



全文預覽已結束
下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
。銀行網(wǎng)絡安全防范措施銀行網(wǎng)絡安全防范措施 建行北京分行石景山支行郭亞力 隨著金融業(yè)務的拓展與金融電子化進程的加快,計算機網(wǎng)絡通信技術在金融領域中的應用越來越廣。與此同時,金融電子化也帶來了高科技下的新風險。計算機系統(tǒng)本身的不安全和人為的攻擊破壞,以及計算機安全管理制度的不完善都潛伏著很多安全隱患,嚴重的可能導致計算機系統(tǒng)的癱瘓,影響銀行的業(yè)務和聲譽,造成巨大的經(jīng)濟損失和不良的社會影響。因此,加強銀行網(wǎng)絡系統(tǒng)安全體系的建設,保證其正常運行,防范犯罪分子對它的入侵,已成為金融電子化建設中極為重要的工作。 網(wǎng)絡安全的基本要求是保密、完整、可用、可控和可審查。從技術角度講,銀行網(wǎng)絡系統(tǒng)的安全體系應包括:操作系統(tǒng)和數(shù)據(jù)庫安全、加密技術、訪問控制、身份認證、攻擊監(jiān)控、防火墻技術、防病毒技術、備份和災難恢復等。從管理角度看,應著力健全計算機管理制度和運行規(guī)程,加強員工管理,不斷提高員工的安全防范意識和責任感,杜絕內(nèi)部作案的可能性,建立起良好的故障處理反應機制。 網(wǎng)絡系統(tǒng)技術安全措施 1.操作系統(tǒng)及數(shù)據(jù)庫 操作系統(tǒng)是計算機最重要的系統(tǒng)軟件,它控制和管理著計算機系統(tǒng)的硬件和軟件資源,是計算機的指揮中樞。目前銀行網(wǎng)絡系統(tǒng)常用的操作系統(tǒng)有Unix、WindowsNT等,安全等級都是C2級,可以說是相對安全、嚴密的系統(tǒng),但并非無懈可擊。 許多銀行業(yè)務系統(tǒng)使用Unix網(wǎng)絡系統(tǒng),黑客可利用網(wǎng)絡監(jiān)聽工具截取重要數(shù)據(jù);利用用戶使用telnet、ftp、rlogin等服務時監(jiān)聽這些用戶的明文形式的賬戶名和口令;利用具有suid權限的系統(tǒng)軟件的安全漏洞;利用Unix平臺提供的工具,如finger命令查找有關用戶的信息,獲得大部分的用戶名;利用IP欺騙技術;利用exrc文件等獲得對系統(tǒng)的控制權。針對這些安全缺陷,我們應定期檢查日志文件;檢查具有suid權限的文件;檢查/etc/passwd是否被修改;檢查系統(tǒng)網(wǎng)絡配置中是否有非法項;檢查系統(tǒng)上非正常的隱藏文件;檢查/etc/inetd.conf和/etc/rc2.d/*文件,并采取以下措施: 1)及時安裝操作系統(tǒng)的補丁程序;2)將系統(tǒng)的安全級別設置為最高,停止不必要的服務,該關的功能關閉;3)安裝過濾路由器;4)加強賬號和口令的安全管理,定期檢查/etc/passwd和/etc/shadow文件,經(jīng)常更換各賬號口令,查看su日志文件和拒絕登錄消息日志文件。 對于WindowsNT網(wǎng)絡系統(tǒng),可采取以下措施:1)使用NTFS文件系統(tǒng),它可以對文件和目錄使用ACL存取控制表;2)將系統(tǒng)管理員賬號由原先的“Administrator”改名,使非法登錄用戶不但要猜準口令,還要先猜出用戶名;3)對于提供Internet公共服務的計算機,廢止Guest賬號,移走或限制所有的其他用戶賬號;4)打開審計系統(tǒng),審計各種操作成功和失敗的情況,及時發(fā)現(xiàn)問題前兆,定期備份日志文件;5)及時安裝補丁程序。 數(shù)據(jù)庫的安全就是要保證數(shù)據(jù)庫信息的完整、保密和可用。通常用安全管理、存取控制和數(shù)據(jù)加密來實現(xiàn)。安全管理一般分為集中控制和分散控制兩種方式。集中控制就是由單個授權者來控制系統(tǒng)的整個安全維護,分散控制則是采用不同的管理程序控制數(shù)據(jù)庫的不同部分。存取控制包括最小特權策略(用戶只能了解與自己工作有關的信息,其他信息被屏蔽)、最大共享策略(信息在保密控制條件下得到最大共享,并不是隨意存取信息)、開放與封閉系統(tǒng)(開放:不明確禁止,即可訪問;封閉:明確授權,才能訪問)、按名存取策略、按上下文存取策略、按存取歷史的存取策略等。數(shù)據(jù)加密可從三個方面進行,即庫內(nèi)加密(庫內(nèi)的一條記錄或記錄的某一屬性作為文件被加密)、整庫加密(整個數(shù)據(jù)庫包括數(shù)據(jù)結構和內(nèi)容作為文件被加密)和硬件加密。 2.網(wǎng)絡加密技術 網(wǎng)絡加密的目的是保護網(wǎng)上傳輸?shù)臄?shù)據(jù)、文件、口令和控制信息的安全。 (1)加密方式: 信息加密處理通常有兩種方式:鏈路加密和端到端加密。 鏈路加密是對兩節(jié)點之間的鏈路上傳送的數(shù)據(jù)進行加密,不適用于廣播網(wǎng)。 端到端加密是對源節(jié)點和目的節(jié)點之間傳送的數(shù)據(jù)所經(jīng)歷的各段鏈路和各個中間節(jié)點進行全程加密。端到端加密不僅適用于互聯(lián)網(wǎng),也適用于廣播網(wǎng)。 基于鏈路加密和端到端加密各有特點,為提高網(wǎng)絡的安全性,可綜合使用這兩種技術。具體說就是鏈路加密用來對控制信息進行加密,而端到端加密僅對數(shù)據(jù)提供全程加密。 (2)加密算法 如果按收發(fā)雙方的密鑰是否相同來分類,可將這些加密算法分為常規(guī)密碼算法(對稱型加密)和公鑰密碼算法(非對稱型加密)。此外,還有一種加密算法是不可逆加密算法。 上述三種信息加密算法在實際工作中可單獨或結合使用。物理層、鏈路層和網(wǎng)絡層使用的加密設備一般運用常規(guī)加密算法(如DES);遠程訪問服務中使用的一次性口令技術和Cisco路由器的EnableSecret口令一般采用不可逆加密算法MD5;基于PKI認證技術和SET協(xié)議則綜合采用了不可逆加密、非對稱加密、對稱加密和數(shù)字簽名等多種技術。 3.網(wǎng)絡安全訪問控制 訪問控制的主要任務是保證網(wǎng)絡資源不被非法使用和非法訪問,也是維護網(wǎng)絡系統(tǒng)安全,保護網(wǎng)絡資源的重要手段。通過對特定的網(wǎng)段和服務建立有效的訪問控制體系,可在大多數(shù)的攻擊到達之前進行阻止,從而達到限制非法訪問的目的。這包括鏈路層和網(wǎng)絡層的安全訪問控制,以及遠程用戶訪問的安全訪問控制。 可采取的安全措施有:VLAN劃分、訪問控制列表(ACL)、用戶授權管理、TCP同步攻擊攔截和路由欺騙防范等。 4.身份認證 5.網(wǎng)絡入侵檢測系統(tǒng) 入侵檢測技術是近年出現(xiàn)的新型網(wǎng)絡安全技術,是對入侵行為的監(jiān)控,它通過對網(wǎng)絡或計算機系統(tǒng)中的若干關鍵點收集信息并進行分析,從中發(fā)現(xiàn)網(wǎng)絡或系統(tǒng)中是否有違反安全策略的行為或被攻擊的跡象。利用實時入侵檢測技術,可對特定網(wǎng)段、主機和服務建立攻擊監(jiān)控體系,有效阻止外部黑客的入侵和來自內(nèi)部網(wǎng)絡的攻擊。 6.網(wǎng)絡防火墻技術 防火墻就是在內(nèi)部網(wǎng)與外部網(wǎng)之間建立的一種被動式防御的訪問控制技術,它能夠在網(wǎng)絡的入口處,根據(jù)IP源地址、IP目標地址、協(xié)議端口以及數(shù)據(jù)包的狀態(tài)等信息,對發(fā)送和接受的每一個數(shù)據(jù)包進行過濾監(jiān)測,并根據(jù)用戶事先定義好的過濾規(guī)則,拒絕或允許IP數(shù)據(jù)包的通過,在必要時將有關信息反饋給上層應用程序。 防火墻的主要技術類型包括網(wǎng)絡級數(shù)據(jù)包過濾和應用代理服務(應用網(wǎng)關)。鑒于兩種防火墻技術的優(yōu)缺點,在實際構建防火墻系統(tǒng)時,常將兩種技術配合使用,由過濾路由器提供第一級安全保護,主要用于防止IP欺騙攻擊,再由代理服務器提供更高級的安全保護機制。 7.防病毒技術 8.備份和災難恢復 備份和災難恢復是對銀行網(wǎng)絡系統(tǒng)工作中可能出現(xiàn)的各種災難情況(如計算機病毒、系統(tǒng)故障、自然災害、人為破壞等)進行的保證系統(tǒng)及數(shù)據(jù)連續(xù)性和可靠性的一種防范措施。銀行網(wǎng)絡系統(tǒng)業(yè)務主機和服務器的備份方式一般可采取雙機備份、磁盤鏡像或容錯等技術,備份機要遠離生產(chǎn)機??刹捎肊MC智能存儲系統(tǒng)的SRDF遠程磁盤鏡像技術等作為數(shù)據(jù)備份技術,生產(chǎn)中心和備份中心之間通過直連光纜實現(xiàn)數(shù)據(jù)備份通道。 數(shù)據(jù)備份包括系統(tǒng)數(shù)據(jù)、基礎數(shù)據(jù)、應用數(shù)據(jù)等的備份,采用傳統(tǒng)的磁盤、磁帶、光盤作為介質(zhì),根據(jù)數(shù)據(jù)的重要程度和不同要求分不同的期限實行本地和異地雙備份保存。 網(wǎng)絡系統(tǒng)安全管理措施 銀行網(wǎng)絡系統(tǒng)的安全性不僅與硬件、網(wǎng)絡、系統(tǒng)等技術方面有關,還與它的管理和使用有著極為密切的關系。 1加強基礎設施和運行環(huán)境建設 計算機機房、配電室、交換機機房等計算機系統(tǒng)重要基礎設施應嚴格管理,配備防盜、防火、防水等設備;安裝電視監(jiān)控系統(tǒng)、監(jiān)控報警等裝置;計算機設備采用UPS不間斷電源供電(重要機房可采用雙回路供電或配備發(fā)電機組);設備要可靠接地;供電、通信線路要布線整齊、規(guī)范、連接牢靠;機房環(huán)境要干凈、整潔,保持特定的溫度和濕度。 2加強設備管理和使用工作 建立包括設備購置管理、設備使用管理、設備維修管理和設備倉儲管理等內(nèi)容的規(guī)章制度。計算機管理部門要定期對設備運行環(huán)境、設備運行狀況、各項規(guī)章制度、操作規(guī)程的執(zhí)行情況進行檢查,對發(fā)現(xiàn)的問題及時解決,確保計算機系統(tǒng)的安全、可靠運行。 3建立健全安全管理內(nèi)控制度 建立業(yè)務部門計算機系統(tǒng)使用管理規(guī)定、部門主管和業(yè)務操作人員計算機密碼管理規(guī)定、違反計算機管理規(guī)章制度處理辦法等內(nèi)控管理制度;嚴格實行運行、維護、開發(fā)分離的崗位責任制;禁止混崗和代崗,禁止公用和公開密碼;對重要數(shù)據(jù)的改賬處理要經(jīng)過授權由專人負責,并登記日志;建立健全備份制度,核心程序及數(shù)據(jù)結構要嚴格保密,實行專人分工保管;對已制定的
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 云計算與企業(yè)虛擬化技術考核試卷
- 體育賽事衍生品市場跨界合作案例解析考核試卷
- 廚房安全地墊考核試卷
- 廚具行業(yè)供應鏈創(chuàng)新案例研究考核試卷
- 傳統(tǒng)化學纖維生產(chǎn)技術的保護與傳承考核試卷
- 基因組變異檢測技術
- 計劃生育責任書(16篇)
- 中學防范暴力事件的應急預案
- 二十四節(jié)氣小雪國旗下講話稿范文(5篇)
- 消防主題班會教學課件
- 一年級新生家長入學培訓
- 【人教版化學】選擇性必修2 知識點默寫小紙條(空白默寫版)
- 2023年新能源自卸車項目融資計劃書
- 國際法-001-國開機考復習資料
- 2024年河北省唐山市高考語文一模試卷
- 風動鑿巖機操作規(guī)程(4篇)
- (高級)數(shù)據(jù)安全管理員職業(yè)技能鑒定考試題庫-實操題
- 自助餐的服務流程培訓
- 聯(lián)塑管材檢驗報告模板
- 部編版五年級上冊課內(nèi)、課外閱讀訓練(教師+學生)+根據(jù)課文內(nèi)容填空
- 浙江省杭州市(2024年-2025年小學四年級語文)部編版質(zhì)量測試((上下)學期)試卷及答案
評論
0/150
提交評論