- 相關(guān)推薦
電子商務(wù)及其安全技術(shù).
[摘要] 電子商務(wù)的安全性是影響其成敗的一個(gè)關(guān)鍵因素。本文討論了電子商務(wù)應(yīng)用中所存在的題目,繼而對(duì)電子商務(wù)的安全性技術(shù)進(jìn)行了分析,提出了一些相應(yīng)措施。[關(guān)鍵詞] 網(wǎng)絡(luò)安全交易安全安全技術(shù)安全措施
一、引言
電子商務(wù)的發(fā)展遠(yuǎn)景十分誘人,而其安全題目也變得越來(lái)越突出,如何建立一個(gè)安全、便捷的電子商務(wù)應(yīng)用環(huán)境,對(duì)信息提供足夠的保護(hù),已經(jīng)成為商家和用戶都十分關(guān)心的話題。
二、電子商務(wù)存在的安全題目
1.計(jì)算機(jī)網(wǎng)絡(luò)安全
(1)潛伏的安全隱患。未進(jìn)行操縱系統(tǒng)相關(guān)安全配置。不論采用什么操縱系統(tǒng),在缺省安裝的條件下都會(huì)存在一些安全題目,只有專門針對(duì)操縱系統(tǒng)安全性進(jìn)行相關(guān)的和嚴(yán)格的安全配置,才能達(dá)到一定的安全程度。
(2)未進(jìn)行CGI程序代碼審計(jì)。網(wǎng)站或軟件供給商專門開(kāi)發(fā)的一些CGI程序,很多存在嚴(yán)重的CGI題目,對(duì)于電子商務(wù)站點(diǎn)來(lái)說(shuō),會(huì)出現(xiàn)惡意攻擊者冒用他人賬號(hào)進(jìn)行網(wǎng)上購(gòu)物等嚴(yán)重后果。
(3)安全產(chǎn)品使用不當(dāng)。由于一些網(wǎng)絡(luò)安全設(shè)備本身的題目或使用題目,這些產(chǎn)品并沒(méi)有起到應(yīng)有的作用。很多廠商的產(chǎn)品對(duì)配置職員的技術(shù)背景要求很高,超出對(duì)普通網(wǎng)管職員的技術(shù)要求,就算是廠家在最初給用戶做了正確的安裝、配置,但系統(tǒng)改動(dòng),在改動(dòng)相關(guān)安全產(chǎn)品的設(shè)置時(shí),很輕易產(chǎn)生很多安全題目。
(4)缺少嚴(yán)格的網(wǎng)絡(luò)安全治理制度
網(wǎng)絡(luò)安全最重要的還是要思想上高度重視,網(wǎng)站或局域網(wǎng)內(nèi)部的安全需要用完備的安全制度來(lái)保障。建立和實(shí)施嚴(yán)密的計(jì)算機(jī)網(wǎng)絡(luò)安全制度與策略是真正實(shí)現(xiàn)網(wǎng)絡(luò)安全的基礎(chǔ)。
2.商務(wù)交易安全
(1)竊取信息。由于未采用加密措施,信息在網(wǎng)絡(luò)上以明文形式傳送,進(jìn)侵者在數(shù)據(jù)包經(jīng)過(guò)的網(wǎng)關(guān)或路由器上可以截獲傳送的信息。通過(guò)多次竊取和分析,可以找到信息的規(guī)律和格式,進(jìn)而得到傳輸信息的內(nèi)容,造成網(wǎng)上傳輸信息泄密。
(2)篡改信息。當(dāng)進(jìn)侵者把握了信息的格式和規(guī)律后,通過(guò)各種技術(shù)手段和方法,將網(wǎng)絡(luò)上傳送的信息數(shù)據(jù)在中途修改,然后再發(fā)向目的地。
(3)假冒。由于把握了數(shù)據(jù)的格式,并可以篡改通過(guò)的信息,攻擊者可以冒充正當(dāng)用戶發(fā)送假冒的信息或者主動(dòng)獲取信息,而遠(yuǎn)端用戶通常很難分辨。
(4)惡意破壞。由于攻擊者可以接進(jìn)網(wǎng)絡(luò),則可能對(duì)網(wǎng)絡(luò)中的信息進(jìn)行修改,把握網(wǎng)上的機(jī)要信息,甚至可以潛進(jìn)網(wǎng)絡(luò)內(nèi)部,其后果是非常嚴(yán)重的。
三、電子商務(wù)安全技術(shù)
1.加密技術(shù)
(1)對(duì)稱加密/對(duì)稱密鑰加密/專用密鑰加密
該方法對(duì)信息的加密和解密都使用相同的密鑰。使用對(duì)稱加密方法將簡(jiǎn)化加密的處理,每個(gè)貿(mào)易方都不必彼此研究和交換專用的加密算法而是采用相同的加密算法并只交換共享的專用密鑰。假如進(jìn)行通訊的貿(mào)易方能夠確保專用密鑰在密鑰交換階段未曾泄露,那么機(jī)密性和報(bào)文完整性就可以通過(guò)對(duì)稱加密方法加密機(jī)密信息和通過(guò)隨報(bào)文一起發(fā)送報(bào)文摘要或報(bào)文散列值來(lái)實(shí)現(xiàn)。
(2)非對(duì)稱加密/公然密鑰加密
這種加密體系中,密鑰被分解為一對(duì)。這對(duì)密鑰中的任何一把都可作為公然密鑰通過(guò)非保密方式向他人公然,而另一把則作為專用密鑰加以保存。公然密鑰用于對(duì)機(jī)密性的加密,專用密鑰則用于對(duì)加密信息的解密。專用密鑰只能由天生密鑰對(duì)的貿(mào)易方把握,公然密鑰可廣泛發(fā)布,但它只對(duì)應(yīng)于天生該密鑰的貿(mào)易方。
(3)數(shù)字摘要
該方法亦稱安全Hash編碼法或MD5。采用單向Hash函數(shù)將需加密的明文“摘要”成一串128bit的密文,即數(shù)字指紋,它有固定的長(zhǎng)度,且不同的明文摘要成密文,其結(jié)果總是不同的,而同樣的明文其摘要必定一致。這摘要便可成為驗(yàn)證實(shí)文是否是“真身”的“指紋”了。
(4)數(shù)字簽名
信息是由簽名者發(fā)送的;信息在傳輸過(guò)程中未曾作過(guò)任何修改。這樣數(shù)字簽名就可用來(lái)防止電子信息因易被修改而有人作偽;或冒用別人名義發(fā)送信息;或發(fā)出(收到)信件后又加以否認(rèn)等情況發(fā)生。
(5)數(shù)字時(shí)間戳
它是一個(gè)經(jīng)加密后形成的憑證文檔,包括三個(gè)部分:需加時(shí)間戳的文件的摘要;DTS收到文件的日期和時(shí)間;DTS的數(shù)字簽名。
(6)數(shù)字憑證
數(shù)字憑證又稱為數(shù)字證書(shū),是用電子手段來(lái)證實(shí)一個(gè)用戶的身份和對(duì)網(wǎng)絡(luò)資源的訪問(wèn)的權(quán)限。在網(wǎng)上的電子交易中,如雙方出示了各自的數(shù)字憑證,并用它來(lái)進(jìn)行交易操縱,那么雙方都可不必為對(duì)方身份的真?zhèn)螕?dān)心。它包含:憑證擁有者的姓名; 憑證擁有者的公共密鑰;公共密鑰的有效期;頒發(fā)數(shù)字憑證的單位;數(shù)字憑證的序列號(hào);頒發(fā)數(shù)字憑證單位的數(shù)字簽名。
數(shù)字憑證有三種類型:個(gè)人憑證,企業(yè)(服務(wù)器)憑證, 軟件(開(kāi)發(fā)者)憑證。
2.Internet電子郵件的安全協(xié)議
(1)PEM:是增強(qiáng)Internet電子郵件隱秘性的標(biāo)準(zhǔn)草案,它在Internet電子郵件的標(biāo)準(zhǔn)格式上增加了加密、鑒別和密鑰治理的功能,答應(yīng)使用公然密鑰和專用密鑰的加密方式,并能夠支持多種加密工具。對(duì)于每個(gè)電子郵件報(bào)文可以在報(bào)文頭中規(guī)定特定的加密算法、數(shù)字鑒別算法、散列功能等安全措施。
(2)S/MIME:是在RFC1521所描述的多功能Internet電子郵件擴(kuò)充報(bào)文基礎(chǔ)上添加數(shù)字簽名和加密技術(shù)的一種協(xié)議,目的是在MIME上定義安全服務(wù)措施的實(shí)施方式。
(3)PEM-MIME:是將PEM和MIME兩者的特性進(jìn)行了結(jié)合。
3.Internet主要的安全協(xié)議
(1)SSL:是向基于TCP/IP的客戶/服務(wù)器應(yīng)用程序提供了客戶端和服務(wù)器的鑒別、數(shù)據(jù)完整性及信息機(jī)密性等安全措施。該協(xié)議通過(guò)在應(yīng)用程序進(jìn)行數(shù)據(jù)交換前交換SSL初始握手信息來(lái)實(shí)現(xiàn)有關(guān)安全特性的審查。在SSL握手信息中采用了DES、MD5等加密技術(shù)來(lái)實(shí)現(xiàn)機(jī)密性和數(shù)據(jù)完整性,并采用X.509的數(shù)字證書(shū)實(shí)現(xiàn)鑒別。
(2)S-HTTP:是對(duì)HTTP擴(kuò)充安全特性、增加了報(bào)文的安全性,它是基于SSL技術(shù)的。該協(xié)議向WWW的應(yīng)用提供完整性、鑒別、不可抵賴性及機(jī)密性等安全措施。
(3)STT: STT將認(rèn)證和解密在瀏覽器中分離開(kāi),用以進(jìn)步安全控制能力。
(4)SET:主要文件是SET業(yè)務(wù)描述、SET程序員指南和SET協(xié)議描述。SET 1.0版己經(jīng)公布并可應(yīng)用于任何銀行支付服務(wù)。它涵蓋了信用卡在電子商務(wù)交易中的交易協(xié)定、信息保密、資料完整及數(shù)據(jù)認(rèn)證、數(shù)據(jù)簽名等。
SET規(guī)范明確的主要目標(biāo)是保障付款安全,確定應(yīng)用之互通性,并使全球市場(chǎng)接受。 4.UN/EDIFACT的安全
UN/EDIFACT報(bào)文是唯一的國(guó)際通用的EDI標(biāo)準(zhǔn)。利用Internet進(jìn)行EDI己成為人們?nèi)找骊P(guān)注的領(lǐng)域,保證EDI的安全成為主要解決的題目。
5.虛擬專用網(wǎng)(VPN)
它可以在兩個(gè)系統(tǒng)之間建立安全的信道(或隧道),用于電子數(shù)據(jù)交換。它與信用卡交易和客戶發(fā)送訂單交易不同,由于在VPN中,雙方的數(shù)據(jù)通訊量要大得多,而且通訊的雙方彼此都很熟悉。這意味著可以使用復(fù)雜的專用加密和認(rèn)證技術(shù),只要通訊的雙方默認(rèn)即可,沒(méi)有必要為所有的VPN進(jìn)行同一的加密和認(rèn)證。
6.數(shù)字認(rèn)證
用電子方式證實(shí)信息發(fā)送者和接收者的身份、文件的完整性(如一張發(fā)票未被修改過(guò)),甚至數(shù)據(jù)媒體的有效性(如錄音、照片等)。目前,數(shù)字認(rèn)證一般都通過(guò)單向Hash函數(shù)來(lái)實(shí)現(xiàn),它可以驗(yàn)證交易雙方數(shù)據(jù)的完整性,
7.認(rèn)證中心(CA)
CA的基本功能是:
天生和保管符合安全認(rèn)證協(xié)議要求的公共和私有密鑰、數(shù)字證書(shū)及其數(shù)字簽名。
對(duì)數(shù)字證書(shū)和數(shù)字簽名進(jìn)行驗(yàn)證。
對(duì)數(shù)字證書(shū)進(jìn)行治理,重點(diǎn)是證書(shū)的撤消治理,同時(shí)追求實(shí)施自動(dòng)治理。
建立應(yīng)用接口,特別是支付接口。CA是否具有支付接口是能否支持電子商務(wù)的關(guān)鍵。
8.防火墻技術(shù)
防火墻具有以下五大基本功能:(1)過(guò)濾進(jìn)、出網(wǎng)絡(luò)的數(shù)據(jù);(2)治理進(jìn)、出網(wǎng)絡(luò)的訪問(wèn)行為;(3)封堵某些禁止行為;(4)記錄通過(guò)防火墻的信息內(nèi)容和活動(dòng);(5)對(duì)網(wǎng)絡(luò)攻擊進(jìn)行檢測(cè)和告警。
目前的防火墻主要有兩種類型。其一是包過(guò)濾型防火墻,其二是應(yīng)用級(jí)防火墻。
9.進(jìn)侵檢測(cè)
進(jìn)侵檢測(cè)技術(shù)是防火墻技術(shù)的公道補(bǔ)充,其主要內(nèi)容有:進(jìn)侵手段與技術(shù)、分布式進(jìn)侵檢測(cè)技術(shù)、智能進(jìn)侵檢測(cè)技術(shù)以及集成安全防御方案等。
四、電子商務(wù)網(wǎng)站安全體系與安全措施
一個(gè)全方位的計(jì)算機(jī)網(wǎng)絡(luò)安全體系結(jié)構(gòu)包含網(wǎng)絡(luò)的物理安全、訪問(wèn)控制安全、系統(tǒng)安全、用戶安全、信息加密、安全傳輸和治理安全等。充分利用各種先進(jìn)的主機(jī)安全技術(shù)、身份認(rèn)證技術(shù)、訪問(wèn)控制技術(shù)、密碼技術(shù)、防火墻技術(shù)、安全審計(jì)技術(shù)、安全治理技術(shù)、系統(tǒng)漏洞檢測(cè)技術(shù)、黑客跟蹤技術(shù),在攻擊者和受保護(hù)的資源間建立多道嚴(yán)密的安全防線,極大地增加了惡意攻擊的難度,并增加了審核信息的數(shù)目,利用這些審核信息可以跟蹤進(jìn)侵者。
1.采取特殊措施以保證電子商務(wù)之可靠性、可用性及安全性
使用容錯(cuò)計(jì)算機(jī)系統(tǒng)或創(chuàng)造高可用性的計(jì)算機(jī)環(huán)境,以確保信息系統(tǒng)保持可用及不中斷動(dòng)作。災(zāi)難復(fù)原計(jì)劃提供一套程序與設(shè)備來(lái)重建被中斷的計(jì)算與通訊服務(wù)。當(dāng)組織利用企業(yè)內(nèi)部網(wǎng)或因特網(wǎng)時(shí),防火墻和進(jìn)侵偵測(cè)系統(tǒng)協(xié)助防衛(wèi)專用網(wǎng)絡(luò)避免未授權(quán)者的存取。加密是一種廣泛使用的技術(shù)來(lái)確保因特網(wǎng)上傳輸?shù)陌踩。?shù)字證書(shū)可確認(rèn)使用者的身份,提供了電子交易更進(jìn)一步的保護(hù)。
2.實(shí)施網(wǎng)絡(luò)安全防范措施
首先要加強(qiáng)主機(jī)本身的安全,做好安全配置,及時(shí)安裝安全補(bǔ)丁程序,減少漏洞;
其次要用各種系統(tǒng)漏洞檢測(cè)軟件定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行掃描分析,找出可能存在的安全隱患,并及時(shí)加以修補(bǔ);從路由器到用戶各級(jí)建立完善的訪問(wèn)控制措施,安裝防火墻,加強(qiáng)授權(quán)治理和認(rèn)證;利用RAID5等數(shù)據(jù)存儲(chǔ)技術(shù)加強(qiáng)數(shù)據(jù)備份和恢復(fù)措施;對(duì)敏感的設(shè)備和數(shù)據(jù)要建立必要的物理或邏輯隔離措施;對(duì)在公共網(wǎng)絡(luò)上傳輸?shù)拿舾行畔⒁M(jìn)行強(qiáng)度的數(shù)據(jù)加密;安裝防病毒軟件,加強(qiáng)內(nèi)部網(wǎng)的整體防病毒措施;建立具體的安全審計(jì)日志,以便檢測(cè)并跟蹤進(jìn)侵攻擊等。
3.電子商務(wù)交易中的安全措施
在早期的電子交易中,曾采用過(guò)安全措施有:部分告知;另行確認(rèn);在線服務(wù)等。這些方法均有一定的局限性,且操縱麻煩,不能實(shí)現(xiàn)真正的安全可靠性。近年來(lái),針對(duì)電子交易安全的要求,IT業(yè)界與金融行業(yè)一起,推出不少有效的安全交易標(biāo)準(zhǔn)和技術(shù),正如上述所列的九種技術(shù)。
另外,還可以選擇一些加密產(chǎn)品和系統(tǒng)。如:PGP for Group Wise、File Lock Series、Point`n Crypt World、PrivaSuite、Crypt?梢詫(shí)現(xiàn)加密、簽名和認(rèn)證。訪問(wèn)控制類產(chǎn)品。如:SunScreen、WebST安全平臺(tái)、HP Preaesidium 授權(quán)服務(wù)器、NetKey網(wǎng)絡(luò)安全認(rèn)證系統(tǒng)、Cisco NetRanger等。這些產(chǎn)品的功能可以提供對(duì)口令字的治理和控制功能;防止進(jìn)侵者對(duì)口令字的探測(cè);監(jiān)測(cè)用戶對(duì)某一分區(qū)或域的存取;提供系統(tǒng)主體對(duì)客體訪問(wèn)權(quán)限的控制。
五、小結(jié)
電子商務(wù)對(duì)計(jì)算機(jī)網(wǎng)絡(luò)安全與商務(wù)安全的雙重要求,使電子商務(wù)安全的復(fù)雜程度比大多數(shù)計(jì)算機(jī)網(wǎng)絡(luò)更高,因此電子商務(wù)安全應(yīng)作為安全工程,而不是解決方案來(lái)實(shí)施。
【電子商務(wù)及其安全技術(shù).】相關(guān)文章:
PKI技術(shù)及其在電子商務(wù)中的應(yīng)用研究03-21
電子商務(wù)中技術(shù)安全運(yùn)用綜述11-30
淺談安全技術(shù)在電子商務(wù)中的應(yīng)用03-27
移動(dòng)電子商務(wù)及其主要實(shí)現(xiàn)技術(shù)淺析論文(精選5篇)11-14
EDA技術(shù)及其應(yīng)用03-19