方案背景
由于金融行业的特殊性,交易过程中涉及到用户账户、密码、账户、金钱等敏感信息,因此,对金融交易系统的信息安全要求尤其严格。随着网络技术的日新月异的迅猛发展,网络应用安全要求也逐渐提升,传统的用户+密码、对称加密等技术已经无法再满足当今应用系统的要求。
需求分析
对金融行业应用系统使用基于PKI技术的电子认证服务,可很好的解决以下几个网络安全问题:
钓鱼网站:非法分子使用极其相似的网站地址和界面,骗取用户登录账户和密码等信息,并进行非法操作,从而损害用户的利益
身份认证:可对金融机构系统和用户的身份进行双方认证,保证交易双方的身份准确可靠,建立起互信的交易通道。
法律保护:使用第三方提供的有效电子认证服务,可以得到法律的认可。
数据传输的保密性:非法分子利用互联网的开放性,在交易过程中窃取数据信息包,并通过暴力破解等方法对数据包进行解密,从而得到用户的重要信息。
数据传输的完整性:非法分子可将在传输过程中窃取的交易数据包内容进行篡改,并将已篡改的数据包继续发往应用系统,从而伪造交易操作。
解决方案简介
下图展示了该解决方案整体结构: