专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

飞天科技:网上银行安全分析及多渠道应用方案(1)(一)
2011-01-03 13:12:02 来源:赛迪网 作者:【
关键词:飞天科技 网上银行 安全分析
 
在10日上午举行的2010中国金融科技大会---区域性银行信息化发展研讨会上,北京飞天诚信科技有限公司技术服务部副经理王亚军发表了题为“网上银行安全分析及多渠道应用解决方案”的演讲。

  在10日上午举行的2010中国金融科技大会---区域性银行信息化发展研讨会上,北京飞天诚信科技有限公司技术服务部副经理王亚军发表了题为“网上银行安全分析及多渠道应用解决方案”的演讲。

  王亚军:感谢各位领导,各位嘉宾,我代表飞天诚信介绍我们十多年来在网上银行产品的经验,针对多渠道应用,跟各位领导、专家进行分享。

  飞天从98年开始一直在致力于研究客户端认证产品工作,目前在银行方面的份额占到全国第一。国内有专业银行、股份银行、城市商行、农村行,目前在着手准备为工行已经上线,农行等等几个专业银行正在升级做二代身份证产品的工作,目前正在紧张进行。

  首先说一下网上银行安全分析的问题。

  目前网上银行有三个特点,发展快,用户群体使用者基础水平,计算机使用水平参差不齐,安全问题越来越明显。从图表可以看出,国内主要是依托于普通型的产品,当然也有个别案例在使用OTP产品,国外基于智能化产品应用比较多。首先看一下普通Key存在的安全漏洞。

  首先第一个问题,红色区域表示的目前存在一定的风险,主要集中在IE浏览器或者客户端体系的浏览器上,还有网上银行为了部署和操作的体验,增加了很多安全的控件,而这些控件的保护目前也存在很多问题。最下层CSP/CAPI指接口的安全问题。

  首先说第一个问题,钓鱼和网络通讯,大家知道很多非法的网站通过其他的链接方式对用户采用钓鱼的方式获取信息。同时更深级别的就是键盘钩子、内存分析,我们近两年和很多专业银行分析他们存在的一些案例中发现,目前对于键盘钩子和内存分析的方法越来越多,而且防范的措施也是不断在加,他们也不断在更新。另外两种,也比较明显,一个远程控制,篡改交易的过程,还有最下面红色区域的,USB通讯方面的过滤和侦测。通过这个方式,也能够改变用户操作的数据。针对这些问题,我们配合很多行一直在研究怎么解决这些问题。

  讲一下怎么解决,第一点,目前我们调查发现,很多,不管是专业银行还是国内很多商行,为了提高用户的使用业务体验,因此采用的是HTTP链接或者单项HTTPS的链接,这导致首先第一无法保证客户的链接和服务器的链接肯定安全有效,造成这个的原因,主要是因为90%的用户使用的都是Windows系统,必须事先部署证书,而国内的很多CI机构颁发的证书在微软的系统上是默认没有的,因此在部署的时候会给用户造成一定的困难。基于这点考虑,目前大多数银行用的都是HTTP或者HTTPS的单向链接。这个因为为了提高用户的体验,而放弃了安全的要求。


      

责任编辑:ljy888
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇Device Fidelity推出非接触式手机..
下一篇没有了

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259

《合作通告》

本站因快速发展需要,有共赢合作、战略创投意向的个人或机构,请联系咨询:
(电话)010-69397252、13911442656(v)
(邮箱)503927495@qq.com
我知道了