Банк и клиент: под надёжным укрытием криптозащиты
Январь, 2014
Функции современной криптозащиты сводятся не только к обеспечению элементарной безопасности коммуникаций, но и к созданию доверенной среды, позволяющей экономить ресурсы и время.
Современная криптозащита берёт за основу инфраструктуру открытого ключа — PKI: пару из закрытого (личного, секретного) и открытого (публичного) ключей. Зная личный ключ, можно легко вычислить публичный, обратное действие невозможно — ключи асимметричные. Криптостойкость зависит от длины ключа (256, 512, 1024 б и т.д.), но с ростом длины процессы замедляются; начиная с определённого значения подбор ключа невозможен даже за годы, и дальнейшее увеличение длины не имеет смысла. Вместе с открытым ключом создаётся сертификат, выдаваемый удостоверяющим центром (УЦ) либо самоподписной; сертификат можно просмотреть браузером или диспетчером сертификатов Windows (имя владельца, выпустивший УЦ, служебная информация). Для шифрования web-сайта (личного кабинета интернет-банка) без сертификата доверенного УЦ не обойтись — браузер выдаёт предупреждение; для подписания электронных документов внешнее удостоверение не требуется — ключи подписывает и выдаёт банковский УЦ. Закрытый и открытый ключи хранятся на ключевом носителе (USB-токен, смарт-карта) в хранилище, защищённом паролем.
К основным средствам криптозащиты при создании доверенной среды между клиентом и банком относятся: шифрование интернет-трафика сертифицированными ФСБ криптостойкими алгоритмами (SSL/TLS, HTTPS при web-доступе к ДБО; согласно требованиям ФСБ России — по ГОСТ 28147-89 с 256-битовым ключом, стандарту и для симметричных алгоритмов в США; американский DES с 56-битовым ключом теста на выдержку не прошёл); двусторонняя (клиент-серверная) аутентификация при использовании web-ресурсов банка — у пользователя обязательно запрашивается клиентский сертификат, без корректного ключа сервер сбрасывает соединение; односторонняя (серверная) аутентификация — сервер предъявляет открытый ключ, подписанный всемирно известным доверенным УЦ (VeriSign, Thawte); клиентский ключ для авторизации — банк по сертификату “узнаёт клиента в лицо”, каждому выдаётся индивидуальный неподдельный сертификат; подписание юридически значимых документов (платёжных поручений) электронной подписью. При утере или краже ключа клиент обязан немедленно сообщить банку — сертификат отзывается в хранилище чёрных списков, и воспользоваться им не смогут ни клиент, ни злоумышленники.
МНЕНИЕ ЭКСПЕРТА
Сергей КОТОВ, эксперт по информационной безопасности компании Аладдин
Так как о безопасности систем ДБО уже почти всё сказано, попытаюсь изложить способы и методы защиты максимально коротко, в виде призывов.
Клиенты банков! Если вы не желаете думать о собственной безопасности - не пользуйтесь интернет-банкингом вообще, а мобильным банкингом в особенности! Не для того, чтобы не быть ограбленными (в этом случае вас всё равно ограбят, только на выходе из банка), а для того, чтобы не доставлять кредитным организациям лишних хлопот.
Если вы чувствуете себя достаточно продвинутыми пользователями ИТ-технологий, следуйте советам банков. При их простоте они совсем не глупы. Обновляйте антивирусы и прочий софт регулярно и из надёжных источников. Ни в коем случае не отключайте Firewall. Используйте отчуждаемые средства аутентификации и электронной подписи, лучше с неизвлекаемыми ключами, и не держите их в подключённом состоянии дольше, чем требуется. Проверяйте строку адреса в соответствующем поле браузера и т.д. и т.п. Если же вы продвинутый пользователь, то и сами не раз читали всё это.
Тем, кто просто использует Интернет для дела и отдыха, не желая тратить всю свою жизнь на изучение проблем, методов и средств информационной безопасности, какое-то время, а также какое-то количество денег на освоение хотя бы простейших методов безопасности придётся потратить. Если нет уверенности, что на компьютере у вас всё в порядке (этим мало кто может похвастаться), используйте токены с неизвлекаемыми ключами вместе с аппаратными решениями для их изолированного от компьютерной среды функционирования, например “Антифрод-терминал”. Это позволит безопасно вводить PIN-коды и видеть то, что вы реально собираетесь подписать, а не то, что в данный момент изображено на экране монитора.
Думаю, в ближайшее время на рынок выйдут и надёжные решения для мобильного банкинга. Технические проблемы решены, организационные - преодолимы.
Банки! Дайте своим клиентам чуть больше, чем сочувствие. Например, выбор методов и средств защиты. Меньше придётся сочувственно вздыхать и оправдываться. Нынешняя тактика, при которой лучшее средство защиты - решение, реализованное на данный момент в банке, прямо скажем, выдохлась. Актуальная пословица: смело тянет за верёвку тот, кто уверен, что другой её конец не закреплён у него на шее.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Национальный банковский журнал”, № 1 (116), январь, 2014
Эксперт: Сергей Котов, Аладдин
