакого специального оборудования. В этом методе используется одна характеристика, на которой строится код для идентификации - динамика набора какого-то кодового слова.
Решения, использующие дактилоскопические методы
На сегодняшний момент данный вид защиты информации настолько усовершенствован, что по отпечаткам пальцев можно с вероятностью 99% идентифицировать человека.
На современном рынке становиться все больше и больше систем с таким методом защиты информации. Например, компания SecuGen, которая специализируется на безопасности, предлагает свое оборудование, которое основывается на дактилоскопическом методе защиты информации под операционную систему Windows.
Дактилоскопический метод работает следующим способом: пользователю достаточно поднести палец к сенсору, и система сама установит какие права и какой доступ имеет данный пользователь к ресурсам.
Стоит отметить, данный метод аутентификации настолько развит, что присутствует возможность сопоставлять разным регистрационным записям разные пальцы пользователя. Это предоставляет пользователю дополнительные удобства.
На сегодняшний день достаточно широко выпускаются клавиатуры и мыши, в котором внедрен сканер, который распознает отпечатки пальцев.
Например, компания Microsoft может предложить MODFR – это сочетание мыши и сканера, который считывает отпечатки пальцев, или клавиатура ODFF USB, которая имеет клавиши для мультимедиа, колесико, при помощи которого можно текст прокручивать как по горизонтали, так и по вертикали, имеет пять кнопок, которые можно запрограммировать.
Также можно привести пример беспроводной мыши Wireless IntelliMouse Explorer, которая поставляется вместе с отдельным USB-сканером Fingerprint Reader, отличается заметно увеличившимся временем работы и также оснащена колесиком Tilt Wheel.
На сегодняшний день уже разработан прототип ЖК-дисплея, в котором уже встроен сканер отпечатков пальцев. Пока что устройство предназначено для мобильных телефонов.
Все сканеры отпечатков пальцев созданы на основе матриц, которые сканируют изображение, а также на основе массива конденсаторных датчиков, которые, в соответствии с характером рисунка, имеют различную емкость.
Парольный метод защиты информации
Системы парольной аутентификации являются самыми популярными на данный момент. потому что главными особенностями и достоинствами в этом методе является простота реализации и достаточная ясность и логичность принципов и функционала.
Такой тип защиты используется практически в каждой информационной системе, даже не смотря на огромное множество угроз (анализ трафика, подбор запроса). Все задачи защиты от этих угроз, в большинстве случаев, решаются посредством какого-то комплекса мер, например, защита путем криптографирования.
На сегодняшний день можно определить два метода аутентификации пользователей системы:
- защита по технологии «запрос-ответ»;
- однонаправленная передача информации от клиента к серверу.
Многофакторный метод компьютерной безопасности
Для многофакторного метода защиты информации присущи такие факторы таких типов, как «я имею», «я знаю», «я владею». Системы, которые используют такой метод защиты, особо не распространены.
На сегодняшний день на рынке можно увидеть некоторые решения, которые позволяют идентифицировать пользователя сразу по двум устройствам, которые взаимодействуют по Bluetooth, или даже по голосу. Перспектива развития применения многофакторных систем достаточна позитивна.
В настоящее время системы биометрической аутентификации развиваются с большим ростом. Стоит учесть, что один фактор почти всегда злоумышленник может подделать, но если учесть несколько факторов, то обойти такую сложную систему будет в разы сложнее, а порой невозможно.
Можно привести следующий пример. Допустим, пользователь прикладывает полностью ладонь к своему планшету. Система считывает и проверяет геометрию ладони, отпечатки пальцев и т.д. А затем, камера проводит проверку по геометрии лица.
Достоинство данной системы заключается в том, что данный метод аутентификации не предполагает за собой запоминания сложных паролей, последовательностей, а все что нужно для доступа к ресурсам всегда при себе.
Но стоит учитывать, что система аутентификации должны быть не только стойкой, но и удобной. При этом можно внедрить различное количество факторов, но если это будет недостаточно удобным для пользователя, то пользователь, скорее всего, чтобы облегчить себе жизнь, то скорее всего перестанет пользоваться такой системой, или сведёт на нет пользование.
Программно-аппаратный способ защиты
В состав программно-аппаратных средств защиты информации входят все сервисы, которые встроены в сетевые операционные системы. Примером сервисов безопасности может служить идентификация и аутентификация, управление доступом, протоколирование и аудит, криптография, экранирование.
Данный метод идентификации предназначен для того, чтобы по команде определенного пользователя вычислительный процесс мог идентифицировать пользователя путем сообщения своего имени. С помощью данного метода вычислительная система определяет, что действительно тот пользователь, который хочет войти в систему, является тем, за кого себя выдает.
Средства, которые отвечают за доступ к ресурсам, обеспечивают спецификацию и контроль действий, которые пользователь осуществляет, а именно, манипулирование данными, компьютерными ресурсами. Т.е. идет речь о именно логическом управлении доступом, который, в свою очередь, реализуется программными средствами.
Путем запрещения обслуживания пользователей, которые не авторизированы, логическое управление подтверждает целостность объектов и конфиденциальность. Посредством разнообразных компонентов программной среды (ядром ОС, дополнительными средствами безопасности) осуществляется контроль прав доступа.
Сам процесс накопления и сбора информации о событиях, которые происходят в ИС предприятия, называется протоколирование.
Все возможные события можно разделить на несколько групп:
- внутренние события, которые вызваны действиями самого сервиса;
- внешние события, которые вызваны действиями посторонних сервисов;
- клиентские события, которые вызваны действиями пользователей или самого администратора.
Выводы по главе
Причины, приводящие к нарушениям записи информации в системе, можно сгруппировать следующим образом:
- ошибки программирования;
- ошибки ввода;
- технические сбои;
- умышленные нарушения в системе.
Причинами, побудившими сотрудников к умышленному нарушению информационной безопасности, являются:
- обида на действия менеджеров, как правило, связанная с конфликтами или увольнением сотрудника;
- попытка дополнительного заработка;
- попытка хищения денег из организации;
- попытка создания зависимости организации от конкретного сотрудника;
- карьерная борьба.
В качестве мер противостояния нарушениям данного типа наиболее эффективны социальные меры, разграничение доступа и мониторинг действий пользователей.
Еще одна группа причин нарушений в работе информационных систем – действия сторонних лиц криминального характера. Несмотря на постоянное обсуждение этой темы в прессе, большое количества фильмов о хакерах, бурное развитие информационных технологий, объем таких нарушений, повлекших реальный ущерб, скорее растет, чем снижается.
Возможно, это вызвано именно завышенной рекламой данных нарушений, но следствием является максимальное количество затрат в области информационных технологий на защиту от них. Однако следует признать, что кредитные организации действительно являются объектом пристального внимания.