http://www.sina.com.cn 2004年12月22*** 08:34 21世紀經濟報道 ; O, \4 t! ], m- Y* `
- ^9 \8 o1 J9 q) o- g7 f: c4 F
本報記者 曾強 上海報道& k( {: e& x: [( N3 `
7 \# B7 ^7 _, r9 @6 r* ?) t* \4 X
1 h; Z9 b, m5 i8 d, j$ Q0 |; C1 g Q! Q. Z) u: G
傳統商業銀行在21世紀真的會成為滅絕的恐龍嗎?如果頻頻遭遇「網絡安全」的騷擾,要實現比爾-蓋茨的大膽預言為時尚早。
! ^- o8 m3 z) Q4 W( a6 K; t
8 A) n0 `2 P6 y6 q6 z; b7 I, Q7 [
5 N: }9 g# E0 w" X4 w3 D9 O2 h
, E( O/ J% Q+ j 12月以來,中國銀行、中國工商銀行、中國農業銀行、中國銀聯先後發現仿冒主頁的
, K3 e: _2 u- }) w, _6 F
# v3 o: U( r* w「假網站」,儘管各銀行和機構很快將假網站封掉,但仍然引起儲戶大面積恐慌。
# h5 l$ R' X5 y2 J4 ]5 U
5 _) [, x9 k9 {) Q2 V0 J( g( m- a4 w; s7 \
' q. d$ E7 l* F V" V
而類似的事件,此前在香港以及國外都屢見不鮮。「網上銀行欺詐事件在國際上是增長最快的安全事件之一。」
3 @- Q+ e" P- S/ W9 D3 ^: Q* x
4 U1 p3 S( u7 s2 G. |" A, S# L, N+ T; V D+ s/ z
3 P' Q4 i2 c& L$ s& \
12月17***,國家計算機網絡應急技術處理協調中心負責人在接受記者採訪時表示,「花旗銀行和美國的電子商務網站eBay被仿冒最多。」
2 z9 f% P) |" K# F3 x1 G3 _+ Z& U
) K2 @* a- @3 ?- q3 h7 p( c$ V! B, `& {; A7 f! I, D
% X( y( X) ^, r8 Y0 E) G
而金融業人士認為,隨著人民幣業務對外資逐步放開,中外銀行將在網上銀行業務上展開赤身肉搏。! Y \9 e+ | h4 ]; E6 h E6 J
r6 w9 |3 Q6 T3 ?5 f
* y* h% m8 c! |$ M- g# k% H2 ]! v; h) L: V
「由於營業網點先天不足,外資銀行從進入中國伊始便極其重視電子銀行業務。」上海銀監局辦公室主任張榮芳表示。+ p5 J- C- s' k+ c8 V
8 J3 S: C' n' U
1 {3 U1 ~- i+ U F m% y4 Q# a: q8 a8 A& n4 U4 t4 c# P* m- c
據銀監會統計,目前在國內開展實質性網上銀行業務的有50餘家銀行及分支機構,企業與個人客戶超過1000萬戶,涉及資金達千億元以上。
* G. ^9 W! u8 j( l1 ^. q3 H
( S5 I4 d) q* w. W
2 k, k/ [" `& G5 M/ A* Q0 z0 J1 G. i# Z
3 T) g! P( S6 R* u( l& Q 顯然,此次假冒銀行網站事件對電子銀行業務的不利影響,並不會隨著假網站被封而消於無形。3 W2 n; ?2 C' [1 v' s: {0 q
7 g4 w; d! H! C) a- ~+ D6 V0 N" [6 [* R! d* L: z4 l
- D9 O* t+ n, q2 N5 u 預防性法規滯後?5 y7 N/ i, l4 Y: T2 l
1 h9 s& C7 A! \ R$ [0 w, T- ]6 C& y, c% r9 d
: @' r; M9 E) u& ^ 12月9***,中國銀聯接到舉報,有用戶發現一個域名為www.cnbank-yl.com的假冒網站(真銀聯網站的域名應為www.chinaunionpay.com)。
1 _# ^2 E# i' d+ P- y! m
0 @7 _7 R9 s8 N, J' v( J! X o X
( e! f) H r1 \( Y7 W
1 Z0 F& j. h! U( d 隨後,銀聯迅速反應,封掉了該網站。然而,第二天記者嘗試登錄假銀聯網站,竟登錄成功——假網站又活過來了?) r) O8 e" N/ g9 V, T
5 V9 M2 T, g, c$ Z! E, D' _" y. H) D- `$ |/ D' h1 V6 R
6 x' p" T# p9 N( r& b 官方域名管理機構CNNIC的專家告訴記者,之所以出現「死灰復燃」的問題,可能是因為相關方面在封閉假銀聯網站時,只是封掉了IP地址,而不是域名,因而假網站只需更換—個IP地址便可以迅速「借屍還魂」。
# b# Q9 X/ W# E) x1 y9 r* T+ r
1 M9 g* }% }- {) `( V0 c% q; s: ?- O5 Z# Y2 E
: H! J" w9 E2 c* D& `; C$ T- R7 q3 N# ?
而這正是最令「李逵」們頭疼的地方。6 O( c# H8 X2 W: r
5 ]$ x. d, y: H+ h" u9 x* r
# i, p- l) X9 B! W- o! W- T3 m3 @. G) y) p l5 Y
據該專家介紹,犯罪分子可以通過黑客軟件很輕易地侵佔盜用他人的IP地址,事後飄然而去,很難追查真正的所在。
3 q) N8 T& g% E
. W/ F/ H7 l+ I- e8 ^" |1 i
4 F" u1 z6 F. [! b8 P% w0 r% k* y# z
\' a- X- t! P1 ]; e/ x$ @8 I, I 目前全國有近千家域名申請代鯉機構,就算是封掉目前被舉報的幾家假銀行網站域名,也很難保證下次沒有新的假網站出現。更難對付的,則是來自境外的假冒網站,封查起來十分費力。
6 k1 {4 t- M+ V3 U; H5 o
: a" \' q P2 H+ y# Z# i" `8 x$ G& ]
* G, _8 G/ w+ h* u1 B1 q 問題是,面對無時無刻不緊盯儲戶帳號密碼的不法之徒,銀行和其他相關國家機構就只能被動封查嗎?
S. j1 p) M0 [& E
8 R- A. }0 z G& ]4 T& S( Y, \/ o5 g2 W
. ` @' E; G5 \, o6 s
張榮芳告訴記者,現在能接受並使用網上銀行的人群多為年輕儲戶,他們幾乎每天都在跟網絡打交道,正是假銀行網站捕捉的對象,一不留神就會中招。* g& V9 d5 M, b% L
* A7 ~, \' x H$ M |& C& Q8 q+ v
7 ?# `" Y- a' w6 g" }$ t
& R1 y6 C, @3 e& K AC尼爾森的調查顯示,目前中國上網最頻繁的人群中,23%的人可望成為網上銀行的用戶,人數不會低於250萬。
' Z/ W( e! Q* }/ T" n, D; R& c2 @$ H9 X0 e
/ @+ x3 \1 m) H9 \1 _0 d* F9 A2 e4 Z" R
前述網絡應急技術中心負責人指出,儘管從法律上講,不法分子能得逞的原因,大多是因為用戶保存帳號密碼不慎,銀行不用承擔賠償責任。但銀行也應該更積極地防範此類事故發生,同時還應該建立完善迅捷的事後應急制度,而不能簡單地只履行告知義務,封掉假網站了事。
) q V) W3 ?" k1 ?1 I% \) B1 V/ w5 j0 B5 p# y9 t6 L7 }! V5 x( K
* V; ~5 s7 a j: ?2 ]. k
5 S* q1 |3 t* J0 G* _! d \" Q) X
復旦大學金融學專家告訴記者,作為廣大存款人和消費者的利益保護神,銀監會應派專人負責監管內地所有網上銀行,借鑒國際銀行業最新的監管經驗,尤其是對於越來越多新形式的銀行騙案以及最近的假冒網站事件等作出新的監管辦法。
5 [$ ?) n) t2 T5 y
6 R" {$ Q# g/ H1 k& g1 d& i4 D$ V+ Q/ \7 j5 b
# O) K6 U% ?' z7 N% M$ Z
作為金融機構運行規則制訂者,中國人民銀行應進一步修訂落實《網上銀行業務管理暫行辦法》,可以考慮將目前銀行一些可有可無的做法,做些強制性的規定。如銀行應該為網站提供更明確可靠的防偽技術,讓客戶容易辨別真偽,以及時防堵假冒網站這些情況。1 Z5 L( T3 R. {; K" d
. T" m- ] Z1 V2 s( j" ?9 {' _' D% r( \+ f; b
6 ]% v6 _: M5 x- B" e- u 據記者瞭解,中國人民銀行最近一次有關落實《網上銀行業務管理暫行辦法》有關規定的通知出自2002年4月23***。至今已有兩年半,而網上銀行恰恰是在最近兩年才蔚然興起。 ( B& }/ X3 {9 V( T9 P0 H$ \7 s( {
* S2 d6 p6 | w0 L1 Z7 B0 }7 b8 Y8 B: K
; a4 {, r' Z# e
另外,該復旦大學專家認為,銀行方面還可以做的有,持續提醒電子銀行客戶注意認可機構本身或其代理或業務夥伴絕不會透過電郵要求客戶提供敏感的密碼資料;提供一些方法讓電子銀行客戶確保他們鏈接的網站為認可機構的正式網站,絕對不要以電郵內提供的鏈接方式登陸電子銀行網站;定期搜尋互聯網,以檢查是否有第三方網站的域名可能以假亂真等等。
8 w5 v4 v# l4 X: x; P% c& I v" I6 i! v/ X7 `* B4 y
/ @1 a" h" Q: M1 t9 ^
2 z% P, U4 z* D, ]
同時,對於國內的域名管理機構,一旦發現跟銀行業域名相關或類似的域名非法註冊,一定要通過域名註冊公司進行調查和監控是否存在非法目的。& k& _& O4 w n6 [3 W' |$ u9 s% j0 o
4 Y" H% a' `$ ?
( Q" Q& Y4 e9 [+ {5 O" e
- g, k0 k# B P8 P8 k* V. s2 I 「洋銀行」經驗
) J, g8 a8 W: S
/ s0 X9 r1 c) |4 M
( u) x6 w6 i( V o) h. |! y
" R" O) F+ \- }& S- n 「網上銀行欺詐也是國際性難題。在國外,也沒有完全有效的技術手段。單純靠技術不能完全破解防範網上銀行欺詐難題,需要各方面的廣泛合作。」國家計算機網絡應急技術處理協調中心負責人表示。8 ]1 i1 n' q x$ f( n$ |
$ v- v3 j% p' h
5 w1 W# ~* P& c8 P( W$ I) p: K! n( k7 [! o- I
在預防假冒銀行這方面,洋銀行受害更早,因而已先行一步。
j' \; T8 z/ S. w
% C1 l2 {( s/ M3 C+ X( N* {
! w* D; c5 Q+ e4 j6 e
$ c' F8 T; Q* i: H7 k" Q7 a- Z0 F6 R 香港上海匯豐銀行有限公司毛小姐告訴記者,匯豐銀行網站的安全區域支持安全套接層協議和128位加密技術。 {2 b5 G3 F" _- e6 Y" d
5 z' f# I7 e7 Q+ z& t5 n
5 P. l9 I: C1 g4 [& u
+ i) s5 o9 T9 T3 N1 Y 這種加密技術是互聯網上保護數據安全的行業標準。匯豐銀行網站服務器裝有防火牆,系統也一直處於監控之下,防止未經授權的訪問。「因為不能保證一般郵件的安全性,用戶只能通過我們網站上的安全郵件設施發送電子郵件。」 $ T: Q) G3 E# v6 H2 p+ @
8 [9 H2 a( O, F1 G/ y9 q! m0 s5 F4 t' I9 J
5 x# ` N2 d9 n% d
而記者在匯豐中國網站上看到,匯豐網上銀行登錄頁面的右邊顯著位置,以1/3的頁面提醒客戶高度重視安全性問題,並通過「互聯網安全措施」、「您可使網上理財更安全」、「安全常見問題」、「安全使用須知」等內容向客戶詳細介紹如何正確進行*作,提防被騙,以確保客戶安全地使用網上銀行。
: N& W7 l: [" {. ?& M
9 A; s, B+ I: ` ^
- g* s5 ]0 N/ L: L$ h/ ~( t% L, p- W- g; Q) P. q2 ?! J. E8 {1 F
匯豐銀行亞太區主席艾爾敦曾提到,「若客戶在計算機收到訊息,建議他們進入一個網頁,並輸入個人資料。只要他們不這樣做,不進入那個網頁,他們就沒有危險。」 6 s* t M7 o( I) j2 z. i7 d
9 `2 S3 Y3 \. q5 N4 f" e9 r9 p X( p0 B( q+ U9 p5 E
& E \7 ~/ q, [0 P; | Q6 K) I
恆生銀行常務董事莫偉建對記者強調:「恆生銀行不會向客戶發出要求提供個人資料的電郵。一般客戶也不能自動在網上轉帳給非指定的第三者。若他們有這樣的要求,需親身到分行辦理授權才可以。」 9 |; H$ I' S6 Y/ A5 @$ C
4 ?$ e( q0 k; W- C9 X4 l
7 G1 k# K0 Q0 f$ _" N' i* g9 K
: h1 d# q! [7 _; d3 D$ G; ]' ]* Y
金山公司一位反病毒專家告訴記者,這種假冒騙術與木馬病毒具有共性,都是以騙取用戶個人資料為目的,屬於互聯網安全威脅的一個類別。而此前,國外相關安全公司已把這種「網絡鉤魚」程序列入電腦病毒的監控範圍。
: ~& S/ b) q# i/ x$ A1 Z' ^# J& W Y- b3 z$ U# l* ]
l. l C } x8 P; l
- Y" n) }0 d# F# ^ x 在如何防範方面,上海各商業銀行「行動很快」。4 ^4 \3 \6 |9 ^) f8 G ^
7 m* T' H0 c" W/ p1 K8 c/ @, P! C6 F; ^: ]$ a8 d3 f/ l! {
. R1 j: P! a+ \+ m 張榮芳告訴記者,上海很多商業銀產的網上銀行客戶主要定位為小型企業。上海周邊有30萬家小型企業,點多面廣,且很多金融業務只需通過網絡就完全可以實現。& G) M1 T' w* @7 l; J
- `: x! g5 y1 e4 J4 ?
3 y( }; G5 ^& h% \, o& g
$ d, Y" A5 z- X; q6 b
「為了避免因儲戶*作出現的風險。上海很多商業銀行開始專門給小型企業負責人做網上銀行使用培訓,合格者才能得到證書。」
6 g; Y5 E$ B# H. ^2 N$ x! j' n( I g0 Y+ ]
+ B2 h; `3 ^- S) n9 C) ]6 P
- O9 @' b5 ?3 d
而在假銀行網站風波過後,上海各大銀行紛紛謀劃通過「升級改造」優化各自的電子銀行業務。據悉,工行上海分行已於12月11***對電子銀行系統進行全面升級改造。 ( o/ ?+ e' ?6 B* E
- h6 V1 @8 y% f
) N1 S1 G- }: E ] ~
# a* ]/ i( W+ Z( D% d 行動更迅速的是中國銀行上海分行,該行辦公室黃琛告訴記者,上海分行最近正在升級的一套系統已接到總行要求,被融入到中國銀行計劃實施的另一套將用於整個中行的升級系統中去。
) f/ ]9 U1 W h. I% z' o5 D8 @3 d" t) N- m' G+ } E9 e
( d* g8 R3 w) B+ x1 _
+ H4 _* }) a h, v
張榮芳也表示,只要登錄的是真正的銀行網站,儲戶便大可放心地處理各種業務,「各大銀行在網絡銀行上的投入常人難以想像,也是犯罪分子不可能倣傚的。其實,他們只能通過誤導用戶登錄虛假網站,騙取帳號密碼。不過,這一招防不勝防,儲戶要多留個心眼。」 |
|