Криптографическая защита
Основные функции систем криптографической защиты:
шифрование информации на дисках и в каналах связи
генерация и проверка электронной цифровой подписи
генерация и распределение ключей
Криптографическая защита информации в банке тоже основывается на ряде нормативных документов. В банке используется электронно-цифровая подпись (ЭЦП), а также реализованы криптосети. Криптосеть – это круг уполномоченных в определённой области, которые могут использовать ЭЦП; объединение сертификатов по области применения.
Средства шифрования, используемые при общении с клиентом, определяются в договоре, используемые внутри банка регламентируются нормативными документами.
ЭЦП в банке используется согласно закону «Об электронной цифровой подписи», хотя электронная подпись начала использоваться банке ещё до принятия этого закона. ЭЦП – специальное криптографическое средство обеспечения подлинности, целостности и авторства документов, обрабатываемых с помощью вычислительной техники (электронных документов), реализованных в виде программного обеспечения. Таким образом, задача цифровой подписи – подтверждение авторства и контроль целостности, в отличие от шифрования, которое обеспечивает защиту информации двух передающих от третьего, то есть конфиденциальность.
ЭЦП представляет собой набор байтов, формируемых в результате работы программы ЭЦП, и является аналогом физической подписи, то есть обладает двумя основными свойствами: воспроизводима только владельцем электронной подписи (обладателем секретной части), а удостоверена может быть многими (обладателями открытой части). К тому же, подпись неразрывно связана с содержанием электронного документа и только с ним.
Корректная ЭЦП – ЭЦП электронного документа, дающая положительный результат при её проверке средствами программы проверки с использованием открытого ключа подписи владельца ЭЦП. Верной считается электронная подпись, если программа проверки подтвердила её правильность и для данного владельца зарегистрирован соответствующий открытый ключ.
Секретный ключ ЭЦП – ключ, самостоятельно изготавливаемый владельцем ЭЦП с использованием программного обеспечения по генерации ключей ЭЦП и предназначенный для формирования им ЭЦП электронных документов. Закрытый ключ хранится в виде файла на дискете или на электронном носителе Touch Memory.
Открытый (публичный) ключ ЭЦП – ключ, автоматически формируемый при изготовлении владельцем ЭЦП закрытого ключа и однозначно зависящий от него. Открытый ключ предназначен для проверки корректности ЭЦП. Открытый ключ считается принадлежащим владельцу, если он был зарегистрирован.
Инфраструктура открытых ключей (англ. PKI - Public Key Infrastructure) - технология аутентификации с помощью открытых ключей. Основные механизмы PKI:
установление доверия (в рамках заданной модели доверия)
система именования субъектов, обеспечивающая уникальность имени в рамках системы
связь имени субъекта и пары ключей (открытый и закрытый) с подтверждением этой связи средствами удостоверяющего центра, которому доверяет субъект, проверяющий правильность связи
PKI не реализует авторизацию, доверие, именование субъектов криптографии, защиту информации или линий связи, но может использоваться как одна из составляющих при их реализации.
PKI реализуется в модели клиент-сервер, то есть проверка какой-либо информации, предоставляемой инфраструктурой, может происходить только по инициативе клиента.
Основные компоненты PKI:
удостоверяющий центр
сертификат открытого ключа
регистрационный центр
репозиторий (реестр сертификатов ключей подписей)
архив сертификатов
В чистом виде эта технология не применяется в банке. Применяются базы открытых ключей, которые сопровождаются специальными сотрудниками банка. Производится проверка по базе: если открытого ключа в ней нет, то подписавший документ не уполномочен его подписывать. Регистрация открытых ключей осуществляется по заявкам. Администратор криптоключей организует установку обновлённой библиотеки соответственно дате начала действия ключа. Администратор также сопровождает, ведёт учёт и заверяет подписи.
Изготовление ключей ЭЦП.
генерация ключей ЭЦП может проводиться только её владельцем
генерация ключей ЭЦП может осуществляться на специализированном рабочем месте
носителем секретных ключей ЭЦП является электронный идентификатор Touch Memory.
Закрытый ключ формируется сразу на носитель, регистрируется и затем может использоваться. Оформляется протокол изготовления. Подписываются документы с помощью специального модуля, который отдельно подключается по прилагаемому описанию.
Существуют двухкомпонентные ключи, использующиеся как ЭЦП АС.
Срок действия ключей ЭЦП не может составлять более 2 лет. По истечении этого срока подпись становиться недействительной. CRL – список отозванных сертификатов. Временный вывод ключей ЭЦП производится в случае временного отсутствия владельца ЭЦП (отпуск, болезнь).
Действия при компрометации ключей ЭЦП.
При компрометации или подозрении на компрометацию конфиденциального ключа ЭЦП владелец ключа или другое лицо, установившее факт компрометации, обязано сообщить об этом руководителю своего подразделения и в подразделение безопасности и защиты информации.
Владелец ключа ЭЦП обязан безотлагательно прекратить его использование.
Администратор криптоключей на основании указания своего руководства обязан незамедлительно организовать удаление соответствующего открытого ключа из всех баз.
По факту компрометации конфиденциального ключа ЭЦП подразделение безопасности и защиты информации проводит расследование.
В банке был опыт биометрической аутентификации, но повсеместный переход на биометрии весьма длителен и сложен, к тому же, компрометация биометрических данных требует больших усилий по её устранению (весьма затруднительно заменить человеку палец), и при этом, с учётом развития современных технологий, её подделка не является невыполнимой задачей.
