版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第4章 电子商务安全(nqun)技术共四十七页一只狗一边敲打键盘(jinpn)一边对另一只狗说:“在互联网上,没有人知道你是狗。”擦亮(c lin)双眼,眼见不一定是事实共四十七页引导案例:关于(guny)安全的几个小例子【案例一】一个不明文件引发的损失 2011年5月14日,山东的张女士在网上购买了一款打折的名牌皮包,卖家通过聊天工具发来一个压缩文件,要求确认款型。张女士打开压缩文件时看到系统提示“该文件损坏”,当时并没有在意,重新回到购物网站(wn zhn)上进行付款操作。蹊跷的是,500元钱却被打入了另一个陌生账户名下。 大家想一想,张女士的钱究竟去哪儿了?共四十七页引导(yndo)案例
2、:关于安全的几个小例子【案例二】你汇款了吗? 2011年6月,云南的李先生在网上搜到一个冒牌的旅行网站,订了两张从云南到上海的机票。在该网站“客服”热情的咨询服务后,李先生听信对方的话,直接将2000元购票款汇到了对方的银行账户中,后来却被告知(o zh)汇款系统已冻结,需要再次汇款才能解封,李先生于是又汇出2000元。可是最终李先生既没有得到机票,也没有收回票款,一共被骗4000元。 大家想一想,正规的支付网站和钓鱼网站有哪些区别呢?共四十七页引导(yndo)案例:关于安全的几个小例子【案例(n l)三】天猫分期购共四十七页【案例(n l)四】各类投票引导案例(n l):关于安全的几个小例子
3、共四十七页第4章 电子商务安全(nqun)技术4.1 电子商务安全(nqun)的基本要求4.2 电子商务安全体系架构4.4 电子商务应用安全主要内容4.3 电子商务安全技术共四十七页4.1 电子商务安全(nqun)的基本要求基本安全问题举例电子商务安全问题不仅仅是阻止或响应网络攻击和入侵。例:如果某用户(yngh)连入营销网站服务器以获得一些产品信息,而作为回报,用户(yngh)被要求填写一张表单来提供一些统计资料和个人信息。在这种情况下,会产生哪些安全问题呢?从用户角度来看:用户如何确定网络服务器的所有者和操作者是合法的公司呢?用户如何知道网页和表格不包含一些恶意或危险的代码与内容呢?用户如
4、何知道网站服务器的拥有者不会将其提供的个人信息泄露给其他人呢?共四十七页9.1 电子商务安全的基本(jbn)要求 从公司角度来看:公司如何知道用户不会试图闯入网络服务器或者修改网站网页和内容呢?公司如何知道用户不会试图干扰网站服务从而使得其他用户无法访问呢? 从用户和公司双方面来看:用户和公司如何知道网络连接中不会遭到第三方的在线窃听(qi tn)呢?用户和公司如何知道服务器和用户浏览器之间传递的信息不会在中途被修改呢?这些问题描述了伴随电子商务交易发生的各种问题。由于交易中存在电子支付,因此更多的安全问题会随之产生。 共四十七页4.1 电子商务安全(nqun)的基本要求电子商务的安全问题电子
5、商务交易(jioy)带来的安全威胁电子商务的安全风险来源网络系统自身安全风险、信息传输风险、信用风险、管理风险、法律风险电子商务安全的基本要求认证性保密性完整性不可否认性其他安全要求:有效性、可用性、合法性共四十七页第4章 电子商务(din z shn w)安全与管理41 电子商务(din z shn w)安全的基本要求4.4 电子商务应用安全主要内容4.3 电子商务安全技术4.2 电子商务安全体系架构共四十七页4.2 电子商务安全(nqun)体系架构电子商务安全(nqun)体系框架共四十七页4.2 电子商务安全(nqun)体系架构电子商务安全(nqun)交易体系共四十七页4.2 电子商务(d
6、in z shn w)安全体系架构电子商务(din z shn w)安全交易体系安全要素 可能损失 防范措施 信息的保密性 数据被泄露或篡改信息加密 信息的完整性信息丢失和变更数字摘要信息的验证性 冒名发送接受数据数字证书 信息的认可性 发送数据后抵赖数字时间戳与签名信息的授权性未经授权擅自侵入防火墙、口令共四十七页第4章 电子商务(din z shn w)安全与管理9.1 电子商务安全的基本(jbn)要求9.4 电子商务应用安全主要内容9.2 电子商务安全体系架构9.3 电子商务安全技术共四十七页4.3 电子商务安全(nqun)技术交易方自身网络安全保障技术用户账号管理和网络杀毒技术防火墙技
7、术虚拟专网技术入侵检测技术电子商务信息传输(chun sh)安全保障技术密码技术(加密技术)数字签名(采用数字摘要技术)身份和信息认证技术身份认证信息认证认证机构认证电子商务安全支付技术SSL安全协议SET安全协议重点重点共四十七页4.3.1 交易方自身(zshn)网络安全保障技术用户账号管理和网络杀毒技术用户账号安全措施:技术层面:用户分组管理、单一登录密码制、用户认证;政策方面:划分用户级别、制定密码政策、职员安全教育。网络杀毒(防病毒)技术:分布式杀毒技术:建立(jinl)在集中式管理基础上;病毒源监控技术:将所有病毒堵截在网络入口处;数字免疫系统技术:自动进行病毒检测和分析,自动监视计
8、算机和网络中的可疑行为;主动内核技术:已经开发出的各种网络防病毒手段,从源程序级嵌入到操作系统或网络系统内核中的技术。共四十七页4.3.1 交易方自身网络安全保障(bozhng)技术防火墙技术防火墙:由软件和硬件设备(shbi)(计算机或路由器)组合而成,处于企业内部网和外部网之间,用于加强内外之间安全防范的一个或一组系统。网络级防火墙:主要是用来防止整个网络出现外来非法入侵。应用级防火墙:从应用程序来进行接入控制。通常使用应用网关或代理服务器来区分各种应用。例如,可以只允许通过访问万维网的应用,而阻止FTP应用的通过。防火墙技术在网络安全防护方面存在的不足:不能防止内部攻击;不能防止未经过防
9、火墙的攻击;不能取代杀毒软件 ;不易防止反弹端口木马攻击。共四十七页4.3.1 交易(jioy)方自身网络安全保障技术虚拟专网技术虚拟专网:VPN,是指利用隧道技术把两个或多个专业网络通过公共网(通常指Internet)安全地连接到一起,组成虚拟的统一的专用网的技术。功能:- 数据保密,利用加密算法处理传输信息,窃听者无法(wf)解密;- 信息验证,保证信息完整性和发送方的真实性;- 身份认证,只有容许的用户能够加入VPN;- 访问控制,不同用户不同访问权限。共四十七页4.3.1 交易方自身网络安全保障(bozhng)技术入侵检测技术(jsh)入侵:指任何试图破坏资源完整性、机密性和可用性的行
10、为,也包括合法用户对于系统资源的误用。入侵检测:指面向计算资源和网络资源的恶意行为的识别和响应(包括安全审计、监视、识别和响应)。入侵检测技术防火墙之后的第二道安全闸门入侵检测系统(IDS)网络安全工具共四十七页4.3.1 交易(jioy)方自身网络安全保障技术网络安全保障技术最基本的作用防止(fngzh)恶意代码的威胁。恶意代码:病毒、蠕虫与特洛伊木马(见附加内容1)病毒、蠕虫和特洛伊木马是可导致计算机和计算机上的信息损坏的恶意程序。这三种东西都是人为编制出的恶意代码,都会对用户造成危害,人们往往将它们统称作病毒,但其实这种称法并不准确,它们之间虽然有着共性,但也有着很大的差别。 共四十七页
11、4.3.2 信息传输安全(nqun)保障技术密码技术采用密码技术对信息加密:加密:对信息进行编码,使它成为不可理解(lji)的内容,即:密文解密:加密的逆过程,将密文还原为原来的信息明文(原有信息) 密文 明文 加密:对信息进行编码 解密:对信息解码Happy New Year每个字母用前一字母代替,例G代替HGzoox Mdv Xdzq密文明文明文Happy New Year每个字母用后一个字母代替共四十七页4.3.2 信息传输安全(nqun)保障技术密码技术(jsh)基于密钥的加密方法有两个重要元素: 算法与密钥加密算法是将普通文本或信息与一串数字(密钥)相结合而产生密文的规则。是加密解密
12、的一步一步过程。密钥:这个规则需要一串数字,这个数字是密钥。例如,将字母 a、b、c、 d .w、x、 y、 z 的自然顺序保持不变, 使之与 E、 F、 G、 H.Z 、A、 B 、C、 D分别对应,即相差4个字母。这条规则就是加密算法,其中的4为密钥。若原信息为 How are you,按照这个加密算法和密钥,加密后的密文是 LSAEVICSY共四十七页4.3.2 信息(xnx)传输安全保障技术密码技术加密的组成部分:明文(mngwn)(plaintext)、密钥(key)、加密算法(encryption algorithm)、密文(ciphertext)。组成部分描述例子明文人类可读形式
13、的原始信息信用卡号 5342 8765 3652 9982加密算法用来加密或解密的数学公式或过程卡号中的每个数字加上一个数字(密钥),如果数字大于9,则忽略进位的数字(即求模运算)。例如每个数字加4,那么1变成5,9变成3等密钥供算法用来改变消息形式的特别的数字加在原始数字上的数字(如4)密文明文消息加密后不可读的形式原始的5342 8765 3652 9982变成了9786 2109 7096 3326共四十七页4.3.2 信息传输安全保障(bozhng)技术基于密钥加密方法的优点加密技术的关键是密钥,加密算法设计困难,而且算法一般公开(gngki),基于密钥的变化解决了这一难题。采用一种算
14、法与许多人实现保密通信。发送方基于一个算法,使用不同的密钥向多个接收者发送密文。密文被破译,只需更换一个新的密钥,继续通信。密钥的位数决定加密系统的坚固性。密钥的位数越长,破译的时间越长,难度越大。例如,一个16位的密钥有2的16次方(65536)种不同的密钥。顺序猜测65536种密钥对于计算机是容易的。如果100位的密钥,计算机猜测密钥的时间需要好几个世纪。共四十七页4.3.2 信息传输安全保障(bozhng)技术基于密钥加密方法对称(duchn)密钥加密(私钥)非对称密钥加密(公共密钥)(加密机制见附加内容2)共四十七页4.3.2 信息传输(chun sh)安全保障技术1)对称密钥(私钥)
15、加密(ji m)接、收双方采用同一密钥加密和解密。优点:容易实现,加密速度快缺点: 密钥的保管复杂:通信方越多,冒用密钥的机率越高,可相互读取别人的信件,无保密性. 无身份鉴别:无法验证消息的发送者和接收者的身份明文密文明文密钥加密密钥解密共四十七页4.3.2 信息传输(chun sh)安全保障技术2)非对称密钥(公钥)加密(ji m)加密的信息(密文)密文Internet收件者的公钥收件者的私钥加密解密共四十七页4.3.2 信息传输(chun sh)安全保障技术非对称密钥加密(ji m)保密:李明刘立刘立的私钥密文刘立的公钥确保只有刘立能够解读该信息李明的私钥鉴别:刘立李明密文李明的公钥鉴别
16、发件人:只有李明能够发送该信息共四十七页数字签名证明发件人的身份和文件的有效性:1.身份的验证:信息是由签名者发送2.信息的完整性:信息自签发后到收到为止未作任何修改实现(shxin)方法: 非对称加密 + 报文摘要 数字签名4.3.2 信息传输安全保障(bozhng)技术 数字签名是实现认证的重要工具。 采用数字摘要技术 数字摘要又称Hash算法,是一种单向加密算法,其加密结果不能解密。 所谓数字摘要,是指从原文中通过Hash算法而得到的一个有固定长度(通常为128位)的散列值,即信息鉴别码(MAC)。共四十七页4.3.2 信息传输(chun sh)安全保障技术假设一个人要想以电子邮件(di
17、n z yu jin)的方式发送财务合约草案给他想要合作的公司。发件人想要向公司保证草案的内容在发送的途中没有更改并且他真的是发件人。数字签名如何工作?(1)含有合同的消息报文摘要数字签名(2)发件人应用hash函数(3)发件人用自己的私钥加密带数字签名的消息数字信封(4)发件人用收件人的公钥加密(5)发件人向收件人发送电子邮件数字信封(1)含有合同的消息数字签名原始报文摘要新的报文摘要(6) 收件人用自己的私钥解密 (7)收件人用发件人的公钥解密(8)收件人应用hash函数(9)比较是否匹配共四十七页4.3.3 身份和信息认证(rnzhng)技术客户认证(Client Authenticat
18、ion,CA):-基于用户的客户端主机IP地址的一种认证机制(客户认证的一种方式),它允许系统管理员为具有某一特定IP地址的授权用户定制(dn zh)访问权限。特点:-CA与IP地址相关,对访问的协议不做直接的限制。服务器和客户端无需增加、修改任何软件。系统管理员可以决定对每个用户的授权、允许访问的服务器资源、应用程序、访问时间以及允许建立的会话次数等等。内容:身份认证 信息认证通过认证机构认证(CA) 共四十七页4.3.3 身份(shn fen)和信息认证技术身份认证就是在交易过程中判明和确认贸易双方的真实身份危险:某些非法用户采用窃取口令、修改或伪造、阻断服务等方式对网上交易系统进行攻击,
19、阻止系统资源的合法管理和使用功能(gngnng):可信性完整性不可抵赖性访问控制共四十七页9.3.3 身份和信息认证(rnzhng)技术身份认证方式:用户所知道的某个秘密信息,例如自己的口令。用户所持有的某个秘密信息(硬件),即用户必须持有合法的随身携带的物理介质,例如智能卡中存储用户的个人化参数(cnsh),以及访问系统资源时必须要有的智能卡。用户所具有的某些生物学特征,如指纹、声音、DNA图案、视网膜扫描等等,这种认证方案一般造价较高,多半适用于保密程度很高的场合。共四十七页4.3.3 身份和信息认证(rnzhng)技术身份认证 应用案例:慧眼识真 伴随着对恐怖主义、航空安全和欺诈行为日益
20、增长的担心,出于安全和商业目的,英国已经开始对生物统计学识别和认证技术进行检测。在一个试验项目(xingm)中,英国航空公司和维京大西洋公司在伦敦希思罗机场、纽约JFK机场和华盛顿外的杜勒斯机场测试了来自眼票公司(EyeTicket)的虹膜扫描系统。2002年,在国际航空运输协会(IATA)的“英国简化乘客旅行”项目(SPT)安排进行了六个月的试验。该项目的主要目的是为了确定虹膜扫描是否可以与护照一起使用来加快国际旅客进入英国的认证过程。 想参与该项目的人通过电子邮件进行注册,然后英国移民局对他们进行面试以确保没有安全上的问题。大约900人注册了这个试验项目。共四十七页4.3.3 身份和信息认
21、证(rnzhng)技术 在注册点给乘客的虹膜制作精确的数字图像。图像作为模板保存在计算机文件中。乘客到达希思罗时,乘客的虹膜在识别点接受扫描并与存储的模板进行比较(bjio)。如果扫描的结果与模板相匹配,那就允许乘客入境。平均来讲,扫描和匹配工作需要大约12秒钟。如果匹配失败,乘客就得去通常的入境口了,而匹配失败率只有7%,眼睛过于湿润和长睫毛是匹配失败的主要原因。 这个试验项目结果初步发现是正面的。生理测定系统不但简化和加快了到达处理过程,而且还能成功地核对旅客身份,能够被参与者很好地接受。 虽然试验项目成功了,但把该系统应用到更多的乘客上还存在着障碍:最初的注册、缺乏技术上和步骤上的标准。
22、共四十七页4.3.3 身份和信息认证(rnzhng)技术 在机场使用虹膜扫描和其他生理测定技术来进行识别的前景很暗淡。 2003年波士顿的洛根(Logan)机场的面部特征识别系统在三个月的时间内识别出由志愿者装扮的恐怖分子的次数达96次,而错把无辜者识别出来的次数与之相同(xin tn)。在棕榈海滩(Palm Beach)国际机场进行的较早的试验也得到了相同(xin tn)的结果。每小时有超过50%的应该被识别出的人没有识别出来,而有三分之二的无辜者被拦下。这样的结果在大量的人口中出现会使得机场保安难堪重负。共四十七页4.3.3 身份(shn fen)和信息认证技术信息认证网络传输过程中信息的
23、保密性、完整性、不可抵赖性问题要求:对敏感的文件进行加密。保证数据的完整性,防止截获人在文件中加入其他信息。对数据和信息的来源进行验证,以确保发信人的身份。实现(shxin):采用秘密密钥加密系统(Secret Key Encryption)、公开密钥加密系统(Public Key Encryption)或者两者相结合的方式。共四十七页4.3.3 身份和信息(xnx)认证技术认证机构认证(CA)专门机构从事(类似于公证服务)买卖双方的身份确认,既可以保证网上交易的安全性,又可以保证高效性和专业性。一般可用大家信任一方负责,如银行基本原理顾客向CA申请证书时,可提交自己的驾驶执照、身份证或护照,
24、经验证后,颁发证书,证书包含了顾客的名字和他的公钥,以此作为网上证明自己身份的依据。做交易时,应向对方提交一个(y )由 CA(Certified Authentication)签发的包含个人身份的证书(数字证书),以使对方相信自己的身份。CA中心负责证书的发放、验收,并作为中介承担信用连带责任。共四十七页4.3.3 身份(shn fen)和信息认证技术数字证书类型:个人数字证书、单位数字证书、单位员工数字证书、服务器证书、VPN证书、WAP证书、代码签名证书和表单签名证书。应用:发送安全(nqun)电子邮件、访问安全(nqun)站点、网上招标投标、网上签约、网上订购、安全(nqun)网上公文
25、传送、网上缴费、网上缴税、网上炒股、网上购物和网上报关等。 应用举例:Office软件 实验课:申请免费个人数字证书,发送安全电子邮件共四十七页9.3.3 身份和信息(xnx)认证技术认证(rnzhng)中心(CA)的树形结构证书CA-B根CA-ACA-DCA-E如果对签发证书的CA不信任,可验证其身份,逐级进行,一直到公认的权威CA机构,就可确信证书的有效性例:C的证书是由名称为B的CA签发,而B的证书是由名称为A的CA签发,A是权威机构,通常称为根CA.确信C的证书是合法共四十七页4.3.3 身份(shn fen)和信息认证技术CA认证(rnzhng)体系结构根CA品牌CA如:Visa CA地方 CA如:Visa 欧洲CA持卡人CA商家CA支付网关CA持卡人证书商家证书支付网关证书Visa 亚洲 CAVisa
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 中国数据标注行业研究及出海趋势 2026
- 2025年江苏省东台市高考历史自测卷含完整答案(历年真题)
- 2025年浙江省余姚市高二生物上册期末考试真题及答案(各地真题)
- 2026 山东 退役军人岗 结构化面试
- 2026下半年下半年高中生物教资面试遗传专题试卷
- 2026年宠物健康护理员职业技能等级认定(五级)理论知识高频考点试题
- 2026年陶瓷产品设计师职业技能等级认定(四级)操作技能考前冲刺试题
- 2026年河北省高碑店市高考历史试卷附参考答案【B卷】
- 2025年山东省莱阳市高二历史下册期末考试试卷含完整答案【名校卷】
- 2026杯装饮料行业专利技术布局与创新力报告
- 《礼赞伟大祖国 争做时代少年-小学四年级国庆主题班会》
- 《医疗器械临床使用管理办法》培训考试测试题含答案
- 综合管理竞聘测试题及答案
- 湖北武汉市2026-2027学年高三年级上学期9月调研考试英语试卷
- 2026年部编版新教材道德与法治五年级上册全套教学设计(共4个单元有教学计划)
- 混凝土结构设计原理中国建筑工业出版社
- 人教版初中英语八年级上册第一单元完整教案
- 高考英语谓语与非谓语组合练100题(含答案)
- 国药数科2026届春季校园招聘建设笔试备考试题及答案解析
- 内分泌科护理服务质量管理标准
- 煤矿职业病危害培训课件
评论
0/150
提交评论