第11章--电子商务安全管理课件.ppt
《第11章--电子商务安全管理课件.ppt》由会员分享,可在线阅读,更多相关《第11章--电子商务安全管理课件.ppt(69页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第11章 电子商务安全管理 第11章 电子商务安全管理 11.1 电子商务安全管理概述电子商务安全管理概述 11.2 电子商务的安全问题与应对措施电子商务的安全问题与应对措施 11.3 电子商务的安全技术电子商务的安全技术 第11章 电子商务安全管理 11.1 电子商务安全管理概述电子商务安全管理概述11.1.1 电子商务安全及其重要性电子商务安全及其重要性2011年7月,CNNIC发布的中国互联网络发展状况统计报告显示:2011年上半年,遭受过病毒或木马攻击的网民达到2.17亿,比例为44.7%;有过账号或密码被盗经历的网民达到1.21亿人,占24.9%,较2010年同期增加3.1个百分点;
2、有8%的网民曾经在网上遇到消费欺诈,该网民群体规模达到3880万。因此提高电子商务的安全性,是吸引更多社会公众积极参与电子商务,使电子商务健康生存与高速发展的重要保障。第11章 电子商务安全管理 电子商务的一个重要技术特征是利用IT技术来传输和处理商业信息。因此,电子商务安全从整体上可分为两大部分:交易系统安全和交易过程安全。交易系统安全的内容包括:计算机网络设备安全、计算机网络系统安全、数据库安全等。其特征是针对交易系统本身可能存在的安全问题,实施网络安全增强方案,以保证交易系统自身的安全性。交易过程安全是指商务主体基于网络交互或交易过程的商业安全问题。在电子商务交易中,商务主体提供的信息是
3、否真实、电子交易合同是否有效等都是电子商务交易过程中参与双方所要考虑的商业安全问题。第11章 电子商务安全管理 电子商务的交易系统安全与交易过程安全实际上是密不可分的,两者相辅相成,缺一不可。没有系统安全作为基础,交易过程安全就犹如空中楼阁,无从谈起。没有交易过程安全保障,即使电子商务系统再安全,仍然无法达到电子商务的安全要求。第11章 电子商务安全管理 11.1.2 电子商务的安全需求电子商务的安全需求电子商务所面临的威胁对电子商务安全性提出的需求,主要体现在以下几方面。1有效性有效性电子商务不同于以往传统意义上的贸易活动。电子合同以电子形式取代了合同书,如何保证这种电子合同的有效性则是开展
4、电子商务活动的前提。电子商务作为贸易的一种形式,其信息的有效性将直接关系到个人、企业甚至国家的经济利益和信用声誉。因此,要对网络故障、操作错误、应用程序错误、硬件故障、系统软件错误及计算机病毒所产生的潜在威胁加以控制和预防,以保证贸易信息在确定的时刻、确定的地点是有效的。第11章 电子商务安全管理 2机密性机密性电子商务作为贸易的一种手段,其信息直接代表着个人、企业甚至国家的商业机密。电子商务是建立在一个开放的网络环境上的,维护商业机密是电子商务全面推广的重要保障。因此,在交易过程中必须保证信息不会被非授权的人或实体窃取。机密性一般通过密码技术来对传输的信息进行加密处理来实现。第11章 电子商
5、务安全管理 3完整性完整性完整性是指网络信息在未经授权的情况下,信息在存储或传输过程中保持不被修改、不被破坏和不被丢失的特性。电子商务简化了贸易过程,减少了人为的干预,同时也带来了维护贸易各方商业信息的完整、统一的问题。由于数据输入时的意外差错或欺诈行为,可能导致贸易各方信息的差异。此外,数据传输过程中信息的丢失、信息重复或信息传送的次序差异也会导致贸易各方信息的不同。贸易各方信息的完整性将影响到贸易各方的交易和经营策略,保持贸易各方信息的完整性是电子商务应用的基础。完整性一般可通过提取消息摘要的方式来获得。第11章 电子商务安全管理 4认证性认证性由于电子商务交易的特殊性,企业或个人的交易通
6、常都是在虚拟的网络环境中进行的,所以对个人或企业实体进行身份认证确认成了电子商务中的很重要的一环。对人或实体的身份进行鉴别,意味着当某人或实体声称具有某个特定的身份时,鉴别服务将提供一种方法来验证其声明的正确性。对身份的认证一般都通过数字证书机构(CA)和证书来实现。第11章 电子商务安全管理 5不可抵赖性不可抵赖性不可抵赖性也称做不可否认性。即在电子商务交易的信息交互过程中,所有参与者都不能否认或者抵赖曾经完成的操作和承诺。在传统的纸面贸易中,贸易双方通过在交易合同、契约或贸易单据等书面文件上手写签名或印章来鉴别贸易伙伴,确定合同、契约、单据的可靠性并预防抵赖行为的发生。在无纸化的电子商务下
7、,通过手写签名和印章进行贸易方的鉴别已不可能,因此,需要在交易信息的传输过程中为参与交易的个人、企业或国家提供可靠的标识。一般可通过对发送的消息进行数字签名来预防抵赖行为。第11章 电子商务安全管理 11.2 电子商务的安全问题与应对措施电子商务的安全问题与应对措施11.2.1 电子商务交易系统的安全问题电子商务交易系统的安全问题目前对电子商务交易系统安全影响较大、发生率较高的安全事件可以归纳为网页篡改、网络仿冒、网络蠕虫、拒绝服务攻击、特洛伊木马等。1网页篡改网页篡改网页篡改是指将正常的网站内容进行替换,这是黑客攻击的典型形式。一般来说,主页的篡改对计算机系统本身不会产生直接的损害,但对需要
8、与客户通过网站进行沟通的电子商务来说,就意味着将被迫终止对外的服务。对企业网站而言,网页的篡改,尤其是含有攻击、丑化色彩的篡改,会对企业形象与信誉造成严重损害。第11章 电子商务安全管理 2网络仿冒网络仿冒网络仿冒又称网络欺诈或者钓鱼攻击,指黑客使用欺诈邮件和虚假网页设计来诱骗收件人提供信用卡账号、用户名、密码等信息,随后利用骗得的账号和密码窃取受骗者金钱。随着电子商务、网上支付、网上银行等业务在日常生活中的普及,网络仿冒事件在我国层出不穷,网络仿冒已经成为影响电子商务应用的主要威胁之一。第11章 电子商务安全管理 3网络蠕虫网络蠕虫网络蠕虫是指一种可以不断复制自己并在网络中传播的程序。这种程
9、序利用互联网上计算机系统的漏洞进入系统,自我复制,并继续向互联网上的其他系统进行传播。网络蠕虫的危害通常有两个方面:一是蠕虫在进入被攻击的系统后,一旦具有控制系统的能力,就可以使该系统被他人远程操纵,重要系统会出现失密现象或被利用来对其他系统进行攻击;二是蠕虫的不断蜕变并在网络上的传播,可能导致网络阻塞的现象发生,从而致使网络瘫痪,使得各种基于网络的电子商务等应用系统失效。第11章 电子商务安全管理 4拒绝服务攻击拒绝服务攻击拒绝服务攻击(Denial of Service,DOS)是一种针对TCP/IP协议漏洞的网络攻击手段,其原理是利用DOS工具向目标主机发送海量的数据包,消耗网络的带宽和
10、目标主机的资源,造成目标主机网络阻塞,致使网络或系统负荷过载而停止向用户提供服务。目前影响最大、危害最深的是分布式DOS攻击。它利用多台已被攻击者控制的计算机对某一台计算机进行攻击,很容易导致被攻击主机系统瘫痪。对DOS攻击的防护措施主要是设置防火墙,关闭外部路由器和防火墙的广播地址,利用防火墙过滤掉UDP应答消息和丢弃ICMP包,尽量关闭不必要的TCP/IP服务。第11章 电子商务安全管理 5特洛伊木马特洛伊木马特洛伊木马(简称木马)是一种隐藏在计算机系统中不为用户所知的恶意程序,通常用于潜伏在计算机系统中与外界联结,并接受外界的指令。被植入木马的计算机系统内的所有文件都会被外界所获得,并且
11、该系统也会被外界所控制,也可能会被利用作为攻击其他系统的攻击源。木马造成的危害可能是非常惊人的,由于它具有远程控制机器以及捕获屏幕、键盘输入记录、音频、视频的能力,所以其危害程度要远远超过普通的病毒和蠕虫。只有深入了解特洛伊木马的运行原理,在此基础上采取正确的防卫措施,才能有效减少特洛伊木马带来的危害。第11章 电子商务安全管理 11.2.2 电子商务交易系统的保障机制电子商务交易系统的保障机制电子商务交易系统安全问题不是纯粹的计算机安全问题。企业应该建立整体的电子商务网络安全架构,结合安全管理制度以及具体的安全保护、安全监控、事件响应和恢复等机制来保障电子商务的正常应用。1安全管理制度安全管
12、理制度电子商务交易系统安全管理制度是用文字形式对各项安全要求所做的规定,是企业电子商务安全工作的规范和准则。一套完整的、适于网络环境的安全管理制度包括人员管理制度、保密制度、跟踪稽查制度、系统日常维护制度、病毒防范制度、应急措施等。严格科学的安全管理制度可以保护企业电子商务交易系统的安全。第11章 电子商务安全管理 2安全保护安全保护安全保护主要指应用网络安全产品、工具和技术保护电子商务交易系统的安全。这种保护主要指静态保护,即预防一些已知的安全威胁,而且通常这些威胁不会变化,称为静态保护。如在防火墙的规则中设置一条安全策略,禁止所有外部网用户连接内部Web服务器的请求,一旦这条规则生效,它就
13、会持续有效,除非改变这条规则。第11章 电子商务安全管理 3安全监控安全监控利用网络安全监测设备实施安全监控,可以满足动态安全的需求。网络安全技术在发展的同时,黑客技术也在不断地发展,因此需要时刻关注网络安全的发展动向,以便及时发现新的攻击,制定新的安全策略。安全监控是安全保护的有效补充,两者的有效结合才能较好地满足动态安全的需要。第11章 电子商务安全管理 4事件响应与恢复事件响应与恢复事件响应与恢复主要是指在计算机灾难事件(如紧急事件或安全事故)发生时,利用事件响应计划与应急设施排除灾难和故障,保障计算机信息系统继续运行或紧急恢复。在实行电子商务业务时,必须制定事件响应与恢复方案,一旦发生
14、意外,立即实施,以便让管理员及时了解攻击情况,采取相应措施修改安全策略,尽量减少并弥补损失,防止类似攻击的再次发生。因此事件响应与恢复在电子商务系统安全的整体架构中也是不可缺少的组成部分。第11章 电子商务安全管理 11.2.3 电子商务交易过程中的安全问题电子商务交易过程中的安全问题1信息的截获和窃取信息的截获和窃取在电子商务交易过程中,攻击者可能通过在互联网、公共电话网、电磁波辐射范围内安装截获装置或在数据包通过的网关和路由器上截获数据等方式,获取传输的机密信息,或通过对信息,流量和流向、通信频度和长度等参数的分析,推出有用信息,如消费者的银行账号、密码以及企业的商业机密等。因此,要预防非
15、法的信息存取和信息在传输过程中被非法窃取。一般通过密码技术来对传输的信息进行加密处理来实现。第11章 电子商务安全管理 2信息的篡改和伪造信息的篡改和伪造在电子商务交易过程中,有可能会遇到一些网络攻击者为破坏电子商务交易,蓄意对商业信息进行篡改和伪造的情况。当攻击者熟悉了网络信息格式以后,使用各种技术方法和手段对网络传输的信息进行中途修改,并发往目的地,从而破坏信息的完整性。这种破坏手段主要有三种:第一种是篡改,指改变信息流的次序,更改信息的内容,如购买商品的收货地址;第二种是删除,指删除某个信息或信息的某些部分;第三种是插入,指在消息中插入一些信息,让接收方误解或接收错误的信息。第11章 电
16、子商务安全管理 3信息假冒信息假冒当攻击者掌握了网络信息数据的规律或解密了商务信息以后,可以假冒合法用户或发送假冒信息来欺骗其他用户。如冒充合法用户以各种目的来订购商品与服务;冒充主机欺骗合法主机及合法用户;冒充网络控制程序套取或修改使用权限、通行字、密钥等信息;接管合法用户占用合法用户的资源等。第11章 电子商务安全管理 4交易抵赖交易抵赖在电子商务交易过程中,当交易一方发现交易行为对自己不利或当利益产生冲突时,就有可能否认电子交易行为。如发信者事后否认曾经发送过某条信息或内容,收信者事后否认曾经收到过某条消息或内容,购买者做了订货单不承认,商家卖出的商品因价格差而不承认原有的交易等。第11
17、章 电子商务安全管理 11.2.4 电子商务交易过程的安全措施电子商务交易过程的安全措施电子商务交易安全是一个系统工程,它需要根据商品交易的特点来制定整个过程的安全策略,适当设置防护措施以降低或防止来自现实的威胁。电子商务交易过程中的安全措施主要包括以下几方面。(1)保证交易双方身份的真实性。常用的处理技术是身份认证,依赖可信赖的机构(CA认证中心)发放的证书,并以此识别对方。目的是保证身份的精确性,分辨参与者身份的真伪,防止伪装攻击。第11章 电子商务安全管理(2)保证信息的完整性。常用数据杂凑等技术来实现,通过散列算法来保护数据,防止未授权者(非法用户)建立数据或嵌入、删除、篡改、重放数据
18、。典型的散列算法为美国国家安全局开发的单向散列算法。(3)保证信息的保密性。保护信息不被泄露或不被披露给未经授权的人或组织,常用的处理技术是数据加密,其安全性依赖于使用的算法和密钥长度。常见的加密方法有对称密钥加密技术(如DES算法)和非对称密钥加密技术(如RSA算法)。第11章 电子商务安全管理(4)保证信息的真实性。常用的处理手段是数字签名技术。目的是为了解决通信双方之间可能存在的欺诈,如发送用户对他所发送信息的否认、接收用户对他已收到信息的否认等,而不是对付未知的攻击者。其基础是非对称密钥加密技术,目前,可用的数字签名算法较多,如RSA数字签名、EIGamal数字签名等。(5)保证信息的
19、不可否认性。通常要求引入认证中心(CA)进行管理,由CA发放密钥,交易双方把传输的单证及其签名的备份发至CA保存,作为交易过程中存在争议的仲裁依据。第11章 电子商务安全管理(6)保证存储信息的安全性。具体措施有规范内部管理、使用访问权限和日志、对敏感信息加密保护等。当使用WWW服务器支持电子商务活动时,应注意数据的备份和恢复,并采用防火墙技术保护内部网络的安全。11.2.5 电子商务交易安全的法律保障电子商务交易安全的法律保障对于电子商务交易的安全,应该从技术、管理和法律三个方面综合治理。技术是保护网络安全的基础,管理和法律是必备条件,因此,制定和完善网络安全的法律法规是极为重要的。世界各国
20、和国际组织也正在积极探索电子商务交易的安全问题。联合国、欧盟、OECD等国际组织制定了规范网络交易、保护交易安全的法律法规,不少国家也颁布这一新领域的法律。下面介绍我国目前颁布的主要法律法规。第11章 电子商务安全管理 1电子签名法律制度电子签名法律制度中华人民共和国电子签名法于2004年8月28日第十届全国人民代表大会常务委员会第十一次会议审议并通过,自2005年4月1日起施行,共计五章三十六条。该法通过确立电子签名的法律效力、规范电子签名行为、维护有关各方合法权益,在法律制度上保障了电子交易安全。它是我国信息化领域的首部法律,为我国电子商务发展提供了法律保障,同时也为电子认证服务业、电子商
21、务安全认证体系和网络信任体系的建立奠定了基础。第11章 电子商务安全管理 所谓电子签名,是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据。通俗地说,就是通过密码技术对电子文件所进行的电子形式的签名。电子签名运用一定的加密技术,将签名人信息转化为加密状态,并在需要时进行解密还原。我国电子签名法采用了“非技术特定化”立法例。其第2条第1款规定,电子签名“是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据”。该规定采取“技术中立”的立场,仅仅从法律规制角度对电子签名进行定义,而不对电子签名技术加以限制。这为电子签名新技术的开发和运用提
22、供了灵活的制度基础。第11章 电子商务安全管理 同时,我国电子签名法明确和规范了以下几个方面的内容。(1)明确了电子签名的法律效力。电子签名法明确规定,“民事活动中的合同或者其他文件、单证等文书,当事人可以约定使用或者不使用电子签名、数据电文。当事人约定使用电子签名、数据电文的文书,不得仅因为其采用电子签名、数据电文的形式而否定其法律效力。”这样,电子签名便具有与手写签字或者盖章同等的法律效力;同时承认电子文件与书面文书具有同等效力,从而使现行的民商事法律可以适用于电子文件。第11章 电子商务安全管理(2)明确了电子签名所需要的技术和法理条件。电子签名必须同时符合“电子签名制作数据用于电子签名
23、时,属于电子签名人专有”、“签署时电子签名制作数据仅由电子签名人控制”、“签署后对电子签名的任何改动能够被发现”、“签署后对数据电文内容和形式的任何改动能够被发现”等若干条件,才能被视为可靠的电子签名。这一条款为确保电子签名安全、准确以及防范欺诈行为提供了严格的、具有可操作性的法律规定。第11章 电子商务安全管理(3)对电子商务认证机构和行为做了规定。电子商务需要第三方对电子签名人的身份进行认证,这个第三方称为电子认证服务机构。认证机构的可靠与否对电子签名的真实性和电子交易的安全性起着关键作用。考虑到目前中国社会信用体系还不健全,为了确保电子交易的安全可靠,电子签名法规定了认证服务市场准入制度
24、,明确了由政府对认证机构实行资质管理的制度,并对电子认证服务机构提出了严格的人员、资金、技术、设备等方面的条件限制。第11章 电子商务安全管理(4)明确电子商务交易双方和认证机构在电子签名活动中的权利、义务和行为规范。如对电子合同中数据电文的发送和接收时间、数据电文的发送和接收地点、电子签名人向电子认证服务提供者申请电子签名认证证书的程序、电子认证服务提供者提供服务的原则、电子签名人或认证机构各自应承担的法律义务与责任等问题,都做出了明确规定。第11章 电子商务安全管理(5)增加了有关政府监管部门法律责任的条款。“负责电子认证服务业监督管理工作的部门的工作人员,不依法履行行政许可、监督管理职责
25、的,依法给予行政处分;构成犯罪的,依法追究刑事责任。”由立法明确指出追究不依法进行监督管理人员的法律责任,这是国外电子商务立法中所没有的,也是针对目前我国市场信用制度落后、电子商务大环境不完善而制定的,旨在加强监管。电子签名法的出台是我国电子商务发展中的一座里程碑,它对保证电子商务交易、促进电子商务发展具有举足轻重的意义,而且对今后的电子政务以及未来全面的社会信息化都将产生深远的影响。第11章 电子商务安全管理 2电子合同法律制度电子合同法律制度电子合同又称电子商务合同,根据联合国国际贸易法委员会电子商务示范法以及世界各国颁布的电子交易法,同时结合我国合同法的有关规定,电子合同可以定义为:电子
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 11 电子商务 安全管理 课件
限制150内