亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        電子商務(wù)及其安全技術(shù)

        2007-01-01 00:00:00潘光輝
        商場(chǎng)現(xiàn)代化 2007年1期

        [摘要] 電子商務(wù)的安全性是影響其成敗的一個(gè)關(guān)鍵因素。本文討論了電子商務(wù)應(yīng)用中所存在的問題,繼而對(duì)電子商務(wù)的安全性技術(shù)進(jìn)行了分析,提出了一些相應(yīng)措施。

        [關(guān)鍵詞] 網(wǎng)絡(luò)安全交易安全安全技術(shù)安全措施

        一、引言

        電子商務(wù)的發(fā)展前景十分誘人,而其安全問題也變得越來越突出,如何建立一個(gè)安全、便捷的電子商務(wù)應(yīng)用環(huán)境,對(duì)信息提供足夠的保護(hù),已經(jīng)成為商家和用戶都十分關(guān)心的話題。

        二、電子商務(wù)存在的安全問題

        1.計(jì)算機(jī)網(wǎng)絡(luò)安全

        (1)潛在的安全隱患。未進(jìn)行操作系統(tǒng)相關(guān)安全配置。不論采用什么操作系統(tǒng),在缺省安裝的條件下都會(huì)存在一些安全問題,只有專門針對(duì)操作系統(tǒng)安全性進(jìn)行相關(guān)的和嚴(yán)格的安全配置,才能達(dá)到一定的安全程度。

        (2)未進(jìn)行CGI程序代碼審計(jì)。網(wǎng)站或軟件供應(yīng)商專門開發(fā)的一些CGI程序,很多存在嚴(yán)重的CGI問題,對(duì)于電子商務(wù)站點(diǎn)來說,會(huì)出現(xiàn)惡意攻擊者冒用他人賬號(hào)進(jìn)行網(wǎng)上購(gòu)物等嚴(yán)重后果。

        (3)安全產(chǎn)品使用不當(dāng)。由于一些網(wǎng)絡(luò)安全設(shè)備本身的問題或使用問題,這些產(chǎn)品并沒有起到應(yīng)有的作用。很多廠商的產(chǎn)品對(duì)配置人員的技術(shù)背景要求很高,超出對(duì)普通網(wǎng)管人員的技術(shù)要求,就算是廠家在最初給用戶做了正確的安裝、配置,但系統(tǒng)改動(dòng),在改動(dòng)相關(guān)安全產(chǎn)品的設(shè)置時(shí),很容易產(chǎn)生許多安全問題。

        (4)缺少嚴(yán)格的網(wǎng)絡(luò)安全管理制度

        網(wǎng)絡(luò)安全最重要的還是要思想上高度重視,網(wǎng)站或局域網(wǎng)內(nèi)部的安全需要用完備的安全制度來保障。建立和實(shí)施嚴(yán)密的計(jì)算機(jī)網(wǎng)絡(luò)安全制度與策略是真正實(shí)現(xiàn)網(wǎng)絡(luò)安全的基礎(chǔ)。

        2.商務(wù)交易安全

        (1)竊取信息。由于未采用加密措施,信息在網(wǎng)絡(luò)上以明文形式傳送,入侵者在數(shù)據(jù)包經(jīng)過的網(wǎng)關(guān)或路由器上可以截獲傳送的信息。通過多次竊取和分析,可以找到信息的規(guī)律和格式,進(jìn)而得到傳輸信息的內(nèi)容,造成網(wǎng)上傳輸信息泄密。

        (2)篡改信息。當(dāng)入侵者掌握了信息的格式和規(guī)律后,通過各種技術(shù)手段和方法,將網(wǎng)絡(luò)上傳送的信息數(shù)據(jù)在中途修改,然后再發(fā)向目的地。

        (3)假冒。由于掌握了數(shù)據(jù)的格式,并可以篡改通過的信息,攻擊者可以冒充合法用戶發(fā)送假冒的信息或者主動(dòng)獲取信息,而遠(yuǎn)端用戶通常很難分辨。

        (4)惡意破壞。由于攻擊者可以接入網(wǎng)絡(luò),則可能對(duì)網(wǎng)絡(luò)中的信息進(jìn)行修改,掌握網(wǎng)上的機(jī)要信息,甚至可以潛入網(wǎng)絡(luò)內(nèi)部,其后果是非常嚴(yán)重的。

        三、電子商務(wù)安全技術(shù)

        1.加密技術(shù)

        (1)對(duì)稱加密/對(duì)稱密鑰加密/專用密鑰加密

        該方法對(duì)信息的加密和解密都使用相同的密鑰。使用對(duì)稱加密方法將簡(jiǎn)化加密的處理,每個(gè)貿(mào)易方都不必彼此研究和交換專用的加密算法而是采用相同的加密算法并只交換共享的專用密鑰。如果進(jìn)行通信的貿(mào)易方能夠確保專用密鑰在密鑰交換階段未曾泄露,那么機(jī)密性和報(bào)文完整性就可以通過對(duì)稱加密方法加密機(jī)密信息和通過隨報(bào)文一起發(fā)送報(bào)文摘要或報(bào)文散列值來實(shí)現(xiàn)。

        (2)非對(duì)稱加密/公開密鑰加密

        這種加密體系中,密鑰被分解為一對(duì)。這對(duì)密鑰中的任何一把都可作為公開密鑰通過非保密方式向他人公開,而另一把則作為專用密鑰加以保存。公開密鑰用于對(duì)機(jī)密性的加密,專用密鑰則用于對(duì)加密信息的解密。專用密鑰只能由生成密鑰對(duì)的貿(mào)易方掌握,公開密鑰可廣泛發(fā)布,但它只對(duì)應(yīng)于生成該密鑰的貿(mào)易方。

        (3)數(shù)字摘要

        該方法亦稱安全Hash編碼法或MD5。采用單向Hash函數(shù)將需加密的明文“摘要”成一串128bit的密文,即數(shù)字指紋,它有固定的長(zhǎng)度,且不同的明文摘要成密文,其結(jié)果總是不同的,而同樣的明文其摘要必定一致。這摘要便可成為驗(yàn)證明文是否是“真身”的“指紋”了。

        (4)數(shù)字簽名

        信息是由簽名者發(fā)送的;信息在傳輸過程中未曾作過任何修改。這樣數(shù)字簽名就可用來防止電子信息因易被修改而有人作偽;或冒用別人名義發(fā)送信息;或發(fā)出(收到)信件后又加以否認(rèn)等情況發(fā)生。

        (5)數(shù)字時(shí)間戳

        它是一個(gè)經(jīng)加密后形成的憑證文檔,包括三個(gè)部分:需加時(shí)間戳的文件的摘要;DTS收到文件的日期和時(shí)間;DTS的數(shù)字簽名。

        (6)數(shù)字憑證

        數(shù)字憑證又稱為數(shù)字證書,是用電子手段來證實(shí)一個(gè)用戶的身份和對(duì)網(wǎng)絡(luò)資源的訪問的權(quán)限。在網(wǎng)上的電子交易中,如雙方出示了各自的數(shù)字憑證,并用它來進(jìn)行交易操作,那么雙方都可不必為對(duì)方身份的真?zhèn)螕?dān)心。它包含:憑證擁有者的姓名; 憑證擁有者的公共密鑰;公共密鑰的有效期;頒發(fā)數(shù)字憑證的單位;數(shù)字憑證的序列號(hào);頒發(fā)數(shù)字憑證單位的數(shù)字簽名。

        數(shù)字憑證有三種類型:個(gè)人憑證,企業(yè)(服務(wù)器)憑證, 軟件(開發(fā)者)憑證。

        2.Internet電子郵件的安全協(xié)議

        (1)PEM:是增強(qiáng)Internet電子郵件隱秘性的標(biāo)準(zhǔn)草案,它在Internet電子郵件的標(biāo)準(zhǔn)格式上增加了加密、鑒別和密鑰管理的功能,允許使用公開密鑰和專用密鑰的加密方式,并能夠支持多種加密工具。對(duì)于每個(gè)電子郵件報(bào)文可以在報(bào)文頭中規(guī)定特定的加密算法、數(shù)字鑒別算法、散列功能等安全措施。

        (2)S/MIME:是在RFC1521所描述的多功能Internet電子郵件擴(kuò)充報(bào)文基礎(chǔ)上添加數(shù)字簽名和加密技術(shù)的一種協(xié)議,目的是在MIME上定義安全服務(wù)措施的實(shí)施方式。

        (3)PEM-MIME:是將PEM和MIME兩者的特性進(jìn)行了結(jié)合。

        3.Internet主要的安全協(xié)議

        (1)SSL:是向基于TCP/IP的客戶/服務(wù)器應(yīng)用程序提供了客戶端和服務(wù)器的鑒別、數(shù)據(jù)完整性及信息機(jī)密性等安全措施。該協(xié)議通過在應(yīng)用程序進(jìn)行數(shù)據(jù)交換前交換SSL初始握手信息來實(shí)現(xiàn)有關(guān)安全特性的審查。在SSL握手信息中采用了DES、MD5等加密技術(shù)來實(shí)現(xiàn)機(jī)密性和數(shù)據(jù)完整性,并采用X.509的數(shù)字證書實(shí)現(xiàn)鑒別。

        (2)S-HTTP:是對(duì)HTTP擴(kuò)充安全特性、增加了報(bào)文的安全性,它是基于SSL技術(shù)的。該協(xié)議向WWW的應(yīng)用提供完整性、鑒別、不可抵賴性及機(jī)密性等安全措施。

        (3)STT: STT將認(rèn)證和解密在瀏覽器中分離開,用以提高安全控制能力。

        (4)SET:主要文件是SET業(yè)務(wù)描述、SET程序員指南和SET協(xié)議描述。SET 1.0版己經(jīng)公布并可應(yīng)用于任何銀行支付服務(wù)。它涵蓋了信用卡在電子商務(wù)交易中的交易協(xié)定、信息保密、資料完整及數(shù)據(jù)認(rèn)證、數(shù)據(jù)簽名等。

        SET規(guī)范明確的主要目標(biāo)是保障付款安全,確定應(yīng)用之互通性,并使全球市場(chǎng)接受。

        4.UN/EDIFACT的安全

        UN/EDIFACT報(bào)文是唯一的國(guó)際通用的EDI標(biāo)準(zhǔn)。利用Internet進(jìn)行EDI己成為人們?nèi)找骊P(guān)注的領(lǐng)域,保證EDI的安全成為主要解決的問題。

        5.虛擬專用網(wǎng)(VPN)

        它可以在兩個(gè)系統(tǒng)之間建立安全的信道(或隧道),用于電子數(shù)據(jù)交換。它與信用卡交易和客戶發(fā)送訂單交易不同,因?yàn)樵赩PN中,雙方的數(shù)據(jù)通信量要大得多,而且通信的雙方彼此都很熟悉。這意味著可以使用復(fù)雜的專用加密和認(rèn)證技術(shù),只要通信的雙方默認(rèn)即可,沒有必要為所有的VPN進(jìn)行統(tǒng)一的加密和認(rèn)證。

        6.數(shù)字認(rèn)證

        用電子方式證明信息發(fā)送者和接收者的身份、文件的完整性(如一張發(fā)票未被修改過),甚至數(shù)據(jù)媒體的有效性(如錄音、照片等)。目前,數(shù)字認(rèn)證一般都通過單向Hash函數(shù)來實(shí)現(xiàn),它可以驗(yàn)證交易雙方數(shù)據(jù)的完整性,

        7.認(rèn)證中心(CA)

        CA的基本功能是:

        生成和保管符合安全認(rèn)證協(xié)議要求的公共和私有密鑰、數(shù)字證書及其數(shù)字簽名。

        對(duì)數(shù)字證書和數(shù)字簽名進(jìn)行驗(yàn)證。

        對(duì)數(shù)字證書進(jìn)行管理,重點(diǎn)是證書的撤消管理,同時(shí)追求實(shí)施自動(dòng)管理。

        建立應(yīng)用接口,特別是支付接口。CA是否具有支付接口是能否支持電子商務(wù)的關(guān)鍵。

        8.防火墻技術(shù)

        防火墻具有以下五大基本功能:(1)過濾進(jìn)、出網(wǎng)絡(luò)的數(shù)據(jù);(2)管理進(jìn)、出網(wǎng)絡(luò)的訪問行為;(3)封堵某些禁止行為;(4)記錄通過防火墻的信息內(nèi)容和活動(dòng);(5)對(duì)網(wǎng)絡(luò)攻擊進(jìn)行檢測(cè)和告警。

        目前的防火墻主要有兩種類型。其一是包過濾型防火墻,其二是應(yīng)用級(jí)防火墻。

        9.入侵檢測(cè)

        入侵檢測(cè)技術(shù)是防火墻技術(shù)的合理補(bǔ)充,其主要內(nèi)容有:入侵手段與技術(shù)、分布式入侵檢測(cè)技術(shù)、智能入侵檢測(cè)技術(shù)以及集成安全防御方案等。

        四、電子商務(wù)網(wǎng)站安全體系與安全措施

        一個(gè)全方位的計(jì)算機(jī)網(wǎng)絡(luò)安全體系結(jié)構(gòu)包含網(wǎng)絡(luò)的物理安全、訪問控制安全、系統(tǒng)安全、用戶安全、信息加密、安全傳輸和管理安全等。充分利用各種先進(jìn)的主機(jī)安全技術(shù)、身份認(rèn)證技術(shù)、訪問控制技術(shù)、密碼技術(shù)、防火墻技術(shù)、安全審計(jì)技術(shù)、安全管理技術(shù)、系統(tǒng)漏洞檢測(cè)技術(shù)、黑客跟蹤技術(shù),在攻擊者和受保護(hù)的資源間建立多道嚴(yán)密的安全防線,極大地增加了惡意攻擊的難度,并增加了審核信息的數(shù)量,利用這些審核信息可以跟蹤入侵者。

        1.采取特殊措施以保證電子商務(wù)之可靠性、可用性及安全性

        使用容錯(cuò)計(jì)算機(jī)系統(tǒng)或創(chuàng)造高可用性的計(jì)算機(jī)環(huán)境,以確保信息系統(tǒng)保持可用及不間斷動(dòng)作。災(zāi)害復(fù)原計(jì)劃提供一套程序與設(shè)備來重建被中斷的計(jì)算與通信服務(wù)。當(dāng)組織利用企業(yè)內(nèi)部網(wǎng)或因特網(wǎng)時(shí),防火墻和入侵偵測(cè)系統(tǒng)協(xié)助防衛(wèi)專用網(wǎng)絡(luò)避免未授權(quán)者的存取。加密是一種廣泛使用的技術(shù)來確保因特網(wǎng)上傳輸?shù)陌踩?shù)字證書可確認(rèn)使用者的身份,提供了電子交易更進(jìn)一步的保護(hù)。

        2.實(shí)施網(wǎng)絡(luò)安全防范措施

        首先要加強(qiáng)主機(jī)本身的安全,做好安全配置,及時(shí)安裝安全補(bǔ)丁程序,減少漏洞;

        其次要用各種系統(tǒng)漏洞檢測(cè)軟件定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行掃描分析,找出可能存在的安全隱患,并及時(shí)加以修補(bǔ);從路由器到用戶各級(jí)建立完善的訪問控制措施,安裝防火墻,加強(qiáng)授權(quán)管理和認(rèn)證;利用RAID5等數(shù)據(jù)存儲(chǔ)技術(shù)加強(qiáng)數(shù)據(jù)備份和恢復(fù)措施;對(duì)敏感的設(shè)備和數(shù)據(jù)要建立必要的物理或邏輯隔離措施;對(duì)在公共網(wǎng)絡(luò)上傳輸?shù)拿舾行畔⒁M(jìn)行強(qiáng)度的數(shù)據(jù)加密;安裝防病毒軟件,加強(qiáng)內(nèi)部網(wǎng)的整體防病毒措施;建立詳細(xì)的安全審計(jì)日志,以便檢測(cè)并跟蹤入侵攻擊等。

        3.電子商務(wù)交易中的安全措施

        在早期的電子交易中,曾采用過安全措施有:部分告知;另行確認(rèn);在線服務(wù)等。這些方法均有一定的局限性,且操作麻煩,不能實(shí)現(xiàn)真正的安全可靠性。近年來,針對(duì)電子交易安全的要求,IT業(yè)界與金融行業(yè)一起,推出不少有效的安全交易標(biāo)準(zhǔn)和技術(shù),正如上述所列的九種技術(shù)。

        另外,還可以選擇一些加密產(chǎn)品和系統(tǒng)。如:PGP for Group Wise、File Lock Series、Point`n Crypt World、PrivaSuite、Crypt??梢詫?shí)現(xiàn)加密、簽名和認(rèn)證。訪問控制類產(chǎn)品。如:SunScreen、WebST安全平臺(tái)、HP Preaesidium 授權(quán)服務(wù)器、NetKey網(wǎng)絡(luò)安全認(rèn)證系統(tǒng)、Cisco NetRanger等。這些產(chǎn)品的功能可以提供對(duì)口令字的管理和控制功能;防止入侵者對(duì)口令字的探測(cè);監(jiān)測(cè)用戶對(duì)某一分區(qū)或域的存取;提供系統(tǒng)主體對(duì)客體訪問權(quán)限的控制。

        五、小結(jié)

        電子商務(wù)對(duì)計(jì)算機(jī)網(wǎng)絡(luò)安全與商務(wù)安全的雙重要求,使電子商務(wù)安全的復(fù)雜程度比大多數(shù)計(jì)算機(jī)網(wǎng)絡(luò)更高,因此電子商務(wù)安全應(yīng)作為安全工程,而不是解決方案來實(shí)施。

        本文中所涉及到的圖表、注解、公式等內(nèi)容請(qǐng)以PDF格式閱讀原文。

        中文字幕人妻被公上司喝醉| 国产成人av无码精品| 中国午夜伦理片| 亚洲热线99精品视频| 亚洲一本大道无码av天堂| 欧美日本免费一区二| 亚洲一区二区三区国产精品视频| 国产高清不卡二区三区在线观看| 丁香婷婷在线成人播放视频| 亚洲热线99精品视频| 亚洲AV永久无码制服河南实里| 性高朝大尺度少妇大屁股| 少妇装睡让我滑了进去| 国产精品久久无码不卡黑寡妇| 青青草伊人视频在线观看| 国产自拍成人免费视频| 亚洲中文字幕无码av| 少妇被粗大的猛烈进出69影院一| 粗一硬一长一进一爽一a级| 丰满少妇棚拍无码视频| 亚洲一区二区精品在线| 国产国语亲子伦亲子| 人妻精品无码一区二区三区 | 福利视频一二区| 在线亚洲精品免费视频| 最新欧美精品一区二区三区| 欧美日韩国产成人高清视频| 日韩中文在线视频| 精品久久精品久久精品| 中文字幕免费在线观看动作大片| 国产内射999视频一区| 日本理论片一区二区三区| 国产av精选一区二区| 成人网站在线进入爽爽爽| 99精品视频在线观看| 中文字幕一区,二区,三区| 青青草免费在线视频导航| 丝袜美腿av在线观看| 国内精品自在自线视频| 欧美激情中文字幕在线一区二区| 精品国产免费一区二区久久|