下篇:找到短板 积极应对

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:lollipop1910
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在由账户名、密码和短信组成的身份认证体系中,短信成为了非常关键的一个认证要素。飞天诚信科技股份有限公司的技术专家朱博士告诉记者,从技术层面来讲,短信属于双信道通信,其实是一种简单有效的增强安全的机制。它与其他安全机制并不冲突,经过合理的设计,可以与其他安全机制进行结合,发挥更好的作用。“我们就曾经设计了一个结合现有短信认证码和动态口令的方案。这个方案保留了短信认证码的形态,用户体验没有任何改变,但在背后融入了一整套动态口令认证系统,不仅提高了系统的安全性,新方案中的认证码还有交易回溯的功能,可以根据认证码追溯交易发生的时刻。”朱博士介绍说。
  “在非智能手机时代,短信认证的方式还是相对安全的。但是在智能手机中,操作系统开发接口允许应用对短信进行读取,这就带来了安全隐患。”万仁国表示。
  增强移动终端安全性
  如果说互联网给人类社会带来了翻天覆地的变革,那么智能手机和移动互联网所带来的变革毫不逊色。实际上,智能手机所承载的功能已经远远超出了传统意义上对手机打电话、发短信功能的界定,它已经成为可以随身携带、随时随地使用的小电脑,这也让以前电脑上存在的安全问题转移到了智能手机上。
  就目前智能手机搭载最广泛的两大操作系统安卓和苹果iOS来讲,安卓系统的开源和免费使用的特性,支持各个手机厂商和运营商的“定制”,导致安卓系统碎片化问题越来越严重。一方面,安卓系统的碎片化令其及时更新非常困难;另一方面,厂商定制在某种程度上破坏了原生安卓系统的安全机制,并在引入新功能时将新的安全漏洞同时引入到系统中。
  这就导致了安卓手机上的安全问题比PC更严重的情况出现。“现在越来越多的应用从PC端转移到了智能手机上,而在智能手机特别是安卓平台的智能手机上的安全问题确实非常突出。”万仁国举例来说,“安全软件由于在某些安卓手机上不能获得root权限,导致扫描和拦截功能受到限制,这一点和PC平台并不相同。”在万仁国看来,强健智能移动终端的安全性,实现PC端和智能移动终端的跨平台统一安全防护非常关键。
  谨防网络钓鱼
  所谓网络钓鱼,是指攻击者通过伪装,利用网络诱骗受害人透露自己的账号、密码等信息的欺诈活动。11月20日,360安全中心发布的《网络投资理财诈骗现状及防范措施报告》显示,2012年360安全中心共截获新增金融投资类钓鱼网站有4.5万个,而2013年前三季度,这一数字已经达到6.4万个,较去年全年增长42%。金融投资类钓鱼网站的影响范围较去年呈明显扩大趋势。
  “2006年至2009年,随着宽带的普及,木马成为主要工具,而受害者以游戏用户居多。2009年以后,随着安全软件的普及,现在木马的生存空间越来越小,网络钓鱼则成为攻击者最主要采用的方式。近年来,网络钓鱼案件呈逐渐上升的趋势,受害群体的范围也更为广泛。”万仁国介绍。
  绿盟科技发布的《个人网上银行登录安全研究报告》同样指出网络钓鱼、恶意代码攻击、暴力破解密码、登录的恶意滥用以及用户身份假冒是目前中国网上银行登录领域的五大安全威胁,其中网络钓鱼居首。“钓鱼网站的存活期以小时计算,仅靠黑名单的防护方法并不及时和足够,如何在客户端动态有效地甄别钓鱼网站是一项有挑战性的课题。”绿盟科技项目经理蔡昆认为,虽然网络钓鱼的技术原理并不高深,但是它利用了人们心理上的弱点,成为攻击者屡试不爽的欺诈手段。
  “心病还须心药医”,要降低网络钓鱼的危害,用户最重要的是努力克服心理上的弱点并提升安全意识。360公司资深安全研究员裴智勇告诉记者:“在我们接到的网络欺诈报案中,很多都是以超低价格或者超高收益为诱饵。如果能够冷静地分析一下,相信受害人就不会遭受如此严重的损失。”
  在提升安全意识方面,朱博士则建议用户在进行电子支付之前,要对相应的电子支付渠道的安全状况增加了解,选用有安全保障的电子支付产品,尽量避免使用二维码扫描这种刚刚出现、片面强调创新而过于缺乏安全保障的电子支付渠道。
  “此外,应该随时留意可能造成信息泄露的场景。我夫人每次都会对家里要丢弃的快递包装进行检查,撕掉单据上面的个人信息。如果单据粘在包装上撕不掉,我们就把电话、地址等信息用笔涂黑。”朱博士向记者介绍切身经验。
  确保支付安全
  毫无疑问,支付是信息消费最重要的环节,支付安全也成为信息消费环境安全的关键。
  “支付安全一定是系统工程,需要主管机构、支付机构和用户多方一齐努力,才能在最大程度上实现支付安全。”朱博士告诉记者,对于主管机构而言,应该推动安全性更强的新一代电子支付体系的部署和建设,如以金融IC卡为支付载体的卡基支付系统。
  “现行的银行磁条卡安全性相当脆弱。受到磁条卡的限制,数字签名等强力的信息安全保障手段没法跟磁条卡结合,更无法在支付系统中使用。而金融IC卡无论是在计算、存储能力还是在安全强度方面都有极大的提高。一方面,它大大增加了破解、复制银行卡的难度,另一方面,它也使数字签名等强力安全手段与支付系统的结合能够成为现实。相应地,围绕金融IC卡研发建设的新一代支付系统也具有比现在更加完善的安全保障。”朱博士告诉记者,“今年年初发布的金融行业标准JR/T 0025-2013(业内俗称PBOC3.0)对新一代卡基支付系统进行了全面的规划。目前,已有若干银行推出了金融IC卡的信用卡。”
  实际上,对于支付机构而言,一方面要在创新支付手段的同时关注配套的信息安全保障体系建设,另一方面也要对已有的电子支付系统做好安全保障工作。“在电子支付领域,网上银行的历史算得上‘悠久’了,以现在的眼光来看,网上银行最初的安全强度并不高,采取的安全防护手段也不是特别的完善。但是随着网上银行的普及,主管机构对网上银行的安全性高度重视,支付机构也努力提升安全水平。现在网上银行的信息安全保障标准化工作已经从单纯的技术层面延伸到管理、运营层面。”朱博士告诉记者。   产业链深度合作
  以补卡攻击为例,攻击者的行为涉及到了用户、运营商、支付机构等各方,在实现资金转移后,攻击者还会利用一些商户进行洗钱,最终将受害者的资金转移到自己的口袋中。显然,信息消费环境安全是一个链条,很难凭借某个厂商的一己之力完全解决问题。
  “我们希望银行、支付公司、安全厂商、商家等链条上的各个角色能够更为深入地展开合作。”万仁国如此向记者打比方说,“这就相当于看病。从我们安全厂商的角度,只能看到病人的一个部位,难免会造成头痛医头脚痛医脚,只有整个链条上的所有角色展开深入的合作,才能看清病人的病症并对症下药。目前,各个企业之间连接的地方仍然是短板,要打造更为安全的支付环境,在连接处一定要加强。”
  10月17日,由中国银联联合多方机构共同发起的互联网金融支付安全联盟成立。中国银联、公安部经济犯罪侦查局和网络安全保卫局、17家全国性商业银行以及9家主要非金融支付机构成为首批成员单位。相信这种联盟的成立会对信息消费环境安全起到积极的促进作用。
  如今,智能手机、网上银行、支付宝……这些新的技术、产品和服务让电子商务能够有效地运转,同时它们也推动了电子商务的持续发展。但是,由这些要素组成的信息消费环境逐渐融入到每个人的生活,甚至成为每个人生活中不可分割的一部分时,其中存在的任何一个安全隐患都有可能伤害到成千上万的消费者,从而伤害整个信息消费环境,影响到整个产业的发展。
  “我相信,案例中的受害人可能会很长一段时间内都不会再使用基于手机和互联网的支付方式。”万仁国还向记者透露,在几年前,自己也有过在网上购物被骗的经历。“我当时在网上买了一部手机,结果收到的却是鼠标。经过一个多月的反复交涉,这件事情才得到解决。”看着万仁国凝重又略显无奈的表情,记者仿佛看到了,打造一个安全可控的信息消费环境任重道远。
  相关链接
  加强信息消费环境建设
  (节选自《国务院关于促进信息消费扩大内需的若干意见》)
  构建安全可信的信息消费环境基础。大力推进身份认证、网站认证和电子签名等网络信任服务,推行电子营业执照。推动互联网金融创新,规范互联网金融服务,开展非金融机构支付业务设施认证,建设移动金融安全可信公共服务平台,推动多层次支付体系的发展。推进国家基础数据库、金融信用信息基础数据库等数据库的协同,支持社会信用体系建设。
  提升信息安全保障能力。依法加强信息产品和服务的检测和认证,鼓励企业开发技术先进、性能可靠的信息技术产品,支持建立第三方安全评估与监测机制。加强与终端产品相连接的集成平台的建设和管理,引导信息产品和服务发展。加强应用商店监管。加强政府和涉密信息系统安全管理,保障重要信息系统互联互通和部门间信息资源共享安全。落实信息安全等级保护制度,加强网络与信息安全监管,提升网络与信息安全监管能力和系统安全防护水平。
  加强个人信息保护。落实全国人大常委会关于加强网络信息保护的决定,积极推动出台网络信息安全、个人信息保护等方面的法律制度,明确互联网服务提供者保护用户个人信息的义务,制定用户个人信息保护标准,规范服务商对个人信息收集、储存及使用。
  规范信息消费市场秩序。依法加强对信息服务、网络交易行为、产品及服务质量等的监管,查处侵犯知识产权、网络欺诈等违法犯罪行为。加强从业规范宣传,引导企业诚信经营,切实履行社会责任,抵制排挤或诋毁竞争对手、侵害消费者合法权益等违法行为。强化行业自律机制,积极发挥行业协会作用,鼓励符合条件的第三方信用服务机构开展商务信用评估。完善企业争议调解机制,防止企业滥用市场支配地位等不正当竞争行为。进一步拓宽和健全消费维权渠道,强化社会监督。
其他文献
Unix小型机是否已经风光不再?一方面,IDC、Gartner等研究机构的调研显示,Unix小型机在全球服务器市场的整体份额确实在不断下降。另一方面,面向关键业务领域,它仍是客户在系统选型方面的一个重要依据。中国惠普有限公司关键业务服务器产品部产品经理刘亦舟认为,无论是站在系统可靠性的角度看,还是保护客户历史投资的角度,小型机在市场上都有不可替代的地位。重要的是,在行业用户的一些新兴的关键应用场景
企业邮箱历来在黑客攻击列表的前几位,它不仅是黑客获取企业和个人信息的重要方式,也是恶意网络入侵企业网的主要途径之一。随着近几年企业邮箱市场的成熟,企业邮箱应用范围越来越广泛,潜在的经济价值更大,企业邮箱的安全问题也变得越来越棘手,企业邮箱已经成为企业信息泄露的首要途径。对企业而言,垃圾邮件爆发导致网络瘫痪、恶意网络攻击、邮箱病毒、数据泄漏,这些都是企业不能承受的噩梦。盈世信息科技(北京)有限公司(
CRM作为企业管理客户资源,自动化销售流程,提升销售效率的主要工具,是企业规模化发展的必备应用。  销售易利用先进的移动互联、社交网络以及云计算技术彻底重构了CRM。一改传统CRM流程和表单的设计和体验,销售易首次以“人”为中心,融合销售流程、销售知识库、团队协作以及日常办公等核心功能于一体,通过便捷易用的移动端,让CRM系统真正成为销售人员移动办公和打单利器。  公海客户管理  销售人员总是抱怨
云计算的普及与大数据的兴起,给数据中心和服务器市场带来强劲的需求。然而,品牌服务器厂商却未必能兴奋起来。市场调查公司Gartner 最新调查结果显示,全球服务器市场品牌离散化的趋势日趋显著,而Facebook主导的开放计算项目(Open Compute Project,OCP),或许会强化这一现象。  硬件开源:缘起被逼无奈  为了适应业务的高速发展,互联网企业对超强扩展性的集群架构(Cluste
面对严峻的信息安全形势,国内信息安全产业环境、企业协作关系亟待求变;面对物联网、云计算、移动互联网带来的复杂安全问题,专业信息安全企业的研发方向亟待求变;面对IT基础架构融合的大趋势,信息安全体系建设的思路亟待求变……    以变化应对变化——十几年来,信息安全技术的演进一直遵循着这一规律。今天,面对全新的安全威胁形势,变化莫测的网络攻击手段以及IT环境的全面变化,中国信息安全产业仅关注技术的变革
CloudEngine系列是华为公司面向下一代数据中心和高端园区推出的“云”级高性能交换机, 包括全球高配置的旗舰级核心交换机CloudEngine 12800系列,以及高性能的盒式交换机 CloudEngine 6800 /5800(10GE/GE接入)系列。CloudEngine系列软件平台基于华为新一代的 VRP8操作系统,支持丰富的数据中心和园区业务特性。  数据大集中,业务迁移到云端,企
2013年度中国信息化建设特别贡献奖  武汉志欣合众网络科技有限公司  中国惠普有限公司  戴尔(中国)有限公司  曙光信息产业股份有限公司  华为技术有限公司  沃奇卫士技术(北京)有限责任公司  2013年度中国行业技术突出贡献奖  北京奇虎科技有限公司  浪潮集团  中国惠普有限公司企业业务集团存储事业部  施耐德电气信息技术(中国)有限公司  2013年度中国行业技术创新企业奖  东芝电脑
5月10日,中芯国际发布了截至3月31日的2012财年第一季度财报。公司当季营收为3.327亿美元,同比下滑10.2%,环比增长14.9%。公司净亏损4280万美元,较去年第四财季净亏损1.652亿美元大幅下降。  根据财报,中芯国际2012年第一季度毛利率提升至12%,而去年第四财季为-7.4%,毛利率提升主要得益于工厂利用率的提升,以及成本削减措施。公司来自运营活动的净现金流降至3580万美元
“对于实体经济我们不但不会削弱,而且还要加大力度去做。”  在电子商务逐渐渗透并改变传统行业的时候,一些企业家敏锐地认识到,实体经济作为企业生存发展的根基,具有重要的意义。  当然,这并不意味着实体经济无法和电子商务结合在一起。近日,陕西奥达企业集团就与IBM全球企业咨询服务部一起,就“西北出版物物流基地”的定位及战略举措、电商物流的建设模式等方面进行合作。陕西奥达企业集团(下文简称奥达)董事长王
本报讯 8月23日,伊顿主办的“2013山特红星计划-全国渠道招募会”开幕。会上,山特相关负责人向与会者介绍了山特公司及其最新产品,分享了山特品牌推广、维权打假的成果,并重点介绍了山特的渠道政策及此次“红星计划”促销活动。该活动率先在长沙、无锡两市举办,吸引了百余名当地渠道和经销商的参与。  据介绍,“继续强化传统的渠道管理制度,贴近渠道伙伴的支持计划,构建绿色健康的渠道生态环境”是山特今年主要的