论文部分内容阅读
【摘要】本文介绍了彩信业务系统的功能特点,重点通过分析彩信系统可能存在的网络安全和业务安全,提出风险防范,确保彩信业务健康稳定发展。
【关键词】彩信系统网络安全业务安全
一、彩信系统介绍
短消息业务SMS(Short Message Service)已经成为最成功的无线数据业务之一。但随着时间的推移和技术的进步,人们不再满足于单纯的文本信息,转而追求丰富多彩的多媒体体验。多媒体消息业务MMS(Multimedia Messaging Service)作为SMS和增强型消息业务EMS(Enhanced Message Service)的演进,为消息类通信服务产品增添了“色彩”。
彩信业务系统,为个人多媒体移动通信服务提供完整的端到端解决方案,并可以作为多种移动应用和业务的通用平台。使用彩信业务,用户可以将格式丰富的信息内容,通过多种方式与他人或增值业务提供商进行交流。
从通信内容上讲,彩信业务实现了内容的多样性,包括文本、图片、语音、图像以及这些类型的各种组合。
从通信方式上讲,MMS业务涵盖了终端到终端、终端到邮件、邮件到终端、终端到应用和应用到终端等多种通信方式。
彩信系统其功能是负责彩信收发和存储,其主要功能如下:
(1)对多媒体消息MM(Multimedia Message)进行存储和处理,包括消息的提交、接收、地址解析、通知、消息下发和报告(包括递送报告、阅读报告)。
(2)负责MM在不同MMSC之间的传递。
(3)产生CDR(Call Detail Record)话单,用于计费。
二、彩信系统网络安全分析
2.1彩信系统在网络中的位置
彩信系统是独立于移动通信网络的一个业务处理系统,主要实现彩信的提交、存储和转发等功能,可适用于GPRS、WCDMA、CDMA2000 1X等网络。具体在网络中的位置如图1。
2.2彩信系统网络安全风险分析
由于彩信中心与多种外部网元系统(WAP、SMSC、OSS、VASP等)之间均有消息交互,其对外接口在互联网都是开放的,虽然现有的彩信系统都有架设防火墙,但对于复杂的通信网络环境还是远远不够的。下面将重点分析彩信系统可能存在的各种网络安全风险因素及其应对措施。
(1)网络设备风险,作为部署在彩信系统的第一道防线,防火墙设备的安全性可谓重中之重。彩信业务系统与其他网元如WAP网关、其他彩信中心、短信中心、DSMP、网管系统等的消息交互均需要通过防火墙设备进行过滤,防火墙策略配置的访问最小化性尤为重要。同时要求防火墙要根据实际情况开启相关的日志信息,在出现紧急情况,能对异常流量进行记录,方便维护人员跟踪调查。最后要求防火墙要尽可能关闭不必要的端口服务,避免被不法分子攻击利用。
(2)主机漏洞风险。彩信业务的承载载体都是各类主机设备,如SUN服务器、刀片机、HP服务器等。主机系统的安全性重点针对漏洞补丁是否及时装载;账号口令是否符合安全设置规范,严禁出现弱口令、共享账号等情况,对口令要求定期进行修改。在账号管理上,要求具有定期审核机制,避免人员变动而账号依然存在主机系统,存在安全隐患。
(3)数据库和WEB-PORTAL风险。彩信系统的数据库作为存储彩信消息的重要部件,数据库主要是市面主流的ORACLE或SYSBASE数据库。除了要求遵循数据库的标准安全配置,针对涉及彩信消息存储表的访问也需要严格管控,由于涉及到用户的通信记录等信息,被非法访问,将可能导致用户信息泄露,导致安全事件产生。
WEBPORTAL是彩信系统提供给用户的自服务系统,用户可以通过PORTAL页面进行相关信息修改,WEB页面的安全防护重点是避免出现SQL注入漏洞,导致其他人非法入侵彩信系统。
三、彩信系统业务安全分析
彩信业务的生命周期包括:业务开通、使用、计费等各阶段,业务安全出现在:业务生命周期的某个阶段或某个过程存在安全问题,导致业务安全。业务生命周期中看起来正常的各个阶段,通过业务流程串联起来后,出现异常,如计费异常等。业务安全更加关注业务端到端流程中的涉及到的各安全问题,而不仅仅是单个过程的问题。一条彩信业务在其全生命周期内,经过了无线网,GPRS核心网、WAP网关、BOSS计费、网管系统,SP应用平台等诸多网元系统(如图2)。
其业务安全主要表现在以下几个方面:
(1)业务鉴权漏洞。
彩信体从用户手机发出,要能安全送达目的地,期间经历了一些列的网元设备,其中在彩信系统需要对彩信的主被号码进行鉴权,鉴权包括号码的合法性,归属的位置等,在现网案例中,发现不法用户通过笔记本连接 GPRS网元,进行彩信发送,通过对消息包进行修改,填写不存在的手机号码,企图绕过彩信中心鉴权进行非法彩信发送。
(2)计费漏洞。
单独每一个过程可能不能发现问题,需要经过端到端流程验证后才能确认安全问题如涉及到计费问题,往往使得安全测试工作时间变得较长。彩信的计费主要是按条计费,从彩信中心生成计费话单,到计费中心最终入库并完成对用户号码扣费,期间具有一定的时延,这往往给不法分子可乘之机,通过在短时间内群发大量的垃圾彩信,产生高额欠费,给运营商的收入造成了巨大的损失。鉴于用户的这些恶意行为,在彩信中心通过建立高频度的检测判断机制,通过对用户的彩信发送行为分析,对用户短时间内大量的群发彩信进行拦截,一方面即可保证有正常通信需求的用户要求,另一方面能防范用户的垃圾彩信群发。同时与计费系统高度联动,缩短计费入库时长,及时对用户进行扣费,及欠费停止通信服务。
(3)病毒彩信。
病毒彩信,主要指不法分子在彩信体中附带了病毒代码,用户在接收到彩信并打开后,病毒代码开始执行,感染用户终端,造成用户损失。例如,之前有一种以彩信方式传播的手机病毒名为Commwarrior.A的病毒,现象为每3秒不断向一个随机的手机号码发送彩信。按照0.5元/3秒计算,一个小时可能生成600元的高额话费。CommonWarrior病毒源自俄罗斯,是一种可通过蓝牙和彩信双路传播的病毒,在传播时其往往带有各类引诱性文字。尽管该病毒对手机本身没有破坏性,但是由于其暗中大量发送彩信,会为手机用户带来严重的经济损失。
四、结论
本文重点介绍了彩信系统的网络安全和业务安全,作为消息类业务的一员,目前彩信业务也面临着越来越多的互联网业务(如微信)的挑战,但彩信业务的承载样式及其便利性还是其他业务无法比拟的,其网络安全和业务安全也是需要引起运营商足够的重视,通过对彩信业务系统的各环节的安全不断优化改进,探索业务安全的预防、发现以及解决方法,提高彩信业务系统的安全水平。
【关键词】彩信系统网络安全业务安全
一、彩信系统介绍
短消息业务SMS(Short Message Service)已经成为最成功的无线数据业务之一。但随着时间的推移和技术的进步,人们不再满足于单纯的文本信息,转而追求丰富多彩的多媒体体验。多媒体消息业务MMS(Multimedia Messaging Service)作为SMS和增强型消息业务EMS(Enhanced Message Service)的演进,为消息类通信服务产品增添了“色彩”。
彩信业务系统,为个人多媒体移动通信服务提供完整的端到端解决方案,并可以作为多种移动应用和业务的通用平台。使用彩信业务,用户可以将格式丰富的信息内容,通过多种方式与他人或增值业务提供商进行交流。
从通信内容上讲,彩信业务实现了内容的多样性,包括文本、图片、语音、图像以及这些类型的各种组合。
从通信方式上讲,MMS业务涵盖了终端到终端、终端到邮件、邮件到终端、终端到应用和应用到终端等多种通信方式。
彩信系统其功能是负责彩信收发和存储,其主要功能如下:
(1)对多媒体消息MM(Multimedia Message)进行存储和处理,包括消息的提交、接收、地址解析、通知、消息下发和报告(包括递送报告、阅读报告)。
(2)负责MM在不同MMSC之间的传递。
(3)产生CDR(Call Detail Record)话单,用于计费。
二、彩信系统网络安全分析
2.1彩信系统在网络中的位置
彩信系统是独立于移动通信网络的一个业务处理系统,主要实现彩信的提交、存储和转发等功能,可适用于GPRS、WCDMA、CDMA2000 1X等网络。具体在网络中的位置如图1。
2.2彩信系统网络安全风险分析
由于彩信中心与多种外部网元系统(WAP、SMSC、OSS、VASP等)之间均有消息交互,其对外接口在互联网都是开放的,虽然现有的彩信系统都有架设防火墙,但对于复杂的通信网络环境还是远远不够的。下面将重点分析彩信系统可能存在的各种网络安全风险因素及其应对措施。
(1)网络设备风险,作为部署在彩信系统的第一道防线,防火墙设备的安全性可谓重中之重。彩信业务系统与其他网元如WAP网关、其他彩信中心、短信中心、DSMP、网管系统等的消息交互均需要通过防火墙设备进行过滤,防火墙策略配置的访问最小化性尤为重要。同时要求防火墙要根据实际情况开启相关的日志信息,在出现紧急情况,能对异常流量进行记录,方便维护人员跟踪调查。最后要求防火墙要尽可能关闭不必要的端口服务,避免被不法分子攻击利用。
(2)主机漏洞风险。彩信业务的承载载体都是各类主机设备,如SUN服务器、刀片机、HP服务器等。主机系统的安全性重点针对漏洞补丁是否及时装载;账号口令是否符合安全设置规范,严禁出现弱口令、共享账号等情况,对口令要求定期进行修改。在账号管理上,要求具有定期审核机制,避免人员变动而账号依然存在主机系统,存在安全隐患。
(3)数据库和WEB-PORTAL风险。彩信系统的数据库作为存储彩信消息的重要部件,数据库主要是市面主流的ORACLE或SYSBASE数据库。除了要求遵循数据库的标准安全配置,针对涉及彩信消息存储表的访问也需要严格管控,由于涉及到用户的通信记录等信息,被非法访问,将可能导致用户信息泄露,导致安全事件产生。
WEBPORTAL是彩信系统提供给用户的自服务系统,用户可以通过PORTAL页面进行相关信息修改,WEB页面的安全防护重点是避免出现SQL注入漏洞,导致其他人非法入侵彩信系统。
三、彩信系统业务安全分析
彩信业务的生命周期包括:业务开通、使用、计费等各阶段,业务安全出现在:业务生命周期的某个阶段或某个过程存在安全问题,导致业务安全。业务生命周期中看起来正常的各个阶段,通过业务流程串联起来后,出现异常,如计费异常等。业务安全更加关注业务端到端流程中的涉及到的各安全问题,而不仅仅是单个过程的问题。一条彩信业务在其全生命周期内,经过了无线网,GPRS核心网、WAP网关、BOSS计费、网管系统,SP应用平台等诸多网元系统(如图2)。
其业务安全主要表现在以下几个方面:
(1)业务鉴权漏洞。
彩信体从用户手机发出,要能安全送达目的地,期间经历了一些列的网元设备,其中在彩信系统需要对彩信的主被号码进行鉴权,鉴权包括号码的合法性,归属的位置等,在现网案例中,发现不法用户通过笔记本连接 GPRS网元,进行彩信发送,通过对消息包进行修改,填写不存在的手机号码,企图绕过彩信中心鉴权进行非法彩信发送。
(2)计费漏洞。
单独每一个过程可能不能发现问题,需要经过端到端流程验证后才能确认安全问题如涉及到计费问题,往往使得安全测试工作时间变得较长。彩信的计费主要是按条计费,从彩信中心生成计费话单,到计费中心最终入库并完成对用户号码扣费,期间具有一定的时延,这往往给不法分子可乘之机,通过在短时间内群发大量的垃圾彩信,产生高额欠费,给运营商的收入造成了巨大的损失。鉴于用户的这些恶意行为,在彩信中心通过建立高频度的检测判断机制,通过对用户的彩信发送行为分析,对用户短时间内大量的群发彩信进行拦截,一方面即可保证有正常通信需求的用户要求,另一方面能防范用户的垃圾彩信群发。同时与计费系统高度联动,缩短计费入库时长,及时对用户进行扣费,及欠费停止通信服务。
(3)病毒彩信。
病毒彩信,主要指不法分子在彩信体中附带了病毒代码,用户在接收到彩信并打开后,病毒代码开始执行,感染用户终端,造成用户损失。例如,之前有一种以彩信方式传播的手机病毒名为Commwarrior.A的病毒,现象为每3秒不断向一个随机的手机号码发送彩信。按照0.5元/3秒计算,一个小时可能生成600元的高额话费。CommonWarrior病毒源自俄罗斯,是一种可通过蓝牙和彩信双路传播的病毒,在传播时其往往带有各类引诱性文字。尽管该病毒对手机本身没有破坏性,但是由于其暗中大量发送彩信,会为手机用户带来严重的经济损失。
四、结论
本文重点介绍了彩信系统的网络安全和业务安全,作为消息类业务的一员,目前彩信业务也面临着越来越多的互联网业务(如微信)的挑战,但彩信业务的承载样式及其便利性还是其他业务无法比拟的,其网络安全和业务安全也是需要引起运营商足够的重视,通过对彩信业务系统的各环节的安全不断优化改进,探索业务安全的预防、发现以及解决方法,提高彩信业务系统的安全水平。