网银登录安全:网络钓鱼仍是最大威胁

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:chyfandy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  开放的互联网环境、对信息技术的更充分的利用,在为用户提供更多便捷的同时,把信息安全的问题摆在了每个人面前。
  近日,绿盟科技发布了《个人网上银行登录安全研究报告》(下称报告)。该报告样本选自2012年末标准普尔发布的“中国50大银行”,由绿盟科技的安全专家对这50家银行的个人网上银行登录进行了调查、分析和深入研究,并给出了较为全面的比较和分析。无论是个人网上银行用户,还是银行从事网上银行安全工作的相关人士,都可以从中获得借鉴。
  安全策略丰富但仍有不足
  安全会话、身份鉴别、输入保护、验证码、失败处理、浏览器功能屏蔽、预留信息、登录提醒及限制策略……网上银行安全防护策略层出不穷。报告显示,安全措施日益多样且细节丰富。然而,安全和便捷总是一体两面,安全策略的应用必然会降低便捷和效率。比如,验证码仍然是给中国网上银行用户登录带来负面体验的安全策略之一。
  此外,需要指出的是,并非安全策略应用的越多就越安全。一方面,有些安全策略并未起到应有的作用或者作用并不明显,比如预留信息的安全作用就并不明显,又如与登录限制相关的策略如“密码有效期限制”、“登录电脑限制”、“登录时间或IP地址限制”和“登录频率或地域限制”虽然被11家银行采用,但由于并非默认项,所以并未起到应有的作用。
  另一方面,一些安全策略虽然有效但也存在不足。报告显示,被调研的所有个人网上银行网络通信均采用超文本传输安全协议(HTTPS)方式,应用安全套接字层(SSL)来建立安全信道。然而,绿盟科技项目经理李海涛认为,SSL通常是安全可靠的,但有两点可使SSL的安全性大大降低:一是低强度对称加密算法的使用,弱加密可以使系统辛辛苦苦建立起来的会话密钥轻易被破解;二是数字证书的公私钥对可猜测。
  解决五大威胁是关键
  防与攻是信息安全与威胁永恒的博弈。报告指出,网络钓鱼、恶意代码攻击、暴力破解密码、登录的恶意滥用以及用户身份假冒仍然是目前中国网上银行登录的五大安全威胁。
  “钓鱼网站的存活期以小时计算,仅靠黑名单的防护方法并不及时和足够,如何在客户端动态有效地甄别钓鱼网站是一项有挑战性的课题。”绿盟科技项目经理蔡昆认为。虽然钓鱼网站的技术原理并不高深,但是利用了人的无知,钓鱼网站仍然是个人网上银行登录安全的最大威胁。报告指出,在恶意代码攻击方面,目前在采用安全控件的网上银行中,多数安全控件能够防御常见的截获攻击,如Windows API截获、HOOK截获、键盘中断等,且近半数的安全控件具备抗逆向分析的能力。另外,在使用软键盘的网上银行中,近半数软键盘进行了防截屏设计。而暴力破解攻击在逐步降低,但仍不可忽视。
  在与威胁对抗的过程中,银行的安全措施起到了明显作用,但是,对登录的恶意滥用和用户身份假冒尚无有效的解决办法,依然让人头疼。
  此外,报告还从监管机构、技术的局限性两个视角对网上银行登录安全进行了分析。总之,信息安全永远没有终点,需要技术、管理机制等方面的共同努力和进步。正如绿盟科技资深安全顾问白雷所讲:“没有100%的安全。我们建议各网上银行提高自身的抗打击能力,最大限度提高攻击的成本和实施攻击的难度,并对网银客户端综合采取防护、管理、控制与审核等多层次、协调一致的安全措施”。
其他文献
在距离巴西科帕卡巴纳海滩(Copacabana Beach)不远处,有一间布局和设施都很像美国国家航空航天管理局(NASA)指挥中心的控制室。  身穿白色套装的市政机构管理人员坐在控制室内巨大的屏幕墙前静静地工作着。屏幕上显示着里约热内卢城市动态监控视频,包括各个地铁站、主要路口的交通状况,通过复杂的天气预测系统预报出来的城市未来几天的降雨情况,交通事故处理状况,停电处理状况,以及其他城市问题处理
2002年,当全国很多地方的财政、税务系统都在用SOA的方式实现数据和应用系统整合时,宁波市财税局却停了下来。“人家干得热火朝天,我们静下来思考问题。”宁波财税局信息中心主任李为群说。经过三年调研,2005年宁波财税局做了一个“非常痛苦”的决定——重建系统。新系统经过几年的运行证明了当初决定的正确。现在,宁波财税局又在做一件“前所未有”的事情——用智慧财税系统发现和利用数据价值。  智慧财税系统将
“从地狱的污水里升腾的浓雾,让我晚熟的果实甘甜多汁。这雾霭在忧郁的草原上弥漫,像白雪在绵延的山岭上初积。”这是诗人弗朗基谢克·夏维尔·沙尔达的一段诗。  乔布斯创新已被世人打上了传奇的印记,可是在其光鲜的亮色背后,有一些灰暗的成分,常常被人所忽略掉,但这是塑造其独特性格的不可或缺的一部分,虽然晦涩,但无法隐去。  遗弃与关爱  “哇”,乔布斯人生的第一声啼哭和别的男孩子无异。但他却不像大多数孩子那
Watson既是IBM创始人托马斯·沃森(Thomas J. Watson)的名字,也代表着IBM开创性的认知系统。  IBM将最新的科技,无论是语言识别、机器学习还是大数据分析,都融入到IBM Watson之中,使Watson成为IBM科技能力的集合体。  近日,记者在位于美国纽约的IBM实验室了解到了Watson的最新动向。在集中了IBM最前沿科技实力的纽约实验室,Watson是一道最耀眼的光
发生在互联网领域的“泄漏门”并非偶然。为什么数据泄密会在今天如此集中地发生在一些互联网企业中?与传统企业相比,互联网企业的安全防护难在何处?    “喂喂喂!太恐怖了吧!为什么拿我做示范!”著名魔术师刘谦1月4日在新浪微博上发出的这条微博证实,一位专业安全人员在发现新浪漏洞后,在对刘谦微博进行尝试性攻击后取得了成功。由此看来,从2011年圣诞前夕开始爆出的互联网用户数据泄露事件至今依然没有平息。从
1994年11月的一天,美国在线高管泰德·里昂西斯主持了一场针对微软的誓师大会,当时,他合成了一个《侏罗纪公园》式的视频资料,播给员工们看。在霸王龙发出撕心裂肺的吼叫声后,他对台下的员工说,微软就是恐龙,美国在线要进行斗志昂扬的战斗,避免成为霸王龙的点心。  “网络空间的蟑螂”   上世纪90年代初,美国在线曾转着圈地伺候科莫多、苹果、雅达利等早期的电脑公司,为它们的客户提供上网服务,它被人称为
作为国内规格最高、规模最大、最具实效性和最具国际影响力的IT行业年度盛会之一,今年6月份在大连举办的第十一届中国国际软件和信息服务交易会(简称中国软交会)展览面积达到3.5万平方米,中外参展厂商806家,国内省市团组45个,同期举行会议活动58项,涉及30多个行业领域,来自66个国家和地区的海外客商超过2000人,其中高端演讲嘉宾达到500余位,专业会议及行业用户代表超过2万人次,参观观众3.逾2
如果你注意观察就会发现,许多提供CDN服务的企业提供的服务内容大致相同,通常包括文件加速、网页加速、视频加速等。因此,价格战最容易发生。从IDC业务起家,后来涉足CDN,现又推出云分发,网宿科技已经是CDN市场上一支不容忽视的力量。网宿科技的财报显示,CDN服务的收入已经占公司总收入的70%以上。坚决反对价格战的网宿科技是凭借什么在CDN市场上站稳脚跟的呢?  技术创新是原动力  网宿科技股份有限
近年来,“幸福指数”一词在社会上被广泛运用,它是人们对生活、工作的满意度、和谐度和满足感的评估,代表着人们对现状的满意度,以及对未来的美好期望。这个指数同样适用于充当信息化建设领路人角色的CIO,他们在基础建设阶段无疑是管理层的“宠儿”,但在完成这一时期的历史使命之后,面对繁琐的IT运维管理,以及随时可能爆发的灾难性故障,CIO们还会有多少“幸福时光”呢?  “亚健康”业务系统最令人担忧  随着I
2012年度中国  公共卫生电子政务领域最具影响力企业奖  北京梦天门科技股份有限公司是一家专业服务于中国公共卫生电子政务领域的IT服务提供商。公司成立于1997年,总资产逾亿元,办公与配套设施占地面积约15000平方米。目前,梦天门的产品遍布全国31个省区,拥有国家和多个省级公共卫生行业信息化平台成功建设和运行维护经验。  北京梦天门科技股份有限公司(下称梦天门)是一家专业服务于中国公共卫生电子