如何跨越“网银安全”这道坎
网上银行作为商业银行业务发展及转型的战略选择,是展示银行整体形象和竞争实力的重要窗口。但是,随着其整体功能的不断完善、跨行业支付特征的日趋明显,网银在提升银行核心竞争力的同时,也引发了一系列的客户端应用问题。其中,尤以安全问题备受监管当局、银行和客户的共同关注,安全问题已经成为支撑网银业务发展的命脉。从商业银行实际应用角度看,采用PKI技术的USB Key是当前比较普遍的网银安全基础设施之一。如何利用PKI技术为客户的网上交易保驾护航?如何跨越“网银安全”这道坎?
案例回放:不能回避的安全隐患
国内第一家正式运行的网上银行在1999年开通,至今已经有10余年。林立峰表示:“这种新的业务模式自诞生之日起,针对它的攻击行为就层出不穷,随着网银应用的大量普及,现在,安全隐患已经成为网银应用中不可回避的严重问题。”
2011年初,某中资银行网银系统被黑客恶意仿制,并利用短信通知形式制造网银系统升级假象,诱导客户进入伪网站输入账号、密码、动态口令等3项关键身份认证信息,并借助中间人和网络钓鱼攻击技术在几分钟内转移客户资金。据360安全中心数据统计,2010年假冒银行网银的钓鱼网站达1044家,而据中国互联网信息举报中心2011年1季度监测数据显示,假冒上述中资银行的网站已达70多个。
握奇数据安全支付与可信计算产品线总监林立峰分析道:“根据此类案件的犯罪手法,可以推断,几乎所有银行的网银以及网上金融服务都有可能成为不法分子的钓鱼目标。事实告诉我们,网银数据安全的两个关键点是交易可信和客户可参与,我们考虑的是如何将这两点通过USB Key的介质实现,在当前市场中,最大限度地保障客户资金安全。”
审视安全:从银行端和客户端深入分析
钓鱼网站问题始终威胁着网银产业的健康发展,甚至引发了业界关于“网银系统脆弱性”的质疑,这种脆弱性不仅仅包括系统自身的缺陷,还包含安全技术水平和操作流程上的不足。林立峰认为,可以从银行业和客户端两个角度检视网银是否安全。
一方面,从网银自身安全角度,依据监管部门出台的规章审视本行网银是否合规。比如,是否依据《电子银行安全评估指引》要求的8个方面进行了评估;是否按照《网上银行系统信息安全通用规范(试行)》建设或改良了网上银行信息系统;是否对客户端的保护尽到了相应的义务。
另一方面,从客户端角度审视网银安全。林立峰认为:“近年来,国内网银的大多数攻击对象还是集中在客户端,这是由攻击成本、攻击风险和攻击收益几个因素决定的。”攻击者可以利用网络将木马传播到成千上万的用户计算机中,通过击键记录、截屏等方式获得网上银行的账号口令,同时获得软证书,以此控制用户账户;如果用户使用的是动态令牌,不法分子则可以想办法进行社会工程学攻击,即网络钓鱼或者中间人攻击,或者利用动态令牌的脆弱性,让“交易劫持”和“交易伪造”等威胁有可乘之机。
深入分析问题所在后,林立峰表示:“握奇公司没有抛开USB Key的设计思路,以‘把简单做到纯粹’为研究主旨,有针对性地根据网银业务系统特点设计适合客户端安全的身份鉴别方法。”
网上银行业务可以分为客户端、传输线路和服务器3个环节,而在这三个环节中受威胁最大的是客户端,其次是传输线路。
林立峰表示:“传输线路主要面临信息监听、篡改和重放攻击,而客户端攻击者可以利用植入木马的方式,获取网上银行的账号、口令和软证书,从而完全控制客户的网银账户。”
为解决动态令牌在设计之初的自身脆弱性问题,握奇公司设计出了基于显示屏和按键的二代USB Key产品,能够有效防治客户端和传输线路的数据安全。早在2005年,握奇公司就提出了一种数字签名设备与其对端设备实现数据交互的方法,可以保证用户从“被动防御”到“主动防御”,这个装置最早叫OCL交易验证器。由于2010年网上银行市场的安全问题暴露严重,握奇在两个多月的时间里,将5项“主动防御”客户端身份认证USB Key专利经研发形成产品,即二代USBKey----可视化的智能密码钥匙。将网银身份鉴别技术提升到新的高度。”
立足易用:注重客户体验
动态口令具有两个明显弱点,一是不能确定银行服务器端接受的交易数据是否是客户本人发出的,是否为客户真实意愿;二是客户不能参与后台数据的确认过程。可视按键产品很好地解决了这两个问题。林立峰表示:“可视按键产品首先将用户交易的关键数据信息,如银行账号、转账金额等,传送到USB Key屏幕上,在客户确认无误并进行按键操作后,方可执行数据签名和数据加密,保证交易的内容未被恶意修改,真正做到了‘所见即所签’。”
握奇公司二代USB Key又名Watch KEY OCL ITA(Identity & Transaction Authentication),简称OCL Key ,它提出“基于可参与性的网络可信交易”思想,并以此为基础,针对具体工程实现,提出操作控制列表技术(Operation Control List,简称OCL技术)。它从硬件认证设备端入手,注重用户体验,同时充分考虑现有应用环境的兼容性和便利性,避免对平台及交易环境的改变,能够解决终端交易环境不安全所带来的“交易伪造”和“交易劫持”等一系列问题,将网银业务的客户端风险将到最低。
林立峰强调,“任何先进的技术、产品、解决方案和服务,只有转化为客户的商业成功才能产生价值。在保证产品稳定性、易用性的前提下,深入挖掘网银个人用户和企业用户的需求,提供网银供能应用的解决方案是获得竞争优势的关键策略。聚焦客户关注的挑战和压力,移情换位,实现共赢。希望让每个金融信息处理者都拥有自己可信的计算环境。”
目前,“OCL技术”已经成为中国网络银行高端安全设备的事实标准,成为几乎每个主流商业银行“高端USB Key”的招标要求促进了中国网络银行安全性的提升,并成为中国密码管理行业标准“智能密码钥匙应用接口规范”的一部分。网银安全的技术革命即将掀起……
握奇金融大事迹:
1997年 握奇完成了中国银行的“长城卡网络授权系统”的开发与实施,获得中国人民银行金融科技进步一等奖;
1999年 推出符合《中国金融集成电路(IC)卡规范》的卡TimeCOS V2.0;
2001 握奇通过了中国金融认证中心(CFCA)的测试;
2002 握奇获准加入Visa组织的低成本智能卡计划--(Global Platform)国际平台卡片系列,成为该计划的首家中国销售代理商;
2003中国银联邀请握奇参与修订《中国金融集成电路(IC)卡规范》;
2003 握奇中标中国银行企业网上银行项目;
2004握奇中标中国农业银行人民币结算密押系统;
2005 握奇首批通过银行卡检测中心关于PBOC2.0借贷记卡片的资格检测;
2007握奇中标中国银行网银新平台项目,并成为中国银行网银新平台USB Key唯一外观设计单位;
2007 握奇中标中国建设银行网上银行项目,标志着握奇在网银领域取得了重大突破;
2008 握奇中标光大银行、中国农业银行、韩亚银行网上银行项目;
2009握奇中标农信银网银结算中心USB Key项目,提供普通USB Key、按键USB Key、液晶显示USB Key (OCL);
2010-1握奇双界面CPU卡Timecos/Pay Wing通过MasterCard国际信用卡组织检测中心测试,获得MasterCard产品资质证书
2010-5握奇独家向中国农业银行远程办公系统提供带有TF卡的USBkey安全设备;
2010-7 握奇为北京建行网上银行业务推广开发的电子商务类营销平台正式上线,标志着握奇从提供网银产品到提供差异化营销服务上的创新;
2010-10 握奇为江苏银行提供的网银客户端在线升级系统正式上线,江苏银行成为国内首个实现网银客户端自动升级的银行;
2010-10握奇正式为中国建设银行股份有限公司宁波市分行、浙江移动宁波分公司供货“移动龙卡”;
2010-11 握奇独家向中国银行、中国电信提供集手机SIM卡与芯片银行卡于一体的手机银行卡——银联标准“天翼长城卡”;
2011-12握奇通过银联生产资质审核,获得银联卡生产资质;
2011-2 握奇独家入围银河证券互联网安全接入系统之USB key设备;
2001-3握奇成功入围浦发银行二代USB key;
2011-4握奇入围宇信数据金牌USB key 合作伙伴(握奇和宇信数据达成战略合作伙伴)
2011-4中国银联邀请握奇参与制定《中国移动支付业务管理办法》;
- 1固定资产的软件升级,能否计固定资产?
- 2创新协同模式 构建镇江智慧区域医疗
- 3视频监控正在从被动安防向主动安防转型
- 4如何选择一套优秀的固定资产管理软件?需要网络版吗?
- 5基于单层BOM的产品BOM管理方法
- 6浅析视频监控系统中存储设备工作四特点
- 7固定资产类的管理软件有哪些呀?
- 8信息化--集装箱物流的生命线
- 9把握三大计划 确保固定资产管理系统灵魂“不出窍”
- 10保险公司的IT增长战略
- 11农村综合信息服务站建设六大要素
- 12固定资产管理系统发展趋势:从“云”端到社会化
- 13电子病历:信息化建设步伐中的利与弊
- 14固定资产管理系统与总账系统和其他系统的关系是什么?
- 15如何构建供应链一体化的固定资产管理系统系统
- 16成都固定资产管理系统建设方案
- 17智能视频分析技术在自助银行中的应用
- 18如何选择条码固定资产管理系统,推荐下!
- 19选择通过两项认证的EHR
- 20南京军区南京总医院:五破常规
- 21如何把条码引入固定资产管理系统?
- 22固定资产管理系统实施中符合企业个性思想探析
- 23固定资产管理系统如何发挥其价值?
- 24固定资产管理系统不是中小企业首选 SCM成信息化出发点
- 25固定资产管理系统有哪些好处?
- 26中国电信业的知识管理
- 27企业信息化: 固定资产管理系统价格战背后的思考
- 28视频监控技术变革推动平安城市深入建设
- 29如何选择适合自己的液晶拼接显示方案
- 30如何选择不同清晰度的远程网络监控系统
成都公司:成都市成华区建设南路160号1层9号
重庆公司:重庆市江北区红旗河沟华创商务大厦18楼