第四章《电子商务安全》课件.pdf
《第四章《电子商务安全》课件.pdf》由会员分享,可在线阅读,更多相关《第四章《电子商务安全》课件.pdf(99页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、*3第四章电子商务安全Yang Tianxiang,Soochow University第一节 电子商务安全内容第二节电子商务安全保障技术第三节电子商务认证系统 第四节防火墙第一节 电子商务安全内容第二节电子商务安全保障技术 第三节电子商务认证系统 第四节防火墙在电子商务交易过程中,交易数据与支付面 临着安全威胁企业在开放的网络上管理经营数据也面临着 安全的威胁.4一、电子商务安全概述在电子商务活动中,安全的意义其实非常广泛,不 安全的因素来自于多个层面。有设备导致处理商业活动数据不正常的隐患,也有网络设施运行不正常带来的威胁更有电子商务交易活动参与者的诚信所带来的威胁电子商务安全可以分成技术
2、性的和非技术性的。2(一)计算机系统安全1、计算机系统安全的定义计算机系统安全:是为数据处理系统建立和 采用的技术和管理的安全保护,保护计算机 硬件、软件和数据不因偶然和恶意的原因遭 到破坏、更改和泄漏。62、计算机安全的分类(1)保密:指防止未授权的数据暴露并确保数据源的可靠性;(2)完整:指防止未经授权的数据修改;(3)即需:指防止延迟或拒绝服务。7(二)电子商务的安全隐患 1、嵌入式页面破坏在网络页面中,支持页面链接的动态模块是 嵌入在WWW后面的,浏览者本身是看不见 的。企图破坏客户机的人可将破坏性的活动 页面放进表面看起来完全无害的WWW页面,中。并且随时可以发作,形成破坏。J(1)
3、病毒(Virus)(2)蠕虫(Worm)(3)宏病毒(Macro Virus)和宏蠕虫(Macro Worm)(4)“特洛伊木马”(Trojan Horse)9“特洛伊木马”是典型的嵌入式破坏程序,隐藏 在程序或页面里而掩盖其真实目 的程序,可窃听计算机上的保密 信息,并将这些信息传给它的 WWW服务器,从而构成保密性侵 害。严重的可以改变或删除客户 机上的信息,构成完整性侵害。10灰鸽子产业链示意度子官网I0个人户,个人客户熊猫烧香”122、网络攻击 网络的电子攻击可分为三个层次:低层次威胁:是局部的威胁,包括消遣性黑客、破坏公共财产者;第二个层次:是有组织的威胁,包括一些机构“黑客”、有组
4、织的犯罪、工业间谍;最高层次:是国家规模上的威胁,包括敌对的外 国政府、恐怖主义组织发起的全面信息战。a网络攻击的主要形式 1.拒绝服务攻击 2.非授权访问尝试 3.预探测攻击 4.可疑活动,5.协议解码 6.系统代理攻击14(四)服务器上的安全威胁 1、WWW带来的威胁(1)安全漏洞安全漏洞是指破坏者可因之进入系统的安全方面 的缺陷。由于系统设计的问题,访问者可能利用饶过一些 安全设置进入系统进行操作,如果在网上,外部 用户就可以非常方便地进入系统,形成安全威胁。(2)对数据库的安全威胁电子商务系统以数据库存储用户数据,并可从WWW服务器所连的数据库中检索产品信息。数据 库除存储产品信息外,
5、还可能保存有价值的信息 或隐私信息,如果被更改或泄露会对公司带来无法弥补的损失。16(3)对公用网关接口(CGI)的安全威胁公用网关接口(CGI)可实现从WWW服务器到另 一个程序(如数据库程序)的信息传输。CGI和接收它所传输数据的程序为网页提供了活动 内容。如果滥用CGI程序就会带来安全威胁。172、通讯信道的安全威胁(1)交易的保密交易的双方都要采取措施来保证交易过程及资料不会被未经许可的第三方获知。保证交易秘密的最常见方法是对信息及其传递过程进行加密。18(2)保证交易的完整性交易的完整指交易双方所发的信息汶有被第三方修改,包括增加、减少或更改,的发生。商业欺诈常见的方法是采用密钥的方
6、式进行的。没有密钥 不可能打开信息,更不可能进行修改。(3)保证交易传输拒绝或延迟服务攻击会删掉或占用资源。如果系 统拒绝或延迟服务,就意味着不能保证交易的正 常传输。攻击者通过向特定服务器发送大量指令来造成其 瘫痪而无法继续提供交易服务;而网站为了拒绝 攻击而删除因特网信息包,这意味着访问者再也 无法继续访问,从而导致交易中断。203、客户机的保护措施(1)Internet Explorer的安全措施 IE可对基于Active X或Java的活动内容做出反应,采用特殊的技术验证所下载活动内容的身份。21在IE中进行安全设置22(2)Navigator的安全措施安全对话框:单击工具栏上的 Se
7、curity,或者从菜单栏选择 Communicator Tools Security Info进入。单击Navigator,使用安全对话框中 的复选框和列表可以选择显示的 螫告消息。言 了解着二项设置的意义,单击 对话框中的Help按钮。23(3)处理Cookie Cookie可能包含各种信息,如发布Cookie的网站 名、用户在此网站上所访问的页面、用户名和口 令、信用卡号和地址信息等,目的是让用户在下 次可以快速实现访问。Cookie所带来的问题是以不为人觉察的方式收集 或存储信息,这就带来不安全的因素。如果希望 安全地访问网络资源,可以在设置中限制Cookie 的使用。IE中的Cook
8、ie处理(4)使用防病毒软件防病毒软件可以保护计算机不受已下载到计算机上的病毒攻击,是一种防卫策略。计算机应该至少安装一种防病毒软件并保持定期扫描和病毒库的升级。(AntMoR 工F S=k26二、电子商务安全的内容目前网络存在的主要安全问题:-网络实体不符合安全标准-网络非授权访问-信息泄漏和丢失-破坏数据完整性-非恶意的网络干扰-病毒侵害等27网络实体安全1、环境安全2、设备安全3、媒体安全28(二)网络安全技术 1、广域网和局域网之间的访问控制 2、局域网的安全访问控制 3、对集中访问者的鉴别 4、数据安全传输 5、网络防病毒 6、信息备份(三)网络安全管理 1、安全风险管理-(1)定义
9、资产-(2)风险评估-(3)计划实施 2、完善规章管理制度 3、制订应急预案 4、网络安全审计 5、网络操作人员管理30(四)电子商务安全体系 1、网络服务层 2、加密技术层 3、安全认证层 4、交易协议层 5、商务系统层31第一节 电子商务安全内容第二节电子商务安全保障技术第三节电子商务认证系统第四节防火墙一、加密技术(-)加密技术概述 1、加密的概念加密就是用基于数学算法的程序和保密的密 钥对信息进行编码,生成难以理解的字符串。将明文转成密文的程序称作加密程序。加密程序的逻辑称为加密算法。33非加密的文件传输原始文件传输渠道接收文件阅读文件34加密状态下的文件传输原始文件 加密过程 加密文
10、件 解密过程 原始文件阅读文件(二)加密技术的类型 1、散列编码(SHA)用散列算法求出某个信息的散列值的过程。散列 值相当于信息的指纹,对每条信息都是唯一的.由两个不同信息计算得出同一散列值(即引起冲 突)的概率很小。如果信息被改变,原散列值就 会与由接收者所收信息计算出的散列值不匹配。362、密钥加密(1)非对称密钥加密 也叫公开密钥加密(PK)此系统中,一个密钥叫公开密钥,可随意发给期 望同密钥持有者进行安全通讯的人,用于对信息 加密。目前应用比较广泛的PK有RSA。第二个密钥是私有密钥(SK),属于密钥持有者,由持有者进行保护。密钥持有者用私有密钥对收 到的信息进行解密。37非对称加密
11、的文件传输过程收的钥 接方私密 加明文文件解密原始文件随机产生公钥密文传输38(2)对称加密 又称私有密钥加密,只用一个密钥对信息进行加 密和解密。由于加密和解密用的是同一密钥,所以发送者和 接收者都必须知道密钥。同一个文件发送者向不同对象发送文件,应该掌 握各自的密钥。如果有100个人互相需要发送文件,每人需要掌握99个密钥,其总数高达4950个。39对称加密的文件传输过程3、密钥技术的特点公开密钥加密的优点(D在多人之间进行保密信息传输所需的密钥组 合数量很小。(2)密钥的发布简单。(3)可实现数字签名。这就意味着将电子文档签名后再发给别人,而签名者无法否认。41公开密钥加密的缺点 公开密
12、钥的加密/解密过程速度较慢。公开密钥系统并不是要取代私有密钥系统,相反,是相互补充的,可用公开密钥在因特网上传输私 有密钥,从而实现更有效的安全网络传输。私有密钥的特点 优点:-加密和解密的速度远远快于公开密钥加密 缺点:-天文数字的密钥组合-对称密钥的长度有限,需要采用多次加密来解决43二、数字签名(-)数字签名的概念数字签名也叫电子签名,在电子支付系统中,是 一个仅能由发送方才能产生的、且仅与所签署电 子文档有关的一种标记,其他人只能简单地识别 此标记是属于谁的和属于哪个电子文档的,而无 法伪造和盗用。440(二)数字签名技术1、公开密钥数字签名过用密码算法对数据进行加、解密交换实现数字
13、签名。2、对文件的数字签名待签名的文件带入哈希变换,输出得到的是一组 定长的代码,这组代码即是数字签名。不同文件 得到的数字签名是不同的。数字签名的过程发送方的私钥46数字签名的验证过程随机产生的公钥47(三)密码技术密码设计的基本思想是伪装信息,使局外人 不能理解信息的真正含义,而局内人却能够 理解伪装信息的本来含义-密码设计-密码分析-密钥管理-验证技术48(四)数字信封信息发送者首先利用随机产生的密钥进行加 密,再利用接收方的公开密钥对随机密码进 行加密,被公开密钥加密后的随机密码就被 称为数字信封。信息接收方接到信息后,必须先用自己的私 有密钥解密数字信封,得到随机密钥,并用 此随机密
14、钥才能对信息进行解密。一/49(五)数字时间戳数字时间戳是一个经加密后形成的凭证文件,用以保证信息的原始发送或接收时间和日期的真实性。三、电子商务安全协议为了保证电子商务安全机制具有 国际性,能够适用于整个社会的 网络商务活动,在电子商务通信 中,制订统一的安全协议是保证 电子商务安全的前提。51(-)电子邮件的安全协议 1、PEM协议 2、S/MIME协议 3、PEM-MIME(MOSS)t办议52(二)电子商务交易安全协议 1、安全套接层(SSL)协议安全套接层(SSL)协议向基于TCP/IP的客户/服务器应用程 序提供了客户端和服务器的鉴别、数据完整性及信息机密 性等安全措施。该协议通过
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务安全 第四 电子商务 安全 课件
限制150内