自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

用戶身份假冒是當(dāng)前登錄面臨的最頭痛問(wèn)題

安全
用戶身份假冒是當(dāng)前登錄面臨的最頭痛問(wèn)題,在用戶身份假冒攻擊中,攻擊者與受害者有兩種簡(jiǎn)單的關(guān)系:熟知和不知。熟知關(guān)系的攻擊者可以輕易的盜取受害者的登錄憑證假冒受害者身份進(jìn)行網(wǎng)上銀行操作,不知關(guān)系的攻擊者要進(jìn)行攻擊需要一定的攻擊場(chǎng)景。

 在用戶身份假冒攻擊中,攻擊者與受害者有兩種簡(jiǎn)單的關(guān)系:熟知和不知。熟知關(guān)系的攻擊者可以輕易的盜取受害者的登錄憑證(如:卡號(hào)、密碼、USBKEY等),從而假冒受害者身份進(jìn)行網(wǎng)上銀行操作;不知關(guān)系的攻擊者要進(jìn)行攻擊需要一定的攻擊場(chǎng)景,如:處于同一個(gè)局域網(wǎng)環(huán)境,包括辦公局域網(wǎng)、公共WIFI網(wǎng)絡(luò)等,攻擊者利用ARP或代理攔截等技術(shù)攻擊獲取用戶登錄憑證,假冒受害者身份進(jìn)行網(wǎng)上銀行操作。

目前銀行針對(duì)身份假冒攻擊的防護(hù),從登錄過(guò)程和登錄反饋兩個(gè)方面進(jìn)行防護(hù)。其一是采用HTTPS協(xié)議利用數(shù)字證書(shū)進(jìn)行身份驗(yàn)證,對(duì)“中間人攻擊”進(jìn)行提示并結(jié)合安全控件技術(shù)對(duì)敏感數(shù)據(jù)進(jìn)行加密,即便陷入中間人攻擊,也無(wú)法破譯登錄憑證;其二是利用登錄成功短信提醒和顯示上次登錄信息(包括:登錄時(shí)間、登錄IP地址、登錄失敗次數(shù)等)方式及時(shí)提醒用戶可能存在的假冒登錄。

通過(guò)我們的調(diào)研與分析認(rèn)為:采用HTTPS結(jié)合USBKEY數(shù)字證書(shū)技術(shù),嚴(yán)格遵守SSL過(guò)程進(jìn)行雙向身份鑒別的防護(hù)效果較好,基本杜絕中間人攻擊。此類防護(hù)中USBKEY魯棒性是防御的重中之重。短信提醒和上次登錄信息的功能起到縮短發(fā)現(xiàn)時(shí)間,及時(shí)采取應(yīng)對(duì)措施的作用。但還需要銀行方面加大安全措施的宣傳力度,網(wǎng)上銀行用戶提高安全防范意識(shí),同時(shí)默認(rèn)啟用或開(kāi)通相關(guān)的安全功能。

目前網(wǎng)上銀行通常會(huì)提供兩種版本的登錄——大眾版和專業(yè)版。大眾版采用HTTPS通信結(jié)合安全控件方式,無(wú)法避免中間人攻擊,但通過(guò)安全控件可保護(hù)登錄憑證,控件的加密強(qiáng)度和抗逆向分析能力成為攻防焦點(diǎn);專業(yè)版采用HTTPS通信、安全控件以及USBKEY方式。但大多數(shù)USBKEY在登錄環(huán)節(jié)并未使用,使得登錄防護(hù)效果與大眾版相同。另外,登錄提醒和提示信息量還有待豐富,以便網(wǎng)上銀行用戶能更清晰地進(jìn)行危險(xiǎn)判斷。

安全控件成為攻防焦點(diǎn),USBKEY充分利用成為趨勢(shì),用戶安全意識(shí)提升仍需繼續(xù)。

責(zé)任編輯:林琳 來(lái)源: 51CTO.com
相關(guān)推薦

2015-05-25 11:10:49

2022-04-01 10:10:39

CISO身份驗(yàn)證企業(yè)安全

2011-10-31 15:48:44

云安全程序開(kāi)發(fā)ZendCon

2023-09-26 07:28:47

2011-10-08 13:20:07

2018-04-15 21:39:04

大數(shù)據(jù)項(xiàng)目應(yīng)用

2010-04-29 16:11:47

2011-03-10 14:46:08

2024-06-21 14:13:45

2015-08-04 09:38:51

信息安全軍事信息安全網(wǎng)絡(luò)安全

2012-02-14 09:59:09

NoSQLCouchDB

2017-06-07 12:48:07

Linuxmimipenguin轉(zhuǎn)儲(chǔ)登錄

2023-02-23 09:26:40

Linux登錄用戶

2016-10-10 14:03:59

2018-03-14 19:04:40

2018-08-14 20:00:15

人工智能AI機(jī)器人

2011-05-06 17:43:21

Privacy隱私泄露智能手機(jī)

2017-10-12 11:03:26

2009-12-30 10:14:29

JVM垃圾回收
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)