- •Актуальність
- •Розділ 1 теоретична частина.
- •Основні положення теорії інформаційної безпеки
- •Цінність та класифікація інформації
- •Інформація як об’єкт власності
- •Захист інформації в автоматизованих системах
- •Огляд зарубіжного законодавства в області інформаційної безпеки
- •"Помаранчева книга"
- •Законодавчі акти і нормативні документи щодо зі
- •Державний стандарт (Критерії) України з зі
- •Сертифікації автоматизованих систем ( ас)
- •Визначення та загальні властивості інформації
- •Цінність та класифікація інформації
- •Інформація як об’єкт власності
- •Захист інформації в автоматизованих системах
- •Загрози інформаційної безпеки
- •Залежно від джерела загрози прийнято виділяти:
- •За ступенем впливу на ас виділяють
- •За способом доступу до ресурсів ас виділяють:
- •Побудова дерева загроз
- •Технології проникнення вірусів
- •Огляд зарубіжного законодавства в області інформаційної безпеки
- •"Помаранчева книга"
- •Законодавчі акти і нормативні документи щодо зі
- •Державний стандарт (Критерії) України з зі
- •Сертифікації ас
- •Захисту від несанкціонованого доступу(ндс)
- •Використання програмного забезпечення
- •Функції захисту операційної системи
- •Забезпечення фізичної безпеки комп’ютера
- •Особливості захисту інформації від нсд в локальних обчислювальних мережах
- •Захист інформації в базах даних
- •Використання криптографії
- •Безпека електронних платіжних систем
- •Розділ 2 практична частина Лабораторна робота №1
- •1. Основні поняття захисту інформації
- •Система нормативно-правових актів, що регламентують забезпечення іб. Види інформації. Теоретична довідка
- •1.Галузь використання
- •2.Визначення
- •3.Нормативні посилання
- •7.1. Права сзі має право:
- •Лабораторна робота №2
- •2. Структура, задачі служби інформаційної безпеки.
- •Лабораторна робота № 3 Основа побудови систем мандатного розмежування доступу. Модель Белла-Лападули як основа побудови систем мандатного розмежування доступу. Основні положення моделі.
- •Матриця відповідальності[
- •Безпека ос базується на двох ідеях:
- •Лабораторна робота № 5
- •Питання для самоконтроля
- •Література:
Використання криптографії
Чому проблема використання криптографічних методів в інформаційних системах (ІС) стала в даний момент особливо актуальна?
З одного боку, розширилося використання комп'ютерних мереж, зокрема глобальної мережі Інтернет, по яких передаються великі обсяги інформації державної, військової, комерційного характеру, що не допускає можливість доступу до неї сторонніх осіб.
З іншого боку, поява нових могутніх комп'ютерів, технологій мережевих і нейроннихх обчислень.
Проблемою захисту інформації шляхом її перетворення займається криптология (kryptos - таємний, logos - наука). Криптология розділяється на два напрямки - криптографію і криптоаналіз. Мети цих напрямків прямо протилежні.
Криптографія займається пошуком і дослідженням математичних методів перетворення інформації.
Сфера інтересів криптоаналіза - дослідження можливості розшифровування інформації без знання ключів.
Сучасна криптографія містить у собі чотири великих розділи:
Симетричні криптосистеми.
Криптосистемы з відкритим ключем.
Системи електронного підпису.
Керування ключами.
Основні напрямки використання криптографічних методів - передача конфіденційної інформації по каналам зв'язку (наприклад, електронна пошта), установлення дійсності переданих повідомлень, збереження інформації (документів, баз даних) на носіях у зашифрованому виді.
Суть їх полягає в тому, що кожним адресатом ІС генеруються два ключі, зв'язані між собою за визначеним правилом. Один ключ з'являється відкритим, а інший закритим. Відкритий ключ публікується і доступний кожному, хто бажає послати повідомлення адресатові. Секретний ключ зберігається в таємниці.
Вихідний текст шифрується відкритим ключем адресата і передається йому. Зашифрований текст у принципі не може бути розшифрований тим же відкритим ключем. Дешифрування повідомлення можливе тільки з використанням закритого ключа, що відомий тільки самому адресатові.
У будь-якому випадку обраний комплекс криптографічних методів повинний сполучити, як зручність, гнучкість і оперативність використання, так і надійний захист від зловмисників циркулюючої в ІС інформації.
Безпека електронних платіжних систем
Сучасну практику банківських операцій, торговельних угод і взаємних платежів неможливо представити без розрахунків із застосуванням пластикових карт. Система безготівкових розрахунків за допомогою пластикових карт називається електронною платіжною системою.
Для забезпечення нормальної роботи електронна платіжна система повинна бути надійно захищена. C точки зору інформаційної безпеки в системах електронних платежів існують наступні уразливі місця:
пересилання платіжних і інших повідомлень між банками, між банком і банкоматом, між банком і клієнтом;
обробка інформації усередині огранізацій відправника й одержувача повідомлень;
доступ клієнтів до засобів, акумуильованих на рахунках.
Пересилання платіжних і інших повідомлень зв'язані з такими особливостями:
внутрішні системи організацій відправника й одержувача повинні забезпечувати необхідний захист при обробці електронних документів (захист систем);
взаємодія відправника й одержувача електронного документа здійснюється опосередковано - через канал зв'язку.
Ці особливості породжують наступні проблеми:
взаємне упізнання абонентів (проблема установлення взаємної дійсності при встановленні з'єднання);
захист електронних документів, переданих по каналах зв'язку (проблема забезпечення конфіденційності і цілісності документів);
захист процесу обміну електронними документами (проблема доказу відправлення і доставки документа);
забезпечення виконання документа (проблема взаємної недовіри між відправником і одержувачем через їхню приналежність до різних оррганизациям і взаємної незалежності).
Для забезпечення функцій захисту інформації на окремих вузлах системи електронних платежів повинні бути реалізовані наступні механізми захисту:
керування доступом;
контроль цілісності повідомлення;
забезпечення конфіденційності повідомлення;
взаємна аутентификація абонентів;
неможливість відмовлення від авторства повідомлення;
гарантії доставки повідомлення;
неможливість відмовлення від повідомлення;
реєстрація послідовності повідомлень;
контроль цілісності послідовності повідомлень.
Отже, як платіжний засіб в електронній платіжній системі використовуються електронні пластикові карти.
Електронна пластикова карта - це носій інформації, що ідентифікує власника і зберігає визначені облікові дані.
Розрізняють кредитні і дебетові карти.
Кредитні карти є найбільш розповсюдженим видом пластикових карт. До них відносяться карти загальнонаціональних систем США Visa і MasterCard, American Express і ряду інших. Ці карти пред'являють для оплати товарів і послуг. Власник дебетової карти повинний заздалегідь внести на свій рахунок у банку-емітенті визначену суму. Розмір цієї суми визначає ліміт доступних засобів. При здійсненні розрахунків з використанням цієї карти відповідно зменшується і ліміт. Як кредитна, так і дебетова карти можуть бути не тільки персональними, але і корпоративними. Корпоративні карти надаються компанією своїм співробітникам для оплати командировочних або інших службових витрат. Корпоративні карти компанії зв'язані з яким-небудь одним її рахунком. Ці карти можуть мати розділений або нерозділений ліміт. У першому випадку кожному з власників корпоративних карт встановлюється індивідуальний ліміт. Другий варіант більше пасує невеликим компаніям і не припускає розмежування ліміту.
Пластикова карта являє собою пластину, виготовлену зі спеціальної пластмаси, стійкої до механічних і термічних впливів. По стандарті ISO 9001 усі пластикові карти мають розміри 85.6×53.9?0.76 мм.
Для ідентифікації власника на пластикову карту наносяться:
логотип банку-емітента;
логотип платіжної системи, що обслуговує цю карту;
ім'я власника карти;
номер рахунка власника карти;
термін дії карти і т.п.
Крім того, на карті може бути присутнім фотографія власника і його підпис.
Карти з мікросхемою можна класифікувати по двох ознаках.
Перша ознака - принцип взаємодії з пристроєм, що зчитує. Основні типи:
карти з контактним зчитуванням;
карти з безконтактним (індукційним) зчитуванням.
Карта з контактним зчитуванням має на своїй поверхні від 8 до 10 контактних пластин. Розміщення контактних пластин, їхня кількість і призначення висновків різні в різних виробників і природно, що зчитування для карт даного типу розрізняються між собою.
Обмін даними між картою з безконтактним зчитуванням і пристроєм, що зчитує, виробляється індукційним способом. Звичайно, що такі карти надійніше.
Друга ознака - функціональні можливості карти. Основні типи:
карти-лічильники;
карти з пам'яттю;
карти з мікропроцесором.
У картах першого типу немає ніяких обмежень на читання і запис даних. Ці карти не можна використовувати в якості платіжних, тому що їхній досить просто "зламати".
Карти другого типу мають область ідентифікаційних даних і одну або кілька прикладних областей. Ідентифікаційна область допускає лише однократний запис при персоналізації і далі доступна тільки для зчитування. Доступ до прикладних областей регламентується і здійснюється тільки при виконанні визначених операцій, зокрема при введенні секретного PIN-коду.
Рівень захисту карт із пам'яттю вище, ніж у магнітних карт. Як платіжний засіб карти з пам'яттю використовуються для оплати таксофонів загального користування, проїзду в транспорті, у локальних платіжних системах (клубні карти). Карти з пам'яттю застосовуються також у системах допуску в приміщення і доступу до рресурсам комп'ютерних мереж (ідентифікаційні карти).
Карти з мікропроцесором називають також інтелектуальними картами або смарт-картами. Це по суті мікрокомп'ютери, що містять всі основні апаратні компоненти:
мікропроцесор з тактовою частотою 5Мгц;
оперативне ЗУ ємністю до 256 байт;
постійне ЗУ ємністю до 10 Кбайт;
енергонезалежне ЗУ ємністю до 8 Кбайт.
Смарт-карта забезпечує широкий набір функцій:
розмежування повноважень доступу до внутрішніх ресурсів;
шифрування даних із застосуванням різних алгоритмів;
формування електронного цифрового підпису;
ведення ключової системи;
виконання всіх операцій взаємодії власника карти, банку і торговця.
Деякі смарт-карты забезпечують режим "самоблокування" при спробі несанкціонованого доступу.
Важливими етапами підготовки і застосування пластикової карти є персоналізація й авторизація.
Персоналізація здійснюється при видачі карти клієнтові. При цьому на карту заносяться дані, що дозволяють ідентифікувати карту і її власника, а також здійснити перевірку карти при прийомі її до оплати або видачі готівки.
Авторизація - це процес підтвердження продажу по карті. Технологія авторизації залежить від типу карти, схеми платіжної системи і технічної оснащеності обслуговування.
Випробуваним способом ідентифікації власника пластикової карти є використання секретного персонального ідентифікаційного номера PIN. Значення PIN повинне бути відомо тільки власникові карти.
Захист персонального ідентифікаційного номера PIN для пластикової карти є критичною для безпеки всієї платіжної системи. Вона ніколи не зберігається і не передається в рамках системи електронних платежів.
Метод генерації значення PIN впливає на безпеку електронної платіжної системи. Узагалі, персональні ідентифікаційні номери можуть формуватися або банком, або власниками карт.
Якщо PIN призначається банком, то звичайно використовується один із двох варіантів.
Для більшої зручності клієнта використовують значення PIN, обиране самим клієнтом. Такий спосіб визначення PIN дозволяє клієнтові:
використовувати той самий PIN для різних цілей;
задавати в PIN не тільки цифри, але і букви (для зручності запам'ятовування).
При ідентифікації клієнта за значенням PIN і пред'явленій карті використовуються два основних способи перевірки PIN: неалгоритмічний і алгоритмічний.
Неалгоритмічний спосіб здійснюється шляхом безпосереднього порівняння введеного клієнтом PIN зі значеннями, збереженими в базі даних. Звичайно база даних зі значеннями PIN клієнтів шифрується методом прозорого шифрування, щоб підвищити її захищеність, не ускладнюючи процесу порівняння.
Алгоритмічний спосіб перевірки PIN полягає в тім, що введений клієнтом PIN перетворять по визначеному алгоритмі з використанням секретного ключа і потім порівнюють зі значенням PIN, що зберігається у визначеній формі на карті. Перевага цього методу перевірки:
відсутність копії PIN на головному комп'ютері виключає його розкриття персоналом банку;
відсутність передачі PIN між банкоматом або POS-терміналом і головним комп'ютером банку виключає його перехоплення або нав'язування результатів порівняння.
При безсистемному впровадженні електронного документообігу на підприємствах, як правило, відбувається перенесення вже діючих на підприємстві технологій документообігу, але з використанням комп’ютерної техніки. А тому будь-які недоліки, що існували в процесі документообігу до початку впровадження бухгалтерської комп’ютерної програми, можуть проявити свою дію і в електронному документообігу. Через це підготовку до електронного документообігу слід розпочинати з чіткого планування стадій та етапів впровадження, починаючи з аналізу процесу документального оформлення фінансово-господарської діяльності за минулі періоди. Найкращим способом при цьому є аудиторська перевірка. Однак за певних умов можна обмежитися детальним обстеженням документообігу в господарській, фінансовій та виробничій діяльності підприємства і лише після усунення недоліків починати впроваджувати електронний документообіг.
Створення систем захисту АС, персональних даних, здійснюється у декілька етапів. На першому етапі проводиться проектування створюваної системи – розробляються необхідні проектні, експлуатаційні і організаційно-розпорядчі документи по забезпеченню інформаційної безпеки (ІБ). На другому етапі здійснюється впровадження системи захисту АС. Проводиться поставка необхідних засобів забезпечення ІБ і їх пусконаладка, навчання персоналу компанії з питань захисту інформації, впровадження розроблених процесів ІБ (організаційних заходів). При створенні систем захисту можливе використовання як вітчизняних , так і імпортованих засобів захисту інформації. На завершальному етапі створення системи захисту АС, оцінюється її відповідність встановленим вимогам по ІБ (зовнішній аудит) і видаються документи, що дозволяють здійснювати обробку персональних даних. Розглянуті механізми побудови захисту від загроз порушення конфіденційності, цілісності і доступності інформації достатньо універсальні, щоб бути застосовними для більшості автоматизованих систем проте є описовими і носять неформальний характер. ^
