




已閱讀5頁,還剩2頁未讀, 繼續免費閱讀
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
銀行管理論文-基于的銀行認證系統摘要:對當前ATM應用中的安全缺陷進行了分析,設計了一個基于USBKEY的身份認證系統,并對系統的組成及其功能進行了闡述。討論了基于USBKEY的認證系統的工作原理,并對身份認證系統的安全性進行了剖析。設計的認證系統克服了傳統口令認證的弱點,解決了ATM關鍵詞:TM,PKI,USBKEY1當前ATM當前,ATM應用的操作過程如下所述。持卡人將銀行卡插入ATM,經過ATM的讀卡機檢查是否為合法的銀行卡后提示輸入用戶的身份識別碼(PIN碼),ATM對PIN碼格式進行校驗無誤后,提示用戶輸入交易類型和交易額,并將這些請求信息發網銀行主機。銀行主機對請求信息進行校驗,驗證操作者是否是該卡的合法持卡人。若銀行主機對請求信息校驗無誤后則進行相應的賬務處理并向ATM發出響應信息,ATM則根據主機的響應信息進行單據打印、吐現金、退卡等處理,至此一個完整的ATM以上可以看出,現有的ATM應用對持卡人身份的合法性判斷主要采用輸入數字的PIN碼法,該方法存在多種安全隱患:(1)網絡數據流竊聽:在ATM與銀行主機之間,通過網絡傳遞的交易請求信息是未經加密或經過簡單加密處理的信息,容易被攻擊者通過竊聽技術竊取用戶信息。(2)窮舉嘗試:攻擊者使用有意義的數字作為密碼來不斷嘗試持卡人的密碼。如果持卡人的密碼是未經過改動的初始密碼或一個特殊、容易被分析的數字,則密碼很容易被攻擊者窮舉出來。(3)窺探:攻擊者利用與ATM接近的機會,通過安裝監視器或親自窺探合法用戶輸入口令的過程等方式,以得到持卡人的口令。(4)按鍵側錄:該程序會使持卡人在使用ATM的同時同步向外發送報告,使持卡人的所有操作都一覽無遺,攻擊者可以很輕易地獲得持卡人的口令。(5)垃圾搜索:攻擊者通過搜索合法者持卡人使用過的廢棄物,如打印單據等,得到與被攻擊系統有關的信息。(6)網絡釣魚:犯罪分子通常會給用戶發送一封看似合法的電子郵件或手機短信,要求對方提供銀行賬號和密碼。如果用戶將自己的銀行賬號和密碼告之對方,犯罪分子就可以通過自制的銀行卡到ATM為解決現有ATM應用的安全隱患,最有效和最直接的辦法是防止犯罪分子獲取持卡人的口令。然而隨著社會的發展,高科技知識的普及,犯罪分子的手段越來越高明,持卡人的口令經常被竊取。因此如何保證在犯罪分子非法獲取口令后,22.1PKI公鑰基礎設施PKI是利用非對稱密碼算法來實現并提供安全服務的具有通完整的PKI系統具有認證機構(CA)、數字證書庫、密鑰備份及恢復系統、證書作廢系統、應用接口(API)等五個基本構成部分。認證機構:證書的簽發機構,是整個PKJ的核心,是PKJ應用中權威的、可信任的、公正的第三方機構;數字證書庫:用于存儲己簽發的數字證書及公鑰,用戶可由此獲得所需的其他用戶的證書及公鑰;密鑰備份及恢復系統:對用戶的解密密鑰進行備份,當丟失時進行恢復,簽名私鑰為確保其唯一性而不作備份;證書作廢系統:證書由于某種原因需要作廢,終止使用,通過證書撤銷列表CRL來實現;應用接口(API):完整的PKI必須提供良好的應用接口系統,使得各種應用能夠以安全、一致、可信的方式與PKI2.2數字證書是公開密鑰體系的密鑰管理媒介,是權威性的電子文檔,形同網絡環境中的身份證,用于證明某一主體的身份以及其公開密鑰的合法性,又稱為數字ID。數字證書將證書持有者的身份信息和其所擁有的公鑰進行綁定,還包含CA對該證書的簽名,該簽名保障了證書,也即主體身份的合法性和有效性。證書和對應的私鑰一起可以提供諸如身份認證完整性、機密性和不可否認性等安全2.3簽名是證明當事者的身份和數據真實性的一種信息,起到確認、核準、生效(1)(2)(3)如果當事人雙方關于簽名的真偽發生爭執,能夠在公正的仲裁者面前通利用公開密鑰密碼可以實現滿足以上條件的數字簽名,以下是一個通用的數設e,Kd)是一個公開密鑰密碼,M、C分別是明文和密文,E、D分別是加密算法和解密算法,Ke,Kd分別是公鑰和私鑰。用戶A施加數字簽名,用戶B驗證(1)A、B向CA申請證書,故各自的公開密鑰Ke均在共享的證書庫中,以此作為對方及仲裁者驗證簽名的依據之一;(2)A用自己保密的簽名密鑰KdA對明文M進行簽名;SA=D(M,KdA),SA即為A對M的簽名。A將SA發送給B,并將SA(3)B收到SA后,在證書庫中查閱A公開的驗證簽名密鑰KeA,對簽名進行E(SA,KeA)=E(D(M,KdA),KeA)=M驗證簽名就是恢復明文的過程。如果能恢復出正確的M,則說明SA是A的簽名,否則不是。B將收到的SA留底,并用氏B簽名一個回送A(4)A由于只有A才擁有簽名密鑰KdA,而且由公開的KeA在計算上不能求出KdA,所以在第二步的簽名操作只有A才能進行,任何其他人都不能做。所以,KdA就相當于A的印章或指紋,SA就是A對M的簽名。對此A不能抵賴,任何其他人不能偽造。如果A和B對于簽名的真偽發生爭執,則他們應向CA出示留底的簽2.4USBKEYUSBKEY從智能卡技術上發展而來,是結合了現代密碼學技術、智能卡技術和USBUSBKEY的內嵌芯片和芯片操作系統(COS)需要提供私鑰的生成、安全存儲和公鑰密碼算法等功能。由于其具有獨立的數據處理能力和良好的安全性,USBKEY成為數字證書和簽名私鑰的安全載體。由于數字證書包括證書擁有者的個人信息、證書擁有者的公鑰、公鑰的有效期、頒發數字證書的CA、CA的數字簽名等,所以網上雙方經過相互驗證數字證書后,即可確認對方身份的合法性。在進行數字簽名時,用來簽名的私鑰在KEY中產生并保存在KEY中,任何情況不能讀出,簽名的過程在KEY3基于USBKEY3.1認證系統主要由USBKEY、認證服務器等幾部分組成。USBKEY中下載有持卡人個人數字證書和用來簽名的私鑰。認證服務器:放置在銀行內部,與銀行的業務主機協同工作并提供對用戶端身份進行認證的專用網絡服務器,它同時也完成3.2每個USBKEY硬件都具有用戶PIN碼,以實現雙因子認證功能。USBKEY內置加密算法,預先在USBKEY中存儲一個證明用戶身份的私鑰,當持卡人需要對ATM進行操作時,首先是身份認證,先由ATM向認證服務器發出一個驗證請求。認證服務器接到此請求后生成一個隨機數并通過網絡傳輸給ATM。ATM將收到的隨機數提供給插在USB接口上的USBKEY,由USBKEY使用持卡人私鑰將該隨機數進行加密運算并得到一個結果作為認證證據傳送給認證服務器。認證服務器使用存儲在服務器數據庫中的該持卡人公鑰對傳回的數據進行解密運算,如果解密后的結果與服務器初始傳給ATM的隨機數一致,則認為該持卡人是一個合法用戶。3.33.3.1每一個USBKEY都具有硬件PIN碼保護,PIN碼和硬件構成了持卡人使用USBKEY的兩個必要因素,即“雙因子認證”。持卡人只有同時取得了USBKEY和用戶PIN碼,才可以使用ATM。即使持卡人的PIN碼被泄漏,只要持有的USBKEY不被盜取,合法用戶的身份就不會被仿冒;如果持卡人的USBKEY遺失,獲取者由于不知道持卡人的PIN3.3.2USBKEY具有8K-128K的安全數據存儲空間,可以存儲數字證書、用戶密鑰等秘密數據,對該存儲空間的讀寫操作必須通過程序實現,用戶無法直接讀取,3.3.3USBKEY內置CPU或智能卡芯片,可以實現PKI體系中使用的數據摘要、數據加解密和簽名的各種算法,加解密運算在USBKEY內進行,保證了用戶密鑰不3.43.4.1ATMATM并未設置USB外接接口,需對現有ATM進行改裝,現有ATM的硬件系統包含計算機主機,因此只需將現有的ATM重新改裝,添加一個USB外接接口。由于添加外接USB接口,可能導致犯罪分子由此作為新的犯罪手段,這點需要引起3.4.2現有ATM使用方便快捷,新的認證系統引入后增加了身份認證的時間。對于技術提供方,如何提高算法速度,如何生產出更高性能的USBKEY產品是值得研4總之,隨著ATM犯罪的不斷上升,中國社會各界正面臨著這種犯罪帶來的諸多危害,也更加關切如何才能有效預防這種犯罪。采用基于US
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 上海市澄衷高級中學2025年高三4月調研測試(二模)物理試題含解析
- 四川省攀枝花市西區2025屆三年級數學第二學期期末調研模擬試題含解析
- 遼寧省沈陽市第一三四中學2025年初三最后一模(5月月考)生物試題含解析
- 委托合同協議書范本十
- 四川省瀘州市瀘縣一中2025屆招生全國統一考試(模擬)化學試題含解析
- 設備買賣合作合同
- 產品陳列合同
- 餐廳主管勞動合同
- 統編版二年級語文下冊期中測試卷(B)(含答案)
- 江西省贛州市龍南市2024-2025學年七年級下學期期中地理試題(含答案)
- 北師大版二年級下冊數學計算題300道及答案
- 投標項目分析報告案例模板
- 大樹移植方案可行性論證
- 固體物理課件完全版
- 人民衛生出版社選題表
- 《大學生安全教育》教案-第十一課 預防激情犯罪
- Higg?FEM?平臺操作介紹
- 重慶外國語學校2024屆化學高二第一學期期中綜合測試模擬試題含解析
- 圖形與坐標復習(評學科帶頭人)
- 九年級上冊歷史知識點復習課件(部編版)
- 脫碳塔CO2脫氣塔設計計算
評論
0/150
提交評論