2022年电子银行的安全知识讲义(共21张PPT)课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《2022年电子银行的安全知识讲义(共21张PPT)课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 电子 银行 安全 知识 讲义 21 PPT 课件
- 资源描述:
-
1、第三章 电子银行的安全张卓其2005年11月制作1第一节 电子银行安全概述一、电子银行安全的重要性一、电子银行安全的重要性 电子银行的安全是电子银行的生命线 银行实现电子后在金融安全上出现的新情况 接触银行业务系统的人员,从银行内部扩展到社会各界 传统银行若出现安全问题只影响局部;而电子银行安全的影响却要严重得多,局部事件可产生全局性影响 电子银行安全的难度大 电子银行系统的缺陷和失效,可能给国民经济带来巨大损失 需从国防建设的高度出发,以保守国家金融信息秘密、保护银行资产、维护客户利益和隐私、严防金融信息犯罪等目标进行电子银行安全建设 张卓其2005年11月制作2二、电子银行安全的特点二、电
2、子银行安全的特点 安全性要求很高 抗攻击能力要很强 安全难度很大 高科技犯罪比重大三、电子银行的资源三、电子银行的资源 物理设备 软件 数据 人才四、电子银行安全的基本条件四、电子银行安全的基本条件 可靠性 可用性 可维护性 张卓其2005年11月制作3在完成事务的过程中,公证方不介入事务张卓其2005年11月制作要发现满足H(y)=H(x)而yx,是不可行的防止非授权用户访问系统和越权使用系统资源张卓其2005年11月制作比较两个MAC,以判断消息途中是否被篡改防止系统管理员滥用特权假设:由中心密钥服务器负责产生并分配密钥第三章 电子银行的安全张卓其2005年11月制作五、电子银行的业务需求
3、五、电子银行的业务需求五、电子银行的业务需求 客户能向银行提交电子支付指令 银行能鉴别收到的电子指令的真伪和完整性 电子支付处理过程完整无误 电子支付过程的行为信息需存档 因故中断电子支付过程时不会产生不良影响 六、电子银行的信息安全需求六、电子银行的信息安全需求 身份识别 交易认证 访问控制 信息的不可否认性 提供冲正过程 审计跟踪 张卓其2005年11月制作4第二节 影响电子银行安全的因素一、自然灾害一、自然灾害 水灾、火灾、地震、雷击、暴风雪、飓风、沙尘暴等自然灾害都可能毁坏电子银行系统 二、环境因素二、环境因素 战争破坏、掉电、电力波动过大、工作环境温度和湿度过高或过低等,都可能对电子
4、银行构成安全威胁 三、软硬件质量及其安全漏洞三、软硬件质量及其安全漏洞 操作系统、数据库管理系统、网络管理系统和应用系统都可能存在不同程度的安全漏洞 四、误操作四、误操作五、人为破坏五、人为破坏 物理破坏 网络病毒破坏 六、非授权存取六、非授权存取 有被动攻击和主动攻击之分 防止非授权用户访问系统和越权使用系统资源 张卓其2005年11月制作5第三节 电子银行的入侵探测与安全控制一、攻击类型(图一、攻击类型(图3-1)中断截取修改伪造否认服务 二、安全威胁来源(图二、安全威胁来源(图3-2)对公司不满的员工黑客竞争对手外国政府 三、入侵探测方法三、入侵探测方法模式匹配统计分析 完整性分析 四、
5、入侵探测系统四、入侵探测系统 基于事后审核分析 基于实时数据包分析(图3-3)基于实时活动监视(图3-4)正常数据流中断截取修改伪造图3-1 对计算机系统实施攻击的类型否认服务外国政府竞争对手黑客对公司不满的员工 0 10 20 30 40 50 60 70 80图3-2 安全威胁来源张卓其2005年11月制作6图3-3 基于实时数据包分析的入侵探测系统UNIX HP-UX ID智能代理Netware 3x,4x ID智能代理Windows NT ID智能代理UNIX(Solaris等)ID智能代理Web Server ID智能代理图3-4 管理器/代理结构的入侵探测系统张卓其2005年11月
6、制作7五五、电子银行的安全层次、电子银行的安全层次 需从安全立法、安全管理和安全技术等领域实施综合治理,才能保障电子银行体系安全 电子银行网络的组成(图3-6)网络。由物理电路、路由器、交换机、网管软件、防火墙、加密机、网络监测器等构成 主机系统。由主机、操作系统、数据库、工具软件等构成 应用软件。由不同业务所需的业务软件组成主体主机系统客体应用软件网络图3-6 计算机的安全层次张卓其2005年11月制作8张卓其2005年11月制作张卓其2005年11月制作电文发送方S用Hash函数生成欲发送消息M(任意长度)的消息摘要M(固定长度,该Hash值作为M的MAC),并对其作数字签名D(M,Ksp
7、riv)。电子金融的经营风险管理软件张卓其2005年11月制作A解密之,得到 E(ki,Kb),发送给B张卓其2005年11月制作第三章 电子银行的安全张卓其2005年11月制作了解黑客的最新入侵手段,抵御来自网络的威胁网络中电文传输的安全取决于密钥的保密性六、电子银行的信息安全需求使用对称密钥的数字签名做法 上述三个层次都需采取安全控制措施 网络安全 网络设备的安全性 验证使用网络的用户 阻止非法流量 了解黑客的最新入侵手段,抵御来自网络的威胁 检测、弥补网络安全漏洞 主机系统安全 操作系统等系统软件安全 统一管理账户,防止入侵和破坏 防止用户登录系统后获取ROOT口令(或系统管理员口令)监
8、视用户对数据库的操作 防止系统管理员滥用特权 应用软件安全 防止非法用户存取电子银行数据 防止合法用户越权存取电子银行数据张卓其2005年11月制作9六、电子银行的安全控制六、电子银行的安全控制 数据加密 密码技术是信息安全的核心技术,是各种安全技术的基础 数据保密的核心是密钥的保密和安全 数字签名和电文识别技术 数字签名用于保护电文传输安全 电文识别码技术使通信双方能显式识别传输电文的完整性 身份识别技术 不同网络环境需采用不同的身份识别技术 身份识别技术用以防止非授权用户访问系统 还要验明用户权限,防止合法用户越权使用系统资源 软件控制 系统软件控制 程序内部控制 开发专门的安全监控软件
9、电子金融的经营风险管理软件张卓其2005年11月制作10 硬件控制 物理控制 稽核控制 规章管理制度 法律和伦理道德控制七、电子银行的安全策略七、电子银行的安全策略 预防为主的原则 加强最薄弱环节原则 时间性原则 有效性原则 效能投资相容原则 以人为本的原则 张卓其2005年11月制作11第四节 计算机信息系统安全理论和评价准则一、开环控制安全理论及可信计一、开环控制安全理论及可信计算机系统评估准则(算机系统评估准则(图3-7)其核心是检查用户和数据之间的关系是否符合预定的读写控制规则 这类评估准则主要有:TCSEC、ITSEC和CC二、闭环控制安全理论(二、闭环控制安全理论(图3-8)闭环控
展开阅读全文