Банки

Организация безопасного ДБО на основе СОДС «МАРШ!»

Банки являются источником повышенной опасности для клиентов. Но банки также являются агентом управления финансами, а финансовые потоки являются необходимым условием движения товарных потоков. Если у клиента со счета в банке исчезают деньги - обычно оказывается «виноватым» клиент, хотя зачастую его вина лишь в том, что он выбрал именно этот банк.

Банки являются источником повышенной опасности для клиентов. Но банки также являются агентом управления финансами, а финансовые потоки являются необходимым условием движения товарных потоков. Если у клиента со счета в банке исчезают деньги - обычно оказывается «виноватым» клиент, хотя зачастую его вина лишь в том, что он выбрал именно этот банк.

Проблема эта стала проблемой национальной безопасности. Сегодня практически нет банков, клиенты которых не пострадали бы от действий хакеров, атакующих системы ДБО. «Доходы» преступных хакерских групп составляют, по оценкам экспертов, 25-30 млн долларов в месяц для каждой группы. Это те деньги, которые теряют вкладчики, так как все риски банки перекладывают на них. По имеющимся данным, потери клиентов российских банков составляют более 2,5 млрд евро.

Источник проблемы - имитация защиты, подменяющая реальные меры безопасности. Полноценная защита слишком дорогая, усеченная - не дает ожидаемого эффекта, но применяется банками для привлечения клиентов. Нельзя носитель ключа ЭЦП выдавать за надежную защиту. Ни одна система ДБО сегодня не обеспечивает создания доверенной среды функционирования СКЗИ, в результате применение средств защиты осуществляется с нарушением обязательных условий, что и приводит к потерям.

Усеченные решения банки применяют исходя из неверной логики - если создание доверенной среды дорого, то можно заменить ее паллиативами. Это не так. Если известные решения слишком дорогие - значит, нужно разрабатывать более дешевые, а не применять имитацию безопасности.

Надежно проблема может быть решена применением новой технологии доверенного сеанса связи (ДСС).

Доверенный сеанс связи - период работы компьютера, в рамках которого обеспечивается доверенная загрузка ОС, организуется защищенное соединение, а также поддерживаются достаточные условия работы с ЭЦП. Примером практической реализации концепции доверенного сеанса связи является средство обеспечения доверенного сеанса «МАРШ!» - СОДС «МАРШ!», изготавливаемое в виде специализированного USB-устройства.

Суть концепции состоит в том, что необходимый уровень защищенности компьютера обеспечивается не на все время эксплуатации компьютерной системы, а только на те периоды времени, когда высокая защищенность действительно необходима.

ЧТО ТАКОЕ «МАРШ!»

Конструкция

Конструктивно «МАРШ!» выполнен в виде USB-устройства и выглядит точно так же, как обычная «флешка». Тем не менее «МАРШ!» похож на флешку только внешне. На самом деле это активное микропроцессорное устройство с многоконтурной криптографической подсистемой, проверенной защищенной операционной системой Linux, браузером, специальной подсистемой управления к памяти и многим другим.

«МАРШ!» как аппаратный модуль доверенной загрузки

Основная задача СОДС «МАРШ!» - создание доверенной среды функционирования криптографии. Для этого в специальном разделе памяти устройства размещается все необходимое для этого программное обеспечение. Важнейшей особенностью является обеспечиваемая СОДС «МАРШ!» возможность подписи документов в формате XML.

«МАРШ!» подготавливается к эксплуатации как загрузочное устройство. При начале доверенного сеанса связи пользователь загружается с «МАРШ!», обеспечивая тем самым доверенную среду. Далее стартуют браузер и все сопутствующее программное обеспечение, необходимое для работы. В браузере в доверенном сеансе обеспечивается защищенный обмен информацией с соблюдением всех требований 63-ФЗ.

После загрузки ОС на компьютер клиента и старта браузера устанавливается доверенный сеанс связи с сервером (VPN-шлюзом) центральной ИС, то есть защищенное соединение на основе криптографических алгоритмов (закрытые ключи и сертификаты хранятся в защищенной памяти «МАРШ!»).

«МАРШ!» как память с аппаратным управлением доступом

С точки зрения управления доступом «МАРШ!» представляет собой память, разделенную на несколько разделов. Как правило, это не менее одного раздела Read Only (RO), не менее одного раздела ReadWriteHidden (RWH), используются также разделы AddOnly (AO) и разделы с общим доступом RW. Разделение на разделы осуществляется при производстве и пользователем изменено быть не может.

Обычно в разделе RO размещается операционная система и другое ПО, которое является неизменяемым достаточно длительное время, обновления и дополнения ФПО размещаются в одном из разделов RWH, в другом размещается ключевая информация VPN, а раздел AO используется для ведения аппаратных журналов событий безопасности.

Аппаратные ресурсы СОДС «МАРШ!»

СОДС «МАРШ!» с точки зрения аппаратных ресурсов представляет собой управляющий микроконтроллер, память загрузки ПО микроконтроллера, двухплечевой датчик случайных чисел с физическими источниками шума и память с управляемым доступом. На предложенной конструкции аппаратно выполняется управление памятью, генерация и контроль случайных последовательностей, резидентная криптография, которая используется для управления обновлениями ПО. Аппаратные ресурсы «МАРШ!» не используются для потоковой криптографии, а только для хранения кода и ключевой информации, что позволяет применять изделие с любыми сертифицированными СКЗИ без изменения систем ключевого менеджмента.

Резидентные программные средства СОДС «МАРШ!»

В состав резидентного ПО входят операционная система, браузер, модуль интеграции, библиотека электронной подписи, VPN, криптоядро, вспомогательные библиотеки для надежной работы с памятью, транспортной системой мас-сторадж, файловой системой.

Операционная система - Linux.

Браузер - Mozilla Firefox.

Модуль интеграции встраивается как плагин браузера и предназначается для инициирования выполнения операций с ЭП.

Библиотека ЭП - это средство, позволяющее применять ЭП не битовых строк, а документов в формате XML.

VPN может быть любым. Есть положительный опыт работы со всеми распространенными VPN.

Криптоядро также может быть любым. Есть положительный опыт работы со всеми распространенными криптоядрами.

Интеграция СОДС «МАРШ!» в функциональные подсистемы на базе WEB-сервисов

Для интеграции с функциональной подсистемой, построенной на основе WEB-сервисов, со стороны серверной части достаточно установить физический или виртуальный сервер доверенного сеанса связи - сервер ДСС. Его задачи - поддержка VPN со стороны канала (клиента) и поддержка WEB-сервиса со стороны центра. Имеющийся опыт интеграции показывает, что на этом этапе при правильно разработанной системе трудностей не возникает.

При интеграции с системой, построенной не на WEB-сервисной технологии, система может быть дополнена типовым агентом интеграции (АИ), выпускаемым серийно. В этом случае интеграция заключается в описании и настройках сервисов на АИ.

Стоимость технических средств ДСС в разы ниже, чем при традиционных подходах.
Такой подход позволит гарантированно исключить случаи утраты денежных средств банками и их клиентами из-за хакерских атак на системы ДБО.

Банк, первым реализовавший такой подход, получит огромные конкурентные преимущества.

Начать дискуссию

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Бухгалтер vs финдир. Какие знания нужны главбуху, который перерос свою должность

Большинство финансовых директоров перешли на эту должность из позиции бухгалтера. Разберемся, в чем принципиальные отличия в задачах финдира и главбуха, а также выясним, что необходимо бухгалтеру для перехода на новую позицию.

Бухгалтер vs финдир. Какие знания нужны главбуху, который перерос свою должность

В России впервые промаркировали пиво для собак (фото)

В ходе эксперимента промаркирована партия пива для собак методом этикирования, код нанесен на крышку на производстве «Апиценна».

Лучшие спикеры, новый каждый день
Общество

Обучение детей станет более безопасным: утвержден первый ГОСТ на электронные учебные устройства

Росстандарт утвердил национальный стандарт ГОСТ Р 71345-2024 «Средства обучения. Устройства учебные электронные для детей общие требования».

Порядок заполнения электронного путевого листа

Путевые листы необходимы для учета и контроля работы водителя и транспортного средства. С 1 марта 2023 года их можно заполнять в электронном виде. Рассказываем о заполнении электронных путевых листов.

Порядок заполнения электронного путевого листа
Законопроекты

Госдума придумала, что делать с авторскими гонорарами иноагентов

Власти планируют заблокировать доходы от монетизации авторов и исполнителей, которые были признаны иностранными агентами. Их деньги будут лежать на специальном счете до тех пор, пока они не вернутся в Россию.

Опытом делятся эксперты-практики, без воды

Рабочая виза в Россию «монтажные работы» для иностранных работников. Что это и кому нужно

Для осуществления трудовой деятельности в России иностранным гражданам из «визовых» стран необходим полный комплект разрешительных документов. Кроме того, работодатели тоже обязаны в большинстве случаев оформлять различные разрешения для найма иностранцев на работу.

Рабочая виза в Россию «монтажные работы» для иностранных работников. Что это и кому нужно

Чтобы принять у доставки заказ, не обязательно знать его номер

Роспотребнадзор разъяснил, может ли принять заказанный и доставленный товар родственник или коллега, знакомый.

Инвестиции

Квартиры стали меньше, но дороже. Месяц крепкого рубля. Дивиденды, облигации, снижение биткоина и другие новости. Воскресный инвестдайджест

Ребят, срочно отодвигаем в сторону пивас и шашлык, берём рулетки и измеряем свои квартиры. Они уменьшились на 25%. Хорошо, что не наши, а в среднем в новостройках за 5 лет. Лукойл обвалился на 3%, выплатив 6% дивидендов. Рубль не стал обваливаться, новые облигации на паузе, а я продал Газпром и рассказал о самом интересном, что произошло за неделю.

Квартиры стали меньше, но дороже. Месяц крепкого рубля. Дивиденды, облигации, снижение биткоина и другие новости. Воскресный инвестдайджест

Нужно ли платить налоги при выходе из ООО

Налоговые последствия выхода участника из ООО: в каких случаях и какие налоги будет необходимо уплатить.

Приняли на работу нового сотрудника: как оформить ЕФС-1 в 2024 году, пример

По каждому принятому сотруднику нужно отчитаться в СФР — заполнить подраздел 1.1 формы ЕФС-1. Даём пошаговую инструкцию для отчётов 2024 года.

Приняли на работу нового сотрудника: как оформить ЕФС-1 в 2024 году, пример
Экономика России

Поставлена задача войти в число 25 ведущих стран мира по роботизации

Для достижения национальной цели «Устойчивая и динамичная экономика» президент поставил задачу по плотности роботизации.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

📕 💪 Акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

Успейте купить топовые курсы «Клерка» за 3 690 рублей до 13 мая! Для акции мы выбрали нужные для бухгалтера онлайн-курсы: они помогут освоить востребованные навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1

🔥 Акция «Не МАЙся — заниМАЙся!»: топовые онлайн-курсы по 3 690 рублей

До 13 мая вы можете купить лучшие онлайн-курсы «Клерка» по учету на маркетплейсах, финансовому моделированию, ВЭД, зарплате и бухгалтерии с нуля за 3 690 рублей!

КоАП РФ

Таможенная служба назвала самые распространенные предметы правонарушений

По линии административного производства таможенные органы ФТС России возбудили 40 625 дел. Из них почти половина приходится на юридических лиц — 17 923.

ИП на упрощенке переехал в новый регион: как платить налог и сдавать отчетность. Риски фиктивной миграции

Встать на учет в качестве индивидуального предпринимателя можно только в ИФНС по месту жительства гражданина. Рассказываем, что делать ИП на УСН при смене адреса проживания: как встать на учет, куда отчитываться и платить «упрощенный» налог, какие ставки применять, какие риски могут возникнуть.

Иллюстрация: Вера Ревина/Клерк.ру
Общество

Опубликован отчет о бесплатной юридической помощи за прошлый год

Минюст подготовил доклад о реализации государственной политики в области обеспечения граждан РФ бесплатной юридической помощью в 2023 году.

Как организовать прием оплаты по СБП в сфере услуг: фитнес-клубах, салонах красоты и автосервисах

Рассказываем, в чем особенность приема оплаты по СБП в сфере услуг — в фитнес-центрах, салонах, автосервисах и на автомойках — и как удобно его организовать.

Как организовать прием оплаты по СБП в сфере услуг: фитнес-клубах, салонах красоты и автосервисах
3
Новости ФНС

ФНС изменила сроки публикации о задолженностях в открытом доступе

Важная информация.

Интересные материалы

Инвестиции

Что такое оферта по облигациям, когда это хорошо, а когда плохо

Каждый, кто инвестирует в облигации, рано или рано сталкивается с таким понятием как оферта — законной возможностью для эмитента переобуться на лету. Придумали её явно не для того, чтобы инвестором жить было лучше, но веселее — уж точно. Смотрим, когда это гуд, какие бывают типы оферты, разбираемся в подводных камнях.

Что такое оферта по облигациям, когда это хорошо, а когда плохо