Моё меню Общее меню Пользователи Правила форума Все прочитано
Вернуться   uForum.uz > ИКТ и телеком > Информационная безопасность
Знаете ли Вы, что ...
...для каждой темы существует свой раздел. Изучите структуру форума. Если соответствующего раздела нет, то всегда есть раздел "Разное" :)
<< Предыдущий совет - Случайный совет - Следующий совет >>

Информационная безопасность Вопросы по защите информации и данных в сетях телекоммуникаций


Ответить

 
Опции темы Опции просмотра
Старый 28.03.2011 10:48   #31  
Real ID Group uParty Member Ultimate
Аватар для Nadir Zaitov
Оффлайн
Сообщений: 13,210
+ 4,958  9,176/3,940
– 170  137/105

UzbekistanОтправить сообщение для Nadir Zaitov с помощью Skype™
Цитата:
Сообщение от Erkin Kuchkarov Посмотреть сообщение
Но, если я имею аутентифицированный и персонифицированный доступ до моего банковского счета то зачем мне каким бы то ни было образом пытаться подписывать сертификатом для доступа свои банковские проводки?
ЭЦП дает Вам связку аутентификация + целостность, а RSA SecurID только аутентификацию. Если не подписываете, то я (со стороны банка) могу создать фиктивный платеж с вашего счета и сказать что так и было. Подпись нужна, чтобы банк мог доказать, а Вы могли потребовать доказательства, что это именно Вы платили, а не адимин базы данных банка. А так аудит лишь покажет, что в этот день Вы действительно подключались... хотя даже это можно сфабриковать (алгоритм то у RSA SecurID симметричный).

Оффтоп:
Может собраться где-то и обсудить различные технологии и методы защиты информации, что где применимо и как использовать. Я то как матетматик смотрю на проблему нескорлько по-другому - больше с точки зрения администрирования и организации процесса совсем не вникая как это организовано технически. Когда меня наконец уволят с ГРП - пока в ражиме "чемоданное настроение" - сразу поговорим на счет нового uParty и может за рюмочкой чая и поговорим?


Цитата:
Сообщение от Erkin Kuchkarov Посмотреть сообщение
Я могу это делать любым другим сертификатом, выданным мне банком для этих целей.
Тогда зачем RSA SecurID? Пользуйтесь группой закрытых ключей, сертификаты которых зарегистрированы в третьей, сторонней организации... а не в банке. Открывайте им тонели и бла... бла... бла... короче аутентификация с помощью RSA SecurID - это на класс ниже безопасность чем обычные RSA алгоритмы аутентификации. А с учетом открытости алгоритма создания одноразовых паролей (а это должно считаться быть открытым, независимо от того скопировали их или нет при хакерской атаке - теория шифрования к этому все сводит), то увы, система безопасности на RSA SecurID - мусор хорошо иммитирующий хорошую безопасность.
__________________
Тот факт, что медуза выжила 650 миллионов лет без мозгов, даёт надежду многим.

Последний раз редактировалось Nadir Zaitov; 28.03.2011 в 11:11.
Ответить 
Старый 28.03.2011 14:47   #32  
Known ID Group
Аватар для Andrey Kim
Оффлайн
Сообщений: 293
+ 162  115/70
– 8  3/3

Uzbekistan
Цитата:
Сообщение от Nadir Zaitov Посмотреть сообщение
Цитата: Сообщение от Erkin Kuchkarov Посмотреть сообщение Но, если я имею аутентифицированный и персонифицированный доступ до моего банковского счета то зачем мне каким бы то ни было образом пытаться подписывать сертификатом для доступа свои банковские проводки? ЭЦП дает Вам связку аутентификация + целостность, а RSA SecurID только аутентификацию. Если не подписываете, то я (со стороны банка) могу создать фиктивный платеж с вашего счета и сказать что так и было. Подпись нужна, чтобы банк мог доказать, а Вы могли потребовать доказательства, что это именно Вы платили, а не адимин базы данных банка. А так аудит лишь покажет, что в этот день Вы действительно подключались... хотя даже это можно сфабриковать (алгоритм то у RSA SecurID симметричный).
Что правда, то правда. Юридически, электронный документ признается только, если он подписан ЭЦП (так в законе написано, ничего не поделаешь). И УЦ должна выступать независимая сторона, а не банк. По логике банк не должен подтверждать действие сертификатов, которые сам выдал, хотя в последнее время ЦБ от всех банков требует наличия собственных УЦ. Это нонсенс. Если так будет, кто запретит банкирам подписывать платежки за своих клиентов? Юридически никак не придерешься. Подпись на документе есть, значит документ имеет силу.
Цитата:
Сообщение от Nadir Zaitov Посмотреть сообщение
увы, система безопасности на RSA SecurID - мусор хорошо иммитирующий хорошую безопасность.
Не согласен. Как раз таки в плане безопасности ЭЦП и подводит. Обычным пользователям сложно ею пользоваться, вот они и доверяют свои ЭЦП так называемым "помощникам". А ведь интернет-банкинг должен быть доступен для всех!
Поэтому, у нас пришли к выводу, что юридически ЭЦП необходима для подтверждения подлинности, целостности документов, а фактически для обеспечения ИБ нужны дополнительные меры, такие как применение токенов, одноразовых паролей и пр.
Ответить 
"+" от:
Старый 30.03.2011 13:47   #33  
Аватар для Nadejda
Оффлайн
UCELL
IT
Сообщений: 139
+ 25  49/35
– 3  2/2

Uzbekistan
Цитата:
Сообщение от Andrey Kim Посмотреть сообщение
Не согласен. Как раз таки в плане безопасности ЭЦП и подводит.
Андрей, здесь речь идет касательно силы криптографии, а не человеческого фактора.
Я также считаю, что любые симметричные алгоритмы, гораздо слабее, чем ассиметричные. Вы ведь тоже пользоваться будете ЭЦП, только храниться она будет в е-токене, что упрощает только процедуру установки, а не изменят метод шифрования (да и юридически как основной метод электронного документооборота закреплен только метод с использованием ЭЦП- ассимитричное шифрование)
__________________
Как мало Вы знаете, как много Вы обсуждаете...
Ответить 
2 "+" от:
Старый 30.03.2011 16:37   #34  
Known ID Group
Аватар для Bakhtiyor aka
Оффлайн
Сообщений: 1,425
+ 1,056  1,039/518
– 16  9/9

Uzbekistan
Цитата:
Сообщение от Nadejda Посмотреть сообщение
здесь речь идет касательно силы криптографии, а не человеческого фактора.
Наденька, спасибо за подсказку(поправку), наверное в связи с тем что «человеческий фактор» в последнее время действительно стал для нас основной проблемой, начали забывать про технические проблемы.

Цитата:
Сообщение от Andrey Kim Посмотреть сообщение
Юридически, электронный документ признается только, если он подписан ЭЦП (так в законе написано, ничего не поделаешь). И УЦ должна выступать независимая сторона, а не банк. По логике банк не должен подтверждать действие сертификатов, которые сам выдал, хотя в последнее время ЦБ от всех банков требует наличия собственных УЦ. Это нонсенс
Эркин ака , не упустите главные моменты в том что Андрей говорит. В связи с быстром ростом объёмов транзакций в нашем банке актуальность вопросов ИБ также многократно возрастает.
Нам нужен Ваш совет. (1) ЭЦП - необходимость по закону, как Андрей обосновал, (2) ЦБ требует от банков создать удостоверяющий центр второго уровня, конечно первый уровень уже создан в ЦБ, (3) для нас же, как пионерам интернет-банкинга в Узбекистане, необходимо создать(построить, поднять) собственную, реальную систему ИБ включающую также аутентификацию клиента. Возможно ли одновременное выполнение всех трёх задач с минимальными затратами, или это будет просто нагромождением, повторяющихся и бесполезных систем безопасности. Или есть другое решение, которое решает все три задачи как единую?

Если есть идея, как всегда готов организовать пиво, которое Вы не любите.
Ответить 
Старый 30.03.2011 16:39   #35  
Real ID Group uParty Member
Аватар для Erkin Kuchkarov
Оффлайн
Временно безработный
Сообщений: 19,979
+ 1,053  10,220/4,871
– 6  573/377

UzbekistanОтправить сообщение для Erkin Kuchkarov с помощью Yahoo
Цитата:
Сообщение от Bakhtiyor aka Посмотреть сообщение
Если есть идея, как всегда готов организовать пиво, которое Вы не любите.
Принято
(я еще не люблю самаркандский плов но если надо.... )
__________________
" Рабів до раю не пускають!"(с)украинская мудрость
Ответить 
Реклама и уведомления
Старый 30.03.2011 16:42   #36  
Known ID Group
Аватар для Bakhtiyor aka
Оффлайн
Сообщений: 1,425
+ 1,056  1,039/518
– 16  9/9

Uzbekistan
Кого пригласить от нас? Знаем что с Антоном любите общатся(он сейчас в Юселе), и Андрей придёт.
Ответить 
Старый 30.03.2011 16:47   #37  
Real ID Group uParty Member
Аватар для Erkin Kuchkarov
Оффлайн
Временно безработный
Сообщений: 19,979
+ 1,053  10,220/4,871
– 6  573/377

UzbekistanОтправить сообщение для Erkin Kuchkarov с помощью Yahoo
Оффтоп:
Цитата:
Сообщение от Bakhtiyor aka Посмотреть сообщение
Кого пригласить от нас?
Могу легко приехать в Самарканд (утром в скорый поезд, вечером на нем же обратно )... если есть какие либо затруднения с выездом Ваших коллег в Ташкент..
__________________
" Рабів до раю не пускають!"(с)украинская мудрость
Ответить 
2 "+" от:
Старый 30.03.2011 16:56   #38  
Known ID Group
Аватар для Bakhtiyor aka
Оффлайн
Сообщений: 1,425
+ 1,056  1,039/518
– 16  9/9

Uzbekistan
У меня, завтра последний день месяца и квартала(страшный день ), времени не будет, а с пятницы по понедельник у меня встречи в Ташкенте. Потом снова в Самарканде. Так что как скажете ака.
Ответить 
Старый 30.03.2011 17:08   #39  
Real ID Group uParty Member
Аватар для Erkin Kuchkarov
Оффлайн
Временно безработный
Сообщений: 19,979
+ 1,053  10,220/4,871
– 6  573/377

UzbekistanОтправить сообщение для Erkin Kuchkarov с помощью Yahoo
Оффтоп:
Цитата:
Сообщение от Bakhtiyor aka Посмотреть сообщение
Потом снова в Самарканде. Так что как скажете ака.
Заметано, на следующей недели я и мой коллега готовы выехать в Самарканд.
__________________
" Рабів до раю не пускають!"(с)украинская мудрость
Ответить 
Старый 30.03.2011 18:22   #40  
Known ID Group
Аватар для Andrey Kim
Оффлайн
Сообщений: 293
+ 162  115/70
– 8  3/3

Uzbekistan
Цитата:
Сообщение от Nadejda Посмотреть сообщение
Цитата:
Сообщение от Andrey Kim Посмотреть сообщение
Не согласен. Как раз таки в плане безопасности ЭЦП и подводит.
Андрей, здесь речь идет касательно силы криптографии, а не человеческого фактора.
Я также считаю, что любые симметричные алгоритмы, гораздо слабее, чем ассиметричные. Вы ведь тоже пользоваться будете ЭЦП, только храниться она будет в е-токене, что упрощает только процедуру установки, а не изменят метод шифрования (да и юридически как основной метод электронного документооборота закреплен только метод с использованием ЭЦП- ассимитричное шифрование)
Спасибо за корректировку, Надя. Правда, мне выражаться нужно точнее. По поводу надежности ассиметричных алгоритмов я не спорю. Здесь я имею в виду именно человеческий фактор и нежелание обычных пользователей брать на себя ответственность за использование своей ЭЦП. Главное преимущество использования токенов, на которое мы расчитываем - это неизвлекаемость закрытого ключа из памяти токена. Этим мы хотим хоть как-то уменьшить риски компрометации ключей пользователей.

Последний раз редактировалось Andrey Kim; 30.03.2011 в 18:27.
Ответить 
Ответить
Опции темы
Опции просмотра




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
Advertisement System V2.5 By Branden
OOO «Единый интегратор UZINFOCOM»


Новые 24 часа Кто на форуме Новички Поиск Кабинет Все прочитано Вверх