网上银行安全系统框架.ppt
《网上银行安全系统框架.ppt》由会员分享,可在线阅读,更多相关《网上银行安全系统框架.ppt(52页珍藏版)》请在三一办公上搜索。
1、北京远东网络安全研究院中科院信息安全国家重点实验室,北京远东网络安全研究院中国科学院信息安全国家重点实验室,网上银行安全系统框架,内容提要,信息安全国家重点实验室介绍网络安全技术密码基础PKI和X.509SSL网上银行安全系统安全需求和建设目标安全系统框架安全系统解决方案特点和优势,信息安全国家重点实验室介绍,信息安全领域内的唯一国家级重点实验室国家商用密码管理委员会指定的四家定点研制机构之一承接了包括863和973在内的众多国家重点支持的课题研究,并获得多个国家级奖项拥有知名的密码学专家和大量专业技术人员研究领域包括:密码学算法和协议加密芯片和加密卡/加密机PKI构架和CA认证系统安全传输系
2、统和VPN防火墙和入侵检测系统动态口令认证系统国家级网络应急响应中心,安全信息系统,国际标准ISO 7498-2和国标GB/T9387.2ZHONG中提出了一个关于网络信息系统的安全框架的参考模型,应该包含如下安全机制:认证(Authentication)证明通信双方的身份与其声明的一致访问控制(Access Control)对不同的信息和用户设定不同的权限,保证只允许授权的用户访问授权的资源数据保密(Data Confidentiality)保证通信内容不被他人捕获,不会有敏感的信息泄露数据完整性(Data Integrity)保证信息在传输过程中不会被他人篡改抗否认(Non-repudia
3、tion)证明一条信息已经被发送和接收,发送和接收方都有能力证明接收和发送的操作确实发生了,并能够确定对方的身份可审计,安全信息系统的三个层次,密码算法和技术安全协议身份认证协议密钥管理协议安全通信协议电子商务协议安全应用系统,密码算法,流密码算法分组密码算法对称密码算法DESAES非对称密码算法(公钥密码算法)RSA椭圆曲线密码算法数字文摘算法,对称密码算法,数据加密和解密使用相同的密钥,通信双方必须掌握相同的密钥,此密钥必须保密,不能公开。,对称密码算法,常见的对称密码算法DESAES优点安全性好数据处理效率高缺点密钥交换的方式是个难题,非对称密码算法,加密和解密所使用的密钥不同“互补”的
4、公钥和私钥同时产生一一对应不可推算用途不同,非对称密码算法,非对称密码算法,常见的公钥密码算法RSA优点安全性好解决了密钥交换的难题缺点实现代价高运算效率低,数字文摘算法,单向性变换函数雪崩特性主要用途进行完整性校验用于数字签名主要的数字文摘算法MD5、SHA-1,信息明文,文摘信息,数字文摘运算,数字签名,抗否认特性先签名后加密的原则数字签名的使用方式常见的签名算法RSA、ElGamal、DSS/DSA,信息明文,文摘信息,数字文摘运算,数字签名,私钥,签名运算,公钥基础设施PKI,证书认证中心CA,管理和维护证书和CRL证书注册中心RA,实现证书与证书申请者身份属性之间的关系绑定 证书持有
5、者,持有自身的证书并且使用数字签名 客户,通过信任的CA的证书(公钥)来验证他人(例如证书持有者)的数字签名和证书。存储机构,存储和发布证书和CRL,公钥基础设施PKI,X.509标准,国际电信联盟制定的证书标准,PKI的关键组成部分规定了数字证书的格式和内容规定了证书作废表CRL的格式和内容不同CA系统互操作性的前提保证,X.509标准,证书的内容包括:证书所遵循的协议版本号证书序列号签名算法标识签发证书的CA名称证书有效期证书持有人的名称公钥算法标识公钥扩展选项(证书中的公钥用途等可选项)CA的签名,X.509标准,CRL的内容包括:所遵循的协议版本号签名算法标识发布CRL的CA名称本次C
6、RL更新时间作废证书的序列号和作废时间列表CA的签名,安全套接层协议SSL,Netscape公司针对Internet环境的提出的安全通信协议由SSL握手协议和SSL记录协议组成综合使用了公钥密码技术和对称加密技术属于传输层协议范畴,对上层应用透明广泛应用于各种网络通信系统,成为事实上的业界标准,安全套接层协议SSL,安全套接层协议SSL,SSL安全通道的特性信道是经过认证的信道是保密的信道是可靠的,网上银行系统现状,业务类型个人储蓄业务对私中间业务安全构架没有全面的认证系统,WEB服务器自签证书HTTPS安全通道,128比特密钥强度没有业务签名机制,网上银行系统现状,优点系统结构简单,易维护客
7、户操作简单缺点无法提供客户的对等身份认证机制无法提供关键业务的签名机制很难嵌入先进可靠的加密算法,网上银行系统的建设目标,建立一个基于公钥基础设施PKI的安全应用系统,系统的主要功能包括:建立一个CA证书认证系统,为网上银行系统中的主体签发X.509证书每个客户都拥有自己的证书和私钥,并且可以与服务器之间通过双向的身份认证,按照标准的协议完成加密算法和密钥的协商,从而建立起安全通道客户在安全通道的保护下完成系统提供的交易服务客户使用自己的私钥对关键业务进行签名,服务器可以验证并且保存签名,安全需求,建立一个符合规范的CA证书认证系统,为内部和外部用户签发身份证书,系统应该具有良好的标准性和健壮
8、性建立一个遵循标准的安全传输系统,实现双向的身份认证和业务数据保护,系统对于上层应用应该具有良好的透明性提供针对关键业务的签名机制,实现系统的抗否认特性,网上银行系统的组成,安全系统CA认证和客户授权子系统安全传输和业务签名子系统防火墙和入侵检测子系统业务系统,网上银行系统的结构,RealCert证书认证系统系统组成结构,RealCert证书认证系统开放性的系统构架,支持层次结构的多级CA体系证书格式和证书编码严格遵循国际标准,为PKI体系中的互操作,RealCert证书认证系统遵循的国际标准,ITU-T X.509 V3PKCS#7、PKCS#10、PKCS#12ITU-T X.500、LD
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网上银行 安全 系统 框架
链接地址:https://www.31ppt.com/p-6334159.html