| Автор: Dim, Bank | 24652 | 11.01.2011 14:16 |
|
Добрый день. Банк, предоставляющий услугу интернет-банкинг, для обеспечения безопасности вводит Etoken ключи. они будут закупаться и раздаваться клиентам, которые уже пользуются этой системой но без ключей. какова роль информационной безопасности в этом случае? помогите, пожалуйста, разобраться. где должны храниться Etoken ключи и кем они выдаются клиентам? какие документы должны быть составлены и что в нем должно быть прописано? Специалист информац.безопасности организации какую роль должен играть в этом проекте? как он должен контролировтаь процесс? кто сталкивался, помогите советом, пожалуйста!
|
|
| Автор: AIB | 24663 | 11.01.2011 21:00 |
|
Добрый день.
Роль специалиста по ИБ в описываемом случае - разобраться том, что у вас происходит, и ответить на все эти вопросы в зависимости от результата разбора. Для начала - понять, что за е-токены, что именно, как и для чего на токены записывается, какое место этих ключей в системе в целом (в том числе - для защиты от чего используется е-токен в данном случае). Даже не пытайтсь ответить на эти вопросы кратко, в самом кратком изложении человеком сведующим ответ тянет минимум на страницу текста. |
|
| Автор: Dim , Bank | 24873 | 17.01.2011 07:37 |
|
Добрый день, спаисбо за ответ.
е-токены, usb флешка, на которую будет записываться сертификат безопасности. потом этот етокен будет передовтаься клиенту интернет банкинга. а копия сертификата будет храниться на сервере клиент банка. т.е. если даже у клиента украдут логин и пароль в систему, без е-токена он не сможет попасть в систему. |
|
| Автор: AIB | 24892 | 17.01.2011 14:11 |
|
Еще раз добрый. Попробую чуть подробнее описать суть проблемы.
То, что делает банк, суть есть организация защищенного электронного документооборота (ЭДО). По какой-то причине (для защиты от какой-то угрозы) банк решил использовать в системе некие устройства е-токен. Они все в форм-факторе флешки, кстати, и при том сильно отличаются по функционалу. Таким образом, описаный кусочек на самом деле является кусочком большой мозаики под названием "ЭДО". Токены бывают разными. Некоторые из них могут генерировать ключевые последовательности сами, некоторые позволяют записать ключ извне, какие-то обеспечивают только хранение ключей, какие-то обеспечивают и аппаратное шифрование, ..... - таким образом, это весьма различные устройства. Также, на токены предполагается записывать ключи. Это ключи надо как-то создавать, возможные способ их создания зависят от конструкции токена. Кроме того, ключи не в вакууме находятся и создаются не в качестве самоцели - таким образом, их надо как-то регистрировать, обеспечивать (или не обеспечивать) юридически, управлять ими (регистрация-смена плановая-утеря и смена внеплановая - блокировка-.... ключей, и различные подобные вопросы). А юридическое обеспечение может назад вернуть нас к выбору токена уже по поддерживаемым алгоритмам шифрования. Также, токены могут использоваться как для входа, так и для работы в системе - возвращаемся к организации ЭДО. При этом у банка уже есть инет-банк, который кто-то написал (банк или не банк?) , и который как-то будет или не будет изменяться в данном проекте. Уже есть схема отношений с клиентами. Нужно, чтобы токены не создавали существенных неудобств не только при использовании штатном, но и не приводили к апокалипсису при их утере, при смене ключей и всех прочих внештатных ситуациях. Рядом тут есть тема про создание УЦ, посмотрите - там как раз вопрос исключительно в создании "системы управления ключами", который по отношению к вашему является более простым. Хочу заметить - вовсе не обязательно, что получившаяся система удет какой-то монстрообразной. Вполне возможно, что клиенты даже особо не заметят изменений, кроме как в необходимости разок получить этот токен и вставлять его в компьютер (к этому надо стремиться). Но для того, чтобы это стало возможным, нужно проделать большую работу, выявить все риски и прочее. Кстати, вопрос "на самом ли дел банку нужны ли токены" также открыт - если возникают вопросы подобного рода. Токен далеко не панацея от всех бед, это обычный инструмент, а по задаваемому вопросу не похоже, что кто-то всеръез исследовал систему, прежде чем решить, что он действительно необходим. |
|
| Автор: AIB | 24893 | 17.01.2011 14:16 |
|
UPD: возможно, уже часть описанных вопросов решена - тогда для оставшейся части нужно не только знать, как она решена, но и понимать, почему именно так.
В общем, специалист по ИБ дожен в этом проекте играть ключевую управляющую роль, согласуясь в принятии своих решений с требованиями бизнеса и возможностями, и в т.ч. отвечать на подобные вопросы :) |
|
| Автор: Dim | 24898 | 17.01.2011 14:32 |
|
спасибо за ответы!
|
|
Просмотров темы: 5500