安全技术规范.pptx
《安全技术规范.pptx》由会员分享,可在线阅读,更多相关《安全技术规范.pptx(54页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、安全技术规范目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估1.客客户端安全端安全客户端程序客户端程序1密码保护密码保护2登录控制登录控制3客客户端程序端程序客户端程序安全客户端程序安全客户端程序安全客户端程序安全窃听和截屏窃听和截屏窃听和截屏窃听和截屏防篡改防篡改防篡改防篡改反汇编反汇编反汇编反汇编评测评测评测评测窃听和截屏窃听
2、和截屏客户端程序应防范键盘窃听敏感信息,例如防范采用挂钩windows键盘消息等方式进行键盘窃听,并应具有对通过挂钩窃听键盘信息进行预警的功能。防范措施:一般采用密码输入控件和软键盘客户端程序应采用反屏幕录像技术,防止非法程序获取敏感信息防防篡改改客户端程序应防范恶意程序获取或篡取敏感信息,例如用户使用浏览器访问商务页面时,恶意木马程序通过IE COM接口读取输入框数据、表单等页面内容,获取如登录账号、密码等信息,并可提取篡改客户端的脚本代码 防范措施:采用接口脚本安全保护控件对IE浏览器核心的 COM对象访问及客户端脚本注入进行防范客户端程序的临时文件(不限于cookies)中不应出现敏感信
3、息.禁止在身份认证结束后存储敏感信息,防止信息泄露反反汇编客户端程序应具有抗逆向分析、抗反汇编等安全性保护措施,防范攻击者对客户端程序的调试、分析和篡改。防范措施:一般采用混淆加壳的方式来打乱程序的结构评测客户端程序上线前应进行严格的代码安全测试,如果客户端程序时外包给第三方机构开发的,应要求开发商进行代码安全测试。应建立定期对客户端程序的安全检测机制客户端程序应通过指定的第三方中立测试机构的安全检测1.客客户端安全端安全客户端程序客户端程序1密码保护密码保护2登录控制登录控制3密密码策略策略禁止明文显示密码,应使用相同位数的同一特殊字符(例如*和#)代替密码应有复杂度要求密码长度至少6位、支
4、持数字和字母共同组成客户设置密码时,应提示客户不用简单密码如有初始密码,首次登录时应强制客户修改初始密码防暴力破解防暴力破解应具有防范暴力破解静态密码的保护措施,例如在登录和交易时使用图形认证码密密码保保护使用软键盘方式输入密码时,应对整体键盘布局进行随机干扰应保证密码加密密钥的安全采用辅助安全设备(如USB Key)输入并保护密码密码输入后立即加密,敏感信息在应用层保持端到端加密1.客客户端安全端安全客户端程序客户端程序1密码保护密码保护2登录控制登录控制3登登录控制控制设置连续失败登陆次数为10次以下,超过限定次数锁定登录权限退出登录或客户端程序、浏览器关闭后,应立即终止会话,保证无法通过
5、后退、直接输入访问地址等方式重新进入登录后的页面退出登录时应提示客户取下专用辅助安全设备目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估2.专用用辅助助设备安全安全USB Key动态密码卡其它USB Key应使用指定的第三方中立测试机构安全检测通过的USB Key应在安全环境下完成USB Key的个人化过程USB Key应采用具有密钥生成和数字签名运算能力的智能卡芯片,保证敏感操作在USB Key内进行USB Key的主文件应受到COS安全机制保护,保证客户无法对其进行删除和重建应保证
6、私钥在生成、存储和使用等阶段的安全USB Key参与密钥、PIN码运算的随机数应在USB Key内生成,其随机指标应符合国际通用标准的要求应保证PIN码和密钥的安全应设计安全机制保证USB Key驱动的安全在外部环境发生变化时,USB Key不应泄露敏感信息或影响安全功能USB Key能自动识别待签名数据的格式,识别后在屏幕上显示签名数据或语音提示动态密密码卡卡动态口令长度不少于6位服务器随机产生口令位置坐标应设定动态密码卡使用有效期,超过有效期作废新卡使用涂层覆盖等方法保护口令动态密码卡与客户唯一绑定其它其它指纹识别手机短信动态密码开通手机动态密码时,应使用人工参与控制的可靠手段验证客户身份
7、并登记手机号码。更改手机时,应对客户的身份进行有效验证手机动态密码应随即产生,长度不应少于6位应设定手机动态密码的有效时间,最长不超过10分钟,超过有效期立即作废交易的关键信息应与动态密码一起发给客户,并提示客户确认目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估3.网网络通信安全通信安全通讯协议安全认证方式通通讯协议使用强壮的加密算法和安全协议保护客户端和服务器端的链接,例如SSL/TLS 使用SSL协议,应使用3.0级以上高版本协议客户端到服务器的SSL加密密钥长度不低于128位;
8、签名的RSA密钥长度不低于1024位;签名的ECC密钥长度不低于160位防止报文的重复攻击,防范措施:加入时间戳SSL/TLSSSL/TLS使用示意使用示意客户端客户端浏览器浏览器安全管理安全管理加密模块加密模块SSL/TLS 通道通道HTTPS(SSL)对称加密保证传输信息的私密性身份认证及身份认证及访问控制管理访问控制管理服务器服务器HTTPS服务器服务器加密模块加密模块工作站工作站安全安全认证方式方式服务器和客户端应进行双向身份认证整个通讯期间,经过认证的通讯线路一直保持安全链接状态服务器端系统判定客户端的空闲状态,当空闲超过一定时间后,可自动关闭连接,客户再次操作必须重新登录能判定同一
9、次登录后的所有操作必须使用同一IP和MAC地址,否则服务器自动关闭可使用国家主管部门认定的具有电子认证服务许可证的CA证书及认证服务客客户端和服端和服务器通器通过SSL双向双向认证目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估4.服服务器端安全器端安全网络架构安全网络架构安全1系统设计安全系统设计安全2Web应用安全应用安全3数据安全数据安全4网网络架构安全架构安全网络架构安全网络架构安全网络架构安全网络架构安全BBE EC CDDAA合理部署系统架构访问控制网络设备的管理规范和安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全技术 规范
限制150内