Главная страница Карта сайта
Skip Navigation LinksSkip Navigation LinksSkip Navigation Links

Безопасность сетевых соединений

Web технологии - это в настоящее время наиболее широко используемый в сети Интернет способ обмена и предоставления информации. Универсальный протокол, являющийся в настоящее время де-факто стандартом для решения проблемы безопасности для Web технологий был разработан компанией Netscape Communications, Inc. Этот протокол получил название SSL (Secure Sockets Layer). В настоящее время SSL используется наиболее распространенными программными продуктами для World-Wide-Web (в том числе браузерами Microsoft Internet Explorer и Netscape Navigator) для работы в защищенном режиме HTTPS (Secure HTTP).

Он позволяет решить следующие задачи:

  • сокрытие передаваемой информации
  • целостность этой информации, т.е. защиту от модификации
  • аутентификацию сервера, т.е. доказательство того, что сервер является именно тем, за кого он себя выдает
  • аутентификацию клиентов при доступе к серверу

Для того чтобы понять, как обеспечивается решение этих задач, необходимо познакомиться поближе с некоторыми ключевыми понятиями, которые используются в SSL. В первую очередь это шифрование, аутентификация и цифровые сертификаты.

Шифрование

Шифрование - это обратимое преобразование открытой информации, результатом которого является "нечитаемый" шифр. В шифровании базовыми понятиями являются ключ и математический алгоритм. Именно пара алгоритм-ключ определяет способ, которым будет преобразованная информация. Соответственно, лишь зная пару алгоритм-ключ, можно произвести обратное преобразование - расшифрование, и получить из шифра исходный открытый текст.

Существует два вида криптографических алгоритмов: алгоритмы с симметричными и асимметричными ключами. В первом случае один и тот же ключ используется для зашифровки и для расшифровки сообщения. Во втором случае используется пара ключей: открытый ключ (public key), который может быть известен любому, и закрытый ключ (private key) известный только одному человеку. Пара соответствующих ключей может применяться для шифрования, а также для создания и проверки соответствия электронно-цифровой подписи (ЭЦП), и при этом обладает следующими свойствами:

Зашифрованное с помощью открытого ключа сообщение может быть расшифровано только с помощью соответствующего закрытого ключа.

ЭЦП, созданная с помощью закрытого ключа может быть проверена на соответствие с помощью открытого ключа.

Так как ассиметричные алгоритмы являются весьма ресурсоемкими, то для on-line-систем обычным является следующее архитектурное решение: в начале каждого соединения при помощи ассиметричного протокола устанавливается ключ, который потом используется быстрым симметричным алгоритмом.

Протокол SSL построен именно таким образом. В протоколе SSL выбор симметричного алгоритма осуществляется в процессе установления соединения и зависит от возможностей сервера и клиента.

Одним из наиболее очевидных параметров оценки прочности алгоритма является размер ключа. Чем длиннее используемый ключ, тем лучше, теоретически, данный алгоритм должен противостоять атакам.

Работая по протоколу SSL, браузеры могут использовать симметричные алгоритмы шифрования с длиной ключа от 40 до 128 бит. Однако, в силу экспортных ограничений, большинство пользователей вынуждены ограничиться "урезанными" версиями браузеров, которые поддерживают лишь 40-битные ключи. Используя SSL необходимо знать, что современная мощная вычислительная техника позволяет вскрывать 40-разрядный ключ. Использование 128-разрядного ключа позволяет избежать этой опасности, так как в этом случае число возможных комбинаций существенно возрастает. Поэтому рекомендуется использовать младшие версии браузеров, позволяющие использование 128-битного ключа для обеспечения повышенной защищенности.

Для проверки разрядности ключа браузера воспользуйтесь ссылкой https://www.fortify.net/sslcheck.html. Если размер ключа будет меньше 128 бит, то рекомендуется обновить Ваш Браузер.

Аутентификация

Аутентификация - процесс установления соответствия между субъектом и тем за кого он себя выдает. В случае удачного завершения этого процесса можно с уверенностью считать, что проверяемый субъект действительно является тем, кем он представляется.

Аутентификация в протоколе SSL осуществляется путем проверки электронно-цифровой подписи. ЭЦП проверяемого субъекта может быть проверена на корректность с помощью его открытого ключа, но при этом создать корректную подпись можно только обладая закрытым ключом субъекта, известным только владельцу (т.е. субъекту). Таким образом, зная открытый ключ клиента и предложив ему подписать случайный блок данных, можно определить его соответствие проверкой подписи.

Цифровой сертификат

С помощью описанного выше процесса аутентификации можно удостовериться в подлинности источника сообщения при взаимодействии двух объектов. Однако для этого необходимо, чтобы взаимодействующие объекты до начала фактической передачи данных обменялись некоторой ключевой информацией. К этой информации относятся используемый для аутентификации алгоритм и ключ.

Проблема возникает, когда необходимо убедиться в подлинности объекта, никогда до этого не взаимодействовавшего. Единственным способом достичь этого является делегирование третьей стороне права подтверждения подлинности. Эта третья сторона называется Сертификационным центром, и для того чтобы убедиться в подлинности источника, он должен обменяться информацией с объектом, подлинность которого он подтверждает.

Цифровой сертификат это документ, который выдает СЦ каждому из взаимодействующих объектов, подлинность которых он должен удостоверить. Сертификат содержит информацию об объекте (как,  например,  название организации, имя (сервера или человека), его закрытый ключ. Сертификаты могут служить как для обеспечения безопасности Web сообщений, так и для защиты почтовых сообщений и подписи матобеспечения.

По способу применения можно выделить три типа цифровых сертификатов, используемых в SSL: сертификат сервера (Site Certificate), персональный сертификат (Personal Certificate) и сертификат СЦ (CA Certificate).

Сертификат сервера позволяет удостовериться в подлинности Web сервера. При установлении соединения по HTTPS протоколу браузер получает сертификат сервера и проверяет его. Если такая проверка невозможна, либо произошла какая-либо незначительная ошибка (например,  закончился срок действия сертификата), то пользователь может просмотреть сертификат и самостоятельно принять решение, продолжать взаимодействие с этим сервером или нет.

Персональный сертификат служит для идентификации клиентов на сервере. С помощью персональных сертификатов можно обеспечить гораздо более высокий уровень безопасности при разграничении доступа на сервер, чем с помощью других механизмов, поддерживаемых WWW серверами (например, Basic-авторизации).

Сертификат СЦ (точнее его закрытый ключ) можно назвать "электронной печатью", с помощью которой заверяется подлинность выпускаемых сертификатов. Подлинность этой "печати" может быть заверена другим СЦ, либо обеспечена организационными мерами. В любом случае пользователь должен доверять "корневому" СЦ. Кроме того, каждый из участников защищенного документооборота должен иметь у себя сертификат СЦ, так как он необходим для проверки остальных сертификатов.

Безопасность и защита от несанкционированного доступа
 
Безопасность и защита от несанкционированного доступа в подсистемах BSS"Банк-Клиент" (классический) и BSS"Интернет-Клиент" обеспечивается применением в комплексе:
·         средства криптографической защиты сообщений Сигнал-Ком – Message-PRO;
  • протоколов безопасности SSL и TLS, позволяющих повысить надежность связи и защитить передаваемую информацию от несанкционированного доступа;
  • аутентификации, авторизации, протоколирования;
  • организационно-административных мероприятий;
  • штатных средств защиты ОС и СУБД;
  • контролирования;
  • межсетевого экранирования.
Message-PRO обеспечивает надежную криптографическую защиту данных произвольного формата, хранимых на компьютерах или передаваемых по открытым каналам связи. Под криптографической защитой подразумеваются услуги конфиденциальности, целостности и достоверности (авторства) информации. Конфиденциальность информации обеспечивается ее шифрованием, а достоверность и целостность - электронной цифровой подписью (ЭЦП).
Библиотека и программный модуль Message-PRO v.3 выполнены с использованием средства криптографической защиты информации (СКЗИ) «Крипто-КОМ 3.2» (сертификаты ФСБ России СФ/114-1068, СФ/114-1069, СФ/124-1070, СФ/124-1071 от 07.11.2007 г., СФ/114-1170 от 15.07.2008 г., СФ/124-1337 от 05.06.2009 г.).
Для использования криптобиблиотеки Message-PRO в своей деятельности Банк имеет лицензии ЗАО «Сигнал-КОМ»: «На использование программного продукта Компании «Сигнал-КОМ» №1203488 от 31.03.2010 и №1203751 от 16.08.2010.
 
В системе ViPNet«Банк-клиент» (классический) применяется программный комплекс ViPNet Деловая почта. Данная программа предназначена для обеспечения безопасности и защиты от несанкционированного доступа и позволяет:
  • передавать электронные сообщения по открытым каналам связи, с защитой на всем маршруте следования от отправителя до получателя;
  • шифровать как само сообщение, так и прикрепленные к нему файлы;
  • подтверждать личность отправителя, используя электронную подпись, встроенную в общую систему безопасности;
  • передать сообщение только тем получателям, для которых оно предназначалось;
  • подтвердить получение и использование сообщений, а также дату, время получения и личности получателей;
  • вести учетную нумерацию сообщений.
Программный продукт ViPNet Деловая почта имеет Сертификат соответствия ФСБ России № СФ/114-1466 от 09 мая 2010 года, который удостоверяет, что изделие "программный комплекс «ViPNet Клиент КС2» версия 3.1" (варианты комплектации 1 и 2) в составе согласно формуляру ФРКЕ.00004-04 30 01 ФО соответствуют требованиям ФСБ России к средствам криптографической защиты информации класса КС1 для варианта комплектации 1 и класса КС2 для варианта комплектации 2 и может использоваться для криптографической защиты (шифрование файлов, данных, содержащихся в областях оперативной памяти, и IP-трафика, вычисление имитовставки для файлов, данных, содержащихся в областях оперативной памяти, и IP-трафика, вычисление значения хэш-функции для файлов и данных, содержащихся в областях оперативной памяти, вычисление электронной цифровой подписи для файлов и данных, содержащихся в областях оперативной памяти) информации, не содержащей сведений, составляющих государственную тайну, сроком действия до 09 мая 2013 года.
Для использования криптографических средств в своей деятельности Банк имеет лицензии ФСБ России на использование криптографических средств защиты информации:
«На осуществление деятельности по распространению шифровальных (криптографических) средств» №0002913 от 14.11.08 г. сроком действия до 14.11.13 г.
«На осуществление предоставления услуг в области шифрования информации» №0002915 от 14.11.08 г. сроком действия до 14.11.13 г.
 
Перечень законодательных и иных актов регламентирующих использование этих технологий и средств:
[1] Федеральный закон "О банках и банковской деятельности" от 01.12.1990 N 395-1 в редакции Федерального закона от 03.02.1996 N 17-ФЗ, от 31.07.1998 N 151-ФЗ, от 05.07.1999 N 126-ФЗ, от 08.07.1999 N 136-ФЗ, от 19.06.2001 N 82-ФЗ, от 07.08.2001 N 121-ФЗ, от 21.03.2002 N 31-ФЗ с изменениями, внесенными Постановлением Конституционного суда РФ от 23.02.1999 N 4-П.
[2] Федеральный закон "Об информации, информационных технологиях и о защите информации" от 27 июля 2006 г. N 149-ФЗ.
[3] Федеральный закон "О персональных данных" от 27 июля 2006 г. N 152-ФЗ.
[4] Федеральный закон «Об электронной цифровой подписи» №1-ФЗ от 10.01.02 г.
 
Skip Navigation Links
Поиск 

Сайт системы Выписки ONLINE

Банк Петрокоммерц

Сайт системы интернет банкинг

Система страхования вкладов

Курсы валют 
Курс ЦБ РФ на 03.02
USD 30,1855
EUR 39,7664
г.Ставрополь
Skip Navigation Links
ул.Краснофлотская, 88а, операционная кассаExpand  ул.Краснофлотская, 88а, операционная касса
  ДатаПокупкаПродажа
USD 03.02 30,0030,35
EUR 03.02 39,5040,00