Проблемы информационной безопасности банков

Автор работы: Пользователь скрыл имя, 29 Ноября 2012 в 10:51, дипломная работа

Описание работы

Именно эта проблема является сейчас наиболее актуальной и наименее исследованной. Если в обеспечении физической и классической информационной1 безопасности давно уже выработаны устоявшиеся подходы (хотя развитие происходит и здесь), то в связи с частыми радикальными изменениями в компьютерных технологиях методы безопасности АСОИБ требуют постоянного обновления. Как показывает практика, не существует сложных компьютерных систем, не содержащих ошибок. А поскольку идеология построения крупных АСОИБ регулярно меняется, то исправления найденных ошибок и «дыр» в системах безопасности хватает ненадолго, так как новая компьютерная система приносит новые проблемы и новые ошибки, заставляет по-новому перестраивать систему безопасности.

Содержание работы

ВВЕДЕНИЕ 3
ГЛАВА 1. ОСОБЕННОСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ БАНКОВ. 8
ГЛАВА 2. ВЛИЯНИЕ ДОСТИЖЕНИЙ В СФЕРЕ КОМПЬЮТЕРНОЙ ОБРАБОТКИ ИНФОРМАЦИИ НА РАЗВИТИЕ БАНКОВСКИХ ТЕХНОЛОГИЙ. 12
ГЛАВА 3. ЧЕЛОВЕЧЕСКИЙ ФАКТОР В ОБЕСПЕЧЕНИИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ. 17
УГРОЗЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ БАНКА СО СТОРОНЫ ПЕРСОНАЛА. 17
КАДРОВАЯ ПОЛИТИКА С ТОЧКИ ЗРЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ. 21
ГЛАВА 4. БЕЗОПАСНОСТЬ АВТОМАТИЗИРОВАННЫХ СИСТЕМ ОБРАБОТКИ ИНФОРМАЦИИ В БАНКАХ (АСОИБ). 29
УГРОЗЫ БЕЗОПАСНОСТИ АВТОМАТИЗИРОВАННЫХ СИСТЕМ. 29
АНАЛИЗ СОСТОЯНИЯ БАНКОВСКИХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ С ТОЧКИ ЗРЕНИЯ БЕЗОПАСНОСТИ. 43
ПОСТРОЕНИЕ ЗАЩИТЫ БАНКОВСКИХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ. 50
ГЛАВА 5. БЕЗОПАСНОСТЬ КОМПЬЮТЕРНЫХ СЕТЕЙ В БАНКЕ. 77
КЛАССИФИКАЦИЯ СЕТЕЙ. 77
ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ СЕТЕЙ. 81
ГЛАВА 6. БЕЗОПАСНОСТЬ ЭЛЕКТРОННЫХ ПЛАТЕЖЕЙ. 88
ЭЛЕКТРОННЫЕ ПЛАТЕЖИ В БАНКЕ. 88
ВОПРОСЫ БЕЗОПАСНОСТИ ЭЛЕКТРОННЫХ ПЛАТЕЖЕЙ. 94
ГЛАВА 7. БЕЗОПАСНОСТЬ ПЕРСОНАЛЬНЫХ ПЛАТЕЖЕЙ ФИЗИЧЕСКИХ ЛИЦ. 101
ОСНОВНЫЕ ФОРМЫ УДАЛЕННОГО БАНКОВСКОГО ОБСЛУЖИВАНИЯ ФИЗИЧЕСКИХ ЛИЦ. 101
ПРОБЛЕМЫ ИДЕНТИФИКАЦИИ КЛИЕНТА ПРИ УДАЛЕННОМ ОБСЛУЖИВАНИИ. 103
БЕЗОПАСНОСТЬ ПРИ ИСПОЛЬЗОВАНИИ ПЛАСТИКОВЫХ КАРТ. 105
ЗАКЛЮЧЕНИЕ. 113
СПИСОК ЛИТЕРАТУРЫ 115

Файлы: 1 файл

Проблемы информационной безопасности банков.doc

— 740.50 Кб (Скачать файл)

Как же происходит генерация PIN? Вначале номер счета клиента дополняется нулями или другой константой до 16 шестнадцатеричных цифр (8 байт). Затем получившиеся 8 байт шифруются с использованием секретного ключа. Из получившегося шифртекста (8 байт), начиная с младших байт выделяются по 4 бита. Если значение числа, образуемого этими битами менее 10, то полученная цифра включается в PIN, иначе значение отбрасывается. Таким образом обрабатываются все 8 байт (64 бита). Если в результате обработки не удалось получить требуемое количество десятичных цифр, то из неиспользуемых комбинаций вычитается 10.

В том случае, когда  необходимо получить выбираемый пользователем PIN, то каждая его цифра складывается по модулю 10 с соответствующей цифрой выведенного PIN (без учета переноса). Получаемое десятичное число называется «смещением» и запоминается на карточке. Так как выводимый PIN имеет случайное значение, то невозможно получить выбранный пользователем PIN по его «смещению».

В настоящее время  ведется большая дискуссия по поводу применения PIN для идентификации клиентов [12]. Сторонники применения утверждают, что вскрытие PIN в Великобритании, например, составило несколько случаев в месяц против несколько сотен миллионов проведенных транзакций в год. Противники же доказывают, что идентификация клиента с использованием PIN работает только в следующих случаях:

- отсутствует перехват  карточки и/или PIN при передаче  от банка клиенту;

- банковские карточки  не воруют, не теряют и их  невозможно подделать;

- PIN невозможно узнать  при доступе к системе другим пользователем;

- PIN иным образом не  может быть скомпрометирован;

- в электронной системе  банка отсутствуют сбои и ошибки;

- в самом банке нет  мошенников.

В качестве альтернативы PIN предлагается применять устройства идентификации, основанные на биометрическом принципе. Их широкое применение сдерживается высокой стоимостью. Например, устройство, предлагаемое компанией Sats и предназначенное для идентификации человека по геометрии его руки, стоит около $3.500. [12]

Однако в настоящее  время к биометрическим системам проявляется все больше интереса.

Безопасность при использовании  пластиковых карт.

 

Использование систем POS и АКА потребовало появления  некоторого носителя информации, который  мог бы идентифицировать пользователя и хранить некоторые учетные данные. В качестве такого носителя стали выступать пластиковые карточки.

В настоящее время  выпущено более миллиарда карточек в различных странах мира [5, с.26]. Наиболее известные из них:

- кредитные карточки Visa (более 350 млн. карточек) и MasterCard (200 млн. карточек);

- международные чековые  гарантии Eurocheque и Posteheque;

- карточки для оплаты  путешествий и развлечений American Express (60 млн. карточек) и Diners Club.

По принципу действия можно выделить пассивные и активные пластиковые карточки. Пассивные всего лишь хранят информацию на том или ином носителе. Отличительной особенностью активных карточек является наличие встроенной в него микросхемы. Карточка с микропроцессором называется «интеллектуальной» (smart card).

По характеру расчетов, проводимых с использованием пластиковых карточек, можно выделить кредитные и дебетовые карточки.

По характеру использования  карточки подразделяются на корпоративные  и личные. Главное отличие корпоративных (которые могут быть выданы только юридическим лицам) от индивидуальных состоит в том, что их владельцы имеют право на получение дополнительных услуг.

Например, такими карточками может одновременно пользоваться большое  количество сотрудников фирмы, но счета  по совершенным ими сделкам будут  выставлены фирме.

На магнитной карточке расположена магнитная полоса, состоящая  из трех дорожек. Каждая из них имеет  соответствующее назначение. Размеры  карточки, формат хранимых данных определены специальным стандартом ISO 7811 1985 года.

Процессорный тип карточек изобретен и запатентован Роланом Мореном во Франции. Микросхемы, установленные на карточке, могут быть как обычными - энергонезависимой памяти, так и достаточно сложными микропроцессорами. Емкость обычной карточки с энергонезависимой памятью составляет от 2 до 16 килобайт. В постоянное запоминающее устройство, установленное на карточке, прошивается специальный набор программ. Иначе говоря, сердцем таких карточек является не просто микропроцессор, а микроЭВМ. Эти карточки обеспечивают обширный набор функций:

- возможность работы  с защищенной файловой системой (доступ к файлам требует предъявления  полномочий почтению/записи информации);

- шифрование данных  с применением различных алгоритмов;

- ведение ключевой  системы и т.д.

Некоторые карточки обеспечивают режим «самоблокировки» (невозможность дальнейшей работы с ней) при попытке несанкционированного доступа.

Преимуществом интеллектуальных карточек является больший объем  хранимой информации, устойчивость к  подделке и возможность использования  во многих приложениях.

Интеллектуальные карточки позволяют существенно упростить  процедуру идентификации клиента. Это позволяет оказаться от работы АКА в режиме реального времени  и централизованной проверки PIN. Для  проверки PIN применяется алгоритм, реализуемый  микропроцессором на карточке. Физическая защита интеллектуальной карты позволяет гарантировать корректность результата проверки PIN.

В то же время интеллектуальные карточки обладают и существенными  недостатками которые обусловили их ограниченное распространение. Основных недостатков два:

- высокая стоимость  производства карточки;

- увеличенная по сравнению  со стандартом толщина, из-за  чего она не может быть прочитана  обыкновенным АКА. Для чтения  таких карточек необходима установка  специальных считывателей.

Кредитные карточки - наиболее распространенный тип пластиковых карточек. К ним относятся карточки общенациональных систем США Visa и Mastercard, American Express и AmEx's Optima, карточка Discovery Card фирмы Sears, Universal Card фирмы AT&T, местные и региональные карточки универсальных магазинов. Ими пользуются миллионы людей в США.

Карточки предъявляются  на предприятиях торговли и обслуживания для оплаты товаров и услуг. При  оплате с помощью кредитных карточек банк покупателя открывает ему кредит на сумму покупки и затем через некоторое время (обычно 25 дней) присылает счет по почте. Покупатель возвращает оплаченный чек обратно в банк.

Visa, MasterCard и Discover требуют  от обладателей карточек производства  по крайней мере фиксированного  минимального платежа. 

Разновидностью кредитных карточек являются affinity-карточки. Они выпускаются банком, кредитным объединением или финансовой компанией, заключившими специальное соглашение с профессиональной, общественной, религиозной или другой некоммерческой организацией. Обычно знак этой организации помещается на кредитную карточку. Производитель карточек обязуется отчислять своему контрагенту некоторый (сравнительно небольшой) процент от прибыли при использовании карточек. В ответ на это организация, с которой заключен договор, помогает производителю карточек внедрить их среди ее членов.

Дебетовые карточки используются для дебетовых расчетов. Другие ее названия: карточка наличных средств  или расчетная. Она во многом аналогична кредитной. Для дебетовых транзакций чаще всего используются АКА. Дебетовые карточки предназначены для замены наличных денег и персональных чеков.

Пластиковая карточка, как  основной носитель информации для АКА  и оборудования POS, является притягательным объектом для злоумышленника. Поэтому  перед выпуском таких карточек необходимо четко представлять степень их защиты от различных воздействий. Существует два основных требования к банковским карточкам: уникальность и необратимость.

Первое требование означает, что среди всех выпущенных банком карточек не должно быть ни одной одинаковой по характеристикам. Создание подобной карточки должно быть исключено для злоумышленника. Согласно второму требованию, не может быть восстановлена первоначальная информация на карточке.

Для реализации этих требований каждая фирма-изготовитель предусматривает свои схемы защиты, все тонкости которых она хранит в секрете. Рассмотрим два основных способа защиты магнитных карточек от подделки: метод магнитных водяных знаков и метод «сэндвича».

Метод магнитных водяных  знаков предусматривает нанесение на магнитную ленту, расположенную на карточке, специального рисунка. Этот рисунок наносится при помощи магнитного поля и выполняет ту же самую функцию, что и обычные водяные знаки на ценных бумагах. При изготовлении карточка подвергается воздействию сильного электромагнитного поля под углом 45 градусов к продольной оси. Затем на нее воздействует специальное записывающее устройство, которое преобразует направленность магнитных полей на карточке к особому виду.

Проверка карточки с  нанесенными магнитными водяными знаками осуществляется специальными устройствами. Этот метод защиты не влияет на информацию, которая записана на информационных дорожках, а добавляет на неиспользуемую нулевую дорожку от 50 до 100 разрядов дополнительной информации. Эти знаки используется для дополнительной проверки.

Метод «сэндвича» является альтернативой методу водяных знаков и заключается в том, что одна полоска содержит участки с различными уровнями намагниченности, причем участок  с меньшей намагниченностью расположен ближе к головке чтения/записи. Для записи информации на карточку используется сильное магнитное поле. В считывателе информации карточка вначале проходит через стирающее поле. При этом на участке со слабой намагниченностью информация стирается, а с сильной намагниченностью - не изменяется. Затем информация с полосы считывается обычным образом. Надежность этого метода защиты основана на двух предположениях: во-первых, если злоумышленник использует одинарную полосу для подделки карточки, то вся информация на ней будет затерта стирающим полем; во-вторых, для записи на двухслойную полосу требуется специальное оборудование для создания необходимого по величине магнитного поля.

Современные пластиковые  карточки имеют несколько степеней (уровней) защиты. Например, карточки системы VISA имеют семь уровней защиты:

1. Торговое имя продукта, которое идентифицирует тип Visa карточки, вместе с символом защиты;

2. Вокруг панели расположена  кайма впечатанных кодов идентификации  банка;

3. Поле fine-line в области  идентификации продукции:

- символ защиты;

- идентификатор банка  над символом защиты;

- голубь (эмблема Visa), который видим только в ультрафиолетовых  лучах;

- трехмерная голограмма  голубя.

В настоящее время  не существует достоверной статистики по потерям, которые связаны с использованием пластиковых карточек. По некоторым оценкам, они составляют до $2 млрд. в год. Основной причиной потерь является неправильное использование карточек их законными владельцами. [12]

Пропорции злоупотреблений  с пластиковыми карточками зависят от структуры банковской индустрии и поэтому сильно меняются от страны к стране. Например, по сравнению с Западной Европой, в США большие потери происходят именно за счет неправильного использования карточек. Но при этом, по оценкам экспертов, ущерб от мошенничества с применением технических средств составляет не менее $500 млн. в год. [3, с.52]

Ниже приведена статистика потерь для Visa и MasterCard (данные 1993 года). [2, с.24]

 

Причина

Доля в общих потерях, %

Мошенничество продавца

22.6

Украденные карты

17.2

Подделка карт

14.3

Изменение рельефа  карты

8.1

Потерянные  карты

7.5

Неправильное  применение

7.4

Мошенничество по телефону

6.3

Мошенничество при пересылке почтой

4.5

Почтовое мошенничество

3.6

Кражи при производстве  пересылке

2.9

Сговор с владельцем карточки

2.1

Прочие

3.5


 

Одно из важнейших  требований безопасности при работе с пластиковыми карточками — обеспечение  безопасности банкоматов.

В настоящее время  на автоматические кассовые аппараты (АКА) возлагаются следующие задачи:

- идентификация и аутентификация клиента;

- выдача наличных денег;

- оповещение о состоянии  счета клиента;

- перевод денег клиента  с одного счета на другой;

- регистрация всех  произведенных операций и выдача  квитанций.

Основная задача АКА - выдача наличных денег клиенту. Так как внутри АКА кроме различных устройств находятся и наличные деньги, то должна быть предусмотрена его серьезная физическая защита.

По имеющимся данным [6, с.82] в Великобритании АКА установлены:

* 67 % - в виде, вмонтированном  в стену;

* 21 % - внутри банков;

* 5 % - в вестибюлях банков;

* 7 % - отдельно стоящие  банкоматы вне банков.

При рассмотрении дальнейшей защиты хранимой в АКА информации предполагается, что нарушение его  внешней физической защиты маловероятно.

Автоматический кассовый аппарат может работать в одном из двух режимов:

1. Off-line (автономный режим). В автономном режиме АКА функционирует  независимо от компьютеров банка.  При этом запись информации  о транзакциях производится на  внутренний магнитный диск и  выводится на встроенный принтер.

Информация о работе Проблемы информационной безопасности банков