Показаны сообщения с ярлыком ДБО. Показать все сообщения
Показаны сообщения с ярлыком ДБО. Показать все сообщения

понедельник, 14 сентября 2020 г.

Чужие номера телефонов

Иногда бывают ситуации, когда клиент банка при заключении договора на банковское обслуживание или несколько позже сообщает чужой контактный номер телефона. Как правило это мобильный номер. Далее происходит юридическая коллизия. Если банки используют телефонный номер для идентификации клиента, то должна быть гарантия правильной принадлежности номера. Ведь на телефонные номера банки присылают одноразовые коды для подтверждения финансово значимых операций. Еще могут быть случаи, когда клиент меняет номер телефона, и последний переходит другого человеку. Он также может стать клиентом данного банка и тогда получится, что подтверждающие коды из СМС начнут поступать уже третьему лицу. Если же априори не доверять телефонным номерам клиентов и не проверять их, то нельзя будет их использовать для идентификации клиентов и отправлять на них коды для аутентификации.

Что же можно делать сейчас или вообще?

В настоящее время банки могут заключать договоры на проверку телефонного номера с операторами сотовой связи. Но дело в том, что таких операторов много. Напрашивается создание единого федерального реестра / агрегатора телефонных номеров, причем желательно сразу общего на любые виды, как стационарной, так и мобильной связи. На худой конец, можно для начала ограничиться BIG4 сотовых операторов.

А как вы проверяете принадлежность контактных номеров клиентов у себя в банках?

вторник, 8 сентября 2020 г.

Фото из смартфона

 

Хочу вынести на рассмотрение банковской аудитории следующие идеи. Предлагается делать фото клиентов банка при входе в мобильное приложение и во время совершения финансовых операций в нём. Далее передавать полученные фото в банк для хранения. Такие фотографии могут пригодиться для разбора полетов в случае выявления мошеннических операций. 

Фото из интернета, все совпадения случайны

Обоснование следующее.

При посещении офисов, многие клиенты уже привыкли, что операционные работники их фотографируют. Да, получаем биометрические ПДн, которые обрабатываем в соответствии со 152-ФЗ. Поток фотографий из мобильных приложений, конечно, будет достаточно большим, но его можно фильтровать по типам и суммам, после чего сжимать в JPG.

Закрываемый риск следующий. 

Осуществление финансовых операций другим человеком. Также для снижения этого риска предлагается еще пара сопутствующих идей:

- Запрет на запуск мобильного приложения, если в смартфоне был получен root доступ;

- Запрет на запуск мобильного приложения из любых виртуальных сред (эмуляторы Android, технология «вторая память»).

Что думаете вы по этому поводу? В нашей финансовой среде ведь как. Один банк что-то внедрил, остальные посмотрели и быстро скопировали. Ну, кто будет первым?

суббота, 19 ноября 2011 г.

Производители устройств, создающих доверенную платежную среду

Меня давно интересует тема создания доверенной среды для ДБО. Не так давно все производители выпустили на рынок так называемые, защищенные токены, то есть токены, с которых невозможно извлечь ключ ЭЦП. Это действительно так, однако риски никуда не уходят, они только трансформируются в другие. Существующее зловредное ПО уже умеет удаленно управлять компьютером, подменять реквизиты платежей, а также подписывать платеж, используя защищенный токен. Таким образом, использование защищенного токена лишь позволит оттянуть время.
В этом  году появились сразу несколько устройств с похожим функционалом. Все они предназначены для подтверждения какого-либо действия пользователя при его взаимодействии, в общем случае в значимых для него областях деятельности (финансы, доступ, переписка, гос. услуги и многое другое).
Пока мною замечены 4 реализации:
Agses. Австрийская разработка, на территории России есть ресселер – питерская компания. Название продукта качественно обыгрывает слово Access (доступ). Уже есть несколько качественных промо-сайтов, на которых присутствует много хорошо переведенных как маркетинговых, так и технических материалов и презентаций. Технологически очень интересная задумка с биометрией. Заявленная цена кусается на отметке 6000 р.

Cronto. Английская разработка, в контактах значится Кембридж. Присутствуют как программная, так и программно-аппаратная реализация. Программная реализация, по сути, является приложением (Java?) для любого современного мобильного телефона. Цена программной реализации не заявлена, но, видимо, она должна стремиться к нулю, т.к. очевидно позиционирование устройства для физиков.  Здесь я уже размещал свои мысли по созданию аналогичной среды.

PINPad. Российская разработка. Известный производитель, в багаже которого помимо опыта присутствуют тысячи проданных устройств. Может использоваться как в конфигурации с внешним, так и с внутренним защищенным токеном. Хорошего качества сенсорный экран, поддерживается скролинг. Заявленная цена 3000 р.

SafeTouch. Российская разработка. Удачное с точки зрения эргономики устройство, поддерживающее смарт-карты. Есть мнения, что тренд смещается в сторону карт, но есть и противоположное мнение. Заявленная цена 1600 р. Однако, имеются большие вопросы в части доверия к производителю: новая компания, пока не имеющая реализованных проектов, де-факто иностранное производство.

Для российских ИБ-компаний 2011 год проходит под знаком изобретений, сейчас они в основном занимаются зондированием банковской почвы и рекламированием своих устройств. Надеюсь, что 2012 год будет направлен на поддержку их решений со стороны производителей Клиент-Банков. Как только это случится, можно будет рассуждать о позиционировании устройств этого класса для конкретных групп в различных сегментах рынка.
На сегодня даже два последних устройства не могут в полной мере являться российскими, учитывая следующее определение российского продукта. Российским называется продукт, разработанный и произведенный в России из российских комплектующих на российском оборудовании силами российских специалистов.

воскресенье, 7 августа 2011 г.

Мобильный телефон в качестве доверенной среды ДБО

В настоящее время  процесс обеспечения безопасности в системах ДБО на стороне клиента не теряет своей актуальности. Основная проблема это подписание неизмененного платежного поручения (ПП) при помощи ЭЦП клиента. Атаки, направленные на изменение ПП перед его подписанием уже существуют, поэтому необходимы технологии, способные парировать данный риск.
Основной проблемой является создание доверенной среды клиента, в которой происходит подписание ПП.  Так как надежды на создание в качестве такой доверенной среды ПК клиента являются фантастической и утопической идеей, все силы аналитиков и производителей брошены на разработку такого дополнительного устройства. Производителями уже предлагаются технические решения, но все они являются дорогими и требуют заметных денежных средств клиента. Я же предлагаю в качестве такого устройства использовать обычный мобильный телефон.
Сейчас  практически любой мобильный телефон имеет фотокамеру и умеет выполнять внешние приложения, написанные на Java. Этого достаточно для реализации моей идеи. Привожу здесь алгоритм защищенной отправки ПП от клиента в банк.

Алгоритм:
1)      Клиент составляет ПП в своей бухгалтерской программе
2)      Клиент передает ПП из бухгалтерской программы в Клиент-Банк
3)      Клиент-Банк запрашивает пароль
4)      Если пароль верный Клиент-Банк преобразует информацию из ПП в QR-код или аналогичный и выводит его на экран ПК
5)      Клиент запускает специальное Приложение на мобильном телефоне.
6)      Приложение фотографирует и распознает QR-код с экрана ПК
7)      Приложение выводит на экран мобильного телефона основные реквизиты ПП (кому/сколько)
8)      Клиент проверяет основные реквизиты и если все верно нажимает «зеленую» кнопку на мобильном телефоне (если нет, то на «красную»)
9)      Приложение генерирует ЭЦП, на основе данных ПП и закрытого ключа клиента (закрытый ключ клиента интегрирован в Приложение) и отправляет его в виде SMS в банк
10)  Клиент-Банк шифрует ПП и отправляет в банк
11)  Банк при получении ПП расшифровывает ПП, проверяет ЭЦП и отправляет клиенту подтверждение о принятии платежа
Плюсы данного решения:
·         Двухфакторная аутентификация
·         Низкая цена устройства
·         Низкая стоимость разработки Приложения
Минусы данного решения:
·         Зависимость от поставщика мобильных услуг
·         Дополнительное устройство

понедельник, 13 июня 2011 г.

Риски использования криптокалькуляторов

Некоторые банки для защиты своих систем ДБО от мошеннических действий в качестве строгой аутентификации предлагают своим клиентам использовать криптокалькуляторы (КК).



Следующие банки, используют эту технологию:
  • Номос-Банк
  • Московский индустриальный банк
  • Липецккомбанк
  • КредитУралБанк
  • Банк Приморье
КК – устройство, похожее на обычный калькулятор, в которое вставляется чипованная банковская карта и после ввода ПИН-кода выдается одноразовый цифровой пароль.
Каждому клиенту выдается (продается) устройство, которое и используется им для управления своим счетом.
Одноразовые пароли могут генерироваться следующими способами:
  • только ответ
  • запрос-ответ
  • по времени
  • по событию
  • любыми вышеперечисленными комбинациями
Первые два способа это наши случаи для входа в Клиент-Банк и для подтверждения платежей соответственно. Предположу, что в случае с КК коды вырабатываются следующим образом:
  • Код_аутентификации=Усечение(Функция(Номер_карты, Номер_попытки))
  • Код_подтверждения=Усечение(Функция(Номер_карты,Код_запроса, Номер_попытки))
Код аутентификации это код, подтверждающий существование клиента системы, код подтверждения это вариация для последующей ЭЦП.
Номер_карты вместе с ПИН-кодом преобразуется по известному алгоритму в хэш.
Номер_попытки это счетчик от 0 до N, после замены элемента питания опять 0. Допустим, генерация возможна до 1 000 000 попыток, далее, скорее всего, КК будет выброшен как устаревший. Всё равно у него срок эксплуатации, скажем, 5 лет.
Используемые алгоритмы на стороне сервера аутентификации и в КК криптографические, основанные на HMAC с урезкой до нужного числа знаков и само собой одинаковые.

Плюсы:
  • В персональный компьютер, сеть, удаленную систему никогда не уходит постоянный пароль клиента.
  • Психологический, т.к. самая совершенная на сегодня защита.

Минусы:
  • Неудобство использования - нужно генерировать код для каждой транзакции.
  • Неудобство использования -  зависимость от «лишнего» устройства.
  • Дополнительные затраты на приобретение КК.

Риски:
  • Возможность атаки MitM. Чтобы парировать риски:
- должна быть доверенная среда, т.е. ОС, права доступа, антивирус и т.д., что не всегда возможно.
- должен быть доверенный канал связи и его шифрование, что также не всегда возможно.
  • Нет привязки КК к конкретному клиенту, а значит можно использовать любой КК, а не только выданный банком. Не является полностью риском,  парировать его нельзя в виду технологической особенности процесса.

Альтернативные, но более «слабые» технологии:
  • OTP-токены
  • Скретч-карты или чеки
  • Пароли по SMS
  • Виртуальные клавиатуры

Выводы:
На текущий момент времени КК предоставляют клиенту наиболее совершенную защиту при проведении платежей через систему Клиент-Банк.

понедельник, 9 августа 2010 г.

Безопасность электронного банкинга для банков

Безопасность электронного банкинга для банков

В сообщении, посвященном безопасности электронного банкинга для организаций, рассказывалось о мерах, направленных на обеспечение безопасности транзакций. Те же меры в наиболее полной степени применимы и к банковской ИТ-инфраструктуре.

Однако для защиты электронных платежных систем указанных мер совершенно не достаточно, т. к. банки априори позиционируются как финансовые организации с высоким уровнем доверия в части информационной безопасности. Однако, судя по общедоступной информации, только банки, входящие в ТОП-20 наиболее надежных банков России, имеют штат высокооплачиваемых специалистов в области информационной безопасности, а также риск-менеджеров. В подавляющем большинстве банков ситуация с информационной безопасностью зачастую находится на низком уровне и оставляет желать лучшего.

В настоящее время существует две технологии предоставления сервисов дистанционного банковского обслуживания (ДБО). Это технология с использованием «толстого» клиента и технология с использованием «тонкого» клиента.

Технология «толстого» клиента предполагает использование специально разработанного программного обеспечения, включающего интерфейсы пользователя, необходимые функциональные модули и криптографические библиотеки. Согласно нормам законодательства, криптографические библиотеки должны быть сертифицированы в ФСБ России, а также данная организация должна проводить работы по контролю корректности их встраивания в конечный продукт.

Вопросы информационной безопасности при использовании «толстого» клиента предполагают проведение ряда мероприятий на стороне конечного пользователя или организации, то есть на стороне клиента банка. Среди них установка программного обеспечения клиента, возможные сложности с интеграцией Клиент-Банка в инфраструктуру клиента, такие как обеспечение совместимости с подсистемами безопасности клиента, если они, конечно, есть и функционируют.

Технология «тонкого» клиента предполагает, что вся система расположена на серверах банка, доступ к которым через web-браузер имеет клиент. На стороне клиента должен быть лишь компьютер с установленной операционной системой, антивирус, т.к. компьютер подключен к сети Интернет, и web-браузер (как правило, Microsoft Internet Explorer или Mozilla FireFox). Так как Internet Explorer является стандартным web-браузером, функционирующим под ОС Microsoft Windows, которая используется у 99 % клиентов, то его поддержка является обязательной для всех систем Клиент-Банка. Другие аналогичные программы для навигации в сети Интернет могут официально не поддерживаться, т. к. поддержка любых других программ и платформ ведет к дополнительному тестированию на совместимость, что неминуемо ведет к увеличению стоимости разработки.

С точки зрения защиты банка при использовании «толстого» клиента основополагающим моментом является установка ПО Клиент-банка и работа с системой только на стационарном или мобильном ПК. Это означает, что хорошо бы иметь лицензионную и регулярно обновляемую ОС и иметь лицензионный обновляемый антивирус. Межсетевой экран должен быть включен и настроен, не должно быть никакого лишнего ПО, порты и интерфейсы ПК (как, впрочем, и все остальное) должны использоваться по назначению, а сетевые настройки оставаться неизменными. С технологической точки зрения контроль многих вышеперечисленных критериев можно осуществлять удаленно при помощи специального агента, который может входить в состав Клиент-Банка. Тем самым получается собственная реализация Network Access Control/Protection (NAC/NAP), при которой Клиент-Банк получает доступ к системе только при соответствии указанным требованиям. Эти требования обязательно должны быть прописаны в договоре между банком и клиентом, т.к. иначе такой контроль безопасности нельзя будет использовать легитимно.

Использование «тонкого» клиента предполагает доступ клиента к системе из любого места при соответствии минимальных требований к вендору и версии web-браузера. Такое использование является очень удобным как для клиента, так и для банка, однако это накладывает определенные сложности на реализацию средств защиты. Требования к операционной системе, антивирусу, другому ПО можно / нужно занести в договор, однако контролировать это куда сложнее, чем при использовании «толстого» клиента. Основными направлениями контроля и защиты будут уже являться совершенно другие механизмы и технологии, которые должны реализоваться на стороне Банка (Fraud monitoring).

Основной идеей обеспечения безопасности является анализ транзакций, которые инициирует и подтверждает клиент. Анализ может проводиться как в оффлайне, так и в онлайне. Системы анализа могут быть как обучаемые, так и нет.

Для анализа в оффлайне, нужно иметь системы, которые поддерживают форматы журналов автоматизированной банковской системы (АБС). Анализ журналов может производиться в любое время, поэтому может использоваться ретроспективный анализ.

Для анализа в онлайне, нужно иметь системы, которые поддерживают АБС и могут интегрироваться в них. Анализ проводится в режиме реального времени и задачей оператора является лишь ручной анализ и подтверждение транзакции лишь при срабатывании правил.

Для каждого клиента создается специальный профиль, в который может входить такая информация как IP-адрес или их диапазон, версии web-браузеров, информация о типовых платежах и их времени, то есть вся необходимая информация, по которой можно делать выводы о нормальной работе клиента. Наряду с профилями эти системы имеют разработанные шаблоны, соответствие которым тоже может считаться подозрительным и требовать проведения расследования. Также специалисты в области информационной безопасности могут самостоятельно разработать любые правила, из которых в дальнейшем будет состоять шаблон или профиль и уже по ним производить контроль.

Для дополнительных технических мер могут использоваться одноразовые коды (пароли) подтверждения транзакций, SMS и/или e-mail уведомления о любых транзакциях, различные лимиты по размерам и/или количеству платежей в единицу времени.

Для дополнительных организационных мер безопасности могут применяться задержки в проведении платежей, а также контакты с клиентом для их подтверждения.


Шауро Евгений

Июль 2010 год

Безопасность электронного банкинга для организаций

Безопасность электронного банкинга для организаций

Известно, что в настоящее время уже во всех компаниях существует электронный платежный документооборот. Это означает, что, как минимум, в каждой организации есть бухгалтерия, а значит бухгалтер, банк и платежи, а также обязательные отчисления, например в пенсионный фонд, фонд социального страхования, что также значит бухгалтер, государственные организации и передача информации. В каждой организации, если конечно в ней присутствует грамотное руководство, должны оценивать риски, возникающие при передаче платежной информации через Интернет.

Как же оценить эти риски? Как известно, стандартными методами являются следующие манипуляции с рисками. Риск можно не принять (отказ от риска), принять, уменьшить и принять или «перекинуть» на кого-то. Поясню это на простых примерах.

• Отказ от риска – руководство считает, что никакого риска не существует и поэтому даже не собирается думать, что для безопасности транзакций следует или не следует что-нибудь делать.

• Принять риск – руководство понимает, что при таком электронном платежеобороте, в принципе, возможны какие-нибудь «накладки» (мошенничества, ошибки персонала, ошибки банка), но т.к. все уже используют эти современные технологии, а также, наверняка, Банк - заведение серьезное и у него точно всё в порядке, следовательно делать ничего не будет.

• Уменьшить и принять риск – руководство понимает, что любое электронное взаимодействие, а особенно связанное с деньгами, обязательно является рискованным мероприятием, поэтому обязательно нужно попытаться максимально обезопасить себя от возможных последствий, то есть принять какие-то меры, которые уменьшат для приемлемого уровня подобные риски.

• «Перекинуть» риск – руководство полагает, что все эти технологии придумал Банк, Банк же и навязывает использовать их, поэтому пусть он или кто-нибудь другой отвечает за подобные риски. В общем случае этот метод подразумевает заключение договора со страховой, аутсорсинговой или какой-нибудь другой компанией или напрямую с Банком, однако на практике именно в этом конкретном случае «перекинуть» на кого-то будет весьма и весьма не просто.

В этой статье я буду говорить о самом рациональном, с точки зрения здравомыслящего управленца, методе, который означает уменьшить до приемлемого уровня и принять риск.

Это означает, что нужно всесторонне рассмотреть технологии передачи и обработки финансовой информации в условиях конкретной организации. Стандартными направлениями работ будут являться:

• организационная безопасность;

• физическая безопасность;

• техническая безопасность.

Организационная безопасность будет переплетаться на всех уровнях, поэтому я постоянно буду ссылаться на меры организационного характера.

Физическая безопасность означает разработка конкретных мероприятий, направленных против каких-либо прямых действий или манипуляций, как с техникой, так и с персоналом. Перейдем к конкретике. Есть стандартная организация, в ней есть бухгалтер, который на своем ПК работает с бухгалтерской программой и передает через Интернет платежи. Прежде всего, напрашиваются такие меры: список людей, которым разрешен доступ в помещение (комнату, кабинет) должен быть строго определен. Это можно сделать, как раздав ключи, так и сделав систему с электронными картами доступа. Желательно, чтобы еще все, по крайней мере, входы были отражены в бумажном или электронном журналах регистрации. Крайне полезно такой способ доступа организовать во все помещения, а потом быстренько написать регламент, где будет сказано, что запись в журнале обязательна, и что ключ никому передавать нельзя, а если что, звонить туда-то. Цена вопроса заранее не известна, т.к. разброс цен на подобные карты доступа и всю инфраструктуру для них достаточно широк.

Следующей мерой напрашивается опечатка системного блока ПК бухгалтера. Это можно сделать, купив стандартные наклейки, выбор которых сейчас весьма широк.

Также под это дело можно опечатать все ПК в организации, благо в части затрат это отнимет сущие копейки. Заодно сделать журнал регистрации и простую инструкцию о том, что нужно эти наклейки регулярно проверять. Сдирать их можно будет только сотрудникам технической поддержки, ИТ администраторам и офицеру ИБ.

Следующей мерой нужно определить, кто будет иметь доступ к ПК, на котором собственно и проходят все финансовые платежи. Для этого пишется простой регламент, в котором говорится, что вот у данного ПК есть один сотрудник – бухгалтер, а всем остальным доступ на ПК запрещен. Исключение здесь будет составлять: тех. поддержка, администраторы и ИБ. Разумеется, будет правильным в регламенте прописать и другие критичные ПК или же просто все. Итого получается, что сотрудник санкционированно прошел в свое помещение, проверил, что его ПК скорее всего не разбирался, никто другой скорее всего за ним не работал, значит можно включать и работать. Поэтому переходим к техническим мерам.

Итак, включаем ПК. Что мы видим? Черный экран, далее, скорее всего, Windows, и далее окно приветствия с требованием ввести пароль. На каждый шаг нужно обратить внимание. В каждом ПК есть некая программа BIOS, которая содержит самые разные настройки ПК, в том числе определяет последовательность его загрузки. Очень правильным будет сразу в него зайти и установить единственный вариант загрузки с основного диска. Это нужно для того, чтобы никто не мог загрузить операционную систему, например с компакт диска или флешки.

И для того, чтобы никто не смог поменять сделанные изменения разумно установить пароль для входа в BIOS.


Следует ли говорить, что эти операции полезно провести на всех ПК, а также написать в очередных правилах, что это сделано для безопасности.

Двигаемся дальше. Загружаемся, вводим имя, пароль и оказываемся в операционной системе. Следующая мысль в том, что имя пользователя должно быть уникальным, то есть не должно повторяться в пределах организации. Пароль должен быть сложным, чтобы его никто не смог угадать. Стандартными правилами к стойкости паролей является его длина – не менее 8 символов, сложность – означает обязательность использовать в пароле больших, малых букв, цифр и разных символов. Все это существенно затруднит угадывание пароля и даже его перебор. Развивая эту тему дальше видно, что пароль желательно регулярно менять. Общей практикой является смена пароля, например, раз в 3 месяца. Также желательно, чтобы был установлен какой-то интервал по минимальной частоте смены паролей. Это очевидно для того, чтобы пользователь при необходимой частоте смены пароля, через минуту не поменял его обратно. Плюс к этому требование по истории паролей. Это означает, что следующий пароль не должен повторять определенное число предыдущих значений. Ну и, наконец, требования к блокировкам учетных записей пользователя, чтобы было невозможно методом перебора угадать пароль. А вот за тем, чтобы тут же не появились на мониторах стикеры, с написанными на них сложными паролями должны следить ИБ и применяться орг. меры. Очень удобно, что весь подобный функционал является стандартным и есть в настройках любой операционной системы, его весьма просто задействовать в масштабах всей организации и желательно всё это мероприятие закрепить на бумаге в регламенте.

Следующим важным фактором является, собственно, операционная система. В настоящее время уже известно тысячи уязвимостей, которые Microsoft ежедневно пытается «заткнуть». Хорошо у них получается или плохо – отдельных разговор, однако штатные средства обновления весьма неплохие. Главный недостаток в том, что обновления идут лишь по линии Microsoft. Логичным утверждением будет пожелание иметь лицензионную версию ОС, чтобы иметь возможность беспрепятственно обновлять её и иметь гарантию, что эта функция не отключится в ближайшее завтра. Короче говоря, функция автоматического обновления должна быть и она должна работать. Это правило проецируем на все остальные ПК и сервера заодно тоже, что вообще-то является более важным. Фиксируем это в соответствующих правилах. Цена вопроса «всего ничего» - 4-5 тыс. при единичных покупках и существенно меньше, если покупать оптом. Или же 0 рублей и 0 копеек при использовании в качестве ОС Linux. Использование в офисе ОС Linux – это отдельная история, и она уже почти имеет практическое решение.

С точки зрения невозможности проникновения в операционную систему крайне важно пользователю работать без административных полномочий, ограничиваясь лишь обычными правами. Это легко достигается силами ИТ администраторов, благо большинство коммерческих программ способны корректно работать при отсутствии административных полномочий.

Идем дальше. На операционной системе не должно быть никакого лишнего, т.е. неиспользуемого ненужного программного обеспечения. Во-первых этим шагом мы уменьшаем фронт возможной атаки, а во-вторых увеличиваем стабильность и надежность работы ОС. Это также делается элементарно. Стоит ли говорить, что эти меры полезны и всем остальным ПК и серверам тоже.

Антивирусное средство. Куда же без него. В настоящее время существует целая индустрия, исследующая и разрабатывающая средства защиты от вирусов и схожих с ними программ. На рынке представлено большое количество как коммерческих, так и условно бесплатных антивирусных средств. Ограничения бесплатных антивирусов, как правило, заключаются в запрещении их коммерческого использования. Есть небезосновательное мнение, что бесплатный антивирус - бесполезный продукт. С другой стороны коммерческий антивирус стоит недорого, около 1000 руб. в год, чтобы обращать на это серьезное внимание. Совсем недавно компания Microsoft выпустила на рынок свой бесплатный продукт под свою же платформу. Следует заметить, что, как и во многих других направлениях, корпорация Microsoft впереди многочисленных конкурентов и вывод на рынок бесплатного антивируса лишь подтверждает данное «правило». Другой пример свободного антивируса под различные платформы ClamAV.

Идем дальше. Порты и интерфейсы. По-хорошему, все неиспользуемые порты и интерфейсы нужно отключить если не в BIOS, то в настройках ОС. Под портами и интерфейсами обычно понимают дисковод, привод компакт дисков, USB, COM, LPT, и т. д.

Основная проблема тут может быть в том, что обычно Банки дают (передают, продают) криптографические ключи как раз на чем-то, имеющим интерфейс USB. Решение проблемы видится в установке специального ПО для разграничения доступа к портам и интерфейсам на уровне компьютера и пользователя. Есть очень распространенный продукт DeviceLock. Достоинство, DeviceLock это очень простой продукт и его сравнительно легко можно интегрировать практически в любую корпоративную сеть. Им можно отделить, казалось бы, однотипные с точки зрения типа порта флешки. Стоит ли говорить, что это решение будет полезным для всех сотрудников. Одновременно пишем соответствующий регламент по всем последним пунктам.

Следующая по полезности возможность это обеспечить пользователю выполнение политик чистого стола и чистого экрана. С чистым столом все понятно, это означает требование пользователю убирать все лишние бумажки, когда он уходит или отходит от своего рабочего места. Политика чистого экрана заключается в том, что пользователь должен блокировать свой ПК, когда от него отходит. Это можно делать вручную, нажимая комбинацию клавиш или сделать централизованно и автоматически, чтобы по истечению некоторого непродолжительного времени ПК блокировался. Разблокировка должна осуществляться по паролю пользователя.

Наконец-то добрались до цели. Программы Клиент-Банк. Их много разных, но несколько типовых. Практически все подобные программы позволяют определять пользователей, их пароли и пути, где находятся ключи подписи и шифрования. Соответственно в них должен быть прописан единственный пользователь – он же ваш бухгалтер, пароль желательно придумать сложный, в соответствии с приведенными выше рекомендациями. Стоит подумать и о правах доступа на папку, в которой находится установленный Клиент-Банк. В общем случае достаточно права на чтение для единственного пользователя и полный доступ для системы и администратора.

О местах, где обычно хранятся криптографические ключи, и где они должны храниться по уму остановимся подробнее. В общем случае ключи можно хранить либо в ПК, либо за его пределами. В ПК подразумевает хранение ключей на жестком диске и как вариант в реестре ОС. За пределами ПК подразумевает хранение ключей на любом внешнем носителе. Теперь обо всем по порядку:

• Файловая система. Создаем папку, определяем к ней доступ, на уровне атрибутов файловой системы, как правило, NTFS и кладем ключи. Вариант совершенно не безопасный.

• Реестр. Реестр – это некая база данных, а по сути всё тот же файл, к которому ОС предоставляет для себя и пользователей права доступа в зависимости от разделов. Недостатки точно такие же, как и в случае с файловой системой.

• Дискета. Раньше широко применялись, но известна их «способность» к выходу из строя в самый ответственный момент. По срокам хранения и надежности не выдерживает никакой критики. Вариант не подходящий.

• Компакт диск. Теоретически нет никаких проблем, однако на практике наблюдать такого не приходилось, т.к. не совсем удобно в эксплуатации, да и уже изобрели следующие, более защищенные способы хранения. Вывода о полезности компакт дисков не делаю.

• Флешка. Очень удобный способ хранения ключей. С надежностью тоже все в порядке. Права доступа можно разделять тем же DeviceLock. В настоящее время широко используется. Однако в части безопасности нет никакого отличия от дискеты и компакт диска.

• Токен. Для того чтобы существенно повысить уровень безопасности хранения криптографических ключей, была предложена идея, заключающаяся в том, что нужно, чтобы только операционная система могла обращаться к ключу. Для этого оперативно создали устройства, имеющие в своём составе интерфейс USB, процессор и защищенную память, в которой и находятся ключи. Безопасность токена достаточно высокая, однако уже появилось вредоносное программное обеспечение. Поэтому основной рекомендацией становится подключать токены лишь на время работы с Клиент-Банком.

• Защищенный токен. Основная мысль, по сравнению с обычным токеном, заключается в том, что криптографические ключи генерируются именно в нем, и ключ электронной подписи никогда не покидает токен, как было в случае с обычным токеном, когда на самом деле, закрытый ключ передавался в операционную систему для осуществления подписи. Из всех вышеперечисленных способов хранения криптографических ключей у защищенного токена безопасность самая высокая, почему я и рекомендую всем пользоваться ими. Разумеется, рекомендация подключать такой токен лишь на время работы с Клиент-Банком остается в силе. Справедливости ради замечу, что уже есть несколько случаев успешных атак и на эти виды токенов, поэтому сейчас ведутся активные разработки принципиально другой технологии электронного банкинга на стороне клиента. Стоимость вопроса 1000-1500 руб. за защищенный токен.

С точки зрения законодательства, при использовании подобных программ нужно подготовить несколько типовых документов. В некотором упрощении это будет:

• Регламент использования средств криптографической защиты информации. Ваша программа Клиент-Банк как раз и является таковой.

• Регламент использования носителей ключевой информации. Ваш токен как раз и является таковым.

• Журнал учета средств криптографической защиты информации.

• Журнал учета носителей ключевой информации.

• Инструкция для администратора.

• Инструкция для пользователя.

Операционная система Windows в силу своей широкой распространенности и пока еще большой популярности имеет огромное количество уязвимостей. Поэтому следующий шаг это проверка операционной системы на уязвимости. В принципе, для этого существуют различные дорогие коммерческие продукты, но одно из самых простых и доступных решений это средство Microsoft Baseline Security Analyzer. До серьезного уровня ему далеко, однако оно позволяет проводить некие неспецифичные тесты и в совокупности с регулярным обновлением операционной системы и всего остального прикладного программного обеспечения может помочь повысить информационную безопасность.

Ну и последний шаг это резервное копирование всего, что у нас получилось. Есть два основных подхода к резервному копированию: на уровне файловой системы и на уровне дисков. В первом случае подразумевается создание резервной копии определенных файлов или папок, а во втором случае полное копирование разделов диска или целиком диска. Поговорим о распространенных средствах, реализующих каждый подход:

• 7-ZIP. Представляет собой архиватор, относящийся к свободному программному обеспечению. Позволяет архивировать папки и файлы, а также шифровать их при помощи пароля. В принципе, для подобного архивирования подходит и встроенное в ОС средство Ntbackup, однако оно не имеет возможностей для защиты архивов.

• Acronis Backup & Recovery. Представляет собой устанавливаемое или загрузочное ПО, при помощи которого можно легко сделать резервную копию раздела или всего диска. Резервную копию можно зашифровать при помощи пароля. Делать резервные копии можно по расписанию. Acronis Backup & Recovery является российским продуктом. Цена вопроса для корпоративного использования – 3000 руб.

Всё готово. Теперь бухгалтеру можно смело садиться за своё рабочее место и начинать работать совершенно спокойно.

Шауро Евгений

Июнь 2010 год