1 / 18
文档名称:

网银系统的安全系统解决方案概述.docx

格式:docx   大小:254KB   页数:18页
下载后只包含 1 个 DOCX 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

网银系统的安全系统解决方案概述.docx

上传人:2112770869 2022/6/6 文件大小:254 KB

下载得到文件列表

网银系统的安全系统解决方案概述.docx

文档介绍

文档介绍:第 1 页
基于 J2EE 网银系统的安全系统解决方案概述
摘要
随着中国加入 WTO,外国银行进入中国市场,国内银行的业务越来越多的移植到网络银行上,因此网上银行的需求日益增加。但是 Internet 的开放性特点,使网上银行面临种子交易文件也要能做到不可修改。
数据不可抵赖性需求
第 6 页
在电子交易通信过程的各个环节中都必须是不可否认的,即交易一旦达成,发送方不能否认他发送的信息,接收方则不能否认他所收到的信息。
回页首
安全系统架构
PPDRR 安全模型
构建完善的安全系统解决方案,安全模型的选择至关重要。PDR 模型是由 ISS 公司最早提出的入侵检测的一种模型。PDR 是防护(Protection)、检测(Detection)和响应(Response)的缩写。三者构成了一个首尾相接的环,也即“防护 -> 检测 -> 响应 -> 防护”的一个循环。PDR 模型有很多变体,在银行网络中最著名的是 PPDRR 模型。增加了策略 (Policy) 和恢复 (Recovery)。PPDRR 模型是典型的、公认的安全模型。它是一种动态的、自适应的安全模型,可适应安全风险和安全需求的不断变化,提供持续的安全保障。
PPDRR 模型包括策略 (Policy)、防护 (Protection)、检测 (Detection)、响应 (Response) 和恢复 (Recovery)5 个主要部分。防护、检测、响应和恢复构成一个完整的、动态的安全循环,在 PPDRR 模型安全策略的指导下共同实现安全保障,如下图所示。
第 7 页
图 1. PPDRR 模型
安全系统网络拓扑图
以 PPDRR 安全模型为基础设计的网银安全系统网络拓扑图如下图所示:
第 8 页
图 2. 网络拓扑图
通过拓扑图可以看出,整个网络系统通过三道防火墙划分为四个逻辑区域。按由外到内的顺序部署。最外层为是 Internet 区(非授信区),为网银用户客户端接入区域;第一道防火墙和第二道防火墙之间是隔离区(DMZ),在此区域中部署 RA 服务器以及网银系统的 Web 服务器等其它第三方应用系统;第二道防火墙和第三道防火墙之间是应用区,是网银系统的应用 /DB 区,在此区域中部署网银系统的应用服务器和数据库服务器;第三道防火墙之后为银行的核心系统、中间业务平台等第三方业务系统。在隔离区和应用区的 Web 服务器,应用服务器和数据库服务器都会有相应的双机热备方案。方案的细节会在下文详细介绍。
安全策略
第 9 页
安全策略是整个安全体系的基础。构建安全系统需要工程师来操作,这就需要建立健全的规章制度和操作规范,使保护、检测、响应和恢复环节行之有效。
一般的安全系统需要以下规章制度和操作规范:设备管理制度,机房管理制度,系统安全管理守则和明细,网络安全管理守则和明细,应用安全管理守则和明细,应急响应计划,灾难恢复计划等。
安全防护方案
防护方案主要包括以下几个方面:
身份认证系统
网上银行应用系统中的安全防护的第一道防线是身份认证。身份认证的技术有很多,可以分为两类:软件认证和硬件认证。其中软件认证多为用户自己知道的秘密信息,譬如用户名和密码。硬件认证包括 IC 卡,基于生物学信息的身份认证,比如指纹识别,虹膜识别,面部识别等。
单纯的软件认证已不能满足网络银行系统的身份认证需求,所以网络银行多采用软硬件结合的双因子认证方式作为身份认证的辅助解决方案。其中流行的双因子认证多为动态密码:
USB Key 认证
第 11 页
USB Key 内置智能卡芯片,可以存储用户的密钥或数字证书。一般的 USB Key 都以 CA 认证为核心,采用双证书(加密证书 / 签名证书)、双中心(认证中心、密钥中心)机制来做身份认证。通常还有个启动 PIN 码。提供对 USB Key 持有人的认证。这样不怕 USB Key 被别人盗用。
动态口令
动态口令由专有的动态令牌定时生成,一般 60 秒随机更新一次。用户每次登陆输入完静态密码后直接输入动态口令牌显示窗口显示的 6 位密码即可。
刮刮卡
刮刮卡是用一次性口令技术事先算出一次性口令的子集或全集,将这些口令印制在一张卡片上。刮刮卡密码本身为静态的数字,但是每次登陆网银系统的时候,系统会随机抽取一组坐标组合,由这组坐标组合对应的数字组合成动态密码。
动态短信
动态短信是服务器端通过通信服务商向用户的手机上发送一次性密码短信,用户也可以通过拨打相应的客服电话来获得一次性密码。对客户来说几乎没有投入成本,安全性强。
第 11 页
上面介绍的这四种身份认证的辅助解决方案可以在相当大的程度上杜绝目前流行的专门盗取客户的账号和密码的“盗号木马”的危害。
权限控制系统

最近更新

2025年情侣网名二字简约 6页

2025年情人节送女生礼物排行榜 9页

2025年儿童用药安全知识普及与守护 20页

二零二五年度个人消费贷款担保人责任合同 8页

二零二五年度个人水电设施安全评估与整改合同.. 9页

二零二五年度个人无房产证房屋买卖合同履约监.. 9页

二零二五年度个人数码产品买卖合同 9页

二零二五年度个人提成提成比例调整合作协议 8页

二零二五年度个人承揽合同范例:教育培训课程.. 9页

二零二五年度个人房产买卖合同(含交付时间节.. 9页

2025年总结感悟优秀作文 9页

二零二五年度个人对个人房屋租赁合同(含租客.. 8页

2025年儿童反复喘息精准预测与高效治疗方案解.. 43页

二零二五年度个人助学贷款合同模板 8页

二零二五年度个人出租车承包服务合同模板 8页

2025年思科OSPF功能介绍及配置 3页

二零二五年度个人公司代持股协议书:股权代持.. 7页

二零二五年度个人住房出租与租赁合同履约保证.. 7页

二零二五年度个人仓储空间买卖及使用权转让合.. 9页

二零二五年度个人买卖二手车交易保障协议 9页

二零二五年度个人与村委会签订的土地流转及农.. 8页

二零二五年度个人与个人生活消费借款协议 7页

库迪咖啡品牌合作协议 5页

我的大学梦主题班会 29页

(完整版)小学生必背古诗词80首 2页

计算机专业毕业论文3000字 6页

CNAS-EL-03《检测和校准实验室认可能力范围表.. 10页

抗肿瘤药物测试题及答案 7页

XX中学党风廉政建设责任清单 3页

生肖特别好码八句诗讲解 58页