摘要:随着网上银行、银企直联等电子支付在企业资金支付中的应用,资金支付存在一系列的安全风险。基于此,本文以M集团的资金支付安全管理实践为基础,提出企业资金支付安全管控体系建设内容,希望对企业资金支付安全管理有所借鉴。
加入收藏
资金本身具有高价值性、高流动性和高风险性的特征,也是企业生存的基础和最重要的资产。随着企业规模的日益扩大和大智移云物新技术在企业信息化中的应用越来越多,企业的资金交易量增大,网络、信息安全等因素带来的资金支付安全风险问题不断暴露,资金支付安全管理成为企业管理的重中之重。如何建立完善的企业资金支付安全管控体系,确保资金安全支付,促进资金支付安全管理的全面性、持续性、先进性,具有重要的现实意义。
1、资金支付安全管控体系概述
基于M集团的财务共享中心资金支付安全管控体系建设的实践,提炼总结出企业资金支付安全管控体系建设主要分为人脸识别、数字签名、内外网隔离、支付网关、支付防重控制。
2、人脸识别
目前很多企业应用系统中的身份认证,都还停留在固态密码的验证,面对越来越多的网络威胁,关键系统的身份认真功能也亟须升级,而人脸识别作为一种生物认证手段,已经被很多产品进行使用。而人脸识别技术作为关键系统的安全门闩,人脸识别需要同时支持身份比对和活体认证。
考虑到人脸识别对设备的要求,目前M集团的财务共享系统人脸识别主要应用在共享出纳支付,保障支付安全。
(1)留底图像的采集。通过权限流程进行规范管控,保证采集的图像人员拥有共享出纳支付权限,且图像采集后需要作为关键身份认证信息进行落地存储。
(2)通过在出纳办公PC机位置部署人脸识别终端设备,支持离线SDK人脸识别。
(3)出纳在结算支付的时候,系统通过人脸识别终端设备进行人脸识别和活体验证,进行人脸首次验证,通过后,人脸特征通过CA数字签名与其它关键业务信息一起加密存储。
(4)支付管理服务器在发送支付指令的时候,通过机房特定主机部署离线SDK,服务端校验解密后的图像与当前人员留底图像保持完全一致,完成二次验证。
3、数字签名
数字签名是只有信息的发送者才能产生的别人无法伪造的一段数字串,作为一种较为安全的身份认证方式,目前被普遍使用于关键信息化系统,比如银行的支付U盾。
M集团的数字签名也是采用实体U盾,证书存储在U盾硬件中,在共享出纳提交支付的时候完成身份认证,并对关键业务数据进行签名加密。
(1)系统完成数字签名相关的硬件部署,其中签名验签服务器部署在财务公司网络(假设财务共享不可信任)。通过企业内部的U盾申请,完成U盾的采购和CA证书安装,并下放到具体共享出纳手中。
(2)共享出纳在支付的时候,需要通过USB接口插入U盾,通过支付操作输入U盾Pin码,客户端自动根据U盾中的用户证书进行签名,系统发送给签名验签服务器,完成对用户身份进行验证。
(3)将带个人签名支付报文由财务共享系统服务器端发送到支付管理服务器端,支付管理服务器再次将个人签名的报文发送给签名验签服务器完成二次验签,以防财务共享端到支付管理服务器过程中被篡改。
(4)个人签名验签成功后,将支付报文发送到本端NSAE-B设备上请求企业签名,并将带有企业签名的支付报文发送到财务公司端签名验签服务器进行验签,此步主要目的验证企业端签名的有效性。
图2系统界面二
4、内外网隔离
考虑到移动端的便捷性,越来越多的产品都支持手机APP进行业务处理,而企业办公都是在企业内网中进行,而手机APP是通过互联网进行访问,互联网的介入会到系统的安全带来新的挑战,因此应在架构部署上增加网络安全相关的考虑,尤其是涉及资金支付、财务管理等关键业务系统。针对这种问题,一般都是通过内外网隔离的手段进行安全加固,避免互联网访问导致的安全问题。
下面是M集团财务共享系统内外网隔离方案介绍。
(1)DMZ:全称DemilitarizedZone,译名为“非军事区”,又名“边界网络”,为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。
(2)反向代理服务器,根据客户端的请求,从一组或多组后端服务器(如Web服务器)上获取资源,然后再将这些资源返回给客户端,客户端只会得知反向代理的IP地址,而不知道在代理服务器后面的服务器簇的存在,除了可以防止外网对内网服务器的恶性攻击、缓存以减少服务器的压力和访问安全控制之外,还可以进行负载均衡。
(3)兼顾内外网访问,重点防御外部用户访问带来的网络攻击风险,通过https协议对外网提供服务,由DMZ+反向代理+外部web层实现对核心数据的多层防护,提高安全防护级别。
图3系统界面三
5、支付网关
支付网关是直接对接业务系统的接口,确保交易在前端业务系统和后端支付产品之间进行安全无缝对接。通过支付网关可以将非业务功能提取出来统一管控处理,比如通信、协议转换、数据交换、数据加密/验签等,基于安全考虑也可以在支付网关中加入支付防重、数据合法性校验等。
基于支付网关,可以对业务系统和支付产品进行网络和功能的隔离,也保障了支付产品无需考虑与支付功能以外的其他处理。
下面是M集团支付网关的方案介绍。
(1)银企直联系统分为支付网关、支付服务、银行前置三个微服务组成,与业务系统之间和与银行外网接口之间通过防火墙进行安全隔离。
(2)上游涉及支付指令发送的业务系统,通过银企直联系统支付网关提供的接口,进行支付指令的传递。
(3)支付网关接收到上游数据后,首先进行加密验签,再通过防重判断、合法性校验等处理,保证支付指令的数据质量,并隔离了业务系统与支付服务微服务联系。
图4系统界面四
6、支付防重控制
作为支付管理,支付防重作为一种关键风险防范手段,需要从业务角度和IT角度同时考虑进行防重控制,避免数据异常或被攻击,导致的重复支付风险。
下面是M集团财务共享系统的支付防重方案介绍。
(1)财务共享,在支付之前,收到上游系统或应用的支付指令,同时进行IT防重和业务防重处理,只有同时满足才允许直接走到资金管理进行支付。
(2)IT防重,支付数据初次进入财务共享,先登记支付表。每次接收数据后通过数据ID在支付表进行判断,如果存在且有效,则说明数据重复(支付失败后失效支付表状态),主要是避免支付指令重复发放或被重放攻击。
(3)业务防重,通过业务防重规则的设置,财务共享每次接收数据后,调用业务防重规则进行判断,主要是避免业务重复操作导致的重复支付风险。
图5系统界面五
7、总结
上述安全方案仅浅谈了针对资金支付相关的部分安全管控措施。企业不能研发出绝对安全的应用系统,但是需要构建健壮的系统安全体系,这样才能更好的保证产品的稳定和信息资产的安全。在产品研发和实施的时候尽早的意识到安全架构体系的重要性,既可以保证提升产品的安全性,也可以让后续产品优化事半功倍。
企业应用安全体系需要从数据安全、服务器安全、功能应用安全、网络安全、运维实施安全、审计安全等多方位进行考量,安全体系需要贯彻产品生命周期的始末。
参考文献:
[1]远光软件:资金支付安全保障创新应用实践[J].中国总会计师,2018,(12).
[2]陈旭,李井娟.企业集团资金管理模式分析[J].现代商贸工业,2011,(15).
张勇,于意,陈叶明.企业资金支付安全管控体系建设探析[J].现代商贸工业,2021,42(06):94-95.
分享:
陈旧的管理理念、落后的技术手段以及粗放的管理流程,导致档案信息的准确性、完整性与时效性大打折扣,难以精准映射干部的真实情况,严重制约了企业对人才的科学研判与合理配置。在此背景下,引入新质生产力成为企业突破干部人事档案管理困局、实现提质增效的必然选择。
2025-09-07近年来,我国高度重视财务内部控制的实施,并将风险管理与内部控制深度融入企业经营全流程,以确保财务信息的完整性和真实性,从而提升风险管理能力和水平,有力推动国有企业高质量发展。为此,国有企业需与时俱进,加速推进财务内部控制建设,紧密结合实际需求和现状。
2025-09-04关于可变对价,IFRS15规定:“如果企业获得对价的权利以某一未来事件的发生或不发生为条件,则形成可变对价。我国新收入准则第十五条虽未明确其涵义,但提出企业在确定交易价格时,应当考虑可变对价等因素的影响。可变对价来源于企业与客户之间合同或者约定的结果,在初始和后续计量时需要动态评估。
2025-08-29ESG是环境(Environmental)、社会(Social)、治理(Governance)的英文缩写,代表企业在可持续发展领域的三个核心维度。它不仅是衡量企业非财务绩效的全球标准,更是资本市场上评估企业长期价值的重要工具。在全球气候变化、社会责任需求升级的背景下,ESG已成为企业战略转型的核心议题。
2025-08-29生态环境保护与经济可持续发展能否实现协同是一个长期以来颇受重视议题。企业作为经济活动主体,为社会创造价值,同时也是环境问题的主要责任方,应当对经营活动所涉及的环境问题负责,对环境信息进行对外披露。近年来,国家陆续出台系列环境信息披露相关政策,将环境信息披露提升到法律层面。
2025-08-24在信息化、数智化高速发展的时代背景下,传统的会计模式已难以满足现代社会对高效、精准、实时财务信息的需求,财务管理亟需一场革命性的变革。财务数智化转型建设不仅是提升财务管理效率的关键,更是保障信息安全、支持战略决策、实现国家现代化的重要支撑[1]。
2025-07-20在市场环境不断变化的背景下,国有企业绩效评价体系暴露出财务与业务数据割裂、指标滞后等问题,影响了管理的精准性与有效性。传统体系过度依赖财务数据,忽视战略目标导向,导致资源配置偏离方向。业财融合作为关键路径,能够打通业务与财务数据,构建更加科学的绩效管理框架,准确反映运营状态,服务战略实现。
2025-07-19智能会计系统通过整合人工智能、大数据、云计算等技术,重塑财务流程,提升数据价值,成为企业降本增效、强化风险管控的关键抓手。本文结合行业实践,探讨其构建逻辑、功能模块及现存挑战。
2025-07-19在全球经济一体化与技术革命浪潮中,企业数字化转型已成为不可避免的发展方向。金融科技,作为一种创新的技术领域,不仅重塑了金融行业的传统业态,也为非金融企业开启了新的发展机遇。该领域融合了大数据、云计算、人工智能(AI)和区块链等前沿技术,显著提高了金融服务的效率与品质,并为企业管理提供了创新性的策略。
2025-07-16对于普通企业而言,传统财务管理中手工操作效率不足、业务信息传递滞后等问题日益显现,尤其在市场竞争加剧的环境下,如何通过数字化转型实现财务流程优化与价值提升,成为亟待解决的现实课题。本文在此背景下,探究财务管理数字化转型的核心方向,梳理转型过程中的共性难题与应对策略。
2025-07-16我要评论
期刊名称:上海企业
期刊人气:903
主管单位:上海市经济和信息化委员会
主办单位:上海企业联合会
出版地方:上海
专业分类:经济
国际刊号:1004-7808
国内刊号:31-1011/F
邮发代号:4-337
创刊时间:1981年
发行周期:月刊
期刊开本:大16开
见刊时间:1-3个月
影响因子:0.000
影响因子:0.000
影响因子:0.000
影响因子:0.000
影响因子:0.000
您的论文已提交,我们会尽快联系您,请耐心等待!
你的密码已发送到您的邮箱,请查看!