版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第二章电子商务安全
本章重点:电子商务的安全隐患、安全技术、数字证书和认证机构以及电子商务的安全协议电子商务安全2.1电子商务的安全问题
2.2电子商务的安全技术2.3电子商务的安全协议
2.1电子商务的安全问题
2.1.1问题的提出2.1.2电子商务的安全隐患2.1.3电子商务的安全需求
2.1电子商务的安全问题
电子商务要主要问题:一是技术上的安全性;二是安全技术的使用可行性。2.1.1问题的提出
电子商务中的网络安全和交易安全问题是实现电子商务的关键所在。根据中国互联网络信息中心(CNNIC)发布的《中国互联网络发展状况统计报告(2003/1)中指出:有23.4%的用户认为目前网上交易存在的最大问题是安全性得不到保障;在过去的一年中,有59.4%的用户的计算机曾经被入侵。Internet的产生和发展自电子商务出现之后,安全事故经常出现。如:从2000年2月7日至2月9日,短短三天时间内,美国几大主要网站遭受不明黑客攻击,其中包括著名的电子商务网站电子港湾(eBay)和亚马逊(Amazon)。从2003年1月25日中午开始,一种蠕虫病毒在Internet上快速蔓延。至少有2.2万个网络服务器遭到了病毒攻击。影响最严重的是欧洲北部、美国东部和亚洲一些地区。美国美州银行称1.3万台自动取款机瘫痪.亚洲受害最重的是韩国,1月25日下午2点左右,负责Internet服务的韩国电信公司部分域名服务器受到大量数据连续攻击,服务器几乎陷于瘫痪。韩国通过Internet提供的服务项目包括韩国的网吧经营也遭到打击。大量的事实表明,安全是电子商务的关键问题。安全的不到保障,即使使用Internet在方便,电子商务也无法得到广大用户的认可攻击的新形式:间谍软件“Spyware”是什么,它是一种程序,也可以被称作广告系统(advertisingsystems)。当我们在网上尽情冲浪的时候,它却偷偷利用我们的Internet连接,下载广告条幅或者将用户数据发到某家公司的服务器上。该公司用这些用户数据构建数据库,或者把它卖给第三方的广告公司。案例:网银大盗
Spyware可以自动生成一些文件,以后每次开机时自动运行。当用户登陆到工商银行的网上银行网页时,该程序就会自动监测到这个浏览动作,然后修改用户登陆的合法页面。如果不仔细观察,用户很难发现此时页面已经被修改。这时用户输入的账号和密码都会被发送到一个预先设置的E-mail地址。案例:网页仿冒网页仿冒(Phishing),是一种互联网诈骗。多数情况下,诈骗者会向没有防范的用户发送一些貌似来自银行或零售商的电子邮件,声称收件者的账户需要更新或有新产品待售,目的在于钓取(fishing)客户的账户资料或信用卡号码。通常,邮件会提供一个看似官方网站的链接,客户一旦点击此链接,便会被提示输入其账户信息,这些信息最终落入诈骗者手中,从而让用户蒙受损失.电子商务交易的网络安全电子商务交易方电子商务交易方Internet或其他网络设备电子商务的安全要求根据范围划分为两个方面电子商务交易方自身网络安全电子交易数据的传输安全2.1.2电子商务交易方自身网络安全首先,要保证硬件资源的安全其次,应保护软件和数据库资源的安全最后,还要保证内部系统的安全Internet技术上的缺陷和用户使用中的不良习惯,使得电子商务中的信息流和资金流在通过Internet传输时,存在着以下安全隐患:2.1.3电子交易数据的传输安全1.交易数据和信息的保密性一般是通过密码技术对传输的信息进行加密处理来实现。2.交易数据和信息的完整性一般可通过提取信息的消息摘要的方式来获得。数字签名技术3.交易各方身份的可认证性认证一般都通过证书机构CA和证书来实现4.交易本身的不可抵赖性一般都通过数字证书和数据签名来实现
2.1.3电子商务的安全隐患1.数据被非法截获、读取或者修改(破坏机密性、完整性)2.冒名顶替和否认行为(电子商务所特有的)
3.一个网络的用户未经授权访问了另一个网络(破坏机密性)4.计算机病毒(破坏程度看病毒类型)(破坏真实性)
2.2电子商务的安全技术
要保证电子商务的安全,需要采用一些技术手段,除此之外,还需要加强内部管理和制定相应的法律、法规。
2.2.1电子商务交易自身网络安全保障技术1.用户帐号管理技术2.网络杀毒技术3.防火墙防火墙(1)概念:防火墙是在需要保护的网络同可能带来安全威胁的互联网或其他网络之间建立的保护层(2)实质:是一组硬件和软件的组合,位于企业内部网的门户处,是数据和服务进出内部网络的唯一通路,通过在防火墙上进行规则的设置来对进出的内容进行检查,从而维护内部网的安全。什么是防火墙?防火墙:在被保护网络和Internet之间,或者和其它网络之间限制访问的软件和硬件的组合。防火墙设计防火墙的准则一切未被允许的就是禁止的防火墙应封锁所有信息流,然后对希望提供的服务逐项开放。这种方法可以创造十分安全的环境,但用户使用的方便性、服务范围受到限制。一切未被禁止的就是允许的防火墙转发所有信息流,然后逐项屏蔽有害的服务。这种方法构成了更为灵活的应用环境,可为用户提供更多的服务。但在日益增多的网络服务面前,网管人员的疲于奔命可能很难提供可靠的安全防护。(3)作用通过要求登录帐号和密码或通过对IP地址的识别等方法限制非法用户进入企业内部网络通过在防火墙上设置过滤规则来过滤掉不符合规定的数据或限制提供/接受的服务类型通过访问记录可以对网络威胁状况进行分析防火墙的主要功能
能做什么?安全把关网络活动统计内部隔离不能做什么?不能防范内部入侵不能防范新的威胁控制粒度粗(4)类型1》包过滤防火墙Internet规则过滤企业内部网防火墙的基本原理数据过滤:一个设备采取的有选择地控制来往于网络的数据流的行动。数据包过滤可以发生在路由器或网桥上。屏蔽路由器2>代理服务器防火墙Internet企业内部网对外服务对内服务防火墙的基本原理(续)代理服务:代理服务是运行在防火墙主机上的应用程序或服务器程序。它在幕后处理所有Int-ernet用户和内部网之间的通讯以代替直接交谈。代理服务一个典型的防火墙构成“无人区”防火墙2.2.2电子商务数据传输安全保障技术1.数据加密技术——数据的保密性2.数字签名技术——数据的完整性、身份认证3.身份认证技术——不可抵赖性1.数据加密技术加密技术是保证电子商务安全的重要手段,密码技术在第二次世界大战期间才开始流行,目前广泛应用于网络安全和电子商务安全之中。加密:就是根据一定的算法,将普通的数据(明文)与一串数字(密钥)相结合,从而产生旁人不可理解的密文的过程。什么是加密?加密:加密是指对数据进行编码使其看起来毫无意义,同时仍保持可恢复的形式。保密的关键就是密钥。在目前的数据通信中,使用得最多的两种算法是DES算法和RSA算法
DES算法:
1975年研制成功,采用了多次换位与代替相结合,是一种基于传统密码体制的加密算法。1977年1月5日被美国国家标准局正式确定为美国的统一数据加密标准DES。DES算法是私有密钥加密体制中的代表算法DES的特点:加密和解密采用的是相同的密钥。
RSA算法:
是由Rivest,Shamir和Adleman三人在麻省理工学院研制出来的。RSA实际上就是这三个人姓氏的第一个字母的组合。RSA算法是建立在“大数分解和素数检测”的理论基础上。RSA的特点:加密和解密可以采用不同的密钥。另外还有一种目前常用的私有密钥加密体制中的代表算法是IDEA。其算法比DES来的复杂。
2.2.3私有密钥加密和公开密钥加密
1.私有密钥加密私有密钥加密又称为对称密钥加密。收发双方采用相同的密钥,其原理如图4.1所示:A明文加密密文计算机网络明文密文B密钥密钥一条安全的传输密钥通道对称密匙(保密密匙)加密明文消息密匙A加密加密消息明文消息密匙A解密在图4.1中,A要把信息发给B,首先把明文加密成密文,然后通过网络来传输。B收到密文后,再用相同的密钥把密文解密为明文。私有密钥加密最大的优点:加密解密速度快,适合于对大量数据进行加密。。私有密钥加密缺点:(1)密钥管理困难。私有密钥加密要求通信双方事先交换密钥。(2)密钥的发布很困难。存在着密钥传送的安全性问题。(3)无法进行身份鉴别。由于通信双方采用的是相同的密钥,双方都可以创建和加密一条信息生成密文。密文泄密,也无法判断到底是哪一方泄露了密钥。2.公开密钥加密
公开密钥加密也叫非对称加密,它用两个数学相关的密钥对信息进行编码。在此系统中,其中一个密钥叫公开密钥,可随意发给期望同密钥持有者进行安全通讯的人。第二个密钥是私有密钥,属于密钥持有者.此人要仔细保存私有密钥。这对密钥有其独特的特征,即用一个密钥加密的信息只有用另一个密钥才能解密。原理如图所示:公开密匙/私有密匙加密老张小李的公开密匙小李老张密文小李小李的私有密匙老张的私有密匙老张的公开密匙密文鉴别保密用RSA鉴别,只有老张能发出该信息用RSA保密,只有小李能解开该信息使用公钥实现机密信息的交换:。贸易方B生成一对密钥,并将其中的一个作为公开密钥向其它贸易方公开;。得到该公开密钥的贸易方甲使用该密钥对机密信息加密后再发送给贸易方B;。贸易方B再用自己保存的另一把秘密密钥对加密后的信息进行解密.公开密钥加密的优点:(1)
公开密钥的发布不成问题。公开密钥可以通过企业的服务器轻易地发布。(2)
可以用来进行身份鉴别。防止了电子商务中可能的赖帐行为。3.混合加密
混合加密是将公开密钥和私有密钥加密结合起来使用,即所谓的数字信封技术。发送者自动生成对称密钥,用对称密钥加密要发送的信息,将生成的密文连同用接收方的公开密钥加密后的对称密钥一起传送出去。收信者用其私有密钥解密被加密的密钥后得到对称密钥,并用它来解密密文。2.2.4数字签名
数字签名确认两点:一.信息由签名者发送(不可否认性),二.信息自签发后到收到为止未作过任何修改(完整性)。数字签名的算法有RSA签名、DSS签名和HASH签名,其中HASH签名是最主要的数字签名方法(1)Hash函数。即生成报文摘要的常用方法,该函数的特点是输入一可变长度的报文,其输出值是一固定长度的字符串,该字符串被称为输入报文的散列值(即报文摘要)。函数输出字符串的长度可以进行调整。如:采用是16位的Hash函数,则不论输入报文的长度是多少,输出字符串的长度都是16位。
(2)Hash函数的好处:。这种方法从数学上保证了只要改动报文的任何一位,重新计算出的报文摘要就会与原先的值不符。。在日常生活中,我们通过对某一文档进行签名来保证文档的真实有效性,也可以防止签字方抵赖。原文Hash函数消息摘要消息摘要原文Hash函数消息摘要对比数字签名(解决冒名顶替和发送后的抵赖行为)
(3)把Hash函数和公开密钥加密结合起来,可以在提供数据完整性的同时,也保证数据的真实性。该过程的问题是信息传送过程中使用了明文,这样就不能保证信息的秘密性。为了解决这个问题,可以采用对称密钥对明文再加一次密。(4)数字签名相对于手写签名在安全性方面的好处:。不能将签名者对一份报文的签名复制到另一份报文上。。防止篡改报文的内容。(5)数字签名的作用1》保证信息传输过程中的完整性2》提供信息发送者的身份认证3》防止交易中的抵赖性例子:A收到了带有B签名的文件,A只能判断出是网络世界中声称是B的人或是拥有B的公开密钥和私有密钥的人给他发出了这个文件,并且文件在传输过程中没有得到更改但是A却无法确定B在真实世界中的身份,公司规模、信用状况等,也无法确定石油有人利用一对公开密钥和私有密钥在互联网上冒充了B2.2.5数字证书和认证机构
1.数字证书和CA中心。对数字签名和公开密钥加密技术来说,都会面临公开密钥的分发问题。必须有一项技术来解决公开密钥与合法拥有者身份的绑定问题。假设有一个人自称某一个公开密钥是自己的,必须有一定的措施和技术来对其进行验证。数字证书是解决这一问题的有效方法。1.CA(CertificateAuthority)中心证书认证机构是数字证书的签发机构同时也是证书管理机构。(类似于公安局)是一个大家接受、信任的第三方机构,通常由一个或多个机构组成。(1)定义:负责对互联网上的用户进行管理和授权,它接受参与电子商务交易各方的申请、审查申请者在真实世界中的资质和身份。负责注册、颁发、销毁(2)CA管理方式:分级别管理CA本身它是一种分级管理结构,上一级CA管理下一级CA,最底层CA管理最终的用户。如图4.4所示,如果对签发证书的CA本身不信任,则可以通过上一级的CA来验证下一级CA的是身份。
最高级CACACACACACACA用户用户(3).认证机构(CA)的作主要功能
CA的主要功能包括接受注册申请、批准/拒绝申请、颁发证书。在电子商务中,通信双方通过出示由某个CA签发的数字证书来证明自己的身份。(4)CA认证的过程1》电子商务交易的各方向CA中心提交自己的公开密钥和其他代表自己身份的信息。CA中心验证了用户的真实身份后,向用户颁发一个附有自己签名的证书,该数字证书用CA的私有密钥进行加密。2》参与电子商务交易的各方如果从同一个CA处获得了数字证书或相互信任对方签发证书的CA。他们就可以通过交换数字证书获得对方的公开密钥。3》利用数字证书和CA中心,用户不再需要去验证每一个交易伙伴的密钥,而验证并信任为其签发数字证书的CA的公开密钥即可。4》当用户的私有密钥泄密或由于证书的有效期已到,就需要宣布用户的数字证书作废,并要向外界公布作废证书的信息。国内外CA中心简介
。国内外CA中心简介国外常见的CA有VeriSign、GTECyberTrust、Thawte等。国内常见的CA有中国商务在线。中国数字认证网(),数字认证,数字签名,CA认证,CA证书,数字证书,安全电子商务。。北京数字证书认证中心(),为网上电子政务和电子商务活动提供数字证书服务。CFCA2000年6月29日,由中国人民银行牵头,组织中国工商银行、中国农业银行、中国银行、中国建设银行、光大银行、民生银行等十二家商业银行联合共建了中国金融认证中心(ChinaFinancialCertificateAuthority)。中国金融认证中心全面支持电子商务的两种主要业务模式(即BtoB和BtoC),目前可发放SET(安全电子交易)证书和PKI证书。SET证书用于支持基于信用卡、借记卡支付的SET交易(BtoC),PKI证书可用于BtoC和BtoB交易,支持网上银行、网上证券交易、网上购物以及安全电子文件传递等应用。2.数字证书定义:数字证书(好比是我们日常生活中的身份证,证明某个人的身份),是用电子手段来证实一个用户的身份和对网络资源的访问的权限。数字证书通常是一份文档,记录了用户的公开密钥和身份信息,其中的身份信息包含了能证明用户身份的资料。如身份证号码、电子信箱地址等。数字证书的内容内部格式(由CCITTX.509国际标准规定)证书拥有者的身份信息;证书拥有者的公开密钥;公开密钥的有效期;颁发数字证书的单位;数字证书的序列号;颁发数字证书单位的数字签名
数字证书的用途用途:用于电子邮件、电子商务、群体及电子资金转移等各种用途数字证书的类型
1》个人证书2》企业证书3》服务器证书4》代码签名证书5》电子邮件证书数字证书的申请1》申请2》获得身份识别码、证书号3》下载根证书4》安装数字证书图查看证书内容(1)图查看证书内容(2)图查看证书内容(3)图34下载根证书(1)图35下载根证书(2)图36安装根证书(1)图37安装根证书(2)图38查看根证书图39申请个人免费证书图40下载个人证书图41查看个人证书数字证书应用操作实例(个人证书在安全电子邮件中的应用)发送安全电子邮件、访问安全站点、网上证券交易、网上采购招标、网上办公、网上保险、网上税务、网上签约和网上银行等安全电子事务处理和安全电子交易活动。(1)在OutlookExpress5发送签名邮件(如图42~46所示)
:
1)在OutlookExpress5中设置证书
2)发送签名邮件。(2)用OutlookExpress5发送加密电子邮件(如图47~50所示):
1)获取收件人数字证书
2)发送加密邮件图42在OutlookExpress中设置证书(1)图43在OutlookExpress中设置证书(2)图44在OutlookExpress中设置证书(3)图45发送签名邮件图46收到签名邮件的提示信息数字证书应用操作实例(个人证书在安全电子邮件中的应用)(2)用OutlookExpress5发送加密电子邮件(如图47~50所示):
1)获取收件人数字证书
2)发送加密邮件图47将收件人证书添加到通信簿图49发送加密邮件图50收到加密邮件的提示信息其他认证方法(1)用户名/口令1》防止口令泄密的措施:对用户和系统管理者进行教育,增强他们的安全意识建立严格的组织管理方法和执行手续确保口令必须定期地改变保证每个口令只与一个人有关确保口令不在终端上再现使用易记的口令2》防止口令猜测的措施严格地限制从一个给定的终端或接入通道进行非法认证的次数把具体的实时延迟插入到口令验证过程中,以防止一个计算机自动口令猜测程序的生产率防止用户选择太短的口令以及用户名或用户特征相关的口令,也要防止从一个固定的地方选取口令确保口令定期改变取消安装系统时所用的预设口令使用机器产生的而不是用户选择的口令(2)个人持证(3)个人特征指纹识别声音识别笔迹识别手形2.3
电子商务安全协议1.S-HTTP安全超文本传输协议:依靠密钥对的加密,保障WEB站点间的交易信息传输的安全性2.SSL安全套接层协议:由Netscape公司提出的安全交易协议提供叫迷、认证服务和报文的完整性。SSL被用NetscapeCommunicater和MicrosoftIE浏览器,以完成需要的安全交易操作3.STT安全交易技术协议由Microsoft公司提出,STT将认证和解密在浏览器中分离开,用以提高安全控制能力。Microsoft在InternetExplorer中采用这一技术。4.安全电子交易协议(SET,SecureElectronicTransaction)
1996年6月,由IBM、MasterCardInternational、VisaInternational、Microsoft、Netscape、GTE、VeriSign、SAIC、Terisa就共同制定的标准SET发布公告,它涵盖了信用卡在电子商务交易中的交易协定、信息保密、资料完整及数据认证、数据签名等所有这些安全交易标准中,SET标准以推广利用信用卡支付网上交易,而广受各界瞩目,它已成为网上交易安全通信协议的工业标准,有望进一步推动Internet电子商务市场。
SET的设计目标(1)信息在公共因特网上安全传输,保证网上传输的数据不被黑客窃取(2)订单信息和个人帐号信息隔离(3)持卡人和商家相互认证,以确保交易各方的真实身份((4)要求软件遵循相同协议和消息格式,使不同厂家开发的软件具有兼容性和互可操作性,并且可以运行在不同的硬件和操作系统上SET涉及的当事人:持卡人、发卡机构、商家、银行、支付网关SET的原理用户选择好商品并下了订单后,卖主会用一份自己证书的副本作为给顾客的答复。顾客证实卖主的身份,然后用对称密钥加密订单,并用卖主的公钥加密这把对称密钥卖主使用自己的私钥解密对称密钥,然后解密订单。它将结算信息连同订单副本一齐转发给银行,因为它要依赖银行对交易进行认可。银行证实卖主的身份和消息的完整性。它打开结算信息,证实结算的金额是这笔交易的金额,是付给这个卖主的。银行还要检查顾客的信用额度,保证交易可以进行,并准许卖主将交易进行下去。卖主然后将顾客订购的商品装运给他。电子商务安全的整体架构
“一个中心,四个基本点”一个中心就是以安全管理为中心,四个基本点是保护、监控、响应和恢复。
1.安全管理
安全管理就是通过一些管理手段来达到保护网络安全的目的。它所包含的内容有安全管理制度的制定、实施和监督,安全策略的制定、实施、评估和修改,以及对人员的安全意识的培训、教育等。安全策略1.安全策略(1)定义:对所需保护的资产、保护的原因,谁负责进行保护,哪些行为可接受、哪些行为不可接受等的书面描述。(2)制定时,首先要确定保护内容、其次确定谁有权访问系统的哪些部分,不能访问哪些部分,最后确定用哪些资产来保护制定安全管理策略首先要确定网络安全管理要保护什么,在这一问题上一般有两种截然不同的描述原则。一个是“没有明确表述是允许的都被认为是被禁止的”,另一个是“一切没有明确表述禁止的都被认为是允许的”。应采用第一种原则来加强对网络安全的限制。1.职责划分1.职责划分
安全策略要根据网络资源的职责确定哪些人允许使用某一设备,对每一台网络设备要确定哪些人能够修改它的配置。更进一步要明确的是授权给某人使用某网络设备和某资源的目的是什么,他可以在什么范围内使用。并确定对每一设备或资源谁拥有它的管理权,即他可以为其他人授权,使之能够正常使用该设备或资源,并制定授权程序。2.类型限制
安全策略还必须说明网络使用的类型限制,定义可接受的网络应用或不可接受的网络应用,要考虑对不同级别的人员给予不同级别的限制。网络安全策略声明每个用户都要对他们在网络上的言行负责。所有违反安全策略、破坏系统安全的行为都是禁止的。必须杜绝用户共享账号的情况。安全管理还要确定是否要为特殊情况制定安全策略。例如是否允许某些上级组织来检查系统的安全弱点。3.授权管理
安全策略在确定对每个资源管理授权者的同时,还要确定他们可以对用户授予什么级别的权限。如果没有资源管理授权者的信息,就无法掌握究竟哪些人在使用网络。对于网络中的关键通信资源,对其可授权范围应尽可能小,范围越小就越容易管理,相对也就越安全。在对资源授权者管理的同时,要制定对用户授权的过程设计,以防止对授权职责的滥用。
安全策略中应明确指明每个资源的系统级管理员,但在网络的使用中,难免会遇到用户需要特殊权限的时候。一种处理办法是尽量只分配给用户够完成任务所需的最小权限。另外在网络安全策略中要包含对特殊权限进行监测统计的部分,如果对授予用户的特殊权限不可统计,就难以保证整个网络不被破坏。
4.用户管理
对于为用户初始化账号使用的口令,以及用户自己对口令的选择要非常慎重。因为对一个再好的网络安全系统,如果用户使用了很差的口令,那么系统的安全性也会很差。
安全策略中关于用户的权利与责任中,需要指明用户必须明确了解他们所用的计算机网络的使用规则,其中包括是否允许用户将账号转借给他人,用户应当将他们自己的口令保密到什么程度。用户应在多长时间内更改他们的口令,对其选择有什么限制。是希望用户自身提供备份还是由网络服务提供者提供。事实上网络安全策略中所能达到的只是用户希望达到个人稳私与网络管理人员为诊断、处理问题而收集用户信息的矛盾的一个折中。在安全策略中必须确定在什么情况下管理员可以读用户的文件,在什么情况下网络管理员有权检查网络上传送的信息。5.恢复策略
安全策略中另一重要的部分是当安全策略被破坏时所采取的策略。对于发生在本网络内部的安全问题,要从主干网向部门网逐级过滤、隔离。部门网要与主干网形成配合,防止破坏蔓延。对于来自整个网络以外的安全干扰,除了必要的隔离与保护外,还要与对方所在网络进行联系,以进一步确定消除安全隐患。每一个网络安全问题都要有文档记录,包括对它的处理过程,并将其送至全网各有关部门,以便预防和留作今后进一步完善网络安全策略的资料必须具有强有力的跟踪审计措施,对于谁、在什么时候、什么地方、以何种方式、对什么对象、做了什么操作、发生什么结果等都应该行详尽的记录。同时,审计记录应该加密存储,并且设置访问权限,确认只有授权的管理人员才可能获取到日志记录。6.跟踪审计安全管理原则1.多人负责原则2.任期有限原则3.职责分离原则安全管理的实现信息系统的安全管理部门应根据管理原则和该系统处理数据的保密性,制订相映的管理制度或采用相应的规范。1.根据工作的重要程度,确定该系统的安全等级2.根据确定的安全登记,确定安全管理的范围3.制订相应的机房出入管理制度,对于安全等级要求较高的系统,要实行分区控制,限制工作任何员出入与已无关的区域。4.制订严格的操作规程。5.制订完备的系统维护制度,6.制订应急措施2.保护
保护就是采用一些网络安全产品、工具和技术保护网络系统、数据和用户。它通常是指一些基本防护,不具有实时性.3.监控/审计
监控就是实时监控网络上正在发生的事情,这是任何一个网络管理员都想知道的。审计一直被认为是经典安全模型的一个重要组成部分。审计是通过记录下通过网络的所有数据包,然后分析这些数据包,帮助你查找已知的攻击手段、可疑的破坏行为,来达到保护网络的目的。监控和审计是实时保护的一种策略,它主要满足一种动态安全的需求.4.响应
响应就是当攻击正在发生时,能够及时做出响应,如向管理员报告,或者自动阻断连接等,防止攻击进一步的发生。响应是整个安全架构中的重要组成部分5.恢复
当入侵发生后,对系统造成了一定的破坏,如网络不能正常工作、系统数据被破坏等,这时,必须有一套机制来及时恢复系统正常工作,因此恢复在电子商务安全的整体架构中也是不可少的一个组成部分。恢复是最终措施,因为攻击既然已经发生了,系统也遭到了破坏,这时只有让系统以最快的速度运行起来才是最重要的,否则损失将更为严重。
在这个安全架构中,五个方面是如何协调工作的呢?
假设有一个黑客欲攻击一内部网,这个内部网整体安全架构就如前面介绍的一样,那么这个安全架构是如何工作来抵制黑客攻击得。2.4.1Internet接入技术双绞线接入技术光缆接入技术无线接入技术双绞线接入技术(1)DDN(数字数据网)专线接入:从64kb/s和128kb/
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年会计初级职称《会计实务》单科全真试卷解析
- 2026年档案馆事业编考试《档案管理》专项训练试题
- 2026年公务员面试技巧与题型预测卷
- 2026年建筑工程师考试实务操作专项训练试题集
- 2026年导游资格《导游业务》专项训练试题册
- 2026年医院护士招聘专业知识测试卷专项训练
- 2026年造价工程师考试《工程经济》培训试卷及答案解析
- 银行基础模拟试题及答案参考
- 06779应用文写作自考题库(一)
- 暴力伤医应急预案演练
- 2.2 平均分的两种分法(课件)数学苏教版二年级上册(新教材)
- 初中数学全等三角形及其性质+说课课件+人教版八年级数学上册
- 2025年成人高考政治试题及答案
- 信号处理仿真与应用(基于MWORKS)课件 第2章 MWORKS概述
- 图书馆送社区书活动方案
- 2025年天津市中考物理真题(含答案)
- 自动称量设备管理制度
- 2025购物中心店铺租赁合同(固定保底租金+销售提成模式详尽版)
- 《基于专业成长共同体的名师工作室建设的思与行》专题讲座
- 短缺药品管理制度
- 合同作废协议模板范文(2024版)
评论
0/150
提交评论