打造网银WEB应用安全

随着电子商务快速的发展,近几年我国网上银行业务发展迅猛,目前其交易量已超过商业银行总交易量的50%以上。在开放网络中流动的大量金融交易数据,不仅涉及巨大的经济利益,而且包含大量的用户个人隐私信息。由于目前网银交易认证机制存在着缺陷和黑客组织恶意渗透破坏等原因,针对网银的趋利性犯罪态势也越来越明显。为此,2009年人民银行开始致力于制订网银规范,并于2012年底正式发布了《网上银行系统信息安全通用规范》。作为一项法律法规,网银安全规范为监管部门检查提供了标准化的依据,能有效促进网银整体安全水平,在网银安全使用中具有里程碑的意义。

解读网银规范中的WEB应用安全

WEB应用安全是《网上银行系统信息安全通用规范》中的重点,主要有以下三个方面要求:

防止敏感信息泄漏

应对网上银行系统WEB服务器设置严格的目录访问权限,防止未授权访问。

禁止目录列表浏览,防止网上银行站点重要数据被未授权下载。

防止SQL注入攻击

网上银行系统WEB服务器应用程序应对客户提交的所有表单、参数进行有效地合法性判断和非法字符过滤,防止攻击者恶意构造SQL语句实施注入攻击。

禁止仅在客户端以脚本形式对客户的输入进行合法性判断和参数字符过滤。

防止跨站脚本攻击

应通过严格限制客户端可提交的数据类型以及对提交的数据进行有效性检查等有效措施防止跨站脚本注入。

TopWAF助网银系统完成合规

XX银行自开通网上银行系统后,主要还是依靠双层异构防火墙来做网络层的访问控制隔离。其次还部署了入侵检测设备,用于检测进入DMZ区的入侵和攻击,但也仅限于会话层和表示层的某些非法入侵。而对于应用层的探测和入侵,无法实现实时检测和拦截。

为了应对监管机构的安全合规检查,XX银行依照网银安全规范对其网银系统进行了全面地安全评估,发现网银系统的WEB应用存在部分SQL注入、信息泄漏等高危漏洞。考虑到网银系统已经上线运行,用“改代码”的方法修补漏洞需要付出过高的代价。所以天融信公司在对该系统进行安全加固时,采用了部署天融信WEB应用安全防护系统TopWAF的解决方案。如下图所示:

TopWAF部署方案

TopWAF上线时,天融信实施人员开启了基本攻击防护策略,利用内置的特征规则,对客户提交的所有表单、参数进行合法性判断和非法字符过滤,有效防止SQL注入、跨站脚本、目录遍历等攻击。同时,实施人员有针对性地在TopWAF上配置了网站URL访问控制策略,严格限制网站目录及文件资源的访问权限。

部署TopWAF后,XX银行在没有对网银系统的WEB应用程序做任何修改的情况下,顺利地通过了监管机构的安全合规性检查。该方案的实施,也为商业银行网银系统安全建设及合规提供了很好的样板示范。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133203.html<

(0)
运维的头像运维
上一篇2025-02-27 09:13
下一篇 2025-02-27 09:14

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注