Добавлен: 15.06.2023
Просмотров: 430
Скачиваний: 6
СОДЕРЖАНИЕ
Глава 1. ИСКУСТВЕННЫЙ ИНТЕЛЕКТ В БАНКОВСКОЙ БЕЗОПАСНОСТИ
Углублённая автоматизация процессов
2.3 Блокчейн для решения проблем
Глава 3. КРИПТОГРАФИЯ В БАНКОВСКОМ ДЕЛЕ
3.1 Критерии и требования к криптографическим средствам защиты банковской информации
3.4 Методы анализа стойкости схем аутентификации
Глава 4. ТРЕНДЫ БАНКОВСКОЙ ИНФОРМАТИЗАЦИИ, ВЛИЯЮЩИХ НА ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ
4.1. Трансформация офисов обслуживания
4.3 Цифровая модернизация банков
4.4 Развитие дистанционного банковского обслуживания
4.5 Развитие систем идентификации
4.6 Серьезное отношение к угрозам
4.7 Прикладные инструменты для повышения эффективности работы с клиентами
4.8 Автоматизация рутинных операций
4.11 Изменение требований к банковским сетям и их центрам обработки данных
3.2 Аутентификация
Защита интеллектуальной карты от фальсификации (деперсонификации) оппонентом законного пользователя информационной системы осуществляется посредством аутентификации владельца для самой карты. Процесс аутентификации в системе держателя карты может осуществляться двумя способами - через биометрические данные или логическую информацию (например, с использованием персонального идентификационного ПИН-кода) или их комбинацию, а также путем шифрования данных в смарт-карте.
Биометрическая идентификация включает идентификацию через:
- отпечатки пальцев, когда владелец смарт-карты выбирает, какой из пальцев можно использовать для идентификации (в системах защиты высокого уровня требуется идентификация отпечатков нескольких пальцев пользователя);
- контроль личной подписи, когда обладатель интеллектуальной карточки идентифицируется по индивидуальному стилю проставления подписи, динамике подписи (быстро - медленно), а также по усилию, которое он оказывает на поверхность при подписи;
- контроль личной подписи, когда держатель интеллектуальной карты идентифицируется по индивидуальному стилю подписи, динамике подписи (быстрая - медленная), а также усилиям, которые она прилагает на поверхности при подписании;
- контроль по голосу, когда контролируются тембр и громкость произношения специально выбранных слов или фраз.
- Гораздо реже применяется идентификация посредством распознавания особенностей сетчатки глаза, геометрии руки и другие способы.
- Для биометрической идентификации необходимы специальные устройства - анализаторы, которые вводятся в систему "интеллектуальная карточка -устройство считывания - объект защиты (доступа)". Данные биометрической идентификации в них обрабатываются и передаются в виде кода в интеллектуальную карточку, которая в случае совпадения (корректная идентификация) данного кода с кодом, идентифицирующим данного пользователя и хранящимся в карточке, активизируется.
При логической идентификации посредством паролей или персональных идентификационных номеров применяются следующие методы:
- воссоздание пароля, ассоциированного с некоторой информацией, касающейся пользователя, его жизни, подробностей служебной деятельности и т. п.;
- ввод пароля в определенных позициях более длинной строки, остальные позиции которой заполняются случайными символами;
- простое кодирование пароля ввода/вывода, когда по введенной строке вычисляется при помощи простого алгоритма (например, "шифра Цезаря") оригинальный пароль;
- комбинация вышеназванных методов.
При использовании шифрования данных на смарт-карте информация, идентифицирующая владельца, хранится в памяти карты в зашифрованном виде. Расшифровка осуществляется с помощью ключа, известного только одному держателю карты. При этом без секретного ключа дешифрования активация смарт-карты невозможна, так как для организации взаимодействия в системе "смарт-карта – ридер - объект защиты" [7, с. 166] необходимо преобразовать информацию, идентифицирующую владельца карты, в открытую форму.
Как в случае логической идентификации, так и шифрования данных в смарт-карте, если карта не имеет внешнего пользовательского интерфейса (например, таких как встроенная клавиатура и дисплей), взаимодействие пользователь - смарт-карта осуществляется с помощью считывателя со встроенной клавиатурой и дисплеем или с помощью компьютера. В этом случае существует угроза аппаратных или программных "закладок" в ридере, поэтому вам нужны специализированные протоколы для обмена информацией между интеллектуальной картой и ее владельцем.
Так, специалисты специального конструкторского бюро автоматизированных систем проектирования проанализировали потенциальные способы внедрения закладок в систему безналичных расчетов. Пример одного из них, под названием "Перехват пароля", приведен ниже. При входе в систему или при загрузке компьютера пользователю предлагается ввести пароль. Пользователь входит в него, но в этот момент происходит "сбой" оборудования, после чего компьютер перезагружается и запрос пароля повторяется. Вы должны повторно войти, и система работает так, как будто ничего не произошло, и повторно войти пользователь просто забывает. Фактически, впервые пользователь скачал одноразовую программу с закладкой, которая считывала введенный им пароль и записывала его в область памяти, недоступную пользователям системы. После этого потенциальный преступник может получить доступ к системе, прочитав пароль, который теперь ему доступен.
Один из выходов в этой ситуации видится в разработке специализированных протоколов для обмена информацией между картой и ее владельцем, что позволит предотвратить повторное использование перехваченного пароля.
3.3 Протоколы аутентификации
Теоретические основы схем аутентификации были заложены в работе Симмонса. Согласно Симмонсу, в системе аутентификации отправитель и получатель выбирают какое-то правило e-кодирования из набора e-правил и держат это правило в секрете. Отправитель наблюдает некоторое состояние источника s, принадлежащее множеству S и определяет, используя правило кодирования e, сообщение m, отправленное отправителю. Здесь S - множество всех состояний источника, а M - множество всех возможных сообщений.
Вводятся два типа атак на схему аутентификации: имитация (impersonation) - генерируется допустимое сообщение, когда фактически отправитель не отправил никакого сообщения; подстановка (substitution) - противник ждет, пока отправитель отправит сообщение, и заменяет его другим допустимым сообщением.
В работе Симмонса и в работах других авторов получены более низкие оценки вероятности успешного моделирования и вероятности успешной подстановки в зависимости от параметров системы аутентификации. Мы не останавливаемся здесь на этих и других результатах более подробно, потому что теория аутентификации является частью теории криптографии информации, которая интересна с математической точки зрения, имеет некоторое общеобразовательное значение, но не имеет большого прикладного значения.
Все схемы аутентификации, используемые на практике для обеспечения целостности банковской информации, основаны на теоретических принципах и принципах сложности. Для таких схем всегда есть атаки, которые, как известно, приводят к успеху, но их реализация для постоянных схем должна потребовать (предположительно) почти невозможного объема вычислений.
Положение дел с обоснованием прочности схем аутентификации абонентов довольно необычно для современной криптографии: существует хорошо развитая математическая теория - теория доказательств с нулевым раскрытием (zero-knowledge proofs) - поставляющая методы построения доказуемо сильных схем аутентификации.
3.4 Методы анализа стойкости схем аутентификации
Основные требования к прочности схем аутентификации хорошо формализованы через концепцию доказательства нулевого знания. Заметим, однако, что здесь, как и везде в криптографии, формальная математическая концепция постоянства не обеспечивает защиты от всех мыслимых нарушений и злоупотреблений. Наиболее ярким примером злоупотреблений, возможных в схемах аутентификации, которые являются доказательствами нулевого знания, является возможность подпороговых каналов во многих из этих схем.
Концепция доказательства отсутствия знаний включает три требования. Требование полноты, с практической точки зрения, означает, что если обе стороны протокола - доказывающие и проверяющие - честны, то доказывание всегда пройдет аутентификацию.
Требование корректности обеспечивает стабильность схемы в том случае, когда противник выступает в качестве доказательства и, не зная секретного ключа, пытается аутентифицировать.
Свойство нулевого разглашения защищает доказывающего от врага, который, выступая в роли рецензента, пытается в результате реализации протокола получить любую информацию о секретном ключе.
В принципе, любое из доказательств нулевого знания, предложенных в литературе, может быть использовано в качестве схемы аутентификации. Проблемы, однако, возникают с эффективностью: большая длина секретного ключа, значительное (или даже растущее с увеличением параметров схемы) количество раундов, недопустимо высокая коммуникационная сложность протокола (объем информации, передаваемой между участниками), а иногда и слишком высокая вычислительная сложность.
При разработке схем аутентификации, предназначенных для практического использования, разработчики ориентируются на их эффективность. Но тогда при попытке доказать свое сопротивление, как правило, возникают значительные трудности. Полнота во всех таких схемах тривиально вытекает из построения самого протокола. Но с правильностью ситуации все гораздо сложнее. Большинство попыток доказать правильность основаны на следующей схеме: утверждается, что единственный способ для оппонента, у которого нет секретного ключа, обмануть инспектора - угадать его запрос (т. е. значение, посылаемое проверяющим доказывающему в каждом раунде) еще до отправки первого сообщения в данном раунде. Из этого делается вывод, что вероятность обмана в каждом раунде обратно пропорциональна мощности множества, из которого выбирается запрос. Но эта посылка, вообще говоря, неверна! (Это специально подчеркнуто Десмедт и Бурместр в тезисах конференции.) Поэтому правильность многих схем остается недоказанной. Правильность только тех схем аутентификации, для которых это доказательство состоит в демонстрации сводимости любой вычислительно сложной задачи к задаче, стоящей перед противником, можно считать безоговорочно доказанной. Например, Шнорр доказал, что если в его схеме противник может обмануть инспектора, то алгоритм, используемый противником, может быть использован для вычисления дискретных логарифмов.
Доказать свойство нулевого раскрытия любого протокола - вообще не тривиальная задача. Для этого нужно построить моделирующую машину, доказать, что она работает в полиномиальное среднее время и доказать неотличимость создаваемого ею распределения вероятностей от распределения вероятностей в самом протоколе. Уже задача построения моделирующей машины, работающей в полиномиальное время, вызывает значительные трудности. Такую машину легко построить, если жестко ограничить мощность этого набора, из которого инспектор отбирает свои запросы. Это, однако, влияет на правильность: уверенность инспектора в том, что он не обманут, тем выше власть этого множества. Другими словами, разработчик протокола может упростить свою задачу в связи с сокращением справедливости [14, с.298], или увеличивать количество раундов.
Многие схемы аутентификации, такие как схема Фиата - Шамира, описываются как повторения одного и того же элементарного протокола. Для таких схем в литературе есть наброски доказательств свойств нулевого раскрытия, которые могут восстановить полное доказательство. Однако последовательное осуществление элементарных протоколов неприемлемо с практической точки зрения. А при параллельной композиции возникает другая проблема: из теории доказательств с нулевым раскрытием известно, что при параллельной композиции свойство нулевого раскрытия, в общем, теряется.
С практической точки зрения, идеальная схема аутентификации - это протокол доказательства нулевого знания, который работает в 1.5 раундах (3 сообщения). Но Гольдрайхом и Кравчиком доказано, что протоколы доказательства с нулевым разглашением, проведенные в 1.5 раунда, в котором свойство нулевого разглашения устанавливается с помощью универсальной машины моделирование (метод "черного ящика") не существует. Поскольку никаких других методов доказательства свойства нулевого знания, кроме метода черного ящика, не известно, этот результат ставит перед разработчиками схем аутентификации дилемму: либо искать решение среди многооборотных и, следовательно, менее эффективных протоколов, либо разрабатывать 1,5-раундовые протоколы, но отказаться от попыток доказать их устойчивость.
Глава 4. ТРЕНДЫ БАНКОВСКОЙ ИНФОРМАТИЗАЦИИ, ВЛИЯЮЩИХ НА ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ
4.1. Трансформация офисов обслуживания
Первый заметный тренд – это трансформация офисов обслуживания. Ввиду всё большего развития дистанционного банковского обслуживания постепенно пропадает необходимость в широкой сети классических офисов обслуживания. Тем не менее, полностью отказываться от розничной сети не всегда имеет смысл, особенно если банк нацелен на широкую клиентскую аудиторию. Не всем возрастным группам клиентов может понравиться полностью удаленное обслуживание, некоторым, может быть, необходимо именно общение тет-а-тет по индивидуальным условиям в рамках крупной сделки и т.д. В таком случае есть необходимость в наличии небольшого количества офисов обслуживания клиентов по любым вопросам в формате «show-room». Помимо стандартных форм обслуживания данные офисы могут выполнять задачу демонстрации широкого спектра продуктов организации и ее партнеров, а также культуры обслуживания клиентов.