狂转 【信息安全】怎样保证银行的IT系统安全--网络安全老三样的断想

武大学子在腾讯做应用安全 写的不怎么好。但可以给新毕业的学生一点启发。 看看别人是怎么做的。   当然安全肯定不止是文章中说的这点,而且老实说写的也很一般。为什么发。因为不知道什么是安全的太多了。怎么做的太少了。呵呵武大的信息安全专业,到今年已经毕业三届了,不过好像没听说有几个毕业生真正在做安全相关的技术工作的,我那届有两三个在金山做杀毒的。在腾讯的安全部门,就我一个是武大的;还有一个信安的师弟在QQ医生那个项目组,也算是 阅读详情
[好久不碰技术方面的东西,今天在ChinaCISSP上看到一篇讨论银行主机安全的帖子,心里觉得痒痒的,决定发表一点点想法,谁知道话匣子打开了越说越多,竟然鸡零狗碎扯了一通,后来不舍得丢弃,就把他记录在自己的blog里。]

其实作为银行这样的公司,他们对于IT系统的依赖以及这些系统地对外开放性决定了他们需要比一般企业要多花更多的精力来保护他们的IT系统。而从技术层面来讲,IT系统中间最容易出问题又最难管理的还是应用系统的安全问题。

这些机构对于IT系统的依赖无需多述,这就导致一个后果,他们的IT系统复杂,应用众多。同时现在网上银行,各种各样的中间业务,使得他们必须对外开放更多的接口。上面的第二个特点增加了攻击渠道,增加了银行IT系统被攻击的可能。那么上面的第一个特点呢就增加了银行自己的管理难度,尤其是对于IT系统的管理。
[separator]
银行的业务发展趋势决定了银行网络对外的开放会越来越多,那么银行要做好信息安全就必须要管理好他们自己的IT系统,这比在一般企业来说要更加重要需多。
这么强烈的IT系统安全的需求,需要考虑到哪些方面呢?主机安全是必须要考虑的,此外,还有包括网络层的安全,应用层的安全。其实这些都是我们做安全工程师时的必修课程,但是他们最大的用处还是用来防范这些对外开放网络带来威胁,比如现在银行新兴的网上银行业务以及越来越多的中间业务带来的威胁,而不是像我们以前那样推销给所有客户。
[separator]

呵呵,扯远了,还是来说一下刚才这传统的老三样,关于网络层安全的东西,传统的防火墙、IDS技术似乎已经发展到一个相对高峰,在防范黑客故意攻击方面目前暂时没有革命性的进展。
关于主机安全的东西,也已经相对成熟,虽然很多银行管理的不好,但是那多半是运行层面的问题,而不是说主机安全的技术不到位,毕竟Unix技术的发展已经成熟了很多年,这些银行大机更是十数年如一日的在运行、维护和审计,就连小弟弟Windows也是自windows2000之后各种各样的安全配置、安全研究出了N篇。楼主提到的CA、中航的这些安全产品不知道是不是指针对主机系统审计的一些安全产品?如果是的话,其实个人觉得这些安全产品也都已经过了高峰期了,记得当年初入安全行当,对Axcent主机安全的产品ITA也是研究的如痴如醉,不眠不休。但是时隔多年,smantec买来之后也已经慢慢在向他自己的日志管理平台转移。说这么多,只是想表达这个方面的技术真的也已相对成熟,只要管理得当,站在前人经验的基石上,这些系统管理员即使没有主机安全产品的辅助也能做得不错。所以这个更多的是一些运行层面的事。当然,如果有这些主机安全的产品而又运用得当的话,系统管理员的安全管理工作会减少不少工作量。如果非要在系统层面再提那些黑客团体内部掌握的系统漏洞,我觉得那是在难为系统管理员。就像不能试图让体校的百米教练一定赢过百米飞人一样,顶尖黑客就那么几个,而管理员则是千千万万。

个人认为,最难的就是最后一个部分,应用层安全的东西了。我相信l0pht兄所言故事多半由此而起,而且以前看过的入侵案例分析也多半都是由此而入。现在越来越多的web应用,以及越来越多的web交互应用,让web攻击的机会变得无处不在。所以要想防止银行这些网上应用不被攻击,最重要的还是要保证有一个安全的web应用。那么怎么才能有一个安全的web应用呢?个人觉得理论上说起来很容易,7799的系统开发安全一章也已经把开发一个安全的系统讲得头头是道,开始要做安全需求,最后要做安全测试,中间要保证整个开发过程中文档、代码、测试数据等等的安全。还提了一些像是输入、输出验证、信息交换加密等等的安全要求。这些听起来蛮像是那么一回事,但是真正实施起来哪有那么容易。个人感觉这中间难度最大的是缺少既精通编程,又熟悉安全的专家,为了后面称呼方便,赞称为”编程安全专家”。从这个流程上来讲,安全需求在各种“八股要求”的帮助下仔细的做得话应该可以八九不离十,但是写代码的时候既要保证这些安全需求能够实现,同时又要保证写出的代码本身不能够有安全漏洞。现在很多写代码的都是刚毕业的小伙子,这样的要求显然有点高。最后,还要保证写出来的代码能够有人从安全角度进行测试;既要保证前面的安全需求得到了实现,还要保证系统中没有安全漏洞。对于银行这样习惯于把系统外包开发的机构来说,安全验证与检测也是至关重要。这时需要的就是我前面说的”编程安全专家”。
现在既然需要专家,又缺少专家,那么是不是说,应用层的安全就无解了呢?好像也还有那么一点点办法。首先,我刚才说的那套流程好像很多公司并没有严格实行,那么如果能够实施这个流程,我相信情况一定能够改善,即便没有特别合适的人员,有这个形式总是好的开始。其次,写代码的机构或者公司稍微负点责任,找几个稍微资深一点无限接近于”编程安全专家”的专家定义一点编程安全规范培训一下那些小朋友们,既然为了节省开支使用小朋友是不可避免的选择,那么就只好多花点培训经费了。最后,验收的公司呢也找一个无限接近于”编程安全专家”的专家来借助工具的辅助,把这个测试搞得稍微专业一点。类似的测试工具比如AppScan,他是专门用来测试web应用的安全性的,可以测试系统中的一些输入输出验证、数据交换加密设置等等。

上面这些是从传统的老三样来看IT系统的安全,有这几样,对于防范从外部网络发起的攻击也应该可以抵挡一阵子了。当然还是有一些难缠咚咚,DDOS,rootkit,~~~ 道高一尺,魔高一丈。

而且这更多的是在防范外部攻击,内部员工权限管理,行为审计,系统管理员监控和审计,~~~~ 这些内部安全问题也是永恒的话题。怪不得一个从银行走出来对银行作审计的朋友走到哪儿都是一叠巨额现金带在身上,看来还是这样更加安全一些 :D

实现ITSM知识库管理 面对日趋复杂的IT应用,多种多样的IT需求,如何提供高品质的IT运维支持,成为众多企业关注的核心问题。   IT服务管理(ITSM)作为一种基于ITIL(IT Infrastructure Library)标准的国际化管理规范和方法论,为企业提升信息化服务的效率,实现以服务为中心的高质量管理提供了有效帮助。作为ITSM的内容之一,知识库管理的重要性不容忽视。   运维知识要素:   ◆ 记录IT 阅读详情

相关推荐

【信息收集】——3、信息收集指南

无意中发现了一个巨牛巨牛的人工智能教程,忍不住分享一下给大家。教程不仅是零基础,通俗易懂,小白也能学,而且非常风趣幽默,还时不时有内涵段子,像看小说一样,哈哈~我正在学习中,觉得太牛了,所以分享给大家。点这里可以跳转到教程! 前言 本系列文章只做技术研究与分享,如有恶意利用文章中提及的技术做网络攻击,造成的法律责任,作者概不负责! 安全问题的本质 安全问题的本质是“信...

Fly_鹏程万里 4万+

信息安全所面临的大机遇与大发展

在信息化时代下,企业信息化建设已经进入高速发展时期,与此同时,随着市场竞争的日益激烈,利用信息技术增强企业自身核心竞争力已成为众多企业的共识。       随着信息化建设的不断深入,企业对网络信息系统的依赖性越来越强,几乎所有的工作内容以及数据都存储在网络中。对于企业而言,数据作为一种无形资产,重要性不言而喻。然而,随之而来的信息安全问题也呼之欲出,2013年爆发的“棱镜门”事件,表明我国信

lxl105491的专栏 1363

信息安全测评笔试

1、如何才能提高Linux系统的安全性? 第1招:取消不必要的服务:一般来说,除了http、smtp、telnet和ftp之外,其他服务都应该取消,诸如简单文件传输协议tftp、网络邮件存储及接收所用的imap/ipop传输协议、寻找和搜索资料用的gopher以及用于时间同步的daytime和TIme等。 第2招:限制系统的出入:在进入Linux系统之前,所有用户都需要登录,也就是说,用户需要...

weixin_33946020的博客 7857

信息安全导论复习(1-5章)

第1章 信息化发展与信息安全 目录 1.1 信息化发展 1.1.1 信息化对我国的重要影响 1.1.2 信息化发展对信息安全的需求 1.2 信息安全的基本属性 1.2.1 保密性 1.2.2 完整性 1.2.3 可用性 1.3 信息安全概念的演变 1.3.1 通信保密 1.3.2 计算机安全的信息系统安全 1.3.3 信息保障 1.3.4 新的信息安全观 1.4 信息安

Bonjour~ 2万+

银行系统安全解决方案

http://www.doc88.com/p-077847885597.html

woshizoe2的博客 2551

老三样”会思考:以威胁情报驱动安全产品演进

安全从来不是一成不变,但当我们听惯了各种“下一代安全”时,难道就真的觉得“老三样”不行了?事实上,防火墙、入侵检测、防病毒这些老三样们仍然占据着安全市场的出货量主力。所以,市场一次又一次的告诉我们,它们依然有价值! 只不过,它们在变。 如果把这些安全设备、软件比喻为手和脚的话,那么变的是什么,是不是缺少点什么?对的,“大脑”!在360网神看来,安全产品该...

weixin_34252686的博客 309

ITIL学习心得-概念和现状了解

ITIL-Information Technlology Infrastructure LibraryITSM-IT Service ManagementCRM-Customer Relation ManagementSCM-Supply Chain Management说明:ITSM是IT服务管理,是企业IT的管理,CRM和SCM是企业的业务的管理服务现状:IT管理最早的概念就是设备管理

2626

IT如何满足SOX法案的合规要求?

导读:   IT如何满足SOX法案的合规要求? (1)   发布时间:2005.11.24 20:28 来源:赛迪网-中国计算机用户 作者:胡敏    2002年7月,美国国会正式通过了Sarbanes-Oxley法案(简称SOX法案),明确要求管理层对公司财务信息披露和内部控制效力负有直接责任,公司的内控措施应由管理层声明有效并由独立审计机构出具内控审计意见提交给美国证监会(SEC)。

2286

内网安全十大防护策略详解

几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素。然而,Intranet内部的攻击和入侵却依然猖狂。事实证明,公司内部的不安全因素远比外部的危害更恐怖。  大多企业重视提高企业网的边界安全,暂且不提它们在这方面的投资多少,但是大多数企业网络的核心内网还是非常脆弱的。企业也对内部网络实施了相应保护措施,如:安装动辄数万甚至数十万的网络防火墙

2286

IT角度看内控——解读《上海证券交易所上市公司内部控制指引》

梁晟,科索路咨询高级经理,曾负责某电信信息数据管理体系设计与规划,梳理数据信息管理体系和接口,确保信息规划质量。 2006年6月5日,上海证券交易所(下文简称上证所)率先发布了《上海证券交易所上市公司内部控制指引》(下文简称《指引》),对上市公司建立健全和有效实施内部控制制度提供了原则性指导,明确了公司董事会对公司内控制度所负的责任,并要求上市公司从2006年年度报告起披露内部控制自我评估报告和会

2237

IT风险管理研究框架

一、信息化面临的风险九十年代以来,信息技术得到了快速的发展和广泛的应用,信息化已成为全球经济社会发展的显著特征,并逐步向一场全方位的社会变革演进。当前,信息技术己深入到各行各业,甚至影响并改变着普通百姓的生活方式,信息资源也日益成为重要生产要素、无形资产和社会财富。由于国内经济的持续增长为信息化提供了良好的外部环境和充足的投入资金,各行各业的信息化呈现出一派欣欣向荣的景象,我国信息化在推行电子政务

2090

COBIT4.0简介

1         COBIT COBIT是Control Objectives for Information and related Technology(信息及其技术的控制管理目标集)的简称。COBIT是一个IT治理框架,同时也提供了一个支持工具集,来帮助管理者弥合控制需求、技术问题、业务风险之间的差距,并与利益干系人沟通控制级别。(COBIT is a IT governanc

2023

解读SOX法案对中国运营商的影响

导读:   解读SOX法案对中国运营商的影响    摘要:SOX法案出台的主要目的是要通过补充一系列完善的公司管理机制,从而提升公司透明度来恢复投资者对上市公司的信心。 2004年11月中旬,以中国网通顺利于美国上市为标志,包括中国电信、中国移动、中国联通以及中国网通这中国四大基础电信运营商的上市征程终告完满。但这仅仅是一个开始,等待这些运营商的仍有诸多挑战,而萨班斯法案恰恰是国内运营商们

1643

ISO27001实践总结(一)

ISO27001实践总结(一) By linkboy Linkboy2007@yahoo.com.cn 序: 近期负责公司ISO27001 08年的年审项目。在整个项目实施过程中收获颇丰。无论是对ISO27001的制度了解还是ISMS的管理实施都积攒了一定的经验。08年上市中或准备上市的公司不少,在这里和大家分享一下我的ISO27001实践经验。 正文: 一.什么是ISO27001 信息安

1596

信息安全】屁股决定脑袋的COSO内控框架,一篇对COSO的趣评 [转贴]

今天在BBS上看到有人转贴的一篇评价COSO的文章,一口气看完,觉得文采、分析都非常有特点,是我喜欢的类型 :) 故转贴之~~~~ 文章有点长,帮忙总结一下中心思想:) 文章作者主要想说明 CPA为了最大化自己的利益,制定出的COSO框架存在不少缺陷,一是内部控制的范围不够宽,没有包括本应是内部控制一部分的战略规划、风险管理和纠正行为。二是内部控制的目标从范围和内容上都不够准确,范围上来说

1582

ITSM:某省通信公司支撑系统服务管理案例

1)公司背景   某通信公司在全国30个省、自治区、直辖市设立了300多个分公司和子公司。经营的电信业务包括移动电话(包括GSM和CDMA)、无线寻呼、长途电话、本地电话、数据通信(包括因特网和IP电话业务)、电信增值业务,以及与主营业务有关的其他业务。某通信公司某省分公司是省级分公司,负责全省16个地市的电信运营管理,是某省电信行业的重要支柱。   某省通信公司现有业务支撑系统包括综合营账系统、

1573

ITIL V3 介绍

已经拿了itil v2 的认证  特地升级到v3认证好像意义不大,但是还是有必要了解一下 v2和v3的区别。一起来看看朋友的itil v3介绍吧 在 20 世纪80 年代末期,英国商务部发布了ITIL。OGC 最初的目标是通过应用IT 来提升政府业务的效率;目标是能够将不同IT 职能之间缺乏沟通的状况降至最低。OCG 意识到有必要管理不同的IT 组件,例如硬件、软件、基于计算机的通信来提高

1560

ITSM实施三招[案例]

当前国外成熟的ITSM解决方案的实施成本相对比较高,使一些对成本较敏感的的IT部门,成为ITSM实施的一个真空区。对于国内起步阶段的ITSM(IT服务管理)实施来说,南航的ITSM实施之路是一个借鉴。南航it环境在各大航空公司中,南航的it系统是比较完善和齐全的。经过7、8年的快速建设,南航现在已经拥有了11个大系统和许多小系统;拥有众多开发人员和维护人员,计算机中心员工达到200人;拥有多个机房

1511
上一篇: 【信息安全】屁股决定脑袋的COSO内控框架,一篇对COSO的趣评 [转贴]
下一篇: 转【信息安全】浅论风险评估的几个误区
linkboy2004
博客等级 码龄22年 276粉丝 292原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值