版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2008-62电子商务安全的技术保障学习目标沈阳理工大学◆了解电子商务安全技术保障的主要手段◆掌握常用的防病毒技术及其工作原理◆了解主要的加密体系,掌握对称密码和公钥密码的加密原理◆了解主要的认证技术,掌握数字证书的类型和工作原理◆了解如何建立安全的电子商务交易系统本章内容沈阳理工大学从技术角度讲,电子商务交易安全的需求突出表现为网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏,系统连续可靠地运行,网络上的信息都是安全的。为了保证上述各个方面的安全,电子商务网站或从事电子商务的企业通常会采用一些网络安全技术措施。本章重点介绍了防火墙技术、加密技术、认证技术等,这些安全技术的使用可以从一定程度上满足网络安全需求,但不能满足整体的安全需求,因为它们只能保护特定的某一方面。如防火墙最主要的功能是访问控制,加密技术可以保证信息传输的安全性。对于电子商务系统还需要一种整体的安全策略,这种安全策略不仅包括安全技术,还包括安全管理、实时监控、响应和恢复等措施。内容概要防火墙技术1加密技术2认证技术3系统安全模型及具体实现沈阳理工大学42.1
防火墙技术防火墙技术及其访问控制技术入侵检测技术安全扫描技术沈阳理工大学2.1
防火墙技术防火墙技术及其访问控制技术防火墙技术物理隔离技术沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术1.防火墙技术防火墙是在内部网与外部网之间的界面上构造一个保
护层,并强制所有内外部网之间的连接都必须经过此保护层,由其进行检查和连接。只有被授权的信息才能通过此保护屏障,从而使内部网与外部网形成一定的隔离,防止非法入侵、非法盗用系统资源,执行安全管制机制,记录可疑事件等。防火墙用来在两个或多个网络间加强访问控制、实施相应的访问控制策略,力求把那些非法用户隔离在特定的
网络之外,从而保护某个特定的网络不受其他网络的攻击,但又不影响该特定网络正常的工作。沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术1.防火墙技术防火墙技术的基本思想:并不是要对每台主机系统进行保护,而是让所有对系统的访问都通过上述所设的保护层,并且对这一保护层加以保护,尽可能地对外界屏蔽所
保护网络的信息和结构。它是设置在可信任的内部网络和不可信任的外部网络之间的一道中间屏障,可以实施较为广泛的安全策略来控制信息流,防止各种潜在的、不可预料的入侵破坏。沈阳理工大学2.1
防火墙技术沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术1.防火墙技术防火墙是网络安全策略的有机组成部分,它通过控制和监测网络之间的信息交换和访问行为来实现对网络安全的有效管理。从主体上看,防火墙具有的五大基本功能:(1)过滤进、出网络的数据(2)管理进、出网络的访问行为(3)封堵某些禁止的业务(4)记录通过防火墙的信息内容和活动(5)对网络攻击检测和报警沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术1.防火墙技术防火墙的类型:(1)包过滤防火墙(2)代理服务器型防火墙(3)复合型防火墙沈阳理工大学包过滤防火墙沈阳理工大学基本思想简单对于每个进来的包,适用一组规则,然后决定转发或者丢弃该包往往配置成双向的如何过滤过滤的规则以IP和传输层的头中的域(字段)为基础,包括源和目标IP地址、IP协议域、源和目标端口号过滤器往往建立一组规则,根据IP包是否匹配规则中指定的条件来作出决定。如果匹配到一条规则,则根据此规则决定转发或者丢弃如果所有规则都不匹配,则根据缺省策略安全缺省策略两种基本策略,或缺省策略没有被拒绝的流量都可以通过
(默认转发)管理员必须针对每一种新出现的攻击,制定新的规则没有被允许的流量都要拒绝(默认丢弃)比较保守根据需要,逐渐开放沈阳理工大学包过滤防火墙数据包过滤可以在网络层截获数据。使用一些规则来确定是否转发或丢弃所各个数据包。通常情况下,如果规则中没有明确允许指定数据包的出入,那么数据包将被丢弃防火墙服务器工作站台式PC 打印机服务器数据包安全区域数据包服务器沈阳理工大学控制策略查找对应的策略IP报头TCP报头数据分组过滤判断包过滤路由器示意图网络层链路层物理层外部网络内部网络沈阳理工大学包过滤防火墙(小结)沈阳理工大学在网络层上进行监测并没有考虑连接状态信息通常在路由器上实现实际上是一种网络的访问控制机制优点实现简单对用户透明效率高缺点正确制定规则并不容易不可能引入认证机制代理服务器沈阳理工大学也称为应用层网关特点所有的连接都通过防火墙,防火墙作为网关在应用层上实现可以监视包的内容可以实现基于用户的认证所有的应用需要单独实现可以提供理想的日志功能非常安全,但是开销比较大代理服务器沈阳理工大学应用代理(Application
Proxy)是运行在防火墙上的一种服务器程序,防火墙主机可以是一个具有两个网络接口的双重宿主主机,也可以是一个堡垒主机。代理服务器被放置在内部服务器和外部服务器之间,用于转接内外主机之间的通信,它可以根据安全策略来决定是否为用户进行代理服务。防火墙服务器工作站台式PC 打印机服务器数据包安全区域数据包服务器控制策略查找对应的策略数据IP报头TCP报头分组过滤判断拆开数据包应用代理分析数据沈阳理工大学应用层网关的结构和协议栈示意图HTTP
FTP Telnet
Smtp传输层网络层链路层沈阳理工大学代理服务器的优缺点沈阳理工大学优点允许用户“直接”访问Internet易于记录日志缺点新的服务不能及时地被代理每个被代理的服务都要求专门的代理软件客户软件需要修改,重新编译或者配置有些服务要求建立直接连接,无法使用代理 比如聊天服务、或者即时消息服务代理服务不能避免协议本身的缺陷或者限制常见防火墙系统模型沈阳理工大学常见防火墙系统一般按照四种模型构建筛选路由器模型单宿主堡垒主机(屏蔽主机防火墙)模型双宿主堡垒主机模型(屏蔽防火墙系统模型)屏蔽子网模型。几个概念堡垒主机(BastionHost):对外部网络暴露,同时也是内部网络用户的主要连接点单宿主主机(single-homedhost):只有一个网络接口的通用计算机系统双宿主主机(dual-homedhost):至少有两个网络接口的通用计算机系统DMZ(Demilitarized
Zone,非军事区或者停火区):在内部网络和外部网络之间增加的一个子网沈阳理工大学筛选路由器模型筛选路由器模型是网络的第一道防线,功能是实施包过滤。创建相应的过滤策略时对工作人员的TCP/IP的知识有相当的要求,如果筛选路由器被黑客攻破那么内部网络将变得十分的危险。该防火墙不能够隐藏内部网络的信息,不具备监视和日志记录功能。路由器内部网络外部网络进行包过滤单宿主堡垒主机模型单宿主堡垒主机(屏蔽主机防火墙)模型由包过滤路由器和堡垒主机组成。该防火墙系统提供的安全等级比包过滤防火墙系统要高,因为它实现了网络层安全(包过滤)和应用层安全(代理服务)。所以入侵者在破坏内部网络的安全性之前,必须首先渗透两种不同的安全系统。防火墙服务器工作站台式PC
打印机堡垒主机数据包安全区域数据包不准访问除堡垒主机以外的主机只允许外部与堡垒主机通信查找对应的策略Internet网络沈阳理工大学配置方案一屏蔽主机方案:单宿主堡垒主机只允许堡垒主机可以与外界直接通讯优点:两层保护:包过滤+应用层网关;灵活配置
缺点:一旦包过滤路由器被攻破,则内部网络被暴露沈阳理工大学双宿主堡垒主机模型双宿主堡垒主机模型(屏蔽防火墙系统)可以构造更加安全的防火墙系统。双宿主堡垒主机有两种网络接口但是主机在两个端口之间直接转发信息的功能被关掉了。在物理结构上强行将所有去往内部网络的信息经过堡垒主机。防火墙服务器工作站台式PC
打印机堡垒主机数据包安全区域数据包所有通信都必须通过堡垒主机通过登录到堡垒主机获得服务查找对应的策略沈I阳nt理e工rn大e学t网络配置方案二屏蔽主机方案:双宿主堡垒主机从物理上把内部网络和Internet隔开,必须通过两层屏障优点:两层保护:包过滤+应用层网关;配置灵活沈阳理工大学屏蔽子网模型屏蔽子网模型用了两个包过滤路由器和一个堡垒主机。它是最安全的防火墙系统之一,因为在定义了“中立区”(DMZ,Demilitarized
Zone)网络后,它支持网络层和应用层安全功能。网络管理员将堡垒主机、信息服务器、Modem组,以及其它公用服务器放在DMZ网络中。如果黑客想突破该防火墙那么必须攻破以上三个单独的设备。内部网络外部网络防火墙防火墙防火墙堡垒主机沈阳理工大学配置方案三屏蔽子网防火墙优点三层防护,用来阻止入侵者外面的router只向Internet暴露屏蔽子网中的主机内部的router只向内部私有网暴露屏蔽子网中的主机沈阳理工大学防火墙的局限性沈阳理工大学防火墙不能防范网络内部的攻击。比如:防火墙无法禁止变节者或内部间谍将敏感数据拷贝到软盘上。防火墙也不能防范那些伪装成超级用户或诈称新雇员的黑客们劝说没有防范心理的用户公开其口令,并授予其临时的网络访问权限。防火墙不能防止传送己感染病毒的软件或文件,不能期望防火墙去对每一个文件进行扫描,查出潜在的病毒。对于绕过防火墙的攻击,它无能为力,例如,在防火墙内部通过拨号出去2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术2.物理隔离技术物理隔离技术是近年来发展起来的防止外部黑客攻击的有效手段。物理隔离产品主要有:——物理隔离卡
1)单硬盘物理隔离卡2)双硬盘物理隔离卡——隔离网闸沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术2.物理隔离技术——物理隔离卡
1)单硬盘物理隔离卡主要工作原理:将用户的一个硬盘分成两个区:①公共硬盘区(外网)②安全硬盘区(内网)将一个普通计算机变成两台虚拟计算机;每次启动进入其中的一个硬盘/区。它们拥有独立的操作系统,并能通过各自的专用接口与网络连接。沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术2.物理隔离技术——物理隔离卡
1)单硬盘物理隔离卡主要工作原理:在外网时:操作系统对于数据交换区可以任意读写,可以把外网的数据(如从互联网上下载的有用资料或应用程序)复制到数据交换区中。当切换到内网时:操作系统对数据交换区是只读的,无法写入任何数据,但这时我们可以把从外网复制到数据交换区中的数据复制到内网中使用。由于在内网中数据交换区是只读的,因此数据只能从外网导入到内网中,而内网的保密数据绝对不可能通过这个通道传到外网中。即使黑客的程序进去内网,也无法窃取保密数据。沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术2.物理隔离技术——物理隔离卡
2)双硬盘物理隔离卡相对于高端的单硬盘物理隔离卡,双硬盘物理隔离卡是一种功能相对简单但较为经济的物理隔离产品。基本原理:在连接到内部网络时,启动内网硬盘及操作系统,同时关闭外网硬盘;在连接到外部网络时,启动外部硬盘及其操作系统,同时关闭内网硬盘。双网主要适用于政府、军队、企业等已拥有内外网两套环境和设备的用户。沈阳理工大学2.1
防火墙技术2.1.1
防火墙技术及其访问控制技术2.物理隔离技术——隔离网闸组成:物理隔离网络电脑+物理隔离系统交换机物理隔离网络电脑:物理隔离网络电脑负责与物理隔离交换机通信,并承担选择内网服务器和外网服务器的功能。物理隔离交换机:物理隔离交换机是一个加载了智能功能的电子选择开关;具有选择网络的能力。沈阳理工大学沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术1.入侵基础知识介绍2.入侵检测系统3.入侵检测系统的任务4.入侵检测系统的分类5.入侵检测系统的构成沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术1.入侵基础知识介绍入侵者——伪装者:未被授权的使用计算机的人(Outside)——违法者:访问没有经过授权的数据、程序和资源的合法用户(Inside)——秘密用户:夺取系统超级控制并使用这种控制权逃避审计和访问控制,或者抑制审计记录的人(Outside
&Inside)防止入侵的手段——身份认证——安全访问控制——入侵检测系统沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术1.入侵基础知识介绍入侵检测技术——入侵检测(Intrusion
Detection
):对系统的运行状
态进行监视,发现各种攻击企图、攻击行为或者攻击结果,以保证系统资源的机密性、完整性和可用性——入侵行为能够被迅速检测出来并驱逐出去——进行入侵检测的软件与硬件的组合便是入侵检测系统(IDS,
Intrusion
Detection
System
)——入侵检测可以搜集有关入侵技术的信息,自动升级和加强入侵防止机制沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术2.入侵基础系统入侵检测系统——入侵检测系统从计算机网络系统中的若干关键点收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为和遇到袭击的迹象。——入侵检测系统是处于防火墙之后对网络活动的实时监控;入侵检测系统是不仅能检测来自外部的入侵行为,同时也监督内部用户的未授权活动。——入侵检测系统被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行检测,从而提供对内部攻击、外部攻击和误操作的实时保护。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术3.入侵基础系统的任务入侵检测系统的任务:(1)监视、分析用户及系统活动(2)对系统构造和弱点的审计(3)识别、反映已知攻击的活动模式并向相关人士报警(4)异常行为模式的统计分析(5)评估重要系统和数据文件的完整性(6)操作系统的审计跟踪管理,并识别用户违反安全策略的行为。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术4.入侵基础系统的分类入侵检测系统根据其检测数据来源分为:(1)基于主机的入侵检测系统从单个主机上提取数据(如审计记录)作为入侵分析的数据源。(2)基于网络的入侵检测系统从网络上提取数据(如网络链路层的数据帧)作为入侵分析的数据源。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术4.入侵基础系统的分类(1)基于主机的入侵检测系统(HIDS)从单个主机上提取数据(如审计记录)作为入侵分析的数据源。主机入侵检测系统分析对象为主机审计日志,所以需要在主机上安装软件,针对不同的系统、不同的版本需安装不同的主机引擎,安装配置较为复杂,同时对系统的运行和稳定性造成影响,目前在国内应用较少。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术4.入侵基础系统的分类(2)基于网络的入侵检测系统从网络上提取数据(如网络链路层的数据帧)作为入侵分析的数据源。网络入侵检测系统分析对象为网络数据流,只需安装在网络的监听端口上,对网络的运行无任何影响,目前国内使用较为广泛。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的构成入侵检测系统包括三个功能部件(1)信息收集(2)信息分析(3)结果处理沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的构成——信息收集入侵检测的第一步是信息收集,收集内容包括系统、网络、数据及用户活动的状态和行为需要在计算机网络系统中的若干不同关键点(不同网段和不同主机)收集信息尽可能扩大检测范围从一个源来的信息有可能看不出疑点沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的构成——信息分析模式匹配统计分析完整性分析,往往用于事后分析沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的分类——信息分析模式匹配模式匹配就是将收集到的信息与已知的网络入侵和系统误用模式数据库进行比较,从而发现违背安全策略的行为。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的分类——信息分析统计分析统计分析方法首先给系统对象(如用户、文件、目录和设备等)创建一个统计描述,统计正常使用时的一些测量属性(如访问次数、操作失败次数和延时等)测量属性的平均值和偏差将被用来与网络、系统的行为进行比较,任何观察值在正常值范围之外时,就认为有入侵发生。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的分类——信息分析完整性分析,往往用于事后分析完整性分析主要关注某个文件或对象是否被更改;这经常包括文件和目录的内容及属性;在发现被更改的、被安装木马的应用程序方面特别有效。沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术5.入侵基础系统的分类——结果处理入侵响应(
Intrusion
Response):当检测到入侵或攻击时,采取适当的措施阻止入侵和攻击的进行。入侵响应系统(Intrusion
Response
System)实施入侵响应的系统沈阳理工大学响应方式记录安全事件产生报警信息记录附加日志激活附加入侵检测工具隔离入侵者IP禁止被攻击对象的特定端口和服务隔离被攻击对象警告攻击者
跟踪攻击者
断开危险连接攻击攻击者较温和
被动响应介于温和
和严厉之间主动响应较严厉
主动响应沈阳理工大学沈阳理工大学实时监控非法入侵的过程示意图报警
日志记录攻击检测记录入侵过程重新配置防火墙路由器内部入侵入侵检测记录终止入侵2.1
防火墙技术2.1.2
入侵检测技术
IDS应用——与其它网络安全设备联动工作
1.与防火墙联动IDS不能做最好的阻断----IDS根据实时检测出的结果调整防火墙来进行相应的阻断2.与扫描器联动IDS可以根据扫描器所做的扫描结果,对一点特殊系统做重点监测,也可让扫描器根据实时探测的结果做更详细的安全评估沈阳理工大学2.1
防火墙技术2.1.2
入侵检测技术.如果把防火墙比作大门警卫的话,入侵检测就是网络中不间断的摄像机,入侵检测通过旁路监听的方式不间断地提取网络数据,对网络的运行和性能无任何影响,同时判断其中是否含有攻击的企图,通过各种手段向管理员报警。它不但可以发现外部的攻击,也可以发现内部的恶意行为。所以说,入侵检测是网络安全的第二道闸门,是防火墙的必要补充,两者可构成完整的网络安全解决方案。沈阳理工大学典型的攻防模型1.沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术安全扫描技术的重要性安全扫描技术分类安全扫描技术的工作原理安全扫描过程安全扫描技术中的核心技术沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术1.安全扫描技术的重要性安全扫描就是对计算机系统或者其它网络设备进行安全相关的检测,以找出安全隐患和可被黑客利用的漏洞。显然,安全扫描软件是把双刃剑,黑客利用它入侵系
统,而系统管理员掌握它以后又可以有效的防范黑客入侵。因此,安全扫描是保证系统必不可少的手段,必须仔细研
究利用。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术1.安全扫描技术的重要性安全扫描技术是一类重要的网络安全技术。安全扫描技术与防火墙、入侵检测系统互相配合,能够有效提高网络的安全性。通过对网络的扫描,网络管理员可以了解网络的安全配置和运行的应用服务,及时发现安全漏洞,客观评估网络风险等级。网络管理员可以根据扫描的结果更正网络安全漏洞和系统中的错误配置,在黑客攻击前进行防范。如果说防火墙和网络监控系统是被动的防御手段,那么安全扫描就是一种主动的防范措施,可以有效避免黑客攻击行为,防患于未然。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术2.安全扫描技术的分类安全扫描技术主要分为两类:——主机的安全扫描技术主机安全扫描技术通过执行一些脚本文件模拟对系统进行攻击的行为并记录系统的反应,从而发现其中的漏洞。——网络的安全扫描技术网络安全扫描技术主要针对系统中不合适的设置、脆弱口令,以及其他同安全规则抵触的对象进行检查等。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术3.安全扫描技术的工作原理网络安全扫描技术是一种基于互联网远程监测目标网络或本地主机安全性脆弱点的技术。通过网络安全扫描,系统管理员能够发现所维护的Web服务器的各种TCP/IP端口的分配、开放的服务、Web服务软件版本和这些服务及软件呈现在互联网上的安全漏洞。网络安全扫描技术也是采用积极的、非破坏性的办法来检验系统是否有可能被攻击崩溃。它利用一系列的脚本模拟对系统进行攻击的行为,并对结果进行分析。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术3.安全扫描技术的工作原理安全扫描器,是一种通过收集系统的信息来自动检测远程或本地主机安全性脆弱点的程序。安全扫描器采用模拟攻击的形式对目标可能存在的已知安全漏洞进行逐项检查。目标可以是工作站、服务器、交换机、数据库等各种对象。并且,一般情况下,安全扫描器会根据扫描结果向系统管理员提供周密可靠的安全性分析报告,为提高网络安全整体水平提供了重要依据。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术3.安全扫描技术的工作原理扫描器的作用就是用检测、扫描系统中存在的漏洞或缺陷。目前主要有两种类型的扫描工具,即主机扫描器和网络扫描器,它们在功能上各有侧重。(1)主机扫描器主机扫描器又称本地扫描器,它与待检查系统运行于同一节点,执行对自身的检查。它的主要功能为分析各种系统文件内容,查找可能存在的对系统安全造成威胁的漏洞或配置错误。(2)网络扫描器网络扫描器又称远程扫描器,一般它和待检查系统运行于不同的节点上,通过网络远程探测目标节点,检查安全漏洞。远程扫描器检查网络和分布式系统的安全漏洞。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术4.安全扫描过程一次完整的网络安全扫描分为3个阶段:(1)第1阶段:发现目标主机或网络。(2)第2阶段:发现目标后进一步搜集目标信息,包括操作系统类型、运行的服务以及服务软件的版本等。如果目标是一个网络,还可以进一步发现该网络的拓扑结构、路由设备以及各主机的信息。(3)第3阶段:根据搜集到的信息判断或者进一步测试系统是否存在安全漏洞。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术4.安全扫描过程网络安全扫描技术包括有PING扫射、操作系统探测、如何探测访问控制规则、端口扫描以及漏洞扫描等。这些技术在网络安全扫描的3个阶段中各有体现。第1阶段:PING扫射可以帮助我们识别系统是否处于活动状态。第2阶段:操作系统探测顾名思义就是对目标主机运行的操作系统进行识别;如何探测访问控制规则用于获取被防火墙保护的远端网络的资料;端口扫描是通过与目标系统的TCP/IP端口连接,并查看该系统处于监听或运行状态的服务。第3阶段:漏洞扫描通常是在端口扫描的基础上,对得到的信息进行相关处理,进而检测出目标系统存在的安全漏洞。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术4.安全扫描技术的核心技术端口扫描技术和漏洞扫描技术是网络安全扫描技术中的两种核心技术,并且广泛用于当前较为成熟的网络扫描器中。——端口扫描技术一个端口就是一个潜在的通信通道,也就是一个入侵通道。对目标计算机进行端口扫描,能得到许多有用的信息,从而发现系统的安全漏洞。它使系统用户了解系统目前向外界提供了哪些服务,从而为系统用户管理网络提供了一种手段。沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术4.安全扫描技术的核心技术——端口扫描技术端口扫描向目标主机的TCP/IP服务端口发送探测数据包,并记录目标主机的响应。通过分析响应来判断服务端口是打开还是关闭,就可以得知端口提供的服务或信息。其实,漏洞扫描本身就是模拟黑客的入侵过程,只是程度有限制,要求尽可能小地影响被扫描对象,沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术安全扫描技术的核心技术——漏洞扫描技术漏洞源自“vulnerability”(脆弱性)。一般认为,漏洞是指硬件、软件或策略上存在的的安全缺陷,从而使得攻击者能够在未授权的情况下访问、控制系统。漏洞扫描技术的原理:漏洞扫描主要通过以下两种方法来检查目标主机是否存在漏洞:在端口扫描后得知目标主机开启的端口以及端口上的网络服务,将这些相关信息与网络漏洞扫描系统提供的漏洞库进行匹配,查看是否有满足匹配条件的漏洞存在通过模拟黑客的攻击手法对目标主机系统进行攻击性的安全漏洞扫描,如测试弱势口令。若模拟攻击成功,则表明目标主机系统存在安全漏洞。沈阳理工大学沈阳理工大学2.1
防火墙技术2.1.3
安全扫描技术4.安全扫描技术的核心技术——漏洞库基于网络系统漏洞库的漏洞扫描的关键部分就是它所使用的漏洞库。通过采用基于规则的匹配技术,即根据安全专家对网络系统安全漏洞、黑客攻击案例的分析和系统管理员对网络系统安全配置的实际经验,可以形成一套标准的网络系统漏洞库,然后再在此基础之上构成相应的匹配规则,由扫描程序自动的进行漏洞扫描的工作。漏洞库信息的完整性和有效性决定了漏洞扫描系统的性能。漏洞库信息是漏洞扫描的主要判断依据。如果漏洞库信息不全面或得不到即时的更新,不但不能发挥漏洞扫描的作用,还会给系统管理员以错误的引导,从而对系统的安全隐患不能采取有效措施并及时的消除2.2
加密技术加密技术概述对称密码体制公钥密码体制PKI加密技术数字签名技术沈阳理工大学2.2
加密技术2.2.1加密技术概述密码理论与技术主要包括两个部分:——基于数学的密码理论与技术公钥密码、数字签名、身份识别、PKI技术——非数学的密码理论与技术信息隐形、基于生物特征的识别理论与技术总的来说,非数学的密码理论与技术还处于探索之中。基于数学的密码理论与技术目前仍然是电子商务安全应用技术的主流。密码算法主要分为:对称密码算法、非对称密码算法沈阳理工大学密码技术是保护信息安全的重要手段之一明文:信息的原始形式。密文:明文经过变换加密后的形式。密钥:在处理过程中要有通讯双方掌握的专门信息参与,这种专门信息,是具有确定bit长度的数字单元,称为密钥。算法:用于加密和解密的数学函数(algorithm
公开)。加密:由明文变成密文的过程称为加密(Encrypt),由加密算法来实现的。解密:将密文变成明文的过程称为解密(Decrypt),由解密算法来实现的。沈阳理工大学1.1
密码学基础2.2
加密技术2.2.2对称密码体制①基本原理②算法举例③优缺点对称密码技术,在加密和解密过程中使用同一个密钥。对称密码体系的构成要素:——对称密码算法——用作对称密钥的随机数当A发送数据给B时,A用加密密钥将明文进行加密后成为密文,而B在接收到密文后,必须用A的密钥进行解密,还原成明文。沈阳理工大学2.2
加密技术2.2.2对称密码体制①基本原理②算法举例③优缺点沈阳理工大学2.2
加密技术2.2.2对称密码体制一个简单的加密方法是把英文字母按字母表的顺序编号作为明文,将密钥定为17,加密算法为将明文加上密钥17,就得到一个密码表。沈阳理工大学字母ABC…Z空格,./:?明文010203…26272829303132密文181920…43444546474849①基本原理②算法举例③优缺点2.2
加密技术2.2.2对称密码体制替代密码(substitutioncipher)的原理可用一个例子来说明。(密钥是3)abcdefghijklmnopqrstuvwxyzDEFGHIJKLMNOPQRSTUVWXYZABCcaesar
cipher FDHVDU
FLSKHU明文c
变成了密文F沈阳理工大学①基本原理②算法举例③优缺点2.2
加密技术2.2.2对称密码体制替代密码(substitutioncipher)的原理可用一个例子来说明。(密钥是3)abcdefghijklmnopqrstuvwxyzDEFGHIJKLMNOPQRSTUVWXYZABCcaesar
cipher FDHVDU
FLSKHU明文密文明文a
变成了密文D沈阳理工大学①基本原理②算法举例③优缺点2.2
加密技术2.2.2对称密码体制沈阳理工大学①基本原理②算法举例③优缺点优点:加密和解密的密钥相同,加密速度比较快;得到的密文紧凑,大小几乎等于明文。缺点:密钥需经过互联网发送给接收者,密钥本身可能被黑客截获。对称加密算法----对称算法分类沈阳理工大学分组密码(Block
Cipher)分组密码算法是在明文分组和密文分组上进行运算——通常分组长为64比特。序列密码(Stream
Cipher)序列密码算法在明文和密文数据流的1比特或1字节上进行运算。对称加密算法----DESDES(Data
Encryption
Standard)是第一个得到广泛应用的对称密码算法;DES是一种分组加密算法,输入的明文为64位,密钥为56
位,生成的密文为64位;Li
=
Ri
-1Ri
=
Li
-1
¯
f
(
Ri
-1
,
K
i
)左半部分
32
位右半部分32
位新的左半部分新的右半部分密钥移位
置换后的密钥f+DES加密原理示意图沈阳理工大学1.2
对称加密算法----RC系列沈阳理工大学RC系列是Ron
Rivest为RSA公司设计的一系列密码:RC2是变长密钥加密密法;(RC3在设计过程中在RSADSI内被攻破);RC1从未被公开,以致于许多人们称其只出现在Rivest的记事本上;RC4是Rivest在1987年设计的变长密钥的序列密码;RC5是Rivest在1994年设计的分组长、密钥长的迭代轮数都可变的分组迭代密码算法;DES(56),RC5-32/12/5,RC5-32/12/6,RC-32/12/7已分别在1997年被破译;沈阳理工大学无法显示该图片。相同密钥方案方案发方收方明文密文明文密文单钥加密体制算法DESRC5IDEAAES对称加密算法2.2
加密技术2.2.3
公钥密码体制①基本原理②公开密钥的优缺点公开密码体制又称非对称密钥体制,或公钥密码体制。
加密和解密密钥各不相同,并且不可能由一个密钥推导出另一个密钥;加密函数和解密函数也不可相互推导。在这种加密体制下,每个用户拥有一对不同的密钥。——公钥:加密密钥即公开密钥,是完全公开的,像电话号码一样公诸于世,让所有参加通信的人都知道;——私钥:解密密钥须严格保管,由每个用户单独掌握。在加密应用时,某个用户总是将一个密钥公开,让需要发信的人把信息用其公开密钥加密后发给该用户,而信息一旦加密后就只有使用该用户一个人所知道的私用密钥才能解密。沈阳理工大学非对称加密体制沈阳理工大学沈2.2
加密技术2.2.3
公钥密码体制①基本原理②公开密钥的优缺点阳理工大学非对称加密体制----RSA沈阳理工大学Ron
Rivest,Adi
Shamir和Len
Adleman于1977年研制并于1978年首次发表;RSA是一种分组密码,其理论基础是一种特殊的可逆模幂运算,其安全性基于分解大整数的困难性;RSA既可用于加密,又可用于数字签名,已得到广泛采用;
RSA已被许多标准化组织(如ISO、ITU、IETF和SWIFT等)接纳;
RSA-155(512
bit),
RSA-140于1999年分别被分解;2.2
加密技术2.2.3
公钥密码体制①基本原理②公开密钥的优缺点公开密钥密码体制的优点:(1)密码数量足够大,可以适应网络的开放性要求;(2)密钥的分配和管理比较容易。由于加密密钥是公开的,用户只需保存自己的解密密钥。(3)对互相不认识的人也可以提供通信的保密性。(3)可以实现数字签名和数据鉴别。缺点:密钥长度长、算法复杂、运行效率低。实际应用中,常将两种密码体制结合使用,使用对称密码体制来加密信息、采用非对称密码体制来传递会话密钥,充分发挥它们的优点,确保信息安全、高效传输。沈阳理工大学2.2
加密技术2.2.4
PKI加密技术1.PKI的定义PKI(public
key
infrastructure)是一种遵循标准公钥加密技术、为电子商务的开展提供一套安全基础平台的技术和规范.用户可以利用PKI平台提供的服务进行安全通信。PKI的基本机制:是定义和建立身份认证和授权规则,然后分发、交换这些规则,并在网络之间解释和管理这些规则。PKI对数据加密、数字签名、抗抵赖、数据完整性以及身份鉴别所需的密钥和认证实施统一的集中化管理,支持电子商务的参与者在网络环境下建立和维护平等的信任关系,保证网上在线交易的安全。总的来说,PKI是一个使用公钥概念和密码技术实施和提供安全服务的具有普适性的安全基础设施的总称。沈阳理工大学2.2
加密技术2.2.4
PKI加密技术2.PKI的服务PKI技术是信息安全技术的核心,也是电子商务的关键和
基础技术。PKI的基础技术包括加密、数字签名、数据完整性机制、数字信封、双重数字签名等。一个典型、完整、有效的PKI应用系统至少应具有以下部分:①公钥密码证书管理②黑名单的发布和管理③密钥的备份和恢复④自动更新密钥⑤自动管理历史密钥⑥支持交叉认证沈阳理工大学2.2
加密技术2.2.5
数字签名技术定义:沈阳理工大学《电子签名法》赋予可靠电子签名与手写签名或盖章具有同等的法律效力。电子签名包括多种形式,如视网膜鉴别、手纹鉴别等。典型的电子签名是数字签名,也是最方便的一种电子签名方法。以电子形式存在于数据信息之中的,或作为其附件的或逻辑上与之有联系的数据,可用于辨别数据签署人的身份,并表明签署人对数据信息中包含的信息的认可。2.2
加密技术①原理②功能③运作过程④类型2.2.5
数字签名技术签名的作用:标明当事人接受或承认文件的内容;证实文件的真实性数字签名就是在以计算机文件为基础的事务处理过程中采用了电子形式的签名。数字签名技术以加密技术为基础,采用公钥密码体制对整个明文进行变换,得到一个作为核实签名的值。接收者使
用发送者的公开密钥对签名进行解密运算,如其结果为明文,则证明对方身份的真实性。沈阳理工大学2.2
加密技术2.2.5
数字签名技术沈阳理工大学①原理②功能③运作过程④类型(1)接收者可以确认发送者的真实身(2)发送者事后不能否认发过该报文(3)保证报文的准确性和完整性数字签名使接收方和非法入侵者均不能伪造或篡改报文,保证了报文在传输过程中不会遭到任何修改和增删。沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型过程1:先用hash算法将原文压缩为数据摘要,然后用公开密钥算法对摘要进行加密和解密,(原文任何变化都会使数据摘要改变)2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型明文MMD经过报文摘要运算H密钥KMDH比较(是否一致?)发送明文M明文M得出报文摘要加密的报文摘要加密的报文摘要附加在明文后面密钥K得出解密的报文摘要发端收端收端算出的报文摘要沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型(2)数字签名还有另外一个过程2:即用公开密钥(非对称算法)而不用hash单向散列函数其过程是:首先将原文用私钥加密,得数字签名,然后将原文和数字签名一起发向接收方,收方用发方的公钥解密,再与原文比较只要比较X’=X可确定三件事:·消息X确实由A方发出的(即真实性);·签发Y确实由A方发出的(即不可否认性);·B方收到的信息是完整的(即完整性);沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型这两种数字签名的主要区别在于,前者是一种对压缩信息的签名,
适用于长文件信息;后者是一种对整个消息的签名,适用于短文
件信息。沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型上述过程只是对报文进行了数字签名以确保报文来自正确的发送方,而对于发送方的报文本身并未加密。为了同时实现数字签名和密码通信,发送方可以使用接收方的公钥对发送的信息进行加密。这样,只有接收方才能通过自己的私钥对报文进行解密以获得正常的信息,其他人由于没有接收方的私钥,所以即使截获了报文并知道了发送者的身份也无法理解报文的内容。沈阳理工大学发送方私有密钥发送方数字证书++信息数字签名接收方数字证书加密对称密钥加密后信息接收方公开密钥加密数字信封
信息2.2
加密技术数字摘要发送方所做工作解密对称密钥加密后信息发送方数字证书++信息比较数字信封2接.收2方私加有密钥密技术解密
数字摘要数字签名发送方公开密钥解密数字摘要接收方所做工作2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型(1)秘密密钥的数字签名秘密密钥的加密技术是指发送方和接收方依照事先约定的密钥进行加密和解密的算法,加密和解密均使用同一密钥。由于发送方和接收方都知道同一密钥,就有可能发生否认或篡改报文的欺诈行为,为此必须引入权威机构作为第三方加以控制。(2)公开密钥的数字签名(3)只需确认的数字签名(4)数字摘要的数字签名沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型(1)秘密密钥的数字签名(2)公开密钥的数字签名由于秘密密钥的数字签名技术需要第三方参与,还必须保证密钥管理权威机构的安全性和可靠性,给网络管理带来不便。公开密钥的加密体制只需发送和接收双方参与就达到充分利用数字签名的目的。使用公共密钥和私人密钥。(3)只需确认的数字签名(4)数字摘要的数字签名沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型(1)秘密密钥的数字签名(2)公开密钥的数字签名(3)只需确认的数字签名签名方法具有两种相互区别的功能:确认和保密。对原文进行公开密钥加密,速度缓慢;可通过采用函数来生成一个比原报文小得多的报文,对其进行计算和传输。(4)数字摘要的数字签名沈阳理工大学2.2
加密技术2.2.5
数字签名技术①原理②功能③运作过程④类型(1)秘密密钥的数字签名(2)公开密钥的数字签名(3)只需确认的数字签名(4)数字摘要的数字签名与只需确认的数字签名是一致的。该编码法采用单向Hash函数将需要加密的明文“摘要”成一串128比特的密文。这一串密文被称为数字指纹,具有固定长度,且不同的明文“摘要”成密文的结果不同。沈阳理工大学2.3
认证技术客户认证身份认证通过电子认证服务机构认证带有数字签名和数字证书的加密系统沈阳理工大学2.3
认证技术1.客户认证客户认证是基于用户的客户端主机IP地址的一种认证机制,它允许系统管理员为具有某一特定IP地址的授权用户制定访问权限。CA(认证)与IP地址相关,对访问的协议不做直接的限制。服务器和客户机无需增加、删除任何软件。系统管理员可以决定对每个用户的授权、允许访问的服务器资源、应用程序、访问时间以及允许建立的会话次数等。沈阳理工大学2.3
认证技术1.客户认证客户认证技术是保证电子商务交易安全的一项重要技术。客户认证主要包括:——身份认证;——通过电子认证机构所进行的信息认证。前者用于鉴别用户的身份,后者则用于保证通信双方的不可抵赖性和信息的完整性。在某些情况下,通过认证机构所进行的信息认证比信息保密更为重要。例如,买卖双方发生日用品业务或交易时,可能交易的具体内容并不需要保密,但是交易双方应当能够确认是对方发送或接收了这些信息,同时接收方还能确认接收的信息是完整的,信息在通信过程中没有被修改或替换。因此,在这些情况下,信息认证将处于首要的地位。沈阳理工大学2.3
认证技术2.身份认证(1)身份认证的必要性身份认证技术是在计算机网络中确认操作者身份的过程而产生的解决方法。计算机网络世界中一切信息包括用户的身份信息都是用一组特定的数据来表示的,计算机只能识别用户的数字身份,所有对用户的授权也是针对用户数字身份的授权。如何保证以数字身份进行操作的操作者就是这个数字身份合法拥有者,也就是说保证操作者的物理身份与数字身份相对应,身份认证技术就是为了解决这个问题,作为防护网络资产的第一道关口,身份认证有着举足轻重的作用。身份认证是判明和确认交易双方真实身份的必要环节,也是电子商务交易过程中最为薄弱的环节。因为非法用户经常采用窃取口令、修改和伪造、阻断服务等方式对网络支付系统进行攻击,阻止系统资源的合法管理和使用。沈阳理工大学2.3
认证技术2.身份认证(2)身份认证的功能认证机构或信息服务器应当提供如下认证的功能:可信性:信息的来源是可信的,即信息的接收者能够确认所获得的信息不是由假冒者所发出的。完整性:要求信息在传输过程中保持完整,亦即信息接收者能够确认所获得的信息在传输过程中没有被修改、替换和延迟。不可否认性:要求信息发送者不能自己所发出的信息,同时,接收者不能否认已收到了信息。访问控制:要求能够拒绝非法用户访问系统资源,合法用户也只能访问系统授权及指定范围以内的资源沈阳理工大学2.3
认证技术2.身份认证(3)用户身份认证的方法一般而言,用户身份认证可以通过以下三种基本方法或这三种方法的不同组合来实现:用户所知道的某个秘密信息,例如用户自己的密码和口令。用户所拥有的某个秘密信息(一般为硬件)。即用户必须持有合法的随身携带的物理介质,例如智能卡中存储的个人参数,访问系统资源时必须要有智能卡。用户所具有的某些生物学特征,如指纹、声音、
DNA结构和视网膜扫描等。沈阳理工大学2.3
认证技术2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)短信密码动态口令牌USB
KEY数字签名生物识别技术沈阳理工大学
智能卡(IC卡)
短信密码
动态口令牌
USB
KEY
数字签名
生物识别技术2.3
认证技术2.身份认证几种常见的认证形式:静态密码用户的密码是由用户自己设定的。在网络登录时输入正
确的密码,计算机就认为操作者就是合法用户。实际上,
由于许多用户为了防止忘记密码,经常采用诸如生日、电
话号码等容易被猜测的字符串作为密码,或者把密码抄在
纸上放在一个自认为安全的地方,这样很容易造成密码泄
漏。如果密码是静态的数据,在验证过程中需要在计算机
内存中和传输过程可能会被木马程序或网络中截获。因此,静态密码机制无论是使用还是部署都非常简单,但从安全性上讲,用户名/密码方式一种是不安全的身份认证方式。它利用what
you
know方法。沈阳理工大学
短信密码
动态口令牌
USB
KEY
数字签名
生物识别技术2.3
认证技术2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)一种内置集成电路的芯片,芯片中存有与用户身份相关的数据,智能卡由专门的厂商通过专门的设备生产,是不可复制的硬件。智能卡由合法用户随身携带,登录时必须将智能卡插入专用的读卡器读取其中的信息,以验证用户的身份。智能卡认证是通过智能卡硬件不可复制来保证用户身份不会被仿冒。然而由于每次从智能卡中读取的数据是静态的,通过内存扫描或网络监听等技术还是很容易截取到用户的身
份验证信息,因此还是存在安全隐患。它利用what
you
have方法。沈阳理工大学
动态口令牌
USB
KEY
数字签名
生物识别技术2.3
认证技术短信密码以手机短信形式请求包含6位随机数的动态密码身份认证系统以短信形式发送随机的6位密码到客户的手机上。客户在登录或者交易认证时候输入此动态密码,从而确保系统身份认证的安全性。它利用what
youhave方法。2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)短信密码短信密码以手机短信形式请求包含6位随机数的动态密码,身份认证系统以短信形式发送随机的6位密码到客户的手
机上。客户在登录或者交易认证时候输入此动态密码,从而确保系统身份认证的安全性。它利用what
youhave方法。沈阳理工大学
USB
KEY
数字签名
生物识别技术2.3
认证技术2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)短信密码动态口令牌沈阳理工大学动态口令牌是客户手持用来生成动态密码的终端,主流的是基于时间同步方式的,每60秒变换一次动态口令,口令一次有效,它产生6位动态数字进行一次一密的方式认证。由于它使用起来非常便捷,85%以上的世界500强企业运用它保护登录安全,广泛应用在VPN、网上银行、电子政务、电子商务等领域。动态口令牌是客户手持用来生成动态密码的终端,主流的是基于时间同步方式的,每60秒变换一次动态口令,口令一次有效,它产生6位动态数字进行一次一密的方式认证。由于它使用起来非常便捷,85%以上的世界500强企业运用它保护登录安全,广泛应用在VPN、网上银行、电子政务、电子商务等领域。
数字签名
生物识别技术2.3
认证技术2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)短信密码动态口令牌USB
KEY基于USB
Key的身份认证方式是近几年发展起来的一种方便、安全的身份认证技术。它采用软硬件相结合、一次一密的强双因子认证模式,很好地解决了安全性与易用性之间的矛盾。USB
Key是一种USB接口的硬件设备,它内置单片机或智能卡芯片,可以存储用户的密钥或数字证书,利用USBKey内置的密码算法实现对用户身份的认证。基于USB
Key身份认证系统主要有两种应用模式:一是基于冲击/响应的认证模式,二是基于PKI体系的认证模式,目前运用在电子政务、网上银行。基于USBKey的身份认证方式是近几年发展起来的一种方便、安全的身份认证技术。它采用软硬件相结合、一次一密的强双因子认证模式,很好地解决了安全性与易用性之间的矛盾。USB
Key是一种USB接口的硬件设备,它内置单片机或智能卡芯片,可以存储用户的密钥或数字证书,利用USBKey内置的密码算法实现对用户身份的认证。基于USB
Key身份认证系统主要有两种应用模式:一是基于冲击/响应的认证模式,二是基于PKI体系的认证模式,目前运用在电子政务、网上银行。沈阳理工大学2.3
认证技术2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)短信密码动态口令牌USB
KEY数字签名生物识别技术沈阳理工大学2.3
认证技术2.身份认证几种常见的认证形式:静态密码智能卡(IC卡)短信密码动态口令牌USB
KEY数字签名生物识别技术沈阳理工大学运用who
you
are方法,通过可测量的身体或行为等生物特征进行身份认证的一种
技术。生物特征分为身体特征和行为特征两类。身体特征包括:声纹(d-ear)、指纹、掌型、视网膜、虹膜、人体气味、脸型、手的血管和DNA等;行为特征包括:签名、语音、行走步态等。2.3
认证技术2.身份认证(4)用户身份认证方法的分类根据在认证过程中所采用要素的多少,身份认证可以分为三种:单要素认证双要素认证多要素认证沈阳理工大学2.3
认证技术2.身份认证——采用用户口令认证用户身份这是用户身份认证最简单的方法。(1)原理:系统事先保存每个用户的二元组信息,用户进入系统时输入二元组信息,系统将所保存的用户信息和现在所输入的信息进行比较,从而判断用户身份的合法与否。沈阳理工大学2.3
认证技术2.身份认证——采用用户口令认证用户身份(2)特点:操作十分简单;缺点:1)很不安全,其安全性仅仅依赖于用户口令的保密性,而用户口令一般较短且容易泄漏,不能抵挡口令猜测方式的攻击。2)口令明文传输,系统攻击者很容易通过拔线窃听的方法获得用户口令。3)系统所保存的是明文形式的口令,一方面需要系统管理员是可被信赖的;另一方面,一旦系统攻击者能够访问口令表,整个系统的安全性就受到了威胁。沈阳理工大学2.3
认证技术2.身份认证——采用用户口令认证用户身份(3)改进对口令进行加密传输。由于此时传输的是用户口令的密文形式,系统仅保存用户口令的密文,所以窃听者不易获得用户的真实口令。但,仍难以避免口令猜测方式的攻击;另外,系统攻击者还可以采取离线方式对口令密文实施字典攻击。沈阳理工大学2.3
认证技术2.身份认证——采用用户口令认证用户身份字典攻击收集好密码可能包含的字符串,然后通过各种方式组合。即相当于从字典中查密码,逐一验证!字典软件:是一个可以自动编写密码的软件,他的功能是编写密码,是结合其它暴力破解软件的一种工具。字典攻击是破解密码的一种方式,也就是猜密码,只不过用电脑来完成。比如有个密码要猜测,那就让电脑程序去一个一个测试,拿什么去测试,就是字典了,在文件中录入一些字符,比如一个文件内容:1234那电脑就先从1开始到4.在12
13
14等等沈阳理工大学2.3
认证技术2.身份认证——基于智能卡的用户身份认证属于双要素法,它结合了基本认证方式中的第一种和第二种方法。(1)原理:用户的二元组信息预先储存于智能卡中,然后在认证服务器中存入事先由用户选择的某个随机数。用户访问系统资源时,输入二元组信息,系统首先判断智能卡的合法性,然后由智能卡鉴别用户身份。若用户身份合法,再将智能卡中的随机数送给认证服务器作进一步认证。沈阳理工大学2.3
认证技术2.身份认证——基于智能卡的用户身份认证(2)特点:基于智能卡的物理安全性,即不易伪造和不能直接读取其中的数据。用户如没有管理中心发放的智能卡则不能访问系统资源;即时智能卡丢失,拾获者仍需猜测用户口令。所谓双因素就是将两种认证方法结合起来,进一步加强认证的安全性,目前使用最为广泛的双因素有:动态口令牌+静态密码USB
KEY+静态密码沈阳理工大学2.3
认证技术2.身份认证——采用一次口令机制的用户身份认证这是最安全的身份认证机制。用户每次登陆系统时口令互不相同。该机制主要有两种实现方式:——采用请求应答机制:当用户登录时系统随机提示
一条信息,用户根据这一信息连同其个人化数据共同产生
一个口令字,用户输入这个口令字,即完成一次登录过程;或者用户对这一条信息实施数字签名后发送给认证服务器
进行鉴别。——采用时钟同步机制:根据这个同步时钟信息连同其个人化数据共同产生一个口令字。沈阳理工大学客户手中掌握着一个令牌卡,里面装有微处理器芯片、有时钟和电源。令牌的形状有多种2.3
认证技术沈阳理工大学2.3
认证技术3.通过电子认证服务机构认证(1)数字证书(2)电子认证服务的提供者(3)电子商务的CA认证体系沈阳理工大学2.3
认证技术3.通过电子认证服务机构认证(1)数字证书1)电子签名认证证书的含义电子签名认证证书是指可证实电子签名人与电子签名制作数据有联系的数据电文或者其他电子记录。2)电子签名认证证书的形式有多种形式,如数字、指纹、视网膜、DNA等。其中,最常用的认证证书是数字证书,因为它使用方便、便于记忆,价格又最便宜。沈阳理工大学沈阳理工大学2.3
认证技术3.通过电子认证服务机构认证(1)数字证书3)数字证书含义数字证书作为网上交易双方真实身份证明的依据,是一个经使用者数字签名的、包含证书申请者(公开密钥拥有者)个人信息及其公开密钥的文件。基于公开密钥体制(PKI)的数字证书是电子商务安全体系的核心,用途是利用公共密钥加密系统来保护与验证公众的密钥,由可信任的、公正的电子认证服务机构颁发类别数字证书按照不同的分类有多种形式,如个人数字证书和单位数字证书,SSL数字证书和SET数字证书。2.3
认证技术3.通过电子认证服务机构认证(1)数字证书3)数字证书组成数字证书由两部分组成:——申请证书主体的信息——发行证书的CA签字申请顾客向CA申请证书时,可提交自己的驾驶执照、身份证或护照,经验证后,颁发证书,以此作为网上证明自己身份的依据。沈阳理工大学什么是X.509证书X.509是一种非常通用的证书格式。一份X.509证书是一些标准字段的集合,这些字段包含有关用户或设备及其相应公钥的信息。X.509标准定义了证书中应该包含哪些信息,并描述了这些信息是如何编码的(即数据格式)。沈阳理工大学通过两种方式打开计算机中的数字证书方式一:1、开始---运行中输入certmgr.msc;2、打开证书管理器;3、选择个人证书;4、在右边的列表中就会显示出本机上关于个人的证书;5、右键该证书,选择打开;6、证书被打开,可以看到证书的详细信息;7、选择受信任的根证书颁发机构,可以看到右边列表中显示出本机的所有受信任的根证书信息;8、可从右边的列表中看到,所有证书的基本信息。沈阳理工大学通过两种方式打开计算机中的数字证书方法二IE浏览器---右键属性---内容---证书,就可以查看了沈阳理工大学2.3
认证技术3.通过电子认证服务机构认证(2)电子认证服务的提供者电子认证指确认电子签名制作数据(私钥)与其持有人对应联系的活动。电子认证服务提供者是指为电子签名人和电子签名依赖方提供电子认证服务的第三方认证机构。1)电子认证服务机构的作用电子认证服务机构(CA)在电子商务中具有特殊的地
位。它是为了从根本上保障电子商务交易活动顺利进行而
设立的,主要是为电子签名相关各方提供真实性、可靠性
验证的公众服务,解决电子商务活动中交易参与各方身份、资信的认定,维护交易活动的安全。沈阳理工大学2.3
认证技术3.通过电子认证服务机构认证(2)电子认证服务的提供者
2)电子认证服务机构应具备的条件我国对CA的成立规定了严格的条件,例如,CA需要具有独立的企业法人资格、有固定的工作人员和场地、注册资金不低于3000万元等。3)电子认证服务机构提供的服务①制作、签发、管理电子签名认证证书②确认签发的电子签名认证证书的真实性③提供电子签名认证证书目录信息查询服务④提供电子签名认证证书状态信息查询服务沈阳理工大学2.3
认证技术3.通过电子认证服务机构认证(3)电子商务的CA认证体系电子商务CA认证体系包括两大部分,即符合SET标准的
SET
CA认证体系(又叫“金融CA”体系)和基于X.509的PKICA体系(又叫“非金融CA”体系)。SET
CAPKI
CA沈阳理工大学沈阳理工大学2.3
认证技术(3)电子商务的CA认证体系1)SET
CA1997年2月19日,由MasterCard和Visa发起成立SETCo公司,被授权作为SET根认证中心(Root
CA)。根认证中心(Root
CA)品牌认证中心(Brand
CA)区域性认证中心(Geo-political
CA)持卡人认证中心(Cardholder
CA)商户认证中心(Merchant
CA)支付网关认证中心(Payment
Gateway
CA)持卡人商家支付网关SET中CA的层次结构2.3
认证技术3.通过电子认证服务机构认证(3)电子商务的CA认证体系1)SET
CA在SET中,CA所颁发的数字证书主要有持卡人证书、商户证书和支付网关证书。SETCA是一套严密的认证体系,可保证B2C类型的电子商务安全顺利地进行。但SET认证结构只适用于卡基支付,对于其他支付方式是有所限制的。沈阳理工大学什么是PKI沈阳理工大学2)
PKI
CA什么是PKIPKI的主要组成PKI技术及应用
PKI体系结构
PKI的功能操作
PKI体系的互通性什么是PKI沈阳理工大学PKI(PublicKeyInfrastructure)是一种遵循标准的利用公钥加密技术为电子商务的开展提供一套安全基础平台的技术和规范。从字面上理解PKI就是利用公钥理论和技术建立的提供安全服务的基础设施。用户可利用PKI平台提供的服务进行安全的电子交易,通信和互联网上的各种活动。PKI是创建、颁发、管理、注销公钥证书所涉及到的所有软件、硬件的集合体。其核心元素是数字证书,核心执行者是CA认证机构。PKI的主要组成沈阳理工大学认证机构证书的签发机构,是PKI的核心,是PKI应用中权威的、可信任的、公正的第三方机构。证书库是证书的集中存放地,提供公众查询。密钥备份及恢复系统对用户的解密密钥进行备份,当丢失时进行恢复,而签名密钥不能备份和恢复。证书作废处理系统证书由于某种原因需要作废、终止使用,这将通过证书作废列表CRL来完成。PKI应用接口系统是为各种各样的应用提供安全、一致、可信任的方式与PKI交互,确保所建立起来的网络环境安全可信,并降低管理成本。PKI技术及应用沈阳理工大学PKI的基础技术包括加密、数字签名、数据完整性机制、数字信封、双重数字签名等。一个典型、完整、有效的PKI应用系统至少应具有以下部分:公钥密码证书管理。黑名单的发布和管理。密钥的备份和恢复。自动更新密钥。自动管理历史密钥。支持交叉认证。PKI体系结构PAAPCA1PCAnCA1CAnCA1CAnEE1EE1ORAORAPAA-政策批准机构
PCA-政策CACA-认证机构ORA-在线证书申请沈阳理工大学PKI体系结构PAA-政策批准机构创建整个PKI系统的方针批准本PAA下属PCA的政策为下属PCA签发公钥证书建立整个PKI体系的安全政策并具有检测各PCA行为的责任沈阳理工大学PKI体系结构PCA-政策CA制定本PCA下的具体政策可以是PAA政策的扩充或细化,但不能与之相背离这些政策可能包括本PCA范围内密钥的产生、长度、证书的有效期规定、CRL的处理等。并为下属CA签发公钥证书沈阳理工大学PKI体系结构沈阳理工大学CA-认证机构不具备或具备有限的政策制定能力按照上级PCA制定的政策,担任具体的用户公钥证书的生成和发布,或CRL生成发布职能。PKI体系结构ORA-在线证书申请进行证书申请者的身份认证向CA提交证书申请请求验证接收到的CA签发的证书并将之发放给证书的申请者必要时,还协助证书作废过程沈阳理工大学PKI的12种功能操作沈阳理工大学1
产生、验证和分发密钥7证书废止的申请2
签名和验证8密钥的恢复3
证书的获取9CRL的获取4
验证证书10密钥更新5
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 山东省临沂市兰陵县2025-2026学年下学期期末学科素养调研五年级语文试题(文字版含答案)
- 2026年医学影像技师医院招聘考试笔试试题(含答案)
- 2026年烟草零售终端设备维护内勤烟草公司招聘考试笔试试题(含答案)
- 2021抖音超火的跨年句子大全
- 妇女节走心祝福文案一览
- 人教部编版九年级物理(下册)期末试卷及答案(全面)
- 2026 年急性心肌梗死介入术后护理个案分享
- 2026年秋季开学高三一轮复习整体规划班会
- 雨季相邻滴水权责划分及处理协议二篇
- 2026年秋季初中开学第一课 防溺水安全教育
- 2026年湖南有色黄沙坪矿业有限公司招聘80人笔试参考题库及答案详解
- 《养生保健》课件-5.上肢部保健按摩
- 2026年浙江省大学生乡村医生专项计划招聘考试历年参考题库含答案详解
- 建设电工劳务分包合同
- (2026年)女性避孕方法临床应用的中国专家共识(2026年扩展版)
- 2026年党员应知应会基础知识试题(附答案)
- 修订一单一库质量手册和程序文件参考文件
- 2026年卫健系统公开遴选公务员笔试试题及答案解析(卫健类)
- 2026年药食同源食品与新食品原料(新资源食品)食用量标准大全
- 大疆创新人力资源管理实践完全指南
- 2026年城乡规划设计院招聘试题(含答案)
评论
0/150
提交评论