- 相關推薦
淺談電子商務信息安全及安全技術
電子商務已經改變了人們的生活方式,成為人們生活中不可缺少的部分,而電子商務順利進行的必要保障是電子商務安全。所以小編為大家整理了一下電子商務信息安全及安全技術的內容,僅供參考,希望喜歡。
淺談電子商務信息安全及安全技術 篇1
近年來,隨著因特網的普及日漸迅速,電子交易開始融入人們的日常生活中,網上訂貨、網上繳費等眾多電子交易方式為人們創(chuàng)造了便利高效的生活方式,越來越多的人開始使用電子商務網站來傳遞各種信息,并進行各種交易。電子商務網站傳遞各種商務信息依靠的是互聯網,而互聯網是一個完全開放的網絡,任何一臺計算機、任何一個網絡都可以與之相連。它又是無國界的,沒有管理權威,“是世界唯一的無政府領地”,因此,網上的安全風險就構成了對電子商務的安全威脅。
一 、電子商務信息的安全要素
1.機密性
傳統(tǒng)的貿易大多是通過書信或者可靠的通信渠道來發(fā)送商業(yè)文檔,雖然速度和效率都不高,但卻能達到保密的目的,而電子商務是在開放的網絡環(huán)境下進行的,因此要預防非法的信息存取和信息在傳輸過程中被非法竊取,所以保證電子商務信息的機密性就變得非常重要。
2.完整性
電子商務極大地簡化了傳統(tǒng)貿易過程,減少了認為的干預,同時也伴隨著貿易各方商業(yè)信息的完整、同一問題。由于數據錄入時合法或非法的行為,可能導致貿易數據的差異。信息在傳輸的過程中也有可能造成信息的丟失、重復或次序的差異。因此要預防對信息的各種非法操作,保證數據在傳送的過程中完整性。
3.認證性
網絡環(huán)境是一個虛擬的環(huán)境,而電子商務就是在這個虛擬平臺上進行的,貿易雙方一般都不見面,需要一些技術和策略來進行身份確認。當個人或實體聲稱身份時,電子商務服務需要提供一種方式來進行身份認證。
4.有效性
在交易的過程中貿易雙方需要確定很多信息,電子商務以電子形式取代了紙張來確認這此信息,保證謝謝信息的有效性是開展電子商務的前提。因此要對網絡故障、硬件故障、系統(tǒng)軟件錯誤及計算機病毒所產生的潛在威脅加以控制和預防,以保證貿易數據在確定的時刻和地點是有效的。
二、電子商務網絡的安全隱患
1.竊取信息
(1)交易雙方進行交易的內容被第三方竊取。(2)交易一方提供給另一方使用的文件被第三方非法使用。
2.篡改信息
電子的交易信息在網絡傳輸的過程中,可能被他人非法的修改、刪除這樣就使信息失去了真實性和完整性。
3.假冒
第三方可以冒充合法用戶發(fā)送假冒的信息或者主動獲取信息,有可能假冒一方的信謄或盜取被假冒一方的交易成果等。
4.惡意破壞
由于攻擊者可以接入網絡,則可能對網絡中的信息進行修改,掌握網上的機要信息,甚至可以潛入網絡內部,破壞網絡的硬件或軟件而導致交易信息傳遞丟失與謬誤。計算機網絡本身容易遭到一些惡意程序的破壞,而使電子商務信息遭到破壞。
三、電子商務安全中的幾種技術手段
1.防火墻(FireWall)技術
防火墻是一種隔離控制技術,在某個機構的網絡和不安全的網絡(如Internet)之間設置屏障,阻止對信息資源的非法訪問,也可以使用防火墻阻止專利信息從企業(yè)的網絡上被非法輸出。
2.加密技術
數據加密技術是電子商務中采取的主要安全措施,貿易方可根據需要在信息交換的階段使用。在網絡應用中一般采取兩種加密形式:對稱加密和非對稱加密,采用何種加密算法則要結合具體應用環(huán)境和系統(tǒng),而不能簡單地根據其加密強度來做出判斷。
(1)對稱加密
在對稱加密方法中,對信息的加密和解密都使用相同的密鑰。也就是說,一把鑰匙開一把鎖。這種加密算法可簡化加密處理過程,貿易雙方都不必彼此研究和交換專用的加密算法,如果進行通信的貿易方能夠確保私有密鑰在交換階段未曾泄露,那么機密性和報文完整性就可以得到保證。不過,對稱加密技術也存在一些不足,如果某一貿易方有n個貿易關系,那么他就要維護n個私有密鑰。對稱加密方式存在的另一個問題是無法鑒別貿易發(fā)起方或貿易最終方。因為貿易雙方共享一把私有密鑰。目前廣泛采用的對稱加密方式是數據加密標準(DES),它主要應用于銀行業(yè)中的電子資金轉賬(EFT)領域。DES對64位二進制數據加密,產生64位密文數據。使用的密鑰為64位,實際密鑰長度為56位(8位用于奇偶校驗)。解密時的過程和加密時相似,但密鑰的順序正好相反。
(2)非對稱加密/公開密鑰加密
在Internet中使用更多的是公鑰系統(tǒng),即公開密鑰加密。在該體系中,密鑰被分解為一對:公開密鑰PK和私有密鑰SK。這對密鑰中的任何一把都可作為公開密鑰(加密密鑰)向他人公開,而另一把則作為私有密鑰(解密密鑰)加以保存。公開密鑰用于加密,私有密鑰用于解密,私有密鑰只能由生成密鑰對的貿易方掌握,公開密鑰可廣泛發(fā)布,但它只對應于生成該密鑰的.貿易方。在公開密鑰體系中,加密算法E和解密算法D也都是公開的。雖然SK與PK成對出現,但卻不能根據PK計算出SK。
常用的公鑰加密算法是RSA算法,加密強度很高。具體做法是將數字簽名和數據加密結合起來。發(fā)送方在發(fā)送數據時必須加上數字簽名,做法是用自己的私鑰加密一段與發(fā)送數據相關的數據作為數字簽名,然后與發(fā)送數據一起用接收方密鑰加密。這些密文被接收方收到后,接收方用自己的私鑰將密文解密得到發(fā)送的數據和發(fā)送方的數字簽名,然后用發(fā)布方公布的公鑰對數字簽名進行解密,如果成功,則確定是由發(fā)送方發(fā)出的。由于加密強度高,而且不要求通信雙方事先建立某種信任關系或共享某種秘密,因此十分適合Internet網上使用。
3.數字簽名
數字簽名技術是實現交易安全核心技術之一,它實現的基礎就是加密技術。以往的書信或文件是根據親筆簽名或印章來證明其真實性的。但在計算機網絡中傳送的報文又如何蓋章呢?這就是數字簽名所要解決的問題。數字簽名必須保證以下幾點:接收者能夠核實發(fā)送者對報文的簽名;送者事后不能抵賴對報文的簽名;接收者不能偽造對報文的簽名。現在己有多種實現數字簽名的方法,采用較多的就是公開密鑰算法。
4.數字證書
(1)認證中心
在電子交易中,數字證書的發(fā)放不是靠交易雙方來完成的,而是由具有權威性和公正性的第三方來完成的。認證中心就是承擔網上安全電子交易認證服務、簽發(fā)數字證書并確認用戶身份的服務機構。
(2)數字證書
數字證書是用電子手段來證實一個用戶的身份及他對網絡資源的訪問權限。在網上的電子交易中,如雙方出示了各自的數字證書,并用它來進行交易操作,那么交易雙方都可不必為對方身份的真?zhèn)螕摹?/p>
5.消息摘要(Message Digest)
消息摘要方法也稱為Hash編碼法或MDS編碼法。它是由Ron Rivest所發(fā)明的。消息摘要是一個惟一對應一個消息的值。它由單向Hash加密算法對所需加密的明文直接作用,生成一串128bit的密文,這一串密文又被稱為“數字指紋”( Finger Print )。所謂單向是指不能被解密,不同的明文摘要成密文,其結果是絕不會相同的,而同樣的明文其摘要必定是一致的,因此,這串摘要成為了驗證明文是否是“真身”的數字“指紋”了。
結語:本文分析了目前電子商務的安全需求,使用的安全技術及仍存在的問題,并指出了與電子商務安全有關的協議技術使用范圍及其優(yōu)缺點,但必須強調說明的是,電子商務的安全運行,僅從技術角度防范是遠遠不夠的,還必須完善電子商務立法,以規(guī)范飛速發(fā)展的電子商務現實中存在的各類問題,從而引導和促進我國電子商務快速健康發(fā)展。
淺談電子商務信息安全及安全技術 篇2
一、電子商務安全威脅與需求
1.1主要安全威脅
電子商務建設主要面臨著賬戶安全威脅、交易安全威脅、基礎網絡威脅、業(yè)務連續(xù)性威脅。
。1)賬戶安全威脅。賬戶安全是電子商務信息安全的基礎,賬戶安全威脅主要來源于賬戶被盜與垃圾注冊。
(2)交易安全威脅,F階段在電子商務交易過程中發(fā)生的安全威脅主要包括惡意評價、交易欺詐、不良信息發(fā)布。
。3)基礎網絡威脅。電子商務是構建在互聯網上的交易平臺,同樣面臨著DDoS、端口掃描、密碼暴力破解、網站后門等安全威脅。
。4)業(yè)務連續(xù)性威脅。在電子商務領域主要面臨著特有的業(yè)務高彈性變化威脅,因為業(yè)務發(fā)展過快或網上促銷活動等原因,電子商務企業(yè)會面臨著大量客戶訪問超出現有系統(tǒng)設計容量的局面,而中小企業(yè)受限于資金規(guī)模導致其無力建設后備系統(tǒng)用于滿足無法預測的業(yè)務訪問量,最終影響電子商務網站對外提供服務的連續(xù)性。
1.2安全需求
電子商務信息安全建設的需求主要來自于業(yè)務連續(xù)性、保護賬戶和交易信息安全、電子商務網站自身的安全性。
。1)業(yè)務連續(xù)性是電子商務業(yè)務的第一要素,應采用防DDoS技術、系統(tǒng)彈性擴容技術來保障電子商務對外業(yè)務的連續(xù)性。
。2)使用公共網絡的電子商務賬戶信息和在線交易中的信息宜受保護,應采用加密技術、黑名單、防釣魚、數字簽名技術來防止欺詐活動,保證賬戶和交易信息安全。
(3)電子商務網站自身的安全性宜受保護,應采取檢測網站漏洞、掛馬、端口安全、網站后門等安全手段,防密碼暴力破解及管理員異地登錄預警等技術來保障系統(tǒng)的安全性。
二、電子商務信息安全的關鍵標準研制
針對目前電子商務信息安全技術、管理、業(yè)務應用等領域工作存在的界定不清、內容不全、深度不統(tǒng)一等問題,通過技術標準、管理標準進行規(guī)范統(tǒng)一變得尤為重要。結合電子商務實際情況,在電子商務信息技術、業(yè)務應用、安全管理等方面標準研究的基礎上,主要進行以下標準研究。
2.1電子商務信息安全技術標準
確立電子商務信息安全保障總體架構,為電子商務所涉及的信息安全技術、信息業(yè)務應用安全、信息安全管理等方面安全要求的實施提供指導。從需求分析、方案設計、安全評估、運行等方面對信息安全建設實施給予指導。
2.1.1業(yè)務應用安全業(yè)務應用安全是指在物理安全、網絡安全等安全環(huán)境的支持下,實現業(yè)務應用的安全目標,主要涉及到服務器端與客戶端相應的安全服務。
。1)服務器端的交易服務、數據服務、Web服務、文件服務等部件及其安全方面的屬性要求。交易服務及其安全屬性要求,為了使電子交易安全可靠,必須建立一個安全、便捷的電子商務應用環(huán)境,保證整個電子商務交易活動中信息的安全性、匿名性和完整性,交易信息服務提供了安全、可靠的電子交易在線/離線運算。數據服務及其安全屬性要求,局域網中的一臺或多臺計算機及其數據庫管理系統(tǒng)軟件共同構成了數據庫服務,數據庫服務為客戶應用提供服務。這些服務是查詢、更新、事務管理、索引、高速緩存、查詢優(yōu)化、安全及多用戶存取控制等。通過傳輸層和應用層安全協議、電子簽名、標識與鑒別、密碼技術、抗抵賴、內容安全、訪問控制和PKI等實現安全防護。Web服務及其安全屬性要求,Web服務主要功能是提供信息傳輸與交換服務。主要解決網絡通信和信息交換過程中的訪問控制、實體鑒別以及傳輸過程中的信息機密性、完整性問題。文件服務及其安全屬性要求,在計算機網絡中,以文件數據共享為目標,需要將多臺計算機共享的文件存放于一臺計算機中。這臺計算機被稱為文件服務器,文件服務器具有分時系統(tǒng)管理的全部功能,能夠對全網統(tǒng)一管理,能夠提供網絡用戶訪問文件、目錄的并發(fā)控制和安全保密措施。
。2)客戶端的應用程序模型分類和安全方面的屬性要求?蛻舳说膽贸绦蚰P痛笾路譃閮煞N:C/S(客戶端/服務器模型)和B/S(瀏覽器/服務器模型)?蛻舳说陌踩灾饕侵笐脤哟蔚陌踩裕饕ㄟ^用戶權限、角色分配來實現。對于客戶端應用程序來說,通常需要通過公共密鑰基礎設施(PKI)為應用提供可靠的安全服務。
2.1.2信息安全建設實施電子商務信息安全建設流程可劃分為6個階段:風險評估、需求分析、方案設計、測試、系統(tǒng)安裝調試、正式運行等。
。1)風險評估。運用風險評估方法計算企業(yè)整體的資產價值、弱點、威脅發(fā)生的幾率及可能造成的影響等。評估時應考慮下面的因素:
、傩畔踩赡茉斐傻纳虡I(yè)損失,并把損失的潛在后果也考慮進來。
、谠跇O為普遍的危害和采取的相應措施的作用下,故障實際發(fā)生的可能性。
(2)需求分析。在項目的計劃階段,項目需求部門應與項目建設部門共同討論信息系統(tǒng)的安全需求,明確重要的安全需求點,安全需求分析應該作為項目需求分析報告的組成部分。
①項目需求部門與項目建設部門應對系統(tǒng)進行風險分析,考慮業(yè)務處理流程中的技術控制要求、業(yè)務系統(tǒng)及其相關在線系統(tǒng)運行過程中的安全控制要求,在滿足相關法律、法規(guī)、技術規(guī)范和標準等的約束下,確定系統(tǒng)的安全需求。
、趯ο到y(tǒng)安全應遵循適度保護的原則,需在滿足以下基本要求的前提下,實施與業(yè)務安全等級相符合的安全機制:通過必要的技術手段建立適當的安全管控機制,保證數據信息在處理、存儲和傳輸過程中的完整性和安全性,防止數據信息被非法使用、篡改和復制。實施必要的數據備份和恢復控制。實施有效的用戶和密碼管理,能對不同級別的用戶進行有限授權,防止非法用戶的侵入和破壞。
、巯到y(tǒng)的安全需求及其分析需經過項目組內部充分討論,項目需求方和項目建設方應對安全需求及其分析的理解達成一致。
。3)方案設計。項目建設部門應根據確定的安全需求設計系統(tǒng)安全技術方案,應滿足以下要求:系統(tǒng)安全技術方案要滿足所有安全需求,并符合公安部、工信部和主管部門的法規(guī)和標準要求。系統(tǒng)安全技術方案應至少包括網絡安全設計、操作系統(tǒng)和數據庫安全、應用軟件安全設計等部分。系統(tǒng)安全技術方案涉及采用的安全產品,應符合國家有關法律法規(guī)。
。4)測試。
①信息系統(tǒng)安全功能測試在信息系統(tǒng)測試階段,應根據信息系統(tǒng)安全功能需求進行測試,確保所有設計的.安全功能均能得到落實和實現。在測試報告或相關文檔中應明確說明檢查列表中各項安全功能的落實和實現情況。
②測試過程的安全管理在信息系統(tǒng)開發(fā)測試過程中,對于來自業(yè)務系統(tǒng)的數據要根據相關規(guī)定進行變形處理,禁止在開發(fā)或測試環(huán)境中直接使用生產系統(tǒng)的密鑰和用戶密碼等重要數據。測試環(huán)境要依據相關規(guī)定進行合適的管理和安全防護,并通過相應的手段確保與生產系統(tǒng)、開發(fā)系統(tǒng)隔離。
。5)系統(tǒng)安裝調試。在信息系統(tǒng)安裝部署時,應采取相應措施確保系統(tǒng)安全功能的實現,對操作系統(tǒng)、數據庫、應用系統(tǒng)等軟件的安裝部署和配置應該符合相應的安全規(guī)范和標準。信息系統(tǒng)投產前應進行安全評估或審查,通過審查系統(tǒng)設計文檔中的安全功能設計、系統(tǒng)測試文檔中的安全功能測試,確保系統(tǒng)本身安全功能的實現。通過審核系統(tǒng)安裝與配置過程或文檔,確保系統(tǒng)安全配置的落實與實現。
。6)正式運行。系統(tǒng)投入正式運行后,需清除系統(tǒng)中各種臨時數據,進行管理權交接,開發(fā)方不得隨意更改安全策略和系統(tǒng)配置。
2.2電子商務平臺安全管理標準
通過總結現有電子商務交易過程中遇到的安全問題,經過提煉和深化,系統(tǒng)規(guī)定電子商務交易平臺安全管理類型,如用戶安全管理、交易安全管理、信息安全管理、管理安全規(guī)范等的系統(tǒng)規(guī)定。
。1)用戶安全管理:主要對電商企業(yè)賬戶體系的安全和用戶信息的安全管理進行規(guī)范;對用戶注冊、用戶信息的使用、用戶隱私保護、用戶發(fā)布信息的管理提供保護措施。
(2)交易安全管理:主要對電商企業(yè)在交易過程中遇到的如商品質量問題、物流安全問題、交易欺詐問題、評價體系等進行規(guī)定;以保障消費者權益,建立健全的網上交易信譽體系。
。3)信息安全管理:重點對電商企業(yè)在信息的發(fā)布、傳輸、管理、存儲、控制等進行規(guī)定。
。4)管理安全規(guī)范:重點對電商企業(yè)在安全管理中的人員配備、工作流設置、管理制度上做規(guī)定。
淺談電子商務信息安全及安全技術 篇3
摘要:隨著科學技術的發(fā)展和時代的日新月異,我們的生活在不知不覺中發(fā)生了翻天覆地的變化,就連最基本的購物和消費都在默默變化著。近年來,隨著亞馬遜、阿里巴巴等電子商務如火如荼地闖入大眾的視野,“電子商務”這個在十幾年前聞所未聞的名詞如今成為人們口中常談的對象。在大眾的口中,“電子商務”這個名詞依舊略顯陌生和專業(yè),人們常常用“網購”和“網上支付”來代替“電子商務”,實際上說的是一回事。電子商務的出現,打破了空間的束縛,極大地方便了人們的購物行為,刺激了消費,一定程度上促進了經濟的繁榮和增長。
關鍵詞:電子商務;信息安全技術
一、電子商務發(fā)展存在的風險
第三方的電子交易平臺在網絡上對于信息進行儲存、記錄、處理、發(fā)布和傳遞,以此來協助一次網絡消費行為的完成。一般情況下,這些信息都具有真實性和保密性,屬于大眾的隱私。但是,現在的網絡環(huán)境比較惡劣,有很多網絡陷阱以及刻意挖掘用戶信息的“黑客”,從而導致基本信息出現失真、泄露和刪除的危機,不利于正常電子商務交易的完成。對于電子商務信息大致上可以分為以下幾類:
第一,信息的真實性;
第二,信息的實時性;
第三,信息的安全性。
首先,是信息的真實性。電子商務上的基本信息是賣家和買家進行認識對方和分辨商品真實性可靠性的唯一途徑,應該絕對真實。一旦出現虛假信息,則屬于欺騙消費者,是危害消費者權益的不法行為。其次,是信息的實時性。信息的實時性主要是指信息的保質期。因為很多信息只在一段時間內有效,具有時效性,一旦錯過這段關鍵時期,那么該信息則失去自身的價值,變得一文不值。最后,就是信息的安全性,這也是消費者最為關心的問題。電子商務出現的安全性問題主要表現為客戶的信息被刪除、篡改從而失真,同時也表現為用戶的信息被竊取從而達成其他目的,使得用戶的隱私被侵犯,正常的生活受到打擾。
二、電子商務的信息安全技術的內容
2.1備份技術。相信備份技術對于大眾來說不是很陌生。但是很多人卻錯誤的將備份理解為拷貝,從而片面的看待這個問題。電子商務對于網絡環(huán)境有很大的依賴性,網絡環(huán)境自身卻存在極大的不穩(wěn)定性,這就導致電子商務的發(fā)展存在不可避免的風險,如果沒有一個數據庫對于基本信息進行存儲,那么一旦出現系統(tǒng)故障或者誤刪的情況則信息永遠消失,這對于商家來說是極其可怕的,因此,電子商務的第三方有一個信息儲存庫,旨在在必要的`時刻段時間內將客戶的信息及時恢復。這種恢復不是簡單的、傳統(tǒng)意義上的恢復,而是通過備份介質得以完成的。這樣的話,在系統(tǒng)故障或者其他原因導致信息在短時間內無法正常恢復時,可以借助儲存在備份介質中的信息將信息還原到原來的備份狀態(tài)。
2.2認證技術。所謂認證技術其實一個專業(yè)術語,道理實際上很簡單,就是我們常說的登錄口令。認證技術的目的主要在于阻止不具有系統(tǒng)授權的用戶進行非法的破壞計算機機密數據,是數據庫系統(tǒng)為減少和避免各種破壞電子商務安全的重要策略。登陸口令是我們正常用戶進行電子商務平臺登錄的方式,是大眾在網絡環(huán)境下的身份證。我們每一個用戶在使用某一個電子商務平臺之前都被要求進行注冊,從而決定或者獲得自己的登陸口令即用戶名和密碼。這些登錄口令都是都是獨一無二的,是我們進行網上交易的身份認證和識別。因為電子商務平臺往往具有開放性,一旦沒有身份認證后果將不堪設想。人們的信息安全更是沒有任何保障。
2.3訪問控制技術。訪問控制技術也可以理解為訪問等級制度,電子商務的系統(tǒng)會根據用戶的不同等級對于用戶對于系統(tǒng)數據的訪問進行一定的控制。等級較低時,則用戶的訪問權限有限,一些重要的關鍵的信息則被系統(tǒng)禁止訪問,只要當等級較高時才能獲得相關權限,這就保證了一些重要信息不會被竊取。關于用戶的訪問權限也有兩層含義,首先是用戶能夠獲得數據庫中的信息種類和數量,另一層含義則是指用戶對于獲取的數據庫信息進行怎樣的操作。
電子商務的便利性和優(yōu)點遠遠大于其存在的信息安全技術風險給人們帶來的不便,盡管信息安全技術問題層出不窮,但是大眾們依然親睞和依賴電子商務。但電子商務想要獲得更廣闊的發(fā)展空間,虜獲更多人的心,則必須在信息安全技術問題上下一點功夫。其次,對于普通消費者來說,掌握一定的電子商務信息安全知識是十分必要的,它既能幫助我們在需要的時候解決自己原來束手無策的問題,更能讓自身的網購行為變得更加安全,減少甚至避免了很多不必要麻煩的出現,因此,不管你從事任何行業(yè),都需要對于電子商務的信息安全問題進行一定的了解。
【淺談電子商務信息安全及安全技術】相關文章:
淺談安全技術在電子商務中的應用03-27
網絡安全技術淺談11-20
基于PKI的電子商務信息安全性研究03-21
淺談電子商務中的安全題目.03-21
電子商務及其安全技術.01-10
淺談油菜種子安全貯藏技術03-17
電子商務中技術安全運用綜述11-30
淺談人工挖孔樁成孔安全技術11-22
淺談安全管理與安全文化03-24