- •Содержание
- •Введение
- •Глоссарий
- •Glossary
- •Глава 1. Общая структурная схема каналов передачи данных в системе "ДБО BS-Client"
- •Глава 3. Защита передаваемых данных в подсистеме «толстый» клиент ДБО (шифрация, подпись, транспорт)
- •3.1. Решаемые задачи
- •3.3. Организация транспортной подсистемы
- •4.3. Сравнение различных способов защиты канала
- •Глава 6. Защита от внешних атак
- •6.1. Фильтрация неподписанных пакетов в ядре транспорта классического клиента
- •6.2. Аутентификация пользователей в подсистеме Интернет-Клиент
- •6.2.1. Подпись трафика BS-Defender’a
- •6.2.3. Аутентификация при работе с односторонним SSL (парольная и криптографическая)
- •6.2.3.1. Парольная аутентификация
- •6.2.3.2. Криптографическая аутентификация
- •6.2.5. Использование сеансовых ключей при работе с подсистемой Телефон-Клиент
- •Глава 7. Защита от внутренних атак
- •7.1. Аутентификация и авторизация внутренних пользователей
- •7.2. Права пользователей в системе
- •7.2.1. Общее описание системы прав
- •7.2.2. Система прав доступа к СУБД и серверу ДБО
- •7.2.3. Система прав разграничения доступа по документам
- •7.3. Ограничение доступа к БД через внешние средства
- •7.4. Аудит действий пользователей
- •7.5.1. Фиксация смены статусов документов
- •7.5.2. Системные журналы
- •7.5.2.1. Системные журналы «толстого» клиента и сервера ДБО
- •7.5.3. Журналы макроязыка
- •Глава 8. Обеспечение целостности и аутентичности информации передаваемой от клиентов в банк и обратно
- •8.1. Использование подписи под документами
- •8.1.1. Общие сведения
- •8.1.2. Подпись документов и квитанций
- •8.1.3. Возможность разбора конфликтных ситуаций
- •8.2. Использование подписи при передаче транспортного трафика
- •8.3. Использование подписи при передаче трафика BS-Defender
- •8.4. Использование механизмов аутентичности двустороннего SSL (TLS)
- •8.4.1. Общие сведения
- •8.4.2. Исходные требования
- •8.4.3. Технология связи клиента и банка по каналу «Двусторонний SSL / TLS»
- •8.6. Аутентичность выписок, остатков и другой информации выдаваемой банком в подсистеме Телефон-Клиент
- •Глава 9. Работа с криптографическими ключами и сертификатами
- •9.1. Описание особенностей СКЗИ
- •9.2. Основные понятия
- •9.2.1. Записи о ключах
- •9.2.5. Право защиты канала («Интернет-Клиент»)
- •9.3. Менеджмент ключей. Права на криптографические операции. Привязка к пользователю
- •9.4. Начальное заведение ключей, Технологический ключ
- •9.5. Перегенерация клиентского ключа (в толстом и тонком клиенте)
- •9.5.1. Удаленная перегенерация ключей толстого и тонкого клиента
- •9.6. Перегенерация банковского ключа
- •9.7. Использование списков отозванных сертификатов. Компрометация ключа
- •9.8. Использование списков отозванных сертификатов (СОС)
- •9.9. Использование USB-токенов
- •Глава 10. Конфликтные ситуации и способы их решения
- •10.1. Общие положения, типы конфликтных ситуаций
- •10.2. Разбор конфликтов в случае «толстого клиента»
- •10.3. Разбор конфликтов в «BS-Defender»
- •10.4. Разбор конфликтов в одностороннем и двустороннем SSL (сохраняемые подписи под документами)
- •Глава 11. Соответствие системы "ДБО BS-Client" стандартам ЦБР
- •Глава 12. Список рекомендуемой литературы
- •Приложение A. Криптографические справочники, используемые в системе "ДБО BS-Client"
- •A.1. Справочник количества подписей в документах (CryptoNumOfSigns)
- •A.2. Справочник сертификатов (CryptoUID)
- •A.3. Справочник криптографических профилей (CryptoProfile)
- •A.4. Справочник рабочих мест абонентов СКЗИ (CryptoWorkPlace)
- •A.5. Справочник пользователей абонентов СКЗИ (CryptoLogin)
- •A.7. Общие справочники
- •A.7.1. Справочник клиентов (PostClnt)
- •A.7.2. Справочник организаций (Customer)
- •B.1. 1. Общий порядок разбора конфликтной ситуации
- •B.2. 2. Действия по общему анализу конфликтного документа
- •B.3. 3. Разбор конфликта вида «Отказ любой из сторон от ЭЦП под созданным этой стороной документом»
- •B.4. Разбор конфликта вида «Отказ любой из сторон от сформированной ею квитанции на документ»
Глава 11. Соответствие системы "ДБО BS-Client" стандартам ЦБР
26 января 2006 года распоряжением ЦБР № Р-27 принят и введен в действие Стандарт ЦБР СТО БР-1.0-2006 «Обеспечение информационной безопасности организаций банковской системы Российской федерации. Общие положения» (далее – СТАНДАРТ).
СТАНДАРТ распространяется на организации банковской системы Российской Федерации и устанавливает положения (политики, требования и т.п.) по обеспечению информационной безопасности в организациях БС РФ.
Данный СТАНДАРТ рекомендован для применения путем включения ссылок на него и использования устанавливаемых в нем положений во внутренних нормативных и методических документах организаций БС РФ, а также в договорах.
Положения СТАНДАРТА применяются на добровольной основе, если только в отношении конкретных положений обязательность не установлена действующим законодательством Российской Федерации, нормативным правовым актом Банка России или условиями договора.
Основные цели стандартизации по обеспечению ИБ организаций БС РФ:
•повышение доверия к БС РФ;
•повышение стабильности функционирования организаций БС РФ и на этой основе – стабильности функционирования БС РФ в целом;
•достижение адекватности мер по защите от реальных угроз ИБ;
•предотвращение и / или снижение ущерба от инцидентов ИБ.
Основной идеей СТАНДАРТА информационной безопасности является противоборство банка (в лице службы информационной безопасности, или IT-департамента, или службы контроля бизнес процессов) и злоумышленника за контроль над информацией, хранящейся в информационных сетях банка или передаваемой по ним. Кроме того, СТАНДАРТ охватывает еще некоторые незлоумышленные действия, которые тоже могут создать инцидент в сфере информационной безопасности.
В таблице табл. 11.1 «Соответствие пунктов СТАНДАРТА разделам документа» представлено соответствие пунктов СТАНДАРТА разделам настоящего документа.
Таблица 11.1. Соответствие пунктов СТАНДАРТА разделам документа
Пункты стандарта |
Пункты документа |
8.2.3.7. |
Все пункты документа |
|
|
6.2.3., 8.2.1.3., 8.2.2.3. |
7.2. |
|
|
8.2.1.3. |
7.1., 8.2. |
|
|
8.2.4.2. |
10.1. |
|
|
54
Соответствие системы "ДБО BS-Client" стандартам ЦБР
Пункты стандарта |
Пункты документа |
8.2.6. |
5, 8.2., 11.3, 11.4. |
|
|
8.2.7. |
4.2., 9, 10. |
|
|
8.2.7.4. |
7.4., 7.5. |
|
|
8.2.8.10. |
7.1., 7.2., 8, 9. |
|
|
55
Глава 12. Список рекомендуемой литературы
1.Стандарт ЦБР СТО БР-1.0-2006 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» (принят и введен в действие 26 января 2006 г. распоряжением ЦБР № Р-27).
2.Федеральный закон от 20 февраля 1995г № 24-Ф3 . «Об информации, информатизации и защите информации».
3.Федеральный закон от 10 января 2002 г. N 1-ФЗ «Об электронной цифровой подписи».
4.ГОСТ Р ИСО/МЭК 15408-1-2002. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель. -- М.: ИПК Издательство стандартов, 2002.
5.ГОСТ Р ИСО/МЭК 15408-2-2002. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности. -- М.: ИПК Издательство стандартов, 2002.
6.ГОСТ Р ИСО/МЭК 15408-3-2002. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. -- М.: ИПК Издательство стандартов, 2002.
7.ГОСТ 34.003-90. Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Термины и определения.
8.RFC 2246 The TLS Protocol Version 1.0.
9.Основы защиты сетей. Приложения и стандарты. М.: Вильямс, 2002.
56