版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
...v.文本复制检测报告单№:ADBD2008R_0检测文献银行网络信息平安的实现作
者董会敏检测范围中国学术期刊网络出版总库,中国博士学位论文全文数据库/中国优秀硕士学位论文全文数据库,中国重要会议论文全文数据库,中国重要报纸全文数据库,中国专利全文数据库检测日期2010-10-15文字复制比:50%重合字数:17142文献总字数:34080总段落数:[6]
疑似段落数:[5]
疑似段落最大重复字数:[6806]
疑似段落最小重复字数:[298]
前部重复字数:[3045]
后部重复字数:[14097]
11%〔298〕第1章绪论〔总2710字〕
41%〔4425〕第2章网络平安相关知识概述〔总10794字〕
28%〔1366〕第3章银行网络信息平安的分析及平安需求〔总4879字〕
71%〔4247〕第4章银行网络信息平安设计〔总5983字〕
79%〔6806〕第5章银行网络平安的实现〔总8616字〕第1章绪论
总文字复制比:11%〔298〕
总字数:27101·计算机网络平安方案的设计与实现
李威-?XX大学硕士论文?-2008-10-01
11%
是否引证:是2·计算机网络平安方案的设计与实现
谢雪胜-?XX工业大学硕士论文?-2006-05-01
4%
是否引证:否3·电视台Internet系统的平安策略
董志彪;-?播送与电视技术?-2007-09-15
3%
是否引证:否4·影响计算机网络平安的因素探讨
王强;-?科技经济市场?-2007-05-15
3%
是否引证:否5·某涉密企业网络系统的平安设计与实现
王筝-?XX大学硕士论文?-2003-04-05
3%
是否引证:否6·宏观网络环境下的自动响应系统研究及实现
邓阳-?电子科技大学硕士论文?-2007-04-01
3%
是否引证:否第1章绪论1.1论文的背景网络化的不断深入和互联网迅速的开展使人们的工作、学习和生活效率得到了很大的提高,还让人们实现了对公共资源得最大程度的共享。但是同时我们必须认识到的是,紧随着网络化而来的网络平安问题亦日渐凸出,因此必须以严肃认真的态度对待此问题,否那么势必会阻碍网络化的开展进程。网络问题已成为时代人类共同面临的挑战,国内的网络也日益突出。一份调查结果,在承受调查的7072家政府、金融证券、教育科研、电信、广电、能源交通、国防和商贸企业等信息网络中,其中的4102家均发生了不同程度的网络平安事件。与此同时,从1986年我国发现首例利用计算机犯罪案件以来,计算机网络犯罪率逐年递增。这些事件无不让我们警觉:网络用户,甚至包括该行业的专业人员在内,缺乏根本的网络平安防范意识和网络平安技术、硬件设施滞后是让网络攻击有机可趁的重要原因。因此,怎样确保网络平安已经成了数据通讯领域研究和开展的一个重要的方向,对网络平安技术的研究也成了现在计算机和通讯界的一个热点,更是我国各大高校的研究课题,并正式成为信息科学的一个非常重要的研究了领域,日益受到全社会的关注。当前,困扰我国网络平安的问题主要表达在以下几个:1.病毒感染、破坏计算机系统的情况突出。国家计算机病毒应急处理中心数据和国家计算机病毒应急处理中心日常监测结果均显示病毒呈现出异常活泼的态势。2.黑客的猖獗活动是我国网络平安问题的重大隐患。由于网络信息系统先天的脆弱性、易受攻击性和开放性给黑客们翻开了方便之门,目前,境内外黑客攻击或入侵了我国90%以上与INTERNET相连的网络管理中心。3.根底设施难以满足网络平安需求是我国网络平安面临的重大挑战。众所周知,我国网络平安研究起步晚、投入少、研究力量很分散,大量网络根底设施和网络应用都依赖于国外的产品和技术。而我国的亦因为网络平安系统在预测、反响、防范和恢复能力等方面存在着许多薄弱环节,被列入防护能力最低的国家之一。除远远低于美国、俄罗斯和以色列等网络信息平安强国外,也落后于印度、韩国。与此同时,更让人们堪忧的是我国各类网络XX行为每年30%的递增速度[1]。频繁发生的网络平安事件让人们觉醒,在享受网络化带来的便捷之余,我们必须意思到:信息时代所引发的信息平安问题涉及到我们生活的方方面面;必须越来越清楚意识到,在信息化社会里,只有处于平安的使用环境,才能发挥网络的巨大潜力,才能让我们最大程度享受网络带来的便捷,才能保障网络资源的平安。因此,我们每一个人都必须对网络平安有所了解,并能够处理一些平安方面的问题。1.2论文的选题和意义金融信息化是网络经济时代的时代产物。它是银行实行创新型业务、提高核心竞争力、参与竞争、直迎挑战的重要举措和根底性工作之一,也是银行实现经营战略和业务运营的根底平台。而计算机网络与生俱来的开放性、交互性和分散性特征使给银行网络信息资源得到最大程度的共享,也带给银行网络不可防止的平安隐患。经过二十多年的建立,符合我国现代化银行业务开展的信息化体系已经根本建成。该体系的建成使我国银行从仅依靠信息化以提高效劳质量和工作效率为目的金融电子化阶段,进入了通过该体系全面提升效劳质量、管理水平和核心竞争能力的信息化阶段。由于银行业务对信息科技的高度依赖,计算机信息系统的运行是否平安、可靠,传输数据是否有效直接关系到整个银行业的平安和国家金融体系的稳定。尽管加大了在信息科技设备规模的投入和网络技术水平不断提高,但由于日趋剧烈的竞争各银行一味扩展银行电子化产品忽略计算机网络管理制度与平安措施的建立,在如何更好的保护和管理银行信息资源的环节出现严重脱节和真空直接导致了银行网络平安变得更加的繁复。有了以上的分析,可以肯定网络平安威胁已经成为我国银行信息化稳健运行的又一重要隐患。尽管,到目前为止我国金融机构尚未发生特别大的网络信息平安事件,但国内外金融领域近年来遭遇的一系列与信息科技有关的风险事件,给我们留下了深刻的教训和启示。银行网络信息平安建立与开展对银行具有举足轻重的作用:[2]1.使得国家和单位荣誉不被破坏;2.防止国家及个人的重要资料被有意篡改,防止造成恶劣影响和难以挽回的损失;3.保护银行业硬件系统不受破坏,防止造成文件永久丧失;4.防止给国家和社会造成重大经济损失;5.防止银行网页被修改或者丑化,防止造成法律和政治上的严重后果,企业形象被黑客破坏;6.防止商业XX被恶意泄露;7.阻止国家技术成果被散播或者泄露。1.3本文研究的主要内容本文结合银行网络平安系统的建立实例,重点研究计算机网络信息的平安问题,对银行网络信息平安保护技术进展深入研究,从而最大程度的保证某行信息系统具有可扩展性和强健性,使信息系统得到良好的结果。论文撰写期间本人主要进展的工作有:a、全面而深入了解某行网络平安现状和常用的网络平安技术,明确网络平安系统的研究对网络信息平安的重要性及意义,全面掌握某行的需求。b、查阅和收集网络平安和确保银行网络信息平安相关的资料,深入剖析网络平安所必备的根本条件,探讨引发网络平安事件的各种因素。c、仔细研究有关银行信息平安的主要网络技术、某行网络信息平安所面临的威胁问题,并对主要网络平安技术进展了详尽的阐述。d、根据某行的网络构架、风险分析结果,明确该行信息平安具体需求,提出了某行信息平安保护方案。1.4本论文的组织构造本文从论文研究背景、研究意义、我国银行信息化开展进程、主要网络平安技术、某行网络信息现状及隐患分析、某行网络平安的实现等方面论述银行网络信息平安的实现。文章组织构造如下:第一章绪论。主要介绍了本文的选题背景和意义、论文的主要工作。第二章网络平安相关知识概述。阐述了网络平安有关的知识,在明确网络平安目标的前提下通过分析网络平安的影响因素及网络攻击手段,确立了常用的网络平安技术内容。第三章银行网络信息平安的分析及平安需求。分析具有代表性的银行网络风险,结合风险分析和某银行实际情况,提出了网络信息平安设计具体要求及设计依据。第四章银行网络信息平安设计。在通过了解某行的网络信息平安需求、相关的设计依据的情况下,从网络管理策略和技术策略两方面入手进展某行网络信息平安的设计。第五章银行网络平安的实现。根据对某行网络平安进展的系统分析结果,运用多种网络平安技术对我行网络信息平安保护的实现进展了论证。提出了保证某行网络信息平安的技术措施在,力图为某行建立实用性强、运行稳定可靠的网络防御体系。第六章结论与展望。对论文所做工作进展总结回忆,指出研究中存在的缺乏和还需深入的工作,明确下一步要研究的方向。第2章网络平安相关知识概述
总文字复制比:41%〔4425〕
总字数:107941·校园网络平安方案的设计与实现
赵君梅-?XX大学硕士论文?-2009-04-01
23%
是否引证:是2·电视台企业网络平安解决方案的研究
王飞顺-?XX理工大学硕士论文?-2009-05-01
15%
是否引证:否3·计算机网络平安方案的设计与实现
谢雪胜-?XX工业大学硕士论文?-2006-05-01
15%
是否引证:否4·网络平安与防护的相关研究
夏恒元;-?科技资讯?-2007-11-03
15%
是否引证:否5·影响计算机网络平安的因素探讨
X德勇;-?科技信息(科学教研)?-2007-05-01
15%
是否引证:否6·影响计算机网络平安的因素探讨
王强;-?科技经济市场?-2007-05-15
14%
是否引证:否7·网络平安技术及策略在校园网中的应用研究
敖卓缅-?XX大学硕士论文?-2007-04-01
13%
是否引证:否8·影响计算机网络平安的因素探讨
林敏;李哲宇;-?科技资讯?-2007-07-13
9%
是否引证:否9·网络平安技术在XX播送电视大学校园网中的应用
X志文-?XX大学硕士论文?-2006-10-08
8%
是否引证:否10·网络平安技术及其在校园网中的应用与研究
郭迪新-?XX大学硕士论文?-2004-03-18
8%
是否引证:否11·某涉密企业网络系统的平安设计与实现
王筝-?XX大学硕士论文?-2003-04-05
8%
是否引证:否12·计算机网络平安防护
蒋东晖;-?科技创新导报?-2009-01-01
6%
是否引证:否13·可信校园网络研究
X守权-?XX师范大学硕士论文?-2006-04-09
6%
是否引证:否14·网络传播:在自由与控制的交战中寻找未来
谢红焰;-?科教文汇?-2006-01-30
5%
是否引证:否15·浅谈网络平安的技术与管理
李荔;-?科技信息?-2010-04-05
4%
是否引证:否第2章网络平安相关知识概述2.1网络平安的定义网络平安的定义多种多样,一个最为通用的定义为[3]:指网络系统的硬件,软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄漏;系统连续可靠正常地运行,网络效劳不被中断。网络平安从其实质上是指网络上的信息平安。从广义来说,但凡涉及到网络上信息的XX性、完整性、可用性、真实性和可控性的相关技术和理论都是网络平安的研究领域[4]。2.2网络平安的主要影响因素当前,各种网络信息平安问题层出不穷,不仅使联网的企业、单位和个人用户遭受不可比较的经济损失,更成为国家的完全与主权面临的巨大挑战,同时也让我们清楚的认识到假设要尽可能减少网络信息平安事件的发生,最重要的前提条件就是彻底明白导致这一事件的原因。影响网络平安的因素诸多,既有先天的自然因素,也有后天的人为因素,总结一下,影响网络平安的主要因素如下:1〕自然灾害、意外事故;2〕计算机犯罪行为;3〕人为行为,比方使用不当,平安意识差等4〕黑客〞行为:由于黑客的入侵或侵扰,比方非法访问、拒绝效劳计算机病毒、非法连接等;5〕内部泄密;6〕外部泄密;7〕信息丧失;8〕电子谍报,比方信息流量分析、信息窃取等;9〕信息战;10〕网络协议中的缺陷,例如TCP/IP协议的平安问题等等。网络平安威胁又主要包括两类:1.渗入威胁:假冒、旁路控制、授权侵犯;2.植入威胁渗入威胁主要有:特洛伊木马、陷门〔将某一“特征〞设立于某个系统或系统部件之中,使得在提供特定的输入数据时,允许平安策略被违反。〕2.3常见的网络攻击方式如果说影响网络平安的因素是前提,那么对网络攻击手段的了解就是方向。计算机网络技术的日新月异,黑客对网络攻击手段也随之而不断更新。有人的地方就有江湖,有网络的地方就有网络平安事件的发生。通过学习和进展网络平安的实践,本文总结了以下黑客常用的攻击手段。1、窃取口令一般有三种方法:一是通过网络监听非法得到用户口令,虽然有一定的局限性,但危害性极大,监听者往往能够获得其所在网段的所有用户账号和口令,对局域网平安威胁巨大;二是在知道用户的账号后(如电子前面的局部)利用一些专门软件强行破解用户口令,这种方法不受网段限制,但黑客要有足够的耐心和时间;三是在获得一个效劳器上的用户口令文件(此文件成为Shadow文件)后,用暴力破解程序破解用户口令,该方法的使用前提是黑客获得口令的Shadow文件。此方法在所有方法中危害最大。2、放置特洛伊木马程序特洛伊木马程序可以直接侵入用户的电脑并进展破坏,它常被伪装成工具程序或者游戏等诱使用户翻开带有特洛伊木马程序的附件或从网上直接下载,一旦用户翻开了这些附件或者执行了这些程序,它们就会象古特洛伊人在敌人城外留下的藏满士兵的木马一样留在自己的电脑中,并在自己的计算机系统中隐藏一个可以在Windows启动时悄悄执行的程序。当用户连接到因特网上时,这个程序就会通知黑客,来报告用户的IP地址以及预先设定的端口。黑客在收到这些信息后,再利用这个潜伏在其中的程序,就可以任意地控制用户的计算机。3、的欺骗技术用户上网时通常会用IE等浏览器进展各种各样的WEB站点的访问,如阅读新闻组、咨询产品价格、订阅报纸、电子商务等。然而一般的用户恐怕不会想到有这些问题存在:正在访问的网页已经被黑客篡改正,网页上的信息是虚假的!例如黑客将用户要浏览的网页的URL改写为指向黑客自己的效劳器,当用户浏览目标网页的时候,实际上是向黑客效劳器发出请求,那么黑客就可以到达欺骗的目的了。4、电子攻击电子攻击主要表现为两种方式:一是电子轰炸和电子“滚雪球〞,也就是通常所说的炸弹,指的是用伪造的IP地址和电子地址向同一信箱发送数以千计、万计甚至无穷屡次的内容一样的垃圾,致使受害人被“炸〞,严重者可能会给电子效劳器操作系统带来危险,甚至瘫痪;二是电子欺骗,攻击者佯称自己为系统管理员(地址和系统管理员完全一样),给用户发送要求用户修改口令(口令可能为指定字符串)或在貌似正常的附件中加载病毒或其他木马程序(据笔者所知,某些单位的网络管理员有定期给用户免费发送防火墙升级程序的义务,这为黑客成功地利用该方法提供了可乘之机),这类欺骗只要用户提高警觉,一般危害性不是太大。5、通过一个节点来攻击其他节点黑客在突破一台主机后,往往以此主机作为根据地,攻击其他主机(以隐蔽其入侵路径,防止留下蛛丝马迹)。他们可以使用网络监听方法,尝试攻破同一网络内的其他主机;也可以通过IP欺骗和主机信任关系,攻击其他主机。这类攻击很狡猾,但由于某些技术很难掌握,如IP欺骗,因此较少被黑客使用。6、网络监听网络监听是主机的一种工作模式,在这种模式下,主机可以承受到本网段在同一条物理通道上传输的所有信息,而不管这些信息的发送方和承受方是谁。此时,如果两台主机进展通信的信息没有加密,只要使用某些网络监听工具,就可以轻而易举地截取包括口令和XX在内的信息资料。虽然网络监听获得的用户XX和口令具有一定的局限性,但监听者往往能够获得其所在网段的所有用户XX及口令。7、寻找系统漏洞许多系统都有很多平安漏洞(Bugs),其中某些是操作系统或应用软件本身具有的,如Sendmail漏洞,win98中的共享目录密码验证漏洞和IE5漏洞等,这些漏洞在补丁未被开发出来之前一般很难防御黑客的破坏,除非你将网线拔掉;还有一些漏洞是由于系统管理员配置错误引起的,如在网络文件系统中,将目录和文件以可写的方式调出,将未加Shadow的用户密码文件以明码方式存放在某一目录下,这都会给黑客带来可乘之机,应及时加以修正。8、利用XX进展攻击有的黑客会利用操作系统提供的缺省账户和密码进展攻击,例如许多UNIX主机都有FTP和Guest等缺省账户(其密码和账户名同名),有的甚至没有口令。黑客用Unix操作系统提供的命令如Finger和Ruser等收集信息,不断提高自己的攻击能力。这类攻击只要系统管理员提高警觉,将系统提供的缺省账户关掉或提醒无口令用户增加口令一般都能克制。9、偷取特权利用各种特洛伊木马程序、后门程序和黑客自己编写的导致缓冲区溢出的程序进展攻击,前者可使黑客非法获得对用户机器的完全控制权,后者可使黑客获得超级用户的权限,从而拥有对整个网络的绝对控制权。这种攻击手段,一旦奏效,危害性极大。2.4网络平安的目标网络平安的目标是继本文定义的前提、方向之后的目的。网络平安从本质上讲就是网络上的信息平安[3]。它涉及的领域相当广泛。根据网络平安的定义,不难知晓是确保网络中的硬件、软件受到保护,系统中的数据不因偶然或蓄意的因素被破坏、更改、泄露,系统连续可靠正常地运行,信息效劳不中断就是各网络使用者努力达成的网络平安的目标XX性〔Confidential〕——防止敏感信息泄漏,确保只有授权用户才能获取效劳信息。完整性〔Integrity〕——确保信息内容不能被非授权修改,完整性是对信息的准确性和可靠性的评价指标。可用性〔Availability〕——获得授权的用户可对网络信息进展访问并根据自身需要使用信息的特性。可靠性〔Reliability〕——系统在规定的条件和规定时间内,完成规定功能的概率。不可抵赖性〔Non-Repudiation〕——在通信过程中,双方都不可否认或者不可抵赖曾发生通信的内容和通信的来源地。可控性〔Controllability〕——网络管理的可控性,包括网络运行的物理的可控性和逻辑或配置的可控性等,能够有效地控制网络用户的行为及信息的传播范围。2.5主要的网络平安技术网络平安技术是实现网络平安目标的手段。因此对网络平安技术的剖析有助于本文建立实用的网络平安防御体系。防火墙技术作为现今应用最广泛、人们最为熟知的一种网络工具,防火墙〔Firewall〕的隔离作用让它成为防止黑客入侵和未授权访问的最行之有效的方法之一[7]。防火墙是设置两个网络之间的一道屏障,它能防止发生不可预测的和潜在破坏性的侵入,限制被保护的网络之间进展的信息存取、传递操作,有效地保证网络平安。防火墙可以认为是设置在不同网络或网络平安域之间的信息出入口,可以根据单位相应的平安策略监测、限制、更改通过防火墙的全部数据流,达成保护内部网络免受非法入侵的目的。“防火墙〞是一种形象的说法,其实它是一种计算机硬件和软件的组合,使互联网与内部网之间建立起一个平安网关,通过在网络入口点分析网络通讯数据,以确定哪些内部效劳允许外部访问,尽可能地对外部屏蔽网络内部信息、构造和运行状况,实现对内部网络平安的保护。A、防火墙的种类防火墙按其功能不同分为三种类型[8]:数据包过滤防火墙、应用级网防火墙和状态检测防火墙。a、数据包过滤〔Packetfiltering〕作为防火墙设计中最常用的技术,数据包过滤通常是在网络层完成对数据包的过滤,过滤的依据是系统内设置的过滤规那么〔通常称为访问控制表AccessControlTable〕。通过对数据包中全部信息的IP源地址、IP目的地址、协议类型、所用端口、消息类型等进展过滤,来确定是否允许该数据包通过。数据包过滤防火墙原理简单、实用性强,价格低廉,广泛用于相对简单的网络应用环境。它既可以安装在路由器上,也可以安装在一个双宿网关上。b、应用级网关〔ApplicationGateway〕应用级网关,顾名思义是工作在应用层上的一种程序。作为内网和外网的隔离点,主要作用在于当内网向外网申请效劳时形成中间,某个特定的网络应用制定相应的代理程序,在两个效劳器之间充当中间方。另外,应用级网关在对数据进展过滤的同时,分析、登记和统计过往数据并形成报告,来监视和隔绝数据流。c、状态检测防火墙状态检测防火墙是现在的主流防火墙,是平安性优于据数据包过滤、性能优于应用层网关的防火墙。它效劳于网络层,可以有多个接口。在该防火墙中,存在一个用来存储并控制捕获的与层次和应用有关的全部信息的状态表,来实现其数据流量的检测。B、防火墙技术在日常应用过程中,我们通常不推崇使用一种防火墙技术来构建防火墙,而采用多种途径相结合的方式到达一个防火墙解决多个不同问题的目的。在此,简单介绍实现防火墙系统关键技术[9]。a、包过滤技术包过滤技术是作用于网络层的适当位置对网络包进展有选择性的过滤的一种常用的防火墙技术。其选择根据是系统内设置的选择逻辑,即访问控制表,只有访问控制表选择过滤的数据包才能被发送其原本的目的地址,否那么将被从数据流中删除,这样就可以轻松实现阻止内部人员对一些非法的访问。包过滤防火墙通常具有一个包检查模块,检查模块须深入操作系统的核心。通过检查模块,防火墙能够筛选和过滤进出的所有数据,并对数据包是否符合过滤规那么加以验证,并进展记录。对与规那么不符的数据包根据包过滤规那么实行报错或丢弃处理。包过滤策略是防火墙决定是否对不符合规那么而丢弃数据包回复的依据。包过滤技术由于其自身是基于网络层的一种平安技术,不能阻止来源于应用层的恶意入侵。b、代理技术代理技术与包过滤技术不同之处在于:包过滤技术在网络层实现对全部数据流的过滤,而代理技术是一种针对每一指定网络应用都为其编制一个与之对应的程序的效劳于应用层的一种特殊的效劳程序。因它具有状态性的特征,可以提供局部与传输有关的状态,起到外部网络申请效劳时的中间转接作用。内部网络只承受代理提出的效劳请求,拒绝外部网络其它节点的直接请求。代理效劳可以通过一台双宿网关实现,也可以通过一台堡垒主机实现。通过代理技术使得严格于包过滤技术的平安策略得以实现。c、状态检查技术追踪通过防火墙的数据流是防火墙能够提供可信且牢靠的平安性的必要条件。它通过一个在网关上执行网络平安策略称为检测模块的软件引擎,以影响网络正常工作为前提,通过提取流经网络通信的各层的数据完成对各层的监测,并将提取的数据保存为状态信息作为以后执行平安决策的依据。当用户访问到达网关的操作系统前,状态监视器要提取有关数据进展分析、结合网络配置和平安决策做出接纳、拒绝、身份认证持等决定。状态检测不仅能以快于应用代理的速度提供与应用代理同样的平安性能,还能监测RPC和UDP之类的端口信息。而包过滤和代理效劳都不具备这样的功能。d、网络地址转换技术由于网络技术的快速开展,连接互联网的系统数量激增,远远超于设计互联网时的最初预测规模,引发了路由表剧增和IP地址供不应求的困境。此时,网络地址转换技术应运而生。网络地址转换技术能够使所有内部地址转换成一个外部公用地址,从而就实现了局域网内的多个主机仅用一个地址就可以完成与INTERNET的连接,使外部网络无从掌握局域网的构造,更不能访问局域网内的资源。起到防止黑客对局域网内一个主机进展攻击,解决IP地址数量缺乏的一石二鸟的作用。网络地址转换技术可以分为静态网络地址转换、动态网络地址转换和端口映射网络地址转换三种类型。本文不对其进展详尽阐述。入侵检测技术入侵检测技术是有别于防火墙被动防御的主动保护自我免受攻击的平安技术,是在网络攻击手段多元化、网络环境日趋复杂化、根底设备和不断更新、补漏得系统背景下产生的一种立体纵深的、多层次防御的网络平安决策。入侵检测技术可以理想的弥补防火墙的缺陷,是对防火墙的合理补充。入侵检测技术可以实时保护网络信息系统免受因遭到内、外部攻击和误操作影响,从计算机网络系统中的多个关键点获得信息,通过分析,在网络系统受到危害之前及时拦截和响应入侵。作为继防火墙之后的第二个平安通道,入侵检测系统能够在不影响网络性能的前提下完成对网络的实时监控。A、入侵检测系统的定义部署在计算机网络或系统中的假设干关键点,实时监测和搜集信息,并根据一定的平安规那么对搜集的信息进展分析,发现、报错或阻断潜在攻击的一种由入侵检测的软件、硬件的组合形成的网络设备就是入侵检测系统〔IntrusionDetectionSystem,简称IDS〕[10]。其目的在于监测潜在的攻击行为,既可以监测来自外部的攻击行为,还能发现内部的未授权行为[11]。B、入侵检测系统的主要功能有:1〕监视用户和系统的运转情况;2〕检查系统配置的正确性和漏洞,并及时把漏洞情况通知管理员,提醒其进展修补;3〕检查系统关键资源和数据文件的完整性;4〕统计分析用户异常活动,掌握攻击行为的规律;5〕对用户活动进展历史审计记录并进展管理,判断用户操作是否违反平安规那么,为网络平安提供有效的保障。d、入侵检测系统的构造根据入侵检测系统的数据分析方式和其功能的实现方法,入侵检测系统的构造可以分为:1〕由一个用户和多个主机控制效劳器组成的用户-效劳器构造的集中式入侵检测系统。在该构造中,主机负责监视效劳器搜集本地信息,并转换成为其他格式以兼容其他的网络环境。2〕运用有动态代理技术实现主机间的迁移的分布式入侵检测系统。它将传统的信息输送给计算的方式转变成了计算输送给信息,分布更加灵活。这种构造一般由分布在各主机或各子网中的多个平行且独立开发的自治实体构成。3〕层次式入侵检测系统,是本地代理负责本地事件,中央代理负责整体等系的树形构造模式。虚拟专用网络技术〔VPN〕A、虚拟专用网络〔VPN〕的概念虚拟专用网络〔VirtualPrivateNetwork〕是应用隧道技术实现专用网络在公共网络〔如互联网〕上逻辑性地区分为假设干个虚拟的私有网络,用来保证网络输送时的平安和效劳质量的保证的一种扩展技术。它是基于专线昂贵的造价、远程专线的复杂性而产生的一种不是在真的专线却能实现专线功能的虚拟专线。虚拟专用网络是构筑在公网上的,其任意节点之间的连接是由公众网的资源动态构成的,不需要建立传统专网连接所采用的端到端的物理链路[12]。IETF草案理解基于IP的虚拟专网:“使用IP机仿真出一个私有的广域网,通过私有的隧道技术在公共数据网络上仿真一条点到点的专线技术〞[13]。B、虚拟专用网络的构成虚拟专用网络通常由用来接收来自虚拟专用网络客户机连接请求的虚拟专网效劳器〔VPN效劳器〕、既能充当终端计算机也能作为路由器的虚拟专网客户机〔VPN客户机〕、用于传输经过封装的信息的隧道、唯有通过加密的数据才能在其中通信的虚拟专网连接〔VPN连接〕、公共网络[14]组成,如图2-1所示。隧道中封装的协议必须遵循一定的封装协议。图2-1虚拟专用网络的组成应该注意的是没有进展加密处理的数据也允许在隧道里进展,此时,专用数据尚未执行加密操作而以易读形式在公共网络上传输,因而不属于VPN连接。C、虚拟专用网络的平安技术目前大多使用以下几种技术:隧道技术〔Tunneling〕、加解密技术〔Encryption&Decryption〕、密匙管理技术〔KeyManagement〕、使用者与设备身份认证技术〔Authentication〕来保证虚拟装用网络的平安。本文重点阐述隧道技术[15]。作为虚拟专用网络的根本技术,隧道技术是建立在公网之上的形式等同于点对点连接技术的数据传输通道。这种方式能够使来自许多信息源的网络业务在同一个根底设施中通过不同的隧道进展传输,隧道技术使用点对点通信协议代替了交换连接,通过路由器网络来连接数据地址。隧道技术允许授权移动用户或已授权用户在任何时间、地点访问企业网络。通过隧道的建立,可实现:将数据流强制送到特定的地址;隐藏私有的网络地址在IP网上传递非IP数据包;提供数据平安支持。图2-2虚拟专用网络中的隧道D、虚拟专网的体系构造根据网络体系构造虚拟专用网络的体系构造分为以下几类:a、主机对主机用来通讯两台单一的位于公网或私网的主机。其它主机均无法读取此两台主机之间传输的数据。b、主机对网关主要用来实现一个单一主机需要存取私有网络的资源,让公司员工在任何地方都可存取任何资源。c、网关对网关主要用来连接类似于总行与分行这样的私网。通过虚拟专网,总行和分行之间的不同业务可以互相通讯。.2.5.4数据加密技术网络技术开展速度锐不可当,与INTERNET连接的内网数量更一日千里。这样的连接给外部攻击翻开了方便之门,造成了内网资源找到非法访问和信息泄露。如何保护信息在公网上平安传输成为当前研究的热题。数据加密技术的广泛应用就是其研究的结果。数据信息加码技术因由于比防火墙的灵活性让其更能适应现今开放的网络。使用数据加密技术的目的主要在于保护动态信息的平安性、完整性。外界对动态数据的攻击分为主动攻击和被动攻击。数据加密技术是实现检测主动攻击和防止被动供的根底[18]。数据加密过程可以通过不同的加密算法来实现。到目前为止,已有上百种加密算法公开发表。其实质是对以符号为根底的数据进展移位和置换的交换算法。通常,在在密匙监控下执行数据的加密和解密工作,完成这种工作采用的算法称为密码体制。密码体制可以分为私匙密码算法和公匙密码算法[19]。A、私匙加密技术私匙加密技术是使用一把同样的匙完成对数据的加密和解密工作,通俗地说就是一把钥匙开一把锁。通过这样的加密方法使得加密处理过程更加简单,即使数据交换双方不研究和交换专用的加密算法也可以实现数据的加密。当然,在交换过程中私有密匙不慎泄露,那么必将影响数据的XX性和完整性。私匙加密技术简化加密过程的同时也有一些固有缺点,首先是如果交换一方有多个交换对象,那么他就要维护多个私有密匙,其次是交换双方共同使用一把私有密匙,双方的任何数据都是使用这把密匙加密后输送给对方的。B、公匙加密技术在公匙加密体系中,有两把密匙供交换双方使用,即使用公开密匙来实现信息的加密,通过私有密匙完成信息的解密。当两把密匙中一把都作为公开密匙通过非XX方式向他人公开时,另一把就被作为私有密匙记忆保存,在选取某把密匙作为公开密匙或私有密匙时具有任意性。有生成密匙的交换方都可以拥有私有密匙,公开密匙能够随意在有生成密匙的交换方中传播。公匙加密方法能够使连接双方在未交换密匙的情况下建立平安连接。因此,公匙加密技术常被用于身份认证、数字签名等信息交换领域。公匙加密技术被认为是计算机复杂性理论开展的产物〔如RSA公钥密码体制〕,通常是建筑在一些众所周知的数学难题之上。访问控制技术作为保护信息平安的一门重要技术,访问控制技术起着举足轻重的作用。网络的飞速开展给了它广阔的展现舞台,防火墙、文件访问等多个方面都会大量使用访问控制技术。A、访问控制技术通常我们使用访问控制技术来确保信息XX性和完整性。它是一种用来限制通讯数据、执行可执行文件、发起网络连接等操作的一种网络平安常用技术。作为信息平安保障机制的核心内容,访问控制通过限制主体对客体的访问操作,从而保证计算机系统在合法范围内工作,客户和代表一定客户利益的程序可以完成什么和完成到怎样的程度取决于访问控制机制。使用鉴别这样的方式验证主体的身份是否合法和通过授权来确定用户对资源是否是授权访问是实现访问控制的两个过程。B、访问控制的策略根据实现访问控制各异的根本理念,可将访问控制分为自主访问控制〔Discretionaryaccesscontrol〕、强制访问控制〔Mandatoryaccesscontrol〕和基于角色的访问控制〔Role-Basedaccesscontrol〕。a、主动访问控制〔DAC〕主动访问控制通常又称随意访问控制,可以根据用户的属主和可访问权限来制定其专属的保护方法,即:1〕每个主体都拥有一个用户名;2〕每个客体都对应一个访问控制列表;3〕每执行访问操作时都会根据访问控制列表检查用户标志以实现对其访问权限的控制。通过这种方法用户可自主在系统中授予某对象访问它们的资源的权限,还可以使用或访问控制列表来实现某些主体对某些客体可执行的某些操作的控制。这样一来就可以随意地对保护方法加以调整。就是因为DAC能够提供易用的与可扩展的信息读取方式,所以DAC经常被用于商业系统和工业环境中。但是,灵活、易用的主动访问控制所提供的平安保护相对较低很容易被一些非授权用户经过绕道而获得访问权限。即,某用户被授权访问某资源,而另一用户不可访问,但是如果某用户得到某资源后转发给另一用户,那么另一用户就能够实现对某资源的访问了。b、强制访问控制〔MAC〕[20]强制访问控制一般与自主访问控制结合使用,并且实施一些附加的、更强的访问限制。一个主体只有通过了自主与强制性访问限制检查后,才能访问某个客体。用户可以利用自主访问控制来防范其它用户对自己客体的攻击,由于用户不能直接改变强制访问控制属性,所以强制访问控制提供了一个不可逾越的、更强的平安保护层以防止其它用户偶然或成心地滥用自主访问控制。强制访问策略将每个用户及文件赋于一个访问级别,如,最高秘密级〔TopSecret〕,秘密级〔Secret〕,XX级〔Confidential〕及无级别级〔Unclassified〕。其级别为T>S>C>U,系统根据主体和客体的敏感标记来决定访问模式。c、角色访问控制〔RBAC〕角色访问策略[21]是根据用户在系统里扮演的角色而定的。当用户执行对系统的访问时,系统首先就对用户的角色进展查核。一个用户可以扮演假设干个角色,同理,一个角色也可以由假设干个用户来扮演。角色访问控制灵活而有效,有着DAC和MAC没有的优点,比方:有利于任务分担,不同角色完成不同任务等。数据备份技术数据备份的重要性不仅仅是表达在数据丧失时通过备份数据库可以找到丧失的数据,它更深远的意义在于当计算机网络系统遭到蓄意或自然灾难时,能够通过使用备份的数据对系统进展及时而有效的恢复。数据备份的目的是为了确保网络系统的顺畅运行,在网络出现故障或损坏时,能够迅速地恢复网络系统和数据,把损失降到最低。但是很多系统管理人员以及CIO对备份的认识存在着一定的误区。一是:用拷贝来代替备份。实际上,备份等于拷贝加管理,数据备份技术能实现可方案性以及自动化,以及历史记录的保存和日志记录。在海量数据情况下,如果不对数据进展管理,那么会陷入数据汪洋之中。二是用双机、磁盘阵列、镜像等系统冗余替代数据备份。需要指出的是,系统冗余保证了业务的连续性和系统的高可用性,系统冗余不能替代数据备份,因为它防止不了人为破坏、恶意攻击、病毒、天灾人祸,只有备份才能保证数据的万无一失。三是只备份数据文件。在这样的条件下,一旦系统崩溃,那么,恢复时就要——重新安装操作系统、重新安装所有的应用程序,需要相当长的时间才能恢复所有的数据。因此,数据备份不只是简单的数据拷贝,正确的方法是对网络系统进展全部备份。目前,备份的趋势是无人值守的自动化备份、可管理性、灾难性恢复,这三点正是针对系统的高效率、数据与业务的高可用性而增强的。防病毒技术在所有网络平安威胁中,计算机病毒较为严重,它发生频率高、损失大,而且潜伏性强、覆盖面广,是我们不容无视的一个平安隐患问题。因此防病毒技术是网络平安的一个重要领域。以以下举了几种比较重要的防病毒技术手段及其特点。1.特征代码法优点:检测准确、快速;可识别病毒的名称;误报警率低;依据检测结果,可做杀毒处理。缺点:不能检测未知病毒;搜集病毒的特征代码,费用开销大;在网络上效率低。2.校验和法优点:方法简单;能发现未知病毒;被查文件的细微变化也能发现。缺点:必须记录正常态的校验和;会误报警;不能识别病毒名称;不能对付隐藏型病毒。3.行为监测法优点:可发现未知病毒;可相当准确地预报未知的多数病毒。缺点:可能误报警;不能识别病毒名称;实现时有一定难度。4.启发式扫描启发式是指“自我发现的能力〞或“运用某种方式或方法去判定事物的知识和技能〞。一个运用启发式扫描技术的病毒检测软件,实际上就是以特定方式实现的动态高度器和反编译器,通过对有关指令序列的反编译,逐步理解和确定其蕴含的真正动机。5.虚拟机技术“虚拟〞二字有着两方面的含义:其一在于运行一定规那么的描述语言的机器并不一定是一台真实地以该语言为机器代码的计算机,比方Java想做到跨平台兼容,那么每一种支持Java运行的计算机都要运行一个解释环境,这就是Java虚拟机。另一个含义是运行对应规那么描述语言的机器并不是该描述语言的原设计机器,这种情况也成为仿真环境。在处理加密编码病毒过程中,虚拟机是比较理想的处理方法;在反病毒软件中引入虚拟机是由于综合分析了大多数病毒的共性,并根本可以认为在今后一段时间内的病毒大多会沿袭这些共性作业;虚拟机确实可以抓住一些病毒“经常使用的手段〞和“常见的特点〞,并以此来疑心一个新的病毒;目前“临床应用“的虚拟机并不是很完整的仿真环境,而是相比照较简单和易实现的版本,该技术仍然与传统技术相结合,并没有抛弃病毒的特征知识库,因此虚拟机技术是今后反病毒的一大重要趋势。第3章银行网络信息平安的分析及平安需求
总文字复制比:28%〔1366〕
总字数:48791·商业银行网络平安的现状分析及平安策略
马亚丽;-?XX科技与经济?-2008-09-30
23%
是否引证:否2·银行网络平安讲座(五)我国银行网络平安现状分析及改造
王新成-?中国金融电脑?-1999-11-25
14%
是否引证:否3·建立银行计算机网络信息系统平安管理策略研究
X广良-?XX大学硕士论文?-2001-04-01
11%
是否引证:否4·银行系统的整体平安需求
X家贵;-?信息网络平安?-2006-02-08
11%
是否引证:否5·银行系统网络平安解决方案
X家贵;-?第三届XX中西部科技论坛论文集〔第一卷〕?-2006-11-01
10%
是否引证:否6·银行系统网络平安解决方案
X家贵-?网络平安技术与应用?-2005-07-01
10%
是否引证:否7·网络银行开展问题研究
陈千谦-?XX大学硕士论文?-2003-04-21
10%
是否引证:否8·银行信息平安刍议
胡宇新-?信息网络平安?-2004-05-08
7%
是否引证:否9·移动支付综合接入系统研究与实现
曹XX-?XX理工大学硕士论文?-2007-09-01
6%
是否引证:否10·银行业信息平安系统建立
师志勇;-?中国金融电脑?-2006-11-15
6%
是否引证:否11·XX省邮政信息网网络平安系统方案
黄云峰;-?2005年XX通信论文集?-2006-03-01
4%
是否引证:否12·电子银行平安问题分析
何锦源;-?软件导刊?-2010-08-30
4%
是否引证:否第3章银行网络信息平安的分析及平安需求由于信息技术的开展,银行业逐渐实现了业务和办公的自动化和电子化,在提高银行业务的处理能力、方便用户的同时,也对银行业网络平安防护系统提出了更高的要求。由于人们对计算机网络信息的访问通常是通过远程登录的实现,这种访问方式就给黑客们可乘之机。近年来越来越多见诸报端的信用卡用户资料失窃案、银行网页被非法仿冒以及网络钓鱼事件,使得金融信息平安成为各大银行工作的重点和焦点3.1我国银行信息化的开展历程及趋势银行信息化开展历程回忆过去几十年来中国银行业的信息化历程,我国银行电子化、信息化开展可分为四个开展阶段[23]:记忆、手工作业阶段此时银行停留在手工作业的阶段,工作人员算账用的是算盘,记账用的是笔杆。2〕信息化起步阶段我国银行信息化起步于1985年以后。当时由于我国金融界对银行提出的企业化经营的改革方针,使得银行对银行信息化的需求愈来愈明朗化。仅1987年~1988年一年之间SAFE第一版几乎同时在工行和中国银行的网点上线就足以说明我国各大银行的开展势头已经从继续沿用原来的手工作业转移到计算机网络作业。而两年后SAFE第一版又在建立银行全面部署。SAFE在取缔手工作业的同时极大地提高银行的工作效率,更重要的是,它带来了一个行业新标准与新的开展方向。有了这样的标准,中国银行业对核心银行应用有了系统的认识,第一次尝到了金融信息化的甜头,从而激发了中国银行界大举进军信息化的热情。3〕信息化快速开展阶段这阶段从1990年初开场,大约到1999年完毕,这个阶段的主要特点是改变以往以城市为中心的集中型经营方式,使其扩散至区域,并进一步扩散成为城际、省际联网,各银行系统之间的联网,使跨行通兑不再只是一个梦想。各银行之间由于有了网络互联,轻易而举地实现了跨行个人消费交易的通存通兑,从1994到1999年,我国银行业仅用了5年时间使“金卡工程〞得以实现,良好的根底构架已初具规模。1999年,我国较为先进的金融根底设施覆盖城乡对我国金融信息化改革起到了巨大的带动作用。至此,我国金融信息化建立迎来了腾飞的时刻。4〕信息全球化开展阶段历史的车轮驶进21世纪,我国参加WTO在振奋人心的同时也加快了我国金融业开放的步伐。人们对于金融效劳的需求随着生活水平的日渐提高而不断升级,并越来越深刻的意识到只有真正的全国性数据大集中体系才能支撑我国金融信息化令人目眩的开展速度。有了这样的构架数据的集中、应用的集中和信息系统根底架构的集中才能够得以实现;总行能够完全真实、实时地掌握每一个账户的每一个交易行为,变多级法人为单一法人跨区域经营成为现实;才使得整个银行业务支持、风险控制、根底设施建立维护和业务创新的能力得到了更大的提升;才使我国银行的信息系统真正的实现了与国际水平的接轨。我国银行信息化的开展趋势我国银行300多年来赖以生存的根底,在数字经济的全球化以推动下己经发生了不可逆转的翻天覆地的变化。世界各国的信息系统因为互联网的日益普及而紧紧地联系了起来,这样银行就自然而然的获得了一个业务创新的新契机---利用网络通过虚拟的方式开展金融业务。支付转账、资金结算等多数金融业务都可以通过这种新型的业务方式得以完成,而这样的操作也是本钱最低、速度最快的操作,同时各种金融信息都可以在通过网络进展存储、传输与交流。任何银行无论其规模多大,资金多么雄厚、实力多么强大,在现今这个信息全球化的浪潮中,如果忽略了网络银行的开展,都将受到数字经济时代的惩罚,失去自己应有的客户群甚至面临倒闭的危险。反之,如果能适时地利用时代给予的这个机遇,将银行自身的优势与网络相结合,就会迎来前所未有的光明开展前景。3.2银行网络化的信息平安问题信息平安的重要性从重要性来讲,信息平安重要性对银行应该是仅次于军队的。它对银行业务开展起着极大地支撑作用,关系到整个银行业的安康、稳定、快速开展,并以成为银行的脊梁。如果网络信息平安系统瘫痪了,银行就站不起来了。信息平安技术能否在银行电子化系统中得到合理而正确的运用和科学的管理已经成为现代金融风险控制与防范的重要内容。可以说,信息平安是银行信息化的必要条件。信息平安是金融业信息化建立长期以来,技术力量欠缺、标准和法律体制不健全等因素导致了我国银行计算机网络与信息系统的存在诸多的平安隐患和漏洞,来自银行系统内部和外部的攻击无时无刻不对银行的平安虎视眈眈,各种诸如网络技术窃取、篡改账户金额等案件层出不穷,如何确保银行信息平安,让人们真正享受“在家中理财的便利〞、体验“3A〞〔任何时间(Anytime)、任何地方(Any-where)和任何方式(Anyway)〕优质效劳是银行在信息化建立中所面临的极大挑战。银行网络信息平安现状分析经过30多年的建立和开展,我国的银行系统信息化水平有了较大提高。但由于我国网络技术的提高与高速开展的信息化脱节,使得我国的银行信息平安形势不容乐观:1〕我国银行业在国民经济中的地位随着金融信息化的快速开展和信息网络化的推动得到了长足的提高,而其他行业对金融的依赖性也相应地加强。2〕像盗取信用卡号、电子欺骗等金融犯罪事件每年递增。金融信息系统必须能够监控潜在的金融犯罪事件、事中还击攻击对象、事后对攻击手段、造成遭到攻击的原因进展审计分析。3〕金融信息化的快速开展的必然结果就是金融信息系统与国内外公共网形成互联,这样一来,来自公网的种种攻击、品种繁多的病毒及入侵将使金融信息系统的可用性面临极大的挑战。4〕金融信息系统的规模因为金融信息化的飞速开展而不断地壮大,金融信息资产的数量也因此而激增,怎样对这样庞大数目的信息资产进展科学的管理,让不同的信息资产得到相应的平安保护,将会成为金融信息系统平安管理面临的巨大挑战。各种攻击对银行信息系统的危害[24]相对于金融信息系统的平安管理,来自网络的各种主动攻击对金融信息系统的不可预测的攻击带来的危害更是让人担忧:1〕窃取信息。由于用户未采用加密措施,数据信息在网络上以明文形式传送,入侵者在数据包经过的网关或路由器上可以截获传送的信息。通过屡次窃取和分析,可以找到信息的规律和格式,进而得到传输信息的内容,造成网上传输信息泄密,从而窃取用户XX、密码等。2〕篡改信息。当入侵者掌握了信息的格式和规律后,通过各种技术手段和方法,将网络上传送的信息数据在中途修改,改变金融交易传输过程、存贮中的信息,然后再发向目的地。这种方法并不新鲜,在路由器或网关上都可以做此类更改。〔3〕假冒。由于掌握了数据的格式,并可以篡改通过的信息,攻击者可以冒充合法用户发送假冒的信息或者主动获取信息,比方伪造各类业务的信息,未经授权篡改数据,改变业务信息流的次序、时序、流向,破坏金融信息的完整性,假冒合法用户肆意篡改信息,假冒合法用户实施金融欺诈等,而远端用户通常很难分辨。这是金融系统中常见的攻击手段。4〕重播信息。入侵者将一那么金融交易、信息或者其中的一局部重复使用以产生非法的效果。例如,在用户输入账号和密码时,包含账号和密码的一段消息被入侵者截获,从而就重播这段消息,以实现攻击目的。5〕欺骗信息。入侵者通过银行网络系统发出一些无效的交易报文,来骗取交易中心做出有利于入侵者的响应,或者修改交易报文的内容及目的地等,实施交易欺诈。6〕“黑客〞恶意破坏。由于“黑客〞利用自己精通的计算机知识,利用他人在编程中的漏洞,可以侵入金融信息系统,那么可能对网络中的信息进展修改,掌握网上的机要信息,甚至可以潜入网络内部,将XX信息在公用网上散发播送,其后果是非常严重的。7〕危害性程序。计算机病毒、蠕虫程序(Worms)、特洛依木马、逻辑炸弹、陷阱门(Trapdoors)等一系列对系统产生破坏或者非法操作的计算机程序都属于危害性程序。3.3银行业面临的信息平安隐患当前,越来越多的攻击方式使得银行网络系统面临着巨大的平安威胁,而这些网络攻击不仅由来自内部的,也有来自外部的。在这里就某行而言,局部业务系统只使用了加密传输外几乎没有再采用其它任何的平安策略进展保护,这种情况下,某行网络系统陷入了极其危险的状态。进而总结了中国银行业目前存在以下部份的信息平安隐患:1〕平安认证策略及意识的缺乏。该行进入和远程作业的登陆所采用的平安措施仅采用户账号和密码,存在较为重大的身份认证平安隐患。通常情况下,使用网络窃听、非法访问等方法可以轻松获取用户密码,只要密码被窃取,攻击者就能够非常容易地进入银行的业务系统。况且对于正在持续提高的计算机技术和计算机性能,解开用户的账户和密码仅仅是一个时间问题。2〕外联网络带来的平安隐患。某行为了提高本行的竞争实力、扩展业务量,陆续横向开展诸如代收费、代收保险费、证券转帐这样的银行中间业务、效劳功能。因此,某行就与电信局、保险公司、证券交易所等单位形成网络互联。由于银行与这些单位之间存在的不完全任信关系,使得它们之间的互联给银行网络系统得平安带来了潜在的威胁。3〕平安审计和监控机制匮乏。鉴于某行的实际网络情况,其没有相应的监控策略来监视员工的不合法操作和蓄意侵入。而往往银行网络系统受到的威胁大局部均来自某行内部。4〕缺乏科学的访问控制机制。某行的各业务系统在逻辑上是相互隔离,但各系统却共同使用一个根本的物理网络,尚未进展科学隔离,给银行网络系统带来威胁。5〕黑客入侵银行业务系统。随着我国金融信息化的开展,某行为客户提供网上了信息效劳和网上银行业务效劳。因为这样,众多的黑客会蜂拥而入,试图通过Internet对系统进展入侵。6〕银行用软件系统存在漏洞。目前,某行的网络都与互联网相连接,而互联网上的信息平安存在先天缺乏。另外,因为没有实施正确、科学、有效的平安策略和平安机制,某行不能对于已发现的效劳器、浏览器、软件存在的漏洞做出实时的修复。同时某行在先进的网络平安技术、工具、系统恢复等方面的缺乏都是该行网络平安受到威胁的重要原因。7〕密钥、口令管理不严格。作为最常用、最根本的平安措施,密钥和口令通常需要进展严格管理,而某行尚未意识到口令平安管理的重要性,更没有建立健全有效的管理机制来保障系统的平安不受破坏。8〕办公人员的专业知识比较薄弱。正是由于这一点该行那么不能把专业知识和计算机知识有机地结合起来。对于内部员工也没有定期开展关于网络知识的课程培训,员工对应用软件掌握不熟练,进而造成了很多不同程度的过失。9〕办公人员缺乏信息平安及系统的平安标准认识并且所掌握的平安标准认识。使得银行计算机系统遭受病毒的威胁。10〕大量信息化技术外包效劳难以管理。例如网络软件中存在的各种漏洞和所谓的“后门〞。这些都是软件设计人员为了便于以后检查软件而设置的,一般不为外人所知,但是由于银行业将这局部技术外包给外公司难以管理,也因而要面临严重的平安隐患问题。如被非法用户所利用软件上的漏洞对系统资源进展非法的使用或是恶意篡改、泄露等,这样就会给用户和银行带来不可挽回的损失。3.4银行网络平安的需求及内容某行非常重视信息化建立,经过多年的信息化开展,己形成了比较完整的信息化应用体系。根据3.3节对某行网络系统进展的平安风险分析,我们不难总结出某行确保网络平安所必需的防范需求:1〕需要加强对办公网络信息平安内部控制。2〕需要加强培养办公人员的信息平安及系统平安的专业技能和相应的平安标准认识。3〕需要引入有效的访问控制产品及相应的控制技术来限制非法用户对网络系统的非法访问。4〕需要加强信息化技术的漏洞管理。5〕需要制定出对整体银行业信息科技风险的识别,计量,监测和控制管理的有效方法。第4章银行网络信息平安设计
总文字复制比:71%〔4247〕
总字数:59831·校园网络平安方案的设计与实现
赵君梅-?XX大学硕士论文?-2009-04-01
27%
是否引证:是2·商业银行综合业务网络平安体系研究
范传东-?XX大学硕士论文?-2002-09-16
18%
是否引证:否3·商业银行综合业务网络平安体系研究和实现
X新-?电子科技大学硕士论文?-2005-05-01
18%
是否引证:否4·计算机网络平安方案的设计与实现
谢雪胜-?XX工业大学硕士论文?-2006-05-01
18%
是否引证:否5·基于混沌理论的网络视频文件加密算法研究
曹美君-?XX理工大学硕士论文?-2009-03-01
17%
是否引证:否6·银行网络信息平安保护研究与实现
X富贵-?XX大学硕士论文?-2007-11-15
15%
是否引证:否7·川师大校园网平安方案设计与实现
X健-?XX大学硕士论文?-2005-10-01
14%
是否引证:否8·浅议企业网络平安方案的设计
周连兵;X万;-?中国公共平安(学术版)?-2006-09-10
13%
是否引证:否9·葡萄酒质量最优化信息系统的研究与实现
王庆伟-?西北农林科技大学硕士论文?-2006-05-01
12%
是否引证:否10·计算机网络平安及建立性原那么的探讨
钟建明;-?科技促进开展?-2009-12-15
12%
是否引证:是11·大型企业网络平安问题及解决方案
X晓东-?XX大学硕士论文?-2006-03-01
12%
是否引证:否12·浅谈计算机网络平安及建立
蔺佳泰;-?科技资讯?-2009-04-13
12%
是否引证:否13·学校计算机局域网总体方案设计及实现
金涛;-?电脑知识与技术?-2008-02-23
11%
是否引证:否14·银行网络系统的平安设计与实现
-?计算机世界?-2003-06-30
9%
是否引证:否15·浅析高校校园网平安问题与措施
X行军;-?科技创业月刊?-2007-11-10
8%
是否引证:否第4章银行网络信息平安设计银行网由省行网络中心、地市行网络中心和支行网络中心的网络节点互连构成,控制中心在省行网络中心。网络构造如图4-1所示。图4-1某行网络构造简图由该行构造图;可以看出该行主要存在的平安隐患:INTERNET的风险:首先,随着信息网络在银行系统应用的迅速开展,某行也不断的开展一些网上业务,比方网上银行业务。虽然通过互联网方便了个人用户,同时也应该看到的黑客可以通过互联网络进入银行的网上银行网络,从而为进入银行内部网络创造了条件。其次,数据在公网上面进展传输,还存在数据被黑客窃取和修改的风险。分支网络的风险:某行网络在省行和地市行之间的网络都属于银行的互联网络,如何有效的保障地市行的员工不窃取省行内部数据,成为该行不可疏忽的问题。内部员工的风险:据调查统计,我国银行网络系统已发生的网络信息平安事件中,多达70%的攻击是来自内部。以某行为例,由于内部人员对本行的网络构造、系统操作应用等都比较熟悉,造成自我攻击或内部泄密与不法分子进展勾结的情况那么不容无视。而且某行内部员工多,因此如何有效的防止内部员工对某行网络进展攻击也是我们研究的内容之一。防火墙最大的问题就在于“易防外,不易防内〞,因此还必须就内部互联网络进展审计和控制,在这种情况下,防火墙系统和入侵检测系统结合使用将是最好的选择。外来单位的风险:这种风险主要是指来自那些和银行有业务往来的其他单位,它与来自分支构造的风险不尽一样。某行网络不仅仅是银行自己之间的互联,银行有代收费、保险费和水电费等业务就需要和电信、证券、等单位进展互相连接,在这种情况下,必须考虑来自这些外来单位的平安风险,因此需要在这些接口出布置网络平安产品和设备。经以上对于某行存在的网络平安隐患的分析,并结合第三章的局部内容,为某行进展以下网络信息平安设计。4.1确保银行网络信息平安的目标根据前述网络平安的定义,不难知晓网络平安的目标是确保网络的硬件、软件受到保护,系统中的数据不因偶然或蓄意的因素被破坏、更改、泄露,系统连续可靠正常地运行,信息效劳不中断。在这里,联系某行网络平安现状,借鉴一个通俗的提法,对网络平安的目标进展形象地描绘。即:[25]1〕建立银行信息平安管理组织架构,专门负责信息系统的平安管理和监视。
2〕制订金融平安策略和平安管理制度。平安管理部门结合银行信息系统的实际情况,制订合理的平安策略,对信息资源进展平安分级,划分不同平安等级的平安域,进展不同等级的保护。制订并执行各种平安制度和应急恢复方案,保证信息系统的平安运行。这些包括:密码管理制度、数据加密标准、身份认证标准、区域划分原那么及访问控制策略、病毒防范制度、平安监控制度、平安审计制度、应急反响机制、平安系统升级制度等。
3〕设计并实施技术手段,技术手段要包括外网边界防护、内网区域划分与访问控制、端点准入、内网监控与管理、移动办公接入、拨号平安控制、病毒防范、平安审计、漏洞扫描与补丁管理等诸多方面平安措施。
4〕建立平安运维管理中心,集中监控平安系统的运行情况,集中处理各种平安事件;统一制订平安系统升级策略,并及时对平安系统进展升级,以保证提高平安体系防护能力。4.2.某行网络平安体系设计的原那么由于金融系统的网络应用环境比较复杂,对平安的要求也很高,根据我国银行业普遍所面临的风险和平安隐患,并且要到达上述目标的需求,那么确立一定的网络平安体系设计原那么是十分必要的。具体细那么如下:1〕经济性2〕完整性3〕专业性4〕动态性5〕标准性6〕可控性7〕可管理性8〕易用性4.3平安问题的提出[32]结合我国银行业网络自身的特点,其主要的网络平安风险表达在如下几个方面:来自互联网络的风险、来自分支网络的风险、来自内部员工的风险、来自外来单位〔企业〕的风险和来自网络平安管理的风险。针对上述某行存在的平安隐患,进而针对银行网络平安提出了以下实质性的问题:1.如何保证信息系统网络平安。3.怎样建立平安人证中心。4.通过怎样的方式来防止黑客对网络的入侵5.如何才能更好的实现网络信息传输的平安性和XX性。6.网络系统防病毒保护怎样实现。7.如何评价网络系统的整体平安性。8.加密系统怎样布置。9.怎样制定合理的网络平安管理制度,提高员工的平安意识。4.4我国银行业网络平安设计所需的平安策略针对4.3中所提出的平安性问题,总结出以下解决我国银行业网络平安的具体策略:1.加强银行业网络平安管理。我国银行业网络平安管理除现有的部门分工外,还要建立一个具有高度权威的信息平安领导机构,才能有效地统一、协调银行业各部门的职能,研究未来趋势,制定宏观政策,实施重大决定。2.加快银行业网络平安专业人才的培养。在人才培养中,要注重加强与国外的经历技术交流,及时掌握国际上最先进的平安防范手段和技术措施,确保在较高层次上处于主动。3.开展银行业网络平安立法和执法。加快立法进程,健全法律体系。结合我国实际,吸取和借鉴国外银行业网络信息平安立法的先进经历,对现行法律体系进展修改与补充,使法律体系更加科学和完善。4.抓紧银行业网络平安根底设施建立。国民经济要害部门的根底设施要通过建立一系列的信息平安根底设施来实现。为此,需要建立中国的公开密钥根底设施、信息平安产品检测评估根底设施、应急响应处理根底设施等。5.建立银行业网络风险防范机制。在银行业网络建立与经营中,因为平安技术滞后、道德标准苍白、法律疲软等原因,往往会使电子商务陷于困境,这就必须建立网络风险防范机制。建议网络经营者可以在保险标的范围内允许标保的财产进展标保,并在出险后进展理赔。6.强化银行业网络技术创新,重点研究关键芯片与内核编程技术和平安根底理论。统一组织进展信息平安关键技术攻关,以创新的思想,超越固有的约束,构筑具有中国特色的银行信息平安体系。7.注重银行业网络建立的标准化。没有统一的技术标准,局部性的网络就不能互连、互通、互动,没有技术标准也难以形成网络平安产业规模。目前,国际上出现许多关于银行业网络平安的技术标准、技术标准,目的就是要在统一的网络环境中保证信息的绝对平安。我们应从这种趋势中得到启示,在同国际接轨的同时,拿出既符合国情又顺应国际潮流的技术标准。第5章银行网络平安的实现
总文字复制比:79%〔6806〕
总字数:86161·银行网络信息平安保护研究与实现
X富贵-?XX大学硕士论文?-2007-11-15
40%
是否引证:否2·中国农业银行XX省分行数据中心平安设计与实现
罗斌-?XX大学硕士论文?-2003-03-15
21%
是否引证:否3·计算机网络平安方案的设计与实现
李威-?XX大学硕士论文?-2008-10-01
17%
是否引证:是4·建立银行计算机网络信息系统平安管理策略研究
X广良-?XX大学硕士论文?-2001-04-01
12%
是否引证:否5·计算机网络平安方案的设计与实现
谢雪胜-?XX工业大学硕士论文?-2006-05-01
11%
是否引证:否6·等级保护制度在大型企业网络平安建立中的研究和应用
马军-?XX大学硕士论文?-2008-10-01
7%
是否引证:否7·金融计算机综合业务网络平安体系及应用
李俊湘-?电脑与信息技术?-2000-08-30
6%
是否引证:否8·计算机网络平安方案设计并实现
石重阳;陈颖峰;齐晓旭;-?商场现代化?-2007-05-10
6%
是否引证:否9·银行网络系统的平安设计与实现
-?计算机世界?-2003-06-30
5%
是否引证:否10·网络银行的系统架构设计与实现
X建斌-?XX大学硕士论文?-2006-05-01
3%
是否引证:否第5章银行网络平安的实现银行网络平安是一个系统的、全局的平安问题,网络上的任何一个漏洞,都会导致整个网络的平安,我们应该结合某行自身特点以及第三章描述的某行网络信息威胁来具体实施。本文主要考虑采用VPN、加密、防病毒系统、防火墙系统、入侵检测系统等来实现网络信息平安。5.1虚拟专用网络的实现根据某行计算机应用系统的不同业务类型和属性,建立假设干不同的虚拟专用网,从而确保各个业务系统平安独立运行,业务处理信息共享。虚拟专网通常通过加密、认证和平安路由等技术来形成平安隧道,加密的运用主要是保证数据输送的XX性,运用认证技术那么能够阻止不可信用户的访问或入侵,而平安路由就可以实现对于路由欺骗和破坏的制止。当然,为了夯实虚拟专用网络的平安性通常使用代理和访问控制等技术。通过专网在银行的省市分行、证券、局等建立XX的虚拟局部网络了。???根本上VPN是通过在公共网络上建立加密的通道,连接两个或多个分开的Internet,使它们从逻辑上成为一个虚拟Internet。???建立虚拟专网就是要建立平安的通信通道,它需要保证数据不会丢泄漏。在公网上可能存在的平安性威胁有:???数据偷听,不法分子在数据流通的地方偷取XX数据。???进程拦截,攻击者可以拦截并修改IP流,从而影响数据传输。???虚假IP,不法分子可以通过IP仿造技术,骗取系统的信任,冒认授权主机,从而盗取数据。???数据重演,一些老练的攻击者可以结合IPSpoofing、会话拦截、数据偷听,重演数据流,使企业效劳器认为正在进展正常的VPN操作。5.2加密机制的应用及实现关于通信线路中的数据加密传输技术的应用及实现在某行的公网传输系统中,从省行到市行、市行到各支行等,大量应用了X.25、DDN等通用线路。该行所采用的所有通用线路都是通过通信公司获得,由于通信公司是公共部门,这样就使得银行网络与众多用户在一个共用的系统上开展各自的业务。这些线路公开暴露给群众就使银行数据容易被窃取。因此,对数据进展加密传输有着举足轻重的意义。本从省行部到市行,市行到各支行均通过虚拟专网加密技术对数据进展加密。虚拟专网采用标准的加密算法实现对传输数据进展加密,并在广域网上建立数据传输的加密“隧道〞。加密主要在IP层完成,与具体的广域网协议无关,换句话说,适用于不同的广域网信道〔DDN、X.25等〕。由于虚拟专网技术具有自己的标准,因此所有的虚拟专网产品能够进展互通。在本次方案设计中,利用虚拟专用网络技术对数据传输进展加密的方式如图5-1:图5-1数据加密传输图加密技术的应用数据传输加密是信息加密的一个分支,有了以上根底我们可以清楚的知道信息加密是保证信息XX性的唯一方法。银行一般使用单钥密码和公钥密码相结合的方式来确保银行网络信息系统的平安不受侵害。即通过运用DES或者IDEA实现数据信息的加密,而通过RSA对会话密钥进展传输。在运用加密技术实现平安通信的银行网络系统中,如何对加密密钥进展妥善而平安的管理是一个极其严峻的问题。密钥平安与否直接影响密码系统的平安,进而影响整个银行计算机网络系统的平安性。公钥根底设施(PublicKeyInfrastructure,简称PKI),是运用公钥理论和技术构建的可以提供平安效劳的根底设施。它有标准可依,采用公钥加密技术提供平安根底平台。通过发放数字证书为应用提供身份认证、数据的XX性、完整性、及不可抵赖平安效劳。公匙根底构架〔PKI〕如图5-2:图5-2公匙根底构架〔PKI〕数字证书是在网络世界中的作用等同于XX对我们的意义。它是由用户身份信息、用户公钥信息以及身份验证机构数字签名组成的一段文件。身份验证机构的数字签名用来保证证书信息的真实性。证书格式及证书内容遵循X.509标准。数字证书的分类方式多种,大致可以将数字证书分为:签名证书、加密证书;人员证书
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026-福建图书馆宣传新媒体招聘考试参考题库-含答案
- 2026哈尔滨启航劳务派遣有限公司派遣到哈尔滨工业大学二校区医院招聘9人笔试备考试题及答案解析
- 2026-广东殡仪馆招聘考试参考题库-含答案
- 2026年嘉禾县教师招聘笔试备考题库及答案解析
- 2026-广西水文站综合运营专员招聘考试参考题库-含答案
- 2026-北京博物馆预算核算招聘考试参考题库-含答案
- 2026年清原满族自治县教师招聘笔试备考题库及答案解析
- 2026广西南宁市第三职业技术学校编外聘用数学教师招聘3人笔试模拟试题及答案解析
- 2026年营林及木竹采伐机械制造行业产业趋势报告及未来五至十年市场空间与盈利前景
- 2026年嵩明县教师招聘笔试备考题库及答案解析
- 2026年山西中考物理真题
- AI大模型安全评估及防护技术应用指南2026
- 安徽省合肥市肥东县2025-2026学年上学期七年级期末数学试卷(试卷+解析)
- 2026年及未来5年中国野猪行业市场深度研究及投资战略咨询报告
- 2025年东莞初中音乐考编笔试及答案
- 坦克课件教学课件
- 2026年及未来5年市场数据中国聚醚酰亚胺(PEI)行业市场需求预测及投资战略规划报告
- 絮凝技术应用
- 2026年湖南商务职业技术学院单招职业技能考试题库附答案解析
- DB3304∕T 087-2022 稻田退水零直排工程建设规范
- (正式版)DB65∕T 4907-2025 《自治区本级行政事业单位办公设备与家具配置规范》
评论
0/150
提交评论