Файл: Система защиты информации в банковских системах (Развитие технических и программных средств защиты информации в банках).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.05.2023

Просмотров: 284

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Замен электрическими данными (ОЭД) — это замен деловыми, платными, экономическими электрическими документами меж компами в сети. Это имеют все шансы быть заявки, платежные памятке, затратные, квитанции и т.д.

Замен данными гарантирует своевременное взаимодействие торговых партнеров (клиентов, поставщиков, торговых посредников и др.) на всяком рубеже подготовки торговой сделки или же решения договора или реализации договоренностей. На рубеже оплаты договора и перевода валютных средств ОЭД имеет возможность приводить к электрическому обмену экономическими документами. При данном формируется интерактивная среда для денежных

• Возможно ознакомление торговых партнеров с услугами продуктов и предложений, выбор важного товара/услуги, уточнение платных критерий (стоимости и сроков поставки, торговых бонусов, гарантийных и сервисных обязательств) в реальном масштабе

• времени; Заявка товара/услуг или же запрос контрактного предложения в реальном масштабе

• времени; Оперативный контроль поставки продукта, получение по электрической почте сопроводительных документов (накладных, фактур, девайсов ведомостей и

• т.д.); Свидетельство окончания поставки товара/услуги, выставление и плата счетов;

• Выполнение банковских кредитных и платежных операций.

К плюсам ОЭД идет по стопам

• отнести: Сокращение цены операций за счет перехода на безбумажную технологию. Специалисты рассматривают цена обработки и ведения картонной документации в 3-8% от совместной цены платных операций и доставки товаров;

• Повышение скорости расчета и оборота

• денег; Увеличение удобства расчетов.

Банки в USA и Западной Европе уже осмыслили собственную главную роль в распространении ОЭД и взяли в толк те важные выдающиеся качества, которые выделяет больше тесное взаимодействие с деловыми и личностными партнерами. ОЭД может помочь банкам в предоставлении предложений покупателям, тем более маленьким, тем, которые раньше не имели возможность разрешить для себя ими пользоваться по причине их высочайшей цены.

Частным случаем ОЭД являются электронные платежи - обмен финансовыми документами между клиентами и банками, между банками и другими финансовыми и коммерческими организациями.

Сущность концепции электрических платежей заключается в том, собственно что пересылаемые по линиям связи сообщения, подабающим образом оформленные и переданные, считаются базой для выполнения одной или же нескольких банковских операций. Практически никаких картонных документов для выполнения данных операций в принципе не потребуется (хотя они имеют все шансы быть выданы). Другими текстами, пересылаемое по линиям связи известие несет информацию о том, собственно что отправитель выполнил кое-какие операции над собственным счетом, в частности над корреспондентским счетом банка-получателя (в роли которого имеет возможность играть клиринговый центр), и собственно что получатель обязан исполнить конкретные в сообщении операции. На основании такового сообщения возможно переслать или же получить средства, обнаружить кредит, оплатить покупку или же предложение и исполнить всякую иную банковскую операцию. Эти сообщения именуются электрическими средствами, а выполнение банковских операций на основании посылки или же получения этих извещений - электрическими платежами. Конечно, целый процесс воплощения электрических платежей нуждается в надежной обороне. По другому банк и его покупателей ждут нешуточные проблеме.


Электрические платежи используются при межбанковских, торговых и индивидуальных расчетах.

Межбанковские и торговые расчеты изготавливаются меж организациями (юридическими лицами), в следствие этого их временами именуют корпоративными. Расчеты с ролью телесных лиц-клиентов возымели заглавие индивидуальных.

Основная масса больших хищений в банковских системах напрямик или же косвенно связано как раз с системами электрических платежей.

Каждая организация, которая желает замерзнуть покупателем какой-нибудь системы электрических платежей, или осуществить личную систему, обязана отдавать для себя в данном доклад. Для надежной работы система электрических платежей обязана быть отлично защищена.

Торговые расчеты изготавливаются меж разными торговыми организациями. Банки в данных расчетах принимают участие как посредники при перечислении средств со счета организации-плательщика на счет организации-получателя. Торговые расчеты очень актуальны для совместного фурора программки электрических платежей. Размер денежных операций всевозможных фирм как правило оформляет важную доля совместного размера операций банка.

Виды торговых расчетов сильно различаются для разных организаций, но всегда при их осуществлении обрабатывается два типа информации: платежных сообщений и вспомогательная (статистика, сводки, уведомления). Для финансовых организаций наибольший интерес представляет, конечно, информация платежных сообщений - номера счетов, суммы, баланс и т.д. Для торговых организаций оба вида сведений одинаково важны – первый дает ключ к финансовому состоянию, второй – помогает при принятии решений и выработке политики.

Для определения общих проблем защиты систем ОЭД рассмотрим в прохождение документа при ОЭД. Можно выделить три основных

  • этапа: подготовка документа к
  • отправке; передача документа по каналу связи;
  • прием документа и его обратное преобразование.

С точки зрения обороны в системах ОЭД есть надлежащие уязвимые пространства:

1. Пересылка платежных и иных извещений меж банками или же меж банком и клиентом;

2. Обработка инфы изнутри организаций отправителя и получателя;

3. Доступ покупателя к средствам, аккумулированным на счете.

Одно из более уязвимых пространств в системе ОЭД – пересылка платежных и иных извещений меж банками, или же меж банком и банкоматом, или же меж банком и покупателем. При пересылке платежных и иных извещений появляются надлежащие


• внутренние системы организаций Получателя и Отправителя обязаны быть адаптированы к получению/отправке электрических документов и гарантировать нужную защиту при их обработке изнутри организации (защита оконечных систем);

• взаимодействие Получателя и Отправителя документа исполняется опосредованно – сквозь канал связи. Это порождает 3 на подобии задач:

1. взаимного опознавания абонентов (проблема установления аутентификации при установлении соединения);

2. защиты документов, передаваемых по каналам связи (обеспечение единства и конфиденциальности документов);

3. защиты самого процесса обмена документами (проблема подтверждения отправления/доставки документа);

• в общем случае Отправитель и Получатель документа принадлежат к разным организациям и приятель от приятеля автономны. Данный прецедент порождает делему недоверия – станут ли предприняты нужные меры по этому документу (обеспечение выполнения документа).

В системах ОЭД обязаны быть проданы надлежащие механизмы, обеспечивающие реализацию функций обороны на отдельных узлах системы ОЭД и на уровне протоколов высочайшего значения:

- равноправная аутентификацию абонентов;

- невозможность отказа от авторства сообщения/приема сообщения;

- контроль единства сообщения;

- обеспечивание конфиденциальности сообщения;

- управление доступом на оконечных системах;

- гарантии доставки сообщения;

- регистрация очередности сообщений;

- контроль единства очередности сообщений;

- обеспечивание конфиденциальности струи извещений.

Полнота заключения рассмотренных повыше задач крепко находится в зависимости от верного выбора системы шифрования. Система шифрования (или криптосистема) дает собой совокупа алгоритмов шифрования и способов распространения ключей. Верный выбор системы шифрования может помочь:

 скрыть оглавление документа от сторонних лиц (обеспечение конфиденциальности документа) методом шифрования его содержимого;

 обеспечить совместное внедрение документа группой юзеров системы ОЭД методом криптографического деления инфы и соответственного протокола рассредотачивания ключей. При данном для лиц, не входящих в группу, документ недоступен;

 своевременно выявить искажение, подделку документа (обеспечение единства документа) методом вступления криптографического контрольного признака;


 удостовериться в том, собственно что абонент, с коим случается взаимодействие в сети считается как раз тем, за кого он себя выдает (аутентификация абонента/источника данных).

Идет по стопам обозначить, собственно что при обороне систем ОЭД огромную роль играет не столько шифрование документа, сколько обеспечивание его единства и аутентификация абонентов (источника данных) при проведении сеанса связи. В следствие этого механизмы шифрования в этих системах играют как правило дополнительную роль.1.2 Методы защиты информации

Современная криптография включает в себя следующие основные разделы:

  • криптосистемы с секретным ключом (классическая криптография);
  • криптосистемы с открытым ключом;
  • криптографические протоколы.

Именно криптография лежит в основе защиты банковских систем.

Все современные шифры основываются на принципе Кирхгофа, сообразно которому секретность шифра гарантируется секретностью ключа, а не секретностью метода шифрования. В кое-каких обстановках нет практически никаких оснований создавать общедоступным описание сущности криптосистемы. Предохраняя эту информацию в тайне, возможно дополнительно увеличить надежность шифра. Впрочем доверять на секретность данной инфы не идет по стопам, например как рано или же поздно она станет скомпрометирована. При разработке или же при анализе стойкости криптосистем не идет по стопам недооценивать вероятностей врага.

Способы оценки свойства криптоалгоритмов, применяемые на практике:

• Всевозможные поползновения их вскрытия. В данном случае почти все находится в зависимости от квалификации, навыка, интуиции криптоаналитиков и от верной оценки вероятностей врага.

• Анализ трудности алгоритмов дешифрования. Оценку стойкости шифра замещают оценкой малой трудности метода его вскрытия.

• Оценка статической защищенности шифра. Обязана отсутствовать статическая подневольность меж входной и выходной последовательностью.

Основные объекты изучения классической криптографии показаны на рис. 1, где А – законный пользователь, W – противник или криптоаналитик.

Рис.1. Криптографическая защита информации

Процедуры зашифрования Е (encryption) и расшифрования D (decryption) можно представить в следующем виде:

C = E(M) = Ke{M},

M = D(C) = Kd{C},

где M (message) и C (ciphertext) – открытый и зашифрованный тексты, Ke и Kd – ключи зашифрования и расшифрования.


Различают два типа алгоритмов шифрования – симметричные (с секретным ключом) и асимметричные (с открытым ключом). В первом случае обычно ключ расшифрования совпадает с ключом зашифрования, т.е

Ke = Kd =K,

либо знание ключа зашифрования позволяет легко вычислить ключ расшифрования. В асимметричных алгоритмах такая возможность отсутствует: для зашифрования и расшифрования используются разные ключи, причем знание одного из них не дает практической возможности определить другой. Поэтому, если получатель А информации сохраняет в секрете ключ расшифрования KdA = SKA, ключ зашифрования KeA = PKA может быть сделан общедоступным (SK – secret key, PK – public key).

В процессе шифрования информация делится на порции величиной от одного до сотен бит. Как правило, поточные шифры оперируют с битами открытого и закрытого текстов, а блочные – с блоками фиксированной длины. Главное отличие между этими двумя методами заключается в том, что в блочных шифрах для шифрования всех порций используется один и тот же ключ, а в поточных – для каждой порции используется свой ключ той же размерности.

Простейшей и в то же время наиболее надежной из всех систем шифрования является так называемая схема однократного использования. Формируется meq -разрядная случайная двоичная последовательность – ключ шифра, известный отправителю и получателю сообщения. Отправитель производит побитовое сложение по модулю 2 ключа и meq -разрядной двоичной последовательности, соответствующей пересылаемому сообщению:

Ci = eq Ki (+) Mi,

где Mi , Ki и Ci – очередной i-й бит соответственно исходного сообщения, ключа и зашифрованного сообщения, m – число битов открытого текста. Процесс расшифрования сводится к повторной генерации ключевой последовательности и наложению ее на зашифрованные данные. Уравнение расшифрования имеет вид:

Mi = Ki (+) Ci, i = 1..m.

К. Шенноном доказано, что, если ключ является фрагментом истинно случайной двоичной последовательности с равномерным законом распределения, причем его длина равна длине исходного сообщения и используется этот ключ только один раз, после чего уничтожается, такой шифр является абсолютно стойким, его невозможно раскрыть, даже если криптоаналитик располагает неограниченным запасом времени и неограниченным набором вычислительных ресурсов. Действительно, противнику известно только зашифрованное сообщение С, при этом все различные ключевые последовательности К возможны и равновероятны, а значит, возможны и любые перемещения М, т.е. криптоалгоритм не дает никакой информации об открытом тексте.