建行网银CA认证系统建设案例介绍

需求分析

银行业在国民经济和社会生活中扮演着重要的角色。银行的业务数据多是和储户的账户有关的敏感数据,如储户的账户号码、账户密码、账户中的存款金额等,而internet是一个开放的公共网络,在这样一个开放的网络上拓展银行的传统业务,安全性是要考虑的首要因素。网上银行受到的安全威胁主要来自下面几个方面:

  1. 对用户身份的假冒:攻击者盗用合法用户的身份信息,以假冒的身份与他人进行通信。
  2. 对网络上信息的窃取:攻击者在网络的传输链路上,通过物理或逻辑的手段,对数据进行非法的截获与监听,从而得到通信中敏感的信息。
  3. 对网络上信息的篡改:攻击者有可能对网络上的信息进行截获并且篡改其内容(增加、截去或改写)。
  4. 对发出的信息予以否认:某些用户可能对自己发出的信息进行恶意的否认,例如否认自己发出的转帐信息等,一旦发生纠纷,无法界定责任。
  5. 对信息进行重发:除了以上情况之外,还存在"信息重发"的攻击方式,即攻击者截获网络上的密文信息后,并不将其破译,而是把这些数据包再次发送,以实现恶意的目的。
  6. 网络钓鱼: 利用与银行网站相似的域名,骗取用户登陆,获取用户账户及密码信息,进行非法操作。造成用户账户损失,以及银行名誉损失。
  7. 桌面安全 这种风险常常出现在无防护的客户端PC,包括木马盗号、灰鸽子病毒等都是目前常见的攻击方式,以获取客户端的帐户、密码等敏感信息。

国富安承担了建行网银的CA认证系统项目,其核心技术是基于PKI体系的数字证书认证机制,可以满足网上银行系统对数据保密性、完整性、鉴别与识别(认证)、访问控制及不可否认性等多种安全需求。

项目简述

到目前为止,国富安已经与建设银行在CA认证系统建设项目有过三次合作。分别为:

  1. 一期项目 网上银行V1.6 CA认证系统
  2. 二期项目 网上银行V2.0 CA优化项目
  3. 三期项目 网上银行V3.0 CA优化项目

建行网银CA认证系统于2000年10月投入使用,此后又在一期的基础上,不断的对系统进行升级和优化。为解决日益猖獗的客户端安全威胁,三期项目增加了国富安桌面安全保护产品——网上银行签名通与密码输入控件,防范盗号木马等攻击和解决客户端数字签名的需求。

该系统运行情况良好,目前已经累计发证已经达到千万级。

应用部署图

应用集成

  1. 与网银系统的集成

需要对网银系统做如下集成工作:

配置服务器证书:服务器证书由CA认证系统颁发,将网银系统的域名写入证书项,作为唯一标识。将服务器证书安装到网银的WEB服务器,用来表明服务器的身份,使登录用户可以验证服务器的真伪。

部署证书解析及验证模块:

证书解析:从证书中提取证书颁发者域、主题域、序列号、公钥、有效期等信息。

证书有效性验证:可以验证证书是否有效,是否是某根证书所签发。

证书有效期验证:判断证书是否在有效期内。

证书crl验证:验证用户证书是否已经被吊销。

增加URL接口:提供URL连接,包括CA系统的申请服务器的连接、根证书下载服务器的连接、换证服务器的连接等URL。

增加数据库接口:需要增加网银系统与CA系统互相查询数据的接口。(例如查询发证状况时需要列出证书的发证分行,这需要到网银的数据库去查找。)

  1. 客户端

客户端即网银系统的用户将证书集成到网银系统中应用的过程如下:

获得用户证书:用户证书由CA认证系统签发,颁发给用户。用户证书标识了用户的身份信息、用户公钥以及CA中心对证书相关域内容的数字签名,并提供定制的有效期。证书存储在USBKEY中。

部署数据签名模块:以网上银行签名通与密码输入控件形式提供,通过浏览器自动下载。通过该产品的签名通控件功能及用户证书对交易信息进行签名,同时在服务器端进行客户身份验证和签名信息验证,保证客户的合法性,保护网银客户的交易,同时达到防抵赖,保护银行和客户的资金安全的目的

部署安全登陆模块:以网上银行签名通与密码输入控件形式提供,通过浏览器自动下载。通过该产品的密码输入控件功能保护用户在客户机上的敏感信息如帐户密码的输入安全,实现消息钩子防护、输入信息保护的功能。

证书的应用

使用了证书后,网银系统的安全业务流程如下:

1. 网银用户通过SSL通道访问网上银行WEB服务器,进行单向身份验证,防止网络钓鱼等欺诈网站,并作信道加密;

2. 网银用户在网上银行WEB服务器上下载签名及加密控件;

3. 网银用户使用数字证书登陆WEB服务器,通过证书验证后,访问应用服务器做相应的业务操作;

4.网银用户使用签名控件对重要操作进行签名处理;

5. 网银用户使用加密控件对签名后的文件进行加密处理;

6. 网银用户使用签名控件对加密文件作签名处理并上传至网上银行应用服务器;

7. 网上银行应用服务器的签名验证模块验证签名并存储签名数据;

8.需要解密存储的文件利用解密接口恢复出明文进行存储。

实施效果

实现了对网银用户的身份认证、访问控制、数据在公网上传输的保密性、完整性、不可否认性,并提供了安全审计的机制。基于CA的数字签名技术也保障了网上办理资金业务的法律有效性。本项目自上线以来,得到广泛使用,切实解决了建行网上银行所面临的应用级的安全威胁,保障了网上银行业务的顺利安全开展。