WWW.REFERATCENTRAL.ORG.UA - Я ТУТ НАВЧАЮСЬ

... відкритий, безкоштовний архів рефератів, курсових, дипломних робіт

ГоловнаБанківська справа → Використання Internet у банківському обслуговуванні клієнтів - Курсова робота

Використання Internet у банківському обслуговуванні клієнтів - Курсова робота

Токен. Захищений локальним паролем фізичний пристрій, за допомогою якого клієнт може динамічно одержувати код доступу в систему. Прикладами токенов є такі пристрої, як Active Card і Tele I.D. Токен зареєстрований у системі телебанкінга на клієнта і певним чином синхронізований із сервером системи, що дозволяє системі визначити, що код був дійсно отриманий за допомогою токена клієнта. Фактично токен є аналогом таблиці перемінних кодів, але на відміну від неї захищений локальним паролем. Крім генерації перемінних кодів, токени можуть виконувати ряд інших функцій, наприклад обчислювати MAC-код для переданих розпоряджень, що забезпечує цілісність повідомлень. На жаль, відомі авторам токени використовують для обчислення MAC-кодів криптографічні алгоритми на симетричних ключах, що не дозволяє забезпечити властивість невідречності. Недоліком токенів є і їх відносно висока ціна (біля 50 дол. для ActivCard і 30 дол. для Tele I. D.), що обмежує їхнє застосування для обслуговування масової клієнтури.

3.4 Основні задачі та вимоги до систем захисту банківських інформаційних технологій

Одним з найважливіших аспектів функціонування систем віддаленого банківського обслуговування (систем Онлайн банкінга), є забезпечення інформаційної безпеки, тобто забезпечення конфіденційності і достовірності інформації, передаваної між Клієнтом і Банком. Для забезпечення інформаційної безпеки в системах віддаленого банківського обслуговування застосовуються різні засоби і методи захисту інформації, починаючи з парольного захисту і закінчуючи багаторівневими системами захисту на основі сучасних криптографічних протоколів і алгоритмів, що реалізовують шифрування і електронний цифровий підпис. Вибір засобів і методів захисту інформації залежить від виду системи віддаленого банківського обслуговування і каналу доступу до цієї системи.

Безпека даних є однією з головних вимог до БС та інтернет послуг. Повинна бути передбачена як стійкість роботи при неправильних діях персоналу, так і спеціалізовані системи захисту від навмисного злому з корисливими або іншими цілями. На сьогоднішній день безпека банківських інформаційних технологій така важлива, що ми розглянемо це питання докладніше. Система захисту і безпеки інформації в БС припускає наявність:

Засоби фізичного обмеження доступу до комп'ютерів БС (ідентифікаційні картки, знімні блокуючі пристрої і т.п.).

Надання повноважень, привілеїв і прав доступу до БС на рівні окремого користувача (співробітника або клієнта банку).

Засоби централізованого виявлення несанкціонованих спроб проникнути до ресурсів БС, що дають можливість своєчасно вжити відповідні заходи.

Захист даних при їх передачі по каналах зв'язку (особливо актуально при використовуванні відкритих каналів зв'язку, наприклад мережі Internet). Тут можливе використовування "цифрового електронного підпису" і інших криптографічних методів.

Питання безпеки діляться на дві групи. До першої групи відносяться питання захисту клієнта від несанкціонованого доступу до його інформації, що знаходиться в системах банку або передається по лініях зв'язку. Так, система інтернет-банкінга повинна забезпечити конфіденційність інформації про клієнта (залишки і надходження на рахунки, проведені операції) і захист від спроб несанкціонованого доступу до коштів клієнта. Слід зазначити, що захист клієнта припускає опосередковано і захист інтересів банку, тому що конфлікт із клієнтом із приводу розголошення його інформації може мати для банку неприємні наслідки.

Друга група питань відноситься до захисту від несумлінних клієнтів (здатних, наприклад, у корисливих цілях оспорювати проведені операції).

Забезпечення безпеки при використанні інтернет-банкінга засновано на використанні механізмів контролю доступу і повноважень і включає вирішення наступних завдань:

Ідентифікація -- встановлення відповідності між абонентом, що установив з'єднання по каналу віддаленого доступу, і клієнтом системи телебанкінга. Ідентифікація клієнтів робиться по користувальному імені, яким є визначена послідовність символів. З обліком того, що деякі пристрої доступу підтримують уведення тільки цифрової інформації, доцільно імена користувачів у системі телебанкінга обмежити цифровими послідовностями.

Аутентифікація -- підтвердження повноважень абонента використовувати введений їм ідентифікатор клієнта.

Контроль цілісності розпоряджень -- комплекс заходів, що забезпечує неможливість зміни чи утримання розпорядження при передачі від абонента до системи телебанкінга по каналу віддаленого доступу.

Забезпечення невідречности -- встановлення авторства розпорядження, що забезпечує неможливість відмови клієнта від операції, проведеної на підставі і відповідно до розпорядження.

Забезпечення конфіденціальності -- запобігання потрапляння даних, переданих по каналу віддаленого доступу, у розпорядження третьої сторони.

Питання безпеки діляться на дві групи. До першої групи відносяться питання захисту клієнта від несанкціонованого доступу до його інформації, що знаходиться в системах банку або передається по лініях зв'язку. Так, система інтернет-банкінга повинна забезпечити конфіденційність інформації про клієнта (залишки і надходження на рахунки, проведені операції) і захист від спроб несанкціонованого доступу до коштів клієнта. Слід зазначити, що захист клієнта припускає опосередковано і захист інтересів банку, тому що конфлікт із клієнтом із приводу розголошення його інформації може мати для банку неприємні наслідки.

Друга група питань відноситься до захисту від несумлінних клієнтів (здатних, наприклад, у корисливих цілях оспорювати проведені операції).

Забезпечення безпеки при використанні інтернет-банкінга засновано на використанні механізмів контролю доступу і повноважень і включає вирішення наступних завдань:

Ідентифікація -- встановлення відповідності між абонентом, що установив з'єднання по каналу віддаленого доступу, і клієнтом системи телебанкінга. Ідентифікація клієнтів робиться по користувальному імені, яким є визначена послідовність символів. З обліком того, що деякі пристрої доступу підтримують уведення тільки цифрової інформації, доцільно імена користувачів у системі телебанкінга обмежити цифровими послідовностями.

Аутентифікація -- підтвердження повноважень абонента використовувати введений їм ідентифікатор клієнта.

Контроль цілісності розпоряджень -- комплекс заходів, що забезпечує неможливість зміни чи утримання розпорядження при передачі від абонента до системи телебанкінга по каналу віддаленого доступу.

Забезпечення невідречности -- встановлення авторства розпорядження, що забезпечує неможливість відмови клієнта від операції, проведеної на підставі і відповідно до розпорядження.

Забезпечення конфіденціальності -- запобігання потрапляння даних, переданих по каналу віддаленого доступу, у розпорядження третьої сторони.

Особлива увага при розробці систем "клієнт-банк" та інтернет-банкінгу була надана забезпеченню безпеки передачі інформації та доступу до неї.

Рис.3.1. Шифрування та дешифрування електронного документу

Для цього в системі використовуються наступні засоби:

Система паролів доступу до абонентного місця.

Шифрування даних при передачі по відкритих каналах зв'язку за допомогою алгоритму DES (рис.3.2.).

Застосування цифрового підпису для забезпечення достовірності документів, передаваних по відкритих каналах зв'язку.

Для формування цифрового підпису використовується комбінована схема відкритого і закритого підпису RSA (стандарти ISO 8730, ISO 8731-1).

У деяких системах передачі даних існує так звана підсистема аудиту. Вона призначена для збору інформації про події системи і містить два типи реєстраційних журналів — системний і аудиту безпеки. Системний журнал містить відомості про функціонування системи, журнал аудиту безпеки — дані, пов'язані з інформаційною безпекою системи. Додатково підсистема аудиту може включати реєстраційний журнал серверу з даними по всіх мережевих з'єднаннях, які були встановлені через цей сервер. Для кожної події підсистема реєструє дату і час виникнення події, порядковий номер події, категорію події, джерело події і іншу інформацію, пов'язану з цією подією.

Loading...

 
 

Цікаве