双通道将遭遇挑战
(2011年11月)文/江海客
本月安全会议纷至沓来,移动互联网国际研讨会安全分论坛、云安全联盟高峰论坛、RSA2011信息安全国际论坛、OWASP 2011亚洲峰会等先后在北京举行。信息安全的布道者、从业者和学习者们穿梭其间,成为一道独特的安全交流风景。
这些会议的主题基本集中在移动互联网、云计算、物联网等新兴安全领域上。笔者相对更加关注移动互联网的安全问题。会议期间,关于短信能否充分保证网银和交易安全问题的讨论让笔者印象深刻。这场讨论由笔者介绍的关于PC木马Zeus与手机木马Zitmo合作攻击的问题引发。笔者认为,由于与场景有关的前提条件存在差异,不能按照传统密码学的双通道安全的观点来认定PC交易、手机确认或告知的模式是安全的。
传统的双通道是在以人为端点的场景下构建的,其核心是通过不同的通道分别发送密文和密钥,以提高攻击者监听的难度。在这个场景下,如果不能同时监听两个通道,那么通讯是安全的。
此前我们亦是这么做的,如一些基本的保密手册,要求在不能使用PKI加密体系的情况下,采用邮件发送密文、短信发送密码的要求。这种策略下,只有对PC网络和移动网络同时嗅探才能还原通讯过程。在低交换时代,两条不同的链路,甚至同一条链路上不同的协议和加密方式(比如加密邮件和安全的IM),也曾被视为双通道。
但双通道的安全并非没有前提,它需要:端是安全的、两个通道彼此是隔离的。
而在实际场景中,节点往往比信道更脆弱。节点如果作为信道的一部分,信道可能就是不安全的;节点如果作为端的一部分,那么这个端本身就是不可信的。
在当今智能手机的时代,PC和手机之间的交换是频繁的,PC端具有通过同步接口远程安装或者写入的权限,也可以通过同步接口进行各种数据的读取。而手机端通过autorun.inf等机制交叉感染PC的病毒亦早已被发现。因此两个通道间并不具备有效的隔离性。
将移动网络作为第二通道的设计,一定程度上是由于GSM在链路层的难度。但由于GSM监听设备的廉价化,完全可能出现在PC通道上触发手机通道信息认证、在第二通道上定向监听获取的攻击方式。
从Zeus和Zitmo合作攻击(以及SpyEye与Spitmo合作攻击)的问题来看,对双通道的另外一种威胁是,即使两条通道之间并不存在交叉渗透的情况,当攻击方在两套通道上都掌握足够多的资源,也可以寻找一定的对应条件,找到在两个通道对接点。因此,犯罪集团如果掌握了足够多的双通道节点,就会尽力进行双通道之间的信息聚合。
当然,我们对安全要采用聊胜于无的态度,双通道方式毫无疑问提升了攻击者的成本,这就说明它是一个值得继续推广的方法。但我们需要避免误以为双通道是一个百分之百保险的方式。特别是如果认为银行实施了双通道就可以免除其对用户网银财产的安全保障责任,这就会引发新的综合问题。
作者微博:http://www.weibo.com/seak
历史各期安全天下事:http://blog.csdn.net/antiy_seak
分享到:
相关推荐
“落地之云启航应用” 数据中心年会即将开幕 .................................................................11 首届电子商务安全高层研讨会召开 .............................................................
计算机应用文摘2011年笫13期 杂志简介 《计算机应用文摘》以“产品与应用相结合、技术与生活相结合”的独特方式, 计算机应用文摘力求为日益成熟的PC、数码产品及网络服务用户,提供最新颖实用的应用知识及解决...
- **调查时间**:2011年12月12日至12月30日。 - **样本分布**:调查对象为中国大陆(不含港澳台地区)公民,共收集到有效样本1408份。 - **调查方法**:通过纸质问卷和网络在线问卷的方式进行。 #### 三、调查内容...
计算机应用文摘2011年第11期 杂志简介 《计算机应用文摘》以“产品与应用相结合、技术与生活相结合”的独特方式, 计算机应用文摘力求为日益成熟的PC、数码产品及网络服务用户,提供最新颖实用的应用知识及解决...
天下事以难而废者十之一.doc
【文档标题】:“2011年新春短信祝福语.doc” 【文档描述】:“2011年新春短信祝福语.doc” 【标签】:“范文” 这篇文档虽然名为“2011年新春短信祝福语.doc”,但实际上它代表的是一个传统中国农历新年期间互...
### 天下事中华文明的经济学证明 #### 概述 《天下事——中华文明的经济学证明》是一本深入探讨中华文明与经济学之间联系的独特著作。本书试图通过一种全新的角度来审视传统经济学理论,并以此为基础构建起一套...
【2011年上半年工程部工作总结】 在2011年上半年,工程部的工作重心在于确保公司旗下项目的顺利运行,特别是望湖城“桂香居”丹桂苑、姚公新苑、水岸星城的交房工作,以及相关设备设施的实体与资料移交、设备台帐...
【谷安天下 IT 风险管理学院】的创新之举,推出了“信息安全管理岗位”和“信息安全技术岗位”两个实战研修班,正是为了满足市场需求,培养信息安全领域的高端专业人才。这两个研修班不仅为学员提供了前沿的理论知识...
【2011年校长述职报告】 在2011年的述职报告中,校长全面回顾了学校在过去一年取得的成绩和开展的主要工作。这一年,学校在教育领域取得了显著成就,荣获了全国新教育实验先进学校、海门市素质教育百分考核一等奖和...
网络安全是当今信息技术领域至关重要的一个方面,特别是在大数据、云计算和移动设备广泛应用的背景下,数据安全问题日...目前的高光时刻仅仅是一个开始,未来的网络安全将面临更大的挑战,同时也将迎来更多的发展机遇。
【人行通道安全防护棚施工方案】 在建筑工程中,确保人行通道的安全至关重要。这份施工方案针对人行通道安全防护棚的建设提供了详尽的技术指导,以满足施工过程中的安全需求。方案遵循了多项国家及地方的技术规范和...
这个文档标题为"2011年圣诞节搞笑短信.doc",描述同样强调了这是一个包含2011年圣诞节搞笑短信的文档。从标签"资料"我们可以推断,这是用户分享或收集的关于节日祝福的信息资源。文档内容主要是各种幽默、有趣的圣诞...
标题中的“信息安全_数据安全_诚.xin赢天下.pdf”提到了信息安全和数据安全这两个关键概念,这在当今数字化时代尤为重要。信息安全涉及到保护信息免受未经授权的访问、使用、披露、干扰、破坏或非法监控,确保信息的...
{财务管理财务知识}天下事中华文明的经济学证明.pdf
2011年的母亲节,我们有幸在岁月的流转中继续表达对母亲这一伟大角色的敬意和爱戴。在这一天,我们放下繁杂的事务,将心中的感激和思念凝聚成一纸寄语,以我们的笔尖与心灵,深情地对母亲们说一声:“感谢您,我们爱...
虽然文件标题为“2011年新年贺岁祝福语.doc”,描述同样表明这是一个包含新年祝福的文档,但标签中标注为“范文”。这暗示了该文档可能包含了一些用于撰写新年祝福语的模板或示例。然而,由于这部分内容主要是各种...