已阅读5页,还剩54页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
13 1网络安全的主要问题 网站的常见安全问题电子商务网站面对的新问题 1 网络安全的概念 国际标准化组织 ISO 对计算机系统安全的定义是 为数据处理系统建立和采用的技术和管理的安全保护 保护计算机硬件 软件和数据不因偶然和恶意的原因遭到破坏 更改和泄露 由此可以将计算机网络的安全理解为 通过采用各种技术和管理措施 使网络系统正常运行 从而确保网络数据的可用性 完整性和保密性 所以 建立网络安全保护措施的目的是确保经过网络传输和交换的数据不会发生增加 修改 丢失和泄露等 2 网站的常见安全问题 服务拒绝攻击闯入保密区域计算机病毒 网络安全的主要问题 3 服务拒绝攻击 网络对拒绝服务攻击的抵抗力很有限 攻击者将阻止合法的用户使用网络和服务 拒绝服务有三种常见的攻击方式 它们是 服务过载 消息流和信号接地 4 电子商务网站面对的新问题 信息传输的保密性交易文件的完整性交易者身份的确定性交易不可抵赖性 网络安全的主要问题 5 13 2加密技术 加密技术概述对称密钥体系非对称密钥体系数字信封数字签名数字证书SSL安全技术和SET安全技术 6 1 加密技术概述 由于数据在传输过程中有可能遭到侵犯者的窃听而失去保密信息 加密技术是电子商务采取的主要保密安全措施 是最常用的保密安全手段 加密技术也就是利用技术手段把重要的数据变为乱码 加密 传送 到达目的地后再用相同或不同的手段还原 解密 7 加密技术概述 计算机加密技术是解决计算机数据的加密及其解密的技术 它是数学和计算机学的交叉技术 待加密的报文 也称明文加密后的报文 也称密文加密 解密装置或算法用于加密和解密的钥匙 简称密钥 一般是一个数字 加密技术 任何加密系统无论其形式多么复杂 至少应包括以下四个组成部分 8 算法和密钥 加密包括两个元素 算法和密钥 一个加密算法是将普通的文本 或者可以理解的信息 与一窜数字 密钥 的结合 产生不可理解的密文的步骤 密钥和算法对加密同等重要 密钥是用来对数据进行编码和解码的一种算法 在安全保密中 可通过适当的密钥加密技术和管理机制 来保证网络的信息通讯安全 密钥加密技术的密码体制分为对称密钥体制和非对称密钥体制两种 9 2 对称密钥体系 对称密钥体系 SymmetricCryptography 又称对称密钥技术 在对称密钥体系中 对信息的加密和解密均使用同一个密钥 或者是密钥对 但其中一个密钥可用通过另一个密钥推导而得 对称密钥体系的优点在于算法比较简单 加密 解密速度快 但是也有不可避免的缺点 那就是密钥分发和管理非常困难 加密技术 10 对称加密 对称加密采用了对称密码编码技术 它的特点是文件加密和解密使用相同的密钥 即加密密钥也可以用作解密密钥 这种方法在密码学中叫做对称加密算法 对称加密算法使用起来简单快捷 密钥较短 且破译困难 除了数据加密标准 DNS 另一个对称密钥加密系统系统是国际数据加密算法 IDEA 它比DNS的加密性好 而且对计算机功能要求也没有那么高 IDEA加密标准由PGP PrettyGoodPrivacy 系统使用 11 对称加密算法在电子商务交易过程中存在几个问题 1 要求提供一条安全的渠道使通讯双方在首次通讯时协商一个共同的密钥 直接的面对面协商可能是不现实而且难于实施的 所以双方可能需要借助于邮件和电话等其它相对不够安全的手段来进行协商 2 密钥的数目难于管理 因为对于每一个合作者都需要使用不同的密钥 很难适应开放社会中大量的信息交流 3 对称加密算法一般不能提供信息完整性的鉴别 它无法验证发送者和接受者的身份 4 对称密钥的管理和分发工作是一件具有潜在危险的和烦琐的过程 对称加密是基于共同保守秘密来实现的 采用对称加密技术的贸易双方必须保证采用的是相同的密钥 保证彼此密钥的交换是安全可靠的 同时还要设定防止密钥泄密和更改密钥的程序 12 加密技术 13 3 非对称密钥体系 1976年 美国学者Dime和Henman为解决信息公开传送和密钥管理问题 提出一种新的密钥交换协议 允许在不安全的媒体上的通讯双方交换信息 安全地达成一致的密钥 这就是 公开密钥系统 相对于 对称加密算法 这种方法也叫做 非对称加密算法 14 3 非对称密钥体系 公钥密码技术 以公钥 PK 作为加密密钥 私钥 IK 作为解密密钥 可实现多个用户加密的消息只能由一个用户解读 可用于保密通信 反之 以私钥作为加密密钥 而以公钥作为解密秘钥 则可实现由一个用户加密的消息可使多个用户解读 可用于数字签名 15 3 非对称密钥体系 非对称密钥系统优点在于密钥的管理非常简单和安全非对称密钥体系缺点 是密钥较长 加 解密速度比较慢 对系统的要求较高 加密技术 16 3 非对称密钥体系 使用公开密钥对文件进行加密传输的实际过程包括四步 1 发送方生成一个自己的私有密钥并用接收方的公开密钥对自己的私有密钥进行加密 然后通过网络传输到接收方 2 发送方对需要传输的文件用自己的私有密钥进行加密 然后通过网络把加密后的文件传输到接收方 3 接收方用自己的公开密钥进行解密后得到发送方的私有密钥 4 接受方用发送方的私有密钥对文件进行解密得到文件的明文形式 17 加密技术 18 4 数字信封 数字信封是公钥密码体制在实际中的一个应用 是用加密技术来保证只有规定的特定收信人才能阅读通信的内容 19 4 数字信封 数字信封 也称为电子信封 并不是一种新的加密体系 它只是把两种密钥体系结合起来 获得了非对称密钥技术的灵活和对称密钥技术的高效 数字信封使网上的信息传输的保密性得以解决 20 4 数字信封 在数字信封中 信息发送方采用对称密钥来加密信息内容 然后将此对称密钥用接收方的公开密钥来加密 这部分称数字信封 之后 将它和加密后的信息一起发送给接收方 接收方先用相应的私有密钥打开数字信封 得到对称密钥 然后使用对称密钥解开加密信息 这种技术的安全性相当高 数字信封主要包括数字信封打包和数字信封拆解 数字信封打包是使用对方的公钥将加密密钥进行加密的过程 只有对方的私钥才能将加密后的数据 通信密钥 还原 数字信封拆解是使用私钥将加密过的数据解密的过程 21 22 5 数字签名 数字签名技术的目的是保证信息的完整性和真实性 数字签名技术就要保证以下两点文件内容没有被改变文件出自签字人之手和经过签字人批准 即签字没有被改动 23 5 数字签名 简单地说 所谓数字签名就是附加在数据单元上的一些数据 或是对数据单元所作的密码变换 这种数据或变换允许数据单元的接收者用以确认数据单元的来源和数据单元的完整性并保护数据 防止被人 例如接收者 进行伪造 它是对电子形式的消息进行签名的一种方法 一个签名消息能在一个通信网络中传输 24 25 6 数字证书 数字证书就是网络通信中标志通信各方身份信息的一系列数据 提供了一种在Internet上验证身份的方式 数字证书最重要的信息是一对公用密钥体系中的密钥 数字证书的关键就是认证中心 26 7 SSL安全技术和SET安全技术 SSL和SET是目前Internet上比较成熟的安全技术标准基础就是以上介绍的各种加密技术目的则是保证数据传输的安全性 27 SSL安全技术和SET安全技术 SSL SecureSocketsLayer安全套接层 协议是由Netscape公司研究制定的安全协议 该协议向基于TCP IP的客户 服务器应用程序提供了客户端和服务器的鉴别 数据完整性及信息机密性等安全措施 SSL安全技术 SSL握手协议SSL记录协议 SSL协议包括了两个子协议 28 SSL安全技术和SET安全技术 是一个通过开放网络 包括Internet 进行安全资金支付的技术标准 由VISA和MasterCard组织共同制定 1997年5月联合推出 SET安全技术 安全电子交易 SET SecureElectronicTransaction 29 SSL安全技术和SET安全技术 SET安全技术 信息在Internet上安全传输定单信息和个人帐号信息的隔离持卡人和商家相互认证 以确定通信双方的身份 一般由第三方机构负责为在线通信双方提供信用担保 SET主要目标如下 要求软件遵循相同协议和报文格式 使不同厂家开发的软件具有兼容和互操作功能 并且可以运行在不同的硬件和操作系统平台上 30 13 3反病毒技术 计算机病毒计算机网络病毒的特点及危害计算机的反病毒技术计算机网络病毒的防治方法 31 计算机病毒 首先 与医学上的 病毒 不同 它不是天然存在的 是某些人利用电脑软 硬件所固有的脆弱性 编制具有特殊功能的程序 其能通过某种途径潜伏在计算机存储介质 或程序 里 当达到某种条件时即被激活 它用修改其他程序的方法将自己的精确拷贝或者可能演化的形式放入其他程序中 从而感染它们 对电脑资源进行破坏的这样一组程序或指令集合 32 计算机病毒的定义 从广义上定义 凡能够引起计算机故障 破坏计算机数据的程序统称为计算机病毒 依据做过不尽相同的定义 但一直没有公认的明确定义 直至1994年2月18日 我国正式颁布实施了 中华人民共和国计算机信息系统安全保护条例 在 条例 第二十八条中明确指出 计算机病毒 是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据 影响计算机使用 并能自我复制的一组计算机指令或者程序代码 此定义具有法律性 权威性 33 计算机病毒 自我复制的能力它具有潜在的破坏力它只能由人为编制而成它具有可传染性 特点 反病毒技术 34 计算机病毒的特征 1 传染性 正常的计算机程序一般是不会将自身的代码强行连接到其它程序之上的 而病毒却能使自身的代码强行传染到一切符合其传染条件的未受到传染的程序之上 计算机病毒可通过各种可能的渠道 如软盘 计算机网络去传染其它的计算机 35 计算机病毒的特征 2 隐蔽性 病毒一般是具有很高编程技巧 短小精悍的程序 通常附在正常程序中或磁盘代码分析 病毒程序与正常程序是不容易区别开来的 一般在没有防护措施的情况下 计算机病毒程序取得系统控制权后 可以在很短的时间里传染大量程序 而且受到传染后 计算机系统通常仍能正常运行 使用户不会感到任何异常 36 计算机病毒的特征 3 潜伏性 大部分的病毒感染系统之后一般不会马上发作 它可长期隐藏在系统中 只有在满足其特定条件时才启动其表现 破坏 模块 只有这样它才可进行广泛地传播 37 计算机病毒的特征 4 破坏性 任何病毒只要侵入系统 都会对系统及应用程序产生程度不同的影响 轻病毒与恶性病毒 良性病毒可能只显示些画面或出点音乐 无聊的语句 或者根本没有任何破坏动作 但会占用系统资源 38 计算机病毒的特征 5 不可预见性 从对病毒的检测方面来看 病毒还有不可预见性 不同种类的病毒 它们的代码千差万别 但有些操作是共有的 如驻内存 改中断 39 计算机病毒分类 引导区病毒文件型复合型脚本病毒宏病毒特洛伊木马病毒蠕虫病毒黑客型病毒后门病毒 40 计算机网络病毒的特点及危害 计算机网络病毒是在计算机网络上传播扩散 专门攻击网络薄弱环节 破坏网络资源的计算机病毒 计算机网络病毒破坏性极强它具有潜在的破坏力具有较强的传播性 扩散范围大它具有可传染性具有潜伏性和可激发性具有潜伏性和可激发性对计算机硬件有一定选择性新的传播渠道和破坏手段 特点 反病毒技术 41 计算机的反病毒技术 检测清除防御免疫 反病毒技术 反病毒技术分成四个方面 42 病毒的检测 比较法搜索法防御计算机病毒特征字的识别法分析法 计算机反病毒技术 检测计算机病毒 就是要到病毒寄生场所去检查 发现异常情况 并进而验明 正身 确证计算机病毒的存在 43 病毒的清除 先由人工分析病毒传染的方法 然后再加以程序化在每个可执行文件中追加一部分用于恢复的信息计算机病毒特征字的识别法利用软件自动分析一个文件的原始备份和被病毒感染后的拷贝 计算机反病毒技术 常用的除手工清除计算机病毒的方法有 44 病毒的防疫 计算机反病毒技术 目前最常用的技术就是实时监视技术 这个技术为计算机构筑起一道动态 实时的反病毒防线 通过修改操作系统 使操作系统本身具备反病毒功能 拒病毒于计算机系统之门外 时刻监视系统当中的病毒活动 时刻监视系统状况 时刻监视软盘 光盘 因特网 电子邮件上的病毒传染 将病毒阻止在操作系统外部 45 病毒的免疫 计算机反病毒技术 计算机病毒的免疫技术目前没有很大发展 46 计算机网络病毒的防治方法 基于工作站的防治技术基于服务器的防治技术加强计算机网络的管理 反病毒技术 47 13 4防火墙技术 防火墙的基本概念防火墙的作用和不足常见的防火墙结构 反病毒技术 48 防火墙的基本概念 什么是防火墙防火墙 FireWall 就是在内部网络 InternalNetwork 和外部网络 通常是Internet 之间的一个屏障 他主要可以防止外部网络对内部网络的未授权访问 防火墙技术 49 防火墙的分类 网络层防火墙的过滤规则 服务相关过滤规则服务无关过滤规则 防火墙的基本概念 网络层防火墙 应用层防火墙 网络层防护墙优点和缺点 电路层防火墙 50 防火墙的作用和不足 防火墙技术 使用防火墙的好处 集中化的安全管理方便的网络安全监视缓解IP地址空间的紧缺记录网络流量安全发布信息 使用防火墙局限 来自不受防火墙控制的其他途径的攻击来自网络内部的攻击计算机病毒和数据驱动型的攻击 51 常见的防火墙结构 防火墙技术 包过滤路由器单宿堡垒主机防火墙双宿堡垒主机防火墙 52 防火墙技术 53 防火墙技术 54 防火墙技术 55 13 5基于客户的安全 客户机的病毒防治客户机操作系统的安全客户机浏
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 政府战略合作协议合同模版(2026版)
- 重庆市第九人民医院招聘笔试真题2025
- 泸县招募增量政策性岗位工作人员笔试真题2025
- 临床病房巡视制度
- (正式版)DB34∕T 1496-2011 《防爆起重机定期检验规程》
- 2026 年初中秋季开学第一课青少年劳动观塑造德育课件
- 第三章 第3节 镁、铝及其重要化合物(练习)
- 汽车制造厂人力资源管理办法
- 2026春人教版八年级道法下册 期末学情评估
- 人教版八年级英语下册期末复习:单项选择100题 练习题汇编(含答案解析)
- 2024版人教版初中语文九上名著《唐诗三百首》复习题
- T∕CAGIS 20-2026 T∕CSGPC 70-2026 测绘地理信息技术服务成本要素 通则
- 2026年文物保护工程从业资格考试(责任工程师近现代重要史迹及代表性建筑)经典试题及答案
- GB/T 17623-2026绝缘油中溶解气体组分含量的气相色谱测定法
- 2026年中国时尚耳夹数据监测研究报告
- 2026年4月自考02160流体力学试题及答案含评分参考
- 广西壮族自治区梧州市2026年高三第一次模拟考试物理试卷(含答案解析)
- 2026广州医药集团有限公司春季校园招聘笔试历年典型考点题库附带答案详解
- 上海市二级注册建造师继续教育(建筑工程)考试题库
- 电玩城安全生产责任制度
- pe管道顶管施工方案
评论
0/150
提交评论