网络安全 频道

专家论道——网银安全路在何方

    作者简介:姓名廖科,工作于区信息安全中心,资深安全分析员,高级网络工程师。多年致力于研究提高网络安全的加密与解密方法,研究各种加密解密算法的原理。

    【IT168 专稿】说起各位读者最近讨论的热门话题恐怕就要属网上银行的安全问题了,以往我们都是把自己挣来的血汗钱存储在银行,认为银行中保管金钱是最最安全的。不过随着网络技术的发展,各大银行也相继推出了自己的网上银行服务。当然随着网上银行服务的开通,这个服务对于广大普通用户来说是带来了操作上的简便还是让银行资金存在安全隐患呢?今天笔者将就个人的观点和看法为大家详细讲解网上银行是如何保证安全的,相信各位看完本文后就会明白什么情况网上银行是不安全的,应该如何做才能让网上银行各种交易变得安全可靠。

    一、网上银行服务现状:

    为了提高银行业务的运行效率,从去年开始国内各大银行依次推出了网上银行服务。普通用户可以登录银行网站上提供的大众版网上银行,在网上银行界面中实现查询帐户余额,进行帐户管理,各种股票债券投资业务。不过从今年初开始,很多银行用户都出现了帐户被盗,大笔金额被恶意转帐的情况,因此网上银行安全成为06年各个媒体关注的焦点,一时间骂声四起,人人都质疑网上银行服务的安全性和可靠性,认为以目前广大用户的安全意识和银行的安全措施不足以抵御日益猖獗的病毒与木马程序的攻击。

图1

    接下来的一段时间里各大银行相继修改了策略,将原来免费开放的网上银行进行了限制服务的操作,更有甚者取消了大众版网上银行功能。能够登录网上银行的普通用户也只能做些查询余额,查询个人帐户信息等操作。对于转帐,网上购物等服务都默认取消了。而另一方面对于开通了专业版(一般都需要用户拿着身份证等证件到银行柜台办理)的用户,各个银行推出了诸如密钥文件加密,移动硬件设备加密,U盾加密,交易卡加密等措施,从多个方面多个角度采取多个手段来提高网上银行的安全性。

    可以说网上银行在过去的两年里走的道路是崎岖的,从全面开放到全面质疑,从全面怀疑又到如今的部分开放。那么究竟网上银行的未来又会怎样呢?网银的安全路又在何方呢?目前专业版网上银行采取的种种安全防范措施能否实现百毒不侵吗?这还要从这些防范措施的原理说起。

    二、安全加密的手段:

    我们这里所说的安全加密手段都是针对网上银行这种特殊交易而言的,而像诸如升级补丁,安装系统漏洞等手段不在本文讨论的话题。我们所提的安全加密手段都是建立在本机已经被网络银行盗窃病毒或木马感染的情况下,毕竟几乎90%的网上银行失窃的情况都是因为受害者使用的计算机被病毒与木马感染造成的,而其他的10%情况则是受害人的网上银行密码过于简单或者自己主动告诉别人造成的。

    我们先来看看各个大型银行针对网上银行所采取的安全加密措施吧,目前所使用的方法主要有以下几种。

    (1)强制密码法:
    网上银行在用户设置密码时提示密码复杂程度,如果用户设置过于简单的密码,例如123456,111111,那么网上银行将不承认该密码的合法性。这样可以有效的避免那种因为密码简单而被其他人非法猜测出来问题的发生,减少网上银行被恶意入侵事情的出现。

    小结:般来说我们在银行对存折和银行卡设置密码时只能添加一个纯粹数字的密码,这种纯粹数字的密码是十分不安全的,对于网上银行来说由于我们的密码可以通过键盘输入,所以可选择性和复杂性更高,因此银行这种强制高复杂度密码的方法能够起到一定的效果。不过对于那些已经中了病毒和木马的计算机来说,如果在这些计算机上登录你的网上银行,那么不管你的密码设置多么强大,都会被木马程序的键盘记录精灵所捕获,密码同样被泄露。因此这种强制密码法不能从根本上杜绝网上银行帐户被非法入侵事情的发生。

    (2)限制功能法:
    一些银行将普通帐户的网上银行大部分功能取消了,只保留了诸如查询余额,查询个人帐户信息等操作。这样即使网上银行帐户及密码被非法人员获得也无法进行任何能够带来危害的操作,网上购物银行转帐等操作统统行不通。

图2

    小结:在以往普通帐户的网上银行大部分功能是开通的,这也是为什么近一段时间很多用户都对网上银行的安全性提出了质疑,受害用户数量也越来越多。当然随着这种限制服务限制功能办法的推出,那些手里拿着网上银行帐户和密码的黑客也不能够做任何损害消费者利益的事情。而且网上银行密码与存折或银行卡密码是不同的,也不会出现伪造身份证到柜台提现事情的发生。不过这种限制功能的方法有点类似于“一棍子打死”的做法,一方面杜绝了非法用户的违法行为,而另一方面也限制了真正消费者的使用,本来网上银行的推出就是为了方便普通用户在网上进行交易的,而现在这种限制和当初推出时的目的大相径庭,如果不能进行交易而仅仅是查询,网上银行对普通用户又有什么意义呢?所以这种方法也不是明智的做法。

    (3)密钥文件法:
    招商银行目前采取的方法就是通过密钥文件来保证专业版用户的安全,当然默认情况下大众版用户是无法享受这种保护的,需要我们到柜台开通专业版网上银行。所谓密钥文件法就是在开通网上银行专业版并初始化时将自己的基本信息以及初始密码等信息输入到网上银行专业版登录界面中,然后通过网络连接银行系统,生成一个密钥文件。妥善保存这个密钥文件,只有拥有他你的计算机才能够正常使用网上银行专业版。而且这个密钥文件是和计算机相关联的,也就是说如果你拿同样一个密钥文件到另外一台计算机上登录网上银行将无法成功。重装系统后需要重新初始化生成一个新的密钥文件。

图3

    小结:密钥文件法生成并使用上并没有带来多大的麻烦,只是在重新安装操作系统或更换一台计算机时要进行的操作比较多,需要重新生成一个密钥文件。不过这种密钥文件法对于防止非法用户入侵网上银行还是非常有效的,即使你的计算机中了病毒或木马,自己的密码被别人获取,他也会因为没有密钥文件而登录帐户失败的,即使他通过某种手段获取了你的密钥文件也会因为所用计算机不同而无法使用该密钥文件。不过该方法同样存在着不足,那就是如果中毒和感染木马在进行初始化工作之前,那么你的初始化等信息也将被别人所获得,这样非法用户就可以在任何一台计算机上通过这些初始化信息生成相应的密钥文件了,保护措施也没有一点作用。另外如果非法用户直接接触你所使用的计算机,那么他也可以在不知道你的初始化信息前提下进入你的网上银行帐户。

    (4)第三方设备法:
    既然操作系统中的密码容易被病毒和木马所获得,而网上银行的功能又不能轻易做限制。那么使用第三方设备的方法则成为明智之选。这种第三方设备法也是目前采取手段最多的方法。所谓第三方设备法就是将帐户密码以及信息的加密等工作都交给第三方设备,例如电子银行口令卡和U盘等设备。这样就算密码被非法用户所获得,如果他得不到这些第三方加密设备,也无法进行任何非法交易;离开了这些第三方加密设备就算能够接触到你使用的计算机也无法进行交易。

    工商银行使用的第三方设备主要有U盾和电子银行口令卡两种。前者需要花费几十元到柜台去购买,而后者只需要花费两元就可以获得,目前申请还可以享受免费认领的优惠。由于篇幅关系这些设备的具体使用方法笔者在这里就不详细说明了。总之U盾是建立在帐户登录的基础上进行防范的,也就是说如果你的计算机不连接上这个类似于U盘的U盾,你的网上银行就无法登录;(如图4)

图4

    而电子银行口令卡则是建立在功能基础上进行拦截的,当你进入自己的网上银行时只有简单的查询余额与个人信息等功能,如果你要进行银行转帐或者网上购物的话,就需要根据获得的电子银行口令卡来查询密钥信息了,成功才能正常交易,因此离开了这个电子银行口令卡设备交易同样不能进行。(如图5)

图5

    如果你对这两个设备以及通过密码进行保护之间的区别不太清楚的话,还可以参考下面这个表格。(如图6)

图6

    小结:第三方设备法是目前最好的解决网上银行安全的方法,不过他需要消费者花费一定的费用在购买设备上,而且这些设备的价格也不便宜,一个U盾需要近100元,另外在使用中产生的损坏出错等问题的解决也都不是免费的。但是第三方设备法的缺点也是非常明显的,一方面需要花费一定的费用,将网上银行安全性所需要的费用转嫁到用户身上,让用户为银行的安全买单,而且当用户忘记随身携带这些第三方设备而又想登录网上银行时是根本行不通的,从而给使用上带来一定的不方便。

    后记

    网上银行是一个新兴起的功能,要让他顺顺利利的得到广大消费者的认同还需要很长一段时间,不过如果应用得当他势必给我们的日常生活带来极大的方便,我们在交纳各种费用时就不用专门到柜台排队等候了,网上购物也变得十分简单。不过安全措施向来是一把双刃剑,过于安全在一定程序上会影响使用的简单性,而过于随意又会造成帐号被入侵问题的频繁发生。

    总得来说目前各个银行采取的措施还是积极的,都在为网上银行的安全想尽办法,综上所述四种方法中笔者认为最后两种还是比较不错的,一方面保证了用户正常使用网上银行业务的同时,也最大可能的抵御了木马病毒对系统的攻击和入侵。笔者相信随着网络的普及与技术的发展,更多更新更高效更安全的方法还会诞生,到时网上银行服务的安全之路会更加平整。

0
相关文章