Файл: Система защиты в банковских системах.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 434

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

Глава 1. ИСКУСТВЕННЫЙ ИНТЕЛЕКТ В БАНКОВСКОЙ БЕЗОПАСНОСТИ

Углублённая автоматизация процессов

Глава 2. БЛОКЧЕЙН

2.1 Технология блокчейн

2.2 Мастерчейн

2.3 Блокчейн для решения проблем

Глава 3. КРИПТОГРАФИЯ В БАНКОВСКОМ ДЕЛЕ

3.1 Критерии и требования к криптографическим средствам защиты банковской информации

3.2 Аутентификация

3.3 Протоколы аутентификации

3.4 Методы анализа стойкости схем аутентификации

Глава 4. ТРЕНДЫ БАНКОВСКОЙ ИНФОРМАТИЗАЦИИ, ВЛИЯЮЩИХ НА ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ

4.1. Трансформация офисов обслуживания

4.2 Платформатизация

4.3 Цифровая модернизация банков

4.4 Развитие дистанционного банковского обслуживания

4.5 Развитие систем идентификации

4.6 Серьезное отношение к угрозам

4.7 Прикладные инструменты для повышения эффективности работы с клиентами

4.8 Автоматизация рутинных операций

4.9 Обработка больших данных

4.10 Аутсорсинг

4.11 Изменение требований к банковским сетям и их центрам обработки данных

4.12 Переход на решения All Flash

4.13 Другие тренды

ЗАКЛЮЧЕНИЕ

СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ

Остальные три проекта-депозитарный учет электронных счетов-фактур, обмен информацией для KYC (KYC – know your customer, знай своего клиента) и цифровые банковские гарантии [2, с.159]. Эти пилотные проекты означают серьезную работу участников рынка, а не только Центрального банка, чтобы понять и предложить запуск проектов промышленного использования с дорожной картой реализации.

Россия выйдет на виртуальную национальную валюту. Пилотные проекты будут играть в этом определенную роль. С учетом пилотов, которые сейчас создаются, разработчики будут лучше понимать, какую систему они могли бы использовать для национальной валюты.

Первым уроком, извлеченным Центральным банком, является необходимость скорейшего решения вопроса нормативно-правового регулирования использования блокчейна. При этом, по мнению ЦБ, он не должен быть слишком жестким и детализированным. Этого нельзя сделать на нынешнем этапе развития.

Регулирование блокчейна должно быть мягким, говорят эксперты. Многие страны сначала не регулировали эту область, а теперь переходят к "мягкому" регулированию, в основном вводя понятия и определения. Чтобы запускать новые технологии и новые проекты, прежде всего, определять с точки зрения понятий: что это такое, каковы права и обязанности, как будет защищаться потребитель и инвестор.

Первые законы, содержащие блокчейн и связанные с ним концепции, подготовленные Центробанком, уже прошли первое чтение в Госдуме. Это законы о цифровых активах, о краудфандинге, где также есть концепции технологии распределенного реестра, смарт-контрактов и т. д., и которые предполагают введение понятий в нормативно-правовые документы России, в том числе в Гражданский кодекс. Это делается с целью внедрения возможности использования новых технологий в правовом поле.

Второе, что Центральный банк выяснил для себя в рамках пилотов - технология распределенных регистров предполагает изменение всего процесса, к которому привыкли игроки рынка. И это было самое сложное, говорит первый зампред ЦБ. По ее словам, участники рынка, участвующие в пилотном проекте и демонстрирующие энтузиазм на начальном этапе, в конечном итоге столкнулись с вопросами о том, во сколько им обойдется изменение тех или иных процессов, какие трудности будут связаны с изменениями и, в конечном счете, зачем им это нужно. Такие проекты могут быть осуществлены только путем убеждения участников конкретными цифрами дальнейшей экономии и эффекта. Крупные банки-участники пилотов к маю 2018 года потратили около полугода на радикальное изменение своих процессов с учетом перехода на использование новых технологий.


Третий урок, который выучил Центральный банк, - это не быть под иллюзией, что блокчейн доостаточно немного настроить, и он решит большинство проблем. Распределенные реестры хорошо интегрированы и могут быть одной из технологий в гибридных платформах и решениях. Есть такие примеры в мире, и Центральный банк подумал, что можно использовать, например, блокчейн для смарт-контрактов, для доверенной среды, но в то же время сделать интеграцию с онлайн-системой, которая делает платежи, потому что пока она более надежная, практичная и понятная. Здесь имеются различные варианты: как распределенные реестры, так и распределенные реестры как часть гибридной технологии, а также некоторые элементы распределенных реестров.

Еще один проект - снижение стоимости выдачи цифровых гарантий, повышение их защищенности и упрощение верификации для третьих лиц путем создания распределенного реестра цифровых банковских гарантий. Четвертый проект - выпуск цифровых аккредитивов. В 3 квартале 2018 года планируется пилотный мастерчейн по реальным данным с банками по цифровым аккредитивам, ипотеке и банковским гарантиям. Что эти пилоты делают по транзакциям, связанным с записями и возможностью видеть движение сделок и транзакций в одном поле.

Пилотам на базе мастерчейна известно, что объединение "финтех" с банками включает удешевление и ускорение процесса секьюритизации и повышение надежности хранения ипотечных кредитов с мастерчейна также планируется попытаться снизить риск мошенничества при дистанционной идентификации клиентов, а также защитить информационную безопасность.

Глава 3. КРИПТОГРАФИЯ В БАНКОВСКОМ ДЕЛЕ

3.1 Критерии и требования к криптографическим средствам защиты банковской информации

Для работы платежной системы необходимо использовать электронную цифровую подпись (ЭЦП) и алгоритмы шифрования, обеспечивающие долговечность в течение трех лет. Внедрение российских государственных стандартов алгоритмов шифрования и ЭЦП обеспечивает стабильность платежной системы со значительным отрывом. Кроме того, разработчики испытывают некоторые трудности в обеспечении требуемой скорости внедрения системы электронной цифровой подписи по алгоритму ГОСТ. Это обстоятельство требует разработки новых алгоритмов цифровой подписи и шифрования, более реалистично учитывающих требования к безопасности банковской информации (3 года) и, таким образом, значительно более быстрых в реализации.


Организация ключевой системы играет чрезвычайно важную роль в использовании криптосистем в банковских платежных системах. Уязвимость платежной системы к частым атакам со стороны преступников, в том числе легальных пользователей; высокий спрос на эффективность, безопасность и надежность платежной системы в целом, придание юридической значимости электронным платежным документам и другие особенности платежной системы оказывают существенное влияние на выбор ключевых систем. Учитывая это, выражены следующие требования к ключевым системам:

  • ключевая система должна быть устойчива к компрометации ключей любого количества сетевых корреспондентов, то есть безопасная работа участников платежной системы с нескомпрометированными ключами не зависит от компрометации;
  • ключевая система должна иметь высокую скорость восстановления при любом числе компрометаций;
  • ключевая система должна рассчитывать на минимальное число ключей, сохраняемых организационными мерами пользователей;
  • носители ключевой информации должны обеспечивать высокую степень защиты от копирования;
  • генерация ключей ЭЦП должна осуществляться владельцами подписи, регистрация и распространение открытых ключевых компонентов ЭЦП должны осуществляться централизованно администраторами безопасности на региональном и межрегиональном уровнях, обеспечивая невозможность их фальсификации и подмены.

Системы управления ключами должны быть максимально автоматизированы и предполагать минимальное участие конечных пользователей в процессах управления ключами (ведение базы данных открытых ключей, замена ключей во время чрезвычайных ситуаций и т. д.) [10, c.68].

При выборе и построении системы криптографической защиты необходимо учитывать, насколько она снижает производительность платежной системы и какие дополнительные ограничения она накладывает на аппаратное и программное обеспечение. Эффективная система защиты не должна приводить к значительным трудностям в работе банка.

Исходя из договорных отношений между сторонами урегулирования и необходимости наличия механизмов справедливого разрешения конфликтов, криптографические системы должны иметь разработанные технологии решения конфликтных ситуаций, включая процедуры создания арбитражных судов, описание порядка разрешения споров с их помощью, требования к предоставлению архивной информации для разрешения споров и требования к техническим средствам, используемым при разрешении споров. Кроме того, необходимо проработать правовые и организационные аспекты правильного составления разделов договоров, описывающих механизмы разрешения конфликтов и ответственность сторон.


Некоторые аспекты криптографической защиты банковской информации в настоящее время регулируются международными стандартами. Международная стандартизация банковской деятельности осуществляется Техническим комитетом TК68 Международной организации стандартов (МОС/TК68) "Банковское дело и соответствующие финансовые операции".

В рамках данного комитета непосредственная разработка стандартов по защите банковской информации осуществляется двумя подкомитетами:

  • МОС/ТК68/ПК2 -- "Операции, процедуры и безопасность";
  • МОС/ТК68/ПК6 -- "Карточки для финансовых операций, операции и соответствующие носители информации".

Сферой деятельности подкомитета МОС/ТК68/ПК2 являются безналичные электронные платежи в рамках так называемых оптовых финансовых операций, т. е. операций по расчетам между финансовыми учреждениями и организациями и обслуживаемыми ими субъектами экономической деятельности.

Сферой деятельности подкомитета МОС/ТК68/ПК6 являются безналичные электронные расчеты в розничной торговле, т. е. область традиционного использования денежных средств на потребительском рынке товаров и услуг населению.

Практически ТК68, как и другие подкомитеты, занимающиеся стандартизацией конкретных приложений, не занимается разработкой надлежащих методов и средств криптографической защиты. Его деятельность в этой области ограничивается разработкой стандартов "внедрения" стандартных механизмов защиты в банковские процедуры и технологии электронного обмена.

Специализированным подкомитетом, на который в рамках МОС возложена задача стандартизации общих методов и средств защиты информации в информационных технологиях, является подкомитет ПК27, созданный в 1989 году в рамках совместного технического комитета Международной организации по стандартизации и Международной электротехнической комиссии ISO/МЭКОТК1 "Информационные технологии".

В качестве рабочих органов в рамках ПК27 сформированы 3 рабочие группы по следующим направлениям деятельности:

  • Рабочая группа РГ1 "Методы защиты информации: требования и рекомендации";
  • Рабочая группа РГ2 "Методы и механизмы защиты информации";
  • Рабочая группа РГ3 "Критерии оценки безопасности".

Структура и деятельность рабочих групп ПК27 отражают комплексный подход к обеспечению безопасности информационных технологий, когда вопросы проектирования, внедрения безопасности и сертификации безопасных технологий решаются в неразрывной связи на основе единой системы взглядов и принципов, закрепленных в виде международных стандартов. В то же время основные принципы безопасности в открытых системах, соответствующие эталонной модели, определены стандартом ISO 7498-2 "Эталонная модель взаимодействия открытых систем. Архитектура безопасности", в соответствии с которым в открытых системах должны быть предусмотрены:


  • конфиденциальность информации;
  • управление и контроль за доступом к информации и ресурсам системы;
  • целостность и достоверность информации;
  • защита от отказов получателя/отправителя сообщения от факта его передачи/приема и содержания.

Стандарт также определяет основные службы информационной безопасности (всего 14), реализуемые на соответствующих уровнях эталонной модели, и перечень механизмов безопасности, реализующих эти службы. Концептуальный план определяет требования к системе управления безопасностью.

Разработанные в рамках ПК27 международных стандартов определяют назначение механизмов безопасности в открытых системах, включая вопросы организации и управления, но не увязывая их с конкретными приложениями. В вопросах информационной безопасности ПК27 играет надзорную роль по отношению к другим техническим комитетам, занимающимся стандартизацией информационных технологий в конкретных областях применения, в частности в отношении ТК68, с которым установлены официальные отношения [6, с. 111].

Национальные стандарты включают проект Capstone - долгосрочный проект правительства США по разработке стандартов для публичной криптографии. Основными исполнителями проекта являются Национальный институт стандартов и технологий (NIST) и Агентство национальной безопасности.

Проект Capstone включает четыре основных компонента: алгоритм шифрования, схему электронной подписи, протокол распределения ключей и хэш-функцию. Проект включает в себя алгоритм шифрования Skipjack, но его часто называют Clipper по имени чипа, который реализует алгоритм Clipper.

Технология Clipper пытается сбалансировать интересы правоохранительных органов и частных лиц с помощью так называемых "ключей доверия". Дело в том, что сообщения будут зашифрованы с помощью сильного алгоритма, но дубликаты ключей должны храниться третьим лицам (в так называемых "доверительных ведомствах") и могут быть переданы правоохранительным органам по решению суда [7, c.69].

Система Clipper должна стать обязательной для всех юридических и физических лиц, работающих с федеральными государственными органами. Для всех остальных, его использование является добровольным.

Однако на данный момент система Clipper производит впечатление хорошо спланированной и замаскированной акции спецслужб по организации тотального наблюдения, а не озабоченности правоохранительными органами. Во-первых, алгоритм Skipjack засекречен (не опубликован). Во-вторых, алгоритм шифрования накладывается на пользователя; эффект, аналогичный объявленному, может быть достигнут путем применения методов секретного доступа к закрытому ключу любого алгоритма шифрования.