分类
安全播报

微博自我实名认证 木马钓鱼都是浮云

一些以短信、聊天工具为主要传播载体的钓鱼网站随着微博的兴起悄悄浮出水面,这些钓鱼网站依然以中奖信息作为伪装方式,不厌其烦的通过老套欺诈手段骚扰微博用户。虽然广大用户对此类骗术并不陌生,但由于微博网站普遍缺乏安全防护,加之支持链接的发布,人们在好奇心驱使下很可能让钓鱼网站钻空子。微博大红大紫之际不可忽视网站安全建设,不如像一些微博为企业、名人提供实名认证加强其可信度那样,通过SSL证书服务器证书)验证网站真实身份,为微博网站自身做一个“安全实名认证”。

 

近日,只要登陆微博网站以“中奖”为关键词搜索,其结果足有数百页。随便点开一条,就能看到不法分子通过转发、回复等方式,通知博主中奖并附上所谓的活动网址及验证码等信息。奖品“iPhone4”、“iPad2”等时下流行的诱惑字眼随处可见,而weibou.c*.tf、weibo**.tk等高仿真的山寨域名更让钓鱼网站真假难辨。比如一个名为“@管理员”发出的中奖内容为:“尊敬的用户您好,恭贺您被选为今日活动的二等奖用户,已获得奖金6万元及笔记本电脑一台。详情请复制网址登录官方网站:weibo.net.tc/查询”。而复制该网址进行登录后,发现是一家存在安全风险的可疑网站。

 

此类中奖信息几乎可以确定全部都是假的,用户应该将安全软件保持在开启状态,即便是误点到钓鱼网站,安全软件也会弹出警告窗口,保障用户安全。另一方面,微博网站可以通过部署SSL证书为用户主动提供安全服务,提升用户体验。SSL证书的应用,就如同微博实名认证帮助博主解决山寨、抄袭带来的困扰一样,用真实可信的网站形象提升自身影响力。

 

SSL证书可通过SSL技术实现信息传输加密,防止用户账号等个人信息被窃取、篡改。微博用户在部署SSL证书的网站上可以安心登陆或提交自己的博文。而VeriSign SSL证书这种全球知名的服务器证书还可为网站提供每日恶意软件扫描功能,凭借对网页上恶意攻击行为即时监测,降低微博用户电脑被恶意软件感染的风险。此外,部署了SSL证书的网站其地址栏是以”https”开头,且地址栏右侧会显示金色锁形标记,点击后可查验网站服务器证书和颁发机构的详细信息,确定网站真实身份。

 

    目前,国内正规网站想获得这种身份认证带来的便利非常简单:国内VeriSign证书主要由VeriSign中国区合作伙伴天威诚信提供,天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务。在与VeriSign超过11年的合作中,天威诚信为很多网站提供了专业的本土化服务,帮助国内网站轻松获得国际领先的安全服务。

分类
安全播报

团购代言PK 葛优与安全证书齐上榜

团购最近时兴起“形象牌”,铺天盖地的广告和人气大腕代言,商家不遗余力的向消费者展示自身网站经营实力及其正规性,为的就是建立品牌和网站可信形象,从良莠不齐的团购圈里脱颖而出。部分网站甚至通过网站安全技术进行品牌形象建设:一些商家采用SSL证书服务器证书)产品,通过展现网站安全特征,让消费者对网站真实身份一目了然,快速建立网站可信形象。特别是选用VeriSign等全球知名SSL证书品牌的网站,更是借助了安全界“大腕”的名气,让网站安全与用户信任迅速提升。不得不说明星代言是传递品牌形象最为直观、有效的方式之一。

 

近日,大家熟知的大腕葛优也当起了团购形象代言人,与何润东、秦岚、于娜等年轻明星不同,葛优一贯的平民形象和葛式幽默打造出了那特有的“平凡幸福”,在人们心中留下的印象深刻而亲切。

 

葛优塑造的一个个经典人物,生动反映了各个阶层形态,而团购网站的消费者,正来自于各个阶层的平凡群众。此外,葛优所诠释的草根形象乐观积极,自身多年树立的口碑给人极高的信赖感,这些都是团购建设品牌、网站可信形象不可或缺的。

 

充分发挥“公众人物”的品牌影响力和引领带动作用,能够为团购网站带来更多认可,这一点被一些商家沿用到了网站安全方面,收到了不错的效果。

 

网站部署SSL证书服务器证书)是确保信息传输加密,防止信息在传输过程中被窃取、篡改的有效措施,保护用户在进行在线浏览、注册及交易等操作时的个人信息安全。部署SSL证书的网站,其地址栏以有别于普通网站的”https”为开头,地址栏右侧金色锁形标记在点击后亦可显示服务器证书及颁发机构的信息,供用户辨别网站真伪,与以假乱真的钓鱼网站有效辨别。

 

    有了醒目的安全特征,用户可以迅速了解哪些网站安全可靠。不仅如此,大部分SSL证书的使用者都选择了VeriSign证书,不单是因为VeriSign SSL证书额外提供的每日恶意软件扫描及安全签章功能,也希望通过“明星”效应让网站更加值得信赖。VeriSign是全球数字认证领域最知名的品牌,其VeriSign SSL证书已部署在全球超过百万的服务器之上,受到世界百强企业、大型银行的信赖。在国内,95%以上的VeriSign SSL证书来自于VeriSign中国区的合作伙伴天威诚信天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为网络提供安全与信任服务。天威诚信与VeriSign超过10年的稳定合作中,先后为支付宝、招商银行、卓越网等知名企业提供服务。两家知名权威安全机构的强强联手,打造出VeriSign SSL证书的优秀品质和品牌影响力,有效帮助商家快速建立品牌、网站可信形象。

分类
安全播报

企业推广钓鱼相伴 社交网络应加强安全

用人人、开心网等SNS类社交网站进行网络推广的方式已被普遍应用。因此,很多公司企业与SNS类社交网站接触频繁,通过社交网络自我推广,甚至举办各类在线活动。给企业带来效益的同时,也为攻击者发起钓鱼攻击创造了更多机会。此外, SNS类社交网站用户信息集中、传播广泛、支持短链接转发等特点,同样为攻击者提供了便利。这些因素让处于社交网络中的企业、个人信息异常脆弱,而社交网站在网站信息安全方面并没有过多投入,像国内网站普遍采用的SSL证书服务器证书)等安全技术均未体现。

 

一份来自微软的安全报告称,利用社交网络发动的“钓鱼”攻击占2010年12月份“钓鱼”攻击总数的84.5%,而这一数字在同年1月仅为8.3%。可见社交网络“钓鱼”攻击来势汹汹,安全威胁显而易见。

 

“钓鱼“攻击主要的攻击方式是冒充合法信息,通过诱惑性的内容吸引网络用户点击恶意链接,已达到诱骗用户购买流氓软件或窃取用户个人注册信息的目的。像以“腾讯十周年中奖”、“抢先注册购买半价iphone“等为噱头的恶意欺诈就属于钓鱼攻击,而这种欺诈行为很容易应用在社交网络。

 

来自社交网络的钓鱼攻击威胁个人权益的同时,也在伤害公司企业的利益。比如某公司通过社交网络发起有奖活动,恶意攻击者会先假造一个以假乱真的钓鱼网页,然后通过一些手段让该假冒网页的链接位于搜索结果最靠前的位置,并对真正的活动网址发起攻击,使其无法正常访问,诱使用户进入钓鱼页面。此时,恶意攻击者可以获取用户的注册资料,并以此发起进一步的欺诈攻击。对替钓鱼网页“背黑锅“的企业而言,这无疑是一场瓦解用户信任的灾难。

 

面临信任缺失威胁的同时,企业信息安全也被来自社交网络的钓鱼攻击所动摇。有时员工有时会通过企业网络登录社交网站,。这意味着企业员工一旦遭遇钓鱼攻击,恶意攻击的影响很可能会波及企业网络内部,致使企业网络无法正常工作。而APT类攻击的发起者,甚至会通过观察企业员工在社交网络的活动规律,逆向发现侵入企业网络的路径。

 

社交网络安全问题明显,但其为用户带来的便利以及网络推广中体现出的价值确实让用户两难。因此建议在企业和个人加强自身信息安全防范的同时,社交网站应当及时加强自身安全建设。

 

目前,各类网站为确保信息安全、有效区分钓鱼网站,普遍采用SSL证书服务器证书)产品。通过在涉及用户信息的关键页面部署SSL证书,建立信息加密传输通道,防止用户信息在传输过程中被窃取、篡改。全球知名度最高的VeriSign SSL证书还提供免费恶意软件扫描功能,及时监测网页上挂马等恶意攻击行为。同时,部署SSL证书的网站具备一系列安全特征:地址栏以“https“开头且在地址栏右侧显示金色锁形标记,点击标记后可查看服务器证书和颁发机构信息,以帮助用户确认网站真实身份,快速排除以假乱真的钓鱼网页。

 

    许多用户熟知的网站如支付宝、卓越网、华夏基金等都部署了VeriSign证书,该证书作为全球最知名的服务器证书品牌受到世界百强企业的广泛认可。VeriSign在与其中国区合作伙伴天威诚信超过11年的合作中,为上百家网站提供安全服务,在保护用户信息安全和打击钓鱼网站方面做出积极贡献。SNS类社交网站可参考这些知名网站的防护措施,及时提升自身安全强度,以对抗来自钓鱼攻击的安全威胁。

分类
安全播报

火狐插件便捷成祸 用户两难需谨慎

继火狐4与IE9在发布之初的下载量“PK”后,火狐浏览器近日又成为备受瞩目的焦点——火狐浏览器的“火狐魔镜”插件最近曝出一个高危0day漏洞,几乎影响到火狐中国版浏览器的所有用户。目前,该漏洞易使用户感染木马,建议用户不要点击来源可疑的链接,尽量访问具有良好网站可信形象的站点,比如大型知名网站、装有SSL证书服务器证书)且显示网站信任签章的中小型网站。

 

据悉,“火狐魔镜”是一款由火狐中国版浏览器默认捆绑安装的应用插件。该插件主要用于拖拽网页中的文字以获取搜索结果,由于存在安全漏洞,用户面临将木马直接“拖”入电脑的危险。在一些技术类论坛,已有黑客公开了“火狐魔镜”漏洞的攻击方法,使该漏洞的安全威胁进一步扩大。

 

据安全专家介绍,黑客攻击“火狐魔镜”漏洞主要依靠在网站页面上挂马。一旦火狐浏览器的用户在挂马的网页上拖拽文字,就会使恶意代码注入“火狐魔镜”,进而导致浏览器插件接口被黑客利用,使木马自动侵入电脑。

 

    “魔镜”漏洞得到修复前,此款插件的用户应采取相应措施以避免个人电脑受到感染。

首先注意不要点击来源可疑的网址链接。论坛、微薄以及QQ等聊天软件中时常出现来历不明的链接,有些是宣传广告而有些则链向恶意网站。一旦因好奇而误入恶意网站,用户电脑安全将岌岌可危,尤其“魔镜”用户习惯拖拽功能后更易中招。

 

用户也可暂时卸载“火狐魔镜”插件,待漏洞修复后再重新安装,这个方法更为简单直接。当然,让用户被迫暂离自己喜欢的软件,在这个强调用户体验的时代里的确不太妥当。所以建议继续使用火狐“魔镜”的用户,不仅要避免点击可疑链接,还要学会辨别哪些网站是真正可靠、值得信赖的。

 

用户上网时,可选择访问大型的知名网站,此类网站管理严格,在网站安全方面也更加关注;对于中小型网站,请选择部署SSL证书服务器证书)且在页面上展示有网站信任签章的站点。

 

SSL证书通过SSL技术可以确保信息加密传输,防止信息传输过程中被窃取、篡改。不仅如此,像国内多数网站采用的VeriSign证书,不仅具有信息加密功能,其免费提供的每日恶意软件扫描功能可以及时监测网页上挂马等恶意攻击行为,并对部署VeriSign SSL证书的网站给予VeriSign信任签章。用户可通过点击展示在页面上的信任签章,了解网站真实详细的身份信息。另外,部署SSL证书的网站具有明显的安全特征:地址栏以“https”开头、地址栏右侧显示金色锁形标记,点击后同样可以查看网站服务器证书和颁发机构的信息,将自身与钓鱼网站等恶意站点有效区分。

 

除此之外,火狐浏览器的用户还应了解该浏览器可支持VeriSign扩展验证EV SSL证书绿色地址栏功能的特点。该功能使VeriSign扩展验证EV SSL证书在反钓鱼方面表现更为强劲:将可信网站的地址栏显示为绿色,而高危的可疑网站地址栏会立即变红,通过这种醒目颜色变化,更为直观的提示用户当前网站是否安全。

 

    目前,国内绝大多数VeriSign SSL证书是由VeriSign中国区合作伙伴天威诚信提供的。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,已与全球最知名的服务器证书品牌VeriSign合作超过11年。为支付宝、招商银行、卓越网等上百家网站提供网站可信服务。因此不仅是“火狐魔镜”用户,广大网友都应学会识别地址栏“https”开头、金色锁形标记、网站信任签章、绿色地址栏等网站可信特征,以避免恶意网站侵害。

分类
安全播报

端午出行需谨慎 钓鱼攻击瞄准票务网站

端午节临近,不少人早早的做好了出行准备,大家如此积极的原因之一,恐怕是为了弥补五一留下的遗憾——五一期间,假期往返的车票机票瞬间售空,人们无票可买;钓鱼网站借票务紧俏从中作梗,挑衅般让无法出行的朋友雪上加霜,严重损害了在线订票用户的权益。为此,建议大家尽早落实出行问题,参加旅行团、短途自驾游都是不错的方法;而网上联系酒店、订票的朋友则需要格外小心,钓鱼网站极有可能借端午假期再次打出“低价票”的旗号招摇撞骗,除安装杀毒软件、拒绝接受来源不明的文件外,还要认准部署SSL证书服务器证书)的正规票务网站,避免钓鱼欺诈。

 

近日,李女士通过汇款的方式在某网站订购了两张机票,付款不久后,却发现对方网站已经关闭,两千多元就这样打了水漂;另一位网友虽特意拨打了“400”客服电话询问,以求支付安全,却依然中了欺诈圈套,被钓鱼网站骗取钱财。

 

据警方介绍,不法分子伪造一个票务网站并不困难,假冒网站在logo、框架及设计风格上完全仿照国内大型票务网站主页,为求真实甚至申请了“400”客服电话。假网页如果在百度搜索中位置靠前,通过“特价机票”“端午假期”等关键字进行搜索时,很容易便能被找到并诱使用户访问。一旦有人进入网站并拨打客服电话,系统会马上转接给诈骗分子,进而冒充客服实施欺诈。

 

用户具体该如何应对难辨真假的钓鱼网站,确保端午前夕顺利完成在线订票呢?

 

首先,用户应安装并更新个人防火墙以加强电脑安全,实现对部分钓鱼网站及存在恶意攻击的网页进行警报并阻止访问。再者,用户需提高警觉,留意典型的诈骗方式:一是钓鱼网站通常无法像正规票务网站那样,可实现从查询到预订及在线支付的购买流程,只能通过人工电话要求顾客将票款汇至某银行账户,遇到此类要求时请务必小心,对方很可能是欺诈网站;而不法分子惯用的另一手段是在用户已经被骗的基础上,假借客户款项被冻结或转账失败,需要重新转账为由,实施连环诈骗。

 

除了以上这些,用户还应学会从外观上辨别正规网站和钓鱼网站,尽量远离钓鱼攻击。目前,许多正规网站都部署了SSL证书服务器证书),通过SSL技术实现信息的加密传输,确保信息在传输过程中不被窃取、篡改,有效保护用户网银账号等敏感信息。由于部署SSL证书的网站具有地址栏以“https”开头、地址栏右侧显示金色锁形标记等无法仿冒的安全特征,因此用户可凭借安全特征对正规网站进行识别,让善于模仿的钓鱼网站无所遁形。

 

专为用户提供出行便利的携程旅行网曾饱受钓鱼网站和“携程机票网”“携程商旅网”等山寨网站的袭扰,为此采用了由天威诚信提供的VeriSign SSL证书,快速建立起携程旅行网的网站可信形象。

 

相信关注信息安全的网友对VeriSign并不陌生,VeriSign SSL证书是全球最知名的服务器证书品牌VeriSign的产品之一。进入中国后,VeriSign与其中国合作伙伴天威诚信在超过11年的合作中,为上百家知名网站提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为VeriSign证书可靠的品质赋予了周到且专业的本土化服务支持。 端午佳节将至,希望大家在关注出行时也注意在线订票安全,为自己规划一个美好的假期。

分类
安全播报

端午粽香引欺诈 用户安全有妙招

端午佳节将至,清香糯滑的粽子无疑是炙手可热的美食,大大小小的团购等购物网站已成了许多朋友选购粽子或节日礼品的不二选择。正因如此,众多钓鱼网站开始蠢蠢欲动,试图把偷钱的黑手伸向用户腰包。借鉴以往的经验,用户应尽量挑选知名购物网站或采用SSL证书服务器证书)技术的可信网站,以免遭遇网络欺诈。

 

李女士是一家教育机构的员工,由于工作繁忙,平时很少有空去商场超市购物,因此专程挑选端午节给长辈敬送的粽子成了难事。好在她发现网上有很多卖粽子礼盒的网站,购买方便且价格便宜。经过详细询问,她在一家网站下了单,可下单前,卖家称有个注意事项的文档需要李女士接收看一下。李女士点开收到的文档,并未觉得有什么奇怪,也就没放在心上。但网银付款后不久,她发现支付的钱并没有进入那家购物网站,而是流入了某游戏交易平台的一个帐户中。

 

经李女士与相关单位反复协商,虽然对方同意协助李女士追回被骗走的钱,但过程及手续繁复,且真正挽回损失的希望渺茫。

 

李女士所遇到的是典型的网络欺诈,骗子通过促销等信息诱使顾客登录钓鱼网站,在支付前向用户发送伪装为文档等形式的木马病毒,以篡改或窃取用户交易信息,达到骗取或直接盗取用户资金的目的。有些钓鱼网站也借助在网页挂马等手段感染用户电脑,盗取用户信息及资金。

 

在木马泛滥的今天,用户稍有疏忽就可能落入欺诈陷阱,因此不仅是端午节前后,平日里用户也要注意以下安全常识:

 

    1、网购过程中,不可轻易接收卖家发送的文件,也不要轻易访问卖家所给的付款网址。一定按照购物网站指明的购物流程进行付款操作。

    2、面对低价促销活动需要理智对待,类似“200元iphone”“3折汽油卡”这些日常难以打折的商品突然出现大幅折扣,就需警惕。以免上当受骗、发生卖家携款而逃的事情。

    3、选择一款专业杀毒软件,开启杀毒软件的主动防御和网页防马墙功能,并及时更新病毒库,以强化电脑抵御病毒危害的能力。

 

除上述三点外,用户应尽量选择访问可信网站。可信网站包括知名的大型在线购物网站和采用SSL证书服务器证书)的其他网站。大型购物网站服务正规且对网站安全管理严格,因此用户在此类网站交易风险很低;而在涉及用户信息的关键页面部署SSL证书服务器证书)的中小型网站同样值得信任。

 

SSL证书通过SSL技术可确保用户信息加密传输,防止信息在传输过程中遭到窃取或篡改,保护网银账号等隐私信息安全。通过SSL证书可快速判断网站真实身份,打击钓鱼网页——部署SSL证书的网站具有明显安全特征:地址栏以“https”开头并在右侧显示金色锁形标记,点击标记可查看服务器证书和颁发机构信息,让身份可疑的假冒网站无所遁形。

 

目前,SSL证书以全球知名的VeriSign SSL证书认证最为严格,也因此成为银行、电子商务等建设可信网站形象的首选。在中国,VeriSign与其中国合作伙伴天威诚信超过11年的合作中,为招商银行、卓越网、支付宝、团客拉等上百家知名网站提供安全服务。天威诚信iTrusChina)作为工信部批准的合法第三方电子认证服务机构,专业从事数字认证等技术和产品服务,为国内网站使用国际领先安全服务提供便利。端午佳节前夕,希望广大网友及时完善电脑安全防护,注意在线交易安全,度过一个放松舒心的假期。

分类
安全播报

银监会亲检光大银行 信息加密与反钓鱼有待加强

作为国内知名大型银行之一,光大银行自1992年成立以来,一直为客户提供全面的商业银行产品与服务,整体状况良好。正当光大银行不断拓展业务、冲刺H股发行时,却在信息安全问题上重重摔了一跤,甚至遭到投资者和客户的双重质疑。

 

前不久,权威国家信息安全测评机构受银监会委托,对光大银行网上银行和网站系统进行测试。测试中发现,光大银行网站养老金管理中心页面登录请求信息在发送至服务器的过程中采用明文传输,这将成为导致用户登录信息遭到截获的一大隐患。

 

同时银监会还发现光大网银存在被钓鱼网站攻击的风险:光大银行基金咨询页面和养老金管理中心页面存在钓鱼漏洞风险,由于网站应用程序未对用户的输入参数进行有效检验,恶意攻击者很可能借此诱骗用户访问含有恶意脚本代码的链接地址,窃取用户敏感数据信息。

 

根据该测试评估结果,银监会已要求光大银行针对相关问题制定切实可行的解决方案和整改计划,尽快实施以修复各类漏洞。

 

实际上,由于网上银行、基金销售等金融类网站与用户资金财产直接相关,金融行业对其网站监管一向严格,早在几年前就已通过《网上基金销售信息系统技术指引》等法律法规的制定,对行业相关网站的安全建设进行了明确要求并提出具体解决办法。这其中就包含网上基金销售网站、系统中信息传输应通过SSL技术达到一定加密强度,确保用户信息安全。该技术的应用同样适用于解决光大银行网站养老金管理中心页面信息明文传输、部分页面存在钓鱼漏洞风险导致的用户敏感信息易遭窃取的问题。

 

光大银行可在其基金咨询、养老金管理中心等出现上述问题的页面部署SSL证书服务器证书),通过SSL技术建立高强度加密的信息传输通道,保证用户在线提交的信息在传输过程中不被窃取或篡改。而部署SSL证书后网站显示出的地址栏“https”开头、金色锁形标记等无法被钓鱼网站仿冒的安全特征,可帮助用户快速识别出那些确保信息加密传输的可信网站

 

目前,国内许多金融类网站为获得切实有效的信息安全防护,通常会选用VeriSign扩展验证EV SSL证书。VeriSign作为全球最知名的SSL证书品牌,严格的认证流程与专业技术支持受到世界百强企业和大型商业银行及电子商务网站的认可。VeriSign扩展验证EV SSL证书除提供信息高强度加密传输外,独有的绿色地址栏与VeriSign免费提供的恶意软件扫描、信任签章功能为访问者提供了更为醒目的安全提示与直观的网站真实身份验证,有效遏制钓鱼欺诈的发生。

 

不仅如此,VeriSign在中国的首要合作伙伴天威诚信iTrusChina)作为国内权威认证机构,与VeriSign愈11年的合作中,已为招商银行、中国农业银行、华夏基金、广发基金等国内上百家知名网站提供了安全服务。期间依靠丰富经验打造出的本土化专业服务团队,为每一位合作者提供着及时专业的服务与支持。

分类
常见问题

SSL证书常见问题解答

1、 SSL证书是否会影响到速度和流量

 

    因为要为每一个SSL连接实现加密和解密,所以会增加服务器CPU的处理负担,但一般不会影响太大。考虑到对于客户隐私安全的保护,根据相关调查显示,在重要页面部署知名品牌的SSL证书,不但不会流失客户,反而有效促进客户成交。

 

    为了更好的利用SSL证书技术,建议可注意以下几点,缓解服务器负担:

 

 (1)   仅为需要加密的页面使用SSL,如登录或需要提交客户数据的页面,如https://www.domaincom/login.asp,不要把所有页面都使用https://,特别是访问量最大的首页;首页和其他页面可以通过部署VeriSign动态签章标志,提示客户此网站安全可信。

 

 (2)   尽量不要在使用了VeriSignSSL证书的页面上设计大块的图片文件和其他大文件,尽量使用简洁的文字页面。并通过文字或VeriSign动态签章标志提示消费者,页面处于VeriSign证书安全保护状态。

 

    如果网站交易量或访问量异常庞大,天威诚信建议客户可购买SSL加速卡来专门负责SSL加解密工作,这样可完全不增加服务器任何负担。此外,增加服务器也是一个不错的选择。

 

2、 SSL证书做双向认证是否需要安装第三方的插件

 

    常用的webserver 中间件都会有支持客户端认证的功能,配置SSL证书只需要修改配置文件便可以启用客户认证的功能,而不需要安装第三方的插件。

 

3、 托管服务器,是否可以安装SSL证书

 

    99%以上的服务器和客户端浏览器都是支持SSL。虚拟主机一般也可以安装应用服务器证书,但具体能否安装服务器证书还要看服务提供商是否提供该服务。一般独享的主机服务提供商会给予完全管理权限,可以直接安装服务器证书。如果是多人共享的主机,通常也可以通过和服务提供商沟通,购买独立IP,或购买SSL许可的方式来安装SSL证书。

 

4、 如果服务器换了IP地址,原来的SSL证书是否还能使用?

 

    一般SSL证书都是绑定域名的,服务器更换IP地址不会有任何影响。只要域名不变,原来的SSL证书当然照样可以用,重新解析到新的IP地址即可。但如果您申请的SSL证书是为IP地址申请的,则服务器换了IP地址,原来的SSL证书就不能用了。所以,要根据业务情况需要决定是为您的网站域名还是IP地址来申请证书。

 

5、 如果改变了硬件、软件(web server),SSL证书是否需要重新申请?

 

    SSL服务器证书与硬件无关,如果系统和web server版本相同,也不会有任何影响。但如果改变了服务器软件,证书就要重新申请。因为SSL服务器证书不可以更换平台使用。

 

6、 IIS上如何在同一个站点上请求多张证书,或更新、更换证书

 

    微软IIS 6.0中,每一个网站只允许同时发出一个CSR请求。如果在已有的请求之上重新创建一个新的CSR请求,原始请求(和私钥)将被覆盖。所以在正式提交CSR请求后,请不要在原有站点上对服务器做证书方面的配置。

 

    如果要为同一个站点请求多张证书,或更新、更换证书,可以先创建一个临时站点,在临时站点上做证书的请求操作。在证书正确安装到临时站点上之后,则可以删除该临时站点,并在正式的站点上用“指派现有证书”或“替换当前站点证书”的方式来切换证书的应用。

分类
知识中心

金融网站 安全先行

金融网站客户争夺战硝烟渐起

 

    一台电脑和一根网线,你就能随时掌控自己的资金流向。“网上炒股”、“网上外汇买卖”等新兴的交易方式已成为众多金融机构争夺客户的重点。各大银行、证券公司、基金机构都开通并不断完善自己的网络交易平台,推出各种费率优惠措施聚拢人气,而各交易平台24小时实时操作,汇集众多的实用功能更进一步吸引了网民的视线。根据08年1月中国互联网络信息中心发布的报告显示:网上炒股票、基金比例与中国股票和基金市场的变化大体一致,节节攀升,网民中进行网上炒股票、基金的比例为18.2%,比2007年6月提高了4.1个百分点,达到3,822万人次,比2007年6月多出了1,538万人次,仅在2007年第三季度,金融厂商服务访问次数就超过9亿人次。为了能沾上全民理财的顺风车,就连一些电子邮箱也推出了个性化理财信息。面对空前的热情,我们金融站点真的准备好了吗?2006年到2007年,CNCERT/CC的统计网络仿冒时间数量由563件增加到1326件,增长率近1.4倍,而其中矛头直指金融网站。

 

留住客户从安全意识培养开始

 

    为了对抗钓鱼网站频发,最有效的途径便是让网民能通过简单的方法辨识真实网站,而不仅仅只是通过网页的外观或域名地址判断网站的真实性。对于一个友好的安全网站来说,采用SSL数字证书技术为客户网上传递的信息进行保护是最基本的防护手段,而拥有了一张数字证书,对于网站来说就相当于拥有一张“身份证明”。全球最值得信任的网络基础架构供应商—威瑞信(VeriSign)在全球范围内为超过1百万台服务器提供安全认证服务,要拥有“身份证明”公司可以购买并在网站上展示“安全站点签章(VeriSign Secured®  Seal)”,该标志可以有效地防止钓鱼网站仿造,客户借此便可判断网站真实身份,确认自己身处一个安全的交易环境之中。目前VeriSign安全站点签章每天正接受着消费者超过1.5亿人次的浏览,但相对国外成熟完善的市场,国内的SSL证书部署数量和站点签章标志部署数量,以及签章标志的认知度还与国际上有较大差距。不过值得注意的是,国内不少网上银行、基金公司已经在自己的网站上开辟了网页来介绍网站所采用防钓鱼安全技术,帮助客户了解数字证书并减少登录钓鱼站点的机率。据VeriSign在国内SSL数字证书业务的首要合作伙伴天威诚信数字认证中心介绍,目前已经可以为国内客户提供最新的EVSSL证书,该技术不但可以提供传统SSL技术,最为重要的是IE7.0、FireFox3.0等浏览器通过与EVSSL配合可以通过浏览器地址栏颜色的变化帮助客户辨认网站的真实性,这将显著增强网站抵抗钓鱼网站的能力。据了解,目前网民在登录中国工商银行、招商银行、中信银行的网上银行系统时已经可以看到绿色地址栏,网民已可以进入 EVSSL保护的安全加密通道。

 

安全从加密强度开始

 

    目前绝大多数的金融站点或多或少的均采用了部分SSL证书加密技术提升网站的安全防护,但从安全角度来看却又不尽相同。由于金融站点传递的信息直接涉及企业或个人的财务安全,金融网站的安全问题是其生存和发展的生命线。作为专业的第三方数字认证服务机构,天威诚信目前可以提供从40位直到256位加密技术的SSL数字证书服务, 不同类型的网站可以选择适当安全加密级别。但对于金融站点天威诚信则希望客户选择更为高端的技术,因为低强度的加密技术不但不能有效保护网站的安全,更给客户信息安全带来了很大的潜在风险。为了更好的说明这点,这里举个简单的实例,1997年一名学生针对40位加密强度以暴力方式破解,耗时4小时,而目前凭借最高端的计算终端和计算能力这一过程被缩短到了几分钟,而同样的破解方法用在128位加密强度上,则要耗费一万亿年以上。

分类
知识中心

数字证书八种应用模式

1、    信息安全传输

 

在各类应用系统中,无论是哪类网络,其网络协议均具有标准、开放、公开的特征,各类信息在标准协议下均为明文传输,泄密隐患很严重。因此,重要敏感数据、隐私数据等信息的远程传输需要通过可靠的通信渠道,采取加密方式,达到保守机密的目的。

 

同时,由于各应用信息在网上交互传输过程中,不仅仅面临数据丢失、数据重复或数据传送的自身错误,而且会遭遇信息攻击或欺诈行为,导致最终信息收发的差异性。因此,在信息传输过程中,还需要确保发送和接收的信息内容的一致性,保证信息接收结果的完整性。

 

    应用数字证书技术保护信息传输的安全性,通常采用数字信封技术完成。通过数字信封技术,信息发送者可以指定信息接收者,并且在信息传输的过程保持机密性和完整性。

 

2、安全电子邮件

 

电子邮件是网络中最常见的应用之一。普通电子邮件基于明文协议,没有认证措施,因此非常容易被伪造,并被泄密内容。对于重要电子邮件,应具有高安全保护措施,因此基于数字证书技术来实现安全邮件在实际中具有巨大需求。

 

    应用数字证书技术提供电子邮件的安全保护,通常采用数字签名和数字信封技术。数字签名保证邮件不会被伪造,具有发信人数字签名的邮件是可信的,并且发信人的行为不可抵赖。数字信封技术可以保证只有发信人指定的接收者才能阅读邮件信息,保证邮件的机密性。

 

3、安全终端保护

 

随着计算机在电子政务、电子商务中的广泛使用,保护用户终端及其数据越来越重要。为了保证终端上敏感的信息免遭泄露、窃取、更改或破坏,一方面可基于数字证书技术实现系统登录,另一方面对重要信息进行动态加密,保护计算机系统及重要文件不被非法窃取、非法浏览。

 

    在电子政务、电子商务中应用数字证书技术实现安全登录和信息加密,采用了数字证书的身份认证功能和数字信封功能。应用系统通过对用户数字证书的验证,可以拒绝非授权用户的访问,保证授权用户的安全使用。用户通过使用数字信封技术,对存放在业务终端上的敏感信息加密保存,保证只有具有指定证书的用户才能访问数据,保证信息的机密性和完整性。

 

4、可信电子印迹

 

“电子印迹”是指电子形式的图章印记和手写笔迹。

 

在政府机关信息化建设中,电子公文受到广泛使用。通过电子公文来实现单位内部及单位之间流转传达各种文件,实现无纸化的公文传递、发布,可以有效提高行政办公效率。在电子商务应用中,电子合同等电子文书同样受到广泛使用。为更好体现这些电子文档作为正式公文的权威性和严肃性,它们常常需要“加盖”电子形式的图章印记或显现电子形式的手写签名笔迹,从形式上符合传统习惯。当接受方对电子文件进行阅读和审批时,就需要确认电子文件以及上面的公章图片的真实性、可靠性,防止电子印迹被冒用,造成严重事故。

 

    应用数字证书可以提供可信电子印迹,通常是采用数字签名技术完成的。通过数字签名,可以将签名人的身份信息不可抵赖地集成在电子印迹中,从而保证了电子印迹的权威性和可靠性。

 

5、可信网站服务

 

    网站服务假冒是互联网上常见的攻击行为,恶意假冒网站服务所带来的威胁非常严重,不仅会造成网络欺诈,带来纠纷,还会导致虚假信息发布,影响网站信誉,产生恶劣的后果。

应用数字证书技术可以提供可信网站服务,采用数字证书的身份认证功能,网站用户可以通过对网站的数字证书进行验证,从而避免遭受假冒网站服务的欺骗。

 

6、代码签名保护

 

    网络因其便利而推广,也因其便利带来一些不利的影响。电子政务、电子商务的用户通过使用网络共享软件方便工作,网站通过控件等技术手段为用户带来便捷,但这些软件、控件等的安全性如何保障?软件的提供商是软件的责任单位,但是网络中可能存在的仿冒行为为软件的使用带来安全隐患。

    数字证书的一项重要应用就是代码签名,通过使用数字签名技术,软件的使用者可以验证供应者的身份,防止仿冒软件带来的安全风险。

 

7、授权身份管理

 

    授权管理系统是信息安全系统中重要的基础设施,它向应用系统提供对实体(用户、程序等)的授权服务管理,提供实体身份到应用权限的映射,提供与实际应用处理模式相应的、与具体应用系统开发和管理无关的授权和访问控制机制,简化具体应用系统的开发与维护。

    授权管理的基础是身份鉴别,只有通过数字证书技术,有效地完成对系统用户的身份鉴别后才能正确授权,达到安全保护的最终目的。数字证书技术是授权管理系统的基础,授权管理系统的身份管理依赖于数字证书的身份认证技术。

 

8.行为责任认定

 

    在各个业务系统中的行为,需要通过身份确认、行为审计等手段,在发生意外事故、甚至是蓄意破坏时能够有效的明确责任所在。

    通过使用数字证书的身份认证和数字签名技术,可以在日常操作时正确有效地认证执行者的身份,并在业务系统中使用数字签名对行为日志等签名保存,以供取证时使用。通过使用数字证书相关技术,各项业务操作的行为审计和责任认定可以得到有效保障。