- •Введение
- •1 Постановка задачи
- •2.1 Концепция безопасности объектов информатизации
- •2.1.1 Цели и задачи системы безопасности
- •2.1.2 Принципы организации и функционирования системы безопасности
- •2.1.3 Управление системой безопасности объектов информатизации
- •2.2 Характеристика объектов защиты
- •2.2.1 Универсальная электронная карта (уэк)
- •2.2.2 Банкомат
- •2.3 Список участников проекта
- •2.4 Перечень защищаемой информации и прикладного программного обеспечения
- •2.5 Статистические данные в сфере защиты
- •2.6 Угрозы информационной безопасности
- •2.7 Модель нарушителя
- •2.8 Анализ рисков
- •2.9 Построение частной модели угроз
- •2.10 Зарубежный опыт решения задач построения электронного правительства и оказания государственных услуг
- •2.10.1 Инфраструктура электронной идентификации и авторизации
- •2.10.2 Электронные паспорта
- •2.10.3 Карты, используемые для получения медицинских услуг
- •2.10.4 Система идентификации и единой точки входа в информационные системы для государственных служащих
- •2.10.5 Сервисы меток времени
- •2.11 Неудача западных коллег
- •2.12 Вывод
- •3 Кострукторская часть
- •1) Универсальная карта и её чипы;
- •3) Организации, как информационный ресурс.
- •3.1 Универсальная карта и её чипы
- •3.1.1 Контактный чип emv
- •3.1.1.1 Элементы данных и файлы
- •3.1.1.2 Соображения безопасности
- •3.1.2 Бесконтактный чип
- •3.1.3 Чип со сдвоенным интерфейсом
- •3.1.4 Электронно-цифровая подпись как средство защиты чипа
- •3.2 Организационные мероприятия
- •Банкомат:
- •Rfid-считыватели.
- •3.3.1 Банкомат
- •3.3.1.1 Сенсорная панель
- •3.3.1.2 Фотодиоды
- •3.3.1.3 Светодиодная панель
- •3.3.3 Домашний карт-ридер
- •3.3.4 Rfid-считыватели
- •3.3.4.1 Сканер радиочастот
- •3.3.4.2 Экранированный чехол из медной пластины
- •3.3.5 Биометрия, как составляющая метода защиты
- •3.3.5.1 Дактилоскопия
- •3.3.5.2 Биометрия лица
- •3.4 Организации, как информационный ресурс.
- •3.4.1 Межсетевые экраны
- •3.4.1.2 Сспт-2
- •3.4.2 Система защиты каналов передачи данных
- •3.4.3 Антивирусные средства
- •3.4.3.2 Антивирус Касперского
- •3.4.4 Системы обнаружения вторжений
- •3.5 Вывод
- •4 Организационно-экономическая часть
- •4.1 Сфера применения
- •4.2 Описание эффекта от внедрения системы защиты информации
- •4.3 Экономические расчеты по Республике Марий Эл
- •4.3.1 Расчет капитальных затрат на внедрение
- •4.3.2 Предполагаемый доход
- •4.4 Вывод
- •5 Безопасность жизнедеятельности
- •5.1. Анализ опасных и вредных факторов на объекте информатизации
- •5.1.1 Эмоциональный фактор, в случае хищения уэк
- •5.1.2 Электромагнитное излучение rfid технологии
- •5.1.3 Освещенность аппаратно-технических средств
- •5 .2 Освещенность кабины банкомата
- •5.2.1 Технический расчёт искусственного освещения кабины банкомата
- •5.4 Вывод
- •Заключение
- •Л итература
- •Приложение 1
- •Приложение 2
- •Приложение 3
- •Приложение 4
- •Приложение 5
- •Приложение 6
- •Приложение 7
2.5 Статистические данные в сфере защиты
С каждым годом нарастает технологический потенциал в сфере защиты информационных ресурсов, увеличивается с ним и количество взломов. Зачастую это происходит из корыстных деяний человека, ну а также ради познавательной программы, как учебный материал для закрепления умственных способностей определенного круга сообществ.
В 2007 году разработчики антивирусов столкнулись с резким увеличением числа вредоносных программ, нацеленных на банки (т.н. financialmalware). Несмотря на то, что финансовые организации не предоставляют точной информации, можно сделать вывод, что число атак на банки также возросло.
Рисунок 3. Рост вредоносного финансового ПО – в процентах
Несмотря на увеличение количества атак, процент обнаруживаемого за месяц вредоносного финансового ПО падает, что отражено на графике. Этому могут способствовать следующие факторы.
Атаки на банки – это, как правило, многоступенчатый процесс: социальная инженерия, фишинг, использование троянских программ-загрузчиков, которые затем устанавливают на компьютер-жертву вредоносное финансовое ПО. Увеличение числа атак связано с увеличением числа модификаций троянцев-загрузчиков.
Рисунок 4.Количество вредоносного ПО, способного атаковать более трех финансовых организаций одновременно, – в процентах
Помимо того, что увеличилось число вредоносных программ, нацеленных на финансовые организации, выросло и количество программ, которые могут разом атаковать два банка и более. Но, как показывает приведенный выше график, процент вредоносного ПО, нацеленного более чем на три финансовых организации одновременно, также снижается. Таким образом, подавляющее большинство такого рода вредоносных программ предназначены для проведения атак на 1-3 банка. Причина этого в том, что вредоносное финансовое ПО имеет своего рода "региональный" характер: вредоносные программы разрабатываются с целью поразить конкретные банки или финансовые организации в конкретном регионе.
В основном, в сфере интересов авторов вредоносного финансового ПО оказывается сравнительно небольшое число банков. Судя по всему, выбор банков, обусловлен двумя факторами: большим количеством клиентов и относительной легкостью получения параметров доступа к счетам этих банков из-за низкого уровня защиты.
В 2007 году произошло также резкое увеличение числа троянских программ, занимающихся кражей данных, которые пользователь вводит в веб-форму. Эти программы нацелены на наиболее популярные браузеры, такие как Internet Explorer, Opera и Firefox. Такие троянцы легко приспособить для кражи реквизитов кредитных карт, и их использования может оказаться вполне достаточно, чтобы взломать систему защиты банка: здесь все зависит от степени надежности принятых мер информационной безопасности. Многие банки, использующие однофакторную аутентификацию пользователей, уязвимы для относительно простых видов атак.
По результатам исследования аудиторской компании Deloitte Touche Tohmatsu в 2009 году были взломаны информационные системы свыше 80% мировых финансовых учреждений. Исследователи, впрочем, не сами фиксировали случаи проникновения злоумышленников в вычислительные сети, а добывали свои данные путем опроса руководителей служб безопасности 100 банков и страховых компаний. 83% респондентов сказали, что их системы в прошлом году были взломаны. Почти 40% организаций, чьи системы были атакованы, понесли финансовые потери. В 2008 году факт взлома подтвердили 39% опрошенных. Несмотря на рост интенсивности атак, не все компании увеличивают бюджет службы безопасности. Около 5% опрошенных сказали, что их бюджеты остаются неизменными, а 10% - что их бюджеты сократились по сравнению с прошлым годом. За год количество компаний, которые в полной мере применяют антивирусные средства, сократилось с 96 до 87%. Треть респондентов считает, что технологии защиты в их компаниях используются неэффективно.
В 2010 году интенсивность атак не уменьшилась по сравнению с 2009 годом, даже прибавив обороты на 24%. Что существенно сказалось на обороне банковских систем защиты – увеличение составило 8%.
