999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

關于金融機構SWIFT系統風險的思考和建議

2020-10-21 06:17:18高羽
科學與信息化 2020年2期
關鍵詞:應對策略網絡安全

高羽

摘 要 近年來,SWIFT的轉賬交易系統屢次遭到黑客攻擊,網絡安全的“恐慌思潮”又一次引起了全球金融界人士的高度關注。8100萬美元的“不翼而飛”更是給孟加拉國央行乃至全世界敲響了警鐘。攻擊者非法進入后臺系統,植入木馬程序獲得SWIFT系統操作權限,由于孟加拉國央行在紐約聯邦儲備銀行上開通了賬戶代理業務,進而攻擊者又向紐約聯邦儲備銀行發送“冒名”的SWIFT轉賬指令,一系列的非法操作,致使資金受損。

關鍵詞 SWIFT系統風險;網絡安全;應對策略

1基本情況

在世界各國銀行同業進入加速發展的大背景下,一九七三年由國際銀行同業合作組織發起,成立環球同業銀行金融電訊協會,簡稱“SWIFT”。目前全球大多數國家的絕大多數銀行都已完全使用SWIFT系統,為銀行間同業發展奠定基礎。

但近幾年,隨著網絡犯罪的猖獗,黑客利用網絡技術將目標“盯”在SWIFT銀行間轉賬系統,進而實施侵犯和盜取。一旦成功進入銀行系統后臺,植入木馬程序,修改系統參數,肆意破壞“撈取”錢財,不僅給銀行造成巨額損失,而且對經濟社會發展帶來巨大的沖擊和前所未有的挑戰。

國內外金融機構的SWIFT code代碼及代碼含義(以招行為例)如上圖。

惡意腳本偽裝成服務,在SWIFT系統中運行,“強力”修改數據庫,達到盜取資金的目的。用不同的參數都可啟動木馬程序,以此獲取攻擊所需信息,如收款人、交易金額和服務器地址等關鍵字段并可通過配置文件讀取,然后實時監測交易記錄,劫持轉賬ID,隨后交易記錄在數據庫中被刪除。當監控日志搜索到登錄行為后,SWIFT客戶端的安全機制就形同虛設,解析緩存中的報文信息,從而完全掌握賬戶內的資金情況,輕而易舉地進行轉賬操作,盜取全部資金。另外,為了掩蓋犯罪記錄,打印機同樣也被惡意程序“智能”控制,銀行工作人員極難發現被篡改的對賬單,從而延誤了追查時間[1]。

2存在的問題

一是銀行工作人員風險意識不強。一方面,大多數銀行員工風險意識不強,沒有定期對個人的PC機系統升級、查殺病毒。同時還不經意地將關鍵信息泄露給他人,或者留下可被黑客利用進行攻擊的數字線索。另一方面,黑客往往會采用社會工程學作為手段,通過魚叉式網絡釣魚,偽裝成銀行高管發給員工的郵件,或者給金融機構目標人物寄送U盤或CD光盤以及利用PDF軟件偽造PDF文件,誘導他人點擊文件,網絡攻擊目標銀行計算機系統,從而獲得SWIFT操作管理權限,盜取登陸賬號、密碼或登錄驗證憑證等機密信息。

二是網絡攻擊頻發存在支付風險。由于網絡黑客利用技術手段,通過假冒合法用戶,利用惡意軟件監聽核心要素,深入解析并搜索例如匯款人及SWIFT地址等關鍵字符串。只要目標銀行SWIFT發送轉賬指令,攻擊者就能截取、修改報文和篡改報告,進而發布轉賬偽指令。由于系統對指令發送方的“百分百”信任,在收到指令并校驗SWIFT系統是安全可靠、無誤差的情況下,系統會默認檢測為合法指令,進而做出了轉賬動作。加之,攻擊者利用木馬程序的“隱蔽性”、“欺騙性”竄改指令參數,“劫獲”打印機控制對賬單接收的信息指令,從而不會被系統當場辨別并預警提示,還會將一些重要敏感數據信息進行剔除,以抹去犯罪活動記錄,不留任何“蛛絲馬跡”。

三是SWIFT安全機制存在安全漏洞。系統端的系統控制處理機、地區處理機和片處理機是構成SWIFT網絡系統的三要素。在整個SWIFT系統中,地區處理機會將訪問關鍵點提交的業務報文進行一系列的安全校驗,包括校驗碼、語句語法、地址代碼等信息,合格后就會發往片處理機。攻擊者運用軟件暴力破解方法,針對地區處理機節點只對報文的格式規范進行校驗,缺少對安全性的校驗,利用這一漏洞,成功繞過SWIFT的報文安全校驗機制完成網絡攻擊,已達到盜取資金的目的[2]。

3建議

一是增強從業人員的“內功修為”,強化履職能力。加強對從業人員的網絡技術培訓,引導工作人員安全使用網絡,定期查殺病毒,提升網絡安全意識和防范技能。技術部門要采取網絡安全防范措施,重視網絡區域劃分,將服務器與客戶端或PC進行網絡隔離,可大大降低服務器的受攻擊面,并禁止員工使用USB等便攜設備,提示員工在社交媒體上發布信息要謹慎;禁止員工在語音郵件和電子郵件中使用“外出”功能,有效避免關鍵信息的泄露。

二是充分運用科技手段,有效避免支付風險。一方面采用操作系統內核對象訪問控制技術,自動禁止對服務器保護目錄下文件或文件夾的各種篡改。以“數字簽名﹢入侵檢測”為核心,采用“人工服務﹢IPS﹢TAC”技術進行時時監測,對防病毒軟件和防火墻進行有效的補充;即使黑客對報文進行篡改,也能在毫秒級發現,并傳喚備份立即自動給予恢復,同時記錄相關日志,發送郵件報警、手機短信報警、syslog日志等通知管理員。另一方面在證券相關的交易過程中,大額資金支付通常由SWIFT完成,實現資金清算、資金結算、資產交易凈額等進程,并提供了完成復制(FC),在發送交易指令前進行備份,并經中央銀行審核認證通過,才可以執行下一操作。

三是以“信任鏈”模式提升系統安全性。針對安全機制存在漏洞,采用“區塊鏈技術+大數據”智能模式,通過對整個賬務交易流程進行智能運算,打造以“信任鏈”為基礎的安全架構,形成系統端的系統控制處理機、地區處理機和片處理機的環路校驗,從而針對“信息不對稱”的弊端,躲避攻擊者在某些關鍵節點實施欺詐,有效提升系統的網絡安全性。

參考文獻

[1]劉秋萬.金融網絡安全,永遠在路上——中國銀行網絡安全工作回顧與展望[J].金融電子化,2017,(12):39-41.

[2]佚名.從SWIFT黑客事件看金融網絡安全[ED/OL]. http://finance.sina.com.cn/money/bank/bank_hydt/2016-09-02/doc-ifxvqctu6014139.shtml,2016-09-02.

猜你喜歡
應對策略網絡安全
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
初中英語情趣教學的現狀淺議
筑牢洪災后的輿情“堤壩”
新聞前哨(2016年10期)2016-10-31 17:17:40
電力計量裝置異常原因及監測方法分析
利率市場化改革對商業銀行的挑戰及應對策略研究
中國市場(2016年33期)2016-10-18 13:03:56
我國信用評級業存在的問題及應對策略
中國市場(2016年33期)2016-10-18 12:30:28
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
主站蜘蛛池模板: 天堂岛国av无码免费无禁网站| 国产亚洲高清视频| 2020亚洲精品无码| 久久精品丝袜高跟鞋| 国产91特黄特色A级毛片| 日韩欧美国产三级| 国产精品无码久久久久久| 国产精品jizz在线观看软件| 日韩人妻少妇一区二区| 国产经典在线观看一区| 亚洲AV成人一区二区三区AV| 国产成人高清在线精品| 欧美劲爆第一页| 在线观看国产精品第一区免费| 精品一区二区无码av| 亚洲综合在线最大成人| 欧美A级V片在线观看| 香蕉在线视频网站| 久久久久久久久亚洲精品| 国产爽妇精品| 精品99在线观看| 亚洲欧洲日产国产无码AV| 国产精品久久国产精麻豆99网站| 美女被操91视频| 日韩精品一区二区三区免费在线观看| 尤物视频一区| 日韩高清成人| 国产一区二区三区在线观看视频 | 精品一区二区三区自慰喷水| 亚洲首页在线观看| 国产精品久久久久鬼色| 激情无码字幕综合| 日本妇乱子伦视频| 香蕉久久国产精品免| 国产91在线|中文| 一级爆乳无码av| 国产毛片一区| 99精品视频在线观看免费播放| 1769国产精品免费视频| 福利视频一区| 成人综合网址| 成人国内精品久久久久影院| 亚洲 欧美 偷自乱 图片| 四虎亚洲国产成人久久精品| 国产一区二区人大臿蕉香蕉| 国产欧美一区二区三区视频在线观看| 久久国产热| 国产在线精彩视频二区| 国产白丝av| 伊人久久精品亚洲午夜| 91久久偷偷做嫩草影院免费看| 欧美日韩精品综合在线一区| 激情亚洲天堂| 波多野结衣一区二区三区四区视频| 欧美日韩国产在线播放| 人人看人人鲁狠狠高清| 中文字幕亚洲精品2页| 国产麻豆精品久久一二三| 免费高清毛片| 91在线播放免费不卡无毒| 激情国产精品一区| 在线a网站| 久久大香伊蕉在人线观看热2| 国产地址二永久伊甸园| 伊人久久大香线蕉综合影视| 美女一区二区在线观看| 日韩性网站| 亚洲成年人网| 亚洲国产精品人久久电影| 国产精品自拍露脸视频| 99国产在线视频| 色哟哟国产精品一区二区| 国产欧美日韩另类| 国产手机在线ΑⅤ片无码观看| 亚洲人成网站观看在线观看| 这里只有精品免费视频| 精品日韩亚洲欧美高清a| 国产成人91精品| 欧美另类视频一区二区三区| 国产伦精品一区二区三区视频优播| 精品综合久久久久久97超人该| 香蕉视频在线精品|