版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、桂林工学院南宁分院经济管理系教案首页授课章节第4章:电子商商务安全 4.1电子子商务安全需需求 4.2电子子商务的商务务安全授课日期2008年5月月19日授课班级06市场营销(11、2、3)班教学目的通过本章学习,了解电子商务系统目前存在的安全威胁,认清电子商务的安全性要求,掌握电子商务的安全体系的方法。教学重点电子商务系统的的安全威胁。电子商务的安全全性要求和安安全体系。教学难点如何掌握各种安安全防范技术术的方法。教学提纲点名:重点点经经常不来上课课的 (5分钟钟)4.1 电子商商务系统的安安全要求(教教师讲课300分钟)4.1.1 电电子商务系统统的安全威胁胁4.1.2 电电子商务的安安全
2、性要求4.1.3 电电子商务的安安全体系 4.2电子商商务的商务安安全 (教师师讲课20分钟) (教教师讲课200分钟)上网演示 (100分钟)时间分配课后小结推荐书目电子商务概论论方真、张张明明,大连连理工大学出出版社,20003.8。电子商务法律律规范梅绍绍祖,清华大大学出版社。网络营销曲曲学军主编,大大连理工大学学出版社。网络安全薛薛伟主编,东东北财经大学学出版社。电子商务与物物流梅绍祖祖,人民邮电电出版社。电子商务概论论陈月波,清华大学出出版社电子商务概论论桂海进,中国商业出出版社实用电子商务务概论赵林林度,人民邮电出出版社4.1 电子子商务安全要要求 4.1.1 电电子商务安全全的表
3、象随着经济信息化化进程的加快快,计算机网网络上的破坏坏活动也随之之猖獗起来,已已对经济秩序序、经济建设设、国家信息息安全构成严严重威胁。在信息经济的发发展过程中,我我们越来越依依赖于网络。 消费者对网网上交易的网网络安全缺乏乏信心,使得得越来越多消消费者不愿在在网上购物。用最新的电子商商务安全方面面的案例,见见另外一个网网络安全文件件夹。4.1.2 电电子商务安全全需求1. 保密性 保密性,是指商商业信息在传传输过程或存存储中不被泄泄漏。通过对相应的信信息进行加密密来保证用户户信息不被盗盗取。通过在必要的结结点设置防火火墙可以防止止非法用户对对网络资源的的不正当的存存取。 2. 完整性 完整性
4、,是指商商业信息在传传输和存储中中保证数据一一致性 。电子伪装是最常常见的破坏信信息完整性的的技术。所谓谓电子伪装,就就是在网络上上某人伪装成成他人或者是是某个网站伪伪装成另一个个网站 。3. 不可抵赖赖性 不可抵赖性,是是指商业信息息的发送方和和接收方均不不得否认已发发或已收的信信息。这就需要利用数数字签名和身身份认证等技技术确认对方方身份。一经经确认,双方方就不得否认认自己的交易易行为。4. 即需性 即需性,是指保保证合法用户户对商业信息息及时获取并并保证服务不不会遭到不正正当的拒绝。系统的即需性遭遭到破坏,系系统处理信息息的速度会非非常慢,从而而影响电子商商务的正常运运行。 计算机失效、
5、程程序错误、硬硬件故障、系系统软件故障障、计算机病病毒等都会对对电子商务的的即需性造成成影响。 4.1.3 电电子商务安全全的范畴与划划分1. 卖方 (销售者)面面临的安全威威胁 中央系统安全性性被破坏竞争者的威胁客户资料被竞争争者获悉假冒的威胁信用的威胁获取他人的机密密数据 2. 买方(消消费者)面临临的安全威胁胁 虚假订单付款后不能收到到商品机密性丧失拒绝服务 4.2 电子子商务的商务务安全 4.2.1 电电子商务的商商务安全与传传统商务安全全的区别 1. 信息方面面 冒名偷窃篡改数据信息丢失虚假信息信息传递过程中中的破坏2.信用方面来自买方的信用用风险来自卖方的信用用风险买卖双方都有存存
6、在抵赖的情情况3. 管理方面面交易流程管理风风险人员管理风险交易技术管理风风险4. 法律方面面无法保证合法交交易的风险法律的事后完善善所带来的风风险4.2.2 电电子商务商务务安全的应对对策略 1.在技术上加加强电子商务务安全管理网络安全和信息息安全是保障障网上交易正正常进行的关关键。从防火墙技术、信信息加密技术术、身份认证证等技术方面面来加强电子子商务系统的的安全性。2.在管理上加加强电子商务务安全管理调查发现,通常常对数据的最最严重的威胁胁都来自于我我们认识的人人。为此,很很多网络安全全专家都认为为,大部分攻攻击都是由员员工发起的。从从这种意义上上,我们最需需要的是不是是技术,而是是一套完
7、整的的管理体制。必须加强监管,建建立各种有关关的合理制度度,并加强严严格监督。要充分发挥政府府有关部门、企企业的主要领领导、信息服服务商的作用用。3.在法律上加加强电子商务务安全管理 通过健全法律制制度和完善法法律体系来保保证合法网上上交易的权益益,对破坏合合法网上交易易权益的行为为进行立法严严惩。 关于这这一点,我们们将在第七章章再作具体介介绍。桂林工学院南宁宁分院经济管理系教案案首页授课章节4.3电子商务务的技术安全全4.4电子商务务的社会安全全因素4.5小结和习习题与思考授课日期2008年5月月26日授课班级06市场营销(1、2、3)班教学目的通过本章学习,了解电子商务系统目前存在的安全
8、威胁,认清电子商务的安全性要求,掌握电子商务的安全体系的方法。教学重点4.3.3 常常用电子商务务安全技术和和手段教学难点1. 加密技术术教学提纲点名:重点点经经常不来上课课的 (5分钟)4.3电子商务务的技术安全全 (教教师讲课300分钟)上网演示 (115分钟)4.4电子商务务的社会安全全因素 (教师讲讲课30分钟钟)4.5小结和习习题与思考 (教师讲课课20分钟)时间分配课后小结推荐书目电子商务概论论方真、张张明明,大连连理工大学出出版社,20003.8。电子商务法律律规范梅绍绍祖,清华大大学出版社。网络营销曲曲学军主编,大大连理工大学学出版社。网络安全薛薛伟主编,东东北财经大学学出版社
9、。电子商务与物物流梅绍祖祖,人民邮电电出版社。 4.3 电子子商务的技术术安全4.3.1 电电子商务技术术安全隐患 1. 系统闯入入是指未授权的人人利用操作系系统或者安全全管理的漏洞洞,通过一定定的手段闯入入到系统内部部,获取普通通用户没有的的权力,实现现对用户信息息的篡改、窃窃取和非法使使用。早期的闯入者只只是做些修改改网页之类近近似于恶作剧剧的破坏。 随着电子商务的的发展,入侵侵者通过盗取取服务器上存存放有关产品品、客户和交交易等信息,获获得巨大的经经济利益已成成为其主要目目的。入侵者在闯入系系统的同时还还可能在系统统中埋下木马马、陷门等病病毒来破坏其其正常工作。 2. 服务拒绝绝攻击 服
10、务拒绝攻击(Denial of Service,DoS),简单来说,是通过电子手段,以网站或者网络瘫痪为目的的袭击。由于电子商务对对网站的实时时性要求越来来越高,服务务拒绝攻击对对电子商务的的威胁也就越越来越大。虽然这种攻击不不能使攻击者者直接获得有有用的信息,但但是它可以大大大削弱被攻攻击者在客户户心中的可信信度。我们常见的服务务拒绝攻击有有:死亡之pping(ping of deeath)、UDP洪水(UDPP floood)、Landd攻击、电子子邮件炸弹等等。 3. 身份仿冒冒 对用户身份进行行仿冒,借此此来破坏交易易,损害被假假冒方的信誉誉或者盗取其其交易成果等等。我们在利用网络络进
11、行交易时时一定要进行行身份认证。 4. 计算机病病毒 它具有传染性、破破坏性、隐蔽蔽性、潜伏性性、不可预见见性等特点。计算机病毒正在在从传统的感感染单个文件件,单个系统统转向网络化化发展。对于利用计算机机及网络进行行交易的电子子商务参与者者来说,计算算机病毒势必必会成为他们们巨大的技术术隐患。 4.3.2 电电子商务系统统安全体系 电子商务安全分分为计算机网网络安全和商商务交易安全全计算机网络安全全:是指计算算机网络设备备安全、计算算机网络系统统安全、数据据库安全,其其特征是针对对计算机网络络本身可能存存在的安全问问题实施网络络安全增强方方案,保证计计算机网络自自身的安全。商务交易安全:是指在
12、计算算机网络安全全的基础上,如如何保证电子子商务过程的的顺利进行,即即实现保密性性、完整性、不不可抵赖性等等要求。主要要技术有:加加密技术、认认证技术、安安全协议等。 (建立电子商务务安全体系也也应从这两个个方面入手,其其结构如图441所示 )4.3.3 常常用电子商务务安全技术和和手段 1. 加密技术术 加密技术,就是是采用合适的的加密算法(实实际上是一种种数学方法)把把原始信息(称称为“明文”)转换成一一些晦涩难懂懂的或者偏离离信息原意的的信息(称为为“密文”),从而达达到保障信息息安全目的的的过程。加密系统包括信信息(明文和和密文)、密密钥(加密密密钥和解密密密钥)、算法法(加密算法法和
13、解密算法法)三个组成成部分。例如:将英文字字母a、b、cc、d、e、ffx、y、zz分别对应变变换为c、dd、e、f、gg、hz、a、bb,即字母顺顺序保持不变变,但使之分分别与相差22个字母的字字母相对应。若若现在有明文文“helloo”,则按照该该加密算法和和密钥,对应应密文为“jgnnqq”2. 认证技术术 身份认证身份认证是在交交易过程中判判明和确认贸贸易双方真实实身份的。身份认证可以帮帮助商家确认认对方身份,进进而放心地开开展电子商务务。当交易双方发生生纠纷时,身身份认证还可可以为仲裁提提供有利的证证据。 身份认证的常用用方法主要有有三种基本方方式 : 用户户口令 用户户持有物 用户
14、的某些些生物学特征征 信息认证它是用于验证信信息的完整性性,即确认信信息在传递或或存储过程中中没有被篡改改过,进而保保证通信双方方的不可抵赖赖性和信息的的完整性。常采取数字签名名技术进行信信息的安全认认证。 数字签名主主要是建立在在公开密钥体体制和报文分解函函数(MDFF) 的基础上。其其过程为: 报报文的发送方方利用报文分分解函数(目目前常见的是是单向Hassh函数)生生成一个1228位的数字字摘要; 发发送方用自己己的私人密钥钥对这个摘要要摘要进行加加密来形成发发送方的数字字签名; 然然后,该数字字签名将作为为附件和报文文一起发送给给接收方; 报文的接接收方首先从从接收到的原原始报文中计计
15、算出1288位的摘要; 接着用发发送方的公开开密钥来对报报文附加的数数字签名解密密; 最后判断两两个数字摘要要是否相同。 如果相同同,那么接收收方就能确认认该数字签名名是发送方的的,而且报文文在传输过程程中没有被修修改或替换过过。 如果不同同,则表明该该信息可能在在传输过程中中被篡改。数字签名技术可可以保证信息息传送的完整整性和不可抵抵赖性。 当破坏者截截获信息后,只只要他对报文文作一个字节节的改动,接接收方就会在在最后验证数数字摘要时出出错而发现这这次篡改;就就算破坏者改改动报文后计计算出新的摘摘要,但他不不知道发送方方的私钥,无无法生成有效效的数字签名名,还是无法法实现篡改。 如果发送送方
16、否认这一一次信息的传传输,那么接接收方就可以以用收到报文文和数字签名名来反驳。3. 安全协议议 安全套接层层协议 安全套接层(SSSL,Seecure Sockeets Laayer)协协议是对计算算机之间会话话加密的协议议,主要用于于Web浏览览器与Webb服务器之间间的身份认证证和加密数据据传输,可以以对信用卡和和个人信息提提供较强的安安全保护。SSL协议是工工作在网络的的传输层中,所所以它可以用用于加密任何何基于TCPPIP的应应用,如HTTTP、Teelnet、FFTP等。SSL协议包括括了两个子协协议:SSLL握手协议(SSL hhandshhake pprotoccol)和SSSL
17、记录协协议(SSLL recoord prrotocool)。 4. 反病毒技技术 病毒的检测测 检测计算机病毒毒,就是要到到病毒寄生场场所去检查,发发现异常情况况,并进而验验明“正身”,确认计算算机病毒的存存在。对计算机病毒的的检测分为对对内存的检测测和对磁盘的的检测。 (病毒毒静态时存储储于磁盘中,激激活时驻留在在内存中)检测的原理主要要包括比较法法、搜索法、计计算机病毒特特征字的识别别法、分析法法。 病毒的清除除 手工清除的方法法;先由人工分析病病毒传染的方方法,然后再再加以程序化化,让清毒程程序去完成清清病毒的工作作;在每个可执行文文件中追加一一部分用于恢恢复的信息,当当被病毒感染染后
18、,这些信信息可以帮助助快速去除病病毒,恢复文文件的原状态态;利用软件自动分分析一个文件件的原始备份份和被病毒感感染后的拷贝贝,通过简单单的人工指导导或根本不用用人工干预,该该软件会自动动产生清除这这种病毒的源源程序,并可可自动产生可可执行程序。 病毒的防御御 目前最常用的防防御技术就是是实时监控技技术。对网络病毒实时时监控技术应应符合“最小占用”原则。 病毒的免疫疫 它是指通过给可可执行程序增增加保护性外外壳的方法,在在一定程度上上能起保护作作用。但是,在增加保保护性外壳前前,若该文件件已感染病毒毒,作为免疫疫措施为该程程序增加的保保护性外壳就就会将程序连连同病毒一起起保护在里面面。待检测时时
19、,因为有保保护程序外壳壳的“护驾”,而不能检检查出该病毒毒。病毒防治基于工作站站的防治技术术 软件防治;在工作站上插防防病毒卡;在网络接口卡上上安装防病毒毒芯片。基于服务器器的防治技术术 基于网络服务器器的实时扫描描的防护技术术主要提供包包括:实时在在线扫描、服服务器扫描、工工作站扫描、自自动报告及其其病毒存档等等功能。也可利用在服务务器上的插防防毒卡。基于网络操操作系统的防防治技术 网络操作系统本本身至少应提提供四级安全全保护措施:注册安全、权权限安全、属属性安全和网网络操作系统统自身实体安安全。5. 防火墙技技术 防火墙(Firrewalll)是指一个个由软件或和和硬件设备组组合而成,处处于企业或网网络群体计算算机与外界通通道之间,限限制外界用户户对内部网络络访问及管理理内部用户访访问外界网络络的权限。 防火墙包含着一一对矛盾(或或称机制):一方面它限限制数据流通通,另一方面面它又允许数数据流通。 主要包括两种防防火墙: 数据包过滤滤型(Paccket FFilt
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年中国PVC涂塑网布市场调查研究报告
- 2026年中国PET透明管市场调查研究报告
- 2026年中国A字反光护栏带灯市场调查研究报告
- 2026年中国17模连续退火小拉丝机组市场调查研究报告
- 2026年证券从业-证券培训知识历年参考题库含答案解析
- 2026年艺术文化生活娱乐知识竞赛-阅读知识竞赛历年参考题库含答案解析
- 2026年科普知识生活常识知识竞赛-七大洲知识竞赛历年参考题库含答案解析
- 2026年石油石化技能考试-质量健康安全环境(QHSE)管理体系历年参考题库含答案解析
- 2026年省市地方性知识竞赛-河北知识竞赛历年参考题库含答案解析
- 2026年环保气象安全技能考试-环境监察岗位考试历年参考题库含答案解析
- 2026医疗招聘中医类-中医康复学历年题库含答案详解
- 2026年广东专升本(语文)真题试卷附答案
- 2026内蒙古地质矿产集团有限公司社会招聘笔试历年常考点专项试题(含答案详解)
- 消防工程施工方案及技术措施培训
- 2026深部开采配套装备技术挑战与超深井建设标准体系完善建议
- 中国石油大学(北京)党委办公室校长办公室招聘1人笔试参考题库及答案详解
- 2026年渔业法农业执法人员业务知识考试题库及答案
- DBJ04-T306-2025 建筑基坑工程技术标准
- 《身边的数据》名师课件
- .高速公路运营企业双重预防机制建设指导手册
- 银龄讲学教师服务协议书
评论
0/150
提交评论