網(wǎng)上銀行目前已成為商業(yè)銀行業(yè)務創(chuàng)新、渠道拓展以及競爭力提升的重要手段,網(wǎng)銀業(yè)務因其較低的經營成本,方便快捷的交易途徑,已對傳統(tǒng)柜面營業(yè)網(wǎng)點形成了明顯的替代效應。與此同時,網(wǎng)上銀行面臨的安全威脅形勢依然比較嚴峻,其中比較常見的安全威脅主要是來自互聯(lián)網(wǎng)的掃描探測、拒絕服務攻擊、網(wǎng)絡釣魚攻擊、網(wǎng)頁篡改、URL劫持、蠕蟲病毒等惡意代碼的侵襲等,而且安全威脅越來越集中于應用層,如SQL注入、跨站腳本(XSS)攻擊等。嚴重的攻擊威脅可能會對網(wǎng)上銀行業(yè)務帶來以下一些影響:
網(wǎng)銀業(yè)務中斷。由于黑客對網(wǎng)銀系統(tǒng)發(fā)起拒絕服務攻擊,尤其是比較隱蔽的諸如TCP半連接攻擊等,大量消耗WEB服務器資源,導致用戶無法訪問網(wǎng)站及網(wǎng)銀系統(tǒng)。
賬號、密碼以及資金被盜。入侵者可能通過惡意SQL命令的執(zhí)行,獲取數(shù)據(jù)讀取和修改的權限;XSS攻擊則將目標指向了Web業(yè)務系統(tǒng)所提供服務的客戶端以及系統(tǒng)管理員,從而獲得管理員權限,控制網(wǎng)銀網(wǎng)站,或竊取網(wǎng)銀用戶賬號密碼等信息。
網(wǎng)站頁面被篡改。網(wǎng)銀業(yè)務賴以運轉的網(wǎng)絡設備、操作系統(tǒng)、應用軟件等都會不可避免的出現(xiàn)一些安全漏洞,攻擊者可能利用這些安全漏洞對網(wǎng)銀系統(tǒng)發(fā)起攻擊,篡改網(wǎng)站頁面,對商業(yè)銀行將帶來不良的社會影響。
解決方案
到底該如何對網(wǎng)上銀行的攻擊進行深層次安全防御?天融信基于多年來銀行安全建設經驗以及對網(wǎng)銀業(yè)務的深刻理解,采用天融信TopIDP3000系列高端入侵防御設備,針對商業(yè)銀行網(wǎng)上銀行安全提出了深層次防御方案,對來自互聯(lián)網(wǎng)的訪問數(shù)據(jù)進行深層次檢測與防護。天融信TopIDP3000系列高端入侵防御設備采用先進的多核處理器硬件技術,集成入侵檢測與防御、病毒過濾、流量管控和URL過濾等功能,通過新一代并行處理技術,設置檢測與阻斷策略對流經TopIDP的網(wǎng)銀訪問流量進行分析過濾,對異常及可疑流量進行積極阻斷,從而提高網(wǎng)銀系統(tǒng)的整體安全性。
該方案在網(wǎng)上銀行互聯(lián)網(wǎng)入口處部署專用的高性能入侵防御設備,采用串接的方式部署于網(wǎng)上銀行互聯(lián)網(wǎng)接入干路中,同互聯(lián)網(wǎng)防火墻協(xié)同,TopIDP入侵防御設備主要負責對4-7層的攻擊與威脅行為進行深度檢測與防護,保障網(wǎng)銀用戶合法的應用訪問請求,阻斷非法的訪問請求或惡意攻擊行為,如下圖所示:
方案優(yōu)勢
天融信網(wǎng)上銀行安全深層次防護方案具有如下一些特點及優(yōu)勢:
靈活部署
天融信TopIDP支持混合部署模式,即可以采取在線串接部署模式,也可以采用旁路部署模式,充分發(fā)揮一機多用的效能,用戶可根據(jù)實際需要將該TopIDP產品旁路部署于關鍵網(wǎng)絡區(qū)域中交換機鏡像端口,也可以部署于網(wǎng)絡內部核心服務器前端,保護相應的網(wǎng)絡資源。此外,在線串接部署時還支持透明、路由、NAT等模式,客戶可根據(jù)實際需要進行細粒度配置。
高可用性設計
天融信TopIDP產品提供軟、硬雙BYPASS功能,保障鏈路在各種情況下的通暢。軟件BYPASS是在入侵防御引擎關鍵進程出現(xiàn)異?;蛐枰匦聠樱ㄈ畿浖壷貑⑾到y(tǒng),軟件故障等)的情況下啟動;硬件BYPASS是在入侵防御引擎出現(xiàn)硬件故障或掉電的情況下啟動,多途徑確保鏈路通訊正常。TopIDP還支持光口bypass功能(需另行配置光口bypass交換機產品),可以通過特定的觸發(fā)狀態(tài)(斷電或死機),使兩個網(wǎng)絡不通過IPS設備,而直接物理上導通。此外,在鏈路高可用性設計方面,天融信TopIDP產品支持主-主、主-備以及負載均衡部署模式,從鏈路層面提高用戶對網(wǎng)銀業(yè)務系統(tǒng)訪問的高可用性。
高性能
TopIDP采用先進的多核處理器硬件平臺+并行處理技術+自主知識產權操作系統(tǒng)TOS(Topsec Operating
System),內置處理器動態(tài)負載均衡專利技術。在軟件實現(xiàn)方面,TopIDP產品在目前多核處理器硬件平臺基礎上,將并行處理技術成功融入天融信自主知識產權的安全操作系統(tǒng)TOS中,集成多項發(fā)明專利,形成了先進的多核架構技術體系。此外,TopIDP采用多引擎并行檢測機制,內置五大檢測引擎,分別是攻擊檢測引擎、病毒惡意代碼檢測引擎、應用識別檢測引擎、URL過濾引擎、惡意網(wǎng)站過濾引擎,并行檢測內外部攻擊數(shù)據(jù)流量,以提高檢測的效率。通過公開對比測試結果顯示,TopIDP在100%背景流量、策略全開情況下,性能測試結果達到業(yè)界領先水平。
強大的規(guī)則庫
天融信TopIDP內置五大檢測規(guī)則庫,包括攻擊規(guī)則庫、病毒惡意代碼庫、應用識別規(guī)則庫、URL規(guī)則庫、惡意網(wǎng)站庫等。其中,攻擊規(guī)則庫能夠實時檢測和阻斷包括溢出攻擊、RPC攻擊、WEBCGI攻擊、拒絕服務、木馬、蠕蟲、系統(tǒng)漏洞等在內的超過2800種網(wǎng)絡攻擊行為,能實時檢測并精確阻斷當前主流應用層攻擊行為,包括SQL注入攻擊、XSS攻擊等黑客攻擊行為;病毒與惡意代碼規(guī)則庫與國際國內知名防病毒廠商卡合作,在TopIDP產品中引入了著名的karpersky safestream(或江民)網(wǎng)絡病毒庫,采用基于數(shù)據(jù)流的檢測技術,能夠檢測包括木馬、后門和蠕蟲在內的新近流行的超過2萬種網(wǎng)絡病毒。TopIDP產品采用基于目標主機的流檢測引擎,可即時處理IP分片和TCP流重組,有效阻斷各種逃逸檢測的攻擊手段。