Банки

Банк и клиент: под надежным укрытием криптозащиты

Функции современной криптозащиты сводятся не только к обеспечению элементарной безопасности коммуникаций, но и к созданию доверенной среды, позволяющей экономить ресурсы и время.

Функции современной криптозащиты сводятся не только к обеспечению элементарной безопасности коммуникаций, но и к созданию доверенной среды, позволяющей экономить ресурсы и время.

Современная криптозащита берет за основу инфраструктуру открытого ключа - PKI (Public Key Infrastructure). Суть PKI сводится к созданию пары: закрытого (личного, секретного) и открытого (публичного) ключей. Личный ключ принадлежит его владельцу и более никому не известен, открытый ключ доступен всем. Между открытым и закрытым ключами существует прямое соответствие: зная личный ключ, можно легко вычислить публичный. Однако обратное действие невозможно, поэтому данные ключи называются ассиметричными.

Ключ представляет собой некоторую последовательность бит, длина которой может варьироваться: 256 б, 512 б, 1024 б и т.д. От длины ключа зависит его криптостойкость, но чем она больше, тем сложнее и медленнее протекают процессы, для которых ключ используется. Между тем скорость выполнения операций бывает принципиально важна, например при шифровании web-трафика. Кроме того, начиная с определенного значения длины, криптостойкость ключа настолько велика, что подобрать его невозможно, даже потратив на это занятие несколько лет. Таким образом, дальнейшее увеличение длины ключа не имеет смысла.

Вместе с открытым ключом создается сертификат, который выдается удостоверяющим центром (УЦ) либо генерируется владельцем закрытого ключа самостоятельно (во втором случае подобный сертификат называют самоподписным). Сертификат открытого ключа можно просмотреть с помощью интернет-браузера или специальных криптографических средств, например диспетчера сертификатов, который встроен в операционную систему Windows и самостоятельно открывает ключ. При этом появляется возможность узнать имя владельца ключа, наименование удостоверяющего центра, который выпустил (подписал) и заверил данный сертификат, а также иную служебную информацию, представляющую интерес технически подкованным пользователям.

«Когда нам необходимо обеспечить шифрование данных web-сайта, представленного клиентам, например личного кабинета в интернет-банке, то без сертификата, подписанного одним из доверенных удостоверяющих центров, не обойтись. В противном случае клиент просто не смог бы с нами общаться: интернет-браузер выдавал бы ему предупреждение. Для некоторых операций, например для подписания электронных документов, удостоверение внешнего УЦ не требуется, поэтому мы подписываем и выдаем ключи клиенту при помощи банковского удостоверяющего центра», - рассказывает эксперт финансово-кредитной организации, входящей в ТОП-30 российских банков.

Закрытый и открытый ключи обычно хранятся на так называемом ключевом носителе (USB-токен, смарт-карта и др.), который содержит хранилище с одним или несколькими сертификатами. Хранилище защищено паролем во избежание взлома злоумышленником в случае утери ключевого носителя.

К числу основных средств крипто-защиты информации (СКЗИ) при создании доверенной среды между клиентом и кредитной организацией относятся следующие: шифрование интернет-трафика, которым обмениваются клиент и банк, посредством криптозащиты взломостойкими алгоритмами, сертифицированными ФСБ; двусторонняя (клиент-серверная) аутентификация при использовании web-ресурсов банка (например, интернет-банка); односторонняя (серверная) аутентификация; клиентский ключ для авторизации клиента; подписание юридически значимых документов (например, платежных поручений, отправляемых в банк) электронной подписью (ЭП).

Шифрование интернет-трафика состоит в использовании сертифицированных ФСБ, криптостойких (устойчивых к взлому) алгоритмов шифрования, которые сводят к минимуму вероятность перехвата ценной информации. К таковой относятся различные пароли для доступа, а также персональные данные, которыми клиент обменивается в ходе совершения операций через ДБО. При использовании криптографически слабых алгоритмов либо при отсутствии шифрования информация может быть легко перехвачена злоумышленниками (например, при помощи снифферов) и использована в мошеннических целях. SSL, или TLS, применяется для шифрования трафика, а HTTPS (hypertext transfer protocol secure) -при использовании web-доступа к ДБО. То  есть  речь  идет  о HTTP-взаимодействии, зашифрованном при помощи SSL/TLS.

Согласно требованиям ФСБ России при передаче персональных данных клиента через удаленные каналы должно производиться шифрование интернет-трафика с использованием алгоритмов, соответствующих документу «Алгоритм криптографического преобразования ГОСТ 28147-89». В ГОСТ упоминается 256-битовый ключ. В настоящее время данная величина является стандартом размера ключа для симметричных криптоалгоритмов, он поддерживается в том числе и в США. Американский стандарт DES (размер ключа равен 56 бит), существовавший до появления ГОСТ 28147-89, не прошел теста на выдержку современными вычислительными средствами.

Двусторонняя (клиент-серверная) аутентификация заключается в использовании клиентского ключа для контроля доступа со стороны ДБО. При этом в отличие от односторонней, или серверной, при двусторонней аутентификации у пользователя в обязательном порядке запрашивается его клиентский сертификат. Если владелец не смог предъявить корректный ключ, то сервер сбрасывает соединение. Данный метод гарантирует, что услугами ДБО воспользуется только тот клиент, который владеет валидным сертификатом, то есть клиент, являющийся доверенным со стороны банка.

Клиент обязан надежно хранить ключ, так как при его утере или краже злоумышленник может совершать операции от имени владельца. Обнаружив потерю, клиент немедленно должен сообщить об этом банку, в результате сертификат отзывается и помещается в специальное хранилище черных списков. Если сертификат отозван, то клиент не может пользоваться им для получения доступа к удаленному кабинету интернет-банка. Но и злоумышленникам, похитившим ключ, не удастся с его помощью совершить действия, способные причинить вред кредитной организации или клиенту.

Односторонняя (серверная) аутентификация - частный случай двусторонней, только в данном случае сервер не требует от клиента сертификата, не проверяет его. Однако сервер по-прежнему предъявляет клиенту свой открытый ключ, по которому пользователь может определить, действительно ли он соединился с сервером, которому можно доверять. Достигается это путем подписания серверного банковского открытого ключа одним из всемирно известных доверенных УЦ (VeriSign, Thawte).

Еще одним средством защиты при взаимодействии через удаленные каналы обслуживания является клиентский ключ для авторизации пользователя. В данном случае при предъявлении клиентом ключа банк по информации, содержащейся в сертификате, авторизует пользователя, можно сказать, узнает его в лицо. После этого клиенту становится доступна именно та информация, которая относится к его счетам в банке, картам и т.д. При этом криптографией гарантируется, что никто не сможет представиться именем другого клиента: каждому выдается индивидуальный сертификат, который невозможно подделать, не зная банковского секретного ключа, он держится кредитной организацией в строгой тайне.

МНЕНИЕ ЭКСПЕРТА

Сергей КОТОВ, эксперт по информационной безопасности компании «Аладдин Р.Д.»

Так как о безопасности систем ДБО уже почти все сказано, попытаюсь изложить способы и методы защиты максимально коротко, в виде призывов.

Клиенты банков! Если вы не желаете думать о собственной безопасности - не пользуйтесь интернет-банкингом вообще, а мобильным банкингом в особенности! Не для того, чтобы не быть ограбленными (в этом случае вас все равно ограбят, только на выходе из банка), а для того, чтобы не доставлять кредитным организациям лишних хлопот.

Если вы чувствуете себя достаточно продвинутыми пользователями ИТ-технологий, следуйте советам банков. При их простоте они совсем не глупы. Обновляйте антивирусы и прочий софт регулярно и из надежных источников. Ни в коем случае не отключайте Firewall. Используйте отчуждаемые средства аутентификации и электронной подписи, лучше с неизвлекаемыми ключами, и не держите их в подключенном состоянии дольше, чем требуется. Проверяйте строку адреса в соответствующем поле браузера и т.д. и т.п. Если же вы продвинутый пользователь, то и сами не раз читали все это.

Тем, кто просто использует Интернет для дела и отдыха, не желая тратить всю свою жизнь на изучение проблем, методов и средств информационной безопасности, какое-то время, а также какое-то количество денег на освоение хотя бы простейших методов безопасности придется потратить. Если нет уверенности, что на компьютере у вас все в порядке (этим мало кто может похвастаться), используйте токены с неизвлекаемыми ключами вместе с аппаратными решениями для их изолированного от компьютерной среды функционирования, например «Антифрод-терминал». Это позволит безопасно вводить PIN-коды и видеть то, что вы реально собираетесь подписать, а не то, что в данный момент изображено на экране монитора. Думаю, в ближайшее время на рынок выйдут и надежные решения для мобильного банкинга. Технические проблемы решены, орга­низационные - преодолимы.

Банки! Дайте своим клиентам чуть больше, чем сочувствие. Например, выбор методов и средств защиты. Меньше придется сочувственно вздыхать и оправдываться. Нынешняя тактика, при которой лучшее средство защиты - решение, реализованное на данный момент в банке, прямо скажем, выдохлась. Актуальная пословица: смело тянет за веревку тот, кто уверен, что другой ее конец не закреплен у него на шее.

УСН 1% в регионах: налоговая льгота вызвала налоговую миграцию. Как c выгодой воспользоваться ситуацией?

Налоговая миграция — новое явление в российском бизнесе. Регионы конкурируют за налогоплательщиков, снижая ставку налога для ИП на УСН. Это вызвало не только рост числа индивидуальных предпринимателей, но и желание уже существующих предприятий перерегистрироваться в другом регионе. Как получают льготу и стоит ли овчинка выделки? Разберемся.

УСН 1% в регионах: налоговая льгота вызвала налоговую миграцию. Как c выгодой воспользоваться ситуацией?
3

Начать дискуссию

ЭЦП для автобизнеса

Цифровизация имеет колоссальную пользу даже в самых неочевидных сферах бизнеса. Расскажем про автоцентры, СТО и автосервисы.

ЭЦП для автобизнеса

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора

Юрист: маркетплейсы убивают российских производителей и сетевые магазины

Необходимо налоговое выравнивание позиции маркетплейсов и сетевых магазинов (ретейла).

Юрист: маркетплейсы убивают российских производителей и сетевые магазины

Участники финансового рынка ждут, что ЦБ повысит ключевую ставку до 17%

Больше половины экономистов уверены, что Центробанк продолжит жесткую денежно-кредитную политику и 7 июня поднимет ключевую ставку.

Лучшие спикеры, новый каждый день
НДФЛ

Мнение: повышенные ставки НДФЛ должны начинаться не от 2,4 млн, а 50 млн рублей годового дохода

Известный юрист считает, что доход до 5 млн рублей в год, который Минфин предлагает облагать повышенной ставкой НДФЛ 15%, начиная с 2,4 млн, это еще не средний класс. Поэтому ставка должна быть общая 13%.

Мнение: повышенные ставки НДФЛ должны начинаться не от 2,4 млн, а 50 млн рублей годового дохода

Маркировка пива в потребительской упаковке с 1 июня 2024

Общепит и розничные продавцы с 1 июня 2024 года начнут передавать в систему маркировки «Честный знак» информацию о выводе из оборота пива и других слабоалкогольных напитков в потребительской упаковке. Рассказываем, как подготовиться к передаче данных.

Маркировка пива в потребительской упаковке с 1 июня 2024

При импорте товаров из ЕАЭС в счете-фактуре можно не указывать страну происхождения

В счете-фактуре есть графы 10 и 10а, где указывают страну происхождения и ее цифровой код. Эти данные берут из декларации на товары, а также счета-фактуры или товаросопроводительного документа, полученного от поставщика.

Опытом делятся эксперты-практики, без воды

В реестре отечественного программного обеспечения уже больше 21 тысячи продуктов

Зарегистрированный в реестре софт позволяет правообладателям освободить эти программы от НДС.

Что такое единый налоговый платеж и зачем он нужен

Сегодня в бухгалтерском ликбезе объясняю, что означают аббревиатуры ЕНП/ЕНС. И выясняю, кому из вас звонил Д.В. Егоров, чтобы получить обратную связь по хиту продаж прошлого года.

Что такое единый налоговый платеж и зачем он нужен

Минфин: у регионов будет право устанавливать высокие ставки налога на имущество

Муниципалитетам разрешат самостоятельно увеличивать налоги на имущество стоимостью больше 300 млн рублей. Предельная ставка вырастет с 2 до 2,5%.

Что делать, если в команде конфликт? Как закончить противостояние в офисе

Пожалуй, худшее для продуктивности компании — ссоры и конфликты с коллегами. Психологи сколько угодно могут утверждать, что если в команде нет конфликтов, это признак отсутствия движения и развития. Но если, в офисе начались скандалы, то вряд ли такое развитие принесет пользу компании и сотрудникам.

Что делать, если в команде конфликт? Как закончить противостояние в офисе
22

Как подключить электронный документооборот (ЭДО)

Электронный документооборот — важный элемент современного бизнеса и государственной сферы. В статье рассказываем, почему ЭДО необходим и как его подключить в своей компании.

Как подключить электронный документооборот (ЭДО)

👪 Социальный вычет будут выдавать без справок. Документальное подтверждение должно остаться, иначе это не вычет — считает эксперт

Чтобы родители больше времени проводили с детьми, а не собирали справки о расходах для получения налоговых вычетов, депутаты хотят предоставлять льготы в упрощенном режиме.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Что ест бухгалтер. Окрошечка многоликая

Ассоциации к слову — лето. Жара, отпуск, море… окрошка. Несколько отличных рецептов окрошки и пятничный опрос.

Что ест бухгалтер. Окрошечка многоликая

Мобилизованный сотрудник может уволиться с работы по собственному желанию

Работодатель обязан приостановить трудовой договор с мобилизованным работником. При этом по норме ТК расторжение трудового договора в период его приостановления по инициативе работодателя не допускается.

ИП на УСН не платит налог за бизнес-имущество

Ветераны боевых действий освобождены от налога на имущество физлиц, если оно не используется в бизнесе.

НДФЛ

Сдавать свою квартиру можно как физлицо, самозанятый или ИП

Доходы от сдачи в аренду квартиры – это доходы, облагаемые НДФЛ. Если общий доход такого арендодателя за год не превышает 5 млн рублей, ставка НДФЛ будет 13%.

Внутренние переводы: что это такое, как оформить в КЭДО и какая электронная подпись нужна

В развивающихся компаниях происходит постоянное движение персонала: кого-то принимают на работу, кто-то увольняется, некоторых сотрудников переводят на другие должности или в подразделения. Подробнее разберем, что такое внутренний перевод, как его регулирует Трудовой кодекс и как оформить его в КЭДО.

Внутренние переводы: что это такое, как оформить в КЭДО и какая электронная подпись нужна

Что влияет на срок рассмотрения дела в суде? Что делать если дело сильно затянулось?

Сколько судьи могут тянуть рассмотрение дел? От чего это зависит?

Руководители брошенных компаний будут отвечать за бездействие

Директорам придется доказывать в суде, что их действия или бездействие не привели к тому, что компания оказалась не в состоянии рассчитаться с долгами. Раньше бремя доказывания лежало на кредиторах.

Интересные материалы

💥Обзор новостей: правительство одобрило налоговую реформу, планку НДФЛ подняли «с запасом», Siri обновят

Рассказываем о самых главных событиях, о которых писали и которые обсуждали в мире.

💥Обзор новостей: правительство одобрило налоговую реформу, планку НДФЛ подняли «с запасом», Siri обновят