安全技术规范55页PPT课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《安全技术规范55页PPT课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全技术 规范 55 PPT 课件
- 资源描述:
-
1、12022-3-18Inspur group目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估22022-3-18Inspur group目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估31.客户端安全客户端安全2022-3-18Inspur group客户端程序客户端程序1密码保护密码保护2登录控制登录控制34客户端程序客户端程序2022-3-18Inspur group5窃听
2、和截屏窃听和截屏客户端程序应防范键盘窃听敏感信息,例如防范采用挂钩windows键盘消息等方式进行键盘窃听,并应具有对通过挂钩窃听键盘信息进行预警的功能。防范措施:一般采用密码输入控件和软键盘客户端程序应采用反屏幕录像技术,防止非法程序获取敏感信息2022-3-18Inspur group6防篡改防篡改客户端程序应防范恶意程序获取或篡取敏感信息,例如用户使用浏览器访问商务页面时,恶意木马程序通过IE COM接口读取输入框数据、表单等页面内容,获取如登录账号、密码等信息,并可提取篡改客户端的脚本代码 防范措施:采用接口脚本安全保护控件对IE浏览器核心的 COM对象访问及客户端脚本注入进行防范客户
3、端程序的临时文件(不限于cookies)中不应出现敏感信息.禁止在身份认证结束后存储敏感信息,防止信息泄露2022-3-18Inspur group7反汇编反汇编客户端程序应具有抗逆向分析、抗反汇编等安全性保护措施,防范攻击者对客户端程序的调试、分析和篡改。防范措施:一般采用混淆加壳的方式来打乱程序的结构2022-3-18Inspur group8评测评测客户端程序上线前应进行严格的代码安全测试,如果客户端程序时外包给第三方机构开发的,应要求开发商进行代码安全测试。应建立定期对客户端程序的安全检测机制客户端程序应通过指定的第三方中立测试机构的安全检测2022-3-18Inspur group9
4、1.客户端安全客户端安全2022-3-18Inspur group客户端程序客户端程序1密码保护密码保护2登录控制登录控制310密码策略密码策略禁止明文显示密码,应使用相同位数的同一特殊字符(例如*和#)代替密码应有复杂度要求密码长度至少6位、支持数字和字母共同组成客户设置密码时,应提示客户不用简单密码如有初始密码,首次登录时应强制客户修改初始密码2022-3-18Inspur group11防暴力破解防暴力破解应具有防范暴力破解静态密码的保护措施,例如在登录和交易时使用图形认证码2022-3-18Inspur group12密码保护密码保护使用软键盘方式输入密码时,应对整体键盘布局进行随机干
5、扰应保证密码加密密钥的安全采用辅助安全设备(如USB Key)输入并保护密码密码输入后立即加密,敏感信息在应用层保持端到端加密2022-3-18Inspur group131.客户端安全客户端安全2022-3-18Inspur group客户端程序客户端程序1密码保护密码保护2登录控制登录控制314登录控制登录控制设置连续失败登陆次数为10次以下,超过限定次数锁定登录权限退出登录或客户端程序、浏览器关闭后,应立即终止会话,保证无法通过后退、直接输入访问地址等方式重新进入登录后的页面退出登录时应提示客户取下专用辅助安全设备2022-3-18Inspur group152022-3-18Inspu
6、r group目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估162.专用辅助设备安全专用辅助设备安全2022-3-18Inspur groupUSB Key动态密码卡其它17USB Key应使用指定的第三方中立测试机构安全检测通过的USB Key应在安全环境下完成USB Key的个人化过程USB Key应采用具有密钥生成和数字签名运算能力的智能卡芯片,保证敏感操作在USB Key内进行USB Key的主文件应受到COS安全机制保护,保证客户无法对其进行删除和重建应保证私钥在生成、存储
7、和使用等阶段的安全2022-3-18Inspur group18USB Key参与密钥、PIN码运算的随机数应在USB Key内生成,其随机指标应符合国际通用标准的要求应保证PIN码和密钥的安全应设计安全机制保证USB Key驱动的安全在外部环境发生变化时,USB Key不应泄露敏感信息或影响安全功能USB Key能自动识别待签名数据的格式,识别后在屏幕上显示签名数据或语音提示2022-3-18Inspur group19动态密码卡动态密码卡动态口令长度不少于6位服务器随机产生口令位置坐标应设定动态密码卡使用有效期,超过有效期作废新卡使用涂层覆盖等方法保护口令动态密码卡与客户唯一绑定2022-
8、3-18Inspur group20其它其它指纹识别手机短信动态密码开通手机动态密码时,应使用人工参与控制的可靠手段验证客户身份并登记手机号码。更改手机时,应对客户的身份进行有效验证手机动态密码应随即产生,长度不应少于6位应设定手机动态密码的有效时间,最长不超过10分钟,超过有效期立即作废交易的关键信息应与动态密码一起发给客户,并提示客户确认2022-3-18Inspur group212022-3-18Inspur group目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估223.网
9、络通信安全网络通信安全通讯协议安全认证方式2022-3-18Inspur group23通讯协议通讯协议使用强壮的加密算法和安全协议保护客户端和服务器端的链接,例如SSL/TLS 使用SSL协议,应使用3.0级以上高版本协议客户端到服务器的SSL加密密钥长度不低于128位;签名的RSA密钥长度不低于1024位;签名的ECC密钥长度不低于160位防止报文的重复攻击,防范措施:加入时间戳2022-3-18Inspur group24SSL/TLSSSL/TLS使用示意使用示意2022-3-18Inspur group客户端客户端浏览器浏览器安全管理安全管理加密模块加密模块SSL/TLS 通道通道H
10、TTPS(SSL)对称加密保证传输信息的私密性身份认证及身份认证及访问控制管理访问控制管理服务器服务器HTTPS服务器服务器加密模块加密模块工作站工作站25安全认证方式安全认证方式服务器和客户端应进行双向身份认证整个通讯期间,经过认证的通讯线路一直保持安全链接状态服务器端系统判定客户端的空闲状态,当空闲超过一定时间后,可自动关闭连接,客户再次操作必须重新登录能判定同一次登录后的所有操作必须使用同一IP和MAC地址,否则服务器自动关闭可使用国家主管部门认定的具有电子认证服务许可证的CA证书及认证服务2022-3-18Inspur group26客户端和服务器通过客户端和服务器通过SSL双向认证双
11、向认证2022-3-18Inspur group272022-3-18Inspur group目录目录一、序言二、技术安全保障 1、客户端安全 2、专用辅助设备安全 3、网络通信安全 4、服务器端安全三、业务运作安全保障四、管理安全保障五、安全保障评估284.服务器端安全服务器端安全2022-3-18Inspur group网络架构安全网络架构安全1系统设计安全系统设计安全2Web应用安全应用安全3数据安全数据安全429网络架构安全网络架构安全2022-3-18Inspur group合理部署系统架构访问控制网络设备的管理规范和安全策略入侵防范安全设计和日志30基本的网络防护架构示意图基本的网
展开阅读全文