如何保证银行基层网点安全

来源 :互联网世界 | 被引量 : 0次 | 上传用户:kukuhenku
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
北京清华紫光顺风信息安全有限公司
  银行柜面业务系统一般建立在电信部门提供的公用数据通信网络上,开放的网络环境及开放的网络协议为业务系统互联提供了极大的方便性,同时也降低了业务系统的安全性。对于业务系统面临的这种威胁,银行系统往往采用各种协议的加密机,在公用的数据通信网络中形成一个加密通道。然而,单纯地采用加密机形成加密通道的方法,往往仅起“防外不防内”的效果。
  据有关调查显示,在已破获的、采用计算机技术进行金融犯罪的人员中,外部非授权人员占10%、外部授权人员占15%、内部非授权人员占17%、内部授权人员占58%。
  从以上调查数据可以看出,仅采用加密机形成加密通道的方法,仅可防止25%的来自外部的金融犯罪;而对来自内部的金融犯罪,这种方法却无能为力。
  
  未雨绸缪 安全第一
  
  据《成都商报》报道,成都发生一起绑架银行职员,进行金融犯罪的恶性案件。罪犯系外地到成都务工人员,被一银行招聘为临时保安。该罪犯在银行工作一段时间后,对银行的业务及操作方法有了一定了解,便伺机绑架了一名职员,胁迫其说出操作密码后,将其杀害。在银行的营业所内,存放着某单位在该营业所新开的活期代发工资存折,每个户头中仅实际存入了一元人民币。罪犯在获取该职员的操作密码后,利用夜间值班的时间,在这些代发工资存折中虚存大量资金,然后到各个营业点将这些虚存资金取出,到破案时,涉案资金高达280万元人民币。
  在上述案例中,由于作案人员通过绑架银行职员来获取系统操作口令,并将该职员杀害,使得公安部门及时地介入该案件,并以绑架杀人为突破口,迅速侦破此案,挽回了巨额经济损失,并将罪犯绳之以法。


  我们不妨做个假设,如果犯罪人员不是一个普通的保安人员,而是一个拥有合法操作口令的银行职员,将是怎样的后果?.......
  将讨论以异步数据加密机为基础,利用加密机本身的IC卡,如何实现对内部操作人员的管理及访问控制。
  
  基层营业网点的网络配置
  为了节约网络建设费用和运行费用,在业务前置机与基层营业网点之间,一般采用PSTN网络,连接方式有两种:一台终端一条电话线、多台终端通过复用调制解调器共享一条电话线,配置如图一。
  图一 业务前置机与基层网点间的连接
  异步数据加密机的配置
  在业务前置机与调制解调器池之间配置异步数据加密机。对于基层网点,每台业务终端背后配置一台金融异步数据加密机,如图二所示。


  由于异步数据加密机本身具有数据加密功能,所以,可以在PSTN网络中形成加密的通道,有效地防止来自外部人员的攻击。
  金融异步数据加密机除具有通信加密功能外,还具有以下功能:
  * 基于IC卡的身份认证;
  金融异步数据加密机需要插入合法的IC卡,并输入对应的用户名和口令后,方可正常工作。具体工作流程如下:
  金融异步数据加密机上电后,将检查是否已插入IC卡,如果没有插入IC卡,将主动向终端发出提示信息,要求操作员插入IC卡;
  操作员插入IC卡后,金融异步数据加密机将提示操作员输入用户名和对应的操作口令;
  如果用户名或口令输入错误,金融异步数据加密机将提示操作员重新输入,如果连续三次输入错误,金融异步数据加密机将自动自锁。如果操作员输入的用户名及口令正确,金融异步数据加密机将提示操作员金融异步数据加密机已准备就绪,可以正常地进行各项操作。
  * 基于用户自定义的字符串审计;
  金融异步数据加密机支持两种操作模式:系统管理员工作模式和普通操作员工作模式。一台金融异步数据加密机仅支持一个系统管理员的操作,可以支持多个普通操作员的操作。
  系统管理员操作模式:系统管理员插入自己的IC卡并输入正确的用户名、口令后,金融异步数据加密机自动进入系统管理员工作模式。在系统管理员工作模式,仅能对金融异步数据加密机的工作参数进行设置,而不能进行通信及业务操作。系统管理员可对以下参数进行设置:
  1.本台金融异步数据加密机操作员人数、名称的设置;注意:用户的操作密码由用户自己设定,金融异步数据加密机将加密存储于IC卡中。
  2.需要审计的输入、输出字符串的设定。
  3.需要IC卡记录的字符串的设定。
  普通操作员模式:普通操作员在插入IC卡并正确输入名称、口令后,金融异步数据加密机将正常工作。同时,金融异步数据加密机将根据系统管理员设定的审计内容,对通信内容进行审计。对于设定为非法操作的命令或字符串,将拒绝传输。
  * 基于IC卡记录关键操作码;
  金融异步数据加密机在通信过程中,将根据系统管理员的设定,对通信内容进行检查,当发现需要记录的命令或字符串时,将把这些数据写入IC卡。
  
  细微之处更要谨慎
  
  由于金融异步数据加密机可以将系统管理员设定的某些数据写入IC卡,这就为系统管理员及时地了解每个操作员的工作情况提供了方便。以下是一个实际使用的例子。
  每个操作员在每天的工作结束后,需要将IC卡交还系统管理员,系统管理员通过IC卡读写器将IC卡中记录的关键操作信息存入管理终端。需要时,可随时查看每个操作员每天的关键操作记录。
  系统管理员在读取IC卡中的信息后,在IC卡中写入某些特殊的标记,标记该卡信息已被读取,并且,如果要再次使用,需进行初始化。
  操作员在第二天上岗时,系统管理员将重新初始化的IC卡发放给操作员,操作员持IC卡上岗操作。
  用户如果做一些简单的程序修改,可利用该IC卡对员工的工作时间进行量化的考核。
  
  
其他文献
3Com大中国区电信业务部 郝庆英博士  众所周知,服务商建造网络是为了提供服务从而获取利润,在互联网络高速发展的今天,提供用户上网的服务已经成为最基本的无差别服务了,服务商若想取得竞争优势,不能仅限于提供单纯的上网接入,一定要为用户着想,不断完善服务系统,并为用户提供更便利的新兴增值服务。正是新兴的服务和应用在不断地驱动市场,使得信息时代更加丰富多彩,网络经济蒸蒸日上。    统一消息的市场环
期刊
随着web应用、DSS、OLTP等应用的发展和普及,人们对计算机系统的要求越来越高。首先是要求计算机的性能不断扩展,然后是对系统的可靠性要求不断提高,人们希望系统具有无限的扩展能力和满足7x24不间断工作的可靠性。使用超级计算机和大型机可以达到要求,但其高昂的价格使大多数用户望而却步。在这种情况下,集群(Cluster)技术渐渐引起了人们的注意。    什么是集群技术    在很多时候,人们容易将
期刊
中兴新太宽带信息网事业部副总工 黄海吉  “互联网正在改变一切”。今天互联网和通讯技术的进步,使技术和业务的结合和交叉呈现出无限的变化和前景。各种技术的运用,使得企业、运营商、政府等有更多的手段为客户、商家提供完善的应用产品和全面丰富的服务体系。互联网的发展改变了运营及服务的模式;完善了信息沟通途径;重新提出了一个崭新的商务模式。  通过对技术的跟踪及对市场的了解,中兴新太数据通信有限公司推出了
期刊
一、电子商务与ERP    在我国,企业实施“企业资源计划”(ERP),曾经经历过多次“高潮”。虽有成功的经验,但多数企业的领导们仍然对于花这么多钱搞ERP是否值得感到疑惑。因此,当今天互联网、电子商务来临之际,他们就会感到更加困惑:碰到的到底是最令人兴奋的商机还是最可怕的挑战?  ERP的投资,主要用于企业内部,并把注意力集中在如何使企业自身运转更加有效。相比之下,互联网主要是解决与外部世界的通
期刊
信息技术的发展、计算机、通信的发展,向人们展现了一个崭新的网络时代。仅仅两年前,1997年12月,按照CNNIC统计,中国还只有60万人上网,而到1999年12月,上网人数就已达900万。人们可以相信,到2000年底,中国上网人数会超过2000万。互联网已经广泛地深入到千家万户,发展速度惊人。这样一种态势,我们称之为网络经济,它不能不引起所有人的关注:网络经济的兴起,将给我们的生产、工作、学习和生
期刊
目前国内业界人士已普遍达成共识:我们的世界正在演变为一个电子化的世界(E-World),所有的信息正在全面数字化,电子世界中四通八达的网络把人们联系在一起。在网络上,天涯变为咫尺,物理上的距离几乎都消弭于无形,人们可以运筹帷幄,决胜于千里之外。然而,网络拥有较为复杂的设备和协议,保证复杂的系统没有缺陷和漏洞是不可能的。同时,网络的地域分布使得安全管理难于顾及网络连接的各个角落,没有人能证明网络是安
期刊
国内领先的电子商务解决方案提供商东大阿尔派公司日前与Oracle公司联合宣布共同组建东大Oracle电子商务虚拟公司(eON e-business Virtual Company),简称为“eON”(注:e代表电子商务,O和N分别是Oracle与Neu-Alpine的开头字母),这预示从即日起,两家公司将共同按动中国电子商务的加速开关,推动中国电子商务的发展,开创中国电子商务的美好未来。  据东大
期刊
面对当今迅猛发展的网络经济,旧有的商业模式面临挑战,亟待建立新的商业合作关系。而对于中国诸多的成功企业乃至全球企业来说,这无疑是他们共同面临的挑战。如何帮助企业应对这种挑战?全球领先的企业管理和电子商务解决方案提供商SAP公司日前在北京举行的“SAP协同商务解决方案中国巡展”上给出了自己的答案,SAP倡导的主题是“协同商务解决方案”,它是以电子商务为商业平台,以地区经济环境为对象,为企业建立适合其
期刊
互联网的发展瞬息万变。为应付不断增加的负载和新的应用需求,领先的运营商正尝试通过架构新的体系结构以适应其业务的增长。Web交换机因此应运而生,为数据中心设备(包括互联网服务器、防火墙、高速缓冲服务器和网关等)提供管理、路由和负载均衡传输。除了由传统第2/3层交换机所提供的连接和封包路由服务外,Web交换机可提供传统局域网交换机和路由器所缺乏的完备的政策,将局部和全球服务器负载均衡、存取控制、服务质
期刊
100ok作为国内第一个垂直型行业电子商务社区,它所从事的B2B模式有着鲜明的特点,而它的运营模式,在国际上也是一种崭新的商业模式。100ok与目前多数平面型商务社区有着极大差异。从内容上看,100ok网站提供的信息全部是产品销售所需要的信息,而对于IT新闻、产品发展趋势涉及很少,可以说,100ok的信息是一个内容垂直化、服务集中化、访问经常化的专业垂直型信息源;从表现形式上看,100ok网站是一
期刊