案例解析 网上银行安全性不容忽视
目前,电子金融逐渐成为各大银行重要业务办理渠道。网上银行可以大幅度降低交易成本,据统计,完成一次网上银行交易的成本是1分钱,完成一次传统银行交易的成本超过1元钱。因此,发展网上银行业务是大势所趋。中国工商银行给出的一组数据显示,工商银行2007年的网上银行交易量已经达到102.9万亿,约占其所有业务办理渠道交易量的37.2%。IXPUB技术博客F IF%P4wC6]+d
gI-R:^^ pp0 但网上银行交易就像一把双刃剑,在便捷的同时带来了一系列的安全问题,日益猖獗的木马、形形色色的钓鱼网站以及网络犯罪的规模化、集团化。使得普通用户更需要了解其基本原理,掌握一些必要的安全防范措施。IXPUB技术博客\*F5V(Pd9_-Pv ~
IXPUB技术博客,o~2EA4cmx二、网上银行交易基本原理
%}:CS6v:Bufe0IXPUB技术博客/j3oOc)I银行方面主要采取的安全措施是基于RSA的加密机制、数字签名机制、SSL加密传输和口令登陆相结合的方式验证用户身份,同时安装多重防火墙,用于防止Internet的非法攻击和银行系统信息外泄。入侵检测系统安装在网站和网银中心,实时监测网络的攻击行为,从而提供对内部攻击、外部攻击和非法操作的保护。IXPUB技术博客 N7l.K[1n pG
IXPUB技术博客w X,s'xiF o普通网上银行用户接触到的就是用户系统、网站以及银行柜台三个方面。
5SU_"A2|b]V0IXPUB技术博客1S"t7c dhRl用户系统是用户进行网上交易的环境,在用户系统中可完成认证介质登陆,访问网上银行系统等工作。IXPUB技术博客oJa~2V m*C#XI
IXPUB技术博客!dft/p9O;v^.k&u b银行网站负责银行信息公布和对外宣传,并提供到网银中心的链接。网站是提供给用户的唯一访问站点,用户只需记住网站,无需了解银行内部其他主机地址。
PLr/L3\6G'jR1u+U.H#B0jf5d]kSBU4{0 银行柜台位于银行的营业网点,可授权进行网上银行业务交易。银行柜台可进行开户、存取款交易。
'e*|1~5Zl]f1VL0要攻击防御体系基本完善的银行系统,取得重要信息或破解经过数字签名认证、加密传输的数据对大多数“黑客”来说无疑是很困难的,于是他们纷纷将黑手伸向了防范意识不是很高的普通用户。下面就结合相关案例来谈一下安全使用网上银行方面的几个要注意的地方。
Z_'szP@Hv0Q9~)p x~:Q ]Bv0 案例1:交易前的危险
5ddv.J OC \`r0:P-V@oz$Bc0 杨先生在卡上存入100万元,第二天卡内就少了995050元,仅剩下4950元,而此时卡、USB Key等文件资料都还好好地躺在他的保险柜里。为此,杨先生将银行告上法庭,索赔100万元。昨日,法院作出一审判决,认为原告未妥善保管密码是巨款被取走的原因,遂驳回其诉讼请求,并判令其负担案件受理费13800元。IXPUB技术博客'k#U I-}R;R)cp0SEj
'RjbF U"g$G;I0 “因业务需要,我与第三方约定对此100万元存款双控,也就是双方同时控制账号”,
+] U| PV!H TgPO3Gg09L*K(GDH(Z6`0 经过分析,问题终于浮出水面,主要原因就是该用户开通了网上银行,设置了网上银行的密码,设置了帐户安全方式:USBKEY验证,但是他却将帐户、密码告诉了第三方,以为第三方没有USBKEY就无法转帐,看起来好像是没有问题的,但实际操作中,该用户应该在USBKEY下载了证书之后再将密码告诉第三方。问题就出在该用户还没有下载USBKEY证书就把密码告诉了第三方,那么第三方很容易就可以去再买个USBKEY,马上下载证书,配合密码就可以转款了。像这种双方控款的情形,应该是把查询密码可以告诉第三方,把转款密码不能告诉任何人。现在一般的网上银行都是设置查询密码和转帐密码的,转帐密码是绝对不可以告诉任何人的。IXPUB技术博客n9] OYL6b
IXPUB技术博客w6F3e ^0f \6]1k'VC&k总结:用户开户后应该尽快登陆网上银行,按提示下载证书,设置新的查询和取款密码等。如果你开户时密码让第三方知道了,那么,第三方可以马上登陆银行网站,抢在你的前面把合法的证书下载到他的电脑上面,或者装进他的USBkey中,那么他就变成了合法的用户。所以,必须尽快得到证书并保护好自己的密码。IXPUB技术博客Fq5}@0U&qIXb_*k ~X