Требуется консультация IT-специалиста

  • Автор темы Lady Winter
  • Дата начала
Denwer

Denwer

Новичок
Регистрация
07.03.2006
Сообщения
21 366
Реакции
115
Баллы
0
Юзаем USB-токен , котрый является персональным аппаратным криптопровайдером (ПАК).
Главное достоинство ПАК - защищенное хранение и неизвлекаемость (невозможность считывания)
секретного ключа ЭЦП. Ни разработчик, ни владелец, ни злоумышленник не могут никакими способами
считать секретный ключ ЭЦП из устройства. Секретный ключ ЭЦП генерируется самим ПАК и хранится в
защищенной памяти устройства (в памяти ПАК позволяет хранить до 64-х секретных ключей ЭЦП).
Подпись электронного документа происходит непосредственно внутри токена: на вход ПАК принимает
электронный документ, на выходе выдает ЭЦП под данным документом. Таким образом, использование ПАК
исключает возможность кражи ключей с помощью недобросовестных сотрудников организации
или вредоносного программного обеспечения.

Пользователю остается лишь обеспечить сохранность самого USB-токена... :prankster2:
и доступ к нему лишь достойных... и обвинить кого либо в краже ЭЦП уже не получится :yu:

Вот про такую вещь я и говорил. А всякие флешки с файлами это вообще пионерство, нужно гнать таких специалистов метлой из банковской сферы, там суммы не те что бы рисковать.
 
micron

micron

Новичок
Регистрация
12.10.2006
Сообщения
2 827
Реакции
0
Баллы
0
я могу ошибаться, но мне кажется, что возможно сделать копию usb-токен, даже если идёт запрет на чтение скрытого файла. Хотя возможно и есть некий скрипт, который повреждает содержимое флэшки при попытки сменить права доступа к скрытым файлам, но и здесь можно обмануть систему...всё это лишь домыслы)
 
Denwer

Denwer

Новичок
Регистрация
07.03.2006
Сообщения
21 366
Реакции
115
Баллы
0
я могу ошибаться, но мне кажется, что возможно сделать копию usb-токен, даже если идёт запрет на чтение скрытого файла. Хотя возможно и есть некий скрипт, который повреждает содержимое флэшки при попытки сменить права доступа к скрытым файлам, но и здесь можно обмануть систему...всё это лишь домыслы)

Не понял вообще ничего. Какой еще скрытый файл? Какой скрипт, и причем тут флешка, если реч идет про USB токен? И причем тут права доступа?
 
Ф

Федор

Guest
я могу ошибаться, но мне кажется, что возможно сделать копию usb-токен...

Нужно использовать не флэшку, а именно аппаратный шифратор с прошитым в нем ключем. В этом случае пользователь не имея средств считывания потенциалов внутри кристалла :crazy: не сможет скопировать содержимое его внутренней памяти.
 
micron

micron

Новичок
Регистрация
12.10.2006
Сообщения
2 827
Реакции
0
Баллы
0
USB-токен — это микрокомпьютер со своим процессором, защищенный от записи и от копирования. Это ещё не говорит о том, что к нему доступ закрыт для всех!
 
Denwer

Denwer

Новичок
Регистрация
07.03.2006
Сообщения
21 366
Реакции
115
Баллы
0
USB-токен — это микрокомпьютер со своим процессором, защищенный от записи и от копирования. Это ещё не говорит о том, что к нему доступ закрыт для всех!

Ты бы лучше чем обсирать винду лишний раз, почитай про USB данглы/токены/хаспы и о принципах защит, на них основанных.
 
D

Demon™

Новичок
Регистрация
02.08.2007
Сообщения
1 527
Реакции
20
Баллы
0
Украли ключи ЭЦП? Пусть платит банк!

http://lukatsky.blogspot.com/2010/05/blog-post.html
Достаточно интересный поворот в развитии презентации по заблуждениям банковской безопасности. Сначала на банкир.ру была дискуссия с разработчиком одной системы АБС/ДБО о несанкционированном переводе средств и токенах с неизвлекаемыми ключами ЭЦП. Так и не пришли мы к взаимопонимаю о том, кто же виноват в том, что деньги сняли со счета клиента - сам клиент, банк или разработчик системы ДБО.

Но вот масла в огонь подлил Василий Окулесский, руководитель службы ИБ Банка Москвы, на конференции Visa и МНУЦИБ, где привел интересную статью из ГК, согласно которой исполнитель (в нашем случае - банк) услуги (в нашем случае - ДБО) покрывает ущерб потребителю, если последний понес его вследствие недостоверной или недостаточной информации об услуге (в нашем случае из-за отсутствия информации о возможных случаях несанкционированного перевода средств из-за проблем с ИБ). Статья - 1095 ГК РФ.

Вот теперь и думай - молчать о проблемах ИБ или оповещать о них клиентов. Ведь последние становятся все подкованнее в юридических вопросах...
Можно попробовать пободаться.
 
Ferz

Ferz

Участник
Регистрация
03.02.2007
Сообщения
8 779
Реакции
24
Баллы
38
Типа, если банк не уведомил меня о том, что в случае того, что я потеряю ключ существует высокая вероятность того, что этим ключом воспользуется 3е лицо и с моего счета могут пропасть деньги. И в этом случае банк возмещает мне ущерб? Да хоть ща пойду ключей назаказываю, а потом начну "терять их налево - направо", а потом бабло требовать назад.

ИМХО что-то там недописано\недодумано.
 
Верх Низ