中国金融行业计算机网络安全解决专项方案.doc
《中国金融行业计算机网络安全解决专项方案.doc》由会员分享,可在线阅读,更多相关《中国金融行业计算机网络安全解决专项方案.doc(17页珍藏版)》请在咨信网上搜索。
1、中国金融行业计算机网络安全处理方案(银行部分缩略稿)亿阳信通 目 录第一部分 概述31.1计算机网络安全31.2密码技术应用31.3相关政策法规41.4定义41.5 参考资料5第二部分 金融行业网络安全需求62.1 系统配置62.1.1 系统名称62.1.2 基础业务62.1.3 系统配置62.2 现在系统存在安全性问题6第三部分 银行业三级网网络安全处理方案73.1 方案设计标准73.2 方案设计思想8第四部分 银行业三级网网络安全方案设计84.1方案分析84.2产品介绍114.2.1线路密码机114.2.2 网络密码机114.2.3亿阳网警BOCO.SFW-A型防火墙114.2.4亿阳网络
2、密码机安全管理中心114.2.5亿阳防火墙安全管理中心124.2.6漏洞扫描系统124.2.7入侵检测系统134.2.8亿阳一次口令认证服务系统134.2.9 web页面恢复系统13第五部分 方案评定144.1 安全性144.2 可靠性144.3 实用性144.4扩展性144.5 标准性14第一部分 概述1.1计算机网络安全 伴随计算机和网络技术发展,信息已成为推进社会向前发展关键资源,很多业务变得越来越依靠电子信息处理,在金融业则更为显著。金融业务计算机处理系统经历了从手工到单机、从单机到网络阶段性发展。现在,网络分布式计算系统还在继续朝着开放系统互联体系发展,金融业务也必将经过互联网络深入
3、扩展。和此同时,金融计算机网络也日益受到安全问题困扰,暴露出在网络互联环境下存在不安全原因。假如没有合适安全保密方法,这些网络互联环境下信息在传输和存取过程中就易被窃取、复制、篡改,造成信息泄漏、混乱,直接影响金融业务系统正常运转。 因为金融业务特点,在巨大金钱利益引诱下,多种计算机犯罪分子不惜采取多种高科技技术,对金融计算机网络组成严重威胁。尤其像国家开发银行这么租用公共网络平台系统,假如不加以一些安全手段进行保护隔离,将会给系统留有重大安全隐患。依据中国人民银行统计资料表明:中国从86年出现首例计算机犯罪案件开始,计算机犯罪每十二个月正以30增加率递增,91年后有显著上升趋势,重大银行计算
4、机犯罪案件每十二个月近百起。1.2密码技术应用 从上述情况能够看出,信息时代计算机网络安全方面对着严峻考验,安全策略显得尤为关键。对金融计算机网络上多种非法侵害进行主动防御和有效抑制是金融电子化建设当务之急。怎样才能使计算机网络系统机密信息难以被泄漏,并做到即使被窃取了也极难识别,和即使被识别了也极难被篡改,已经成为计算机科学新课题。密码技术正是达成上述目标关键技术手段。 密码技术包含密码设计、密码分析、密码管理、验证技术等内容。密码设计基础思想是伪装信息,使局外人不能了解信息真正含义,而局内人却能了解伪装信息原来含义。1.3相关政策法规计算机网络安全子系统作为计算机网络应用系统组成部分,起着
5、保护系统信息安全,预防和跟踪计算机犯罪作用。为此,中国人民银行组织了专题课题组,进行银行计算机安全策略研究。课题组完成银行计算机安全体系研究汇报,提出了银行计算机网络安全建设目标和策略。并在今年一月份下发相关采取有效方法,防范金融计算机犯罪通知(银发19996号)文件中明确要求:各金融机构要在近期内对未经安全验收计算机系统进行安全验收。通常没有经过安全验收计算机系统,不能同意投入生产运行。为了确保政府部门和企机关信息安全,中国政府于今年颁布实施了商用密码管理条例,其中明文要求,全部境外密码产品不得在中国境内销售使用,任何单位不得使用境外厂家生产密码产品。中国生产商业密码产品厂家必需经过国家商业
6、密码管理委员会办公室审批才能进行生产,其密码产品及其设计方案、密码算法等均须经过国家商业密码管理委员会办公室审查测试才能进行销售和使用。1.4定义1 计算机安全 包含物理安全和逻辑安全两类。物理安全指系统设备及相关设施受到物理保护,免受物理破坏,得以正常运行。逻辑安全包含信息保密性、信息完整性和服务可用性,其中信息保密性指信息只能由正当用户阅读,任何非法用户不能得悉信息真实内容;信息完整性指任何非法用户不能对信息进行添加、插入、删除、替换和重新排序等操作;服务可用性指正当用户请求服务时,能得到立即和正确服务。本方案关键考虑逻辑安全。2 加密 对数据进行密码变换以产生密文。 3 密文 经加密处理
7、而产生数据,其语义内容是不可用。4 解密 和一个可逆加密过程相对应反过程。5 密钥管理 在一个安全策略指导下密钥产生、存放、分配、删除、归档及应用。1.5 参考资料 1 ISO 7498-2 -1989 信息处理系统 开放系统互连基础参考模型 第2部份:安全体系结构2 银行计算机安全体系研究 19983 ANSI X3.92:1981 数据加密算法4 通讯网安全理论和技术5 计算机安全和保密6 网络安全和数据完整性本方案基础符合以下政策要求:1. 中国证券经营机构营业部信息系统技术管理规范(试行)2. 证券经营机构营业部信息系统安全管理手册3. 相关公布期货交易所、期货经营机构信息技术管理规范
8、(试行)通知4. 国家商用密码管理条例5. 中国计算机信息系统安全保护条例方案编写单位亿阳信通,国家商用密码产品生产定点单位,高科技股份制企业,股票代码:600289。第二部分 金融行业网络安全需求2.1 系统配置2.1.1 系统名称 某银行三级网(包含柜台业务和中间业务)2.1.2 基础业务 柜台业务 中间业务2.1.3 系统配置某银行三级网连接支行(或县支行)到其所属市级某银行关键通讯网络,三级网数量众多,而且通讯线路和通讯协议比较复杂,在三级网上运行业务有柜台业务、中间业务等。某银行二级网是经典主机/终端结构,在网络形式上是SNA网络,但在市分行三级网内柜台业务上大全部以TCP/IP作为
9、通讯协议,在市行储蓄业务服务器进行处理后由SDLC网关转换成SNA协议后送到省行中心IBM大机。而中间业务多数是和当地域企业相关,通常全部在市行中心中间业务服务器上进行处理。中间业务网络环境和相连企业相关,因为企业网络环境各不相同,所以在通讯线路、协议种类上有所不一样。两种业务全部以市分行中心局域网为中心,全部服务器全部放在中心机房中,经过中心局域网联到路由器上。在柜台业务中,支行局域网路由器经过DDN同时线路接到市分行,在市分行以DDN同时线路或通道化E1 DDN线路接到中心路由器广域网端口上。在中间业务中,因为各个企业单位所采取通讯线路和协议各不一样,如通讯线路有DDN、电话线、X.25等
10、,网络协议有TCP/IP、IPX/SPX等,业务软件也有所差异。2.2 现在系统存在安全性问题 现在我们关键分析某银行三级网在广域网络通讯安全性方面和业务系统安全性方面存在问题,站在信息系统攻击者角度看,对现有网络可能采取攻击手段关键有: 线路窃听经过搭线截获通讯数据,掌握敏感数据,并可能经过协议分析等手段,深入对系统内部进行攻击。 网络入侵经过广域网络,利用病毒、系统安全漏洞、协议分析等技术非法登录到主机系统,或非法存取计算机资源。 节点仿冒伪造网络地址,非法设置网络节点,甚至非法复制安装对应应用软件,接入网络系统。 中间人攻击以某种机制接到通讯双方之间,对发送方冒充成接收方,对接收方冒充成
11、发送方,从而骗取通讯双方信任,并取得机密信息。 非授权访问有意避开系统访问控制机制,对网络设备及资源进行非正常使用,私自扩大权限,越权访问信息。 业务抵赖 在处理完某笔业务后,参与业务某方否认所做业务处理。第三部分 银行业三级网网络安全处理方案3.1 方案设计标准n 需求、风险、代价平衡分析标准对任一网络,绝对安全难以达成,也不一定是必需。对一个网络要进行实际研究(包含任务、性能、结构、可靠性、可维护性等),并对网络面临威胁及可能负担风险进行定性和定量相结合分析,然后制订规范和方法,确定本系统安全策略。某银行三级网数量众多,直接包含某银行、企业和储户大量资金安全,所以,我们在设计安全机制时,采
12、取安全技术是以现实不可破译作为尺度,现实不可破译含义是以现在及未来一段时间内可能采取技术,不可能在有效时间内破译。n 综合性、整体性标准应用系统工程见解、方法,分析网络安全及具体方法。网络系统是一个整体,任何一个步骤出了安全漏洞,整个系统安全全部会受到威胁。依据本系统现实状况分析,我们需要整体考虑市分行、支行、企业、通讯线路四个部分,在业务上考虑同时考虑柜台业务和中间业务安全性,使两种业务共同使用同一套安全系统,以降低设备反复投资。总而言之,计算机网络安全应遵照整体安全性标准,依据确定安全策略制订出合理网络体系结构及网络安全体系结构。n 一致性标准一致性标准关键是指网络安全问题应和整个网络工作
13、周期(或生命周期)同时存在,制订安全体系结构必需和网络安全需求相一致。作为一个金融交易系统,综合业务网络系统仍然在不停完善及发展中,本系统建立应符合现在及近期发展计划要求。n 易操作性标准安全方法需要人去完成,假如方法过于复杂,对人要求过高,本身就降低了安全性。另外,方法采取不能影响系统正常运行。本方案采取线路加密和网络加密技术对应用软件完全透明,实现和操作全部不需要人工干预。n 适应性及灵活性标准安全方法必需能伴随网络性能及安全需求改变而改变,要轻易适应、轻易修改。本设计方案含有可扩充性和可升级性,能适应未来网络规模发展。3.2 方案设计思想 结合使用密码技术和署名认证技术使通讯线路中数据不
14、被非法用户了解和伪造和业务数据抗抵赖。它包含两个转换算法:加密算法和解密算法。一个密码系统强度由以下原因决定:密码空间大小;算法是否存在后门;和它对于密码分析抵御能力。现在密码机制有两种类型:对称密码机制和公开密码机制。 对称密钥机制 该密码机制加密算法和解密算法共用同一把密钥,加密算法和解密算法互为逆过程。该机制关键缺点在于密钥难于管理(关键是密钥分发和销毁管理问题),经典算法有DES算法。 公开密钥机制 该密码机制加密算法和解密算法使用各自密钥,其中加密密钥是公开,众所周知,解密密钥是秘密,只为拥有者所知道。该类算法虽没有密钥分发管理之忧,但速度慢,而且公开密钥身份真实性需严格认证。经典算
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国金融 行业 计算机 网络安全 解决 专项 方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。