版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
主
编鲁
衎万
青候春俊电子商务概论电子商务安全电子商务安全概述第四章第一节行业PPT模板/hangye/第二节电子商务中的信息安全技术第三节电子商务安全协议第四节其他电子商务安全电子商务安全概述电子商务交易安全紧紧围绕传统商务在互联网上应用时产生的各种安全问题,在保证计算机网络安全的基础上,使电子商务交易过程顺利进行,即实现电子商务信息的保密性、完整性、可鉴别性、不可伪造性和不可抵赖性。01电子商务的安全要素由于电子商务是在互联网环境下进行的商务活动,电子商务交易的安全性和可靠性一直是人们在交易活动中最为关注的问题。因此,为了保证电子商务整个交易活动的顺利进行,电子商务系统必须具备以下安全要素。(一)有效性和真实性有效性和真实性要求电子商务系统能对信息、交易实体的有效性和真实性进行鉴别。(二)机密性和隐私权机密性要求信息不被泄露给未获授权的个人或实体,隐私权则是个人信息不被泄露的权利,电子商务作为贸易的一种手段,其信息直接代表着个人、企业或国家的商业机密。电子商务的安全要素(三)数据的完整性数据的完整性要求在保护数据以防止未经授权的增删、修改或替代的同时,保证数据的一致性。(四)可靠性和不可抵赖性可靠性要求电子商务系统要保证合法用户在对信息资源进行使用的同时,不会遭到不正当拒绝。不可抵赖性要求电子商务系统能建立有效的责任机制,防止实体商否认其行为。(五)审查能力审查能力要求电子商务系统根据机密性和完整性的要求,能利用电子商务交易系统日志文件对数据结果进行审查和追踪。电子商务的安全威胁及主要安全技术电子商务的安全威胁包括信息在网络传输过程中被截获、传输的文件被篡改、合法用户或信息被假冒、交易、抵赖、非法访问和计算机病毒入侵等。电子商务的主要安全技术包括加密技术、认证技术、数字签名、安全套接字协议(SSL)和安全电子交易规范(SET)。电子商务中的信息安全技术02为了保证数据和交易的安全、防止被欺骗、确认交易双方的真实身份,电子商务整个过程必须采用加密技术。加密技术是指通过使用代码或密码来保障数据的安全。加密技术以密钥系统的类型划分,可将密钥系统分为对称密钥系统和非对称密钥系统。(一)对称密钥系统对称密钥系统又称单密钥系统或秘密密钥系统,是指在对信息的加密和解密过程中使用相同的密钥。也就是说,单密钥就是将加密密钥和解密密钥作为一把密钥。对称加密、解密的工作流程如图4-1所示。图4-1对称加密、解密的工作流程加密技术对称密钥系统的安全性依赖于两个因素:①加密算法必须是足够强的,仅仅基于密文本身来解密信息在实践上是不可能的。②加密方法的安全性依赖于密钥的秘密性,而不是算法的秘密性。密码学的一个原则是“一切秘密寓于密钥之中”,算法可以公开,因此,没有必要确保算法的秘密性,但需要保证密钥的秘密性。对称密钥系统的这些特点使其在不同领域有着广泛的应用。加密技术(二)非对称密钥系统非对称密钥系统使用的是密钥对,即加密密钥与解密密钥不同。公开密钥是公开的,存储于文件中,文件保存在密钥中;私有密钥由用户自己保存,只有用户自己才知道。通常,用公开密钥加密、私有密钥解密来保证信息的机密性;用私有密钥加密、公开密钥解密来认证用户身份。非对称加密、解密的工作流程如图4-2所示。图4-2非对称加密、解密的工作流程认证技术(一)身份认证身份认证也称“身份验证”或“身份鉴别”,是指在计算机及计算机网络系统中确认操作者身份的过程,从而确定该用户是否具有对某种资源的访问和使用权限,进而使计算机和网络系统的访问策略能够可靠、有效地执行,防止攻击者假冒合法用户获得资源的访问权限,从而保障系统和数据的安全,以及授权访问者的合法利益。认证技术(二)数字证书数字证书是指网络通信中代表各通信方身份信息的一系列数据,其作用类似于现实生活中的身份证。它是由权威机构发行的,人们可以在网上交往中用它来识别对方的身份。数字证书的作用是使网上交易的双方互相验证身份,保证电子商务活动的正常进行。数字证书的内容由六部分组成,即用户的公钥、用户名、公钥的有效期、颁发者CA(CertificationAuthority,是认证机构的国际通称,主要对数字证书进行管理,负责证书的申请、审批、发放、归档、撤销、更新和废止等)、数字证书的序列号和颁发者的数字签名。认证技术(三)数字摘要
数字摘要简要地描述了一份较长的信息或文件,它可以被看作一份长文件的“数字指纹”。数字摘要用于创建数字签名,对于特定的文件而言,数字摘要是唯一的。数字摘要可以被公开,但不会透露相应文件的任何内容。(四)数字信封数字信封是用加密技术来保证只有特定的收信人才能阅读信的内容的技术。在数字信封中,信息发送方采用对称密钥来加密信息,为了能安全地传输对称密钥,将对称密钥使用接收方的公钥加密之后,将它和对称加密信息一起发送给接收方,接收方先用相应的私钥打开数字信封,得到对称密钥,然后使用对称密钥解开信息。认证技术使用数字信封技术后,即使加密文件被他人非法截获,截获者由于无法得到发送方的通信密钥,也不可能对文件进行解密。数字信封的生成和数字信封的解除分别如图4-3和图4-4所示。图4-3数字信封的生成图4-4数字信封的解除认证技术(五)数字时间戳在电子交易活动中,需要对交易文件的日期和时间采取安全措施,而数字时间戳能提供电子文件发表时间的安全保护。数字时间戳服务(DTS)是网络安全服务项目,由专门的机构提供。数字时间戳是一个经加密后形成的凭证文档,它包括三个部分:需加时间戳的文件摘要、DTS收到文件的日期和时间、DTS的数字签名。数字时间戳的使用如图4-5所示。图4-5数字时间戳的使用电子商务安全协议03SSL协议SSL(SecureSocketLayer,安全套接层)协议是由Netscape公司研究制定的安全协议。该协议向基于TCP/IP的C/S应用程序提供客户端和服务器的鉴别、数据完整性及信息机密性的验证等安全保障。SSL协议工作层次如图4-6所示。该协议通过在应用程序进行数据交换前,交换SSL初始握手信息来实现有关安全特性的审查。在SSL握手信息中采用DES、MDS等加密技术来保证机密性和数据完整性。SSL协议已成为事实上的工业标准,并广泛应用于互联网和内联网的服务器产品和客户端产品中,是人们最信赖的协议。图4-6SSL协议工作层次SSL协议SSL协议在电子商务中应用广泛。为了支付的安全性,客户、商家、银行与支付平台都必须具有数字证书,其支付流程如下。(1)当客户购物时,可先登录商家网站,通过SSL建立端对端的连接,浏览商品并下订单。(2)商家将支付信息转发至第三方支付平台,经平台识别后,平台再转发至相应客户的开户银行,其中也是通过SSL建立起端对端的连接。(3)银行的网关在接收到平台转来的客户付款信息后,进行通信格式转换,传向银行后台核心业务系统以进行授权。SSL协议4)当授权成功后,即银行将客户买东西的金额从客户的账号划入商家的账号,并回答平台授权完成,平台同时回答商家扣款成功的信息,商家回答客户交易成功。由于SSL当初并不是为支持电子商务而设计的,所以其在电子商务系统的应用中还存在很多弊端。SET协议SET(SecureElectronicTransaction,安全电子交易)协议是由MasterCard和Visa联合Netscape、Microsoft等公司于1997年6月1日推出的一种电子支付模型。它采用了公钥密码体制和X.509数字证书标准,主要应用于保障网上购物信息的安全性。SET协议是B2C上基于信用卡支付模式而设计的,它保证了在开放网络上使用信用卡进行在线购物的安全。SET主要是为了解决用户、商家、银行之间通过信用卡交易的问题而设计的,它具有保证交易数据的完整性、交易的不可抵赖性等多种优点,因此成为目前公认的信用卡网上交易的国际标准。SET协议SET协议主要应用于B2C电子商务模式中保障支付信息的安全。SET协议本身比较复杂,设计比较严格,安全性高,能保证信息传输的机密性、真实性、完整性和不可否认性。SET协议是PKI框架下的一个典型实现,同时也在不断升级和完善,如SET2.0将支持借记卡电子交易。SET要求在交易过程中要对商家、客户、支付网关等交易各方进行身份认证,因此它的交易过程相对复杂。SET协议从交易流程可以看出,SET交易过程十分复杂,在完成一次SET协议交易过程中,需验证电子证书9次,验证数字签名6次,传递证书7次,签名5次,对称加密和非对称加密4次。通常,完成一个SET协议交易过程要花费1.5~2分钟,甚至更长时间。SET协议交易流程如图4-7所示。图4-7SET协议交易流程S-HTTP协议S-HTTP(安全的超文本传输协议)对HTTP扩充了安全特性,增加了报文的安全性,为WWW的应用提供了信息完整性、可鉴别性、不可抵赖性及机密性审查等安全保障。S-HTTP允许Web浏览器对每个被检索的文档核对电子签名。它为用户到服务器的数据传输提供了安全性保护,其实现方法是用对称密钥加密数据流。为了防止窃听,对称密钥会经公钥加密后再传输至服务器,同样的方法还用于用户口令和信用卡号码到服务器的安全传输。S-HTTP协议S-HTTP用作加密及签名的算法可以由参与通信的收发双方协商,它提供了对多种单向散列函数的支持,如MD2、MD5及SHA;对多种单钥体制的支持,如DES、3DES、RC2、RC4;对数字签名体制的支持,如RSA和DSS。S-HTTP协议添加了基于消息的安全规范,可以签名、加密、验证进程间的通信,即S-HTTP可以采用多种方式对信息进行封装。封装的内容包括加密、签名和基于MAC的认证。同时,一个消息可以被反复封装、加密。此外,S-HTTP还定义了包头信息来进行密钥传输、认证传输和相似的管理功能。S-HTTP可以支持多种加密协议,为程序员提供了灵活的编程环境。其他电子商务安全04防火墙技术防火墙是指,由软件和硬件设备(一般是计算机或路由器等)组合而成的,处于企业内部网与外部网之间,用于加强内外之间安全防范的一个或一组系统。防火墙是一组硬件和软件的组合,它是企业内部网的门户,是数据和服务进出内部网络的唯一通路。其实质是通过在防火墙上设定规则对进出的内容进行检查,从而维护内部网的安全。防火墙技术如图4-8所示。图4-8防火墙技术防火墙技术防火墙的设置有两条原则:第一条原则是凡是未被准许的就不准通过;第二条原则与上一条正好相反,凡是未被禁止的就可以通过。对第一条原则来说,防火墙首先封锁所有的数据和信息,对它们进行审查,符合规定的才予以放行,这种方法的安全性很高;其代价是网络效率的降低及可通过数据范围的缩小,会有一些本来是安全的信息和服务被拒绝。而第二条原则的做法是先对所有内容放行,再逐项对被禁止的内容进行剔除,这种方法的风险较大,但网络的灵活性却得到了保证。两种防火墙的设置原则各有利弊,企业要根据自己的需求做出选择。防火墙技术防火墙的主要作用一般包括以下三点。(1)通过要求输入账号和密码或识别IP地址等方法限制非法用户进入企业内部网络。(2)通过在防火墙上设置过滤规则来过滤掉不符合规定的数据或限制提供或接受的服务类型。(3)通过访问记录对网络威胁状况进行分析。虚拟专用网技术虚拟专用网(VirtualPrivateNetwork,VPN)是指在公用网络上建立专用网络的技术。之所以称为虚拟网,主要是因为整个虚拟专用网网络的任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是架构在公用网络服务商提供的网络平台,如Internet、ATM(异步传输模式)、FrameRelay(帧中继)等之上的逻辑网络,用户数据在逻辑链路中传输。虚拟专用网技术虚拟专用网的特点如下。(1)提供安全保障。虚拟专用网通过建立一个隧道,利用加密技术对传输数据进行加密,以保证数据的私有性和安全性。(2)服务质量保证。虚拟专用网可以为不同要求的用户提供不同等级的服务质量保证。(3)可扩充性、灵活性。虚拟专用网支持通过互联网和外联网的任何类型的数据流。(4)可管理性。虚拟专用网可以从方便用户和运营商角度进行管理。虚拟专用网技术根据不同的划分标准,虚拟专用网可以按以下三个标准进行分类。1.按虚拟专用网的协议分类虚拟专用网的隧道协议主要有三种:PPTP、L2TP和IPSec。其中,PPTP和L2TP协议工作在OSI模型的第二层,又称二层隧道协议;IPSec是第三层隧道协议,也是最常见的协议。L2TP和IPSec配合使用是目前性能最好、应用最广泛的一种协同协议。虚拟专用网技术2.按虚拟专用网的应用分类(1)远程接入虚拟专用网。它从客户端到网关,使用公网作为骨干网在设备之间传输虚拟专用网的数据流量。(2)内联网虚拟专用网。它从网关到网关,通过公司的网络架构连接来自同公司的资源。(3)外联网虚拟专用网。它与合作伙伴企业网构成前外联网,将一个公司与另一个公司的资源进行连接。虚拟专用网技术3.按虚拟专用网所用的网络设备类型分类网络设备提供商针对不同客户的需求,开发出不同的虚拟专用网网络设备,主要为交换机、路由器和防火墙。(1)路由器式虚拟专用网。路由器式虚拟专用网部署较容易,只要在路由器上添加虚拟专用网服务即可。(2)交换机式虚拟专用网。它主要应用于连接用户较少的虚拟专用网网络。(3)防火墙式虚拟专用网。防火墙式虚拟专用网是最常见的一种虚拟专用网的实现方式,许多厂商都提供这种配置类型。虚拟专用网的优缺点1.虚拟专用网的优点(1)与传统的广域网相比,虚拟专用网能够减少运营成本及降低远程用户的连接成本。此外,虚拟专用网固定的通信成本有助于企业更好地了解自己的运营开支。虚拟专用网还能够提供低成本的全球网络机会。(2)虚拟专用网提供一个安全性高、使用高级加密和身份识别协议的环境,以防止数据被窃贼和其他非授权的用户窥探。虚拟专用网的优缺点(3)设计良好的宽带虚拟专用网是模块化的和具有伸缩性的。虚拟专用网技术能够让应用者使用容易设置的互联网基础设施,并迅速、方便地向这个网络增加新用户。这个能力意味着企业不必增加额外的基础设施就
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年庄浪县教师招聘笔试备考题库及答案解析
- 2026-贵州瓮安国有广播电视台招聘考试参考题库-含答案
- 2026武汉人才服务发展有限公司招聘康复技师派往江岸区某社区卫生服务中心考试备考试题及答案解析
- 2026-江苏省泰州福利院招聘考试参考题库-含答案
- 2026浙江杭州西湖大学工学院郑实验室研究系列人员招聘3人考试模拟试题及答案解析
- 2026六盘水市水城区妇幼保健院招聘编外专业技术人员3人考试模拟试题及答案解析
- 2026年宝鸡市第七中学招聘教官(2人)考试参考题库及答案解析
- 2026年宠物食品用品批发行业战略咨询报告及未来五至十年研发投入与专利布局
- 2026年野生植物保护行业市场趋势报告及未来五至十年数字化与智能化升级
- 2026年汽车零配件零售行业趋势报告及未来五至十年新质生产力与高质量发展
- 员工调动管理制度
- 护理教师教学资源整合课件下载
- 四不伤害及反三违安全培训课件
- 广西金之宝年产5万吨环保提金剂建设项目环境影响报告书
- 建筑工程技术课程
- 周围神经调控技术治疗慢性疼痛的专家共识
- 农业田间试验协议书
- 《油气管道无人机智能巡检系统技术管理规范》
- 2026届新高考英语热点冲刺复习:定语从句
- 2026版《三维设计》高三一轮复习物理课时跟踪检测部分参考答案
- 《公路运营领域重大事故隐患判定标准》知识培训
评论
0/150
提交评论