ВЫСОКИЕ ТРЕБОВАНИЯ К БЕЗОПАСНОСТИ
|
| Система Интернет банк клиент IPAYS построена в соответствие
с высокими требованиями, предъявляемыми к безопасности, содержит
широкий набор механизмов защиты информации и противодействия
атакам. При разработке системы уделено повышенное внимание, как
типичным уязвимостям, так и вероятным.
- Взлом, подбор паролей (Password
Cracking)
- Отказ в обслуживании (Denial of
Service)
- Переполнение буфера (Buffer
Overflows)
- Подмена сайта (Cross-site scripting)
- Проникновение в SQL Server (SQL
Injection)
- Использование альтернативных имен (Canonocalization)
- Подмена входных данных (Input
Manipulation)
- Подмена cookie (Cookie Replay
Attacks)
- Раскрытие конфиденциальной
информации (Discloseure of Confidential Data)
- Подмена данных (Data Tampering)
- Неавторизированный доступ к
конфигурационным данным (Unauthorized Access to Configuration
Stores)
- Перехват сессии (Session Hijacking)
- Подмена параметров (Parameter
Manipulation: query string manipulation, form field
manipulation, cookie manipulation, HTTP header manipulation)
Безопасность системы IPAYS соответствует высоким требованиям,
предъявляемым к системам интернет-банкинга.
Система обеспечивает:
-
Аутентификацию
- Авторизацию
- Шифрование (SSL 3.0)
- Цифровую подпись
- Блокировку доступа при обнаружении
попыток угадывания пароля
- Лимиты платежей
- Ограничения по клиентскому
сертификату
- Дополнительное ограничение на
диапазон разрешенных IP адресов клиента
- Исключение хранения на стороне
клиента идентификационных данных
- Шифрование данных cookies
- Вычисление и проверка передаваемых
данных на основе хеша
- Журнализация и аудит
Для повышения защищенности в системе
приняты специальные меры, такие как: использование цифровой
подписи, в том числе для проверки достоверности хранящихся в
системе открытых ключей клиентов; использование "сложных"
паролей; использование политики блокировки клиентов; аудит
подозрительных операций; шифрование интернет трафика; повышение
производительности критических участков; использование SSL
соединения; установка адекватного времени действия;
использование политики ролей; проверка ролей; разделение прав
доступа; аудит и журнализация.
|
Использование для функционирования
только 443 порта |
| Приложения системы IPAYS работают
только по протоколу HTTPS (по умолчанию это порт 443, но Банк
может его изменить), что исключает несанкционированное или
недокументированное использование данного порта и,
соответственно, системы IPAYS.
|
Усиление защиты с использованием
VPN |
| Повышенный уровень защиты может быть
обеспечен с организацией выделенной VPN сети, объединяющей Банк
и его клиентов. Данное решение позволяет обеспечить максимально
возможный уровень безопасности с использованием программных и
аппаратных средств мировых лидеров.
|
Прозрачность решения - отсутствие
слабого звена |
| Бывает очень трудно защитить
системы и обеспечить их безопасность, когда неизвестно, как,
какого вида и каким образом системы обрабатывают запросы.
Система IPAYS не относится к таким. Система IPAYS осуществляет
работу по стандартному протоколу HTTPS и не использует никаких
других недокументированных функций выходящих за пределы данного
протокола. Именно это дает гарантию того, какие запросы будут
обрабатываться системой и какие будут ответные действия системы
на эти запросы. Никакие другие запросы к системе не могут быть
произведены. Таким образом, четко определенные правила
функционирования системы IPAYS, что позволяет наиболее лучшим
образом защитить решение и быть уверены в его безопасности.
|
|
|
|
Следующая страница
ЦИФРОВАЯ ПОДПИСЬ
|
| |