网上银行的安全评估因素
有人问我前一段时间什么样的事情可能被视为看网上银行 。
以下是名单中的事情可以考虑。 这只是一个大脑转储,因此,可能不完整。
不要低估的价值标准为您的基础设施,网站配置,数据库引擎配置/ 架构, 分期 环境与发展/质量环境。
一些想法:
- 许多人不锁定帐户后X登录失败,这通常是良好的客户服务,但使系统容易受到伤害。
-和所有其他东西的预期远程登录会话(被迫更改密码,老化等) )
-工具,如布鲁特斯可使用蛮力破解验证会议。
- 许多允许会话序列编号,以递增,允许经过验证的用户查看其他客户的会议。
-这些可能是服务器端,客户端,基于饼干等
-获取有人来检查的发展方法和代码被使用。
-数据库查询字符串可以放入测试进入领域,允许表转储到浏览器。
-检查所有网页服务的安全性和控制的用户认证标志。
-一个不同的部分主要银行体系。
- 网络服务器应双穴或同等学历(一些VLAN的技术是好的)
-单独的私人和公共网络卡,监测/备份/管理
-基础设施设置,明确拒绝入境/出境港口,私有I P&摆脱监测网络。
- 在所有的数据隔离点确保规则在赞赏的交通虽然这一点。
- 所有客户的数据在可能的情况下应该是来自一个安全的后端数据库。
-这可能是一个分期环境。 即无主银行体系。
-这通常允许交易实时显示给客户。
-许多交易可能会在现实中批处理。 (内部或外部的银行)
- 确保合适的规则已经设置的防火墙。
-应该有呼入和呼出规则的防火墙和过滤路由器。
- 不允许任何基础设施的前端,使远程管理连接。 ( 远程登录等)
- 确保一个单独的发展/质量保证/生产环境系统和合适的工艺已经到位。
- 服务没有使用该系统活跃
-这些应该被禁用。
- 端口扫描的基础配套设施(路由器/交换机) 和服务器(星期日) 。
-调查的原因,所有打开的端口。
- 不要使用的主要门户值得信赖的合作伙伴准入(清除/的RAS /等)
- 尽一切的标准IIS会检查和NT检查(示例脚本,变更管理, 修补的方法,等等)
- 确保拒绝服务攻击的预防措施已考虑到所有的基础设施和服务器设备。
- 检查是否有足够的升级程序。
-查找实时监测和报警。
-查找责任矩阵。
-查找所有权的问题。
-求助的程序和政策和/或替代技术(主叫号码,网关的I P等) 。
-数字证书, I P地址锁定的帐户,等
-考虑使用血液滤过或航空母舰的银行卡发行。
- 考虑如何分配密码/更改客户。
-纯文本电子邮件,电话等
-可以更改密码在线?
-看迅速,即时支付结算系统, 银行间的转让, 获得信贷卡等
-如果攻击者没有取得什么可以做什么?
- 使用技术,以确保网页,客户详细信息,没有缓存在ISP或客户端系统。
-这是国旗,可设置在网页上。
-通常S SL是缓存,但一些代理厂商一直在玩技巧这样做。
-缓存的网页上的S SL客户端系统可以打开一些浏览器。
-5月银行使用的J ava(或类似)应用程序的所有客户互动,限制所有缓存的问题。
- 确保纸张和网上赔偿责任的条款是可以解决所有影响的地区。
- 确保客户在申请过程中的银行负债减少。
-我见过的声明,如“使用这个系统在您自己的风险,责任承担任何责任或索赔不会. ... ..”
-不太客户为中心,但是这就是他们的法律部门的建议。
其他的事情考虑:
- 对外开发和支持该申请。
- 所有权和管理的硬件/应用
- 出版点的新内容(内部/私营/值得信赖的网络或Internet )
- 拓扑结构的前端。即安全体系文件应在地点和适当的管理。
- 电是有限的测试时,改变了环境? 即综合电到变更管理的过程。
- 数据库的访问。 这是缓冲,还是生活的核心银行系统。
- 什么设施提供? 直接转帐+ 信用卡 + 协会 + ... ... 。 考虑不同的方案为您的攻击取决于功能。
- 有哪些其它服务,共享网络内的部分,互联网银行服务正在运行。 这可以被用来妥协的网上银行网站。 例如。 不同的支持/商务/ 开发机构具有不同的安全战略 /简介。
- 考虑到所有的外部支持服务,你电。 看内部/外部的DNS中毒的机会, 邮件中继等什么新闻通讯社的,他们使用ISP的任何机会接入系统或支持服务,可能会影响到网上银行 。
- 根据规模的银行,许多组织不使用相同的支持团体的基础设施和应用程序。 由于外部连接的基础设施可能提供了外部支持的组织管理基础设施。
- 看看企业和用户身份验证的方法和路径(客户端证书,安全身份证,智能卡等) 。 考虑双因子认证和现代的用户识别方法 。 例如。 什么是您最喜爱的食物,除正常的用户名和密码。 这样做的系统管理人员使用动态密码( secureID等) ?
- 见,如果网上银行的应用发送给用户的电子邮件可能包含有趣的信息。
- 更好地进入应用一般都可以取得后, 进入该系统 。 即获得一个合法的帐户系统。 我已经发现,一些样品/行政屏幕已经限制身份验证的用户只。
- 考虑到社会工程的服务台,有一个帐户密码重置 。





























留下一个回复