本文轉自:http://www.iii-soft.com/forum.php?mod=viewthread&tid=1626&extra=page%3D1
引言
網上銀行系統是銀行通過互連網為客戶提供各種金融服務和資訊增值服務的系統。為了能夠安全地開展網上銀行業務,必須在以下幾個層面上採取不同的安全技術規範來保證系統的安全性,如安全性原則、物理安全、系統資源安全、應用系統安全、資料通訊安全、運行安全、人員安全、安全評估於檢查等。
1 安全性原則
安全性原則就是要求銀行進階管理層對網上銀行業務的技術性風險管理給予高度重視,並針對網上銀行業務的特點,制定全面、綜合、重點突出的系統即資訊安全規章制度和操作程式,在根據重要性、複雜性和敏感性等方面對系統進行分類、分層次的保護,以保證銀行能集中精力管理關鍵區段。
2 物理安全
物理安全是指有形的安全措施。主要針對電腦系統、網路裝置、通訊線路等關鍵裝置及資訊的安全防衛措施。例如,電腦房要安裝電子門戶控制系統,關鍵場所要安全監視器,關鍵裝置之間要保證相互隔離,進入密鑰保管房間要有多人控制等。
3 系統資源安全
系統資源安全主要指構成系統的軟硬體本身的安全係數。如軟硬體的配置是否達到先進水平,是否符合安全標準。
4 應用系統安全
應用系統安全主要涉及對客戶的身份認證和對交易的確認,這是網上銀行業務運作的關鍵環節。網上銀行業務突破了傳統銀行業務經營的概念,客戶不用到銀行櫃檯就可以操作,銀行業務人員和客戶之間也沒有面對面的接觸,這就要求銀行必須有一套有效系統確認客戶的資格,保證客戶和銀行雙方無法否認已發生的交易。
5 資料通訊安全
資料通訊安全是網上銀行業務和技術風險管理的核心部分。銀行應適當地設計和配置不同的伺服器和防火牆,採用合適的加密技術,在保證網上銀行業務平穩啟動並執行基礎上,確保資料轉送的保密性和完整性。伺服器包括網路伺服器、應用伺服器和資料庫伺服器。防火牆則包括外部防火牆和內部防火牆。為保證系統不受駭客侵入,銀行應在網路伺服器和互連網之間設定外部防火牆,在網路伺服器和銀行內部電腦系統之間設定內部防火牆。嘉勉技術主要包括密碼演算法和密鑰長度兩個方面的內容構成,通過採用合適長度的密鑰和密碼演算法,可以有效地防止系統傳輸的資訊和系統儲存的資訊被破譯,從而保證網上銀行商務資訊的安全。
6 運行安全
運行安全主要是指銀行電腦系統啟動並執行內部控制制度,包括銀行業務運行應急計劃和商務持續性計劃、管理員和業務人員授權、保密字管理等方面的內容。
7 人員安全
人員安全是指業務人員和技術人員的專業能力和管理能力是否達到風險控制和業務發展的要求,具體包括人員審查、安全意識培養、人員培訓等。
8 安全評估和檢查
安全評估與檢查是網上銀行業務風險控制的重要組成部分。包括三個方面的內容:一是公認的社會評估機構對電腦系統的安全評估;二是銀行管理層對電腦系統的安全性測試;三是銀行內部審計部門對網上銀行業務及系統運作情況的檢查。
從系統層的角度,整個網上銀行系統結構分為三個層次:第一部分是Internet接入地區;第二部分是對外提供服務的Web伺服器, 同時也放置了CA伺服器;第三個部分是內網地區,含應用伺服器、資料庫伺服器等。
對不同的安全層級的地區採用網關類的裝置進行隔離,使用既能實現防火牆功能,又能實現IPS和病毒過濾的相關安全防護產品,實現網路層的隔離,應用程式層的攻擊和病毒的隔離,形成真正意義上的立體全面多位一體綜合偵測防禦體系。
在網銀系統互連網接入的入口處,為了保證鏈路的可用性,一般採取雙鏈路接入方式,通過兩家不同的ISP提供互連網接入,在其中一條鏈路出現故障時仍然可以提供網上銀行的交易服務。同時,作為提供認證服務的CA中心,也是通過互連網提供串連的。CA認證中心作為獨立的第三方機構,不屬於網銀系統的網路範疇,但客戶對網銀的驗證和網銀對客戶的驗證都是通過互連網串連CA中心實現的。
在網銀系統的Internet接入路由器之後,部署安全網關(或防火牆)、負載平衡裝置和WEB伺服器。安全網關可根據需要也做雙機熱備處理。同時部署負載平衡裝置,對訪問網銀系統的流量進行動態分配。負載平衡裝置的另一個重要應用是可做SSL解密,因為SSL在解除非對稱式加密時會佔用系統大量資源,因此在網銀系統的設計中,SSL的解密一般放在負載平衡裝置上處理,負載平衡裝置專門對SSL解密過程做了硬體最佳化,因此在效率上能夠得到保障。通過負載平衡裝置後使用者請求將進入WEB伺服器,WEB伺服器將部署網銀門戶網站的靜態內容,如網銀系統登陸入口、使用者手冊下載、驅動程式下載、工具軟體下載、營銷資訊等網銀相關內容,此外WEB伺服器的另一個重要職責是嚮應用伺服器轉寄通訊請求,對於需要和應用伺服器互動的動態資訊,如網銀登陸、轉賬、即時查詢等交易請求將通過部署在WEB伺服器上的外掛程式轉寄至應用伺服器。
通過WEB伺服器後,進入網銀系統的主要應用部分,這部分將網銀系統網站的應用分為應用伺服器和資料庫的三層結構。應用伺服器和資料庫伺服器均使用雙機熱備,資料庫伺服器還備有存放裝置,儲存網銀系統的業務資料。網銀系統只作業務資料接受和儲存,真正的業務處理要發送到銀行核心的業務處理網路或業務處理中心進行具體的業務操作。因此在網銀系統的後端串連的是銀行的綜合業務網路。這一部分設定了防火牆和通訊加密系統。防火牆限制了銀行內部網路對網銀系統的訪問,並限制網銀系統對銀行內部業務系統的訪問。網銀系統發送給業務系統的資料,均需要經過加密裝置的加密才能送出網銀系統,進入銀行綜合業務網路。
整個系統中在不同地區部署的防火牆產品可以啟用策略控制,只向外開放允許訪問連接埠。比如說部署於對外Web伺服器與Internet之間的防火牆產品上只開放由外向內的Http連接埠,部署於Web伺服器與內部網之間的防火牆設定策略只允許Web伺服器訪問內部網,禁止其它服務和裝置通過防火牆;在防火牆上啟用網關層級的病毒過濾模組,對HTTP,FTP,IMAP,POP3,SMTP,IM等協議傳輸的檔案實現病毒過濾,該過濾體系能夠有效地對所傳輸的檔案進行檢測,當發現病毒時予以阻斷。病毒網關的部署,實現了對病毒的分地區管理,當一個地區爆發病毒時,會被有效地隔離在本地,而不至於傳染到其他地區去,從而避免所有地區爆發病毒;在防火牆上開啟IPS特徵值類的阻斷。根據所要保護的伺服器和其提供的服務,開啟相應的入侵檢測和防禦的功能。比如說針對某個Apache的伺服器,我們推薦開啟入侵檢測的與Web相關Apache攻擊特徵值;此外防火牆的DoS防禦能力能夠有效地低擋syn
flood,udp flood等DoS攻擊,能夠在高攻擊的背景下,保持正常的對網銀伺服器的訪問針對整個網路的訪問,啟用病毒檔案網關過濾體系對蠕蟲進行防護;通過入侵檢測和防禦裝置(IDS)實現對利用系統的漏洞進行攻擊行為的防禦;通過設定審計日誌裝置來記錄所有通過防火牆的資料通訊,用於網銀涉及到的訴訟的法律證據。比如說,某人串連網銀的伺服器做了不符合法律規定的事務,可以通過審計日誌裝置上所記錄下來的未經處理資料包作為法律證據。另外,審計日誌裝置可以有效地還原http、ftp、smtp、imap、pop3等協議通訊的內容,瞭解實際操作的過程,對於跟蹤攻擊和事後補救具有非常重要的意義