a第一周电子商务安全的现状与趋势第1章_第1页
a第一周电子商务安全的现状与趋势第1章_第2页
a第一周电子商务安全的现状与趋势第1章_第3页
a第一周电子商务安全的现状与趋势第1章_第4页
a第一周电子商务安全的现状与趋势第1章_第5页
已阅读5页,还剩26页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

华南理工大学计算机学院

本科课程--电子商务安全与保密

主讲:许伯桐Email:burton.xu@

btxu@电话(020)881983001教材:

电子商务安全与保密.祁明

等编著.高等教育出版社.2006.

参考资料:

0!Internet(google/百度、springer/ieee/eprint、//)

1、电子商务安全保密技术与应用.肖德琴等编著.华南理工大学出版社,2003.

2、信息安全原理及应用.阙喜戎等编著.清华大学出版社,2003..

3、网络安全原理与应用.张世永编著.科学出版社,2003.

4、信息安全实验与实践教程.张基温等编著.清华大学出版社,2005(实验用书)2目录及学时分配第1章信息系统安全概述3学时第2章信息论与数学基础 3学时第3章信息加密技术3学时第4章数字签名技术 3学时第5章身份认证与访问控制3学时第6章密钥分配与PKI 3学时第7章WWW与WEB服务安全3学时第8章防火墙的构造与选择 3学时第10章安全通信协议与交易协议 3学时第11章网络攻击与防范3学时第12章信息隐藏与数字水印 3学时第13章邮件安全 3学时

第14章移动通信安全 3学时

第15-16章知识产权保护 3学时

第17-18章安全评估与等级保护 3学时系统安全&&总复习 3学时3成绩评定考勤&课堂提问 占10%平时作业

占30%密码学编程www服务器安全设置数字证书应用期末考试 占60%4华南理工大学电子商务学院

本科课程—电子商务安全与保密第1章计算机安全技术概述5本章要点:→电子商务面临的四大安全威胁:信息的截获和窃取、篡改交易信息、假冒商家或客户和商家抵赖交易。→电子商务的六大安全需求:机密性、完整性、认证性、不可抵赖性、不可拒绝性、访问控制性。→电子商务主要面临的主要攻击:中断、窃听、篡改和伪造等。→电子商务安全系统的结构体系→电子商务三层安全服务规范:网络层、传输层和应用层安全服务。6

网络预警和网络攻击技术(面防、预警、追踪、反击、陷阱)“内容”产权保护技术(数字水印、安全容器、加密、签名)“安全基”技术(补丁、配置、清除、监视、加固、监视、升级)审计与取证(全局审计、审计保护、反向工程、恢复提取)备份与容灾(SAN、NAS、集群、冗余、镜象)可信计算(TCG、TCB、TWC)信息安全集成管理(信息共享、协同联动、策略牵引)信息安全技术领域9电子商务安全概念与特点电子商务安全从整体上可分为两大部分:计算机网络安全和商务交易安全。计算机网络安全的内容包括:计算机网络设备安全、计算机网络系统安全、数据库安全等。其特征是以保证计算机网络自身的安全性为目标。商务交易安全则紧紧围绕传统商务在互联网络上应用时产生的各种安全问题,在计算机网络安全的基础上,如何保障以电子交易和电子支付为核心的电子商务过程的顺利进行。即实现电子商务的保密性、完整性、可鉴别性、不可伪造性和不可抵赖性。10电子商务的安全需求

11安全概念基本关系信息安全互联网安全

局域网安全密码安全信息安全

互联网安全

局域网安全密码安全12网络信息系统的脆弱性网络信息系统(NIS) 信息系统的网络化(LAN,Intranet,Internet)网络信息系统所面对的安全威胁

恶意程序:病毒,木马,后门(远程控制),蠕虫 漏洞攻击:可获得极高的权限 DoS(拒绝服务攻击):使网络信息系统无法提供正常的服务13NIS不安全的主要原因:网络的开放性。公开性:漏洞的公开;代码的公开;系统特征的公开;远程可达:任意时、地、人都可通过网络访问触及NIS信息传播的公开:物理线路的公开;可以复制;无法追踪:可以尝试攻击而不用担心被发现组成网络的通信系统和信息系统的自身缺陷。系统缺陷(代码缺陷):开发人员编码错误。多数系统漏洞的产生原因。(补丁)协议缺陷:TCP/IP缺陷(一般是未考虑到安全问题)(新协议)管理缺陷:安全管理规章不完善,或者在执行时不遵守(人的因素,规章制度)14外在攻击的广泛存在外源攻击:黑客手工或利用工具从系统外进行内源攻击:恶意代码的侵入NIS不安全的主要原因:15网络化带来的问题网络的出现改变了病毒等恶意代码的传播方式原来基本是通过软盘传播,几何级数式的传播传播机会增多传播方式增加难以防范扩大了危害范围。可以遍及整个互联网增强了攻击的破坏力16各网络层的主要威胁从协议层次看,常见主要威胁:物理层:窃取、插入、删除等,但需要一定的设备。(加密)数据链路层:很容易实现数据监听。(网段减少共享)网络层:IP欺骗等针对网络层协议的漏洞的攻击。(新的网络协议:IPv6,IPSEC)传输层:TCP连接欺骗等针对传输层协议的漏洞的攻击。(认证)应用层:存在认证、访问控制、完整性、保密性等所有安全问题。17各种安全威胁18阻断攻击阻断攻击使系统的资产被破坏,无法提供用户使用,这是一种针对可用性的攻击,如图2-2(b)所示。例如,破坏硬盘之类的硬件,切断通信线路,使文件管理系统失效等。19截取攻击截取攻击可使非授权者得到资产的访问,这是一种针对机密性的攻击,如图2.2(c)所示。非授权者可以是一个人、一个程序或一台计算机,例如,通过窃听获取网上数据以及非授权的复制文件和程序。20篡改攻击篡改攻击是非授权者不仅访问资产,而且能修改信息,这是一种针对完整性的攻击,如图2.2(d)所示。例如,改变数据文件的值,修改程序以及在网上正在传送的报文内容。21伪造攻击伪造攻击是非授权者在系统中插入伪造的信息,这是一种针对真实性的攻击,如图2.2(e)所示。例如,在网上插入伪造的报文,或在文件中加入一些记录。22安全服务ISO7498-2中的安全服务五大类可选的安全服务:鉴别(Authentication):包括对等实体鉴别和数据源鉴别;数字证书;密钥体系访问控制(AccessControl);访问控制列表(ACL)RBAC(RoleBasedAccessControl):基于角色的访问控制数据保密(DataConfidentiality);公钥体系数据完整性(DataIntegrity);加密、摘要不可否认(Non-Repudiation):数字证书、公钥体系23ISO7498-2三维图

24安全机制ISO7498-2中的八类安全机制加密机制(Encryption);数字签名机制(DigitalSignatureMechanisms);访问控制机制(AccessControlMechanisms);数据完整性机制(DataIntegrityMechanisms);鉴别交换机制(AuthenticationMechanisms);通信业务填充机制(TrafficPaddingMechanisms);防流量分析和结构分析路由控制机制(RoutingControlMechanisms);防共享监听公证机制(NotarizationMechanisms)。25安全服务与安全机制的关系机制\服务机密性完整性鉴别访问控制不可否认加密YYY--数字签名-YY-Y访问控制---Y-数据完整性-Y--Y鉴别--Y--业务填充Y----路由控制Y----公证----Y26安全服务的实施位置27应用层提供安全服务的特点只能在通信两端的主机系统上实施。优点:安全策略和措施通常是基于用户制定的;对用户想要保护的数据具有完整的访问权,因而能很方便地提供一些服务;不必依赖操作系统来提供这些服务;对数据的实际含义有着充分的理解。缺点:效率太低;对现有系统的兼容性太差;改动的程序太多,出现错误的概率大增,为系统带来更多的安全漏洞。28传输层提供安全服务的特点只能在通信两端的主机系统上实施。优点:与应用层安全相比,在传输层提供安全服务的好处是能为其上的各种应用提供安全服务,提供了更加细化的基于进程对进程的安全服务,这样现有的和未来的应用可以很方便地得到安全服务,而且在传输层的安全服务内容有变化时,只要接口不变,应用程序就不必改动。缺点:由于传输层很难获取关于每个用户的背景数据,实施时通常假定只有一个用户使用系统,所以很难满足针对每个用户的安全需求。29网络层提供安全服务的特点在端系统和路由器上都可以实现。优点:主要优点是透明性,能提供主机对主机的安全服务,不要求传输层和应用层做改动,也不必为每个应用设计自己的安全机制;其次是网络层支持以子网为

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论