首页 | 新闻资讯 | 软件应用 | 图形图像 | 网络应用 | 硬件学堂 | 程序开发 | 安全中心 | 素材下载 | 作者专区 | 学院论坛
精选专题 | 精美壁纸 | 专家答疑 | Flash剧场 | Photoshop | 名词解释 | 梦幻桌面 | PS高手进阶 | QQ区 | 图书 | 黑客教材
Flash教程| 卡通制作 | AutoCAD | 3DMax实例 | PS视频教程| 网页制作 | CorelDRAW| Firework | 滤镜与实例 | 全部视频教程
当前位置:eNet硅谷动力 > 学院频道 > 应用技巧

网上银行身份认证与交易安全防范
2008-05-04 09:20 作者:李晓峰 赵海 来源:Pchome
【简 介】
与其他新生事物一样,网上银行在其发展道路上也不是一帆风顺的,也就是说各家商业银行的网上银行都出现过不同程度的案件。这些案件按其性质,归纳起来有IT技术问题、银行管理问题以及网银客户的安全意识薄弱和操作不当等引起黑客的攻击,造成欺诈案件的发生等问题。那么,对网上银行目前出现的这些安全问题,将如何防范呢?防范网上银行支付安全应有两大保障:一是法律保障;二是技术安全保障。
    
加入收藏  设为首页

  与其他新生事物一样,网上银行在其发展道路上也不是一帆风顺的,也就是说各家商业银行的网上银行都出现过不同程度的案件。这些案件按其性质,归纳起来有IT技术问题、银行管理问题以及网银客户的安全意识薄弱和操作不当等引起黑客的攻击,造成欺诈案件的发生等问题。那么,对网上银行目前出现的这些安全问题,将如何防范呢?防范网上银行支付安全应有两大保障:一是法律保障;二是技术安全保障。

  目前,我国的法律包括了国家有关主管部门对网上银行、网上电子支付所做的法律与规范。已颁布的《中国电子签名法》于2005年4月1日开始执行,它确定电子签名与手工签名和印章具有同等法律效力;人民银行发布的“电子支付指引(一)”指明,在网上银行的支付中不使用数字证书的客户每次一笔交易只限1000元;而银监会发布的“网上银行管理办法”规定了开通网上银行必须经过有效的评估和银监会的批准;此外,“证书认证管理规范”(CSP)规定了认证机构CA与其证书用户之间的责任和义务,是法律的补充、是CA管理运行的规范。但是,在数字化经济大发展、网上在线支付已成为电子商务发展瓶颈的今天,上述这些法律法规还远远不能满足客观的需求。如电子交易法的制定、会计法的修改、票据法的修改以及合同法的修改等等。

  在技术保障方面,网络层安全防范具体措施规定了在网银的网络组成中,应在有关网段设置异构的多道防火墙,以防止外部的黑客攻击。不同的防火墙,具有不同安全阻断、过滤非授权攻击的防范机制,黑客即使攻破第一道防火墙,不一定能攻破第二道,不同的防火墙要合理地开放不同的接口,能有效地防止黑客程序的攻击;在设置安全路由器,以过滤辅助防火墙防止外部黑客程序的攻击;设置入侵检测装置IDS。IDS可以自动扫描系统的漏洞,扫描来自网络外部的攻击,并能自动杀毒或阻断某些攻击,它还可以对于某些黑客攻击程序提出报警,用户可以及时断开系统或启动杀毒程序;设置防黑客软件系统。现在,防止黑客攻击网站的程序已有很多,需要选择功能较强的产品,安置于网站服务器。它在一定程度上阻止了某些黑客程序的攻击和侵入。在网络层实施安全机制是网上银行安全防范的重点之一。

  在网上银行的开办初期面向普通大众方便上网之时,这种简单的登录方式是一种较好的方式。但是,黑客们很快就摸清了银行的这种简单认证机制,黑客的“假冒通知”、“网上钓鱼”、“木马程序”、“快乐的耳朵”等等,其目标只有一个,即在网上窃取用户的口令,而且制造起来极为方便。为此,《金融时报》在2005年4月发表了题为《网上银行应取蒂大众版》、国家信息安全测评认证杂志2005年5月号发表了《加强网上银行的安全防范》——《向“大众版”说不》的文章。其目的就是要提醒银行和客户,不要再推出和使用不安全的“大众版”和“普通版”。

  基于安全考虑,多家银行都采取了动态口令,以保证网上银行的交易安全。动态口令与传统的静态口令相比具有以下优势:一是动态性。用户的动态口令随设定的时间或事件等变量自动变化,无须人工干预,某一时刻产生的动态口令不能在其他时刻使用。二是一次性。任一时刻产生的动态口令在其失效前只能被用户使用一次,否则,系统将视其为非法行为而报警。三是随机性。动态口令是随机生成、无规律的。即使本次口令被窃听成功,也难以由此猜出下次的口令。四是多重安全性。用户的动态口令令牌产生的动态口令与用户名、静态口令等多因素结合实现多重认证。即使电子令牌丢失,用户仍可在应急状态下利用用户名和静态口令进行用户身份认证。而其他非法持有者,单靠令牌无法实现登录及认证。五是通用性。用户操作的客户端无需增加任何软件,只需在提示输入动态口令时键入当时令牌上显示的口令。在认证服务器端,采用PPP、RADIUS等标准协议实现被访问对象与认证服务器之间信息交换,可方便地在网络环境下实现身份认证。六是可管理性。(刮刮卡除外)统一的身份认证方式和动态口令生成方式,能大大减小在分发密码、支持服务、密码丢失、密码更改及身份管理等各个方面的开销和成本。基于以上静态密码的缺陷和动态口令的优势,银行在重要的网上银行系统的“大众版”应取消静态口令。

  USBKey近几年有很大的进步和发展,有人称USBKey是对PKI的有力发展,它已基本做到了“傻瓜型”。如果想成为某商业银行的客户,只要登录银行网站,就会自动地将数字证书下载到客户的USBKey中。当客户进行网上银行时,只要将其插入USB口,输入PIN码,通过操作证书后进行网上认证和签名。其优点在于:一是安全可靠。证书和私钥不可被拷贝,加密签名在Key中进行,不暴露在内存中,黑客无法窃取客户私钥。二是签名。《电子签名法》规定,特别是对那些B2B大型企业的大额交易,必须使用USBKey证书的介质,以确保网上交易的安全。三是USBKey的价格与Token令牌相比稍贵,但寿命周期长,物理电气性能稳定。四是可实现交易的数字签名,具抵否认性和数据保密。虽然数字证书是网上身份的证明,但并不能作为“文件证书”存放在PC机的硬盘中,由此避免被黑客用木马程序窃取,即用即插,用完收存。

  PKI是在网上银行系统的应用层进行的安全防范,是目前网上银行交易安全防范最有力的措施保证。PKI的核心执行机构是认证中心CA,核心元素是数字证书。它由第三方CA所签发,其作用是实现网络中数据加密的传输,负责交易数据的数字签名以及网上身份的证明,是虚拟世界的身份证。

  证书的存放介质在国家GB/T《信息安全技术公钥基础设施 签名生成应用程序的安全要求》中明确规定:证书只能存放在USB Key、IC卡以及PCMCIA令牌中,否则以文件证书形式存放是不安全的,更不能存放在硬、软盘中。这种证书的存放方式,已引起多起交易安全的欺诈事件。银行在推荐证书介质时,特别是对那些企业大客户和VIP客户,一定要推荐USBKEY 或IC卡,只有这样才能确保证书使用安全,才能符合《电子签名法》规定。那些交易量小的、按银监会和人民银行规定的小额(每次不超过1000元)的用户,可以考虑使用或不使用文件证书,也可以使用如OTP令牌等一次性口令。

  正确使用数字签名,确实能保障网上银行交易双方的安全,特别是对客户方的安全有较高的保证。数字签名的作用主要是提供在网络上传输、处理、交易实体的身份,保障数据的完整性、保密性和不可抵赖性。如果接收方数字签名验证成功,就符合国家《电子签名法》中第十三条可靠电子签名的条件。规定中要求,制作电子签名时,签名私钥必须由电子签名人自己控制,不能被他人窃取并利用;签署后对电子签名的任何改动能够被发现。也就是说,原文一旦做了签名,是不能做任何改动的。在网上银行的交易中,接收方一旦对交易数据和信息进行了签名,如果改动是会被发现的。特别是针对B2B或VIP客户的大额交易,必须采用数字证书,以确保交易安全可靠性。当然,此时的证书介质一定要安装在USBKEY中。即插即用,以防“伪造”和“劫持”签名。在网上银行的认证和交易中只要做到可靠的数字签名,才能使电子签名具有与手写签名或者盖章同等的效力。

  
热门推荐 WinXP系统安全实用技巧大合集 瑞星杀毒2008半年免费



【责任编辑 王凡】

关键字: 网上银行  黑客  攻击 
您对这篇文章的看法是:    喜欢 反感 支持 反对 加油 鄙视 学习 打击 佩服 漂亮 路过 发表评论
1.您是否愿意通过eNet在线报名的方式,参加培训机构的培训?
是 
2.通过硅谷动力报名,您希望得到哪些优惠?
学费打折 赠送课时
3.报名后,您更愿意将培训费用:
通过eNet转交培训机构
直接交给培训机构
4.您在选择培训机构时,更注重:
培训机构名气  培训费用
5.您的年龄范围:
15~18岁  19~22岁
23岁以上
视频教程】 【专题汇总】 【不懂就问我关闭窗口

Illustrator打造超可爱卡通米老鼠
Photoshop给MM照片加上梦幻的背景
这样也可以 令人称奇羽毛上作画
杀毒软件云安全的七大技术核心
图片也能取词 有道词典2.0就是牛
焦点文章
相关文章
·在linux系统下构建入侵检测系统
·黑客技术:跨站ASP Script攻击
·湖南男子在重庆网站买手机被骗付押金1000元
·FTP服务器安全防范及数据备份
·黑客攻击方式及反攻击技术核心
·社会工程学在信息安全中的重要性
·确保木马病毒阴影下个人信息安全
·安全防范:用多层次方法保VoIP安全
·排除代理防火墙连接故障的技巧
·大蜘蛛安全提示:小心地震信息陷阱
·惊喜 大蜘蛛免费赠送手机杀毒软件
·反毒王者——Dr.Web大蜘蛛杀毒软件
·用软件加密保护电子邮件内容
·Hotmail邮箱遭攻入 微软反应迟缓
·报告显示:中国网络攻击量世界第一
·卡巴斯基防火墙反黑客的设置技巧
·专家建议:为电脑安全不要使用IE
·警惕:Flash Player漏洞危害升级
·备战奥运黑客 24小时监控保障网络安全
 本栏目最新文章
·保护IIS Web服务器的15个技巧
·通过串口连接设置来管理交换机
·看域名注册信息判断网赚公司真假
·怎样提高你的Google Adsense收入
·互联网上赚钱三种最基本的模式
 精彩回放
·3DSMAX打造书本翻开效果
·共享上网技巧应用四则
·陪酒女浸泡在酒里的青春
·美女的性感靓丽婚纱设计
·妖冶身姿 死或生3壁纸
·剿灭Win XP下的29个烦恼
·黑客必备 NET命令大全
·用PS制作精致绝伦的红酒
 精彩推荐
 今日软件下载
·企业级即时通信平台 腾讯通RTX
·极品时刻表含春运临时列车数据
·下载管理器 BitComet 比特彗星
·边下边看想看就看风行网络电影
·超级图文影音转换器 Konvertor
 往日推荐
·手工破解网吧多种限制
·Windows 网络管理技巧
·WMP 10使用技巧三则
·女孩问你帅不帅 要小心
·注册表优化XP 20招
·制作XP万能ghost光盘
·WMP10火拼DVD播放器
·街头霸王图片集中营
·五大搜索引擎横向评测
·防御计算机病毒十大步骤

论坛精华
·Photoshop经典教程集 
·eNet学院史上最优秀 
·photoshop绘制漂亮的 
·photoshop完美扣图教 
·打包笔刷 附图的~~ 
·史上最强最多 photo 
热点推荐
修复灰暗照片
浪漫婚纱照片
Flash视频编程
章子怡月历桌面
热点关注
·SEO从入门到精通视频教程
·Photoshop数码照片处理案例
·3DSMAX室内渲染实例视频教程
·ASP.NET经典实例视频教程
·Dreamwaver CS3 视频教程
·JAVA-J2ME移动开发实战教学
·网站重构&web标准设计教程
·瑞星杀毒08套装免费用一年
·瑞星卡卡上网助手 正版免费
Photoshop打造清纯漂亮的美女插画
往日推荐
打造火焰文字
鹏哥C#教程
美女怀旧照片
3D室内渲染
焦点关注