版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第七章电子商务安全技术教学内容电子商务安全体系电子商务安全控制要素数据加密技术数据签名技术数字证书电子商务安全交易协议重点难点电子商务系统对安全的需求电子商务安全体系的构成及各种技术的异同、作用教学方法讲授,实例讲解,软件演示课时分配讲授4学时实验4学时第一节电子商务安全概述一、电子商务的安全问题.卖方面临的问题对卖方而言,面临的安全威胁主要有以下几个方面:⑴中央系统安全性被破坏。⑵竞争对手检索商品递送状况。⑶被他人假冒而损害公司的信誉。⑷买方提交订单后不付款。⑸获取他人的机密数据。买方面临的问题对买方而言,面临的安全问题主要有以下几个方面:⑴付款后不能收到商品。⑵机密性丧失。⑶拒绝服务。3.信息传输问题⑴冒名偷窃。⑵篡改数据。⑶信息丢失。⑷信息传递过程中的破坏。⑸虚假信息。4.信用问题⑴来自买方的信用问题。⑵来自卖方的信用风险。⑶买卖双方都存在抵赖的情况。二电子商务安全体系1.电子商务系统硬件安全硬件安全是指保护计算机系统硬件(包括外部设备)的安全,保证其自身的可靠性和为系统提供基本安全机制。电子商务系统软件安全软件安全是指保护软件和数据不被篡改、破坏和非法复制。系统软件安全的目标是使计算机系统逻辑上安全,主要是使系统中信息的存取、处理和传输满足系统安全策略的要求。3.电子商务系统运行安全运行安全是指保护系统能连续和正常地运行。电子商务安全立法电子商务安全立法是对电子商务犯罪的约束,它是利用国家机器,通过安全立法,体现与犯罪斗争的国家意志。三、电子商务的安全控制要求.信息传输的保密性信息的保密性是指信息在传输过程或存储中不被他人窃取。.交易文件的完整性信息的完整性是从信息传输和存储两个方面来看的。信息的不可否认性信息的不可否认性是指信息的发送方不能否认已发送的信息,接收方不能否认已收到的信息。4.交易者身份的真实性交易者身份的真实性是指在虚拟市场中确定交易者的实际身份。、电子商务安全管理1.保密制度绝密级:此部分网址、密码不在因特网上公开,只限高层管理人员掌握。如公司经营状况报告,订货/出货价格,公司发展规划等。机密级:此部分只限公司中层管理人员以上使用。如公司日常管理情况,会议通知等。秘密级:此部分在因特网上公开,供消费者浏览,但必须保护程序,防止黑客侵入。如公司简介,新产品介绍及订货方式等。2.网络系统的日常维护制度硬件的日常管理和维护软件的日常维护和管理数据备份制度。用户管理.病毒防范制度。给电脑安装防病毒软件。防病毒软件有两种:一是单机版防病毒软件;另一种是联机版防病毒软件。联机版防毒软件能够在病毒入侵之前,及时阻止病毒侵入。不打开陌生电子邮件。电子邮件传播病毒的关键是附件,最好不要在进行网络交易时打开。认真执行病毒定期清理制度。许多病毒都有潜伏期,定期清理制度可以清除处于潜伏期的病毒,防止病毒突然爆发。控制权限。将网络系统中易感染病毒的文件属性、权限加以限制,对各终端用户允许只读权限,断绝病毒入侵的渠道。高度警惕网络陷阱。对非常诱人的广告和免费使用的承诺,应保持高度警惕。.应急措施。瞬时复制技术。远程磁盘镜像技术。(3)数据库恢复技术。浏览部安全设置(1)管理Cookie的技巧在IE6.0中,打开IE的“工具”菜单的“Internet属性”中的“隐私”标签专门用来管理Cookie。通过IE6.0的Cookie策略,就能个性化地设定浏览网页时的Cookie规则,更好地保护自己的信息,增加使用IE的安全性。例如,在默认级别“中”时,IE允许网站将Cookies放入你的电脑,但拒绝第三方的操作。(2)禁用或限制使用Java、Java小程序脚本、ActiveX控件和插件选中IE“工具”菜单的"Internet属性”中的"安全”标签,在这里InternetExplorer将Internet划分四个区域,分别是Internet、本地Intranet、受信任的站点和受限制的站点。用户可以将网站分配到具有适当安全级的区域。通过“自定义级别”对不同的区域设置不同的安全级别。安全级别包括“ActiveX控件和插件”、“MicrosoftVM”、“脚本”、“下载”、“用户验证”以及其他六项,每一项均可展开进行详细配置,对于一些不安全或不太安全的控件或插件以及下载操作,应该予以禁止、限制或至少要进行提示。(3)调整自动完成功能的设置第二节电子商务安全技术1.加密和解密信息加密技术,就是采用数学方法对原始信息(通常称为"明文〃)进行再组织,使得加密后在网络上公开传输的内容对于非法接收者来说成为无意义的文字(加密后的信息通常称为“密文”)。加密:是指将数据进行编码,使它成为一种不可理解的形式解密:解密是将密文还原成原来可理解的形式2.S码系统的构成密码系统的一般构成如图1所示。
明文MKd解密密钥Ke加密密钥图1密码系统的构成密码系统的工作过程是,发送方用加密密钥Ke和加密算法E,对明文M加密,得到的密文C=E(Ke,M),传输密文C。接收方用解密密钥Kd(与加密密钥Ke成对)和解密算法D,对密文解密,得到原来的明文M=D(Kd,C)。明文MKd解密密钥3.通用密钥密码体制所谓通用密钥密码体制就是加密密钥Ke和解密密钥Kd是通用的,即发送方和接收方使用同样密钥的密码体制,也称之为"传统密码体制〃。以英语为例,恺撒密码的原理是,对于明文的各个字母,根据它在26个英文字母表中的排列位置,按某个固定间隔n变换字母,即得到对应的密文。这个固定间隔的数字n就是加密密钥,也是解密密钥。例如英文单词:cryptography是明文,使用密钥n=4,加密过程如图2所示。图2恺撒密码简单的多表式密码的例子如图3所示。通用密钥密码体制用于公众通信网时,每对通信对象的密钥不同,必须用不被第三者知道的方式,事先通知对方。明文:密丸CRYPTOGRAPHY密钥=n=411……1明文:密丸密钥=n=4FUBSWRJUDSKB
HOWAREYOU明文密韧字串+)ENGLANDENLBCLRRBSH图3通用密钥密码体制在通用密钥密码体制中,目前得到广泛应用的典型算法是DES算法,DES算法为密码体制中的对称密码体制,又被成为美国数据加密标准,是1972年美国IBM私人密耕私人密钥相人密钥位的扩展相检异或输入由位明文右半部分16轮运舞1D部箕法结构公司研制的对称密码体制加密算法。明文按64位进行分组,密钥长64位,密钥事实上是56位参与DES运算(第8、16、24、32、40、48、56、64位是校验HOWAREYOU明文密韧字串+)ENGLANDENLBCLRRBSH图3通用密钥密码体制在通用密钥密码体制中,目前得到广泛应用的典型算法是DES算法,DES算法为密码体制中的对称密码体制,又被成为美国数据加密标准,是1972年美国IBM私人密耕私人密钥相人密钥位的扩展相检异或输入由位明文右半部分16轮运舞4.公开密钥密码体制公开密钥密码体制的加密密钥Ke与解密密钥Kd不同,只有解密密钥是保密的,称为私人密钥(privatekey),而加密密钥完全公开,称为公共密钥(publickey)。该系统也称为“非对称密码体制〃。当然,对于从加密密钥破解出解密密钥的过程
必须设计得足够复杂,以至难以实施。Kex:X的加密密钥,Key:X的解密密钥,其他密钥依次类推图4公开密钥密码体制字签名技术字签名技术字摘要数字摘要(digitaldigest)也称安全Hash(散列)编码法(SHA,SecureHashAlgorithm)或MD5(MD:StandardsforMessageDigest),由RonRivest所设计。该编码法采用单向Hash函数将需加密的明文“摘要〃成一串128bit的密文,这一串密文也称为数字指纹(FingerPrint)。.数字签名在书面文件上签名的作用有两点:一是因为自己的签名难以否认,从而确认了文件已签署这一事实;二是因为签名不易仿冒,从而确定了文件是真的这一事实。数字签名(digitalsignature)与书面文件签名有相同之处,也能确认以下两点:其一,信息是由签名者发送的;其二,信息自签发后到收到为止未曾作过任何修改。信S披碰认这样数字签名就可用来防止电子信息因易被修改而有人伪造;或冒用他人名义发送信息;或发出(收到)信件后又加以否认等情况发生。其原理如图5所示。图5数字签名ktBfe^7敏享4信S披碰认_^11■■惆型一■"签名况应梏数字时间戳数字时间戳是一个经加密后形成的凭证文档,它包括三个部分:一是需加时间戳的文件的摘要;二是DTS收到文件的日期和时间;三是DTS的数字签名。三、数字证书数字证书原理数字证书又称为数字凭证,数字标识,是一个经证书认证机构(CA)数字签名的包含用户身份信息以及公开密钥信息的电子文件,是用电子手段证实用户的身份。数字证书的类型
常用的数字证书有以下几种类型:>个人身份证书:>单位证书>设备证书>代码签名证书四、认证中心认证中心(CertificateAuthority,简称CA),是电子商务的一个核心环节,是在电子交易中承担网上安全电子交易认证服务,签发数字证书,确认用户身份等工作的具有权威性和公正性的第三方服务机构。认证中心的作用>证书的颁发>证书的更新>证书的查询>证书的作废>证书的归档五、信息加密与数字认证的综合应用数字摘要、数字签名、数字时间戳、数字证书、认证中心以及信息加密,是安全电子交易常用的6种手段。各种手段常常结合在一起使用,从而构成安全电子交易的体系。下面举出信息加密、数字签名、以及认证中心结合使用的实例,―—怖要A2A着更E松目的.far吊蜀已S通携见图6。―—怖要A2A着更E松目的.far吊蜀已S通携图6信息加密和数字认证的综合处理流程六、防火墙技术1、概念防火墙技术是内部网最重要的安全技术之一,是一个由软件系统和硬件设备组合而成的在内部网和外部网之间的界面上构造的保护屏幕,它可以提供接入控制。2、防火墙设计的基本原则>由内到外或由外到内的数据流均经过防火墙;>只允许本地安全政策认可的数据流通过防火墙,对于任何一个数据组,当不能明确是否允许通过时就拒绝通过,只让真正合法的数据组通过;>尽可能控制外部用户访问内部网,应当严格控制外部人进入内部网,如果有些文件要向INTERNET用户开放,则最好将这些文件放在防火墙外;>具有足够的透明性,保证正常业务流通;>具有抗穿透攻击能力、强化记录、审计和告警。3、防火墙的分类真正意义下的防火墙有两类,一类被称为标准防火墙,一类叫双家网关。标准防火墙系统包括一个Unix工作站,该工作站的两端各按一个路由器进行缓冲。双家网关则是对标准防火墙的扩充,双家网关又称堡叠主机或应用层网关,它是一个单个的系统,但却能同时完成标准防火墙的所有功能。4、防火墙不能对付的威胁(1)来自内部的攻击。(2)绕过它的连接。(3)新出现的网络威胁。(4)病毒示例:据统计,仅2009年上半年挂载木马网页数量累计达2.9亿个,共有11.2亿人次网民访问挂载木马,2010年元旦三天就新增电脑病毒50万。病毒的数量不仅增速变快,智能型,病毒变种更新速度快是本年度病毒的又一个特征。总体而言,目前的新木马不多,更多的是它的变种,因为目前反病毒软件的升级速度越来越快,病毒存活时间越来越短,因此,今天的病毒投放者不再投放单一的病毒,而是通过病毒下载器来进行病毒投放,可以自动从指定的网址上下载新病毒,并进行自动更新,永远也无法斩尽杀绝所有的病毒。同时病毒制造、传播者利用病毒木马技术进行网络盗窃、诈骗活动,通过网络贩卖病毒、木马,教授病毒编制技术和网络攻击技术等形式的网络犯罪活动明显增多,电子商务网络犯罪也逐渐开始呈公开化、大众化的趋势。第三节电子商务安全交易协议一、SSL协议1.SSL协议概述SSL(SecuresocketLayer)安全套接层协议主要适用于点对点之间的信息传输,通过在浏览器软件(例如InternetExplorer、NetacpeNavigator)和WWW服务器建立一条安全通道,从而实现在Internet中传输保密文件。2.SSL的基本结构:在TCP/IP协议族中,SSL位于TCP层之上,应用层之下。这使它可以独立与应用层,从而使应用层协议可以直接建立在SSL上。SSL协议包括两个子协议:SSL记录协议和SSL握手协议。SSL记录协议建立在可靠的传输协议(例如:TCP)上,用来封装高层的协议°SSL握手协议准许服务器端与客户端在开始传输数据前,能够通过特定的加密算法相互鉴别。.认证服务器的身份一个支持SSL的客户端软件通过下列步骤认证服务器的身份:(1)服务器端传送的证书中获得相关信息;(2)当天的时间是否在证书的合法期限内;(3)签发证书的机关是否是客户端信任的;(4)签发证书的公钥是否符合签发者的数字签名(5)证书中的服务器域名是否符合服务器自己真正的域名?(6)服务器被验证成功,客户继续进行握手过程。.认证客户端的身份一个支持SSL的服务器通过下列步骤认证客户端的身份:(1)客户端传送的证书中获得相关信息;(2)用户的公钥是否符合用户的数字签名;(3)当天的时间是否在证书的合法期限内;(4)签发证书的机关是否服务器端信任的;(5)用户的证书是否被列在服务器的LDAP里用户的信息中(6)得到验证的用户是否仍然又权限访问请求的服务器资源缺点:SSL使用复杂的数学公式进行数据加密和解密,这些公式的复杂性根据密码的强度不同而不同。高强度的计算会使多数服务器停顿,导致性能下降。多数Web服务器在执行SSL相关任务时,吞吐量会显著下降,性能比在只执行HTTP1.0连接时的速度慢50多倍。二、SET协议1.SET协议概述SET提供对买方、商户和收单行的认证,确保交易数据的安全性、完整性和交易的不可否认性,特别是保证了不会将持卡人的信用卡号泄露给商户。SET协议比SSL协议复杂许多,因为前者不仅加密两个端点间的单个会话,它还可以加密和认定三方间的多个信息。SET交易分三个阶段进行:>在购买请求阶段,用户与商家确定所用支付方式的细节;>在支付的认定阶段,商
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 催办某份文件的截止日期和要求的催办函(7篇)
- 珍惜水资源共同守护地球家园小学主题班会课件
- 团结友爱和谐相处互助合作精神弘扬小学主题班会课件
- 旅游市场调研报告催办通知(3篇)
- 产品包装规格确认函汽车配件行业(5篇)范文
- 高空作业人员安全帽定位确认催办函4篇
- 农业产业融合发展模式研究报告
- 2026中国市场化妆品行业市场供需分析投资评估规划分析研究报告
- 2026中国智能农业设备市场需求深度研究与发展趋势预测分析报告
- 2026中国太空探索行业市场现状供需分析及投资评估规划分析研究报告
- 资产评估师(珠宝)理论强化训练题(含解析)
- 教育法律法规试题带答案
- 边施工边通车安全施工方案
- 工程机械租赁管理制度
- X-R控制图模板完整版
- 音标汇报课家长会课件
- 国内某连锁酒店机电设计专篇
- GB/T 4745-2012纺织品防水性能的检测和评价沾水法
- 爱的序位(家庭系统排列个案集)课件
- -氧化反应-有机合成化学课件
- 《工程制图完整》课件
评论
0/150
提交评论