版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、电子商务安全管理,电子商务安全管理,一、 安全问题的产生 二、 交易环境的安全性 三、 交易对象和交易过程的安全性 四、 网上支付的安全需求 五、 网络交易安全管理的基本思路,网络交易风险凸现,1988年11月2日,美国康奈尔大学学生罗伯特莫瑞斯利用蠕虫程序攻击了Internet网上约6200台小型机和Sun工作站,造成包括美国300多个单位的计算机停止运行,事故经济损失达9600万美元。 1994年4月到10月期间,任职于俄国圣彼得堡OA土星公司的弗拉基米尔列列文从本国操纵电脑,通过Internet多次侵入美国花旗银行在华尔街的中央电脑系统的现金管理系统,从花旗银行在阿根廷的两家银行和印度尼
2、西亚的一家银行的几个企业客户的帐户中将40笔款项转移到其同伙在加里福尼亚和以色列银行所开的帐户中,窃走1000万美元。,1997年1月到3月,宁波证券公司深圳业务部的曾定文多次通过证券交易网络私自透支本单位资金928万元炒股;而吴敬文则利用两个股东帐号私自透支本单位资金2033万元炒股。 1999年4月19日至21日,由于温保成等人在因特网BBS站点上非法张贴帖子,带头散布谣言,导致了交通银行郑州分行的重大挤兑事件。 2000年2月10日和17日秦海在银行窥视骗取两名储户的密码,然后利用电子商务从网上购得手机、快译通等物,共计价值2.7万元人民币。 2000年3月6日,刚刚开业的中国最大的全国
3、网上连锁商城开业3天惨遭黑客暗算,网站全线瘫痪,页面被修改,数据库也受到了不同程度的攻击,交易数据破坏严重。,一、安全问题的产生,传统商务是在现实物理世界中真实地进行的商务活动,其过程可以简单地分为查询、订货和交易三个环节。,电子商务也分为查询、订货、交易等环节,但电子商务不需要客户和商家之间直接见面,并且可以通过Internet这一媒介来进行。以普通消费者的一次网上购物为例,基本过程:,(1) 客户在Internet上查询自己想购买的商品 (2) 客户输入订单 (3) 商家向客户提供所购商品信息 (4) 客户在确认上述信息后,用电子钱包或其他方式付款,(5) 信用卡号码经加密后发送到相应银行
4、 如果信用卡信息经银行检验后遭到拒绝或不予授权,说明客户的信用卡不足以支付本次消费金额或已过期。 这时客户还可以从电子钱包中选出其他信用卡,重复上述过程。,对电子商务系统的主要威胁有: (1)系统穿透 (2) 违反授权原则 (3) 植入 (4) 通信监视 (5) 通信干扰 (6) 中断 (7) 拒绝服务 (8) 否认,二、交易环境的安全性,(一) WWW简介 (二)客户机的安全性 (三)通信信道的安全性 (四)服务器的安全性,(一) WWW简介,1. WWW的含义 WWW是“World Wide Web”的缩写,翻译成环球信息网、全球资源网或万维网等。,2. HTML的产生和WWW的发展 3.
5、 WWW中的客户机和服务器 客户机是一个需要某些东西的程序,而服务器则是提供某些东西的程序。,图2-1 客户机和服务器关系示意图,客户机的任务是: (1) 制作一个请求(通常在单击某个链接点时启动)。 (2) 将请求发送给某个服务器。 (3) 通过对直接图像适当解码,呈交HTML文档和传递各种文件给相应的观察器(Viewer),把请求所得的结果报告给你。,一个WWW服务器的任务是: (1) 接受请求。 (2) 检查请求的合法性,包括安全性屏蔽。 (3) 针对请求获取并制作数据。 (4) 把信息发送给提出请求的客户机。,4. 浏览器 WWW测览器(Browser)是一种WWW客户程序,其最基本的
6、目的在于让用户在自己的电脑(客户机)上检索、查询、获取WWW上的各种资源。,基本功能: (1)检索查询功能 (2)文件服务功能 (3) 热表管理 (4) 建立自己的主页(Home Page) (5)提供其他Internet服务,(二) 客户机的安全性 1活动内容 活动内容是指在页面上嵌入的对用户透明的程序,它可完成一些动作。 活动内容有多种形式,最知名的活动内容形式包括Java小应用程序、ActiveX控件、JavaScript和VBScript。,活动内容模块是嵌在WWW页面里的,它对浏览页面的用户完全透明,企图破坏客户机的人可将破坏性的活动页面放进表面看起来完全无害的WWW页面中。 这种技
7、术称作特洛伊木马,它可立即运行并进行破坏活动。 在WWW页面里加入活动内容为电子商务带来了多种安全危胁。,2Java、Java小应用程序和JavaScript Java是Sun微系统公司开发的一种高级程序设计语言。 Java是一种真正的面向对象的语言. JavaScript是网景公司(Netscape)开发的一种脚本语言,它支持页面设计者创建活动内容。,3ActiveX控件 ActiveX是一个对象(称作控件),它含有由页面设计者放在页面来执行特定任务的程序.,4图形文件、插件和电子函件的附件 图形文件、浏览器插件和电子函件附件均有可存储可执行的内容。 这就意味着带这种图形的任何页面都是潜在的
8、安全威胁,因为嵌在图形中的代码可能会破坏计算机.,(三) 通信信道的安全性 1对保密性的安全威胁 2对完整性的安全威胁 3对即需性的安全威胁,(四) 服务器的安全性 1. WWW服务器的安全性 大多数计算机(包括UNIX计算机)上所运行的WWW服务器可在不同权限下运行。 WWW服务器上最敏感的文件之一就是存放用户名和口令的文件,如果此文件没有得到保护,任何人就都能以他人身份进入敏感区域。,2. 公用网关接口的安全性 公用网关接口,它可实现从WWW服务器到另一个程序的信息传输。,3. 其他程序的安全性 另一个对WWW服务器的攻击可能来自服务器上所运行的程序。,三、 交易对象和交易过程的安全性,在
9、电子商务环境中,电子交易所涉及的主要主体对象有: 客户或持卡人(Card Holder) 发卡机构(Issuer) 商家(Merchant) 发卡行(Acquirer) 支付网关(Payment Gateway),一个典型的电子交易过程是这样的如图2-2所示,图2-2 电子购物示意图,电子商务交易双方(销售者和消费者)都面临不同的安全威胁。 1对销售者而言,他面临的安全威胁主要有: (1)中央系统安全性被破坏 (2) 竞争者检索商品递送状况 (3) 客户资料被竞争者获悉,(4) 被他人假冒而损害公司的信誉 (5) 消费者提交订单后不付款 (6) 虚假订单 (7) 获取他人的机密数据,2对消费者
10、而言,他面临的安全威胁主要有: (1)虚假订单 (2) 付款后不能收到商品 (3) 机密性丧失 (4) 拒绝服务,黑客们攻击电子商务系统的手段可以大致可归纳为: (1)中断(攻击系统的可用性) (2) 窃听(攻击系统的机密性) (3) 篡改(攻击系统的完整性) (4) 伪造(攻击系统的真实性),网上进行电子交易的安全性要求可归纳为: (1)真实性要求 (2) 有效性要求 (3) 机密性要求 (4) 完整性要求 (5) 不可抵赖要求,四、 网上支付的安全需求,(一) 支付的发展 以银行信用力为基础的货币给付行为被称为支付结算。 这其中又可分为两类,一类是支付人发起的结算,另一类是接收人发起的结算
11、。,可将支付定义为:为清偿商品交换和劳务活动引起的债权债务关系,由银行所提供的金融服务业务。,一般意义上的结算包含了货币即时结算和支付结算两种。,支付与信用的关系十分密切,一定的信用关系与信用制度是支付体系得以建立与完善的基础,同时,支付体系的完善和发展也能促进信用体系的进一步发展。,1支付承诺 2对违法者的惩罚 3信用积累制度 4身份认证,与支付有关的信用体系的建立与完善要涉及到以下因素:,支付的全过程可分为两个层次。 一层是商业银行为广大客户提供金融服务时所产生的支付往来与结算,是支付系统的下层支付服务系统。 另一层是中央银行为商业银行提供支付资金清算服务时所产生的支付与清算,是支付系统中
12、的上层资金清算系统。,(二) 电子商务系统中的支付,对传统支付结算模式的冲击很大。 传统的支付结算系统是以手工操作为主,以银行的金融专用网络为核心,通过传统的信道(邮递、电报、传真等)来进行凭证的传递,从而实现货币的支付结算。,电子商务是一种全新的商务模式。 货币可以是智能卡芯片中的一组数据、硬盘中的一个文件或网络中的一组二进制流。 在一次支付中,甚至可能不会产生任何实体的东西,而只是生成了若干文件而已。,对于网上支付,银行的参与是必需的,网上支付体系必须借助银行的支付工具、支付系统以及金融专用网才能最终得以实现。 电子转账支付系统的特点是支付过程中操作直接针对帐户,对帐户的处理即意味着支付的
13、进行,是一种“即时付款”的支付办法。,(三) 网上支付系统的安全需求 一个安全、有效的支付系统是实现电子商务的重要前提,对于网上支付系统的安全需求主要表现为如下几个方面: (1) 使用X.509数字签名和数字证书实现对各方的认证,以证实身份的合法性。 (2) 使用加密算法对业务进行加密,以防止未被授权的非法第三者获取消息的真正含义。,(3) 使用消息摘要算法以确认业务的完整性。 (4) 保证对业务的不可否认性。 (5) 处理多方贸易业务的多边支付问题。,五、网络交易安全管理的基本思路,(一)风险源分析 电子商务风险源分析主要是依据对网络交易整个运作过程的考察,确定交易流程中可能出现的各种风险,
14、分析其危害性。 1.在线交易主体的市场准入问题 在电子商务环境下,任何人不经登记就可以借助计算机网络发出或接受网络信息,并通过一定程序与其他人达成交易。虚拟主体的存在使电子商务交易安全性受到严重威胁。 电子商务交易安全首先要解决的问题就是确保网上交易主体的真实存在,且确定哪些主体可以进入虚拟市场从事在线业务。,2.信息风险 买卖双方都可能在网络上发布虚假的供求信息,或以过期的信息冒充现在的信息。 虚假信息包含有与事实不符和夸大事实两个方面。 从技术上看,网络交易的信息风险主要来自冒名偷窃、篡改数据、信息丢失等方面的风险。 3.信用风险 来自买方的信用风险。 来自卖方的信用风险。 买卖双方都存在
15、抵赖的情况。,4. 网上欺诈犯罪 骗子们利用人们的善良天性,在电子交易活动中频繁欺诈用户,利用电子商务欺诈已经成为一种新型的犯罪活动。 5. 电子合同问题 电子商务法需要解决由于电子合同与传统合同的差别而引起的诸多问题,突出表现在书面形式,签字有效性、合同收讫、合同成立地点、合同证据等方面。,6.电子支付问题 网上支付通过信用卡支付和虚拟银行的电子资金划拨来完成。而实现这一过程涉及网络银行与网络交易客户之间的协议、网络银行与网站之间的合作协议以及安全保障问题。 7.在线消费者保护问题 在线市场的虚拟性和开放性,网上购物的便捷性使消费者保护成为突出的问题。 在我国商业信用不高的状况下,网上出售的
16、商品可能良莠不齐,质量难以让消费者信赖。 网络的开放性和互动性又给个人隐私保护带来麻烦。,8.电子商务中产品交付问题 在线交易的标的物分两种,一种有形货物,另一种是无形的信息产品。 有形货物的交付仍然可以沿用传统合同法的基本原理。 信息产品的交付则具有不同于有形货物交付的特征,对于其权利的移转、退货、交付的完成等需要有相应的安全保障措施。,(二)电子商务面临的安全威胁 1,1、计算机网络危险,(1) 物理安全问题(环境安全、设备安全、媒介安全),(2) 网络安全问题,(3) 网络病毒的威胁,(4) 黑客攻击,(5) 操作系统的缺陷,(6) 电子商务网站自身的安全问题,(二) 电子商务面临的安全
17、威胁 2,2、电子商务交易风险 (1)在线交易主体的市场准入. (2)信息风险(从买卖双方看) (3)信用风险(从买卖双方看) (4)网上欺诈犯罪 (5)电子合同问题 (6)电子支付问题 (7)在线消费者保护问题 (8)电子商务中产品交付问题 (9)电子商务中虚拟财产的保护问题,(二) 电子商务面临的安全威胁 3,3、管理风险 人员管理(电脑配置、密码设定) 4、政策法律风险 电子商务的立法工作相对薄弱,电子商务概论,返回本章目录,(三) 电子商务的安全要素,电子商务随时面临的威胁导致了电子商务的安全需求。,真实性,保密性,有效性,完整性,不可否认性,(四) 电子商务主要安全技术,各种电子商务安全服务都是通过安全技术来实现的,电子商务使用的安全技术可分为两类:,计算机网络安全技术,电子商务交易安全技术,电子商务概论,返回本章目录,电子商务安全构架,(五) 网络交易安全管理的基本思路,电子商务是活动在Internet 平台上的一个涉及信息、资金和物资交易的综合交易系统,其安全对象不是一般的系统,而是一个开放的、人在其中频繁活动的、与社会系统紧密耦合的复杂巨系统(complex giant sy
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 软件公司测试工程师年度述职报告
- 湖边施工管道施工方案
- 乐高拼社团教学计划
- AI助力资本市场信息披露
- 人工智能与市场趋势预测
- 综合管理制度模版
- 总结相关知识
- 红旗西路施工方案
- 2026年国际注册信息系统审计师(CISA)资格考试(中文版)经典试题及答案一
- 2026年广东省安全员C证(专职安全生产管理人员)考试题库及答案
- 2024年甘肃省预防接种技能竞赛理论考试题库(含答案)
- 五年级下册数学课件-思维拓展训练:5.12-环形跑道问题-全国-(共17张)全文
- (必会)《社会工作综合能力(初级)》近年考试真题题库(300题)
- (正式版)JBT 5300-2024 工业用阀门材料 选用指南
- 陕西省住宅物业承接查验备案表、住宅物业承接查验协议示范文本、移交资料清单
- 燃气锅炉故障及解决方法及燃气锅炉管理制度
- 高架车使用安全规定
- ISOIEC17025:2017CNAS-CL01:2018《检测和校准实验室能力认可准则》
- 结构化学课件-金属晶体与离子晶体的结构
- GB/T 6730.18-2006铁矿石磷含量的测定钼蓝分光光度法
- GB/T 33772.1-2017质量评定体系第1部分:印制板组件上缺陷的统计和分析
评论
0/150
提交评论