移动商务安全问题ppt课件.ppt
《移动商务安全问题ppt课件.ppt》由会员分享,可在线阅读,更多相关《移动商务安全问题ppt课件.ppt(30页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、移动商务安全移动商务安全 刘伟国刘伟国西北师范大学西北师范大学 商学院商学院 信息管理系信息管理系E-mail: 主要内容主要内容移动商务安全问题概述移动商务安全问题概述1移动商务的安全原则移动商务的安全原则2移动商务安全防范移动商务安全防范3移动商务安全协议与技术移动商务安全协议与技术4移动商务的系统安全移动商务的系统安全52.4.1 移动商务安全问题概述移动商务安全问题概述一、移动商务面临的威胁一、移动商务面临的威胁1. 1.技术方面的安全威胁技术方面的安全威胁l网络本身的威胁网络本身的威胁l通信内容被窃听、通信双方的身份被假冒、通信内容被篡改等;l无线无线AdHocAdHoc应用的威胁应
2、用的威胁l无线装置给其移动性和通信媒体带来了新的完全问题;l网络漫游的威胁网络漫游的威胁l不需要寻找攻击目标,攻击目标会漫游到攻击者所在的小区;2.4.1 移动商务安全问题概述移动商务安全问题概述2. 2. 移动终端面临的安全威胁移动终端面临的安全威胁l加密和认证等安全措施的难以使用加密和认证等安全措施的难以使用l移动终端的局限性限制了许多安全性相对比较好的加移动终端的局限性限制了许多安全性相对比较好的加密和认证措施的使用密和认证措施的使用l移动终端设备中的机密资料容易丢失和被盗用移动终端设备中的机密资料容易丢失和被盗用l将存储个人资料和商业机密的移动设备丢失会造成很将存储个人资料和商业机密的
3、移动设备丢失会造成很大的损失大的损失l通信内容非常容易被偷听或偷看通信内容非常容易被偷听或偷看 l手机手机SIMSIM卡等身份识别设备易于被克隆卡等身份识别设备易于被克隆l企业缺乏终端相关的安全制度和安全技术企业缺乏终端相关的安全制度和安全技术 l使用者本身的风险意识和防范措施比较欠缺使用者本身的风险意识和防范措施比较欠缺 2.4.1移动商务安全问题概述移动商务安全问题概述3. 3. 病毒和黑客等造成的威胁病毒和黑客等造成的威胁l手机病毒的类型手机病毒的类型l针对蓝牙设备的病毒l针对移动通信商的病毒l针对手机BUG的病毒l针对短信或彩信的病毒l手机病毒的传播方式手机病毒的传播方式l用短信或电话
4、攻击手机本身l利用蓝牙方式传播l利用MMS多媒体信息服务方式传播l攻击和控制“网关”进行传播l利用手机中BUG(漏洞)进行攻击2.4.1移动商务安全问题概述移动商务安全问题概述3. 3. 病毒和黑客等造成的威胁病毒和黑客等造成的威胁( (续)续)l目前发现的手机病毒主要有:目前发现的手机病毒主要有:lEPOC病毒lEPOCALARM病毒lEPOCBANDINFO-A病毒lEPOCGHOST-A病毒lEPOCFAKE-A病毒lEPOCIGHTS-A病毒lEPOCALONE-A病毒lTrojan horse病毒lUnavailable 病毒lHack-mobile.smsdos2.4.1移动商务安
5、全问题概述移动商务安全问题概述3. 3.病毒和黑客等造成的威胁(续)病毒和黑客等造成的威胁(续)l手机病毒的原理:手机病毒的原理:l手机病毒传播和发作应具备的条件:移动服务商要提供数据传输功能;手机使用支持Java等高级程序写入功能的智能动态操作系统。l手机病毒具有同计算机病毒类似的特点;l手机病毒的攻击模式手机病毒的攻击模式l直接攻击手机本身,是手机无法提供服务;l攻击Wap服务器是Wap手机无法正常接收信息;l攻击和控制“网关”,向手机发送垃圾信息。l其中,第一种属于对手机本身的直接攻击;而后两种是手机病毒对网络的攻击;l目前主要以第一种攻击为主。2.4.1移动商务安全问题概述移动商务安全
6、问题概述4. 4.无线技术攻击手段无线技术攻击手段l窃听窃听l无线信号很容易受到拦截并被解码,在网络上进行窃听的设备往往和网络接入设备一样简单 ;l通信干扰通信干扰l客户端干扰l基站干扰l拒绝服务干扰l插入和修改数据插入和修改数据l攻击者在劫持了正常的通信连接后,在原来的数据上进行修改或者恶意地插入一些数据和命令;l插入攻击很类似的是中间人攻击; l 欺诈客户欺诈客户l攻击者会选择模仿或者克隆客户身份来获得对网络和业务的访问 2.4.1移动商务安全问题概述移动商务安全问题概述5. 5.商家欺诈行为造成的安全威胁商家欺诈行为造成的安全威胁l交易双方的信息不对称交易双方的信息不对称l虚假广告对消费
7、者的威胁虚假广告对消费者的威胁l售后服务中的缺陷售后服务中的缺陷6. 6.垃圾短信泛滥造成的安全威胁垃圾短信泛滥造成的安全威胁l垃圾短信泛滥容易引起使用者方案而拒绝接受移动商务垃圾短信泛滥容易引起使用者方案而拒绝接受移动商务7. 7.移动商务平台运营管理漏洞造成的安全威移动商务平台运营管理漏洞造成的安全威胁胁2.4.1移动商务安全问题概述移动商务安全问题概述8. 8.无线基础设施安全问题无线基础设施安全问题l无线基础设施主要包括接入点无线基础设施主要包括接入点(Access Point)(Access Point)、路由、路由器、调制解调器、交换机和基站等,其中很多设器、调制解调器、交换机和基
8、站等,其中很多设备都是部署在咖啡店、机场和公司园区的户外空备都是部署在咖啡店、机场和公司园区的户外空间等不安全的公众场合中,这些设备价值高昂,间等不安全的公众场合中,这些设备价值高昂,往往容易成为窃贼的目标。往往容易成为窃贼的目标。l一些非法访问者可以很容易地访问这些设备,通一些非法访问者可以很容易地访问这些设备,通过禁止诸如可扩展认证头过禁止诸如可扩展认证头(EAP)(EAP)或无线等价保密或无线等价保密(WEP)(WEP)等安全机制,来获悉有关配置的信息,并等安全机制,来获悉有关配置的信息,并进一步危害网络安全;进一步危害网络安全; 2.4.1移动商务安全问题概述移动商务安全问题概述9.
9、9.无线网络标准安全问题无线网络标准安全问题 移动商务涉及到很多无线网络标准,而其中使用移动商务涉及到很多无线网络标准,而其中使用最广泛的是实现无线手机访问互联网的最广泛的是实现无线手机访问互联网的WAPWAP标准标准、构建无线局域网、构建无线局域网(WLAN)(WLAN)的的802.11802.11标准以及构建标准以及构建无线个人网络无线个人网络(WPAN)(WPAN)的蓝牙的蓝牙(Bluetooth)(Bluetooth)标准。标准。lWapWap安全问题安全问题 WAP服服务务器器 WAP 服服务务器器 无无线线网网络络 WAP 手手机机 VPN/ Internet 防防火火墙墙 防防火
10、火墙墙 后后台台数数据据库库 WTLS SSL 2.4.1 移动商务安全问题概述移动商务安全问题概述9. 9.无线网络标准安全问题(续)无线网络标准安全问题(续)l802.11802.11无线局域网无线局域网(WLAN)(WLAN)安全问题安全问题 l 802.11标准使用的WEP(有线等效加密)安全机制存在安全缺陷,公用密钥容易泄漏且难以管理,容易造成数据被拦截和窃取;lWLAN的设备容易为黑客所控制和盗用来向网络传送有害的数据;l网络操作容易受到堵塞传输通道的拒绝服务攻击;l许多WLAN在跨越不同子网的时候往往不需要第二次的登陆检查 WLAN WLAN目前主要通过在不同层次采取相应措施来保
11、目前主要通过在不同层次采取相应措施来保证通信的安全性证通信的安全性 2.4.1移动商务安全问题概述移动商务安全问题概述9. 9.无线网络标准安全问题(续)无线网络标准安全问题(续)l蓝牙无线个人网蓝牙无线个人网(Blue Tooth WPAN)(Blue Tooth WPAN)安全问题安全问题 面临的主要安全问题如下:面临的主要安全问题如下:u对设备进行认证而不是对用户进行认证;u蓝牙设备之间的通讯是自动定义的,不能手工更改加密和认证密钥;u没有病毒防范措施;u没有实现“不可否认性“方面的措施;u蓝牙协议安全性有限,安全措施主要在应用层,还需要附加的安全层才能保证安全性。2.4.2移动商务的安
12、全原则移动商务的安全原则 移动商务系统必须遵循以下的安全原则移动商务系统必须遵循以下的安全原则 :身份标识身份标识(Identification)(Identification) :对于每一个用户,应该:对于每一个用户,应该都授予一个唯一的用户都授予一个唯一的用户IDID、识别名称等对其身份、识别名称等对其身份进行标识的要素以保证用户身份的可识别性。进行标识的要素以保证用户身份的可识别性。身份认证身份认证(Authentication)(Authentication) :系统应该能够通过密:系统应该能够通过密码、标识或数字认证等来对用户的身份标识进行码、标识或数字认证等来对用户的身份标识进行认
13、证,来确保这一身份标识的确是代表了合法的认证,来确保这一身份标识的确是代表了合法的用户。用户。接入控制接入控制(Access Control)(Access Control):通过授权等安全机制来通过授权等安全机制来保证有合适权限的用户才能访问相应的数据、应保证有合适权限的用户才能访问相应的数据、应用和系统,使用相应的功能。用和系统,使用相应的功能。 2.4.2移动商务的安全原则移动商务的安全原则数据完整性数据完整性(Integrity)(Integrity):利用信息分类和校验等手利用信息分类和校验等手段保证数据在整个交易过程中没有被修改,所收段保证数据在整个交易过程中没有被修改,所收到的数
14、据正是对方发送的数据。到的数据正是对方发送的数据。不可否认性不可否认性(Non-Repudiation)(Non-Repudiation):通过数字签名等手通过数字签名等手段来保证交易各参与方对整个交易过程中的指令段来保证交易各参与方对整个交易过程中的指令和活动不得抵赖。和活动不得抵赖。数据保密性数据保密性(Confidentiality)(Confidentiality):通过一些加密手段来通过一些加密手段来保证数据在交易过程中不得被未经授权的人员所保证数据在交易过程中不得被未经授权的人员所正确读取。正确读取。 为了实现这些安全原则,移动商务中采用了多种安全为了实现这些安全原则,移动商务中采
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 移动 商务 安全问题 ppt 课件
限制150内