Файл: Система защиты информации от взлома в банковских системах.pdf
Добавлен: 14.06.2023
Просмотров: 846
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Анализ исходной информации и требований технического задания
1.1 Основные виды и источники атак на информацию
1.2 Обзор наиболее распространенных методов "взлома"
1.3 Получение пароля на основе ошибок в реализации
1.4 Атакуемые сетевые компоненты
1.8 Уровни сетевых атак согласно модели OSI
Глава 2. Разработка технологии защиты банковской компьютерной сети
2.3 Сравнительные характеристики
Глава 3. Разработка алгоритма программы контроля доступа пользователей к банковской сети
3.1 Описание алгоритма работы программы
Глава 4. Разработка программы контроля доступа пользователей к банковской сети
При этом следует учесть, что предельная производительность труда будет расти только при увеличении количества средств производства и их совершенствовании. Во- вторых, предельная производительность квалифицированных работников будет выше, чем работников, располагающих меньшим «человеческим капиталом». По этим причинам заработная плата в США и других развитых странах высока. Те же причины объясняют, почему уровень заработной платы так различается по странам мира. Заработная плата в США более, чем в девять раз выше, чем в Мексике; в Японии - в 2,5 раза выше, чем в Южной Корее, а в Германии - почти в 50 раз выше, чем в Шри-Ланке.
Мексиканская зарплата ниже американской в основном из-за того, что в Мексике кривая спроса на труд расположена значительно ниже, чем в США, вследствие низкой предельной производительности труда. По сравнению с США капитал такой страны, как Мексика, гораздо меньше: бедственное состояние дорог, дефицит компьютеров и факсов, устаревшее оборудование и т. д. К тому же средний уровень образования в Мексике значительно ниже по сравнению с американским стандартом, так как значительная часть населения все еще неграмотна. Все эти факторы приводят к низкой предельной производительности труда.
Такой анализ, поясняет Самуэльсон, может также объяснить, почему в таких восточно-азиатских странах, как Гонконг, Южная Корея и Тайвань, заработная плата растет очень быстро. Эти страны значительную долю ВНП отводят на образование населения, инвестируют в новые средства производства и импортируют новейшие производственные технологии. В результате реальная зарплата в этих странах удвоилась за последние двадцать лет, в то время как зарплата в странах, уделяющих незначительное внимание разработке инвестиционной и экономической политики, не изменяется.
Приняв эти рассуждения во внимание, дополним что, расходы, связанные с выполнением воспроизводственной функции заработной платы, включают все затраты на жизнеобеспечение и трудовую деятельность самого работника (Ср), несовершеннолетних и нетрудоспособных членов его семьи (Сд), накопления на посттрудовой период (Сп). В итоге общая сумма указанных необходимых затрат:
Wв = Ср + Сд+ Сп.
Компенсация расходов на реализацию стимулирующей (мотивационной) функции заработной платы ^м) можно определить во взаимосвязи с показателями роста производительности живого труда (Прж) и совокупного труда (Прс). Обобщенной формулой можно представить эту зависимость в следующем виде: Wм = ДПрж; Прс).
На микроуровне рост заработной платы большей части населения, живущей за счет этой оплаты, означает стимулирование роста совокупного платежеспособного спроса. Последний, в свою очередь, расширяет потребление и мотивирует увеличение производства.
Экономика получает импульс позитивной экономической и финансовой динамики. И в этом случае пределом роста заработной платы оказывается ее мотивирующая чувствительность. Достижение такого «порога» означает для работника предпочтение досуга при высокой гарантированной оплате, а не дальнейший рост производительности труда. Мотивация переключается преимущественно с производства на потребление и сбережение.
Таким образом, размер заработной платы влияет на совокупный спрос ^сов) и увеличение последнего определяет динамику роста заработной платы по логике обратной связи. Отсюда размер заработной платы макроуровневой мотивации (Wd) определяем по росту совокупного спроса: Wd = Дрсов).
Учетная функция заработной платы заключается в использовании зарплаты в качестве инструмента учета затрат человеческого капитала в издержках предприятия, расчете себестоимости продукции и последующих финансово-экономических показателей. Частный предприниматель, работодатель, стремясь снизить издержки, увеличить прибыль, всегда будет склонен «экономить» на выплате заработной плате. Нередко это объясняется желанием сэкономленные средства направить на расширение и обновление производства, после чего, мол, будет возможность повышать зарплату и увеличивать занятость. Недоплаченный труд работников становится источником скрытого внутреннего инвестирования производства. В период кризисной ситуации такое кредитование можно было бы допустить, если бы в дальнейшем происходило возвращение «кредита» через увеличенную зарплату после преодоления кризисной ситуации. В нашей практике такое возмещение недоплат, к сожалению, не наблюдается. Справедливо высокая заработная плата могла бы быть источником «внутреннего» кредитования при выплате процента в пределах банковской ставки. Сохраняя стимулирующую функцию, заработная плата смогла бы успешно выполнять и кредитную функцию при согласии работника.
Расходы на заработную плату становятся «заложниками» проблем развития производства, производственного накопления и даже избежания банкротств или кризиса. С рациональной точки зрения временные трудности предприятия могут в определенных пределах решаться коллективными усилиями всех работников предприятия. С согласия коллектива на короткий обоснованный период это может выражаться в неполной выплате заработной платы, но с последующей компенсацией. По нашему убеждению этот вариант предпочтительнее кредитной банковской «петли», за которую в любом случае коллектив платит больше. При учете этой кредитной функции заработной платы на указанный период зарплата будет определяться в зависимости от процентной ставки внутреннего кредитования (г) и суммы задолженности ^з): W^ = f ^з; г).
Наконец, нельзя не отметить значимость социальной функции заработной платы. Занимаемая должность, род выполняемой работы или вид деятельности зачастую свидетельствует о социальном статусе человека. В денежном исчислении это отражается в заработной плате или ином доходе работника. Отсутствие работы или чрезмерно низкая оплата труда не только лишают человека возможности приобрести необходимые материальные блага, но и психологически, морально унижают достоинства человека. Неслучайно этим объясняются многие заболевания людей, расстройства нервной системы, распады семей, агрессивность, преступления и другие асоциальные явления.
Компенсация негативних последствий низкой оплаты труда и даже безработицы также может послужить фактором, воздействующим на величину заработной платы. В этом случае размер заработной платы ^о) ограничивается уравнением: Wо = ДСсоц).
Таковы, на наш взгляд, основные социально-экономические функции заработной платы. При системном подходе учет указанных функций заработной платы позволяет сформулировать методологию установления наиболее оптимальных размеров заработной платы ^опт) как на уровне отдельных предприятий, так и некий оптимальный средний показатель оплаты труда для предприятий различных форм собственности и форм организации производства.
Wопт = кв • Wв + км • Wм + кд • Wд + Ц, • W^ + ко • Wc , где
кв, км, кд, ккр, ко - соответственно коэффициенты весовой значимости каждой из функций заработной платы в конкретных внутренних и внешних условиях деятельности предприятия.
Значения весовых коэффициентов устанавливаются расчетным путем в значениях от +1 до - 1, в зависимости от внутренних и внешних условий хозяйствования, форм собственности и масштабов предприятий.
Выводы:
- Предлагаемый методологический поход к анализу заработной платы позволяет обосновать значение изменения в заработной плате с учетом выполнения основных важнейших функций заработной платы.
- Применение указанной методологи вооружает аналитиков и руководство предприятий способом наметить пути улучшения использования заработной платы в качестве важнейшего рычага повышения эффективности производства и управления.
Следующей по частоте использования является методика получения паролей из самой системы. Однако здесь уже нет возможности дать какие-либо общие рекомендации, поскольку все методы атаки зависят только от программной и аппаратной реализации конкретной системы. Основными двумя возможностями выяснения пароля являются несанкционированный доступ к носителю, содержащему их, либо использование недокументированных возможностей и ошибок в реализации системы.
Первая группа методов основана на том, что любой системе приходится где-либо хранить подлинники паролей всех клиентов для того, чтобы сверять их в момент регистрации. При этом пароли могут храниться как в открытом текстовом виде, как это имеет место во многих клонах UNIX, так и представленные в виде малозначащих контрольных сумм (хеш-значений), как это реализовано в ОС Windows, Novell NetWare и многих других. Проблема в том, что в данном случае для хранения паролей на носителе не может быть использована основная методика защиты - шифрование. Действительно, если все пароли зашифрованы каким-либо ключом, то этот ключ тоже должен храниться в самой системе для того, чтобы она работала автоматически, не спрашивая каждый раз у администратора разрешение "Пускать или не пускать пользователя Anton, Larisa, Victor и т.д.?". Поэтому, получив доступ к подобной информации, злоумышленник может либо восстановить пароль в читабельном виде (что бывает довольно редко), либо отправлять запросы, подтвержденные данным хеш-значением, не раскодируя его. Все рекомендации по предотвращению хищений паролей состоят в проверке не доступен ли файл с паролями, либо таблица в базе данных, хранящая эти пароли, кому-либо еще кроме администраторов системы, не создается ли системой резервных файлов, в местах доступных другим пользователям и т.п. В принципе, поскольку кража паролей является самым грубым вторжением в систему, разработчики уделяют ей довольно пристальное внимание, и соблюдения всех рекомендаций по использованию системы обычно достаточно для предотвращения подобных ситуаций.
Получение доступа к паролям благодаря недокументированным возможностям систем встречается в настоящее время крайне редко. Ранее эта методика использовалась разработчиками намного чаще в основном в целях отладки, либо для экстренного восстановления работоспособности системы. Но постепенно с развитием, как технологий обратной компиляции, так и информационной связанности мира она постепенно стала исчезать. Любые недокументированные возможности рано или поздно становятся известными, после чего новость об этом с головокружительной быстротой облетает мир и разработчикам приходится рассылать всем пользователям скомпрометированной системы "программные заплатки" либо новые версии программного продукта. Единственной мерой профилактики данного метода является постоянный поиск на серверах, посвященных компьютерной безопасности, объявлений обо всех неприятностях с программным обеспечением, установленным в Вашем учреждении. Для разработчиков же необходимо помнить, что любая подобная встроенная возможность может на порядок снизить общую безопасность системы, как бы хорошо она не была завуалирована в коде программного продукта.
Следующей распространенной технологией получения паролей является копирование буфера клавиатуры в момент набора пароля на терминале. Этот метод используется редко, так для него необходим доступ к терминальной машине с возможностью запуска программ. Но если злоумышленник все-таки получает подобный доступ, действенность данного метода очень высока:
1. Работа программы-перехватчика паролей (так называемого "троянского коня") на рабочей станции незаметна.
2. Подобная программа сама может отправлять результаты работы на заранее заданные сервера или анонимным пользователям, что резко упрощает саму процедуру получения паролей хакером, и затрудняет поиск и доказательство его вины. У нас в России, например, широкое распространение получила подобная троянская программа, подписывающаяся к самораспаковывающимся архивам.
Двумя основными методами борьбы с копированием паролей являются:
адекватная защита рабочих станций от запуска сторонних программ:
а) отключение сменных носителей информации (гибких дисков),
б) специальные драйверы, блокирующие запуск исполнимых файлов без ведома оператора, либо администратора,
в) мониторы, уведомляющие о любых изменениях системных настроек и списка автоматически запускаемых программ,
очень мощная, но неудобная мера - система единовременных паролей (при каждой регистрации в системе клиентам с очень высоким уровнем ответственности самой системой генерируется новый пароль).
Сканирование современными антивирусными программами также может помочь в обнаружении "троянских" программ, но только тех из них, которые получили широкое распространение по стране. А следовательно, программы, написанные злоумышленниками специально для атаки на Вашу систему, будут пропущены антивирусными программами без каких-либо сигналов.
Следующий метод получения паролей относится только к сетевому программному обеспечению. Проблема заключается в том, что во многих программах не учитывается возможность перехвата любой информации, идущей по сети - так называемого сетевого трафика. Первоначально, с внедрением локальных компьютерных сетей так оно и было. Сеть располагалась в пределах 2-3 кабинетов, либо здания с ограниченным физическим доступом к кабелям. Однако, стремительное развитие глобальных сетей затребовало на общий рынок те же версии программного обеспечения без какого-либо промедления для усиления безопасности. Теперь мы пожинаем плоды этой тенденции. Более половины протоколов сети Интернет передают пароли в нешифрованном виде - открытым текстом. К ним относятся протоколы передачи электронной почты SMTP и POP3, протокол передачи файлов FTP, одна из схем авторизации на WWW-серверах.