銀行網(wǎng)絡(luò)安全防范措施.doc_第1頁(yè)
銀行網(wǎng)絡(luò)安全防范措施.doc_第2頁(yè)
銀行網(wǎng)絡(luò)安全防范措施.doc_第3頁(yè)
銀行網(wǎng)絡(luò)安全防范措施.doc_第4頁(yè)
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

。銀行網(wǎng)絡(luò)安全防范措施銀行網(wǎng)絡(luò)安全防范措施 建行北京分行石景山支行郭亞力 隨著金融業(yè)務(wù)的拓展與金融電子化進(jìn)程的加快,計(jì)算機(jī)網(wǎng)絡(luò)通信技術(shù)在金融領(lǐng)域中的應(yīng)用越來(lái)越廣。與此同時(shí),金融電子化也帶來(lái)了高科技下的新風(fēng)險(xiǎn)。計(jì)算機(jī)系統(tǒng)本身的不安全和人為的攻擊破壞,以及計(jì)算機(jī)安全管理制度的不完善都潛伏著很多安全隱患,嚴(yán)重的可能導(dǎo)致計(jì)算機(jī)系統(tǒng)的癱瘓,影響銀行的業(yè)務(wù)和聲譽(yù),造成巨大的經(jīng)濟(jì)損失和不良的社會(huì)影響。因此,加強(qiáng)銀行網(wǎng)絡(luò)系統(tǒng)安全體系的建設(shè),保證其正常運(yùn)行,防范犯罪分子對(duì)它的入侵,已成為金融電子化建設(shè)中極為重要的工作。 網(wǎng)絡(luò)安全的基本要求是保密、完整、可用、可控和可審查。從技術(shù)角度講,銀行網(wǎng)絡(luò)系統(tǒng)的安全體系應(yīng)包括:操作系統(tǒng)和數(shù)據(jù)庫(kù)安全、加密技術(shù)、訪(fǎng)問(wèn)控制、身份認(rèn)證、攻擊監(jiān)控、防火墻技術(shù)、防病毒技術(shù)、備份和災(zāi)難恢復(fù)等。從管理角度看,應(yīng)著力健全計(jì)算機(jī)管理制度和運(yùn)行規(guī)程,加強(qiáng)員工管理,不斷提高員工的安全防范意識(shí)和責(zé)任感,杜絕內(nèi)部作案的可能性,建立起良好的故障處理反應(yīng)機(jī)制。 網(wǎng)絡(luò)系統(tǒng)技術(shù)安全措施 1.操作系統(tǒng)及數(shù)據(jù)庫(kù) 操作系統(tǒng)是計(jì)算機(jī)最重要的系統(tǒng)軟件,它控制和管理著計(jì)算機(jī)系統(tǒng)的硬件和軟件資源,是計(jì)算機(jī)的指揮中樞。目前銀行網(wǎng)絡(luò)系統(tǒng)常用的操作系統(tǒng)有Unix、WindowsNT等,安全等級(jí)都是C2級(jí),可以說(shuō)是相對(duì)安全、嚴(yán)密的系統(tǒng),但并非無(wú)懈可擊。 許多銀行業(yè)務(wù)系統(tǒng)使用Unix網(wǎng)絡(luò)系統(tǒng),黑客可利用網(wǎng)絡(luò)監(jiān)聽(tīng)工具截取重要數(shù)據(jù);利用用戶(hù)使用telnet、ftp、rlogin等服務(wù)時(shí)監(jiān)聽(tīng)這些用戶(hù)的明文形式的賬戶(hù)名和口令;利用具有suid權(quán)限的系統(tǒng)軟件的安全漏洞;利用Unix平臺(tái)提供的工具,如finger命令查找有關(guān)用戶(hù)的信息,獲得大部分的用戶(hù)名;利用IP欺騙技術(shù);利用exrc文件等獲得對(duì)系統(tǒng)的控制權(quán)。針對(duì)這些安全缺陷,我們應(yīng)定期檢查日志文件;檢查具有suid權(quán)限的文件;檢查/etc/passwd是否被修改;檢查系統(tǒng)網(wǎng)絡(luò)配置中是否有非法項(xiàng);檢查系統(tǒng)上非正常的隱藏文件;檢查/etc/inetd.conf和/etc/rc2.d/*文件,并采取以下措施: 1)及時(shí)安裝操作系統(tǒng)的補(bǔ)丁程序;2)將系統(tǒng)的安全級(jí)別設(shè)置為最高,停止不必要的服務(wù),該關(guān)的功能關(guān)閉;3)安裝過(guò)濾路由器;4)加強(qiáng)賬號(hào)和口令的安全管理,定期檢查/etc/passwd和/etc/shadow文件,經(jīng)常更換各賬號(hào)口令,查看su日志文件和拒絕登錄消息日志文件。 對(duì)于WindowsNT網(wǎng)絡(luò)系統(tǒng),可采取以下措施:1)使用NTFS文件系統(tǒng),它可以對(duì)文件和目錄使用ACL存取控制表;2)將系統(tǒng)管理員賬號(hào)由原先的“Administrator”改名,使非法登錄用戶(hù)不但要猜準(zhǔn)口令,還要先猜出用戶(hù)名;3)對(duì)于提供Internet公共服務(wù)的計(jì)算機(jī),廢止Guest賬號(hào),移走或限制所有的其他用戶(hù)賬號(hào);4)打開(kāi)審計(jì)系統(tǒng),審計(jì)各種操作成功和失敗的情況,及時(shí)發(fā)現(xiàn)問(wèn)題前兆,定期備份日志文件;5)及時(shí)安裝補(bǔ)丁程序。 數(shù)據(jù)庫(kù)的安全就是要保證數(shù)據(jù)庫(kù)信息的完整、保密和可用。通常用安全管理、存取控制和數(shù)據(jù)加密來(lái)實(shí)現(xiàn)。安全管理一般分為集中控制和分散控制兩種方式。集中控制就是由單個(gè)授權(quán)者來(lái)控制系統(tǒng)的整個(gè)安全維護(hù),分散控制則是采用不同的管理程序控制數(shù)據(jù)庫(kù)的不同部分。存取控制包括最小特權(quán)策略(用戶(hù)只能了解與自己工作有關(guān)的信息,其他信息被屏蔽)、最大共享策略(信息在保密控制條件下得到最大共享,并不是隨意存取信息)、開(kāi)放與封閉系統(tǒng)(開(kāi)放:不明確禁止,即可訪(fǎng)問(wèn);封閉:明確授權(quán),才能訪(fǎng)問(wèn))、按名存取策略、按上下文存取策略、按存取歷史的存取策略等。數(shù)據(jù)加密可從三個(gè)方面進(jìn)行,即庫(kù)內(nèi)加密(庫(kù)內(nèi)的一條記錄或記錄的某一屬性作為文件被加密)、整庫(kù)加密(整個(gè)數(shù)據(jù)庫(kù)包括數(shù)據(jù)結(jié)構(gòu)和內(nèi)容作為文件被加密)和硬件加密。 2.網(wǎng)絡(luò)加密技術(shù) 網(wǎng)絡(luò)加密的目的是保護(hù)網(wǎng)上傳輸?shù)臄?shù)據(jù)、文件、口令和控制信息的安全。 (1)加密方式: 信息加密處理通常有兩種方式:鏈路加密和端到端加密。 鏈路加密是對(duì)兩節(jié)點(diǎn)之間的鏈路上傳送的數(shù)據(jù)進(jìn)行加密,不適用于廣播網(wǎng)。 端到端加密是對(duì)源節(jié)點(diǎn)和目的節(jié)點(diǎn)之間傳送的數(shù)據(jù)所經(jīng)歷的各段鏈路和各個(gè)中間節(jié)點(diǎn)進(jìn)行全程加密。端到端加密不僅適用于互聯(lián)網(wǎng),也適用于廣播網(wǎng)。 基于鏈路加密和端到端加密各有特點(diǎn),為提高網(wǎng)絡(luò)的安全性,可綜合使用這兩種技術(shù)。具體說(shuō)就是鏈路加密用來(lái)對(duì)控制信息進(jìn)行加密,而端到端加密僅對(duì)數(shù)據(jù)提供全程加密。 (2)加密算法 如果按收發(fā)雙方的密鑰是否相同來(lái)分類(lèi),可將這些加密算法分為常規(guī)密碼算法(對(duì)稱(chēng)型加密)和公鑰密碼算法(非對(duì)稱(chēng)型加密)。此外,還有一種加密算法是不可逆加密算法。 上述三種信息加密算法在實(shí)際工作中可單獨(dú)或結(jié)合使用。物理層、鏈路層和網(wǎng)絡(luò)層使用的加密設(shè)備一般運(yùn)用常規(guī)加密算法(如DES);遠(yuǎn)程訪(fǎng)問(wèn)服務(wù)中使用的一次性口令技術(shù)和Cisco路由器的EnableSecret口令一般采用不可逆加密算法MD5;基于PKI認(rèn)證技術(shù)和SET協(xié)議則綜合采用了不可逆加密、非對(duì)稱(chēng)加密、對(duì)稱(chēng)加密和數(shù)字簽名等多種技術(shù)。 3.網(wǎng)絡(luò)安全訪(fǎng)問(wèn)控制 訪(fǎng)問(wèn)控制的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和非法訪(fǎng)問(wèn),也是維護(hù)網(wǎng)絡(luò)系統(tǒng)安全,保護(hù)網(wǎng)絡(luò)資源的重要手段。通過(guò)對(duì)特定的網(wǎng)段和服務(wù)建立有效的訪(fǎng)問(wèn)控制體系,可在大多數(shù)的攻擊到達(dá)之前進(jìn)行阻止,從而達(dá)到限制非法訪(fǎng)問(wèn)的目的。這包括鏈路層和網(wǎng)絡(luò)層的安全訪(fǎng)問(wèn)控制,以及遠(yuǎn)程用戶(hù)訪(fǎng)問(wèn)的安全訪(fǎng)問(wèn)控制。 可采取的安全措施有:VLAN劃分、訪(fǎng)問(wèn)控制列表(ACL)、用戶(hù)授權(quán)管理、TCP同步攻擊攔截和路由欺騙防范等。 4.身份認(rèn)證 5.網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng) 入侵檢測(cè)技術(shù)是近年出現(xiàn)的新型網(wǎng)絡(luò)安全技術(shù),是對(duì)入侵行為的監(jiān)控,它通過(guò)對(duì)網(wǎng)絡(luò)或計(jì)算機(jī)系統(tǒng)中的若干關(guān)鍵點(diǎn)收集信息并進(jìn)行分析,從中發(fā)現(xiàn)網(wǎng)絡(luò)或系統(tǒng)中是否有違反安全策略的行為或被攻擊的跡象。利用實(shí)時(shí)入侵檢測(cè)技術(shù),可對(duì)特定網(wǎng)段、主機(jī)和服務(wù)建立攻擊監(jiān)控體系,有效阻止外部黑客的入侵和來(lái)自?xún)?nèi)部網(wǎng)絡(luò)的攻擊。 6.網(wǎng)絡(luò)防火墻技術(shù) 防火墻就是在內(nèi)部網(wǎng)與外部網(wǎng)之間建立的一種被動(dòng)式防御的訪(fǎng)問(wèn)控制技術(shù),它能夠在網(wǎng)絡(luò)的入口處,根據(jù)IP源地址、IP目標(biāo)地址、協(xié)議端口以及數(shù)據(jù)包的狀態(tài)等信息,對(duì)發(fā)送和接受的每一個(gè)數(shù)據(jù)包進(jìn)行過(guò)濾監(jiān)測(cè),并根據(jù)用戶(hù)事先定義好的過(guò)濾規(guī)則,拒絕或允許IP數(shù)據(jù)包的通過(guò),在必要時(shí)將有關(guān)信息反饋給上層應(yīng)用程序。 防火墻的主要技術(shù)類(lèi)型包括網(wǎng)絡(luò)級(jí)數(shù)據(jù)包過(guò)濾和應(yīng)用代理服務(wù)(應(yīng)用網(wǎng)關(guān))。鑒于兩種防火墻技術(shù)的優(yōu)缺點(diǎn),在實(shí)際構(gòu)建防火墻系統(tǒng)時(shí),常將兩種技術(shù)配合使用,由過(guò)濾路由器提供第一級(jí)安全保護(hù),主要用于防止IP欺騙攻擊,再由代理服務(wù)器提供更高級(jí)的安全保護(hù)機(jī)制。 7.防病毒技術(shù) 8.備份和災(zāi)難恢復(fù) 備份和災(zāi)難恢復(fù)是對(duì)銀行網(wǎng)絡(luò)系統(tǒng)工作中可能出現(xiàn)的各種災(zāi)難情況(如計(jì)算機(jī)病毒、系統(tǒng)故障、自然災(zāi)害、人為破壞等)進(jìn)行的保證系統(tǒng)及數(shù)據(jù)連續(xù)性和可靠性的一種防范措施。銀行網(wǎng)絡(luò)系統(tǒng)業(yè)務(wù)主機(jī)和服務(wù)器的備份方式一般可采取雙機(jī)備份、磁盤(pán)鏡像或容錯(cuò)等技術(shù),備份機(jī)要遠(yuǎn)離生產(chǎn)機(jī)??刹捎肊MC智能存儲(chǔ)系統(tǒng)的SRDF遠(yuǎn)程磁盤(pán)鏡像技術(shù)等作為數(shù)據(jù)備份技術(shù),生產(chǎn)中心和備份中心之間通過(guò)直連光纜實(shí)現(xiàn)數(shù)據(jù)備份通道。 數(shù)據(jù)備份包括系統(tǒng)數(shù)據(jù)、基礎(chǔ)數(shù)據(jù)、應(yīng)用數(shù)據(jù)等的備份,采用傳統(tǒng)的磁盤(pán)、磁帶、光盤(pán)作為介質(zhì),根據(jù)數(shù)據(jù)的重要程度和不同要求分不同的期限實(shí)行本地和異地雙備份保存。 網(wǎng)絡(luò)系統(tǒng)安全管理措施 銀行網(wǎng)絡(luò)系統(tǒng)的安全性不僅與硬件、網(wǎng)絡(luò)、系統(tǒng)等技術(shù)方面有關(guān),還與它的管理和使用有著極為密切的關(guān)系。 1加強(qiáng)基礎(chǔ)設(shè)施和運(yùn)行環(huán)境建設(shè) 計(jì)算機(jī)機(jī)房、配電室、交換機(jī)機(jī)房等計(jì)算機(jī)系統(tǒng)重要基礎(chǔ)設(shè)施應(yīng)嚴(yán)格管理,配備防盜、防火、防水等設(shè)備;安裝電視監(jiān)控系統(tǒng)、監(jiān)控報(bào)警等裝置;計(jì)算機(jī)設(shè)備采用UPS不間斷電源供電(重要機(jī)房可采用雙回路供電或配備發(fā)電機(jī)組);設(shè)備要可靠接地;供電、通信線(xiàn)路要布線(xiàn)整齊、規(guī)范、連接牢靠;機(jī)房環(huán)境要干凈、整潔,保持特定的溫度和濕度。 2加強(qiáng)設(shè)備管理和使用工作 建立包括設(shè)備購(gòu)置管理、設(shè)備使用管理、設(shè)備維修管理和設(shè)備倉(cāng)儲(chǔ)管理等內(nèi)容的規(guī)章制度。計(jì)算機(jī)管理部門(mén)要定期對(duì)設(shè)備運(yùn)行環(huán)境、設(shè)備運(yùn)行狀況、各項(xiàng)規(guī)章制度、操作規(guī)程的執(zhí)行情況進(jìn)行檢查,對(duì)發(fā)現(xiàn)的問(wèn)題及時(shí)解決,確保計(jì)算機(jī)系統(tǒng)的安全、可靠運(yùn)行。 3建立健全安全管理內(nèi)控制度 建立業(yè)務(wù)部門(mén)計(jì)算機(jī)系統(tǒng)使用管理規(guī)定、部門(mén)主管和業(yè)務(wù)操作人員計(jì)算機(jī)密碼管理規(guī)定、違反計(jì)算機(jī)管理規(guī)章制度處理辦法等內(nèi)控管理制度;嚴(yán)格實(shí)行運(yùn)行、維護(hù)、開(kāi)發(fā)分離的崗位責(zé)任制;禁止混崗和代崗,禁止公用和公開(kāi)密碼;對(duì)重要數(shù)據(jù)的改賬處理要經(jīng)過(guò)授權(quán)由專(zhuān)人負(fù)責(zé),并登記日志;建立健全備份制度,核心程序及數(shù)據(jù)結(jié)構(gòu)要嚴(yán)格保密,實(shí)行專(zhuān)人分工保管;對(duì)已制定的

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論