彩信系统网络与业务安全风险浅析

来源 :中国新通信 | 被引量 : 0次 | 上传用户:wodelqm
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】本文介绍了彩信业务系统的功能特点,重点通过分析彩信系统可能存在的网络安全和业务安全,提出风险防范,确保彩信业务健康稳定发展。
  【关键词】彩信系统网络安全业务安全
  一、彩信系统介绍
  短消息业务SMS(Short Message Service)已经成为最成功的无线数据业务之一。但随着时间的推移和技术的进步,人们不再满足于单纯的文本信息,转而追求丰富多彩的多媒体体验。多媒体消息业务MMS(Multimedia Messaging Service)作为SMS和增强型消息业务EMS(Enhanced Message Service)的演进,为消息类通信服务产品增添了“色彩”。
  彩信业务系统,为个人多媒体移动通信服务提供完整的端到端解决方案,并可以作为多种移动应用和业务的通用平台。使用彩信业务,用户可以将格式丰富的信息内容,通过多种方式与他人或增值业务提供商进行交流。
  从通信内容上讲,彩信业务实现了内容的多样性,包括文本、图片、语音、图像以及这些类型的各种组合。
  从通信方式上讲,MMS业务涵盖了终端到终端、终端到邮件、邮件到终端、终端到应用和应用到终端等多种通信方式。
  彩信系统其功能是负责彩信收发和存储,其主要功能如下:
  (1)对多媒体消息MM(Multimedia Message)进行存储和处理,包括消息的提交、接收、地址解析、通知、消息下发和报告(包括递送报告、阅读报告)。
  (2)负责MM在不同MMSC之间的传递。
  (3)产生CDR(Call Detail Record)话单,用于计费。
  二、彩信系统网络安全分析
  2.1彩信系统在网络中的位置
  彩信系统是独立于移动通信网络的一个业务处理系统,主要实现彩信的提交、存储和转发等功能,可适用于GPRS、WCDMA、CDMA2000 1X等网络。具体在网络中的位置如图1。
  2.2彩信系统网络安全风险分析
  由于彩信中心与多种外部网元系统(WAP、SMSC、OSS、VASP等)之间均有消息交互,其对外接口在互联网都是开放的,虽然现有的彩信系统都有架设防火墙,但对于复杂的通信网络环境还是远远不够的。下面将重点分析彩信系统可能存在的各种网络安全风险因素及其应对措施。
  (1)网络设备风险,作为部署在彩信系统的第一道防线,防火墙设备的安全性可谓重中之重。彩信业务系统与其他网元如WAP网关、其他彩信中心、短信中心、DSMP、网管系统等的消息交互均需要通过防火墙设备进行过滤,防火墙策略配置的访问最小化性尤为重要。同时要求防火墙要根据实际情况开启相关的日志信息,在出现紧急情况,能对异常流量进行记录,方便维护人员跟踪调查。最后要求防火墙要尽可能关闭不必要的端口服务,避免被不法分子攻击利用。
  (2)主机漏洞风险。彩信业务的承载载体都是各类主机设备,如SUN服务器、刀片机、HP服务器等。主机系统的安全性重点针对漏洞补丁是否及时装载;账号口令是否符合安全设置规范,严禁出现弱口令、共享账号等情况,对口令要求定期进行修改。在账号管理上,要求具有定期审核机制,避免人员变动而账号依然存在主机系统,存在安全隐患。
  (3)数据库和WEB-PORTAL风险。彩信系统的数据库作为存储彩信消息的重要部件,数据库主要是市面主流的ORACLE或SYSBASE数据库。除了要求遵循数据库的标准安全配置,针对涉及彩信消息存储表的访问也需要严格管控,由于涉及到用户的通信记录等信息,被非法访问,将可能导致用户信息泄露,导致安全事件产生。
  WEBPORTAL是彩信系统提供给用户的自服务系统,用户可以通过PORTAL页面进行相关信息修改,WEB页面的安全防护重点是避免出现SQL注入漏洞,导致其他人非法入侵彩信系统。
  三、彩信系统业务安全分析
  彩信业务的生命周期包括:业务开通、使用、计费等各阶段,业务安全出现在:业务生命周期的某个阶段或某个过程存在安全问题,导致业务安全。业务生命周期中看起来正常的各个阶段,通过业务流程串联起来后,出现异常,如计费异常等。业务安全更加关注业务端到端流程中的涉及到的各安全问题,而不仅仅是单个过程的问题。一条彩信业务在其全生命周期内,经过了无线网,GPRS核心网、WAP网关、BOSS计费、网管系统,SP应用平台等诸多网元系统(如图2)。
  其业务安全主要表现在以下几个方面:
  (1)业务鉴权漏洞。
  彩信体从用户手机发出,要能安全送达目的地,期间经历了一些列的网元设备,其中在彩信系统需要对彩信的主被号码进行鉴权,鉴权包括号码的合法性,归属的位置等,在现网案例中,发现不法用户通过笔记本连接 GPRS网元,进行彩信发送,通过对消息包进行修改,填写不存在的手机号码,企图绕过彩信中心鉴权进行非法彩信发送。
  (2)计费漏洞。
  单独每一个过程可能不能发现问题,需要经过端到端流程验证后才能确认安全问题如涉及到计费问题,往往使得安全测试工作时间变得较长。彩信的计费主要是按条计费,从彩信中心生成计费话单,到计费中心最终入库并完成对用户号码扣费,期间具有一定的时延,这往往给不法分子可乘之机,通过在短时间内群发大量的垃圾彩信,产生高额欠费,给运营商的收入造成了巨大的损失。鉴于用户的这些恶意行为,在彩信中心通过建立高频度的检测判断机制,通过对用户的彩信发送行为分析,对用户短时间内大量的群发彩信进行拦截,一方面即可保证有正常通信需求的用户要求,另一方面能防范用户的垃圾彩信群发。同时与计费系统高度联动,缩短计费入库时长,及时对用户进行扣费,及欠费停止通信服务。
  (3)病毒彩信。
  病毒彩信,主要指不法分子在彩信体中附带了病毒代码,用户在接收到彩信并打开后,病毒代码开始执行,感染用户终端,造成用户损失。例如,之前有一种以彩信方式传播的手机病毒名为Commwarrior.A的病毒,现象为每3秒不断向一个随机的手机号码发送彩信。按照0.5元/3秒计算,一个小时可能生成600元的高额话费。CommonWarrior病毒源自俄罗斯,是一种可通过蓝牙和彩信双路传播的病毒,在传播时其往往带有各类引诱性文字。尽管该病毒对手机本身没有破坏性,但是由于其暗中大量发送彩信,会为手机用户带来严重的经济损失。
  四、结论
  本文重点介绍了彩信系统的网络安全和业务安全,作为消息类业务的一员,目前彩信业务也面临着越来越多的互联网业务(如微信)的挑战,但彩信业务的承载样式及其便利性还是其他业务无法比拟的,其网络安全和业务安全也是需要引起运营商足够的重视,通过对彩信业务系统的各环节的安全不断优化改进,探索业务安全的预防、发现以及解决方法,提高彩信业务系统的安全水平。
其他文献
文章通过元认知策略训练及学习者合约的签订,对高职实验班学生进行了元认知策略的培训,并通过问卷、访谈、测试成绩对比等方法采集到培训前后学习者自主学习意识、元认知策略
希罗达是一种新型的口服抗肿瘤化疗药,临床主要用于治疗乳腺癌,胃癌及结肠癌等疾病,具有很好疗效的同时,也会产生一些不良反应,通过有效的护理干预,能降低患者不良反应的发生
目的:调查精神分裂症照顾者对疾病相关知识的掌握情况以及健康教育需求,为将来在此基础上有针对性地给予健康教育指导提供依据。方法:选取2013年7~10月我院精神分裂症出院患者的
目的:探讨影响活动性癫痫患者丙戊酸钠治疗效果的相关因素及护理干预措施。方法:回顾性分析2013年11月~2015年12月口服丙戊酸钠单药治疗且均随访满1年的195例活动性癫痫患者,观
随着中国联通4G—LTE如火如荼的建设,联通金宇塔式的移动网覆盖模式的弊端愈发的显现。本文主要对这些弊端从用户、话务分布、网络覆盖等方面进行分析,并提出个人建设优化建议
李自成是我国封建社会中最杰出的农民革命领袖之一。关于他是怎样参加农民起义的,史籍上说法不同。谷应泰《明史纪事本末》载:“崇祯元年,延安大饥。不沾泥、杨六郎、王嘉胤等率众掠富家粟,有司捕之急,遂揭竿为盗。米脂人李自成性狡黠,善走,能骑射。
介绍特钢公司800初轧机φ200毫米棒材孔型设计、压下制度制定及压下制度优化,从而在800初轧机轧制φ200毫米大规格棒材试轧一次成功.
探索一题多解,不仅在于向学生传授解题方法,更主要的是通过解题,使学生复习、巩固、运用所学知识,培养学生的思维能力和探索能力.下面以高二解析几何课本(甲种本)第111面第8
清朝康熙年间颁布的“滋生人丁永不加赋”诏书,在中国封建社会历史上,第一次宣布不再增收丁税。同时,由于它固定了丁银数额,为地丁合一制度的形成,奠定了基础。因此,它在中国赋役制度上,占有重要的地位。
文章探讨了采用箱型重力式挡土墙处理15m~20m高挡土墙的问题,克服了传统挡土墙应用的局限性,利用挡土墙箱内的填土来平衡外部土体压力,既减小了结构构件的截面尺寸又相应增加