- •Введение
- •1 Постановка задачи
- •2.1 Концепция безопасности объектов информатизации
- •2.1.1 Цели и задачи системы безопасности
- •2.1.2 Принципы организации и функционирования системы безопасности
- •2.1.3 Управление системой безопасности объектов информатизации
- •2.2 Характеристика объектов защиты
- •2.2.1 Универсальная электронная карта (уэк)
- •2.2.2 Банкомат
- •2.3 Список участников проекта
- •2.4 Перечень защищаемой информации и прикладного программного обеспечения
- •2.5 Статистические данные в сфере защиты
- •2.6 Угрозы информационной безопасности
- •2.7 Модель нарушителя
- •2.8 Анализ рисков
- •2.9 Построение частной модели угроз
- •2.10 Зарубежный опыт решения задач построения электронного правительства и оказания государственных услуг
- •2.10.1 Инфраструктура электронной идентификации и авторизации
- •2.10.2 Электронные паспорта
- •2.10.3 Карты, используемые для получения медицинских услуг
- •2.10.4 Система идентификации и единой точки входа в информационные системы для государственных служащих
- •2.10.5 Сервисы меток времени
- •2.11 Неудача западных коллег
- •2.12 Вывод
- •3 Кострукторская часть
- •1) Универсальная карта и её чипы;
- •3) Организации, как информационный ресурс.
- •3.1 Универсальная карта и её чипы
- •3.1.1 Контактный чип emv
- •3.1.1.1 Элементы данных и файлы
- •3.1.1.2 Соображения безопасности
- •3.1.2 Бесконтактный чип
- •3.1.3 Чип со сдвоенным интерфейсом
- •3.1.4 Электронно-цифровая подпись как средство защиты чипа
- •3.2 Организационные мероприятия
- •Банкомат:
- •Rfid-считыватели.
- •3.3.1 Банкомат
- •3.3.1.1 Сенсорная панель
- •3.3.1.2 Фотодиоды
- •3.3.1.3 Светодиодная панель
- •3.3.3 Домашний карт-ридер
- •3.3.4 Rfid-считыватели
- •3.3.4.1 Сканер радиочастот
- •3.3.4.2 Экранированный чехол из медной пластины
- •3.3.5 Биометрия, как составляющая метода защиты
- •3.3.5.1 Дактилоскопия
- •3.3.5.2 Биометрия лица
- •3.4 Организации, как информационный ресурс.
- •3.4.1 Межсетевые экраны
- •3.4.1.2 Сспт-2
- •3.4.2 Система защиты каналов передачи данных
- •3.4.3 Антивирусные средства
- •3.4.3.2 Антивирус Касперского
- •3.4.4 Системы обнаружения вторжений
- •3.5 Вывод
- •4 Организационно-экономическая часть
- •4.1 Сфера применения
- •4.2 Описание эффекта от внедрения системы защиты информации
- •4.3 Экономические расчеты по Республике Марий Эл
- •4.3.1 Расчет капитальных затрат на внедрение
- •4.3.2 Предполагаемый доход
- •4.4 Вывод
- •5 Безопасность жизнедеятельности
- •5.1. Анализ опасных и вредных факторов на объекте информатизации
- •5.1.1 Эмоциональный фактор, в случае хищения уэк
- •5.1.2 Электромагнитное излучение rfid технологии
- •5.1.3 Освещенность аппаратно-технических средств
- •5 .2 Освещенность кабины банкомата
- •5.2.1 Технический расчёт искусственного освещения кабины банкомата
- •5.4 Вывод
- •Заключение
- •Л итература
- •Приложение 1
- •Приложение 2
- •Приложение 3
- •Приложение 4
- •Приложение 5
- •Приложение 6
- •Приложение 7
2.1.3 Управление системой безопасности объектов информатизации
Исходя из представленных в концепции задач, принципов организации и функционирования системы безопасности, основных угроз безопасности УЭК, целесообразно выделить следующие основные направления деятельности по обеспечению ее безопасности:
- информационно-аналитических исследований и прогнозных оценок безопасности, в том числе экономической;
- безопасности персонала, как госучреждений, так и коммерческих организаций, которые имеют доступ к информационным ресурсам;
- сохранности и физической защиты финансовых средств;
- безопасности информационных ресурсов;
- безопасность информационных центров, вплоть до инфокиосков.
Основными задачами направления информационно-аналитических исследований и прогнозных оценок безопасности являются:
- организация работ по выявлению информации, содержащей персональные данные, обоснованию уровня ее конфиденциальности и документальному оформлению в виде перечней сведений, подлежащих защите;
- учет официальных претензий правоохранительных и контролирующих органов к возможным партнерам на финансовом рынке, фирмам и т.п.;
- выявление и прогнозирование уязвимых мест в деятельности, реальных и потенциальных угроз безопасности организаций, разработка и осуществление комплекса оперативных и долговременных мер по их предупреждению и нейтрализации;
- анализ и прогнозирование негативных тенденций социально-эко-номического развития организаций с точки зрения влияния на их безопасность;
- информационное обеспечение руководства организаций в области безопасности;
- координация деятельности подразделений службы безопасности и обеспечения взаимодействия со всеми структурными подразделениями организаций в решении проблемы безопасности.
Главной заботой о безопасности персонала является охрана личности от любых противоправных посягательств на его жизнь, материальные ценности и личную информацию.
2.2 Характеристика объектов защиты
В данном проекте имеется множество объектов, подлежащих защите. Стоит рассмотреть только основные из них, но при этом не стоит забывать и про самые простые по технологическим параметрам, такие как: терминалы оплаты, банкоматы и другие средства сбора и приема информации.
К основной категории относится непосредственно сама универсальная электронная карта.
2.2.1 Универсальная электронная карта (уэк)
И
меется
3 вида дизайна УЭК (приложение 3). На карте
расположены и средства защиты, и
идентификационные данные личности
гражданина:
Передняя сторона:
Чип;
Номер карты;
Наименование банка;
Логотип УЭК;
Логотип платежного продукта.
З
Рисунок 1. – УЭК
адняя сторона:
Магнитная полоса;
Фотография личности;
Ф.И.О. держателя, пол и дата рождения;
Срок действия карты;
Образец подписи держателя;
Номер УЭК;
Номер пенсионного страхования;
Логотип дополнительного платежного продукта.
Из всего перечисленного больше всего в карте нас интересует чип и магнитная полоса.
Чип конфигурации EMV (аббревиатура мною представлена выше). Чип предназначен как на контактную, так и бесконтактную идентификацию личности (расчеты на контактную и бесконтактную форму доступа будут рассмотрены в следующем разделе).
Спецификация УЭК и чипа (приложение 4):
ISO/IEC 7810 |
Стандартизация размера карты ID1 (85,60 × 53,98) |
ISO 7816–1 |
Определяет физические характеристики карт |
ISO 7816–2 |
Задает размеры и расположение контактов |
ISO 7816–3 |
Стандартизирует сигналы и протоколы связи |
IEC 512-2:1979 |
Спецификации для электромеханических компонентов оборудования |
FIPS Pub 180-1:1995 |
Стандарт на безопасные хэши. Спецификация терминала платежных систем для карт с интегральными схемами |
ISO 639:1988 |
Коды названий языков |
ISO 3166:1997 |
Коды названий стран |
ISO 4217:1995 |
Коды валют и фондов |
ISO/IEC 7811-1:1995 |
Идентификационные карты – Метод записи |
ISO/IEC 7811-3:1995 |
Идентификационные карты – Метод записи |
ISO/IEC 7813:1995 |
Идентификационные карты – Карты для финансовых операций |
ISO/IEC DIS7816-1:1998 |
Идентификационные карты – Карты с интегральными схемами, имеющими внешние контакты |
ISO/IEC 7816-3:1989 |
Электрические сигналы и протоколы передачи |
ISO/IEC 7816-3:1992 |
Протокол типа T=1, асинхронный полудуплексный протокол блочной передачи |
ISO/IEC 7816-3:1994 |
Выбор типа протокола |
ISO/IEC 7816-4:1995 |
Команды обмена |
ISO/IEC 7816-5:1994 |
Процедура для выработки прикладных идентификаторов |
ISO/IEC 7816-6:1996 |
Информационные элементы |
ISO 8731-1:1987 |
Алгоритмы аутентификации сообщений (DEA) |
ISO 8372:1987 |
Обработка информации. Режимы работы для 64-бито-вых блочных алгоритмов шифрования/дешифрования |
ISO/IEC 8825:1990 |
Информационная технология. Соединение открытых систем. |
|
Спецификация базовых правил кодирования для синтаксической Аннотации ASN |
ISO 8583:1987 |
Сообщения банковских карт – Спецификации сообщений – Содержимое финансовых транзакций |
ISO 8583:1993 |
Сообщения транзакций банковских карт – Спецификации Сообщений |
ISO 8859:1987 |
Обработка сообщений – 8-битовые графические символьные наборы |
ISO/IEC 9796-2: 1997 |
Информационная технология – Методы безопасности – Схема восстановления сообщений с цифровой подписью. |
ISO/IEC 9797:1994 |
Информационная технология - Методы безопасности – Механизм информационной целостности, использующий функцию криптографической проверки на базе алгоритма блочного шифра |
ISO/IEC 10116: 1997 |
Информационная технология – режимы работы алгоритмов n-битовых блочных шифров |
ISO/IEC 10118-3: 1998 |
Информационная технология - Методы безопасности – хэш-функции |
Магнитная полоса — носитель информации с ограниченным объемом памяти. Использование пластиковых карт с магнитной полосой позволяет автоматизировать ввод информации в системы управления. Сфера применения пластиковых карт с магнитной полосой очень велика. Это дисконтные карты, подарочные сертификаты, идентификационные и клубные карты, топливные, транспортные, страховые и многие другие.
Магнитная полоса различается по своим свойствам на высококоэрцитивную (HiCo) и низкокоэрцитивную (LoCo). Степень коэрцитивности влияет на устойчивость записанной информации к размагничиванию. Пластиковые карты с магнитной полосой HiCo более надежны и долговечны, так как информация на магнитных полосах HiCo менее подвержена размагничиванию внешними магнитными полями, чем на полосах LoCo. По цвету магнитные полосы различаются следующим образом: HiCo — полоса черного цвета, LoCo — полоса коричневого цвета.
Магнитная полоса предполагает машинное считывание. Для стандартных считывающих устройств (ридеров) магнитная полоса делается шириной 12,7 мм (0,5 дюйма) и располагается на расстоянии 4 мм от края карточки.
На магнитной полосе находится три дорожки, по которым можно нанести ту или иную информацию. Все три дорожки, как правило, используются в крупных банковских платёжных системах. В локальных платёжных системах, дисконтных системах, а также в системах контроля доступа используется чаще всего одна (обычно вторая), реже — две (первая и вторая) дорожки.
1-я дорожка - цифробуквенная информация: до 76 знакомест QWERTYUIOPASDFGHJKLZXCVBNM 1234567890 : ; = + ( ) – ‘ - ! @ # ^ & * <> / \ Все латинские буквы ЗАГЛАВНЫЕ. Информация будет окружена служебными символами: "%" в начале строки,"?" в конце строки. Служебный знак "? " добавляется в конце каждой строки базы данных и означает конец записи на магнитную полосу и при считывании не отображается.
2-я дорожка - только цифры: 1234567890 и знак "=", до 37 знакомест. Пробел отображается на магнитной полосе знаком "=". Знак "?" означает конец записи на магнитную полосу и при считывании не отображается. Информация будет окружена служебными символами:";" в начале строки, "?" в конце строки.
3-я дорожка - только цифры: 1234567890 и знак "=", до 104 знакомест. Пробел отображается на магнитной ленте знаком "=". Знак "?" означает конец записи на магнитную ленту и при считывании не отображается. Информация будет окружена служебными символами:"_" в начале строки,"?" в конце строки.
Для изготовления магнитных карт используют оригинальные пластиковые заготовки с нанесённой на них магнитной полосой.
