金融系统网络安全面临的威胁及防御策略

来源 :中国经贸导刊 | 被引量 : 0次 | 上传用户:opentv2007
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  一、金融系统网络安全面临的威胁
  (一)源自互联网的威胁
   金融企业的电子商务、网上银行、网上交易系统都是通过Internet进行的。众所周知,Internet具有自由、广泛、不被约束、缺乏监管等特点。对于金融企业而言,Internet的这个特点会使金融系统更容易被入侵者攻击。
  (二)源自合作单位的威胁
  现今的金融系统正逐步向本系统外网络上发展,主要表现在金融企业不断增加服务功能和中间业务。由于金融企业与这些中间服务商或增值服务商之间的信任关系并不稳固,因此,与这些中间服务商或增值服务商的网络连接,也会严重威胁到金融网络系统自身的安全性。
  (三)源自本网内相对不信任域的威胁
  现今的各金融系统都已经全部实现全国联网。对于整个金融系统内部具体的某一区域的系统来说,相对于它的其它区域系统是不可信的,这种情况同样会威胁到系统的整体安全。
  (四)源自网络内部的威胁
  金融系统有七到八成的案件是由于内部的原因造成的。防范企业内部员工对于系统中重要、敏感数据的泄露和篡改甚至是对这些数据的攻击已经成为保证系统安全必不可少的一个环节。
  (五)源自企业管理安全的威胁
  许多金融企业的员工安全意识薄弱,同时企业的管理体制不够健全,监管制度尚待完善,这也会导致金融系统网络的安全受到威胁。
  二、金融系统网络针对安全威胁的防御策略
  (一)物理设备安全
  物理设备安全是保障整个网络系统安全的前提。物理设备包括整个计算机信息系统中使用到的各种重要设备,如服务器、交换机等。保证物理设备安全,一方面是指保证各种设备不因自然灾害损害;另一方面是指保证各种设备不因人为原因损害,如人员的误操作以及计算机犯罪行为等。
  (二)软件系统安全
  1、操作系统安全
  现在使用的大多数操作系统都存在着显性或隐性的安全问题,如安全漏洞和后门等。因此,需要进行尽量完善的安全配置,给操作系统及时打上最新的补丁,同时还要利用专业软件对操作系统进行安全性扫描评估以监测系统的安全性,若存在问题,应及时提出相应的补救措施。
  除此以外还需在网络系统中加强对管理人员的身份认证强度,完善各种身份认证机制。
  2、应用系统安全
  应用系统就是针对某些广泛的应用而开发的软件,对于不同的企业,并不一定会用到其中的所有功能,我们应当关闭那些不使用或极少使用到的功能或模块,减少不安全因素。
  需加强身份认证机制和权限管理机制,防范非法用户对应用系统的损害及合法用户的越权操作。
  同时还需对访问过系统的所有用户的所有操作做出详细的记录,作为日后审查或恢复系统的依据。
  (三)网络安全
   1、网络结构安全
  我们在设计时有必要将公开服务器(WEB、DNS、EMAIL等)和外网及内部其它业务网络进行必要的隔离,避免网络结构信息外泄。
   2、加强访问控制
  按用户身份及其所归属的某预定义组来限制用户对某些信息项的访问,或限制对某些控制功能的使用。主要有:防止非法的主体进入受保护的网络资源;防止合法的用户对受保护的网络资源进行非授权的访问。
   3、安全检测
  将入侵检测系统安装在局域网络的共享网络设备上,实时分析进出网络的数据流,对网络违规事件进行跟踪、实时报警、阻断连接并做日志。它既可以防止内部人员的攻击,也可以防止来自外部网络的攻击行为。
   4、安全评估
   网络或系统存在的安全漏洞是黑客实施攻击的重点。在金融系统应当应用各种安全扫描系统软件对网络或系统进行扫描和分析,如网络安全性扫描分析系统和操作系统安全扫描系统。
  (四)应用安全
  1、安全认证
   CA认证中心是负责发放和管理数字证书的权威机构,并作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。CA中心为每个使用公开密钥的用户发放一个数字证书,数字证书的作用是证明证书中列出的用户合法拥有证书中列出的公开密钥。CA机构的数字签名使得攻击者不能伪造和篡改证书。随着网络经济的发展,逐渐可以升级为金融系统和其它系统与CA的交叉认证。
  2、病毒防护
  病毒是一种恶意计算机代码,可以破坏系统程序,占用空间,盗取账号密码,严重时可以导致网络、系统瘫痪。金融系统中业务网络操作系统一般都采用UNIX操作系统,办公网络一般都为Windows操作系统。我们需要根据不同的操作系统类型配置相应的防病毒软件,全面防护网络免遭病毒入侵。
  (五)信息安全
  1、加密传输
  加密是以某种特殊的算法改变原有的信息数据,使得未授权的用户即使获得了已加密的信息,但因不知解密的方法,仍然无法了解信息的内容。加密技术是最常用的安全保密手段,利用技术手段把重要的数据变为密文传送,到达目的地后再用相同或不同的手段还原为明文。加密技术包括两个元素:算法和密钥。算法是将普通的信息或者可以理解的信息与一串数字(密钥)结合,产生不可理解的密文的步骤,密钥是用来对数据进行编码和解密的一种算法。在安全保密中,可通过适当的钥加密技术和管理机制来保证网络的信息通信安全。
   2、信息鉴别
  数字签名就是附加在数据单元上的一些数据,或是对数据单元所作的密码变换。这种数据或变换允许数据单元的接收者用以确认数据单元的来源和数据单元的完整性并保护数据,防止被他人进行伪造。数字签名技术是将摘要信息用发送者的私钥加密,与原文一起传送给接收者。接收者只有用发送的公钥才能解密被加密的摘要信息,然后用HASH函数对收到的原文产生一个摘要信息,与解密的摘要信息对比。如果相同,则说明收到的信息是完整的,在传输过程中没有被修改,否则说明信息被修改过,因此数字签名能够验证信息的完整性。
  3、信息存储
  金融系统一般采用客户/服务器模式,数据集中存储在大型数据库系统中,因此数据库的安全尤其重要。保护数据库最安全有效的方法就是采用备份与恢复系统。备份就是制作数据库结构、对象和数据的拷贝,以便在数据库遭到破坏的时候能够还原和恢复数据。恢复是指从一个或多个备份中还原数据,并在还原最后一个备份后恢复数据库的操作。通过备份和恢复系统的应用就可以保证各金融系统所提供的服务的及时性与连续性。
  4、管理安全
  管理安全是网络安全的重要保证。健全的安全管理体制是一个企业网络安全能够得以保障及维系的关键因素。一个健全的安全管理体制需要金融企业内部制定完善的规章制度,并努力提高员工的职业素质、强化员工的职业道德意识,同时采用相应的监管制度进行监管。
  (程俊红,石家庄职业技术学院电子信息与电子测量讲师。石磊,石家庄理工职业学院计算机教学与商务教学助教。崔聪,石家庄外事职业学院计算机教学与网络教学助教)
其他文献
负责必明责,履责必尽责,失责必问责。  党委(党组)在党内监督中负主体责任。党的各级纪律检查委员会是党内监督的专责机关,履行监督执纪问责职责。  ——《中国共产党党内监督条例》  十八届六中全会通过的《中国共产党党内监督条例》进一步明确和细化了“两个责任”的内涵。十八大以来,我省一直走在坚持把管党治党政治责任压紧压实的路上,全省各级党员干部的责任意识增强,很多方面走在了全国前列。  ?明责:筑牢责
期刊
司法架构是司法权的配列关系和结构样式,是司法制度的骨骼。近代西方各国的宪法以人民主权学说和三权分立理论为基础,确立了司法权与立法权、行政权分立制衡的制度模式。我国
系统是由处于环境之中且相互依存、相互制约的若干部分(称为组分)所组成的具有一定结构和特定功能的有机整体。"系统是一切事物的存在方式之一。因此,对任何事物,小到细胞,大
【摘要】对人民群众而言,生命财产安全最为重要。目前,建筑公司在建筑设计中普遍缺乏对结构安全性的重视,因建筑结构设计的不合理造成的安全事故时有发生。鉴于此,本文对高层民用建筑结构设计的安全进行了分析探讨,仅供参考。  【关键词】结构设计;建筑安全性;策略  一、高层民用建筑结构设计中出现的安全问题  1、建筑物抗震强度不合格  最近,我国发生多起大小不一的地震,造成了较为严重的人员伤亡和财产损失,其
【摘要】随着我国经济的飞速发展,建筑业成为我国国民经济的支柱产业。中国的城市化步入一个高速发展的阶段,无论是新建、改建还是扩建,各类建筑正快速占领着城市的空间,建筑环境设计也受到了很大影响,为此本文结合经济和社会发展,分析新时期中国建筑环境设计的理念和发展方向。  【关键词】现代建筑;环境设计;理念  随着人们生活水平的提升,人们越来越关注与生活息息相关的建筑空间环境。新时期的建筑环境设计也更加的
【摘要】我国的建筑工程技术从进入改革开放时期开始便得到了迅速的进步及发展,其中在建筑结构基础设计方面取得了非常明显的进步。土木工程建设过程当中,土木工程建筑结构基础设计占据着非常关键的位置,因对于土木工程来讲,建筑结构基础设计将给整个工程的质量带来很大程度的影响。然而,受到土木工程基础地质结构的不同使得整个建筑结构基础设计上存在一定的差异性,为此,文章首先针对建筑结构基础设计在选型上的重要意义入手
一、秦皇岛市体育旅游业的现状  (一)秦皇岛体育旅游资源  体育旅游资源的开发类型主要有:山林(草)体育旅游资源;冰雪体育旅游资源;海滨体育旅游资源;水体湿地体育旅游资源;长城体育旅游资源;传统体育项目旅游资源;体育训练基地及场馆体育旅游资源;高尔夫体育旅游资源;奥运体育旅游资源。秦皇岛历史悠久,旅游资源丰富,大海、沙滩、温泉、青山、森林等地质资源及雄关、古迹、伟人等人文资源,为体育旅游产品的开发
我国地大物博,有着十分丰富的矿产,同时,对于地质矿产的勘查工作要求也是相当严格.只有不断提升我国的地质资源开发的技术,才能从根本上更好地建设我们的国家.本文主要探究的
随着2004年《大学英语课程教学要求》(试行)的发行,以及2006年6月英语四级新题型在全国范围内的展开,越来越多的师生感受到了英语听力的重要性:分值由旧题型中的20%上升到35%,和阅读分值完全一样,这是《教学要求》中“大学英语的教学目标是培养学生的英语综合应用能力,特别是听说能力”这一目标要求的充分、自然的反映。如何提高学生的听力水平,是每个英语教师需要认真思考的问题。笔者认为,训练学生的预测
从历史的角度看,检察制度的历史相比警察制度和审判制度来说,还较为短暂.近现代欧洲大陆的检察制度从警察制度和审判制度的夹缝中产生,既要保护被告免于法官之擅断,亦要保护