Диплом: Исследование и разработка информационной системы клиент-банк на примере "Сбербанк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
Уровень отдаления источников поступающей информации от центра
обработки данной информации;
Наличие возможности по подключения источников информации к
центру обработки посредством каналов передачи данных.
Для обработки документации самое оптимальное решение сейчас –
использование баз данных, в которых данная документация будет храниться с
использованием специальной декомпозиции документов, что позволит увеличить
скорость выполнения операций по поиску, выбору и сортировке документации, а
также по их вводу и корректировке.
Использование персонального компьютера и средств оргтехники при
обработке документации с тем фактом, что таким образом достигается
повышение объемов обрабатываемой документации, а также увеличение качества
обработки данной информации, причем еще и снижается время обработки
документации [9].
1.3.3 Определение уровня защиты информации для исследуемой
задачи
На текущий момент времени наиболее распространенным вариантом
защиты финансовой информации при передачи по каналам связи является система
криптографической защиты информации (СКЗИ). Её использование необходимо
в случаях, явно установленных законодательством Российской Федерации
(например, защита биометрических персональных данных), а также при наличии
в информационной системе угроз, которые могут быть нейтрализованы только с
помощью СКЗИ. Самая распространенная задача – защита информации при
передаче по недоверенным каналам связи.
СКЗИ сертифицируются ФСБ России по классам КС1, КС2, КС3, КВ и КА.
Необходимый класс защиты определяется заказчиком (владельцем системы) на
основе модели угроз – совокупности условий и факторов, создающих
потенциальную или реальную опасность нарушения безопасности информации.
При этом детализированные требования к СКЗИ различных классов имеют
ограничительную пометку «Для служебного пользования». Но существуют
38
открытые документы, позволяющие получить общее представление о различных
классах и их применении:
«Принципы разработки и модернизации шифровальных
(криптографических) средств защиты информации», предложенные техническим
комитетом по стандартизации «Криптографическая защита информации» (ТК 26);
Приказ Федеральной службы безопасности Российской Федерации
№378 об обеспечении безопасности персональных данных.
Рисунок 1.10 – Иерархия классов защиты (от минимального к максимальному)
С повышением класса увеличиваются потенциальные возможности
нарушителя, соответственно, увеличивается и перечень механизмов защиты.
Для СКЗИ класса КС1 актуальны угрозы только из-за пределов
контролируемой зоны. Для более высоких классов предполагается, что
нарушитель имеет физический доступ к оборудованию. Поэтому предусмотрены
дополнительные механизмы защиты: для КС2 – это, как правило, доверенная
загрузка (проверка целостности при старте ОС, дополнительная аутентификация);
для КС3 – замкнутая программная среда (зафиксированный перечень ПО для
среды функционирования СКЗИ).
СКЗИ класса КВ применяются, когда злоумышленники могут располагать
исходными текстами прикладного ПО, входящего в среду функционирования и
взаимодействующего с СКЗИ, а СКЗИ класса КА, – если существует опасность,
39
что преступники имеют возможность доступа к аппаратным компонентам СКЗИ
и его среде функционирования.
Для подключения к инфраструктуре НКЦКИ в настоящее время
используются СКЗИ класса КС3. Класс КС3 является де-факто стандартом для
государственных информационных систем, например, СКЗИ этого класса широко
распространены в Системе межведомственного электронного взаимодействия
(СМЭВ).
В отечественных СКЗИ используются российские криптографические
алгоритмы, соответствующие требованиям ГОСТ.
Для формирования электронной подписи и проверки ее целостности ранее
использовались ГОСТ 34.10-2001 и 34.11-94. Сейчас осуществляется переход на
ГОСТ 34.10/34.11-2012. Переход планируется завершить до конца 2019 года.
Для шифрования чаще всего используется ГОСТ 28147-89. Некоторыми
производителями СКЗИ уже реализованы более современные алгоритмы –
«Кузнечик» и «Магма» (ГОСТ 34.12-2015). Планируется объявление пятилетнего
переходного периода на новые ГОСТ. За это время производители СКЗИ должны
будут реализовать поддержку ГОСТ 34.12-2015, а пользователи перейти на них с
ГОСТ 28147-89.
Предлагаемые на рынке СКЗИ различных производителей не всегда
совместимы между собой по некоторым причинам технического характера
(разные таблицы замен для ГОСТ 28147-89, различные форматы ключевых
контейнеров и др.).
При рассмотрении задачи построения виртуальных частных сетей (VPN)
соответствующих ГОСТ, помимо совместимости криптографии, нужно
учитывать совместимость протоколов передачи данных. На российском рынке
преимущественно используются продукты нескольких производителей:
«ИнфоТеКС» (ViPNet), «Код Безопасности» (Континент), «С-Терра», а также
«Элвис-Плюс». «ИнфоТеКС» и «Код Безопасности» используют собственные
протоколы, без публичного описания, не совместимые с протоколами других
производителей. «С-Терра» и «Элвис-Плюс» применяют стандартный IPsec в
соответствии с RFC, совместимый с реализациями других производителей (в
частности, «С-Терра» совместима с «КриптоПро»).
40
По этой причине крупным организациям и государственным сервисам
необходимо иметь центральное мультивендорное ядро для подключения к своей
инфраструктуре (так, например, было сделано в СМЭВ). Это увеличивает расходы
владельца системы на ее обслуживание, но зато позволяет избежать зависимости
от одного производителя и сделать подключение более гибким для пользователей.
При сертификации СКЗИ разработчик, производитель, испытательная
лаборатория и регулятор (ФСБ России) согласовывают Формуляр и Правила
Пользования. Это важнейшие документы, которые существенно влияют на все
этапы жизненного цикла СКЗИ.
Формуляр содержит основные характеристики изделия, описание
комплекта поставки и другие данные на весь период эксплуатации. Формуляр
имеет децимальный номер, который указывается на титульном листе формуляра
и в колонтитулах, также номер дублируется в самом сертификате ФСБ России.
Например, для ПАК ViPNet Coordinator HW 4 - ФРКЕ.00130-03 30 01 ФО.
В формуляре следует обратить внимание на следующие сведения:
Основные характеристики. В этом разделе указываются задачи,
которые решает изделие. У криптопровайдера это, например, шифрование,
вычисление имитовставки, хэширование, создание и проверка электронной
подписи данных в областях памяти. У VPN-продукта – шифрование и
имитозащита пакетов. Также в этом пункте указывается конкретная версия
(сборка, билд), которая прошла сертификацию. Например, для подключения к
НКЦКИ используется ViPNet Coordinator HW1000 (маркетинговое название
продукта), у которого сертифицирована версия 4.2.0-1958.
Среда функционирования. Речь идет об операционной системе, в
которой работает СКЗИ. В некоторых случаях это не имеет принципиального
значения для пользователя, например, если СКЗИ поставляется как готовый
программно-аппаратный комплекс (тот же криптошлюз ViPNet Coordinator). Но
если речь о криптопровайдере или VPN-клиенте, то знание перечня
поддерживаемых ОС становится очень важным.
Перечень исполнений и комплектность. В одном формуляре может
быть указано несколько модификаций СКЗИ, эти модификации называются
исполнениями. Они могут быть предназначены для разных задач, соответствовать
41
разным классам защиты. Например, исполнение 1 – VPN-клиент класса КС1 для
ОС Windows, исполнение 2 – VPN-клиент класса КС2 для ОС Windows,
исполнение 3 – VPN-клиент класса КС1 для ОС Linux. Чаще всего исполнения
СКЗИ могут иметь различные коммерческие названия. Комплект поставки СКЗИ
представляет собой следующий набор: Формуляр, копия сертификата ФСБ
России, дистрибутив, комплект документации. Также может быть указано
дополнительное средство защиты от несанкционированного доступа (далее –
НСД), например, для VPN-клиентов класса КС2 обычно используется аппаратно-
программный модуль доверенной загрузки (АПМДЗ).
Правила Пользования содержат условия, при которых СКЗИ обеспечивают
защиту соответствующего класса. Соблюдение этих условий – обязанность
администратора безопасности.
Множество требований к СКЗИ основываются на Приказе ФАПСИ от 13
июня 2001 г. № 152 и распространяются на продукцию большинства
производителей СКЗИ, хотя в нем встречаются пункты, характерные для
конкретного изделия.
В данном Приказе следует обратить внимание на следующие моменты:
Требования по размещению. Обычно требуется круглосуточная
охрана, контроль периметра, пропускной режим с журналом учета, пожарная
сигнализация. В большинстве случаев эксплуатация допускается только на
территории Российской Федерации (экспортные СКЗИ – тема отдельной статьи).
Административные меры безопасности. Эксплуатация должна
сопровождаться следующими документами: журнал учета СКЗИ, ключей,
эталонных дисков и т. п.
Требования по защите от НСД. В разделе указываются требования к
учетным записям администраторов, парольная политика (требования к паролям,
регламент смены), периодичность контроля целостности, контроль вскрытия
корпуса.
Требования к установке. Очень важный пункт, содержит
информацию о возможности установки обновлений ОС и стороннего ПО,
настройкам BIOS.
42
Требования по обращению с ключевыми документами. Обычно
указываются поддерживаемые носители ключевой информации, способы
формирования ключей, максимальный срок действия (как правило, 15 месяцев –
для большинства случаев и три года – для токенов с неизвлекаемым ключом),
способы и порядок смены, удаления, а также аннулирования.
Требования к процедурам конфигурирования. Первоначальное
конфигурирование обычно локальное, в дальнейшем возможно удаленное по
защищенному каналу. К рабочему месту администратора могут быть
предъявлены дополнительные требования по обеспечению безопасности –
наличие только лицензионного ПО, защита от НСД и т. д.
Требования к политике безопасности. Указываются как общие
принципы формирования политики безопасности, например, «запрещено всё, что
не разрешено», так и конкретные рекомендации для некоторых параметров,
например, периодичность смены сессионного ключа – не реже одного раза в
сутки.
Порядок ввода в эксплуатацию. Небольшой чек-лист с этапами
настройки: ознакомление с документацией, смена паролей, подключение,
опломбирование, генерация ключей, формирование политики безопасности.
Порядок вывода из эксплуатации. Обычно указано аннулирование
ключевой информации и удаление СКЗИ.
После ознакомления с Формуляром, Правилами Пользования и другой
эксплуатационной документацией на СКЗИ можно приступать к следующему
этапу – установке.
Предварительно нужно убедиться, что купленное СКЗИ соответствует
Формуляру – раздел «комплектность». Если в комплекте поставки дистрибутив с
версией, отличной от версии в Формуляре, то это повод обратиться к
производителю за разъяснениями. Это могла быть производственная ошибка –
представленная версия уже сертифицирована, но по чьему-то недосмотру в
комплекте оказался старый формуляр. В худшем случае бывает, что формуляр
правильный, а фактически поставленная версия не сертифицирована.
Далее нужно оценить выполнение требований из Правил Пользования.
Если СКЗИ поставляется как программное обеспечение, то нужно убедиться в
43
выполнении требований к аппаратной платформе. При невыполнении требований
из Правил Пользования, СКЗИ не сможет обеспечить уровень защиты, указанный
в сертификате ФСБ России.
При выполнении работ по установке не стоит забывать об
административных задачах: сделать отметки в журнале поэкземплярного учета
СКЗИ и ключевой информации.
Для установки СКЗИ администратор безопасности должен использовать
дистрибутив, доставленный доверенным способом. Обычно СКЗИ поставляется
на CD-диске. Тем не менее, предварительно необходимо проверить контрольную
сумму установочного файла.
Во время установки требуется ввести лицензию из комплекта поставки, а
также пройти процедуру инициализации датчика случайных чисел (ДСЧ). Если
ДСЧ биологический, то в зависимости от реализации появится предложение
вводить указанные символы или попадать мышкой по «мишеням». Случайное
число в таких случаях – интервал времени между нажатиями на клавиши или
попаданиями по «мишеням». Если ДСЧ физический, например, в составе АПМДЗ,
то процедура инициализации пройдет автоматически, практически незаметно для
пользователя.
После завершения установки следует приступить к настройке. Настройка
зависит от конкретной задачи и системы, в которой будет использоваться СКЗИ.
Рекомендации по формированию политики безопасности указаны в Правилах
Пользования, рассмотренных выше.
Настройка может производиться администратором безопасности локально
либо централизованно через систему управления. Настройка на системе
управления не означает, что никаких локальных действий не потребуется, но они
значительно облегчаются. По сути, в центре из шаблона создаётся профайл с
политикой безопасности и ключевая информация, далее эти данные доверенным
способом доставляются к СКЗИ и импортируются. Дальнейшее управление
происходит из системы управления по защищенному каналу.
После инициализации и настройки начинается эксплуатация СКЗИ. Во
время эксплуатации необходимо техническое сопровождение, которое включает
в себя:
44
обновление ключевой информации;
аудит политики безопасности;
аудит учетных записей и паролей;
контроль целостности;
просмотр и анализ журналов с протоколируемыми событиями;
контроль вскрытия корпуса или повреждения пломб и т. п.
Постоянный мониторинг и аудит – важное условие надежной защиты,
которое позволяет принять оперативные меры реагирования при попытках взлома
или компрометации СКЗИ.
Сертификат ФСБ России на СКЗИ выдается на три года. Также имеется
возможность его продления примерно на полтора года (итого: пять лет с момента
получения Положительного Заключения на СКЗИ). Таким образом, срок
жизненного цикла составляет от трех до пяти лет. При этом СКЗИ может быть
куплено не сразу после получения сертификата, а позже. В этом случае срок
полезного использования уменьшается.
По окончании срока действия сертификата требуется:
если задача применения СКЗИ актуальна:
o обновление СКЗИ до новой сертифицированной версии при
технической возможности (наиболее вероятный сценарий развития событий);
o замена СКЗИ на новое с выводом из эксплуатации старого (если
обновление технически невозможно или принято решение использовать СКЗИ
другого производителя);
o пересертификация прежней версии СКЗИ (редкий вариант, так как
зачастую у новых версий уже есть новые возможности, необходимые
пользователю);
если задача больше не актуальна:
o вывод СКЗИ из эксплуатации.
Последний пункт – это закономерный финал любого продукта, в том числе
СКЗИ. В этом случае администратор безопасности удаляет СКЗИ и, как правило,
отзывает ключевую информацию. Аналогичные действия выполняются при
передаче аппаратных средств, на которых установлено СКЗИ, для ремонта в
стороннюю организацию.
45
1.4 Анализ существующих разработок и выбор стратегии
автоматизации
1.4.1 Анализ существующих разработок для автоматизации задачи
Рынок программного обеспечения предлагает ряд специализированных
систем типа «Клинте-банк»:
1. Банк ВТБ24 предлагает для клиентов специализированную систему
«Банк-клиент онлайн», разработки российского разработчика StepUp. Миграция
клиентов на данную систему осуществлялось постепенно. При первоначальном
запуске системы отсутствовали валютные и кредитные операции, которые были
добавлены в 2012 и 2013 году соответственно.
Особенность данной системы в меньшей длительности банковского дня в
столице, по сравнению с регионами на полчаса, т.е. в Москве все платежные
поручения, отправленные через систему интернет-банкинга, обрабатываются
только до 16:30, в то время как в регионах до 17:00.
Система обладает функционалом по управлению зарплатными проектами,
в том числе и предлагая возможности по начислению заработной платы. Помимо
этого, к основным возможностям данной банковской системы относят:
Осуществление операций по приему и обработке электронной
платежной документации как в рублевой форме, так и в валютной форме;
Предоставление отчетности по операциям по счетам, вкладам, а
также их текущим остаткам;
Выполнение импорта и экспорта документации формата системы 1С;
Проведение информационного обмена в виде сообщений со
свободным форматом с использованием заранее подготовленных шаблонов;
Осуществление поиска документации на основании различных
поисковых запросов и критериев.
2. Система для осуществления дистанционного обслуживания клиентов
«Интернет-банк» от банка «Связной». Была создана в 2010 году. Основные
функциональные возможности системы:
46
Выполнение операций по открытию вкладов в рублевом и валютном
форматах. Система позволяет выполнять пополнение депозита, снятия с депозита
средств, а также получать выписки по текущему состоянию счета;
Осуществление операций по управлению счетами. Позволяет
выполнять привязку карт сторонних банков, входящих в состав системы
MasterCard, для пополнения собственных счетов. Помимо этого для клиентов
присваивается отдельный счет, на котором размещаются бонусные баллы за
пользование услугами банка. Для каждого счета в системе возможно присвоение
собственного наименования. Для каждого счета возможно формирование
выписок за один месяц, три месяца, полгода, либо выбрать произвольный период
для формирования выписок. Для выгрузки выписки возможно выбрать формат –
файл Excel, либо PDF-файл.
Выполнение денежных переводов в рублевой и валютной форме. Для
выполнения перевода возможно использование различных реквизитов, а также
формирование шаблона для выполнения повторных переводов. Система
позволяет осуществлять операции по погашению кредитов различных российских
банков. Возможно пополнение счетов с привязанных банковских карт сторонних
банков. Использование номера карты для осуществления перевода невозможно.
Все внутрибанковские переводы выполняются в режиме реального времени. Все
переводы в другой банк производятся только до 15:00 по Московскому времени,
в противном случае перевод переносится на следующий рабочий день. Каких-
либо ограничений на осуществление переводов банком не накладывается. На
пополнение счетов с привязанных карт других банков накладывается ограничение
в виде максимальной суммы пополнения в 75 тысяч рублей в месяц. Комиссия на
выполнение рублевого перевода составляется 0,3% от суммы перевода, при этом
минимальная сумма комиссии составляет 25 рублей, а максимальная – одну
тысячу рублей. За осуществление банковского валютного перевода взымается
комиссия в размере 0,5%. В случае использования при отправке перевода
кредитных средств комиссия составляет 4% от суммы перевода;
Выполнение оплаты различных услуг на основании шаблонов. К
данной системы подключены более трех тысяч компаний-партнеров, для которых
осуществляется прием платежей. Сумма комиссии зависит от типа платежа. Так,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран