登陆注册
10410100000005

第5章 电子商务安全的主要内容

1.3.1电子商务安全的特点

电子商务的一个重要技术特征是利用IT技术来传输和处理商业信息。因此,电子商务安全从整体上可分为两大部分:网络安全和商务交易安全。

网络安全的内容包括:网络设备安全、网络系统安全、数据库安全等。其特征是针对网络本身可能存在的安全问题,实施网络安全增强方案,以保证网络自身的安全为目标。

电子商务安全具有如下四项特点:

1.电子商务安全是一个系统概念

电子商务安全问题不仅仅是个技术性的问题,更重要的是管理问题,而且它还与社会道德、行业管理以及人们的行为模式都紧密地联系在一起。

2.电子商务安全是相对的

房子的窗户上只有一块玻璃,一般说来这已经很安全,但是如果非要用石头去砸,那就不安全了。我们不会因为石头能砸碎玻璃而去怀疑玻璃的安全性,因为大家都有一个普遍的认识:玻璃是不能砸的,有了窗玻璃就可以保证房子的安全。同样,不能追求一个永远也攻不破的安全系统,安全与管理始终是联系在一起的。也就是说,安全是相对的,而不是绝对的,要想以后的网站永远不受攻击、不出安全问题是不可能的。

3.电子商务安全是有代价的

现在无论是国外的B2B还是B2C,都要考虑到安全的代价和成本问题。如果只注重速度,就必定会以牺牲安全来作为代价;如果要考虑到安全,速度就得慢一点。当然这与电子商务的具体应用有关,如果不直接牵涉到支付等敏感问题,对安全的要求就可以低一些;如果牵涉到支付问题,对安全的要求就要高一些,所以安全是有成本和代价的。作为一个经营者,应该综合考虑这些因素;作为安全技术的提供者,在研发技术时也要考虑到这些因素。

4.电子商务安全是发展的、动态的

今天安全,明天就不一定安全,因为网络的攻防是此消彼长、“道高一尺,魔高一丈”的事情,尤其是安全技术,它的敏感性、竞争性以及对抗性很强,需要不断地检查、评估和调整相应的安全策略。没有一劳永逸的安全,也没有一蹴而就的安全。

1.3.2电子商务安全的技术基础

电子商务安全基础包括基础知识和基础理论、基础设施和基础技术。安全问题不仅仅是技术方面的问题,它还涉及心理、社会环境和法律等方面。下面从电子商务的基础技术、服务及体系方面给出一个简要框架,以明确电子商务安全这门学科涉及的知识范畴。

电子商务安全是信息安全的上层应用,它包括的技术范围比较广,主要分为密码技术、网络安全技术和PKI数字认证技术三大类。

1.密码技术

现代社会对信息安全的需求大部分可以通过密码技术来实现。密码技术是信息安全的核心技术。它主要包括加密、签名认证和密钥管理三大技术。

加密技术是实现信息保密性的一种重要手段。利用加密技术可以达到对电子商务安全的需求,保证商务交易的机密性、完整性、真实性和不可否认性等。通常,信息加密的途径是通过密码技术实现的,密码技术是保护信息的保密性、完整性、可用性的有力手段,它可以在一种潜在不安全的环境中保证通信及存储数据的安全,密码技术还可以有效地用于报文认证、数字签名等,以防止种种电子欺骗。可以说,加密技术是认证技术及其他许多安全技术的基础,也是信息安全的核心技术。

签名认证技术是保证信息的真实性的一种重要手段。其目的有两个:一是验证信息的发送者是不是冒充的;二是验证信息的完整性,即验证信息在传送或存储过程中未被篡改等。密钥管理包括密钥的产生、存储、装入、分配、保护、丢失、销毁以及保密等内容。其中分配和存储是最棘手的问题。

密钥管理不仅影响系统的安全性,而且涉及系统的可靠性、有效性和经济性。当然,密钥管理过程中也不可能避免物理上、人事上、规程上等一些问题。在用密码技术保护的现代信息系统的安全性主要取决于对密钥的保护,而不是对算法或硬件本身的保护,即密码算法的安全性完全寓于密钥之中。

2.网络安全技术

网络安全是电子商务安全的基础,一个完整的电子商务系统应建立在安全的网络基础设施之上。网络安全技术所涉及的方面比较广,如操作系统安全、防火墙技术、虚拟专用网VPN技术、各种反“黑客”技术和漏洞检测技术等各种网络安全防范技术。当前在电子商务领域应用最广泛的是防火墙技术、虚拟专用网技术和入侵检测技术。

(1)防火墙技术。当一个网络接上Internet之后,系统的安全除了考虑计算机病毒、系统的健壮性之外,更主要的是防止非法用户的入侵。而目前防止的措施主要是靠防火墙技术完成。网络防火墙是一种用来加强网络之间访问控制的特殊网络设备,它对两个或多个网络之间传输的数据包和连接方式按照一定的安全策略进行检查,从而决定网络之间的通信是否被允许。其中,被保护的网络称为内部网络或私有网络,而另一方则被称为外部网络或公用网络。防火墙能有效地控制内部网络与外部网络之间的访问及数据传输,从而达到保护内部网络的信息不受外部非授权用户的访问和过滤不良信息的目的。

(2)虚拟专用网技术。虚拟专用网(VPN)技术是一种在公用互联网络上构造企业专用网络的技术。通过VPN技术,可以实现企业不同网络的组件和资源之间的相互连接,它能够利用Internet或其他公共互联网络的基础设施为用户创建隧道,并提供与专用网络一样的安全和功能保障。

(3)入侵检测技术。入侵检测系统(IDS)可以被定义为对计算机和网络资源的恶意使用行为进行识别和相应处理的系统。它通过对计算机系统进行监视,提供实时的入侵监测,并采取相应的防护手段。它的目的在于监测可能存在的攻击行为,包括来自系统外部的入侵行为和来自内部用户的非授权行为。

3.PKI数字认证技术

PKI是公钥基础设施Public Key Infrastructure的英文缩写,PKI技术是普适性的安全基础设施,是利用公钥算法原理和技术为网上通信提供通用安全服务的基础设施。它为电子商务、电子政务、网上银行、证券等提供一整套安全基础平台。

PKI的核心元素是数字证书,其核心执行者是认证机构。有关数字证书服务的应用实施是广泛开展电子商务的基本前提,电子商务的深入开展离不开数字证书技术和认证机构的正确督导。

认证技术是信息安全理论与技术的一个重要方面,也是电子商务安全的主要实现技术。采用认证技术可以直接满足身份认证、信息完整性、不可否认和不可修改等多项网上交易的安全需求,较好地避免了网上交易面临的假冒、篡改、抵赖、伪造等种种威胁。

认证技术主要涉及身份认证和报文认证两方面的内容。身份认证用于鉴别用户身份,报文认证用于保证通信双方的不可抵赖性和信息的完整性。在某些情况下,信息认证显得比信息保密更为重要。例如,在很多情况下用户并不要求购物信息保密,而只需要确认网上商店不是假冒的(这就需要身份认证),确保自己与网上商店交换的信息未被第三方修改或伪造,并且网上商家不能赖账(这就需要报文认证);商家也是如此。从概念上讲,信息的保密与信息的认证是有区别的。加密保护只能防止被动攻击,而认证保护可以防止主动攻击。被动攻击的主要方法就是截收信息;主动攻击的最大特点是对信息进行有意的修改,使其推翻原来的意义。主动攻击比被动攻击更复杂,手段也比较多,它比被动攻击的危害更大,后果也特别严重。

目前,在电子商务中广泛使用的认证方法和手段主要有数字签名、数字摘要、数字证书、CA安全认证体系,以及其他一些身份认证技术和报文认证技术等。

1.3.3电子商务的安全架构

电子商务的发展是技术发展的体现,是人类需求多样化的体现。确保电子商务的健康持续发展,需要一套完善的电子商务安全架构,以保障电子商务交易各个环节的安全稳定。电子商务建立在信息通过技术的基础上,但又不是孤立地依赖于信息通信技术,在电子商务交易开展的过程中,还需要环境提供相应的保障。因此,电子商务安全架构应该是一个涵盖技术因素,管理因素等在内的一个综合体系。

电子商务安全,涉及人(people)、过程(procedure)及技术(technology)三种因素,包括保护(protect)、检测(detect)、反应(react)及恢复(restore)四个环节。

1.三种因素

(1)人员因素。

首先,电子商务不是电子设备之间独立进行的交易行为,电子商务交易的主体仍然是人。既然人作为一种实体在电子商务交易过程中存在,则其必然对电子商务的安全产生重要的影响。源于人这种因素的安全问题包括员工无意中泄露系统的密码、对企业心怀不满的员工对系统的恶意攻击等。可以通过人员培训、教育等措施来降低人为因素带来的安全隐患。

(2)过程因素。

电子商务中实施交易,这些交易过程的实现体现为对电子商务系统的操作过程,如系统登录,数据库更新等。在这些过程中,应该有严格的制度来规范各种操作行为,从制度上避免各种不规范行为的发生,杜绝系统安全隐患。

(3)技术因素。

信息通信技术是电子商务实现的基础,技术因素对电子商务安全的影响最为直接,不恰当的系统设计、不正确的参数配置等技术问题都会成为电子商务系统安全的直接隐患。因此,在开展电子商务交易的过程中,首先要从技术上保障系统的安全可靠。

在电子商务安全所涉及的这三种因素中,人和过程的因素是与管理相关的,因此,这三种因素又可以分成管理与技术两个层面,正如人们常说:信息系统的安全,三分靠技术,七分靠管理。在日常的电子商务系统运转,业务开展过程中,既要重视技术的因素,也要重视人、过程等管理因素。

2.四个环节

电子商务安全包括保护(Protect)、检测(Detect)、反应(React)及恢复(Restore)四个环节,简称为PDRR。

(1)保护。保护就是采用一些网络安全产品、工具和技术保护网络系统、数据和用户。这种保护可以称作静态保护,它通常是指一些基本防护,不具有实时性,如在安全策略中规定不允许外部用户访问内部的Web服务器,就可以在防火墙的规则中加入一条,禁止所有外部用户到内部Web服务器的连接请示。一旦这条规则生效,它就会持续有效,除非我们改变了这条规则,这样的保护可以预防已知的一些安全威胁,而且通常这些威胁不会变化,所以称为静态保护。

(2)检测。检测就是实时监控系统的安全状态,它是实时保护的一种策略,主要满足一种动态安全的需求。因为网络安全技术在发展的同时,“黑客”技术也在不断发展,因此网络安全不是一成不变的,也许今天对你来说安全的策略,明天就会变得不安全,因此我们应该时刻关注网络安全的发展动向以及网络上发生的各种各样的事情,以便及时发现新的攻击,制定新的安全策略。有些人可能会认为这样就不需要基本的安全保护了,这种想法是错误的,因为安全保护是基本,检测是其有效的补充,只有这两者有效结合,才能够满足动态安全的需要。

(3)反应。反应就是当攻击正在发生时,能够及时做出响应,如向管理员报告,或者自动阻断连接等,防止攻击进一步发生,将安全事件的影响降低到最小范围。反应是整个安全架构中的重要组成部分,因为即使你的网络构筑是相当安全,攻击或非法事件也是不可避免,所以当攻击或非法事件发生的时候,应该有一种机制对此做出反应,以便让管理员及时了解到什么时候网络遭到了攻击,攻击的行为是什么样的,攻击的结果如何,应该采取什么样的措施来修补安全策略,弥补这次攻击的损失,以及防止此类攻击再次发生。

(4)恢复。当入侵发生后,对系统造成了一定的破坏,如网络不能正常工作,系统数据被破坏等,这时,必须有一套机制来及时恢复系统正常工作,这对电子商务交易的正常开展至关重要。因此恢复在电子商务安全的整体架构中也是不可缺少的一个组成部分。恢复是最终措施,因为攻击既然已经发生了,系统也遭到了破坏,这时只有让系统以最快的速度运行起来才是最重要的,否则损失将更为严重。

安全架构既涉及了与电子商务安全相关的各种因素,又指出了确保电子商务系统安全的各个环节,对构建安全的电子商务环境具有重要意义。针对该框架中的各种因素及环节,目前市场上已具备相应的产品及规范、标准等,充分利用这些已有成果并动态追踪安全形势的发展,将是电子商务持续健康发展的关键所在。

同类推荐
  • 再忙也要陪孩子读读书:阅读比说教更有效

    再忙也要陪孩子读读书:阅读比说教更有效

    暑假来了,父母们准备好了吗?带孩子旅游?没时间。给孩子报班?怕累着。让孩子去游泳?太危险……那么,陪孩子阅读吧,阅读是最好的消夏良方。图书是孩子最好的“老师”,孩子从一本好书中获得的教养,比父母苦口婆心、絮絮叨叨的说教还有效。基于此,华南理工大学出版社为家长们精心打造了《再忙也要陪孩子读读书》,此书甫一面世,便被广大读者誉为“忙爸爸、忙妈妈亲子教养宝典”。本书通过浅显易懂的理论和生动有趣的实例告诉父母:阅读能给孩子带来什么好处、怎样给孩子打造良好的阅读环境、如何培养孩子良好的阅读习惯、怎样为孩子选择图书等等,让父母了解早期阅读的重要性,以及掌握陪孩子阅读的知识和技巧。
  • 教师必读的外国教育名著导读

    教师必读的外国教育名著导读

    本书是我国为数不多的关于教师课堂教学技能论述和训练的教师培训用书,在编写上坚持实事求是的态度,以教育关于心理学的基本理论为指导,密切联系并反映国内外教育改革与发展的实际情况,吸取教师课堂教学技能训练研究与实践的新成果,对教师课堂教学技能的一些理论和实际进行分析,重点论述了教师课堂教学技能训练指导的具体操作方法与技巧,于融权威性、理论性、实践性、操作性、指导性、借鉴性、可读性于一体。
  • 真情始末

    真情始末

    我们中小学生必须要加强阅读量,以便提高自己的语文素养和写作能力,以便广开视野和见识,促进身心素质不断地健康成长。但是,现在各种各样的读物卷帙浩繁,而广大中小学生时间又十分有限,因此,找到适合自己阅读的读物,才能够轻松快速地达到阅读的效果。
  • 词海拾贝(精彩的语言艺术)

    词海拾贝(精彩的语言艺术)

    字、词、句,简简单单的三个字,承载了中华几千年的文化。无论是华美的诗歌,还是浩渺的历史,都要通过字、词、句来记录;无论是济世救人的医学,还是浩瀚无边的天文学,都要通过字、词、句来传承;而至于书法、绘画、音乐、舞蹈,乃至劳动、饮食、社交等等,无一不与字、词、句息息相关。《精彩的语言艺术:词海拾贝》囊括汉语语汇中最精华的俗语、成语、典故等,涉及中外历史、文学、政治、哲学、教育、风俗、饮食、服饰、称谓、地名、官职、艺术等,将奇思,妙语,精彩段,一网打尽。语言就是在进行一种心与心的交流,进行一种美好的对话,在阅读中领悟,在借鉴中进步,潜移默化,笔端生花。
  • 智慧中国

    智慧中国

    十二五期间,随着物联网、云计算的发展,国家在智慧中国(智慧城市)建设方面将投入大量资金,各城市正在加紧研究智慧城市解决方案,部分城市已经开展了具体的实践。但目前国内尚缺少系统地介绍智慧中国(智慧城市)建设方面内容与实践的书藉,本书主要阐述了如下内容:智慧中国的定义、内涵、建设现状,智慧中国的总体架构;智慧中国基础网络建设;智慧中国基础设施建设;以及智慧中国各系统的建设(智慧政务协同平台建设、智能医疗建设工程建设、智慧中国智能电网工程建设),最后介绍了智慧中国建设发展展望。
热门推荐
  • 寸血山河

    寸血山河

    (本文名字叫“一寸山河一寸血”可在上录时候说有人已经使用了这个名字,所以,本小说才叫寸血山河)谨以此文纪念那些冻土故乡,长眠在地底下,为国为家牺牲的前辈们。纪念那些滋养和哺育故乡春梦的英灵和魂魄。此文不是高香,不是纸钱,而我惟愿她是,那我就会在点燃中幻化出他们的音容笑貌,缤纷出他们的欢笑哭泣和忧伤。而我更愿它是三个酱色的白底大碗,装满我的真诚,恭敬和崇拜,让我,切切而伏!切切而伏!
  • 天台智者大师发愿文

    天台智者大师发愿文

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 虚拟武侠

    虚拟武侠

    这是一个与现实无二的游戏世界。在这里无论什么都可能发生,想过跳崖遇上传承么?想过普通戒指里藏着老爷爷么?武功再高,也怕脖子之上被砍一刀。这是一个江湖世界,带着一颗做风景党的心,苏晨进入了这个游戏……
  • 人力资源开发与就业

    人力资源开发与就业

    本书主要内容为:人力资源开发与就业理论的深化,人力资源现状及就业形势分析,开发人力资源促进就业,就业制度的变迁,农村就业与劳务输转,城市下岗、失业及其治理,经济增长与就业吸纳,一体化劳动力市场的培育,灵活就业与社区就业。
  • 真话实说:实践的感悟

    真话实说:实践的感悟

    本书是作者的一本随笔集。分为人生篇、社会篇、工作篇、党建篇、家庭篇共五辑,是作者近七十年人生经历的真实、真切的感悟。作者的文字有一种真实、真诚的吸引力,每一句话,包括党建篇在内,都是一种发自肺腹的言说。他的真有一种感染力,令读者不由得也真起来。
  • 霸临异界

    霸临异界

    他本为二十一世纪一普通大学生,只因好色被杀,却是重生在南宋一军医世家。可惜,就算重生了,他依旧没有吸取前世的教训,最终还是被追杀。而他能否逃过这重重的危机呢?
  • 上古皇途

    上古皇途

    上古的战争,远迁的种族,曾被遗忘的辉煌,来自记忆的传承,背负千年的使命,野心与信仰与角逐,这是一条荆棘丛生的强者之路,这是一场热血沸腾的争夺之战,这是一段可歌可泣的回归之章。
  • TFBOYS之十年一起走

    TFBOYS之十年一起走

    本书主要讲女主与三小只相遇的故事。有事请加作者QQ:1176069030或加群号439298924
  • 痞子英雄

    痞子英雄

    王者归来的纨绔兵王,重回都市只为报恩,照料生死与共的战友,临死前托付许给自己的未婚妻,谁知道这竟然是一场蓄谋了近五年的阴谋,这一切的一切都有一只大手在暗中操纵着。
  • 半暖时光(上)

    半暖时光(上)

    《大漠谣》《最美的时光》《那些回不去的年少时光》之后,桐华最新最美都市情感小说,腾讯文学首发!纵然明明知道,终有一日,所有的悲欢、所有的爱恨,都会随时光老去,我仍然竭力地、竭力地搜集着,那些美丽的、纠缠着的,值得为你活了一次的记忆,生命的运行从来都自有规则,你无法决定它的开始,也无法决定它的结束,甚至无法决定,在生命的旅途中遇见的是好事还是坏事,但是,你永远都能决定面对它们的态度。