{"id":31627,"date":"2019-10-31T21:42:14","date_gmt":"2019-10-31T18:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz\/"},"modified":"2019-10-31T21:42:14","modified_gmt":"2019-10-31T18:42:14","slug":"informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","title":{"rendered":"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/\"><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/acac26db4761c25a5215f37ef9e8cb5b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#ABOUT\">Despre ce este cercetarea<\/a><\/noindex><\/p>\n<p><b class=\"spoiler_title\">Linkuri c\u0103tre alte p\u0103r\u021bi ale cercet\u0103rii<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/344740\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 1 \u2014 Bazele economice.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/345194\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 2 \u2014 Infrastructura IT standard a unei b\u0103nci.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/350852\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 3 \u2014 Formularea cerin\u021belor pentru sistemul de protec\u021bie.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/351326\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 4 \u2014 Revizuirea standardelor de modelare a amenin\u021b\u0103rilor.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/413703\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 5 \u2014 100+ linkuri tematice despre atacuri bancare.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/419027\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 6 \u2014 Analiza crimelor bancare.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/421161\/\">Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 7 \u2014 Modelul de baz\u0103 al amenin\u021b\u0103rilor.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/\">Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri <\/a><\/noindex>(<b>E\u0219ti aici<\/b>)<\/li>\n<\/ul>\n<p>Acest articol finalizeaz\u0103 seria de publica\u021bii dedicate asigur\u0103rii securit\u0103\u021bii informa\u021bionale pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Aici vom analiza modelele standard de amenin\u021b\u0103ri, la care s-a f\u0103cut referire \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/421161\/\">modelul de baz\u0103<\/a><\/noindex>:<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNC\">Model standard de amenin\u021bare. Conexiune de re\u021bea<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUIS\">Model standard de amenin\u021bare. Sistem informa\u021bional construit pe arhitectura client-server<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRD\">Model standard de amenin\u021bare. Sistem de control al accesului<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUMI\">Model standard de amenin\u021bare. Modul de integrare<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZI\">Model standard de amenin\u021bare. Sistem de protec\u021bie criptografic\u0103 a informa\u021biei.<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>HABRO-WARNING !!!<\/b> Dragi utilizatori Habra, acesta nu este un post de divertisment. <br \/>\nMaterialele ascunse sub tag sunt menite s\u0103 <b>ajute \u00een munc\u0103 sau studiu<\/b> persoanelor specializate \u00een domeniul bancar sau \u00een asigurarea securit\u0103\u021bii informa\u021bionale. Aceste materiale sunt produsul final al cercet\u0103rii \u0219i sunt redactate \u00eentr-un ton oficial \u0219i rece. Practic, acestea constituie schi\u021be pentru documentele interne privind securitatea informa\u021bional\u0103. <\/p>\n<p>\u0218i tradi\u021bionalul \u2014 <b>\u201eutilizarea informa\u021biilor din articol \u00een scopuri ilegale se pedepse\u0219te conform legii\u201d<\/b>. Lectur\u0103 productiv\u0103!\n<\/p><\/blockquote>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nInforma\u021bii pentru cititorii care \u00eencep s\u0103 se familiarizeze cu cercetarea din aceast\u0103 publica\u021bie.<br \/>\n<noindex><a rel=\"nofollow\" name=\"ABOUT\"><\/a><\/noindex><\/p>\n<blockquote>\n<h2>Despre ce este cercetarea<\/h2>\n<p>\nCite\u0219ti un ghid pentru specialistul responsabil de asigurarea securit\u0103\u021bii informa\u021bionale pentru pl\u0103\u021bile din banc\u0103. <\/p>\n<p><b>Logica expunerii<\/b><\/p>\n<p>La \u00eenceput \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/344740\/\">partea 1<\/a><\/noindex> \u0219i <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/345194\/\">partea a 2-a<\/a><\/noindex> se ofer\u0103 descrierea obiectului protec\u021biei. Apoi, \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/350852\/\">partea 3<\/a><\/noindex> se vorbe\u0219te despre cum s\u0103 construie\u0219ti un sistem de protec\u021bie \u0219i se discut\u0103 despre necesitatea form\u0103rii unui model de amenin\u021bare. \u00cen <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/351326\/\">partea 4<\/a><\/noindex> se discut\u0103 despre ce modele de amenin\u021bare exist\u0103 \u0219i cum sunt formate acestea. \u00cen <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/413703\/\">partea 5<\/a><\/noindex> \u0219i <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/419027\/\">partea 6<\/a><\/noindex> se face o analiz\u0103 a atacurilor reale. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/421161\/\">Partea 7<\/a><\/noindex> \u0219i <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/\">partea 8<\/a><\/noindex> con\u021bin descrierea unui model de amenin\u021bare, construit \u021bin\u00e2nd cont de informa\u021biile din toate p\u0103r\u021bile anterioare.<\/p><\/blockquote>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUNC\"><\/a><\/noindex><\/p>\n<h2>MODEL TIPA DE AMENIN\u021aARE. CONEXIUNE DE RE\u021aEA<\/h2>\n<p><\/p>\n<h3>Obiectul de protec\u021bie pentru care se aplic\u0103 modelul de amenin\u021bare (scope)<\/h3>\n<p>\nObiectul de protec\u021bie sunt datele transmise printr-o conexiune de re\u021bea, care func\u021bioneaz\u0103 \u00een re\u021bele de transmisie a datelor, construite pe baza stivei TCP\/IP.<\/p>\n<p><b>Arhitectur\u0103<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/7fec6dc479280db22a581595ae7fc493.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDescrierea elementelor arhitecturii:<\/p>\n<ul>\n<li><i>\u201eNoduri finale\u201d<\/i> \u2014 noduri care schimb\u0103 informa\u021bii protejate.<\/li>\n<li><i>\u201eNoduri intermediare\u201d<\/i> \u2014 elemente ale re\u021belei de transmisie a datelor: routere, comutatoare, servere de acces, servere proxy \u0219i alte echipamente, \u2014 prin care trece traficul conexiunii de re\u021bea. \u00cen general, o conexiune de re\u021bea poate func\u021biona f\u0103r\u0103 noduri intermediare (direct \u00eentre nodurile finale).<\/li>\n<\/ul>\n<p><\/p>\n<h3>Amenin\u021b\u0103ri de securitate de nivel \u00eenalt<\/h3>\n<p>\n<b>Dezintegrare<\/b><\/p>\n<p>U1. Acces neautorizat la datele transmise.<br \/>\nU2. Modificarea neautorizat\u0103 a datelor transmise.<br \/>\nU3. \u00cenc\u0103lcarea dreptului de autor asupra datelor transmise.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUNCU1\"><\/a><\/noindex><\/p>\n<h3>U1. Acces neautorizat la datele transmise<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU1.1. , realizat pe noduri finale sau intermediare:<br \/>\nU1.1.1.  prin citirea datelor \u00een timp ce se afl\u0103 pe dispozitivele de stocare ale nodului:<br \/>\nU1.1.1.1.  \u00een memoria RAM.<br \/>\n<i>Explica\u021bii pentru U1.1.1.1.<\/i><br \/>\nDe exemplu, \u00een timpul proces\u0103rii datelor de c\u0103tre stiva de re\u021bea a nodului.<\/p>\n<p>U1.1.1.2.  \u00een memoria non-volatil\u0103.<br \/>\n<i>Explica\u021bii pentru U1.1.1.2.<\/i><br \/>\nDe exemplu, atunci c\u00e2nd datele transmise sunt stocate \u00een cache, fi\u0219iere temporare sau fi\u0219iere de swap.<\/p>\n<p>U1.2. , realizat pe noduri externe ale re\u021belei de transfer de date:<br \/>\nU1.2.1.  prin captarea tuturor pachetelor care ajung la interfa\u021ba de re\u021bea a nodului:<br \/>\n<i>Explica\u021bii pentru U1.2.1.<\/i><br \/>\nCapturarea tuturor pachetelor se efectueaz\u0103 prin schimbarea modului pl\u0103cii de re\u021bea \u00een modul promiscu (modul promiscu pentru adaptoare cu fir sau \u00een modul monitor pentru adaptoare Wi-Fi).<\/p>\n<p>U1.2.2.  prin desf\u0103\u0219urarea de atacuri de tip \u201eomul din mijloc (MiTM)\u201d, f\u0103r\u0103 a modifica datele transmise (cu excep\u021bia datelor de control ale protocoalelor de re\u021bea).<br \/>\nU1.2.2.1. Referin\u021b\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u201eModel tipic de amenin\u021b\u0103ri. Conexiune de re\u021bea. U2. Modificarea neautorizat\u0103 a datelor transmise\u201d<\/a><\/noindex>.<\/p>\n<p>U1.3. , realizat prin scurgeri de informa\u021bii prin canale tehnice (TKUI) de la noduri fizice sau linii de comunica\u021bie.<\/p>\n<p>U1.4. , realizat prin instalarea pe noduri finale sau intermediare a unor mijloace tehnice speciale (STS), destinate prelu\u0103rii tacite a informa\u021biilor.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUNCU2\"><\/a><\/noindex><\/p>\n<h3>U2. Modificarea neautorizat\u0103 a datelor transmise<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU2.1. , realizat pe noduri finale sau intermediare:<br \/>\nU2.1.1.  prin citirea \u0219i modificarea datelor \u00een timp ce se afl\u0103 pe dispozitivele de stocare ale nodurilor:<br \/>\nU2.1.1.1.  \u00een memoria RAM:<br \/>\nU2.1.1.2.  \u00een memoria non-volatil\u0103:<\/p>\n<p>U2.2. , realizat pe noduri externe ale re\u021belei de transfer de date:<br \/>\nU2.2.1.  prin desf\u0103\u0219urarea de atacuri de tip \u201eomul din mijloc (MiTM)\u201d \u0219i redirec\u021bionarea traficului c\u0103tre nodul atacatorului:<br \/>\nU2.2.1.1. Conectarea fizic\u0103 a echipamentului atacatorilor \u00een \u00eentreruperea conexiunii de re\u021bea.<br \/>\nU2.2.1.2. Efectuarea de atacuri asupra protocoalelor de re\u021bea:<br \/>\nU2.2.1.2.1.  pentru controlul re\u021belelor locale virtuale (VLAN):<br \/>\nU2.2.1.2.1.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/VLAN_hopping\">VLAN hopping<\/a><\/noindex>.<br \/>\nU2.2.1.2.1.2. Modificarea neautorizat\u0103 a set\u0103rilor VLAN pe comutatoare sau routere.<br \/>\nU2.2.1.2.2.  pentru rutarea traficului:<br \/>\nU2.2.1.2.2.1. Modificarea neautorizat\u0103 a tabelelor de rutare static\u0103 ale routerelor.<br \/>\nU2.2.1.2.2.2. Anun\u021barea de c\u0103tre atacatori a rutelor false prin protocoale de rutare dinamic\u0103.<br \/>\nU2.2.1.2.3.  pentru configurarea automat\u0103:<br \/>\nU2.2.1.2.3.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Rogue_DHCP\">Rogue DHCP<\/a><\/noindex>.<br \/>\nU2.2.1.2.3.2. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.securitylab.ru\/analytics\/379619.php\">Rogue WPAD<\/a><\/noindex>.<br \/>\nU2.2.1.2.4.  pentru adresare \u0219i rezolvarea numelui:<br \/>\nU2.2.1.2.4.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/ARP-spoofing\">ARP spoofing<\/a><\/noindex>.<br \/>\nU2.2.1.2.4.2. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/DNS_spoofing\">DNS spoofing<\/a><\/noindex>.<br \/>\nU2.2.1.2.4.3. Efectuarea de modific\u0103ri neautorizate \u00een fi\u0219ierele locale de nume de gazde (hosts, lmhosts etc.)<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUNCU3\"><\/a><\/noindex><\/p>\n<h3>U3. \u00cenc\u0103lcarea paternit\u0103\u021bii datelor transmise<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU3.1. Neutralizarea mecanismelor de identificare a paternit\u0103\u021bii informa\u021biei prin introducerea de date false despre autor sau sursa de informa\u021bii:<br \/>\nU3.1.1. Modificarea informa\u021biilor despre autor con\u021binute \u00een datele transmise.<br \/>\nU3.1.1.1. Neutralizarea protec\u021biei criptografice a integrit\u0103\u021bii \u0219i paternit\u0103\u021bii datelor transmise:<br \/>\nU3.1.1.1.1. Referin\u021b\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU4\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de protec\u021bie criptografic\u0103 a informa\u021biilor.<br \/>\nU4. Crearea unei semn\u0103turi electronice de c\u0103tre un semnatar legitim pe date false\u201d<\/a><\/noindex>.<br \/>\nU3.1.1.2. Neutralizarea protec\u021biei drepturilor de autor pentru datele transmise, realizat\u0103 prin coduri de confirmare temporare:<br \/>\nU3.1.1.2.1. <noindex>SIM swap<\/noindex>.<\/p>\n<p>U3.1.2. Modificarea informa\u021biilor despre sursa datelor transmise:<br \/>\nU3.1.2.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IP_address_spoofing\">IP spoofing<\/a><\/noindex>.<br \/>\nU3.1.2.2. <noindex><a rel=\"nofollow\" href=\"http:\/\/xgu.ru\/wiki\/MAC-spoofing\">MAC spoofing<\/a><\/noindex>.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUIS\"><\/a><\/noindex><\/p>\n<h2>MODEL TIPIC DE AMENIN\u021aARE. SISTEM INFORMATIV CONSTRUIT PE O ARHITECTUR\u0102 CLIENT-SERVER<\/h2>\n<p><\/p>\n<h3>Obiectul de protec\u021bie pentru care se aplic\u0103 modelul de amenin\u021bare (scope)<\/h3>\n<p>\nObiectul protec\u021biei este un sistem informa\u021bional construit pe baza arhitecturii client-server.<\/p>\n<p><b>Arhitectur\u0103<\/b><br \/>\n<img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/f18c9c6c1e3d5372932d8c2a331284cf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDescrierea elementelor arhitecturii:<\/p>\n<ul>\n<li><i>\u201eClient\u201d<\/i> \u2013 dispozitivul pe care func\u021bioneaz\u0103 partea client a sistemului informa\u021bional.<\/li>\n<li><i>\u201eServer\u201d<\/i> \u2013 dispozitivul pe care func\u021bioneaz\u0103 partea server a sistemului informa\u021bional.<\/li>\n<li><i>\u201eDepozit de date\u201d<\/i> \u2014 parte a infrastructurii serverului sistemului informa\u021bional, destinat\u0103 stoc\u0103rii datelor procesate de sistemul informa\u021bional.<\/li>\n<li><i>\u201eConexiune de re\u021bea\u201d<\/i> \u2014 canalul de schimb de informa\u021bii \u00eentre Client \u0219i Server, care trece prin re\u021beaua de transmisie de date. O descriere mai detaliat\u0103 a modelului elementului este prezentat\u0103 \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNC\">\u201eModelul tipic de amenin\u021b\u0103ri. Conexiune de re\u021bea\u201d<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n<b>Limit\u0103ri<\/b><br \/>\n\u00cen modelarea obiectului au fost stabilite urm\u0103toarele restric\u021bii:<\/p>\n<ol>\n<li>Utilizatorul interac\u021bioneaz\u0103 cu sistemul informa\u021bional \u00een cadrul intervalelor de timp definitive, denumite sesiuni de lucru.<\/li>\n<li>La \u00eenceputul fiec\u0103rei sesiuni de lucru se efectueaz\u0103 identificarea, autentificarea \u0219i autorizarea utilizatorului.<\/li>\n<li>Toate informa\u021biile protejate sunt stocate pe partea server a sistemului informa\u021bional.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Amenin\u021b\u0103ri de securitate de nivel \u00eenalt<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU1. Comportamentul neautorizat al infractorilor \u00een numele unui utilizator legitim.<br \/>\nU2. Modificarea neautorizat\u0103 a informa\u021biilor protejate \u00een timpul proces\u0103rii de c\u0103tre partea server a sistemului informa\u021bional.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUISU1\"><\/a><\/noindex><\/p>\n<h3>U1. Comportamentul neautorizat al infractorilor \u00een numele unui utilizator legitim<\/h3>\n<p>\n<b>Explica\u021bii<\/b><br \/>\nDe obicei, \u00een sistemele informa\u021bionale, corelarea ac\u021biunilor cu utilizatorul care le-a efectuat se face prin:<\/p>\n<ol>\n<li>jurnalele de activitate ale sistemului (logs). <\/li>\n<li>atribute speciale ale obiectelor de date, care con\u021bin informa\u021bii despre utilizatorul care le-a creat sau modificat.<\/li>\n<\/ol>\n<p>\n\u00cen raport cu sesiunea de lucru, aceast\u0103 amenin\u021bare poate fi descompus\u0103 \u00een:<\/p>\n<ol>\n<li>efectuate \u00een cadrul sesiunii de lucru a utilizatorului.<\/li>\n<li>efectuate \u00een afara sesiunii de lucru a utilizatorului.<\/li>\n<\/ol>\n<p>\nSesiunea de lucru a utilizatorului poate fi ini\u021biat\u0103:<\/p>\n<ol>\n<li>De c\u0103tre utilizatorul \u00een sine.<\/li>\n<li>Atacatorilor.<\/li>\n<\/ol>\n<p>\n\u00cen aceast\u0103 etap\u0103, descompunerea intermediar\u0103 a acestei amenin\u021b\u0103ri va ar\u0103ta astfel:<br \/>\nU1.1. Ac\u021biuni neautorizate desf\u0103\u0219urate \u00een sesiunea de lucru a utilizatorului:<br \/>\nU1.1.1.  instalat de utilizatorul atacat.<br \/>\nU1.1.2.  instalat de atacatori.<br \/>\nU1.2. Ac\u021biuni neautorizate desf\u0103\u0219urate \u00een afara sesiunii de lucru a utilizatorului.<\/p>\n<p>Din punct de vedere al obiectelor infrastructurii informa\u021bionale asupra c\u0103rora atacatorii pot exercita influen\u021b\u0103, descompunerea amenin\u021b\u0103rilor intermediare va ar\u0103ta astfel:<\/p>\n<p>Elementele<br \/>\nDescompunerea amenin\u021b\u0103rilor<\/p>\n<p><b>U1.1.1.<\/b><br \/>\n<b>U1.1.2.<\/b><br \/>\n<b>U1.2.<\/b><\/p>\n<p>Clientului<br \/>\nU1.1.1.1.<br \/>\nU1.1.2.1.<\/p>\n<p>Conexiune de re\u021bea<br \/>\nU1.1.1.2.<\/p>\n<p>Server<\/p>\n<p>U1.2.1.<\/p>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU1.1. Ac\u021biuni neautorizate desf\u0103\u0219urate \u00een sesiunea de lucru a utilizatorului:<br \/>\nU1.1.1.  instalat de utilizatorul atacat:<br \/>\nU1.1.1.1. Atacatorii au ac\u021bionat singuri din partea Clientului:<br \/>\nU1.1.1.1.1 Atacatorii au folosit instrumentele standard de acces la sistemul informa\u021bional:<br \/>\nU1.1.1.1.1.1. Atacatorii au folosit dispozitivele fizice de input-output ale Clientului (tastatur\u0103, mouse, monitor sau ecran tactil al dispozitivului mobil):<br \/>\nU1.1.1.1.1.1.1. Atacatorii au ac\u021bionat \u00een perioadele \u00een care sesiunea era activ\u0103, dispozitivele de input-output erau disponibile \u0219i utilizatorul nu era prezent.<br \/>\nU1.1.1.1.1.2. Atacatorii au folosit instrumente de administrare la distan\u021b\u0103 (standard sau furnizate de codul mali\u021bios) pentru a controla Clientul:<br \/>\nU1.1.1.1.1.2.1. Atacatorii au ac\u021bionat \u00een perioadele \u00een care sesiunea era activ\u0103, dispozitivele de input-output erau disponibile \u0219i utilizatorul nu era prezent.<br \/>\nU1.1.1.1.1.2.2. Atacatorii au folosit instrumente de administrare la distan\u021b\u0103, a c\u0103ror func\u021bionare nu era perceptibil\u0103 pentru utilizatorul atacat.<br \/>\nU1.1.1.2. Atacatorii au \u00eenlocuit datele \u00een conexiunea de re\u021bea \u00eentre Client \u0219i Server, modific\u00e2ndu-le astfel \u00eenc\u00e2t s\u0103 fie percepute ca fiind ac\u021biuni ale unui utilizator legitim:<br \/>\nU1.1.1.2.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u201eModel tipic de amenin\u021b\u0103ri. Conexiune de re\u021bea. U2. Modificarea neautorizat\u0103 a datelor transmise\u201d<\/a><\/noindex>.<br \/>\nU1.1.1.3. Atacatorii au for\u021bat utilizatorul s\u0103 execute ac\u021biunile indicate de ei, folosind metode de inginerie social\u0103.<\/p>\n<p>U1.1.2  instalat de atacatori:<br \/>\nU1.1.2.1. Atacatorii au ac\u021bionat din partea Clientului (<b>\u0218i<\/b>):<br \/>\nU1.1.2.1.1. Atacatorii au neutralizat sistemul de delimitare a accesului la sistemul informa\u021bional:<br \/>\nU1.1.2.1.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRDU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de delimitare a accesului. U1. Stabilirea neautorizat\u0103 a unei sesiuni de lucru \u00een numele unui utilizator legitim\u201d<\/a><\/noindex>. <br \/>\nU1.1.2.1.2. Atacatorii au folosit mijloace standard de acces la sistemul informa\u021bional<br \/>\nU1.1.2.2. Atacatorii au ac\u021bionat de pe alte noduri ale re\u021belei de comunica\u021bii, de unde se poate stabili o conexiune de re\u021bea cu Serverul (<b>\u0218i<\/b>):<br \/>\nU1.1.2.2.1. Atacatorii au neutralizat sistemul de delimitare a accesului la sistemul informa\u021bional:<br \/>\nU1.1.2.2.1.1. Leg\u0103tur\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRDU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de delimitare a accesului. U1. Stabilirea neautorizat\u0103 a unei sesiuni de lucru \u00een numele unui utilizator legitim\u201d<\/a><\/noindex>. <br \/>\nU1.1.2.2.2. Atacatorii au folosit mijloace neomologate de acces la sistemul informa\u021bional.<br \/>\n<i>Explica\u021bii U1.1.2.2.2.<\/i><br \/>\nAtacatorii ar fi putut instala clientul standard al sistemului informa\u021bional pe un nod extern sau ar fi putut utiliza software neomologat care implementeaz\u0103 protocoale standard de schimb \u00eentre Client \u0219i Server.<\/p>\n<p>U1.2 Ac\u021biunile neautorizate au fost efectuate \u00een afara sesiunii de lucru a utilizatorului.<br \/>\nU1.2.1 Atacatorii au efectuat ac\u021biuni neautorizate \u0219i apoi au f\u0103cut modific\u0103ri neautorizate \u00een jurnalele activit\u0103\u021bii sistemului informa\u021bional sau \u00een atributele speciale ale obiectelor de date, indic\u00e2nd c\u0103 ac\u021biunile efectuate de ei au fost realizate de un utilizator legitim.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUISU2\"><\/a><\/noindex><\/p>\n<h3>U2. Modificarea neautorizat\u0103 a informa\u021biilor protejate \u00een timpul proces\u0103rii de c\u0103tre partea server a sistemului informa\u021bional<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU2.1. Atacatorii modific\u0103 informa\u021biile protejate folosind mijloace standard ale sistemului informa\u021bional \u0219i efectueaz\u0103 aceast\u0103 modificare \u00een numele unui utilizator legitim.<br \/>\nU2.1.1. Leg\u0103tur\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUISU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem informa\u021bional bazat pe arhitectura client-server. U1. Comportamentul neautorizat al atacatorilor \u00een numele unui utilizator legitim\u201d<\/a><\/noindex>.<\/p>\n<p>U2.2. Atacatorii modific\u0103 informa\u021biile protejate utiliz\u00e2nd mecanismele de acces la date care nu sunt prev\u0103zute de modul de func\u021bionare standard al sistemului informa\u021bional.<br \/>\nU2.2.1. Atacatorii modific\u0103 fi\u0219ierele care con\u021bin informa\u021bii protejate:<br \/>\nU2.2.1.1. , folosind mecanismele de gestionare a fi\u0219ierelor furnizate de sistemul de operare.<br \/>\nU2.2.1.2.  prin provocarea recuper\u0103rii fi\u0219ierelor dintr-o copie de rezerv\u0103 modificat\u0103 neautorizat.<\/p>\n<p>U2.2.2. Atacatorii modific\u0103 informa\u021biile protejate stocate \u00een baza de date (<b>\u0218i<\/b>):<br \/>\nU2.2.2.1. Atacatorii neutralizeaz\u0103 sistemul de delimitare a accesului SGBD:<br \/>\nU2.2.2.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRDU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de delimitare a accesului. U1. Stabilirea neautorizat\u0103 a unei sesiuni de lucru \u00een numele unui utilizator legitim\u201d<\/a><\/noindex>.<br \/>\nU2.2.2.2. Atacatorii modific\u0103 informa\u021biile, folosind interfe\u021bele standard SGBD pentru accesarea datelor.<\/p>\n<p>U2.3. Atacatorii modific\u0103 informa\u021biile protejate prin modific\u0103ri neautorizate ale algoritmilor software-ului care le proceseaz\u0103.<br \/>\nU2.3.1. Codul surs\u0103 al software-ului este subiectul modific\u0103rilor.<br \/>\nU2.3.1. Codul ma\u0219in\u0103 al software-ului este subiectul modific\u0103rilor.<\/p>\n<p>U2.4. Atacatorii modific\u0103 informa\u021biile protejate prin exploatarea vulnerabilit\u0103\u021bilor din software-ul sistemului informa\u021bional.<\/p>\n<p>U2.5. Atacatorii modific\u0103 informa\u021biile protejate \u00een timpul transmiterii acestora \u00eentre componentele p\u0103r\u021bii server a sistemului informa\u021bional (de exemplu, \u00eentre serverul de baze de date \u0219i serverul de aplica\u021bii):<br \/>\nU2.5.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u201eModel tipic de amenin\u021b\u0103ri. Conexiune de re\u021bea. U2. Modificarea neautorizat\u0103 a datelor transmise\u201d<\/a><\/noindex>.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUSRD\"><\/a><\/noindex><\/p>\n<h2>MODEL TIPIC DE AMENIN\u021aARE. SISTEM DE DELIMITARE A ACCESULUI<\/h2>\n<p><\/p>\n<h3>Obiectul de protec\u021bie pentru care se aplic\u0103 modelul de amenin\u021bare (scope)<\/h3>\n<p>\nObiectul de protec\u021bie pentru care se aplic\u0103 acest model de amenin\u021bare corespunde obiectului de protec\u021bie al modelului de amenin\u021bare: \u201eModel tipic de amenin\u021bare. Sistem informa\u021bional bazat pe arhitectur\u0103 client-server\u201d.<\/p>\n<p>Prin sistemul de delimitare a accesului utilizatorilor \u00een acest model de amenin\u021bare se \u00een\u021belege componenta sistemului informa\u021bional care realizeaz\u0103 func\u021biile:<\/p>\n<ol>\n<li>Identificarea utilizatorilor.<\/li>\n<li>Autentificarea utilizatorilor.<\/li>\n<li>Autorizarea utilizatorilor.<\/li>\n<li>\u00cenregistrarea ac\u021biunilor utilizatorilor.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Amenin\u021b\u0103ri de securitate de nivel \u00eenalt<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU1. Stabilirea neautorizat\u0103 a unei sesiuni de lucru \u00een numele unui utilizator autorizat. <br \/>\nU2. Cre\u0219terea neautorizat\u0103 a privilegiilor utilizatorului \u00een sistemul informa\u021bional.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSRDU1\"><\/a><\/noindex> <\/p>\n<h3>U1. Stabilirea neautorizat\u0103 a unei sesiuni de lucru \u00een numele unui utilizator autorizat <\/h3>\n<p>\n<b>Explica\u021bii<\/b><br \/>\nDezintegrarea acestei amenin\u021b\u0103ri, \u00een general, va depinde de tipul de sisteme folosite pentru identificarea \u0219i autentificarea utilizatorilor. <\/p>\n<p>\u00cen acest model va fi examinat\u0103 doar sistemul de identificare \u0219i autentificare a utilizatorilor care folose\u0219te un login \u0219i o parol\u0103 text. Vom considera c\u0103 login-ul utilizatorului este o informa\u021bie public\u0103, cunoscut\u0103 atacatorilor.<\/p>\n<p><b>Dezintegrare<\/b><br \/>\nU1.1.  prin compromiterea datelor de autentificare:<br \/>\nU1.1.1. Atacatorii au compromis datele de acces al utilizatorului \u00een timpul stoc\u0103rii acestora.<br \/>\n<i>Explica\u021bii U1.1.1.<\/i><br \/>\nDe exemplu, datele de acces ar fi putut fi notate pe un post-it lipit de monitor.<\/p>\n<p>U1.1.2. Utilizatorul a transmis accidental sau cu inten\u021bie malefic\u0103 detalii de acces infractorilor.<br \/>\nU1.1.2.1. Utilizatorul a rostit datele de autentificare cu voce tare \u00een timpul introducerii.<br \/>\nU1.1.2.2. Utilizatorul a transmis inten\u021bionat datele sale de autentificare:<br \/>\nU1.1.2.2.1.  colegilor de munc\u0103.<br \/>\n<i>Explica\u021bii U1.1.2.2.1.<\/i><br \/>\nDe exemplu, pentru ca ace\u0219tia s\u0103 poat\u0103 s\u0103 le \u00eenlocuiasc\u0103 pe o perioad\u0103 de boal\u0103.<\/p>\n<p>U1.1.2.2.2. &lt;&#8230;&gt; furnizorilor de la angajator, care efectueaz\u0103 lucr\u0103ri la obiectele infrastructurii informa\u021bionale.<br \/>\nU1.1.2.2.3. &lt;&#8230;&gt; ter\u021bilor.<br \/>\n<i>Explica\u021bii U1.1.2.2.3.<\/i><br \/>\nUna dintre variantele de realizare a acestei amenin\u021b\u0103ri este utilizarea de c\u0103tre infractori a metodelor de inginerie social\u0103.<\/p>\n<p>U1.1.3. Infractorii au ob\u021binut datele de autentificare prin metoda de for\u021bare:<br \/>\nU1.1.3.1. &lt;&#8230;&gt; utiliz\u00e2nd mecanismele de acces standard.<br \/>\nU1.1.3.2. &lt;&#8230;&gt; pe baza codurilor anterior interceptate (de exemplu, hash-urilor parolelor) de stocare a credentialelor.<\/p>\n<p>U1.1.4. Infractorii au utilizat cod mali\u021bios pentru a intercepta datele de autentificare ale utilizatorului.<\/p>\n<p>U1.1.5. Infractorii au extras datele de autentificare din conexiunea de re\u021bea \u00eentre Client \u0219i Server:<br \/>\nU1.1.5.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU1\">\u201eModelul standard de amenin\u021bare. Conexiunea de re\u021bea. U1. Acces neautorizat la datele transmise\u201d<\/a><\/noindex>.<\/p>\n<p>U1.1.6. Infractorii au extras datele de autentificare din \u00eenregistr\u0103rile sistemelor de monitorizare a activit\u0103\u021bii:<br \/>\nU1.1.6.1. &lt;&#8230;&gt; sistemelor de supraveghere video (\u00een cazul \u00een care, \u00een timpul activit\u0103\u021bii, au fost \u00eenregistrate ap\u0103s\u0103rile pe \u043a\u043b\u0430\u0432\u0438\u0430\u0442\u0443\u0440\u0435).<br \/>\nU1.1.6.2. &lt;&#8230;&gt; sistemelor de monitorizare a ac\u021biunilor angaja\u021bilor la computer. <br \/>\n<i>Explica\u021bii U1.1.6.2.<\/i><br \/>\nUn exemplu al unui astfel de sistem este\u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.staffcop.ru\">StuffCop<\/a><\/noindex>.<\/p>\n<p>U1.1.7. Infractorii au compromis datele de autentificare ale utilizatorului din cauza defectelor \u00een procesul de transmitere.<br \/>\n<i>Explica\u021bii U1.1.7.<\/i><br \/>\nDe exemplu, transmiterea parolelor \u00een mod deschis prin e-mail.<\/p>\n<p>U1.1.8. Infractorii au aflat datele de autentificare observ\u00e2nd sesiunea de lucru a utilizatorului prin intermediul sistemelor de administrare la distan\u021b\u0103.<\/p>\n<p>U1.1.9. Infractorii au extras datele de autentificare ca urmare a scurgerilor prin canale tehnice (CTUI):<br \/>\nU1.1.9.1. Infractorii au observat cum utilizatorul introduce datele de autentificare de pe tastatur\u0103:<br \/>\nU1.1.9.1.1 Infractorii se aflau \u00een imediata apropiere a utilizatorului \u0219i au v\u0103zut inser\u021biile de date de autentificare cu ochii lor. <br \/>\n<i>Explica\u021bii U1.1.9.1.1<\/i><br \/>\nCazuri de acest tip includ ac\u021biunile colegilor de munc\u0103 sau situa\u021bia \u00een care tastatura utilizatorului este vizibil\u0103 pentru vizitatorii organiza\u021biei.<\/p>\n<p>U1.1.9.1.2 Infractorii au folosit echipamente tehnice suplimentare, precum un binocular sau un vehicul aerian f\u0103r\u0103 pilot, \u0219i au observat introducerea datelor de autentificare prin fereastr\u0103. <br \/>\nU1.1.9.2. Infractorii au extras datele de autentificare din comunica\u021biile radio \u00eentre tastatur\u0103 \u0219i unitatea de sistem a computerului \u00een cazul \u00een care erau conectate printr-o interfa\u021b\u0103 radio (de exemplu, Bluetooth).<br \/>\nU1.1.9.3. Infractorii au interceptat datele de autentificare prin scurgerea acestora prin canale de radia\u021bii electromagnetice secundare \u0219i induceri (PEMIN).<br \/>\n<i>Explica\u021bii U1.1.9.3.<\/i><br \/>\nExemple de atac <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=tMSglPLIDYU\">aici<\/a><\/noindex> \u0219i <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cl.cam.ac.uk\/~mgk25\/pet2004-fpd.pdf\">aici<\/a><\/noindex>. <\/p>\n<p>U1.1.9.4. Infractorul a interceptat introducerea datelor de autentificare de la tastatur\u0103 folosind echipamente tehnice speciale (ETS) destinate capt\u0103rii necontrolate a informa\u021biilor.<br \/>\n<i>Explica\u021bii U1.1.9.4.<\/i><br \/>\nExemple <noindex>dispozitive<\/noindex>. <\/p>\n<p>U1.1.9.5. Infractorii au interceptat introducerea datelor de autentificare de la tastatur\u0103 prin <br \/>\nanaliza semnalului Wi-Fi, modulat\u0103 de procesul de ap\u0103sare a tastelor de c\u0103tre utilizator.<br \/>\n<i>Explica\u021bii U1.1.9.5.<\/i><br \/>\nExemplu <noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.com\/keystroke-recognition-uses-wi-fi-signals-to-snoop\/120135\/\">atacuri<\/a><\/noindex>.<\/p>\n<p>U1.1.9.6. Infractorii au interceptat introducerea datelor de autentificare de la tastatur\u0103 prin analiza sunetelor ap\u0103s\u0103rii tastelor.<br \/>\n<i>Explica\u021bii U1.1.9.6.<\/i><br \/>\nExemplu <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/398545\/\">atacuri<\/a><\/noindex>.<\/p>\n<p>U1.1.9.7. Infractorii au interceptat introducerea datelor de autentificare de la tastatura unui dispozitiv mobil prin analiza datelor accelerometrului.<br \/>\n<i>Explica\u021bii U1.1.9.7.<\/i><br \/>\nExemplu <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/126806\/\">atacuri<\/a><\/noindex>.<\/p>\n<p>U1.1.10. &lt;&#8230;&gt;, prealabil salvate pe Client.<br \/>\n<i>Explica\u021bii U1.1.10.<\/i><br \/>\nDe exemplu, utilizatorul ar fi putut salva \u00een browser numele de utilizator \u0219i parola pentru accesul la un anumit site.<\/p>\n<p>U1.1.11. Infractorii au compromis datele de autentificare din cauza deficien\u021belor procesului de revocare a accesului utilizatorilor.<br \/>\n<i>Explica\u021bii U1.1.11.<\/i><br \/>\nDe exemplu, dup\u0103 ce un utilizator a fost concediat, conturile sale au r\u0103mas neblocate.<\/p>\n<p>U1.2. &lt;&#8230;&gt; prin utilizarea vulnerabilit\u0103\u021bilor \u00een sistemul de control al accesului.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSRDU2\"><\/a><\/noindex> <\/p>\n<h3>U2. Cre\u0219terea neautorizat\u0103 a privilegiilor utilizatorului \u00een sistemul informa\u021bional<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU2.1 &lt;&#8230;&gt; prin introducerea de modific\u0103ri neautorizate \u00een datele care con\u021bin informa\u021bii despre privilegii utilizatorului.<\/p>\n<p>U2.2 &lt;&#8230;&gt; prin utilizarea vulnerabilit\u0103\u021bilor \u00een sistemul de control al accesului.<\/p>\n<p>U2.3. &lt;&#8230;&gt; din cauza deficien\u021belor \u00een procesul de gestionare a accesului utilizatorilor.<br \/>\n<i>Explica\u021bii U2.3.<\/i><br \/>\nExemplul 1. Utilizatorului i s-a oferit un acces mai mare dec\u00e2t necesarul s\u0103u pentru sarcina de serviciu.<br \/>\nExemplul 2. Dup\u0103 transferarea utilizatorului pe o alt\u0103 func\u021bie, drepturile de acces acordate anterior nu au fost revocate.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUMI\"><\/a><\/noindex><\/p>\n<h2>MODELUL TIPOLOGIC AL AMENIN\u021a\u0102RILOR. MODUL DE INTEGRARE<\/h2>\n<p><\/p>\n<h3>Obiectul de protec\u021bie pentru care se aplic\u0103 modelul de amenin\u021bare (scope)<\/h3>\n<p>\nModul de integrare \u2013 un set de obiecte ale infrastructurii informa\u021bionale, destinat organiz\u0103rii schimbului de informa\u021bii \u00eentre sistemele informa\u021bionale.<\/p>\n<p>Av\u00e2nd \u00een vedere c\u0103 \u00een re\u021belele corporative nu este \u00eentotdeauna posibil s\u0103 se separe clar un sistem informa\u021bional de altul, modul de integrare poate fi v\u0103zut \u0219i ca un element de leg\u0103tur\u0103 \u00eentre componentele din cadrul unui singur sistem informa\u021bional.<\/p>\n<p><b>Arhitectur\u0103<\/b><br \/>\nSchema generalizat\u0103 a modulului de integrare arat\u0103 \u00een felul urm\u0103tor:<\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/6b91d59698b761a14aef7f1c4fbec325.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDescrierea elementelor arhitecturii:<\/p>\n<ul>\n<li><i>\u201eServerul de schimb (SE)\"<\/i> \u2013 nod \/ serviciu \/ component\u0103 a sistemului informa\u021bional, care \u00eendepline\u0219te func\u021bia de schimb de date cu alt sistem informa\u021bional.<\/li>\n<li><i>\u201eMediator\u201d<\/i> \u2013 nod \/ serviciu, destinat organiz\u0103rii interac\u021biunii \u00eentre sistemele informa\u021bionale, dar care nu face parte din acestea. <br \/>\nExemple de <i>\u201eMediatori\u201d<\/i> pot fi serviciile de email, bus-urile de servicii ale \u00eentreprinderii (enterprise service bus \/ arhitectura SoA), servere de fi\u0219iere externe etc. \u00cen general, modul de integrare poate s\u0103 nu con\u021bin\u0103 \u201eMediatori\u201d.<\/li>\n<li><i>\u201eSO de procesare a datelor\u201d<\/i> \u2013 un ansamblu de programe care implementeaz\u0103 protocoale de schimb de date \u0219i conversia formatelor. <br \/>\nDe exemplu, conversia datelor din formatul UFEBS \u00een formatul ABS, schimbarea statutelor mesajelor \u00een procesul de transmitere etc.<\/li>\n<li><i>\u201eConexiune de re\u021bea\u201d<\/i> corespunde obiectului descris \u00een modelul tipologic al amenin\u021b\u0103rilor \u201eConexiune de re\u021bea\u201d. Unele conexiuni de re\u021bea din cele prezentate \u00een schema de mai sus pot s\u0103 nu existe.<\/li>\n<\/ul>\n<p><b>Exemple de module de integrare<\/b><\/p>\n<p><i>Schema 1. Integrarea ABS \u0219i ARM KBR prin intermediul unui server de fi\u0219iere extern<\/i><\/p>\n<p>Pentru executarea pl\u0103\u021bilor, angajatul autorizat al b\u0103ncii extrage din ABS documentele de plat\u0103 electronice \u0219i le salveaz\u0103 \u00eentr-un fi\u0219ier (format propriu, de exemplu, SQL-dump) pe un folder de re\u021bea (&#8230;SHARE) al serverului de fi\u0219iere. Apoi, acest fi\u0219ier este convertit printr-un script \u00eentr-un set de fi\u0219iere \u00een format UFBES, pe care apoi le cite\u0219te ARM KBR. <br \/>\nDup\u0103 aceasta, lucr\u0103torul autorizat \u2014 utilizatorul ARM KBR \u2014 cripteaz\u0103 \u0219i semneaz\u0103 fi\u0219ierul primit \u0219i \u00eel trimite \u00een sistemul de pl\u0103\u021bi al B\u0103ncii Rusiei.<\/p>\n<p>La primirea pl\u0103\u021bilor din partea B\u0103ncii Rusiei, ARM KBR efectueaz\u0103 decriptarea acestora \u0219i verificarea semn\u0103turii electronice, dup\u0103 care le \u00eenregistreaz\u0103 sub form\u0103 de set de fi\u0219iere \u00een format UFEBS pe serverul de fi\u0219iere. \u00cenainte de importul documentelor de plat\u0103 \u00een ABS, acestea sunt convertite cu ajutorul unui script-convertor din formatul UFEBS \u00een formatul ABS. <\/p>\n<p>S\u0103 consider\u0103m c\u0103 \u00een acest sistem ABS func\u021bioneaz\u0103 pe un singur server fizic, ARM KBR func\u021bioneaz\u0103 pe un computer dedicat, iar scriptul-convertor ruleaz\u0103 pe serverul de fi\u0219iere.<\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/bef53aaa1deaee5adeca620204345642.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCorresponden\u021ba obiectelor din schema analizat\u0103 cu elementele modelului modulului de integrare:<br \/>\n<i>\u00abServerele de schimb de la ABS\u00bb<\/i> \u2013 serverul ABS.<br \/>\n<i>\u00abServerele de schimb de la ARM KBR\u00bb<\/i> \u2013 computerul ARM KBR.<br \/>\n<i>\u201eMediator\u201d<\/i> \u2013 serverul de fi\u0219iere extern.<br \/>\n<i>\u201eSO de procesare a datelor\u201d<\/i> \u2013 scriptul-convertor.<\/p>\n<p><i>Schema 2. Integrarea ABS \u0219i ARM KBR prin plasarea unei foldere re\u021bea comune cu pl\u0103\u021bile pe ARM KBR<\/i><\/p>\n<p>Totul este similar cu Schema 1, dar un server de fi\u0219iere separat nu este utilizat, \u00een schimb folderul de re\u021bea (&#8230;SHARE) cu documentele de plat\u0103 electronice este amplasat pe computerul cu ARM KBR. Scriptul-convertor func\u021bioneaz\u0103, de asemenea, pe ARM KBR.<\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/7d3ecde6d78b2c45e1249236c7da925b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCorresponden\u021ba obiectelor din schema analizat\u0103 cu elementele modelului modulului de integrare:<br \/>\nSimilar cu Schema 1, dar <i>\u201eMediator\u201d<\/i> nu se utilizeaz\u0103.<\/p>\n<p><i>Schema 3. Integrarea ABS \u0219i ARM KBR-N prin IBM WebSphere MQ \u0219i realizarea semn\u0103turii documentelor electronice \u201epe partea ABS\u201d<\/i><\/p>\n<p>ABS func\u021bioneaz\u0103 pe o platform\u0103 care nu este suportat\u0103 de SKZI SKAD Semn\u0103tur\u0103. Semn\u0103tura documentelor electronice ie\u0219ite se face pe un server special de semn\u0103tur\u0103 electronic\u0103 (Server EP). Acest server verific\u0103 de asemenea semn\u0103tura electronic\u0103 a documentelor primite de la Banca Rusiei.<\/p>\n<p>ABS descarc\u0103 pe Server EP un fi\u0219ier cu documentele de plat\u0103 \u00een propriul s\u0103u format.<br \/>\nServerul EP, cu ajutorul scriptului-convertor, converte\u0219te fi\u0219ierul \u00een mesaje electronice \u00een format UFEBS, dup\u0103 care aceste mesaje electronice sunt semnate \u0219i transmise pe IBM WebSphere MQ.<\/p>\n<p>ARM KBR-N se conecteaz\u0103 la IBM WebSphere MQ \u0219i prime\u0219te mesajele de plat\u0103 semnate, dup\u0103 care lucr\u0103torul autorizat \u2014 utilizatorul ARM KBR \u2014 le cripteaz\u0103 \u0219i le trimite \u00een sistemul de pl\u0103\u021bi al B\u0103ncii Rusiei.<\/p>\n<p>La primirea pl\u0103\u021bilor din partea B\u0103ncii Rusiei, ARM KBR decodeaz\u0103 \u0219i verific\u0103 semn\u0103tura electronic\u0103. Pl\u0103\u021bile procesate cu succes, sub form\u0103 de mesaje electronice decode \u0219i semnate \u00een format UFEBS, sunt transmise \u00een IBM WebSphere MQ, de unde sunt primite de Serverul EP.<\/p>\n<p>Serverul EP verific\u0103 semn\u0103tura electronic\u0103 a pl\u0103\u021bilor primite \u0219i le salveaz\u0103 \u00eentr-un fi\u0219ier \u00een format ABS. Apoi, un angajat autorizat \u2014 utilizator al ABS \u2014 \u00eencarc\u0103 fi\u0219ierul rezultat \u00een ABS conform procedurii stabilite.<\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/b1bd9c224b18dc84cca5f8bdc7d69713.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCorresponden\u021ba obiectelor din schema analizat\u0103 cu elementele modelului modulului de integrare:<br \/>\n<i>\u201eServerul de schimb de date din partea ABS\u201d<\/i> \u2013 serverul ABS.<br \/>\n<i>\u201eServerul de schimb de date din partea ARM KBR\u201d<\/i> \u2014 computer ARM KBR.<br \/>\n<i>\u201eMediator\u201d<\/i> \u2013 Server EP \u0219i IBM WebSphere MQ.<br \/>\n<i>\u201eSO de procesare a datelor\u201d<\/i> \u2013 script de conversie, SKZI SKAD Semn\u0103tura pe Serverul EP.<\/p>\n<p><i>Schema 4. Integrarea Serverului DBO \u0219i ABS prin API-ul furnizat de serverul dedicat de schimb de date<\/i><\/p>\n<p>S\u0103 presupunem c\u0103 \u00een banc\u0103 sunt utilizate mai multe sisteme de servicii bancare la distan\u021b\u0103 (DBO): <\/p>\n<ul>\n<li>\u201eInternet Client-Bank\u201d pentru persoane fizice (IKB FL);<\/li>\n<li>\u201eInternet Client-Bank\u201d pentru persoane juridice (IKB JL). <\/li>\n<\/ul>\n<p>\n\u00cen scopul asigur\u0103rii securit\u0103\u021bii informa\u021biilor, toat\u0103 comunicarea ABS cu sistemele DBO se realizeaz\u0103 prin intermediul unui server dedicat de schimb de date, care func\u021bioneaz\u0103 \u00een cadrul sistemului de informa\u021bii \u201eABS\u201d.<\/p>\n<p>\u00cen continuare, vom examina procesul de interac\u021biune \u00eentre sistemul DBO IKB JL \u0219i ABS.<br \/>\nServerul DBO, primind de la client un ordin de plat\u0103 corespunz\u0103tor, trebuie s\u0103 creeze pe baza acestuia documentul corespunz\u0103tor \u00een ABS. Pentru aceasta, el transmite informa\u021bia la serverul de schimb de date folosind API, iar acesta, la r\u00e2ndul s\u0103u, introduce datele \u00een ABS. <\/p>\n<p>Atunci c\u00e2nd soldurile contului clientului se modific\u0103, ABS genereaz\u0103 notific\u0103ri electronice, care sunt transmise pe serverul DBO prin intermediul serverului de schimb de date.<\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/63f88ad151996e7ddaa883349a6d8e22.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCorresponden\u021ba obiectelor din schema analizat\u0103 cu elementele modelului modulului de integrare:<br \/>\n<i>\u201eServerul de schimb de date din partea DBO\u201d<\/i> \u2013 serverul DBO IKB JL.<br \/>\n<i>\u201eServerul de schimb de date din partea ABS\u201d<\/i> \u2013 serverul de schimb de date.<br \/>\n<i>\u201eMediator\u201d<\/i> \u2013 absen\u021ba.<br \/>\n<i>\u201eSO de procesare a datelor\u201d<\/i> \u2013 componentele Serverului DBO, responsabile pentru utilizarea API-ului serverului de schimb de date, componentele serverului de schimb de date, responsabile pentru utilizarea API-ului ABS.<\/p>\n<h3>Amenin\u021b\u0103ri de securitate de nivel \u00eenalt<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU1. Introducerea de informa\u021bii false de c\u0103tre atacatori prin intermediul modulului de integrare. <br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUMIU1\"><\/a><\/noindex><\/p>\n<h3>U1. Introducerea de informa\u021bii false de c\u0103tre atacatori prin intermediul modulului de integrare <\/h3>\n<p><b>Dezintegrare<\/b><br \/>\nU1.1. Modificarea neautorizat\u0103 a datelor legitime \u00een timpul transmiterii acestora prin conexiuni de re\u021bea:<br \/>\nU1.1.1 Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u201eModel tipic de amenin\u021b\u0103ri. Conexiune de re\u021bea. U2. Modificarea neautorizat\u0103 a datelor transmise\u201d<\/a><\/noindex>.<\/p>\n<p>U1.2. Transmiterea de date false \u00een numele unui participant legitim la schimb:<br \/>\nU1.1.2 Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU3\">\u201eModelul tipic de amenin\u021be. Conexiune de re\u021bea. U3. \u00cenc\u0103lcarea dreptului de autor al datelor transmise\u201d<\/a><\/noindex>.<\/p>\n<p>U1.3. Modificarea neautorizat\u0103 a datelor legitime \u00een timpul proces\u0103rii acestora pe Serverele de schimb sau Intermediar:<br \/>\nU1.3.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUISU2\">\u201eModelul tipic de amenin\u021be. Sistem informa\u021bional construit pe baza arhitecturii client-server. U2. Modificarea neautorizat\u0103 a informa\u021biilor protejate \u00een timpul proces\u0103rii de c\u0103tre partea de server a sistemului informa\u021bional\u201d<\/a><\/noindex>.<\/p>\n<p>U1.4. Crearea de date false pe Serverele de schimb sau Intermediar \u00een numele unui participant legitim la schimb:<br \/>\nU1.4.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUISU1\">\u201eModelul tipic de amenin\u021be. Sistem informa\u021bional construit pe baza arhitecturii client-server. U1. Executarea de c\u0103tre atacatori a ac\u021biunilor neautorizate \u00een numele unui utilizator legitim\u201d.<\/a><\/noindex><\/p>\n<p>U1.5. Modificarea neautorizat\u0103 a datelor \u00een timpul proces\u0103rii acestora cu ajutorul software-ului de procesare a datelor:<br \/>\nU1.5.1. &lt;&#8230;&gt; prin modific\u0103ri neautorizate introduse de atacatori \u00een set\u0103rile (configura\u021bia) software-ului de procesare a datelor.<br \/>\nU1.5.2. &lt;&#8230;&gt; prin modific\u0103ri neautorizate introduse de atacatori \u00een fi\u0219ierele executabile ale software-ului de procesare a datelor.<br \/>\nU1.5.3. &lt;&#8230;&gt; prin gestionarea interactiv\u0103 de c\u0103tre atacatori a func\u021bion\u0103rii software-ului de procesare a datelor.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZI\"><\/a><\/noindex><\/p>\n<h2>MODELUL TIPIC DE AMENIN\u021aE. SISTEMUL DE PROTEC\u021aIE CRIPTOGRAFIC\u0102 A INFORMA\u021aIEI<\/h2>\n<p><\/p>\n<h3>Obiectul de protec\u021bie pentru care se aplic\u0103 modelul de amenin\u021bare (scope)<\/h3>\n<p>\nObiectul protec\u021biei este sistemul de protec\u021bie criptografic\u0103 a informa\u021biei, utilizat pentru a asigura securitatea sistemului informa\u021bional.<\/p>\n<p><b>Arhitectur\u0103<\/b><br \/>\nBaza oric\u0103rui sistem informa\u021bional este software-ul aplica\u021biilor (SO), care realizeaz\u0103 func\u021bionalitatea sa \u021bint\u0103. <\/p>\n<p>Protec\u021bia criptografic\u0103 este de obicei realizat\u0103 prin apelarea din logica de afaceri a software-ului aplica\u021biilor a primitivelor criptografice, care sunt plasate \u00een biblioteci specializate - nuclee criptografice.<\/p>\n<p>Primitivelor criptografice includ func\u021bii criptografice de nivel inferior, cum ar fi:<\/p>\n<ul>\n<li>criptarea \/ decriptarea unui bloc de date;<\/li>\n<li>crearea \/ verificarea unei semn\u0103turi electronice a unui bloc de date;<\/li>\n<li>calcularea func\u021biei hash a unui bloc de date;<\/li>\n<li>formarea \/ \u00eenc\u0103rcarea \/ desc\u0103rcarea informa\u021biilor cheie;<\/li>\n<li>etc.<\/li>\n<\/ul>\n<p>\nLogica de afaceri a software-ului aplica\u021biilor realizeaz\u0103 cu ajutorul primitivelor criptografice func\u021bionalit\u0103\u021bi de nivel superior:<\/p>\n<ul>\n<li>criptarea unui fi\u0219ier cu cheile destinatariilor ale\u0219i;<\/li>\n<li>stabilirea unei conexiuni de re\u021bea securizate;<\/li>\n<li>informarea cu privire la rezultatele verific\u0103rii semn\u0103turii electronice;<\/li>\n<li>etc.<\/li>\n<\/ul>\n<p>\nInterac\u021biunea dintre logica de afaceri \u0219i nucleul criptografic poate fi realizat\u0103:<\/p>\n<ul>\n<li>direct, prin apelarea de c\u0103tre logica de afaceri a primitivelor criptografice din bibliotecile dinamice ale nucleului criptografic (.DLL \u2013 pentru Windows, .SO \u2013 pentru Linux);<\/li>\n<li>indirect, prin intermediul interfe\u021belor criptografice \u2013 wrapperi, cum ar fi MS Crypto API, Java Cryptography Architecture, PKCS#11 etc. \u00cen acest caz, logica de afaceri se adreseaz\u0103 interfe\u021bei criptografice, care apoi transpune apelul la nucleul criptografic corespunz\u0103tor, care \u00een acest caz se nume\u0219te furnizor de criptografie. Utilizarea interfe\u021belor criptografice permite aplica\u021biilor s\u0103 se abstreze de algoritmii criptografici specifici \u0219i s\u0103 fie mai flexibile.<\/li>\n<\/ul>\n<p>\nSe pot distinge dou\u0103 scheme tipice de organizare a nucleului criptografic:<\/p>\n<p><i>Schema 1 \u2013 Nucleu criptografic monolitic<\/i><br \/>\n<img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/e5186d11e4e0e9ad9361f3935228bc30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Schema 2 \u2013 Nucleu criptografic \u00eemp\u0103r\u021bit<\/i><br \/>\n<img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/9953d524fbee78d7e4eb917e9d56a38f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nElementele din schemele prezentate pot fi module software separate, func\u021bion\u00e2nd pe un singur computer, sau servicii de re\u021bea care interac\u021bioneaz\u0103 \u00een cadrul unei re\u021bele de calcul.<\/p>\n<p>\u00cen utilizarea sistemelor construite conform schemei 1, aplica\u021biile software \u0219i nucleul criptografic func\u021bioneaz\u0103 \u00een cadrul unui mediu comun de func\u021bionare a instrumentului criptografic (SFC), de exemplu, pe acela\u0219i computer, sub gestionarea aceluia\u0219i sistem de operare. Utilizatorul sistemului poate, \u00een general, s\u0103 ruleze \u00een cadrul acestui mediu comun \u0219i alte programe, inclusiv cele care con\u021bin cod mali\u021bios. \u00cen astfel de condi\u021bii, exist\u0103 un risc semnificativ de scurgere a cheilor criptografice secrete.<\/p>\n<p>Pentru a minimiza riscul, se utilizeaz\u0103 schema 2, \u00een cadrul c\u0103reia nucleul criptografic este \u00eemp\u0103r\u021bit \u00een dou\u0103 p\u0103r\u021bi:<\/p>\n<ol>\n<li>Prima parte func\u021bioneaz\u0103 \u00eempreun\u0103 cu aplica\u021bia software \u00eentr-un mediu de ne\u00eencredere, unde exist\u0103 riscul de infectare cu cod mali\u021bios. Vom numi aceast\u0103 parte \u2013 \u201epartea software\u201d.<\/li>\n<li>A doua parte func\u021bioneaz\u0103 \u00eentr-un mediu de \u00eencredere pe un dispozitiv dedicat, care con\u021bine un stocare a cheilor secrete. Vom numi aceast\u0103 parte \u2013 \u201epartea hardware\u201d.<\/li>\n<\/ol>\n<p>\nDivizarea nucleului cryptografic \u00een p\u0103r\u021bi software \u0219i hardware este destul de relativ\u0103. Pe pia\u021b\u0103 exist\u0103 sisteme construite pe o schem\u0103 cu nucleu cryptografic divizat, dar partea \u201ehardware\u201d este reprezentat\u0103 sub form\u0103 de imagine a unei ma\u0219ini virtuale \u2014 virtual HSM (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.unboundtech.com\/product\/unbound-key-control\/\">exemplu<\/a><\/noindex>).<\/p>\n<p>Interac\u021biunea dintre cele dou\u0103 p\u0103r\u021bi ale nucleului cryptografic se realizeaz\u0103 \u00een a\u0219a fel \u00eenc\u00e2t cheile criptografice private nu sunt niciodat\u0103 transferate \u00een partea software \u0219i, prin urmare, nu pot fi furate prin cod mali\u021bios.<\/p>\n<p>Interfa\u021ba de interac\u021biune (API) \u0219i setul de primitive criptografice furnizate aplica\u021biilor software de nucleul cryptografic sunt identice \u00een ambele cazuri. Diferen\u021ba const\u0103 \u00een modul \u00een care sunt implementate.<\/p>\n<p>Astfel, atunci c\u00e2nd se utilizeaz\u0103 schema cu nucleu cryptografic divizat, interac\u021biunea dintre partea software \u0219i partea hardware se realizeaz\u0103 dup\u0103 urm\u0103torul principiu:<\/p>\n<ol>\n<li>Primitivele criptografice care nu necesit\u0103 utilizarea cheii private (de exemplu, calcularea func\u021biei hash, verificarea semn\u0103turii electronice etc.) sunt executate de partea software.<\/li>\n<li>Primitivele criptografice care utilizeaz\u0103 cheia privat\u0103 (crearea semn\u0103turii electronice, decriptarea datelor etc.) sunt executate de partea hardware.<\/li>\n<\/ol>\n<p>\nS\u0103 ilustreze func\u021bionarea nucleului cryptografic divizat prin exemplul cre\u0103rii unei semn\u0103turi electronice:<\/p>\n<ol>\n<li>Partea software calculeaz\u0103 func\u021bia hash a datelor ce trebuie semnate \u0219i transmite aceast\u0103 valoare p\u0103r\u021bii hardware prin intermediul canalului de schimb \u00eentre nucleele cryptografice.<\/li>\n<li>Partea hardware, folosind cheia privat\u0103 \u0219i hash-ul, genereaz\u0103 valoarea semn\u0103turii electronice \u0219i o transmite \u00eenapoi p\u0103r\u021bii software prin canalul de schimb.<\/li>\n<li>Partea software returneaz\u0103 valoarea ob\u021binut\u0103 aplica\u021biei software.<\/li>\n<\/ol>\n<p>\n<b>Particularit\u0103\u021bile verific\u0103rii corectitudinii semn\u0103turii electronice<\/b><\/p>\n<p>C\u00e2nd partea primitoare prime\u0219te date semnate cu semn\u0103tura electronic\u0103, aceasta trebuie s\u0103 efectueze mai multe etape de verificare. Un rezultat pozitiv al verific\u0103rii semn\u0103turii electronice este ob\u021binut numai dup\u0103 ce toate etapele de verificare sunt completate cu succes.<\/p>\n<p><i>Etapa 1. Controlul integrit\u0103\u021bii datelor \u0219i al autorit\u0103\u021bii datelor.<\/i><\/p>\n<p><u>Con\u021binutul etapei.<\/u> Se efectueaz\u0103 verificarea semn\u0103turii electronice a datelor conform algoritmului criptografic corespunz\u0103tor. Trecerea cu succes a acestei etape indic\u0103 faptul c\u0103 datele nu au fost modificate de la momentul semn\u0103rii, precum \u0219i c\u0103 semn\u0103tura a fost realizat\u0103 cu cheia privat\u0103 corespunz\u0103toare cheii publice de verificare a semn\u0103turii electronice.<br \/>\n<u>Locul realiz\u0103rii etapei:<\/u> nucleul criptografic.<\/p>\n<p><i>Etapa 2. Controlul \u00eencrederii \u00een cheia public\u0103 a semnatarului \u0219i controlul valabilit\u0103\u021bii cheii private a semn\u0103turii electronice.<\/i><br \/>\n<u>Con\u021binutul etapei.<\/u> Etapa const\u0103 \u00een dou\u0103 subetape intermediare. \u00cen prima se stabile\u0219te dac\u0103 cheia public\u0103 de verificare a semn\u0103turii electronice a fost de \u00eencredere la momentul semn\u0103rii datelor. \u00cen a doua se verific\u0103 dac\u0103 cheia privat\u0103 a semn\u0103turii electronice a fost valabil\u0103 la momentul semn\u0103rii datelor. \u00cen general, termenul de valabilitate al acestor chei poate s\u0103 nu coincid\u0103 (de exemplu, pentru certificatele calificate ale cheilor de verificare a semn\u0103turilor electronice). Modalit\u0103\u021bile de stabilire a \u00eencrederii \u00een cheia public\u0103 a semnatarului sunt reglementate de regulile de schimb electronic de documente adoptate de p\u0103r\u021bile implicate.<br \/>\n<u>Locul realiz\u0103rii etapei:<\/u> software aplicativ \/ nucleu criptografic.<\/p>\n<p><i>Etapa 3. Controlul atribu\u021biilor semnatarului.<\/i><br \/>\n<u>Con\u021binutul etapei.<\/u> Conform regulilor stabilite pentru schimbul electronic de documente, se verific\u0103 dac\u0103 semnatarul avea dreptul de a certifica datele protejate. De exemplu, s\u0103 presupunem o situa\u021bie de \u00eenc\u0103lcare a atribu\u021biilor. Exist\u0103 o organiza\u021bie unde to\u021bi angaja\u021bii au semn\u0103turi electronice. \u00cen sistemul intern de schimb electronic de documente, ajunge o dispozi\u021bie a conducerii, dar semnat\u0103 cu semn\u0103tura electronic\u0103 a responsabilului de depozit. Prin urmare, un astfel de document nu poate fi considerat legitim.<br \/>\n<u>Locul realiz\u0103rii etapei:<\/u> software aplicativ.<\/p>\n<p><b>Presupozi\u021biile adoptate la descrierea obiectului de protec\u021bie<\/b><\/p>\n<ol>\n<li>Canalele de transmitere a informa\u021biilor, cu excep\u021bia canalelor de schimb de chei, trec, de asemenea, prin software aplicativ, API \u0219i nucleul criptografic.<\/li>\n<li>Informa\u021biile despre \u00eencrederea \u00een cheile publice \u0219i (sau) certificate, precum \u0219i informa\u021biile despre atribu\u021biile posesorilor cheilor publice, sunt stocate \u00een depozitul cheilor publice.<\/li>\n<li>Software-ul aplicativ lucreaz\u0103 cu depozitul cheilor publice prin nucleul criptografic.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Exemplu de sistem informa\u021bional protejat prin SKeyZ<\/h3>\n<p>\nPentru a ilustra schemele prezentate anterior, s\u0103 lu\u0103m \u00een considerare un sistem informa\u021bional ipotetic \u0219i s\u0103 eviden\u021biem toate elementele structurale ale acestuia. <\/p>\n<p><b>Descrierea sistemului informa\u021bional<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/74f3e2fd669ed97f50253fbb4b348f6f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDou\u0103 organiza\u021bii au decis s\u0103 implementeze un flux electronic de documente (FED) juridic \u00eentre ele. \u00cen acest scop, au \u00eencheiat un acord prin care au stipulat c\u0103 documentele vor fi transmise prin e-mail, \u0219i c\u0103 acestea trebuie s\u0103 fie criptate \u0219i semnate cu o semn\u0103tur\u0103 electronic\u0103 calificat\u0103. Ca mijloace de creare \u0219i procesare a documentelor, trebuie s\u0103 se utilizeze programele de birou din pachetul Microsoft Office 2016, iar ca mijloace de protec\u021bie criptografic\u0103 \u2014 SKZI KriptoPRO \u0219i software-ul de criptare KriptoARM.<\/p>\n<p><b>Descrierea infrastructurii organiza\u021biei 1<\/b><\/p>\n<p>Organiza\u021bia 1 a decis c\u0103 va instala SKZI KriptoPRO \u0219i software-ul KriptoARM pe sta\u021bia de lucru a utilizatorului \u2014 un computer fizic. Cheile de criptare \u0219i semn\u0103turile electronice vor fi stocate pe un suport de cheie ruToken, care func\u021bioneaz\u0103 \u00een modul de cheie removabil\u0103. Utilizatorul va preg\u0103ti documentele electronice local pe computerul s\u0103u, dup\u0103 care le va cripta, semna \u0219i trimite prin intermediul clientului de e-mail instalat local.<\/p>\n<p><b>Descrierea infrastructurii organiza\u021biei 2<\/b><\/p>\n<p>Organiza\u021bia 2 a decis s\u0103 exteriorizeze func\u021biile de criptare \u0219i semnare electronic\u0103 pe o ma\u0219in\u0103 virtual\u0103 dedicat\u0103. Toate opera\u021biile criptografice vor fi efectuate \u00een mod automat. <\/p>\n<p>Pentru aceasta, pe o ma\u0219in\u0103 virtual\u0103 dedicat\u0103, sunt organizate dou\u0103 foldere de re\u021bea: &#171;&#8230;In&#187;, &#171;&#8230;Out&#187;. \u00cen folderul de re\u021bea &#171;&#8230;In&#187; vor fi plasate automat fi\u0219ierele primite de la furnizor \u00een format deschis. Aceste fi\u0219iere vor fi decripate \u0219i va fi verificat\u0103 semn\u0103tura electronic\u0103.<\/p>\n<p>\u00cen folderul &#171;&#8230;Out&#187;, utilizatorul va plasa fi\u0219ierele care trebuie criptate, semnate \u0219i trimise partenerului. Fi\u0219ierele \u00een sine vor fi preg\u0103tite pe sta\u021bia sa de lucru.<br \/>\nPentru a \u00eendeplini func\u021biile de criptare \u0219i semnare electronic\u0103, pe ma\u0219ina virtual\u0103 sunt instalate SKZI KriptoPRO, software-ul KriptoARM \u0219i clientul de e-mail. Controlul automat al tuturor elementelor ma\u0219inii virtuale va fi efectuat prin intermediul scripturilor dezvoltate de administratorii de sistem. Func\u021bionarea scripturilor este \u00eenregistrat\u0103 \u00een fi\u0219ierele jurnal (logs).<\/p>\n<p>Cheile criptografice ale semn\u0103turii electronice vor fi stocate pe un token cu cheie neextrabil\u0103 JaCarta GOST, care va fi conectat la calculatorul local al utilizatorului.<\/p>\n<p>Tokenul va fi redirec\u021bionat c\u0103tre ma\u0219ina virtual\u0103 prin intermediul unor instrumente software specializate USB-over-IP, instalate at\u00e2t pe statia de lucru a utilizatorului, c\u00e2t \u0219i pe ma\u0219ina virtual\u0103.<\/p>\n<p>Ceasurile de sistem de pe statia de lucru a utilizatorului din organiza\u021bia 1 vor fi corectate manual. Ceasurile de sistem ale ma\u0219inii virtuale din organiza\u021bia 2 vor fi sincronizate cu ceasurile de sistem ale hypervisor-ului, care, la r\u00e2ndul lor, vor fi sincronizate prin Internet cu servere publice de timp.<\/p>\n<p><b>Identificarea elementelor structurale ale Securit\u0103\u021bii Informa\u021biei Criptografice (SKZI)<\/b><br \/>\nPe baza descrierii anterioare a infrastructurii IT, vom identifica elementele structurale ale SKZI \u0219i le vom \u00eenregistra \u00eentr-un tabel.<\/p>\n<p><i>Tabel - Corelarea elementelor modelului SKZI cu elementele sistemelor informa\u021bionale<\/i> <\/p>\n<p><b>Denumirea elementului<\/b><br \/>\n<b>Organiza\u021bia 1<\/b><br \/>\n<b>Organiza\u021bia 2<\/b><\/p>\n<p>Software aplicativ<br \/>\nSoftware CryptoARM<br \/>\nSoftware CryptoARM<\/p>\n<p>Partea software a nucleului criptografic<br \/>\nSKZI CryptoPRO CSP<br \/>\nSKZI CryptoPRO CSP<\/p>\n<p>Partea hardware a nucleului criptografic<br \/>\n). \u00cen SUSE\/openSUSE, vulnerabilitatea nu se manifest\u0103 din cauza utiliz\u0103rii ramurii Exim 4.88.<br \/>\nJaCarta GOST<\/p>\n<p>API<br \/>\nMS CryptoAPI<br \/>\nMS CryptoAPI<\/p>\n<p>Depozitul de chei publice<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 hard disk;<br \/>\n \u2014 depozit standard de certificate Windows.<br \/>\nHypervisor:<br \/>\n \u2014 hard disk.<\/p>\n<p>Ma\u0219ina virtual\u0103:<br \/>\n \u2014 hard disk;<br \/>\n \u2014 depozit standard de certificate Windows.<\/p>\n<p>Depozitul de chei private<br \/>\nDispozitivul de stocare ruToken, func\u021bion\u00e2nd \u00een modul de extragere a cheii<br \/>\nDispozitivul de stocare JaCarta GOST, func\u021bion\u00e2nd \u00een modul de cheie neextrabil\u0103<\/p>\n<p>Canalul de schimb al cheilor publice<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 memorie RAM.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 memorie RAM.<\/p>\n<p>Ma\u0219ina virtual\u0103:<br \/>\n \u2014 memorie RAM.<\/p>\n<p>Canalul de schimb al cheilor private<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 magistrala USB;<br \/>\n \u2014 memorie RAM.<br \/>\n). \u00cen SUSE\/openSUSE, vulnerabilitatea nu se manifest\u0103 din cauza utiliz\u0103rii ramurii Exim 4.88.<\/p>\n<p>Canalul de schimb \u00eentre nucleele criptografice<br \/>\nlips\u0103 (f\u0103r\u0103 parte hardware a nucleului criptografic)<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 magistrala USB;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 modul software USB-over-IP;<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea.<\/p>\n<p>Re\u021beaua corporativ\u0103 a organiza\u021biei 2.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea.<\/p>\n<p>Ma\u0219ina virtual\u0103:<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 modul software USB-over-IP.<\/p>\n<p>Canalul de schimb al datelor publice<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 dispozitive de intrare-ie\u0219ire;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 dispozitive de intrare-ie\u0219ire;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk;<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea.<\/p>\n<p>Re\u021beaua corporativ\u0103 a organiza\u021biei 2.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea; <br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<\/p>\n<p>Ma\u0219ina virtual\u0103: <br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea; <br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<\/p>\n<p>Canalul de schimb al datelor protejate<br \/>\nInternet.<\/p>\n<p>Re\u021beaua corporativ\u0103 a organiza\u021biei 1.<\/p>\n<p>Statia de lucru a utilizatorului:<br \/>\n \u2014 hard disk;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea.<\/p>\n<p>Internet.<\/p>\n<p>Re\u021beaua corporativ\u0103 a organiza\u021biei 2.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea; <br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<\/p>\n<p>Ma\u0219ina virtual\u0103: <br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea; <br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<\/p>\n<p>Canalul de transmisie a timpului<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 dispozitive de intrare-ie\u0219ire;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 timer de sistem.<\/p>\n<p>Internet. <br \/>\nRe\u021beaua corporativ\u0103 a organiza\u021biei 2,<\/p>\n<p>Hypervisor:<br \/>\n \u2014 interfa\u021b\u0103 de re\u021bea;<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 timer de sistem.<\/p>\n<p>Ma\u0219ina virtual\u0103:<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 timer de sistem.<\/p>\n<p>Canalul de transmisie a comenzilor de control<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 dispozitive de intrare-ie\u0219ire;<br \/>\n \u2014 memorie RAM.<\/p>\n<p>(Interfa\u021ba grafic\u0103 a software-ului CryptoARM)<\/p>\n<p>Ma\u0219ina virtual\u0103:<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<\/p>\n<p>(Scripte de automatizare)<\/p>\n<p>Canalul de primire a rezultatelor execu\u021biei<br \/>\nStatia de lucru a utilizatorului:<br \/>\n \u2014 dispozitive de intrare-ie\u0219ire;<br \/>\n \u2014 memorie RAM.<\/p>\n<p>(Interfa\u021ba grafic\u0103 a software-ului CryptoARM)<\/p>\n<p>Ma\u0219ina virtual\u0103:<br \/>\n \u2014 memorie RAM;<br \/>\n \u2014 hard disk.<\/p>\n<p>(Fi\u0219iere de jurnal pentru execu\u021bia scriptelor de automatizare)<\/p>\n<p><\/p>\n<h3>Amenin\u021b\u0103ri de securitate de nivel \u00eenalt<\/h3>\n<p>\n<b>Explica\u021bii<\/b><\/p>\n<p>Presupozi\u021biile acceptate la decompunerea amenin\u021b\u0103rilor:<\/p>\n<ol>\n<li>Se utilizeaz\u0103 algoritmi criptografici rezisten\u021bi.<\/li>\n<li>Algoritmii criptografici sunt utiliza\u021bi \u00een mod sigur \u00een modurile corecte de func\u021bionare (de exemplu, <noindex><a rel=\"nofollow\" href=\"http:\/\/cryptowiki.net\/index.php?title=Electronic_Code_Book\">ECB<\/a><\/noindex> nu se aplic\u0103 pentru criptarea unor volume mari de date, se ia \u00een considerare sarcina permisibil\u0103 pe cheie etc.).<\/li>\n<li>Atacatorii cunosc to\u021bi algoritmii, protocoalele \u0219i cheile publice utilizate.<\/li>\n<li>Toate datele criptate sunt accesibile atacatorilor pentru citire.<\/li>\n<li>Atacatorii pot reproduce orice elemente software \u00een sistem.<\/li>\n<\/ol>\n<p>\n<b>Dezintegrare<\/b><\/p>\n<p>U1. Compromiterea cheilor criptografice private.<br \/>\nU2. Criptarea datelor falsificate \u00een numele unui expeditor legitim.<br \/>\nU3. Decriptarea datelor criptate de c\u0103tre persoane care nu sunt destinatari legitimi (atacatori).<br \/>\nU4. Crearea unei semn\u0103turi electronice a semnatarului legitim pentru date falsificate.<br \/>\nU5. Ob\u021binerea unui rezultat pozitiv \u00een verificarea semn\u0103turii electronice pentru date falsificate.<br \/>\nU6. Acceptarea eronat\u0103 a documentelor electronice pentru execu\u021bie din cauza problemelor din organizarea circula\u021biei documentelor electronice.<br \/>\nU7. Acces neautorizat la datele protejate \u00een timpul proces\u0103rii acestora de c\u0103tre SKZI.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU1\"><\/a><\/noindex><\/p>\n<h3>U1. Compromiterea cheilor criptografice private<\/h3>\n<p>\nU1.1. Ob\u021binerea cheii private din depozitul cheilor private.<\/p>\n<p>U1.2. Ob\u021binerea cheii private din obiectele mediului de func\u021bionare a criptosistemului, \u00een care aceasta poate fi temporar.<br \/>\n<i>Explica\u021bii U1.2.<\/i><\/p>\n<p>Obiectele \u00een care cheia privat\u0103 poate fi stocat\u0103 temporar includ:<\/p>\n<ol>\n<li>memoria RAM, <\/li>\n<li>fi\u0219iere temporare, <\/li>\n<li>fi\u0219iere de swap, <\/li>\n<li>fi\u0219iere de hibernare, <\/li>\n<li>fi\u0219ierele instantaneelor st\u0103rii \u201ecald\u0103\u201d a ma\u0219inilor virtuale, inclusiv fi\u0219ierele con\u021binutului memoriei RAM a ma\u0219inilor virtuale suspendate.<\/li>\n<\/ol>\n<p>\nU1.2.1. Extrac\u021bia cheilor private din memoria RAM activ\u0103 prin \u00eenghe\u021barea modulelor RAM, extragerea acestora \u0219i citirea ulterioar\u0103 a datelor (atac prin \u00eenghe\u021bare).<br \/>\n<i>Explica\u021bii U1.2.1.<\/i><br \/>\nExemplu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.securitylab.ru\/analytics\/452899.php\">atacuri<\/a><\/noindex>. <\/p>\n<p>U1.3. Ob\u021binerea cheii private din canalul de schimb al cheilor private.<br \/>\n<i>Explica\u021bii U1.3.<\/i><br \/>\nUn exemplu de implementare a acestei amenin\u021b\u0103ri va fi oferit <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA3\">mai jos<\/a><\/noindex>.<\/p>\n<p>U1.4. Modificarea neautorizat\u0103 a nucleului criptografic, prin care cheile private devin cunoscute atacatorilor.<\/p>\n<p>U1.5. Compromiterea cheii private ca urmare a utiliz\u0103rii canalelor tehnice de scurgere a informa\u021biilor (CTSI).<br \/>\n<i>Explica\u021bii U1.5.<\/i><br \/>\nExemplu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/system\/files\/conference\/usenixsecurity18\/sec18-alam.pdf\">atacuri<\/a><\/noindex>. <\/p>\n<p>U1.6. Compromiterea cheii private ca urmare a utiliz\u0103rii unor echipamente tehnice speciale (ETS) destinate pentru ob\u021binerea clandestin\u0103 a informa\u021biilor (\u00abbuguri\u00bb).<\/p>\n<p>U1.7. Compromiterea cheilor private \u00een timpul stoc\u0103rii acestora \u00een afara SKZI.<br \/>\n<i>Explica\u021bii U1.7.<\/i><br \/>\nDe exemplu, utilizatorul \u00ee\u0219i p\u0103streaz\u0103 suporturile cheie \u00eentr-un sertar de birou, din care pot fi u\u0219or extrase de c\u0103tre infractori.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU2\"><\/a><\/noindex><\/p>\n<h3>U2. Criptarea datelor false \u00een numele unui expeditor legitim.<\/h3>\n<p>\n<b>Explica\u021bii<\/b><br \/>\nAceast\u0103 amenin\u021bare este luat\u0103 \u00een considerare doar pentru schemele de criptare a datelor cu autentificarea expeditorului. Exemple de astfel de scheme sunt men\u021bionate \u00een recomand\u0103rile de standardizare. <noindex><a rel=\"nofollow\" href=\"https:\/\/tc26.ru\/standarts\/rekomendatsii-po-standartizatsii\/r-1323565-1-004-2017-informatsionnaya-tekhnologiya-kriptograficheskaya-zashchita-informatsii-skhemy-vyrabotki-obshchego-klyucha-s-autentifikatsiey-na-osnove-otkrytogo-klyucha.html\">P 1323565.1.004-2017 \u201eTehnologie informa\u021bional\u0103. Protec\u021bia criptografic\u0103 a informa\u021biilor. Scheme de generare a cheii comune cu autentificare pe baza cheii publice\u201d.<\/a><\/noindex>. Pentru restul schemelor criptografice, aceast\u0103 amenin\u021bare nu exist\u0103, deoarece criptarea se efectueaz\u0103 pe baza cheilor publice ale destinatarului, care, \u00een general, sunt cunoscute de infractori.<\/p>\n<p><b>Dezintegrare<\/b><br \/>\nU2.1. Compromiterea cheii private a expeditorului:<br \/>\nU2.1.1. Leg\u0103tur\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de protec\u021bie criptografic\u0103 a informa\u021biilor. U1. Compromiterea cheilor criptografice \u00eenchise.\u201d<\/a><\/noindex>.<\/p>\n<p>U2.2. \u00cenlocuirea datelor de intrare \u00een canalul de schimb de date publice.<br \/>\n<i>Note U2.2.<\/i><br \/>\nExemple de implementare a acestei amenin\u021b\u0103ri sunt prezentate mai jos. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA1\">aici<\/a><\/noindex> \u0219i <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA2\">aici<\/a><\/noindex>.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU3\"><\/a><\/noindex><\/p>\n<h3>U3. Descrifrare a datelor criptate de c\u0103tre persoane care nu sunt destinatari legitimi ai datelor (infractori).<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU3.1. Compromiterea cheilor private ale destinatarului datelor criptate. <br \/>\nU3.1.1 Referin\u021b\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de protec\u021bie criptografic\u0103 a informa\u021biilor. U1. Compromiterea cheilor criptografice \u00eenchise.\u201d<\/a><\/noindex>.<\/p>\n<p>U3.2. \u00cenlocuirea datelor criptate \u00een canalul de schimb al datelor protejate.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU4\"><\/a><\/noindex><\/p>\n<h3>U4. Crearea unei semn\u0103turi electronice de c\u0103tre un semnatar legitim pentru date false.<br \/>\n<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU4.1. Compromiterea cheilor private ale semnatarului electronic legitim. <br \/>\nU4.1.1 Referin\u021b\u0103: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU1\">\u201eModel tipic de amenin\u021b\u0103ri. Sistem de protec\u021bie criptografic\u0103 a informa\u021biilor. U1. Compromiterea cheilor criptografice \u00eenchise.\u201d<\/a><\/noindex>.<\/p>\n<p>U4.2. \u00cenlocuirea datelor semnate \u00een canalul de schimb de date publice.<br \/>\n<i>Not\u0103 U4.2.<\/i><br \/>\nExemple de implementare a acestei amenin\u021b\u0103ri sunt prezentate mai jos. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA1\">aici<\/a><\/noindex> \u0219i <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA2\">aici<\/a><\/noindex>.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU5\"><\/a><\/noindex><\/p>\n<h3>U5. Ob\u021binerea unui rezultat pozitiv al verific\u0103rii semn\u0103turii electronice pentru date false.<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU5.1. Atacatorii intercept\u0103 \u00een canalul de transmitere a rezultatelor un mesaj despre un rezultat negativ al verific\u0103rii semn\u0103turii electronice \u0219i \u00eel substituie cu un mesaj cu un rezultat pozitiv.<\/p>\n<p>U5.2. Atacatorii efectueaz\u0103 un atac asupra \u00eencrederii \u00een certificatele de semn\u0103tur\u0103 (<b>SCENARIU \u2014 toate elementele sunt obligatorii<\/b>):<br \/>\nU5.2.1. Atacatorii genereaz\u0103 o cheie public\u0103 \u0219i una privat\u0103 pentru semn\u0103tura electronic\u0103. Dac\u0103 \u00een sistem sunt utilizate certificate de chei de semn\u0103tur\u0103 electronic\u0103, ei genereaz\u0103 un certificat de semn\u0103tur\u0103 electronic\u0103 c\u00e2t mai asem\u0103n\u0103tor posibil cu certificatul presupusului expeditor de date, al c\u0103rui mesaj doresc s\u0103-l falsifice.<br \/>\nU5.2.2. Atacatorii introduc modific\u0103ri neautorizate \u00een depozitul de chei publice, conferindu-le cheii publice generate de ei un nivel necesar de \u00eencredere \u0219i autoritate.<br \/>\nU5.2.3. Atacatorii semneaz\u0103 datele false cu cheia de semn\u0103tur\u0103 electronic\u0103 generat\u0103 anterior \u0219i le integreaz\u0103 \u00een canalul de schimb de date protejate.<\/p>\n<p>U5.3. Atacatorii efectueaz\u0103 un atac folosind chei de semn\u0103tur\u0103 electronic\u0103 expirate ale unui semnatar legal (<b>SCENARIU \u2014 toate elementele sunt obligatorii<\/b>):<br \/>\nU5.3.1. Atacatorii compromit cheile private expirate (care nu sunt active \u00een prezent) ale expeditorului legitim.<br \/>\nU5.3.2. Atacatorii substituie timpul \u00een canalul de transmitere a timpului cu un moment \u00een care cheile compromise erau \u00eenc\u0103 active.<br \/>\nU5.3.3. Atacatorii semneaz\u0103 datele false cu cheia de semn\u0103tur\u0103 electronic\u0103 compromis\u0103 anterior \u0219i le integreaz\u0103 \u00een canalul de schimb de date protejate.<\/p>\n<p>U5.4. Atacatorii efectueaz\u0103 un atac folosind chei de semn\u0103tur\u0103 electronic\u0103 compromise ale unui semnatar legal (<b>SCENARIU \u2014 toate elementele sunt obligatorii<\/b>):<br \/>\nU5.4.1. Atacatorii fac o copie a depozitului de chei publice.<br \/>\nU5.4.2. Atacatorii compromit cheile private ale unuia dintre expeditorii legali. Acesta observ\u0103 compromiterea, revoc\u00e2nd cheile, iar informa\u021biile despre revocarea cheii sunt plasate \u00een depozitul de chei publice.<br \/>\nU5.4.3. Atacatorii \u00eenlocuiesc depozitul de chei publice cu cel anterior copiat.<br \/>\nU5.4.4. Atacatorii semneaz\u0103 datele false cu cheia de semn\u0103tur\u0103 electronic\u0103 compromis\u0103 anterior \u0219i le integreaz\u0103 \u00een canalul de schimb de date protejate.<\/p>\n<p>U5.5. &lt;&#8230;&gt; din cauza erorilor \u00een implementarea etapei a 2-a \u0219i a 3-a a verific\u0103rii semn\u0103turii electronice:<br \/>\n<i>Explica\u021bii U5.5.<\/i><br \/>\nUn exemplu de implementare a acestei amenin\u021b\u0103ri este prezentat <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA4\">mai jos<\/a><\/noindex>.<\/p>\n<p>U5.5.1. Verificarea \u00eencrederii \u00een certificatul cheii de semn\u0103tur\u0103 electronic\u0103 doar pe baza \u00eencrederii \u00een certificatul cu care a fost semnat, f\u0103r\u0103 verific\u0103ri CRL sau OCSP.<br \/>\n<i>Explica\u021bii U5.5.1.<\/i><br \/>\nExemplu de implementare <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/332730\/\">amenin\u021b\u0103ri<\/a><\/noindex>. <\/p>\n<p>U5.5.2. Atunci c\u00e2nd se construie\u0219te lan\u021bul de \u00eencredere pentru certificat, nu se analizeaz\u0103 autoritatea certificatelor emise<br \/>\n<i>Explica\u021bii U5.5.2.<\/i><br \/>\nExemplu de atac \u00een leg\u0103tur\u0103 cu certificatul SSL\/TLS. <br \/>\nAtacatorii au cump\u0103rat un certificat legitim pentru e-mailul lor. Apoi, au creat un certificat fraudulos pentru un site \u0219i l-au semnat cu certificatul lor. Dac\u0103 nu se va efectua verificarea autorit\u0103\u021bii, atunci verificarea lan\u021bului de \u00eencredere va fi corect\u0103, iar, prin urmare, certificatul fraudulos va fi de asemenea corect.<\/p>\n<p>U5.5.3. Atunci c\u00e2nd se construie\u0219te lan\u021bul de \u00eencredere pentru certificat, nu se verific\u0103 certificatele intermediare pentru revocare.<\/p>\n<p>U5.5.4. Actualizarea CRL se realizeaz\u0103 mai rar dec\u00e2t emiterea lor de c\u0103tre centrul de acreditare.<\/p>\n<p>U5.5.5. Decizia de \u00eencredere \u00een semn\u0103tura electronic\u0103 este luat\u0103 \u00eenainte de a primi r\u0103spunsul OCSP referitor la statutul certificatului, trimis \u00een urma unei cereri f\u0103cute dup\u0103 momentul gener\u0103rii semn\u0103turii sau \u00eenainte de a primi urm\u0103torul CRL dup\u0103 generarea semn\u0103turii. <br \/>\n<i>Explica\u021bii U5.5.5.<\/i><br \/>\n\u00cen reglement\u0103rile majorit\u0103\u021bii CA, momentul revoc\u0103rii certificatului este considerat a fi momentul emiterii celui mai aproape CRL, care con\u021bine informa\u021bii despre revocarea certificatului.<\/p>\n<p>U5.5.6. La primirea datelor semnate, nu se verific\u0103 apartenen\u021ba certificatului la expeditor. <br \/>\n<i>Explica\u021bii U5.5.6.<\/i><br \/>\nExemplu de atac. \u00cen cazul certificatelor SSL: se poate s\u0103 nu fie verificat\u0103 conformitatea adresei serverului apelat cu valoarea c\u00e2mpului CN din certificat.<br \/>\nExemplu de atac. Atacatorii au compromis cheile semn\u0103turii electronice ale unui participant din sistemul de plat\u0103. Apoi au spart re\u021beaua unui alt participant \u0219i, \u00een numele acestuia, au trimis la serverul de calcul al sistemului de plat\u0103 documente de plat\u0103 semnate cu cheile compromise. Dac\u0103 serverul analizeaz\u0103 doar \u00eencrederea \u0219i nu verific\u0103 conformitatea, documentele frauduloase vor fi considerate legitime.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU6\"><\/a><\/noindex><\/p>\n<h3>U6. Acceptarea eronat\u0103 a documentelor electronice pentru execu\u021bie din cauza problemelor din organizarea circula\u021biei documentelor electronice.<\/h3>\n<p>\n<b>Dezintegrare<\/b><br \/>\nU6.1. Partea primitoare nu detecteaz\u0103 duplicarea documentelor primite.<br \/>\n<i>Explica\u021bii U6.1.<\/i><br \/>\nExemplu de atac. Atacatorii pot intercepta documentul trimis destinatarului, chiar \u0219i cel criptografic protejat, \u0219i apoi s\u0103-l trimit\u0103 de mai multe ori \u00een canalul de transmitere a datelor protejate. Dac\u0103 destinatarul nu identific\u0103 duplicatele, toate documentele primite vor fi tratate \u0219i procesate ca fiind documente diferite.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU7\"><\/a><\/noindex><\/p>\n<h3>U7. Acces neautorizat la datele protejate \u00een timpul proces\u0103rii S\u041aZI <\/h3>\n<p>\n<b>Dezintegrare<\/b><\/p>\n<p>U7.1. &lt;&#8230;&gt; ca urmare a scurgerii de informa\u021bii prin canale externe (atac prin canale laterale).<br \/>\n<i>Explica\u021bii U7.1.<\/i><br \/>\nExemplu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cs.tau.ac.il\/~tromer\/synesthesia\/synesthesia.pdf\">atacuri<\/a><\/noindex>. <\/p>\n<p>U7.2. &lt;&#8230;&gt; ca urmare a neutraliz\u0103rii protec\u021biei \u00eempotriva accesului neautorizat la informa\u021biile procesate pe SKZI:<br \/>\nU7.2.1. Utilizarea S\u041aZI cu \u00eenc\u0103lcarea cerin\u021belor descrise \u00een documenta\u021bia S\u041aZI.<\/p>\n<p>U7.2.2. &lt;&#8230;&gt;, realizat\u0103 din cauza existen\u021bei vulnerabilit\u0103\u021bilor \u00een:<br \/>\nU7.2.2.1. &lt;&#8230;&gt; mijloacele de protec\u021bie \u00eempotriva accesului neautorizat.<br \/>\nU7.2.2.2. &lt;&#8230;&gt; SKZI \u00een sine.<br \/>\nU7.2.2.3. &lt;&#8230;&gt; mediul de func\u021bionare a criptomijloacelor.<\/p>\n<h3>Exemple de atacuri<\/h3>\n<p>\nScenariile discutate mai jos con\u021bin \u00een mod inten\u021bionat erori de organizare a securit\u0103\u021bii informa\u021biei \u0219i servesc doar ca ilustra\u021bie a posibilelor atacuri.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA1\"><\/a><\/noindex><\/p>\n<h4>Scenariul 1. Exemplu de implementare a amenin\u021b\u0103rilor U2.2 \u0219i U4.2.<\/h4>\n<p>\n<b>Descrierea obiectului<\/b><br \/>\n<img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/77d51167720552df4eb9c2bafbce6765.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSOFTWARE A\u0420\u041c KBR \u0219i S\u041aZI SKAD Semn\u0103tura este instalat\u0103 pe un computer fizic, neconectat la re\u021beaua de calculatoare. Ca suport cheie este utilizat FKN vdToken \u00een modul de operare cu cheie neretractabil\u0103.<\/p>\n<p>Reguli referitoare la efectuarea calculului presupun c\u0103 specialistul de calcul desc\u0103rc\u0103 mesaje electronice \u00een format deschis (schema vechiului A\u0420\u041c KBR) de pe un server de fi\u0219iere protejat special, apoi le scrie pe un mediu de stocare transferabil USB flash \u0219i le transfer\u0103 pe A\u0420\u041c KBR, unde acestea sunt criptate \u0219i semnate. Dup\u0103 aceasta, specialistul transfer\u0103 pe un mediu de stocare transferabil mesajele electronice protejate, iar apoi prin intermediul computerului s\u0103u de lucru le \u00eencarc\u0103 pe serverul de fi\u0219iere, de unde ajung la UTA \u0219i mai departe \u00een sistemul de pl\u0103\u021bi al B\u0103ncii Rusiei.<\/p>\n<p>\u00cen acest caz, canalele de schimb de date deschise \u0219i protejate vor include: server de fi\u0219iere, computerul de lucru al specialistului \u0219i mediu de stocare transferabil.<\/p>\n<p><b>Atac<\/b><br \/>\nInfractorii instaleaz\u0103 neautorizat un sistem de control la distan\u021b\u0103 pe computerul de lucru al specialistului \u0219i, \u00een momentul \u00eenregistr\u0103rii pe suportul de stocare al ordinelor de plat\u0103 (mesaje electronice), \u00eenlocuiesc con\u021binutul unuia dintre ele \u00eentr-o form\u0103 deschis\u0103. Specialistul transfer\u0103 ordinele de plat\u0103 pe ARM KBR, le semneaz\u0103 \u0219i le cripteaz\u0103 f\u0103r\u0103 a observa \u00eenlocuirea (de exemplu, din cauza num\u0103rului mare de ordine de plat\u0103 \u00een curs de procesare, oboselii etc.). Ulterior, ordinul de plat\u0103 falsificat, trec\u00e2nd prin lan\u021bul tehnologic, ajunge \u00een sistemul de pl\u0103\u021bi al B\u0103ncii Rusiei.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA2\"><\/a><\/noindex><\/p>\n<h4>Scenariul 2. Exemplu de implementare a amenin\u021b\u0103rilor U2.2 \u0219i U4.2.<\/h4>\n<p>\n<b>Descrierea obiectului<\/b><br \/>\n<img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/b4489290d665b359323ec6b58dde1139.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComputerul cu ARM KBR, SCAD Semn\u0103tur\u0103 \u0219i un suport de cheie FKN vdToken conectat func\u021bioneaz\u0103 \u00eentr-o camer\u0103 dedicat\u0103, f\u0103r\u0103 acces din partea personalului.<br \/>\nSpecialistul \u00een pl\u0103\u021bi se conecteaz\u0103 la ARM KBR \u00een modul de acces la distan\u021b\u0103 prin protocolul RDP.<\/p>\n<p><b>Atac<\/b><br \/>\nInfractorii intercept\u0103 datele necesare, utiliz\u00e2ndu-le pentru ca specialistul \u00een pl\u0103\u021bi s\u0103 se conecteze \u0219i s\u0103 lucreze cu ARM KBR (de exemplu, printr-un cod mali\u021bios pe computerul s\u0103u). Apoi, ei se conecteaz\u0103 \u00een numele lui \u0219i trimit un ordin de plat\u0103 falsificat \u00een sistemul de pl\u0103\u021bi al B\u0103ncii Rusiei.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA3\"><\/a><\/noindex><\/p>\n<h4>Scenariul 3. Exemplu de implementare a amenin\u021b\u0103rii U1.3. <\/h4>\n<p>\n<b>Descrierea obiectului<\/b><br \/>\n<img decoding=\"async\" alt=\"Securitatea informa\u021biilor pentru pl\u0103\u021bile bancare f\u0103r\u0103 numerar. Partea 8 - Modele tipice de amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/988a97dd75247780556d388566d771f0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nS\u0103 lu\u0103m \u00een considerare una dintre variantele ipotetice de implementare a modulelor de integrare \u201eABS-KBR\u201d pentru noul sistem (ARM KBR-N), \u00een care semn\u0103tura electronic\u0103 a documentelor de ie\u0219ire se realizeaz\u0103 pe partea ABS. \u00cen acest sens, vom considera c\u0103 ABS func\u021bioneaz\u0103 pe o platform\u0103 de operare care nu este compatibil\u0103 cu SKEI SCAD Semn\u0103tur\u0103, \u0219i, \u00een consecin\u021b\u0103, func\u021bionalitatea criptografic\u0103 este transferat\u0103 pe o ma\u0219in\u0103 virtual\u0103 separat\u0103 \u2014 modulul de integrare \u201eABS-KBR\u201d.<br \/>\nCa suport de cheie este utilizat un token USB obi\u0219nuit, care func\u021bioneaz\u0103 \u00een modul de cheie deta\u0219abil. La conectarea suportului de cheie la hipervizor, s-a constatat c\u0103 \u00een sistem nu sunt porturi USB disponibile, astfel c\u0103 s-a decis conectarea tokenului USB printr-un hub USB de re\u021bea, iar pe ma\u0219ina virtual\u0103 a fost instalat clientul USB-over-IP, care va realiza conexiunea cu hub-ul.<\/p>\n<p><b>Atac<\/b><br \/>\nInfractorii au interceptat cheia privat\u0103 a semn\u0103turii electronice din canalul de comunica\u021bie \u00eentre hub-ul USB \u0219i hypervizor (datele erau transmise \u00een form\u0103 deschis\u0103). Av\u00e2nd cheia privat\u0103, infractorii au generat un ordin de plat\u0103 fals, l-au semnat cu semn\u0103tura electronic\u0103 \u0219i l-au trimis spre executare \u00een A\u0420M K\u0411P-\u041d.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA4\"><\/a><\/noindex><\/p>\n<h4>Scenariul 4. Exemplu de implementare a amenin\u021b\u0103rilor U5.5.<\/h4>\n<p>\n<b>Descrierea obiectului<\/b><br \/>\nS\u0103 lu\u0103m \u00een considerare aceea\u0219i schem\u0103 ca \u00een scenariul anterior. S\u0103 presupunem c\u0103 mesajele electronice care vin din sta\u021bia de lucru KBR-N ajung \u00een folderul &#8230;SHAREIn, iar cele care sunt trimise \u00een sta\u021bia de lucru KBR-N \u0219i mai departe \u00een sistemul de pl\u0103\u021bi al B\u0103ncii Rusiei ajung \u00een &#8230;SHAREout.<br \/>\nDe asemenea, s\u0103 consider\u0103m c\u0103 la implementarea modulului de integrare, listele certificatelor retrase sunt actualizate doar la reemiterea cheilor criptografice, precum \u0219i c\u0103 mesajele electronice care ajung \u00een folderul &#8230;SHAREIn sunt verificate doar \u00een ceea ce prive\u0219te controlul integrit\u0103\u021bii \u0219i al \u00eencrederii \u00een cheia public\u0103 a semn\u0103turii electronice.<\/p>\n<p><b>Atac<\/b><\/p>\n<p>Infractorii, profit\u00e2nd de cheile furate \u00een scenariul anterior, au semnat un ordin de plat\u0103 fals care con\u021binea informa\u021bii despre intrarea banilor \u00een contul clientului-fraudator \u0219i l-au injectat \u00een canalul de schimb de date protejate. Deoarece nu se efectueaz\u0103 verific\u0103ri pentru a confirma c\u0103 ordinul de plat\u0103 este semnat de Banca Rusiei, acesta este acceptat pentru executare.<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/422329\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0447\u0435\u043c \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0421\u0441\u044b\u043b\u043a\u0438 \u043d\u0430 \u0434\u0440\u0443\u0433\u0438\u0435 \u0447\u0430\u0441\u0442\u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 1 \u2014 \u042d\u043a\u043e\u043d\u043e\u043c\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u043e\u0441\u043d\u043e\u0432\u044b. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 \u2014 \u0422\u0438\u043f\u043e\u0432\u0430\u044f IT-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0431\u0430\u043d\u043a\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 3 \u2014 \u0424\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u0439 \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0437\u0430\u0449\u0438\u0442\u044b. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 4 \u2014 \u041e\u0431\u0437\u043e\u0440 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043e\u0432 \u043c\u043e\u0434\u0435\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0443\u0433\u0440\u043e\u0437. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23545,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31627","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 8 \u2014 \u0422\u0438\u043f\u043e\u0432\u044b\u0435 \u043c\u043e\u0434\u0435\u043b\u0438 \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Securitatea informa\u021bional\u0103 a pl\u0103\u021bilor bancare f\u0103r\u0103 numerar. Partea 8 \u2014 Modele tipice de amenin\u021b\u0103ri | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 8 \u2014 \u0422\u0438\u043f\u043e\u0432\u044b\u0435 \u043c\u043e\u0434\u0435\u043b\u0438 \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:14+00:00","article:modified_time":"2019-10-31T18:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31627","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:04:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:13:29","updated":"2026-01-21 07:04:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31627","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=31627"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31627\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/23545"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=31627"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=31627"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=31627"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}