招、建、工、农银行安全性比较课件.pptx
《招、建、工、农银行安全性比较课件.pptx》由会员分享,可在线阅读,更多相关《招、建、工、农银行安全性比较课件.pptx(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、四大银行银行安全性比较四大银行银行安全性比较 10722137网上银行安全问题网上银行安全问题 v1.银行交易系统被非法入侵。银行交易系统被非法入侵。v2.信息通过网络传输时被窃取或篡改。信息通过网络传输时被窃取或篡改。v3.交易双方的身份识别交易双方的身份识别;账户被他人盗用。账户被他人盗用。从银行的角度来看,开展网上银行业务将承担比从银行的角度来看,开展网上银行业务将承担比客户更多的风险。因此,我国已开通客户更多的风险。因此,我国已开通“网上银行网上银行”业务的招商银行、建设银行、中国银行等,都建立业务的招商银行、建设银行、中国银行等,都建立了一套严密的安全体系,包括安全策略、安全管理了一
2、套严密的安全体系,包括安全策略、安全管理制度和流程、安全技术措施、业务安全措施、内部制度和流程、安全技术措施、业务安全措施、内部安全监控和安全审计等,以保证安全监控和安全审计等,以保证“网上银行网上银行”的安的安全运行。全运行。银行交易系统的安全性银行交易系统的安全性 为防止交易服务器受到攻击,银行主要采取以下三方为防止交易服务器受到攻击,银行主要采取以下三方面的技术措施:面的技术措施:v1.设立防火墙,隔离相关网络设立防火墙,隔离相关网络 一般采用多重防火墙方案。其作用为:一般采用多重防火墙方案。其作用为:(1)分隔互联网与交易服务器,防止互联网用分隔互联网与交易服务器,防止互联网用户的非法
3、入侵。户的非法入侵。(2)用于交易服务器与银行内部网的分隔,有用于交易服务器与银行内部网的分隔,有效保护银行内部网,同时防止内部网对交易效保护银行内部网,同时防止内部网对交易服务器的入侵。服务器的入侵。v2.高安全级的高安全级的Web应用服务器应用服务器 服务器使用可信的专用操作系统,凭借其独服务器使用可信的专用操作系统,凭借其独特的体系结构和安全检查,保证只有合法用特的体系结构和安全检查,保证只有合法用户的交易请求能通过特定的代理程序送至应户的交易请求能通过特定的代理程序送至应用服务器进行后续处理。用服务器进行后续处理。v3.24小时实时安全监控小时实时安全监控 例如采用例如采用ISS网络动
4、态监控产品,进行系统漏网络动态监控产品,进行系统漏洞扫描和实时入侵检测。在洞扫描和实时入侵检测。在2000年年2月月Yahoo等大网站遭到黑客入侵破坏时,使用等大网站遭到黑客入侵破坏时,使用ISS安全产品的网站均幸免于难。安全产品的网站均幸免于难。身份识别和身份识别和CACA认证认证 v在网上银行系统中,用户的身份认证依靠基于在网上银行系统中,用户的身份认证依靠基于“RSA公钥密码体制公钥密码体制”的加密机制、数字签名机制和用户的加密机制、数字签名机制和用户登录密码的多重保证。银行对用户的数字签名和登登录密码的多重保证。银行对用户的数字签名和登录密码进行检验,全部通过后才能确认该用户的身录密码
5、进行检验,全部通过后才能确认该用户的身份。用户的惟一身份标识就是银行签发的份。用户的惟一身份标识就是银行签发的“数字证数字证书书”。用户的登录密码以密文的方式进行传输,确。用户的登录密码以密文的方式进行传输,确保了身份认证的安全可靠性。数字证书的引入,同保了身份认证的安全可靠性。数字证书的引入,同时实现了用户对银行交易网站的身份认证,以保证时实现了用户对银行交易网站的身份认证,以保证访问的是真实的银行网站,另外还确保了客户提交访问的是真实的银行网站,另外还确保了客户提交的交易指令的不可否认性。的交易指令的不可否认性。网络通讯的安全性网络通讯的安全性 由于互联网是一个开放的网络,客户在网上传输的
6、敏感信息由于互联网是一个开放的网络,客户在网上传输的敏感信息(如密码、交易指如密码、交易指令等令等)在通讯过程中存在被截获、被破译、被篡改的可能。为了防止此种情况在通讯过程中存在被截获、被破译、被篡改的可能。为了防止此种情况发生,网上银行系统一般都采用加密传输交易信息的措施,使用最广泛的是发生,网上银行系统一般都采用加密传输交易信息的措施,使用最广泛的是SSL数据加密协议数据加密协议。SSL协议协议是由是由Netscape首先研制开发出来的,其首要目首先研制开发出来的,其首要目的是在两个通信间提供秘密而可靠的连接,目前大部分的是在两个通信间提供秘密而可靠的连接,目前大部分Web服务器和浏览器都
7、支持此协议。用户登录并通过身服务器和浏览器都支持此协议。用户登录并通过身份认证之后,用户和服务方之间在网络上传输的所有数份认证之后,用户和服务方之间在网络上传输的所有数据全部用会话密钥加密,直到用户退出系统为止。而且据全部用会话密钥加密,直到用户退出系统为止。而且每次会话所使用的加密密钥都是随机产生的。这样,攻每次会话所使用的加密密钥都是随机产生的。这样,攻击者就不可能从网络上的数据流中得到任何有用的信息。击者就不可能从网络上的数据流中得到任何有用的信息。同时,引入了数字证书对传输数据进行签名,一旦数据同时,引入了数字证书对传输数据进行签名,一旦数据被篡改,则必然与数字签名不符。被篡改,则必然
8、与数字签名不符。SSL协议的加密密钥协议的加密密钥长度与其加密强度有直接关系,一般是长度与其加密强度有直接关系,一般是40128位,可位,可在在IE浏览器的浏览器的“帮助帮助”“关于关于”中查到。目前,建设银中查到。目前,建设银行等已经采用有效密钥长度行等已经采用有效密钥长度128位的高强度加密。位的高强度加密。四大国有银行网银安全性综合评估四大国有银行网银安全性综合评估v如今国内不少银行开通的网上银行都可以实如今国内不少银行开通的网上银行都可以实现资金划转、跨行汇款、在线支付、缴纳水现资金划转、跨行汇款、在线支付、缴纳水电气费等。然而,当网银逐渐进入普通百姓电气费等。然而,当网银逐渐进入普通
9、百姓理财领域的时候,如何提升网上银行交易安理财领域的时候,如何提升网上银行交易安全性就成了市民关心的首要问题。全性就成了市民关心的首要问题。招行:安全只因功能简陋招行:安全只因功能简陋 招行招行它以高起点,在网络支付系统中采用它以高起点,在网络支付系统中采用先进的先进的SET标准,海内外网点多,经营规范。标准,海内外网点多,经营规范。目前,招行其主页提供的网络银行业务主要目前,招行其主页提供的网络银行业务主要有有个人金融服务、企业金融服务、资金个人金融服务、企业金融服务、资金及国际业务、客户交流。招行网银注册的前及国际业务、客户交流。招行网银注册的前提是开通电话银行,如果电话银行未开通的提是开
10、通电话银行,如果电话银行未开通的话是不可以进行网银注册的。所以你一定要话是不可以进行网银注册的。所以你一定要先到银行柜台办理电话银行开户手续才可以先到银行柜台办理电话银行开户手续才可以到网上进行网银注册,办理电话银行开户手到网上进行网银注册,办理电话银行开户手续时柜员会提示你自设一个电话银行的密码续时柜员会提示你自设一个电话银行的密码 三道防线保证网上银行用户的资金和信息安全三道防线保证网上银行用户的资金和信息安全v1.第一道防线:由网上银行用户名(第一道防线:由网上银行用户名(6-20位位数字和英文字母)和密码(数字和英文字母)和密码(8-20位数字和英位数字和英文字母)组成的基础性防护。文
11、字母)组成的基础性防护。v2.第二道防线:动态口令牌随机生成的动态第二道防线:动态口令牌随机生成的动态口令(口令(6位数字)。位数字)。v3.第三道防线:用户使用网上银行进行他人第三道防线:用户使用网上银行进行他人转账,投资服务的开通,基金、国债业务的转账,投资服务的开通,基金、国债业务的开户,代缴费、用户名开户,代缴费、用户名/密码找回等重要交易密码找回等重要交易时,需再次输入动态口令进行身份验证。时,需再次输入动态口令进行身份验证。招商银行网上银行安全机制招商银行网上银行安全机制 九重安全措施构成全方位防护网九重安全措施构成全方位防护网v1.安全控件防范恶意程序安全控件防范恶意程序v2.短
12、信提醒服务随时了解网银变动情况短信提醒服务随时了解网银变动情况v3.预留预留“欢迎信息欢迎信息”辨别假网站辨别假网站v4.登入记录监控异常情况登入记录监控异常情况v5.登录保护防范恶意攻击登录保护防范恶意攻击v6.关键信息屏蔽保障账户安全关键信息屏蔽保障账户安全v7.控制交易限额降低风险控制交易限额降低风险v8.会话超时控制防止恶意操作会话超时控制防止恶意操作v9.柜台关联账户确保身份真实柜台关联账户确保身份真实建行:三重保护也有漏洞建行:三重保护也有漏洞 建设银行建设银行是紧跟随中国银行,招商银行而是紧跟随中国银行,招商银行而推出网络银行业务的,其业务范围与中国银推出网络银行业务的,其业务范
13、围与中国银行大体相似,其网络支付较有特色的是提供行大体相似,其网络支付较有特色的是提供退款功能。对于网银的便利性与安全性,建退款功能。对于网银的便利性与安全性,建行一直做出了很大的努力。去年行一直做出了很大的努力。去年10月份新版月份新版建行网银重点优化了查询、转账、汇款、缴建行网银重点优化了查询、转账、汇款、缴费和支付等五大个人日常基本金融服务。在费和支付等五大个人日常基本金融服务。在网银安全方面,建行更声称新版网银增加了网银安全方面,建行更声称新版网银增加了密码控件、安全控件、预留防伪信息验证、密码控件、安全控件、预留防伪信息验证、账户保护、短信通知等安全手段,配合原有账户保护、短信通知等
14、安全手段,配合原有的双重密码保护、电子证书等各种安全手段的双重密码保护、电子证书等各种安全手段组合,进一步提升了网上银行安全性能。组合,进一步提升了网上银行安全性能。通常保存在电脑硬盘或通常保存在电脑硬盘或IC卡中。在建行网上银行系统中,有卡中。在建行网上银行系统中,有两种证书:建行网银系统的服务器证书和每个网上银行用户两种证书:建行网银系统的服务器证书和每个网上银行用户在浏览器端的客户证书。有了这两个证书,就可以在浏览器在浏览器端的客户证书。有了这两个证书,就可以在浏览器与网银服务器之间建立起与网银服务器之间建立起SSL连接(连接(SSL是一种国际标准的是一种国际标准的加密及身份认证通信协议
15、,你用的浏览器就支持此协议)。加密及身份认证通信协议,你用的浏览器就支持此协议)。这样,您使用的浏览器与建行网银服务器之间就有了一个安这样,您使用的浏览器与建行网银服务器之间就有了一个安全的加密信道。全的加密信道。v数字证书数字证书是建行是建行电子争行最常见的电子争行最常见的安全保障手段。数安全保障手段。数字证书也被称作字证书也被称作CA证书(简称证书),证书(简称证书),实际是一串很长的实际是一串很长的数学编码,包含有数学编码,包含有客户的基本信息及客户的基本信息及CA的签字,的签字,v建行数字证书的获取是建行数字证书的获取是在你成为建行网银签约在你成为建行网银签约用户后,第一次登陆建用户后
16、,第一次登陆建行网站时,它会提示你行网站时,它会提示你安装证书(只提示一次)安装证书(只提示一次)。有了数字证书,你完。有了数字证书,你完全可以放心地使用网上全可以放心地使用网上银行的各项功能。银行的各项功能。不过数字证书有一个漏洞,那就是若你换了一台机器时,网银不过数字证书有一个漏洞,那就是若你换了一台机器时,网银只会向你要证书,不会再给你安装了。这时你只能回到你安装只会向你要证书,不会再给你安装了。这时你只能回到你安装证书的机器,将证书导出,再安到你的新机器上。如果是电脑证书的机器,将证书导出,再安到你的新机器上。如果是电脑重装,也要把证书备份,再重安。这样导致的结果是一旦你的重装,也要把
17、证书备份,再重安。这样导致的结果是一旦你的电脑被盗或者挪作他人,那么证书就有可能被别人备份(备份电脑被盗或者挪作他人,那么证书就有可能被别人备份(备份操作很简单并且过程不需要密码等支持),而那个将你证书备操作很简单并且过程不需要密码等支持),而那个将你证书备份的人一旦获取密码就能轻松转走你账号上所有的钱。份的人一旦获取密码就能轻松转走你账号上所有的钱。建行数字证书导出建行数字证书导出 v除了安装数字证书外,建行在国内银行中首家推出除了安装数字证书外,建行在国内银行中首家推出为大众客户量身定做的为大众客户量身定做的动态口令卡动态口令卡(口令卡要(口令卡要2块块钱)。这种动态口令卡是一种大小、形状
18、与银行卡钱)。这种动态口令卡是一种大小、形状与银行卡一样的卡片,俗称刮刮卡。每张刮刮卡覆盖有一样的卡片,俗称刮刮卡。每张刮刮卡覆盖有30个个不同的密码,客户每次在网上银行进行资金交易时,不同的密码,客户每次在网上银行进行资金交易时,只需按顺序输入刮刮卡上的密码,每个密码只允许只需按顺序输入刮刮卡上的密码,每个密码只允许使用一次。使用动态口令卡能够有效防范使用一次。使用动态口令卡能够有效防范“假网站假网站”和和“木马木马”病毒窃取网上银行密码所带来的安全病毒窃取网上银行密码所带来的安全风险,提高网上银行交易的安全性。不过,这种口风险,提高网上银行交易的安全性。不过,这种口令卡没有预留信息,一旦钓
19、鱼网站诱惑你成功登陆令卡没有预留信息,一旦钓鱼网站诱惑你成功登陆后,就直接获取了你的账号、登陆密码,甚至后,就直接获取了你的账号、登陆密码,甚至 诱骗诱骗你刮一次口令卡,然后盗取口令卡上的口令盗走账你刮一次口令卡,然后盗取口令卡上的口令盗走账户的钱。户的钱。v建行觉得建行觉得2元的口令卡还不保障,元的口令卡还不保障,于是从于是从2007的的5月月1日起,建设银日起,建设银行为提高网上银行交易的安全性行为提高网上银行交易的安全性出台了这一新规定:申请开通网出台了这一新规定:申请开通网上银行,必须先花上银行,必须先花64元购买一个元购买一个提高安全性的提高安全性的USBKEY安全安全钥匙钥匙,否则
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 安全性 比较 课件
限制150内