SlideShare a Scribd company logo
1 of 40
Download to read offline
Концептуальные основы трансляции доверия к
идентификации личности при удаленном
электронном взаимодействиии
Уральский Форум, 19 февраля 2015 г.
Алексей Сабанов
Зам. генерального директора
ЗАО «Аладдин Р.Д.»
Идентификация претендента
Классификация идентификаторов
типы систем идентификации
виды
идентификаторов 1 2 3 4 5 6 7
универсальный (У),
корпоративный (К),
личный (Л) У У У К К К Л
анонимный (Х) или
персональный (П) УХ УП УП КХ КХ КП ЛП
доступ одноразовый (О)
или многоразовый (М) УХМ УПО УПМ КХО КХМ КПМ ЛПМ
аналог (пример) в
реальном (физическом)
мире деньги
запись
в
ЗАГСе паспорт
билет в
кино
абонеме
нт
бум.про
пуск
биоме
тр.
виртуальный
(электронный) пример
анонимн
ый
пользова
тель
Интерне
та
генера
тор
ОТР
реестр
ИНН,СНИ
ЛС
электрон
ный
билет
пополня
емая
карта
смарт-
карта в
виде
пропуск
а
биоме
тр. на
карте
или
сервер
е
Классификация механизмов аутентификации
3 вида ЭП – 3 типа аутентификации
Учетная запись пользователя Секрет
(аутентификатор)
Тип
аутентификаци
и
логин пароль простая
Логин
или поля Х.509 (УЦ не
аккредитован)
одноразовый пароль
(технология ОТР)
или Закрытый ключ
усиленная
заданные поля Х.509,
сформированного аккредитованным
удостоверяющим центром для
доступа пользователя
закрытый ключ (в
терминах №1-ФЗ) строгая
Проблемы идентификации
1. Несогласованность терминологии в законодательной и нормативной базе.
2. Проблемы доверия к идентификации клиента, проведенной аккредитованными УЦ.
3. Отсутствие простых и понятных рекомендаций для работников, занимающихся
идентификацией личности. Зачастую идентификацией личности занимаются лица, не
проходившие специальной подготовки. Отсутствие возможности оперативной и
достоверной проверки данных, предоставленных для идентификации.
4. Сложность проверки документа, удостоверяющего личность, на подлинность.
5. Отсутствие на рабочих местах функционала, позволяющего осуществить
автоматизированную проверку соответствия фотографии в документе,
удостоверяющем личность с фотографией идентифицируемого лица (результат
автоматизированной сверки в виде процента соответствия).
6. Низкий уровень персональной ответственности лица, осуществляющего
идентификацию.
7. Отсутствие системы трансляции доверия к идентификации от одного банка
другому.
6
Проблемы терминологии
Определение идентификации в 115-ФЗ
«Идентификация - совокупность мероприятий по установлению
определенных настоящим ФЗ сведений о клиентах, их представителях,
выгодоприобретателях, бенефициарных владельцах, по подтверждению
достоверности этих сведений с использованием оригиналов документов и
(или) надлежащим образом заверенных копий".
Другими словами, идентификация – это ПРОЦЕСС сравнения
идентификатора, вводимого участником информационного взаимодействия в
любую из информационных систем, указанных в пункте 4 Требований ПП-
977от 28.11.2011г., с идентификатором этого участника, содержащимся в
соответствующем базовом государственном информационном ресурсе,
определяемом Правительством РФ.
Идентификатор – уникальная метка для отличия одного объекта от другого.
Присваивается при регистрации объекта.
Процесс – это совокупность мероприятий.
Упрощенная идентификация
упрощенная идентификация клиента - физического лица (далее также - упрощенная
идентификация) - осуществляемая в случаях, установленных настоящим ФЗ,
совокупность мероприятий по установлению в отношении клиента - физического
лица фамилии, имени, отчества (если иное не вытекает из закона или национального
обычая), серии и номера документа, удостоверяющего личность, и подтверждению
достоверности этих сведений одним из следующих способов:
(в ред. ФЗ от 05.05.2014 N 110-ФЗ)
с использованием оригиналов документов и (или) надлежащим образом заверенных
копий документов;
(в ред. ФЗ от 05.05.2014 N 110-ФЗ) с использованием информации из
информационных систем органов государственной власти, Пенсионного фонда
Российской Федерации, Федерального фонда обязательного медицинского
страхования и (или) государственной информационной системы, определенной
Правительством Российской Федерации;
(в ред. ФЗ от 05.05.2014 N 110-ФЗ) с использованием единой системы
идентификации и аутентификации при использовании усиленной квалифицированной
электронной подписи или простой электронной подписи при условии, что при выдаче
ключа простой электронной подписи личность физического лица установлена при
личном приеме.
(в ред. Федерального закона от 05.05.2014 N 110-ФЗ), т.е.тоже ПРОЦЕСС
Аутентификация
Аутентификация – это взаимосвязанные процессы
подтверждения подлинности предъявленных
заявителем идентификаторов (идентификатора) и
проверки принадлежности аутентификатора
(секрета, который знают обе стороны взаимодействия
или о существовании которого знают обе стороны
взаимодействия) и идентификаторов конкретному лицу.
Уровни достоверности
идентификации
Модель идентификации
Вероятность отсутствия
ошибки идентификации
Степень достоверности = уровень безошибочности
Определение достоверности
Достоверность информации - общая точность и полнота
информации. Достоверность информации обратно
пропорциональна вероятности возникновения ошибок в
информационной системе.
Достоверность идентификации и аутентификации (ИА)
определим как меру доверия к результатам идентификации и
аутентификации при условии безошибочности выполнения процедур
идентификации и аутентификации. Поскольку безошибочность может
иметь уровни точности ее определения, также как и мера доверия к
результатам ИА, то и мера доверия (то есть достоверность) может
иметь уровни достоверности, называемые в западных нормативных
источниках уровнями гарантий.
Достоверность можно накапливать
Достоверность идентификации
Доверие к идентификации
Основной критерий – Качество идентификации – отличие одного
субъекта от другого путем сравнения предъявленных
идентификаторов с занесенными в БД.
Имеются ошибки первого (легальный пользователь не
идентифицирован) и второго рода (злоумышленник
идентифицирован как легальный user).
Требует уровней доверия к результатам сравнения в зависимости от
числа идентификаторов и механизмов сравнения. Требует
протоколирования результатов для разбора конфликтных ситуаций.
Доверие к аутентификации
Только аутентификация доказывает привязку
идентификаторов и аутентификатора к конкретной
личности. Самая безопасная и надежная аутентификация
основана на сертификате доступа с механизмом
аутентификации в виде электронной подписи.
Основной Критерий – качество (безопасность и
надежность) аутентификации.
Необходимо ввести уровни доверия к аутентификации.
Зачем нужна аутентификация?
Проблема юридической силы электронных документов:
• Необходимо определить личность владельца
электронной подписи (идентификация)
• Проверка полномочий на подписание (реестр)
• Подтверждение целостности (электронная подпись)
• Обеспечить неотказуемость от подписи
(аутентфиикация, электронная подпись, валидация
сертификата ключа подписи, метка времени)
Уровни аутентификации и подписи
виды ЭП
Типы
аутентификации
простая усиленная строгая
простая + - -
усиленная + + -
строгая + + +
Триада информационной безопасности
Уровни достоверности
(типы аутентификации)
Доступность Целостность Конфиденциальность
Простая (пароль) + - -
Усиленная (ОТР) + - -
Усиленная ( сертификат
доступа Х.509)
+ + +
Строгая (Х.509 выдан
доверенным УЦ)
+ + +
Классификация систем идентификации и аутентификации (СИА)
Классификация систем идентификации и аутентификации-2
Классификация систем идентификации и аутентификации-3
Связь уровней идентификации с
банковскими рисками
Матрица рисков и уровни идентификации
25
СВР угроз ИБ Уровни идентификации в зависимости от СТП нарушения ИБ
минимальная средняя высокая критическая
нереализуемая Низкий Низкий Средний Высокий
минимальная Низкий Средний Высокий Запрещенная
операция
средняя Средний Высокий Запрещенная
операция
Запрещенная
операция
высокая Средний Запрещенная
операция
Запрещенная
операция
Запрещенная
операция
критическая Запрещенная
операция
Запрещенная
операция
Запрещенная
операция
Запрещенная
операция
Методика оценки рисков нарушения ИБ. Распоряжение Банка России от 11.11.2009 № Р-1190
Зарубежный опыт
Документы для первичной идентификации
List 1
Evidence of link between photo &
signature
List 2
Evidence of operating in the community
List 3
Evidence of current residential address
•Australian driver's licence
•Australian passport
•Australian firearm's licence
•Defence force/Police ID card
•Department of Immigration and
Citizenship (DIAC) certificate with of
evidence of residence status
•WA Photo Card, Over 18 or Proof of Age
Card
•Australian learner driver’s permit card
•Debit or Credit card (one or the other, not
both) issued by a financial institution
•Document of Identity issued by the
Passport Office
•Entitlement card issued by the
Commonwealth or State Government
(Centrelink, Health Care card, Veterans Affairs
card etc)
•Full birth certificate issued in Australia (birth
extracts not accepted)
•Medicare card
•Naturalisation, citizenship or immigration
papers issued by Department of Immigration
& Boarder Protection (DIBP)
•Overseas passport with current Australian
Entry Permit
•Security guard or crowd control licence
(Australian)
•Student identity document or Statement of
enrolment issued by an educational
institution, including Tertiary (should include
photo and/or signature)
•Working with children card
•Driver’s licence renewal notice
•Financial institution statement less than six months
old
•Motor vehicle registration
•Property lease or tenancy agreement
•Shire/water rates notice
•School or other educational report or certificate
less than twelve months old
•Utility account less than six months old (e.g. gas,
electricity, home phone etc)
Австралия: National e-Authentication Framework
Пример Норвегии
Имеется 3 системы идентификации граждан:
Государственная Min ID (MyID - для граждан с 13 лет),
использует национальный Id, возможна первичная
идентификация по номеру мобильного телефона с ОТР,
который приходит по SMS. Доступ к онлайн-сервисам более 50
госуслуг.
Банковская – более высокий уровень гарантий, чем Min ID.
Использует набор механизмов безопасности, включая смарт-
карты и ЭП на SIM. На июнь 2010г. охвачено более 2,5 млн. из
4.7 млн населения
BuyPass. Использует смарт-карты и мобильные телефоны
США: централизованная схема и федерация
Официальные документы США
• 04.2006 - NIST Special Publication 800-63 Version 1.0.2 Electronic Authentication Guideline | Download
• Backend Attribute Exchange (BAE) Governance | Download
• Backend Attribute Exchange (BAE) Overview | Download
• Federal ICAM Identity Scheme Adoption Process | Download
• Federal ICAM Privacy Guidance for Trust Framework Assessors and Auditors | Download
• Federal ICAM Trust Framework Provider Adoption Process for Levels of Assurance 1, 2, Non-PKI 3 | Download
• Federated Physical Access Control System (PACS) Guidance | Download
• FICAM Roadmap and Implementation Guidance | Download
• Fingerprint Exception Handling Guidelines | Download
• GSA Memorandum Acquisitions of Products and Services for Implementation of HSPD-12 | Download
• GSA Memorandum Federal Child Care Center Workers Facility Access Credentialing | Download
• GSA Technical Supplement in support of OMB issued memorandum M-05-05 | Download
• Identity, Credential, and Access Management (ICAM) Roadmap Snapshot | Download
• Modernizing Federal Logical Access Control Systems (LACS) Brochure | Download
• Modernizing Federal Physical Access Control Systems (PACS) Brochure | Download
• NIST SP800-63 E-Authentication Guideline | Download
• OMB M-04-04 E-Authentication Guidance for Federal Agencies | Download
• OMB Memorandum dated October 6, 2011 Requirements for Accepting Externally-Issued Identity Credentials |
Download
• OMB Memorandum M-05-05 Electronic Signatures: How to Mitigate the Risk of Commercial Managed Services |
Download
• Password/PIN Entropy Tool | Download
• SAML Identifier and Protocol Profiles for BAE | Download
• SAML Metadata Profile for BAE | Download
• Security Assertion Markup Language (SAML) Web Browser Single Sign-on (SSO) Profile | Download
• Trust Framework Provider Assessment Package Application | Download
Источник: http://www.idmanagement.gov/identity-credential-access-management
Как поднять качество
идентификации в каждом
финансовом учреждении
31
Способы идентификации
• Внедрение программно-аппаратных комплексов, позволяющих производить проверку
защитных признаков идентификатора (проверка защитных признаков идентификатора,
например, паспорта – проверка в различных спектрах излучения, фотографирование
идентифицируемого лица, с последующей автоматизированной сверкой полученной
фотографии фотографией в паспорте);
• Проверка биометрических данных заграничного паспорта;
• Проверка нескольких идентификаторов (основной идентификатор - паспорт,
дополнительные - водительское удостоверение, военный билет, заграничный паспорт и
т.д.);
• Проверка информации, указанной в предъявляемом идентификаторе посредством
обращения к внешним источникам данных (реестры, регистры и т.д.);
• Видеофиксация процедуры идентификации;
• Проверка дееспособности идентифицируемого лица;
• Внедрение принципа солидарной ответственности за проведение процедуры
идентификации;
• Выработка критериев качества идентификации (разработка процентной шкалы,
позволяющей принимать решение о качестве идентификации).
32
Повышение ответственности
• Доведение под роспись статей уголовного и иных кодексов,
предусматривающих ответственность за недобросовестное
исполнение служебных обязанностей, мошенничество.
• Разъяснение последствий нарушения установленной процедуры
идентификации (объявление взыскания, лишение премии и т.д.);
• Строгая регламентация действий, которые необходимо выполнить
при проведении процедуры идентификации.
• В зависимости от предоставленных документов и результатов
проверки установить уровень доверия (например, низкий, средний и
высокий) по утвержденным в зависимости от уровня рисков
финансовых операций.
33
Проект регламента
• Запросить документ, удостоверяющий личность.
• Визуально проверить соответствие лица, изображенного на фотографии, с лицом обратившегося.
• Проверить паспорт на сайте федеральной миграционной службы (Проверка по списку недействительных
российских паспортов).
• Проверить страницу с фотографией на предмет замены фотографии.
• Попросить назвать данные, указанные в паспорте (например, адрес предыдущего места регистрации или
уточнить дату и место рождения). В случае возникновения сомнений, запросить еще один документ,
подтверждающий личность (водительское удостоверение, заграничный паспорт).
• Зафиксировать в информационной системе паспортные данные и результат проверки паспорта.
• Запросить иные документы при необходимости фиксации дополнительной информации об обратившемся.
• Внести в информационную систему дополнительные сведения об обратившемся.
• Сфотографировать обратившегося на веб-камеру.
• Вывести на печать заявление, необходимое для получения соответствующей услуги.
• Попросить обратившегося подписать заявление (ФИО полностью собственноручно, подпись). Сравнить подпись
на заявлении с подписью в паспорте, результат сравнения зафиксировать в информационной системе.
• Поставить на заявлении отметку о принятии, подпись.
• Подписать сведения в информационной системе электронной подписью (электронная подпись должна находится
на носителе с неизвлекаемыми ключами, для подписания необходимо два фактора, пин-код и скан отпечатка
пальца).
• Информирование руководителя подразделения о готовности к оказанию услуги, передача паспорта
обратившегося руководителю подразделения.
Концепция трансляции доверия
Изложенное выше касается общетеоретических
проблем идентификации
Безусловно применимо к одному домену доверия
Для решения задачи в масштабах межбанковского
взаимодействия необходимы принятые банковским
сообществом как надежные процедуры трансляции
доверия к первичной идентификации личности
Рассмотрим варианты решения задачи трансляции
доверия в разных плоскостях, обобщая различные
предложения
Одно из предложений
Точка обслуживания
Оператор ФТИ
Федеральный регистр субъектов
База субъектов
· НИК
· Личные данные
· Персональные данные
· Средства идентификации,
аутентификации и подтверждения
· Провайдеры аутентификации
· Данные ЭП
Федеральная
технологическая
инфраструктура
Национальной
инвойсинговой системы
Федеральная
технологическая
инфраструктура
Национальной системы
розничных переводов
Другие компоненты
федеральной
технологической
инфраструктуры
(2) Передает НИК
и запрашивает
аутентификацию
Канал аутентификации
(3) Выбор
режима
аутентификации
(3) Выбор
режима
аутентификации
(5) Обмен
данными по
сценарию
аутентификации
Провайдер
аутентификации
клиента
(5) Обмен
данными по
сценарию
аутентификации
(4) Запрос на
проведение
аутентификации
(7) Подтверждение
аутентификации
и передача
данных субъекта
(5) Обмен
данными по
сценарию
аутентификации
(6) Подтверждение
аутентификации
и передача
данных субъекта
(6) Подтверждение
аутентификации
и передача
данных субъекта
(4) Запрос на
проведение
аутентификации
(4) Запрос на
проведение
аутентификации
(8) Подтверждение
аутентификации
и переход к
предоставлению
сервиса
(1) Сообщает
НИК и
запрашивает
сервис
Варианты архитектуры
Сценарии организационной модели
• Несколько ведущих банков учреждают сервис
идентификации
• Банк России поддерживает и управляет этим
процессом или самоустраняется
• Росфинмониторинг возглавляет этот процесс или
самоустраняется
• Участики финансово-кредитной сферы
присоединяются по мере необходимости
Сценарии разделения по рискам
Для малорисковых операций можно использовать
облегченные модели и технологии идентификации
Для среднерисковых операций требуется создание и
использование федеративной модели трансляции
доверия
Высокий уровень СВР угроз и СТП последствий
требует создания высоконадежных схем и технологий
трасляции доверия
Спасибо за внимание!
a.sabanov@aladdin-rd.ru

More Related Content

Viewers also liked

информационное сопровождение лечебно диагностического процесса
информационное сопровождение лечебно диагностического процессаинформационное сопровождение лечебно диагностического процесса
информационное сопровождение лечебно диагностического процессаmir4sveta
 
Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...
Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...
Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...mir4sveta
 
Региональные электронные регистратуры в России: текущий уровень внедрения и о...
Региональные электронные регистратуры в России: текущий уровень внедрения и о...Региональные электронные регистратуры в России: текущий уровень внедрения и о...
Региональные электронные регистратуры в России: текущий уровень внедрения и о...mir4sveta
 
Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...
Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...
Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...mir4sveta
 
Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...mir4sveta
 
современные задачи и перспективы развития мис
современные задачи и перспективы развития миссовременные задачи и перспективы развития мис
современные задачи и перспективы развития мисmir4sveta
 
ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA
ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA
ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA mir4sveta
 
Мониторинговый центр системы здравоохранения региона
Мониторинговый центр системы здравоохранения регионаМониторинговый центр системы здравоохранения региона
Мониторинговый центр системы здравоохранения регионаmir4sveta
 
Применение технологии распознавания речи в PACS-системах
Применение технологии распознавания речи в PACS-системахПрименение технологии распознавания речи в PACS-системах
Применение технологии распознавания речи в PACS-системахmir4sveta
 
Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...
Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...
Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...mir4sveta
 
Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...
Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...
Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...mir4sveta
 
Нормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктов
Нормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктовНормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктов
Нормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктовmir4sveta
 
Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...
Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...
Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...mir4sveta
 

Viewers also liked (14)

информационное сопровождение лечебно диагностического процесса
информационное сопровождение лечебно диагностического процессаинформационное сопровождение лечебно диагностического процесса
информационное сопровождение лечебно диагностического процесса
 
Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...
Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...
Основные проблемы информатизации и что могло бы их решить: взгляд разработчик...
 
Региональные электронные регистратуры в России: текущий уровень внедрения и о...
Региональные электронные регистратуры в России: текущий уровень внедрения и о...Региональные электронные регистратуры в России: текущий уровень внедрения и о...
Региональные электронные регистратуры в России: текущий уровень внедрения и о...
 
Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...
Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...
Комплексная автоматизация ЛПУ: МИС и Автоматизация ФХД в единой базе. Опыт ре...
 
Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...
 
современные задачи и перспективы развития мис
современные задачи и перспективы развития миссовременные задачи и перспективы развития мис
современные задачи и перспективы развития мис
 
ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA
ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA
ИТ решения GE Healthcare для радиологии - Centricity RIS/PACS/CCA
 
Мониторинговый центр системы здравоохранения региона
Мониторинговый центр системы здравоохранения регионаМониторинговый центр системы здравоохранения региона
Мониторинговый центр системы здравоохранения региона
 
Применение технологии распознавания речи в PACS-системах
Применение технологии распознавания речи в PACS-системахПрименение технологии распознавания речи в PACS-системах
Применение технологии распознавания речи в PACS-системах
 
Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...
Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...
Электронная медицинская карта: проблема обеспечения смешанного (электронно-бу...
 
Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...
Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...
Возможности дистанционного взаимодействия с пациентом. Какие новые услуги мож...
 
Нормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктов
Нормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктовНормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктов
Нормализация, Гармонизация, Верификация Прослеживаемость медицинских продуктов
 
Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...
Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...
Система электронной очереди ДАМАСК в системе комплексной автоматизации здраво...
 
Akshata Kumari
Akshata KumariAkshata Kumari
Akshata Kumari
 

Similar to Концептуальные основы трансляции доверия

Татьяня Алексеева Yandex.Money
Татьяня Алексеева Yandex.MoneyТатьяня Алексеева Yandex.Money
Татьяня Алексеева Yandex.MoneyAleksandrs Baranovs
 
Концепция работы с персональными данными в медицинских центрах и организациях...
Концепция работы с персональными данными в медицинских центрах и организациях...Концепция работы с персональными данными в медицинских центрах и организациях...
Концепция работы с персональными данными в медицинских центрах и организациях...OOOPNK
 
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...Цифровые технологии
 
Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...
Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...
Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...Victor Gridnev
 
Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...
Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...
Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...Банковское обозрение
 
Новеллы в законодательстве об электронной подписи и как их применять
Новеллы в законодательстве об электронной подписи и как их применятьНовеллы в законодательстве об электронной подписи и как их применять
Новеллы в законодательстве об электронной подписи и как их применятьЦифровые технологии
 
Некоторые проблемы обеспечения юридической силы электронному документу
Некоторые проблемы обеспечения юридической силы электронному документуНекоторые проблемы обеспечения юридической силы электронному документу
Некоторые проблемы обеспечения юридической силы электронному документуЦифровые технологии
 
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...Synerdocs
 
Электронная аутентификация в государственных системах
Электронная аутентификация в государственных системахЭлектронная аутентификация в государственных системах
Электронная аутентификация в государственных системахMikhail Vanin
 
Виды электронной подписи и их применение
Виды электронной подписи и их применениеВиды электронной подписи и их применение
Виды электронной подписи и их применениеDocsvision
 
Технические аспекты минимизации рисков использования электронной подписи
Технические аспекты минимизации рисков использования электронной подписиТехнические аспекты минимизации рисков использования электронной подписи
Технические аспекты минимизации рисков использования электронной подписиЦифровые технологии
 
невмержицкий ема
невмержицкий еманевмержицкий ема
невмержицкий емаFinancialStudio
 
ЭП и ее применения на торговых площадках
ЭП и ее применения на торговых площадкахЭП и ее применения на торговых площадках
ЭП и ее применения на торговых площадкахАлексей Кураленко
 
Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...
Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...
Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...Belarusian Helsinki Committee
 
Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»
Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»
Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»Natasha Khramtsovsky
 
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...Victor Gridnev
 
SSL-сертификат: залог доверия пользователей к вашему сайту
SSL-сертификат: залог доверия пользователей к вашему сайтуSSL-сертификат: залог доверия пользователей к вашему сайту
SSL-сертификат: залог доверия пользователей к вашему сайтуRU-CENTER
 
презентация россвифт
презентация россвифтпрезентация россвифт
презентация россвифтfinnopolis
 
Проверка на полиграфе
Проверка на полиграфеПроверка на полиграфе
Проверка на полиграфеsonicmm
 

Similar to Концептуальные основы трансляции доверия (20)

Татьяня Алексеева Yandex.Money
Татьяня Алексеева Yandex.MoneyТатьяня Алексеева Yandex.Money
Татьяня Алексеева Yandex.Money
 
Концепция работы с персональными данными в медицинских центрах и организациях...
Концепция работы с персональными данными в медицинских центрах и организациях...Концепция работы с персональными данными в медицинских центрах и организациях...
Концепция работы с персональными данными в медицинских центрах и организациях...
 
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
 
Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...
Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...
Обучающий материал: «Подтверждение учетной записи в единой системе идентифика...
 
Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...
Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...
Презентация Эдуарда Моссаковского с конференции «Кредитный скоринг – 2016», 1...
 
Новеллы в законодательстве об электронной подписи и как их применять
Новеллы в законодательстве об электронной подписи и как их применятьНовеллы в законодательстве об электронной подписи и как их применять
Новеллы в законодательстве об электронной подписи и как их применять
 
Некоторые проблемы обеспечения юридической силы электронному документу
Некоторые проблемы обеспечения юридической силы электронному документуНекоторые проблемы обеспечения юридической силы электронному документу
Некоторые проблемы обеспечения юридической силы электронному документу
 
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
 
Электронная аутентификация в государственных системах
Электронная аутентификация в государственных системахЭлектронная аутентификация в государственных системах
Электронная аутентификация в государственных системах
 
Виды электронной подписи и их применение
Виды электронной подписи и их применениеВиды электронной подписи и их применение
Виды электронной подписи и их применение
 
Технические аспекты минимизации рисков использования электронной подписи
Технические аспекты минимизации рисков использования электронной подписиТехнические аспекты минимизации рисков использования электронной подписи
Технические аспекты минимизации рисков использования электронной подписи
 
невмержицкий ема
невмержицкий еманевмержицкий ема
невмержицкий ема
 
ЭП и ее применения на торговых площадках
ЭП и ее применения на торговых площадкахЭП и ее применения на торговых площадках
ЭП и ее применения на торговых площадках
 
Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...
Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...
Абарона персанальных дадзеных / Защита персональных данных / Protection of pe...
 
Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»
Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»
Семинар «Мошенничество с электронной подписью. Юридическая и судебная практика»
 
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
 
SSL-сертификат: залог доверия пользователей к вашему сайту
SSL-сертификат: залог доверия пользователей к вашему сайтуSSL-сертификат: залог доверия пользователей к вашему сайту
SSL-сертификат: залог доверия пользователей к вашему сайту
 
презентация россвифт
презентация россвифтпрезентация россвифт
презентация россвифт
 
Проверка на полиграфе
Проверка на полиграфеПроверка на полиграфе
Проверка на полиграфе
 
Victim rus
Victim rusVictim rus
Victim rus
 

More from mir4sveta

Методика оценки рисков безопасности аутентификации пользователя при применени...
Методика оценки рисков безопасности аутентификации пользователя при применени...Методика оценки рисков безопасности аутентификации пользователя при применени...
Методика оценки рисков безопасности аутентификации пользователя при применени...mir4sveta
 
Уникальная идентификация лекарственных средств и система прослеживаемости с т...
Уникальная идентификация лекарственных средств и система прослеживаемости с т...Уникальная идентификация лекарственных средств и система прослеживаемости с т...
Уникальная идентификация лекарственных средств и система прослеживаемости с т...mir4sveta
 
Проблемы учета и классификации расходных медицинских материалов в ЛПУ
Проблемы учета и классификации расходных медицинских материалов в ЛПУПроблемы учета и классификации расходных медицинских материалов в ЛПУ
Проблемы учета и классификации расходных медицинских материалов в ЛПУmir4sveta
 
Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...mir4sveta
 
Проблема выбора МИС. Опыт внедрений
Проблема выбора МИС. Опыт внедренийПроблема выбора МИС. Опыт внедрений
Проблема выбора МИС. Опыт внедренийmir4sveta
 
Электронная больничная аптека. Роль и место в информатизации медицинских учре...
Электронная больничная аптека. Роль и место в информатизации медицинских учре...Электронная больничная аптека. Роль и место в информатизации медицинских учре...
Электронная больничная аптека. Роль и место в информатизации медицинских учре...mir4sveta
 
Специальные решения для учреждений восстановительного лечения, медицинской ре...
Специальные решения для учреждений восстановительного лечения, медицинской ре...Специальные решения для учреждений восстановительного лечения, медицинской ре...
Специальные решения для учреждений восстановительного лечения, медицинской ре...mir4sveta
 
Информатизация краевой клинической больницы.
Информатизация краевой клинической больницы.Информатизация краевой клинической больницы.
Информатизация краевой клинической больницы.mir4sveta
 
Внедрение РМИС в Красноярском крае: от лечебного учреждения до уровня региона
Внедрение РМИС в Красноярском крае: от лечебного учреждения до уровня регионаВнедрение РМИС в Красноярском крае: от лечебного учреждения до уровня региона
Внедрение РМИС в Красноярском крае: от лечебного учреждения до уровня регионаmir4sveta
 
Центральный архив медицинских изображений - теория и практика
Центральный архив медицинских изображений - теория и практика Центральный архив медицинских изображений - теория и практика
Центральный архив медицинских изображений - теория и практика mir4sveta
 
Реалии лучевой диагностики
Реалии лучевой диагностикиРеалии лучевой диагностики
Реалии лучевой диагностикиmir4sveta
 
Умные часы и браслеты. Перспективы в медицине
Умные часы и браслеты. Перспективы в медицинеУмные часы и браслеты. Перспективы в медицине
Умные часы и браслеты. Перспективы в медицинеmir4sveta
 
Развитие персонального дистанционного мониторинга для целей диспансерного наб...
Развитие персонального дистанционного мониторинга для целей диспансерного наб...Развитие персонального дистанционного мониторинга для целей диспансерного наб...
Развитие персонального дистанционного мониторинга для целей диспансерного наб...mir4sveta
 
Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK
Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK
Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK mir4sveta
 
MHEALTH - новые возможности в век развития коммуникационных технологий: готов...
MHEALTH - новые возможности в век развития коммуникационных технологий: готов...MHEALTH - новые возможности в век развития коммуникационных технологий: готов...
MHEALTH - новые возможности в век развития коммуникационных технологий: готов...mir4sveta
 
Добровольные помощники Минздрава
Добровольные помощники МинздраваДобровольные помощники Минздрава
Добровольные помощники Минздраваmir4sveta
 
Практический опыт реализации проектов в области цифровой медицины
Практический опыт реализации проектов в области цифровой медицины Практический опыт реализации проектов в области цифровой медицины
Практический опыт реализации проектов в области цифровой медицины mir4sveta
 
MHEALTH И ОМС+
MHEALTH И ОМС+MHEALTH И ОМС+
MHEALTH И ОМС+mir4sveta
 
медикаменты как неотъемлемая часть медицинского процесса
медикаменты как неотъемлемая часть медицинского процесса медикаменты как неотъемлемая часть медицинского процесса
медикаменты как неотъемлемая часть медицинского процесса mir4sveta
 

More from mir4sveta (19)

Методика оценки рисков безопасности аутентификации пользователя при применени...
Методика оценки рисков безопасности аутентификации пользователя при применени...Методика оценки рисков безопасности аутентификации пользователя при применени...
Методика оценки рисков безопасности аутентификации пользователя при применени...
 
Уникальная идентификация лекарственных средств и система прослеживаемости с т...
Уникальная идентификация лекарственных средств и система прослеживаемости с т...Уникальная идентификация лекарственных средств и система прослеживаемости с т...
Уникальная идентификация лекарственных средств и система прослеживаемости с т...
 
Проблемы учета и классификации расходных медицинских материалов в ЛПУ
Проблемы учета и классификации расходных медицинских материалов в ЛПУПроблемы учета и классификации расходных медицинских материалов в ЛПУ
Проблемы учета и классификации расходных медицинских материалов в ЛПУ
 
Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...Система мониторинга движения лекарственных препаратов от производителя до кон...
Система мониторинга движения лекарственных препаратов от производителя до кон...
 
Проблема выбора МИС. Опыт внедрений
Проблема выбора МИС. Опыт внедренийПроблема выбора МИС. Опыт внедрений
Проблема выбора МИС. Опыт внедрений
 
Электронная больничная аптека. Роль и место в информатизации медицинских учре...
Электронная больничная аптека. Роль и место в информатизации медицинских учре...Электронная больничная аптека. Роль и место в информатизации медицинских учре...
Электронная больничная аптека. Роль и место в информатизации медицинских учре...
 
Специальные решения для учреждений восстановительного лечения, медицинской ре...
Специальные решения для учреждений восстановительного лечения, медицинской ре...Специальные решения для учреждений восстановительного лечения, медицинской ре...
Специальные решения для учреждений восстановительного лечения, медицинской ре...
 
Информатизация краевой клинической больницы.
Информатизация краевой клинической больницы.Информатизация краевой клинической больницы.
Информатизация краевой клинической больницы.
 
Внедрение РМИС в Красноярском крае: от лечебного учреждения до уровня региона
Внедрение РМИС в Красноярском крае: от лечебного учреждения до уровня регионаВнедрение РМИС в Красноярском крае: от лечебного учреждения до уровня региона
Внедрение РМИС в Красноярском крае: от лечебного учреждения до уровня региона
 
Центральный архив медицинских изображений - теория и практика
Центральный архив медицинских изображений - теория и практика Центральный архив медицинских изображений - теория и практика
Центральный архив медицинских изображений - теория и практика
 
Реалии лучевой диагностики
Реалии лучевой диагностикиРеалии лучевой диагностики
Реалии лучевой диагностики
 
Умные часы и браслеты. Перспективы в медицине
Умные часы и браслеты. Перспективы в медицинеУмные часы и браслеты. Перспективы в медицине
Умные часы и браслеты. Перспективы в медицине
 
Развитие персонального дистанционного мониторинга для целей диспансерного наб...
Развитие персонального дистанционного мониторинга для целей диспансерного наб...Развитие персонального дистанционного мониторинга для целей диспансерного наб...
Развитие персонального дистанционного мониторинга для целей диспансерного наб...
 
Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK
Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK
Опыт реализации проектов MHEALTH на базе платформы HELTERBOOK
 
MHEALTH - новые возможности в век развития коммуникационных технологий: готов...
MHEALTH - новые возможности в век развития коммуникационных технологий: готов...MHEALTH - новые возможности в век развития коммуникационных технологий: готов...
MHEALTH - новые возможности в век развития коммуникационных технологий: готов...
 
Добровольные помощники Минздрава
Добровольные помощники МинздраваДобровольные помощники Минздрава
Добровольные помощники Минздрава
 
Практический опыт реализации проектов в области цифровой медицины
Практический опыт реализации проектов в области цифровой медицины Практический опыт реализации проектов в области цифровой медицины
Практический опыт реализации проектов в области цифровой медицины
 
MHEALTH И ОМС+
MHEALTH И ОМС+MHEALTH И ОМС+
MHEALTH И ОМС+
 
медикаменты как неотъемлемая часть медицинского процесса
медикаменты как неотъемлемая часть медицинского процесса медикаменты как неотъемлемая часть медицинского процесса
медикаменты как неотъемлемая часть медицинского процесса
 

Концептуальные основы трансляции доверия

  • 1. Концептуальные основы трансляции доверия к идентификации личности при удаленном электронном взаимодействиии Уральский Форум, 19 февраля 2015 г. Алексей Сабанов Зам. генерального директора ЗАО «Аладдин Р.Д.»
  • 3. Классификация идентификаторов типы систем идентификации виды идентификаторов 1 2 3 4 5 6 7 универсальный (У), корпоративный (К), личный (Л) У У У К К К Л анонимный (Х) или персональный (П) УХ УП УП КХ КХ КП ЛП доступ одноразовый (О) или многоразовый (М) УХМ УПО УПМ КХО КХМ КПМ ЛПМ аналог (пример) в реальном (физическом) мире деньги запись в ЗАГСе паспорт билет в кино абонеме нт бум.про пуск биоме тр. виртуальный (электронный) пример анонимн ый пользова тель Интерне та генера тор ОТР реестр ИНН,СНИ ЛС электрон ный билет пополня емая карта смарт- карта в виде пропуск а биоме тр. на карте или сервер е
  • 5. 3 вида ЭП – 3 типа аутентификации Учетная запись пользователя Секрет (аутентификатор) Тип аутентификаци и логин пароль простая Логин или поля Х.509 (УЦ не аккредитован) одноразовый пароль (технология ОТР) или Закрытый ключ усиленная заданные поля Х.509, сформированного аккредитованным удостоверяющим центром для доступа пользователя закрытый ключ (в терминах №1-ФЗ) строгая
  • 6. Проблемы идентификации 1. Несогласованность терминологии в законодательной и нормативной базе. 2. Проблемы доверия к идентификации клиента, проведенной аккредитованными УЦ. 3. Отсутствие простых и понятных рекомендаций для работников, занимающихся идентификацией личности. Зачастую идентификацией личности занимаются лица, не проходившие специальной подготовки. Отсутствие возможности оперативной и достоверной проверки данных, предоставленных для идентификации. 4. Сложность проверки документа, удостоверяющего личность, на подлинность. 5. Отсутствие на рабочих местах функционала, позволяющего осуществить автоматизированную проверку соответствия фотографии в документе, удостоверяющем личность с фотографией идентифицируемого лица (результат автоматизированной сверки в виде процента соответствия). 6. Низкий уровень персональной ответственности лица, осуществляющего идентификацию. 7. Отсутствие системы трансляции доверия к идентификации от одного банка другому. 6
  • 8. Определение идентификации в 115-ФЗ «Идентификация - совокупность мероприятий по установлению определенных настоящим ФЗ сведений о клиентах, их представителях, выгодоприобретателях, бенефициарных владельцах, по подтверждению достоверности этих сведений с использованием оригиналов документов и (или) надлежащим образом заверенных копий". Другими словами, идентификация – это ПРОЦЕСС сравнения идентификатора, вводимого участником информационного взаимодействия в любую из информационных систем, указанных в пункте 4 Требований ПП- 977от 28.11.2011г., с идентификатором этого участника, содержащимся в соответствующем базовом государственном информационном ресурсе, определяемом Правительством РФ. Идентификатор – уникальная метка для отличия одного объекта от другого. Присваивается при регистрации объекта. Процесс – это совокупность мероприятий.
  • 9. Упрощенная идентификация упрощенная идентификация клиента - физического лица (далее также - упрощенная идентификация) - осуществляемая в случаях, установленных настоящим ФЗ, совокупность мероприятий по установлению в отношении клиента - физического лица фамилии, имени, отчества (если иное не вытекает из закона или национального обычая), серии и номера документа, удостоверяющего личность, и подтверждению достоверности этих сведений одним из следующих способов: (в ред. ФЗ от 05.05.2014 N 110-ФЗ) с использованием оригиналов документов и (или) надлежащим образом заверенных копий документов; (в ред. ФЗ от 05.05.2014 N 110-ФЗ) с использованием информации из информационных систем органов государственной власти, Пенсионного фонда Российской Федерации, Федерального фонда обязательного медицинского страхования и (или) государственной информационной системы, определенной Правительством Российской Федерации; (в ред. ФЗ от 05.05.2014 N 110-ФЗ) с использованием единой системы идентификации и аутентификации при использовании усиленной квалифицированной электронной подписи или простой электронной подписи при условии, что при выдаче ключа простой электронной подписи личность физического лица установлена при личном приеме. (в ред. Федерального закона от 05.05.2014 N 110-ФЗ), т.е.тоже ПРОЦЕСС
  • 10. Аутентификация Аутентификация – это взаимосвязанные процессы подтверждения подлинности предъявленных заявителем идентификаторов (идентификатора) и проверки принадлежности аутентификатора (секрета, который знают обе стороны взаимодействия или о существовании которого знают обе стороны взаимодействия) и идентификаторов конкретному лицу.
  • 12. Модель идентификации Вероятность отсутствия ошибки идентификации Степень достоверности = уровень безошибочности
  • 13. Определение достоверности Достоверность информации - общая точность и полнота информации. Достоверность информации обратно пропорциональна вероятности возникновения ошибок в информационной системе. Достоверность идентификации и аутентификации (ИА) определим как меру доверия к результатам идентификации и аутентификации при условии безошибочности выполнения процедур идентификации и аутентификации. Поскольку безошибочность может иметь уровни точности ее определения, также как и мера доверия к результатам ИА, то и мера доверия (то есть достоверность) может иметь уровни достоверности, называемые в западных нормативных источниках уровнями гарантий.
  • 16. Доверие к идентификации Основной критерий – Качество идентификации – отличие одного субъекта от другого путем сравнения предъявленных идентификаторов с занесенными в БД. Имеются ошибки первого (легальный пользователь не идентифицирован) и второго рода (злоумышленник идентифицирован как легальный user). Требует уровней доверия к результатам сравнения в зависимости от числа идентификаторов и механизмов сравнения. Требует протоколирования результатов для разбора конфликтных ситуаций.
  • 17. Доверие к аутентификации Только аутентификация доказывает привязку идентификаторов и аутентификатора к конкретной личности. Самая безопасная и надежная аутентификация основана на сертификате доступа с механизмом аутентификации в виде электронной подписи. Основной Критерий – качество (безопасность и надежность) аутентификации. Необходимо ввести уровни доверия к аутентификации.
  • 18. Зачем нужна аутентификация? Проблема юридической силы электронных документов: • Необходимо определить личность владельца электронной подписи (идентификация) • Проверка полномочий на подписание (реестр) • Подтверждение целостности (электронная подпись) • Обеспечить неотказуемость от подписи (аутентфиикация, электронная подпись, валидация сертификата ключа подписи, метка времени)
  • 19. Уровни аутентификации и подписи виды ЭП Типы аутентификации простая усиленная строгая простая + - - усиленная + + - строгая + + +
  • 20. Триада информационной безопасности Уровни достоверности (типы аутентификации) Доступность Целостность Конфиденциальность Простая (пароль) + - - Усиленная (ОТР) + - - Усиленная ( сертификат доступа Х.509) + + + Строгая (Х.509 выдан доверенным УЦ) + + +
  • 21. Классификация систем идентификации и аутентификации (СИА)
  • 24. Связь уровней идентификации с банковскими рисками
  • 25. Матрица рисков и уровни идентификации 25 СВР угроз ИБ Уровни идентификации в зависимости от СТП нарушения ИБ минимальная средняя высокая критическая нереализуемая Низкий Низкий Средний Высокий минимальная Низкий Средний Высокий Запрещенная операция средняя Средний Высокий Запрещенная операция Запрещенная операция высокая Средний Запрещенная операция Запрещенная операция Запрещенная операция критическая Запрещенная операция Запрещенная операция Запрещенная операция Запрещенная операция Методика оценки рисков нарушения ИБ. Распоряжение Банка России от 11.11.2009 № Р-1190
  • 27. Документы для первичной идентификации List 1 Evidence of link between photo & signature List 2 Evidence of operating in the community List 3 Evidence of current residential address •Australian driver's licence •Australian passport •Australian firearm's licence •Defence force/Police ID card •Department of Immigration and Citizenship (DIAC) certificate with of evidence of residence status •WA Photo Card, Over 18 or Proof of Age Card •Australian learner driver’s permit card •Debit or Credit card (one or the other, not both) issued by a financial institution •Document of Identity issued by the Passport Office •Entitlement card issued by the Commonwealth or State Government (Centrelink, Health Care card, Veterans Affairs card etc) •Full birth certificate issued in Australia (birth extracts not accepted) •Medicare card •Naturalisation, citizenship or immigration papers issued by Department of Immigration & Boarder Protection (DIBP) •Overseas passport with current Australian Entry Permit •Security guard or crowd control licence (Australian) •Student identity document or Statement of enrolment issued by an educational institution, including Tertiary (should include photo and/or signature) •Working with children card •Driver’s licence renewal notice •Financial institution statement less than six months old •Motor vehicle registration •Property lease or tenancy agreement •Shire/water rates notice •School or other educational report or certificate less than twelve months old •Utility account less than six months old (e.g. gas, electricity, home phone etc) Австралия: National e-Authentication Framework
  • 28. Пример Норвегии Имеется 3 системы идентификации граждан: Государственная Min ID (MyID - для граждан с 13 лет), использует национальный Id, возможна первичная идентификация по номеру мобильного телефона с ОТР, который приходит по SMS. Доступ к онлайн-сервисам более 50 госуслуг. Банковская – более высокий уровень гарантий, чем Min ID. Использует набор механизмов безопасности, включая смарт- карты и ЭП на SIM. На июнь 2010г. охвачено более 2,5 млн. из 4.7 млн населения BuyPass. Использует смарт-карты и мобильные телефоны
  • 30. Официальные документы США • 04.2006 - NIST Special Publication 800-63 Version 1.0.2 Electronic Authentication Guideline | Download • Backend Attribute Exchange (BAE) Governance | Download • Backend Attribute Exchange (BAE) Overview | Download • Federal ICAM Identity Scheme Adoption Process | Download • Federal ICAM Privacy Guidance for Trust Framework Assessors and Auditors | Download • Federal ICAM Trust Framework Provider Adoption Process for Levels of Assurance 1, 2, Non-PKI 3 | Download • Federated Physical Access Control System (PACS) Guidance | Download • FICAM Roadmap and Implementation Guidance | Download • Fingerprint Exception Handling Guidelines | Download • GSA Memorandum Acquisitions of Products and Services for Implementation of HSPD-12 | Download • GSA Memorandum Federal Child Care Center Workers Facility Access Credentialing | Download • GSA Technical Supplement in support of OMB issued memorandum M-05-05 | Download • Identity, Credential, and Access Management (ICAM) Roadmap Snapshot | Download • Modernizing Federal Logical Access Control Systems (LACS) Brochure | Download • Modernizing Federal Physical Access Control Systems (PACS) Brochure | Download • NIST SP800-63 E-Authentication Guideline | Download • OMB M-04-04 E-Authentication Guidance for Federal Agencies | Download • OMB Memorandum dated October 6, 2011 Requirements for Accepting Externally-Issued Identity Credentials | Download • OMB Memorandum M-05-05 Electronic Signatures: How to Mitigate the Risk of Commercial Managed Services | Download • Password/PIN Entropy Tool | Download • SAML Identifier and Protocol Profiles for BAE | Download • SAML Metadata Profile for BAE | Download • Security Assertion Markup Language (SAML) Web Browser Single Sign-on (SSO) Profile | Download • Trust Framework Provider Assessment Package Application | Download Источник: http://www.idmanagement.gov/identity-credential-access-management
  • 31. Как поднять качество идентификации в каждом финансовом учреждении 31
  • 32. Способы идентификации • Внедрение программно-аппаратных комплексов, позволяющих производить проверку защитных признаков идентификатора (проверка защитных признаков идентификатора, например, паспорта – проверка в различных спектрах излучения, фотографирование идентифицируемого лица, с последующей автоматизированной сверкой полученной фотографии фотографией в паспорте); • Проверка биометрических данных заграничного паспорта; • Проверка нескольких идентификаторов (основной идентификатор - паспорт, дополнительные - водительское удостоверение, военный билет, заграничный паспорт и т.д.); • Проверка информации, указанной в предъявляемом идентификаторе посредством обращения к внешним источникам данных (реестры, регистры и т.д.); • Видеофиксация процедуры идентификации; • Проверка дееспособности идентифицируемого лица; • Внедрение принципа солидарной ответственности за проведение процедуры идентификации; • Выработка критериев качества идентификации (разработка процентной шкалы, позволяющей принимать решение о качестве идентификации). 32
  • 33. Повышение ответственности • Доведение под роспись статей уголовного и иных кодексов, предусматривающих ответственность за недобросовестное исполнение служебных обязанностей, мошенничество. • Разъяснение последствий нарушения установленной процедуры идентификации (объявление взыскания, лишение премии и т.д.); • Строгая регламентация действий, которые необходимо выполнить при проведении процедуры идентификации. • В зависимости от предоставленных документов и результатов проверки установить уровень доверия (например, низкий, средний и высокий) по утвержденным в зависимости от уровня рисков финансовых операций. 33
  • 34. Проект регламента • Запросить документ, удостоверяющий личность. • Визуально проверить соответствие лица, изображенного на фотографии, с лицом обратившегося. • Проверить паспорт на сайте федеральной миграционной службы (Проверка по списку недействительных российских паспортов). • Проверить страницу с фотографией на предмет замены фотографии. • Попросить назвать данные, указанные в паспорте (например, адрес предыдущего места регистрации или уточнить дату и место рождения). В случае возникновения сомнений, запросить еще один документ, подтверждающий личность (водительское удостоверение, заграничный паспорт). • Зафиксировать в информационной системе паспортные данные и результат проверки паспорта. • Запросить иные документы при необходимости фиксации дополнительной информации об обратившемся. • Внести в информационную систему дополнительные сведения об обратившемся. • Сфотографировать обратившегося на веб-камеру. • Вывести на печать заявление, необходимое для получения соответствующей услуги. • Попросить обратившегося подписать заявление (ФИО полностью собственноручно, подпись). Сравнить подпись на заявлении с подписью в паспорте, результат сравнения зафиксировать в информационной системе. • Поставить на заявлении отметку о принятии, подпись. • Подписать сведения в информационной системе электронной подписью (электронная подпись должна находится на носителе с неизвлекаемыми ключами, для подписания необходимо два фактора, пин-код и скан отпечатка пальца). • Информирование руководителя подразделения о готовности к оказанию услуги, передача паспорта обратившегося руководителю подразделения.
  • 35. Концепция трансляции доверия Изложенное выше касается общетеоретических проблем идентификации Безусловно применимо к одному домену доверия Для решения задачи в масштабах межбанковского взаимодействия необходимы принятые банковским сообществом как надежные процедуры трансляции доверия к первичной идентификации личности Рассмотрим варианты решения задачи трансляции доверия в разных плоскостях, обобщая различные предложения
  • 36. Одно из предложений Точка обслуживания Оператор ФТИ Федеральный регистр субъектов База субъектов · НИК · Личные данные · Персональные данные · Средства идентификации, аутентификации и подтверждения · Провайдеры аутентификации · Данные ЭП Федеральная технологическая инфраструктура Национальной инвойсинговой системы Федеральная технологическая инфраструктура Национальной системы розничных переводов Другие компоненты федеральной технологической инфраструктуры (2) Передает НИК и запрашивает аутентификацию Канал аутентификации (3) Выбор режима аутентификации (3) Выбор режима аутентификации (5) Обмен данными по сценарию аутентификации Провайдер аутентификации клиента (5) Обмен данными по сценарию аутентификации (4) Запрос на проведение аутентификации (7) Подтверждение аутентификации и передача данных субъекта (5) Обмен данными по сценарию аутентификации (6) Подтверждение аутентификации и передача данных субъекта (6) Подтверждение аутентификации и передача данных субъекта (4) Запрос на проведение аутентификации (4) Запрос на проведение аутентификации (8) Подтверждение аутентификации и переход к предоставлению сервиса (1) Сообщает НИК и запрашивает сервис
  • 38. Сценарии организационной модели • Несколько ведущих банков учреждают сервис идентификации • Банк России поддерживает и управляет этим процессом или самоустраняется • Росфинмониторинг возглавляет этот процесс или самоустраняется • Участики финансово-кредитной сферы присоединяются по мере необходимости
  • 39. Сценарии разделения по рискам Для малорисковых операций можно использовать облегченные модели и технологии идентификации Для среднерисковых операций требуется создание и использование федеративной модели трансляции доверия Высокий уровень СВР угроз и СТП последствий требует создания высоконадежных схем и технологий трасляции доверия