



下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、電子商務的安全策略 電子商務的安全策略 中南財經大學信息系 孫群力 摘要: 關鍵詞:電子商務在功能上要求實現實時帳戶信息查詢。這就使電子商務系統必須在物理上與生產系統要有連接,這對于電子商務系統的安全性提出了更高的要求,必須保證外部網絡(INTERNET)用戶不能對生產系統構成威脅。為此,需要全方位地制定系統的安全策略。就整個系統而言,安全性可以分為四個層次,如圖1所示1網絡節點的安全2通訊的安全性3應用程序的安全性4用戶的認證>' target='_blank' class='infotextk
2、ey'>管理圖1:安全性四個層次結構 其中2、3、4層是通過操作系統和Web服務器軟件實現,網絡節點的安全性依靠防火墻保證,我們應該首先保證網絡節點的安全性。一、網絡節點的安全1防火墻防火墻是在連接Internet和Intranet保證安全最為有效的方法,防火墻能夠有效地監視網絡的通信信息,并記憶通信狀態,從而作出允許/拒絕等正確的判斷。通過靈活有效地運用這些功能,制定正確的安全策略,將能提供一個安全、高效的Intranet系統。 2防火墻安全策略 應給予特別注意的是,防火墻不僅僅是路由器、堡壘主機或任何提供網絡安全的設備的組合,它是安全策略的一個部分。安全策略建立了全方位的防御
3、體系來保護機構的信息資源,這種安全策略應包括:規定的網絡訪問、服務訪問、本地和遠地的用戶認證、撥入和撥出、磁盤和數據加密、病毒防護措施,以及>' target='_blank' class='infotextkey'>管理制度等。所有有可能受到網絡攻擊的地方都必須以同樣安全級別加以保護。僅設立防火墻系統,而沒有全面的安全策略,那么防火墻就形同虛設。3安全操作系統防火墻是基于操作系統的。如果信息通過操作系統的后門繞過防火墻進入內部網,則防火墻失效。所以,要保證防火墻發揮作用,必須保證操作系統的安全。只有在安全操作系統的基礎上,才能充分發揮防火墻
4、的功能。在條件許可的情況下,應考慮將防火墻單獨安裝在硬件設備上。二、通訊的安全 1數據通訊 通訊的安全主要依靠對通信數據的加密來保證。在通訊鏈路上的數據安全,一定程度上取決于加密的算法和加密的強度。 電子商務系統的數據通信主要存在于:(1)客戶瀏覽器端與電子商務WEB服務器端的通訊;(2)電子商務WEB服務器與電子商務數據庫服務器的通訊;(3)銀行內部網與業務網之間的數據通訊。其中(3)不在本系統的安全策略范圍內考慮。 2安全鏈路 在客戶端瀏覽器和電子商務WEB服務器之間采用SSL協議建立安全鏈接,所傳遞的重要信息都是經過加密的,這在一定程度上保證了數據在傳輸過程中的安全。目前采用的是瀏覽器缺
5、省的4O位加密強度,也可以考慮將加密強度增加到128位。 為在瀏覽器和服務器之間建立安全機制,SSL首先要求服務器向瀏覽器出示它的證書,證書包括一個公鑰,由一家可信證書授權機構(CA中心)簽發。瀏覽器要驗征服務器證書的正確性,必須事先安裝簽發機構提供的基礎公共密鑰(PKI)。建立SSL鏈接不需要一定有個人證書,實際上不驗證客戶的個人證書情況是很多的。驗證個人證書是為了驗證來訪者的合法身份。而單純的想建立SSL鏈接時客戶只需用戶下載該站點的服務器證書(下載可以在訪問之前或訪問時)。驗證此證書是合法的服務器證書通過后利用該證書對稱加密算法(RSA)與服務器協商一個對稱算法及密鑰,然后用此對稱算法加
6、密傳輸的明文。此時瀏覽器也會出進入安全狀態的提示。三、應用程序的安全性 即使正確地配置了訪問控制規則,要滿足計算機系統的安全性也是不充分的,因為編程錯誤也可能引致攻擊。程序錯誤有以下幾種形式:程序員忘記檢查傳送到程序的入口參數;程序員忘記檢查邊界條件,特別是處理字符串的內存緩沖時;程序員忘記最小特權的基本原則。整個程序都是在特權模式下運行,而不是只有有限的指令子集在特權模式下運 行,其他的部分只有縮小的許可;程序員從這個特權程序使用范圍內建立一個資源,如一個文件和目錄。不是顯式地設置訪問控制(最少許可),程序員認為這個缺省的許可是正確的。這些缺點都被使用到攻擊系統的行為中。不正確地輸入參數被用
7、來騙特權程序做一 些它本來不應該做的事情。緩沖溢出攻擊就是通過給特權程序輸入一個過長的字符串來實現的。程序不檢查輸入字符串長度。假的輸入字符串常常是可執行的命令,特權程序可以執行指令。程序碎塊是特別用來增加黑客的特權的或是作為攻擊的原因寫的。例如,緩沖溢出攻擊可以向系統中增加一個用戶并賦予這個用戶特權。 訪問控制系統中沒有什么可以檢測到這些問題。只有通過監視系統并尋找違反安全策略的行為,才能發現象這些問題一樣的錯誤。四、用戶的認證>' target='_blank' class='infotextkey'>管理 1身份認證 電子商務企業用戶身
8、份認證可以通過服務器CA證書與IC卡相結合實現的。CA證書用來認證服務器的身份,IC卡用來認證企業用戶的身份。個人用戶由于沒有提供交易功能,所以只采用ID號和密碼口令的身份確認機制。 2CA證書 要在網上確認交易各方的身份以及保證交易的不可否認性,需要一份數字證書進行驗證,這份數字證書就是CA證書,它由認證授權中心(CA中心)發行。CA中心一般是社會公認的可靠組織,它對個人、組織進行審核后,為其發放數字證書,證書分為服務器證書和個人證書。建立SSL安全鏈接不需要一定有個人證書,實際上不驗證客戶的個人證書情況是很多的。驗證個人證書是為了驗證來訪者的合法身份。而單純的想建立SSL鏈接時客戶只需用戶
9、下載該站點的服務器證書(下載可以在訪問之前或訪問時進行)。五、安全>' target='_blank' class='infotextkey'>管理為了確保系統的安全性,除了采用上述技術手段外,還必須建立嚴格的內部安全機制。對于所有接觸系統的人員,按其職責設定其訪問系統的最小權限。按照分級>' target='_blank' class='infotextkey'>管理原則,嚴格>' target='_blank' class='infotextkey'>管理內部用戶帳號和密碼,進入系統內部必須通過嚴格的身份確認,防止非法占用、冒用合法用戶帳號和密碼。建立網絡安全維護日志,記錄與安全性相關的信息及事件,有情況出現時便于跟蹤查詢。定期檢查日志,以便及時發現潛在的安全威脅。對于重要數據要及時進行備份,且對數據庫中存放的數據,數據庫系統應視其重要性提供不同級別的數據加密。安
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 制藥技術創投項目計劃書
- 陶瓷歷史介紹
- 陪診師課件教學課件
- 心肌病用藥護理
- 護理結腸癌的個案查房
- 小班保育老師健康領域分享
- 陳瑜的土木工程材料課件
- 2025-2030中國茄尼醇市場運行態勢及營銷策略分析報告
- 陳嘉珠說課課件查找方法
- 阿膠粉產品介紹
- 2023-2024學年北師大版八年級下冊期末數學試卷2(考試版)
- 小學五年級第一學期體育教案(新版)
- 大疆無人機租賃合同協議書
- HG∕T 4592-2014 離子膜法金屬陽極電解槽電極活性層
- 進入車間管理制度
- 落地式腳手架搭設安全技術交底
- 急性肝衰竭的護理查房
- 2024年陜西延長石油延安能源化工有限責任公司招聘筆試參考題庫含答案解析
- 滴灌通白皮書
- FFR指導下多支血管病變處理策略
- 監控安裝項目計劃書
評論
0/150
提交評論