电子商务安全ppt课件.ppt
《电子商务安全ppt课件.ppt》由会员分享,可在线阅读,更多相关《电子商务安全ppt课件.ppt(56页珍藏版)》请在三一办公上搜索。
1、,第七章 电子商务安全技术,7.1 电子商务安全问题 7.2 网络系统安全技术 7.3 网络信息安全技术加密技术 7.4 认证技术 7.5 安全协议,7.1.1 电子商务安全威胁 1.网络攻击(1)电脑病毒:网络蠕虫、特洛伊木马、CIH(2)黑客攻击:更改首页、拒绝服务、盗取帐号、网上炸弹、IP欺骗(3)流氓软件:强迫安装、无法卸载 2.硬件破坏 3.交易抵赖,7.1 电子商务安全问题,蠕虫病毒造成的危害,网银安全问题凸现,1.信息传递的有效性 2.信息内容的保密性 3.信息内容的完整性 4.交易各方身份的可鉴别性/不可抵赖性 5.信息记录的合法性(审查能力),二、电子商务的安全性要求,三、电
2、子商务安全体系 电子商务安全不仅仅是技术层面问题,而且是包含预防、检测、管理和制度层面在内的一整套体系的建设问题。,法律、规范、道德、纪律,管理细则、保护措施,物理实体安全,网络系统安全,网络交易安全,网络信息安全,(1)网络系统安全针对物理技术系统的安全 保证网络设施的正常运行 可靠安装、维护、管理 避免受到外界的恶意攻击 设置防火墙、防止病毒(2)网络信息安全 针对商务逻辑系统的安全 信息保密 信息完整 身份认证 不可抵赖 信息有效,加密技术认证技术,(3)网络交易安全 参与对象之间交易过程的安全,如安全套接层协议(SSL)、安全电子交易协议(SET)、公钥基础设施(PKI)。,电子商务安
3、全技术结构示意图,第二节 网络系统安全技术,一、网络安全策略 网络安全策略就是指构筑网络时考虑怎样采用网络安全措施的基本原则。具有通用性的原则:最小特权 纵深防御 阻塞点 最薄弱环节 失效保护状态 普遍参与 防御多样化 简单化,二、查杀病毒 据瑞星病毒样本统计,约有90以上的病毒文件进行过“加壳”处理。,所谓加壳,是一种通过一系列数学运算,将可执行程序文件或动态链接库文件的编码进行改变(目前还有一些加壳软件可以压缩、加密驱动程序),以达到缩小文件体积或加密程序编码的目的。我们还可以使用一款叫做Fileinfo的工具来查看文件具体加的是什么壳。目前,较常见到的壳有“UPX”、“ASPack”、“
4、PePack”、“PECompact”、“UPack”、“NsPack”、“免疫007”、“木马彩衣”等等。,三、防火墙技术 1.防火墙概念:防火墙是一种隔离控制技术,通过在内部网络(可信赖的网络)和外部网络(不可信赖的网络)之间设置一个或多个电子屏障,提供安全的网络环境。,第三节 网络信息安全技术加密技术,一、早期的加密方法 二、对称密钥 三、公开密钥,第四节 认证技术,一、信息认证的主要策略(1)身份认证:鉴别各参与交易的对象的身份。(数字签名等)(2)报文认证:鉴别通信内容的完整性。(数字摘要等)(3)多方记录:保证各方交换信息的行为不可抵赖。(数字时间戳等),二、认证技术的种类 1.数
5、字摘要(1)含义:利用不可逆加密算法,如哈希函数(Hash),运算出一个固定长度(如128位)的短数据串,称此为数字摘要。(2)用途:用于验证信息的完整性;弥补非对称密码体制加密速度慢的缺陷,并与非对称密码体制组合成数字签名技术。,源文件,数字摘要,数字摘要,源文件,数字摘要,Hash算法,Hash算法,对比,发送端,接收端,因特网,因特网,数字摘要验证信息的完整性,2.数字签名(不可逆加密体制与非对称密码体制 相结合的认证技术)在传统事务处理中采用书面签名,其形式有:手签、印章、指印等。在用计算机处理事务时,则要采用电子签名的方式来替代传统方式。(1)数字签名的作用 收方能够证实发方的真实身
6、份;发方事后不能否认所发送过的报文;收方或非法者不能伪造、篡改报文。,(2)数字签名的实现过程 发送方:先从明文中生成数字摘要;用发送方秘密私钥对数字摘要加密,形成数字签名;把明文和数字签名一同发给接收方。接收方:先从收到的明文中生成数字摘要(用与发送方同样的哈希算法);用发送方的公钥对数字签名解密,获得发来的数字摘要;将自己生成的数字摘要与发来的数字摘要相对比,以验证信息的完整性。,对比,A方,B方,A私钥,哈希算法,数字摘要,数字签名,A公钥,哈希算法,明文,明文,明文,数字签名,数字签名,数字签名实现过程示意图,3.数字信封(对称密码体制与非对称密码体制 相结合的认证技术)数字信封的实现
7、过程:发送方:用对称密钥对明文加密,形成密文;再用接收方的公钥对对称密钥加密,形成密钥密文;将密文和密钥密文一同发给接收方。接收方:用自己的私钥对密钥密文解密,得到对称密钥;再用对称密钥对密文解密,得到明文。,对称密钥,对称密钥,B方私钥,B方公钥,对称密钥,A方,B方,数字信封实现过程示意图,4.数字时间戳(Digital time-stamp service,TDS)(1)使用数字时间戳的意义:在传统交易中,文件签署的日期是十分重要的信息,不容随意伪造和篡改。在电子交易中更需要对时间采取安全措施。(2)数字时间戳服务:是网上安全服务项目之一,由专门机构(认证中心)提供。(3)实现过程:(用
8、户与专门机构之间的关系)用户将明文生成数字摘要;用户将数字摘要发送给专门机构的DTS;DTS加入日期和时间信息,再对它们加密(数字签 名),最后返回给用户。,源文件,数字摘要,数字摘要,数字摘要+时间,新摘要,数字摘要+时间,数字时间戳,数字时间戳,Hash算法,Hash算法,加时间,第三方私钥加密,发送方,第三方,数字时间戳的实现过程,5.数字证书(Digital certificate)(1)概念:数字证书是一种数字标识,用以证实一个用户的身份及用户对网络资源的访问权限。(2)主要用途:身份证明;传递公钥。,(3)格式和内容:数字证书的格式一般采用X.509国际标准。数字证书的主要内容有:
9、证书的版本信息;证书的序列号;证书所使用的签名算法;证书的发行机构名称;证书的有效期;证书所有人的名称;证书所有人的公开密钥;证书发行者的签名。(4)数字证书的种类 按使用者划分:客户证书、商家证书、网关证书、CA系统证书 按技术划分:电子邮件数字证书、基于SSL协议的数字证书、基于SET协议的数字证书,个人证书,6.CA机构(1)需要:在电子交易中,无论数字时间戳还是数字证书的发放和管理,都不能靠交易双方自己来完成,而必须设立一个可靠的第三方机构(即CA),进行有效、快速、规范化的公证服务。(2)概念:CA(Certification Authority)是承担网上安全电子交易认证服务、能签
10、发数字证书并能确认用户身份的服务机构。(3)特点:CA具有权威性和公正性。(4)CA的四大职能:证书发放、证书更新、证书撤销、证书验证(5)现有CA体系:基于SET的CA认证体系、基于X.509的CA认证体系,一、安全套接层协议(Secure Socked Layer,SSL),1.SSL简介 Internet上的安全套接层协议是1994年底由Nescape首先引入的,目前已有2.0和3.0版本。其主要目的是解决Web上信息传输的安全顾虑。除了Netscape外,参与制定SSL协议的厂商还包括:IBM,Microsoft,Spyglass,他们都将SSL加入到自己的客户端和服务器的应用方面。S
11、SL构架在可靠传输层协议(TCP)和应用层协议之间。SSL是一个层次化的协议,共分两层:记录层(RecordLayer)和握手层(HandshakeLayer)。,第五节 安全应用协议,记录层用于封装上层协议数据。握手层完成服务器和客户之间的相互认证、协商加密算法和加密密钥等发生在应用协议层传输数据之前的事务。还负责协调客户端和服务器之间的状态。SSL的具体功能:把要传输的信息分成可以控制的数据段,对这些数据进行压缩、“文摘”、加密等操作(有的操作可选),然后传送结果。另一方面,对收到的数据进行解密、检验、解压等操作后,把数据产给上层协议。,2.SSL握手协议 SSL中的握手协议,是在客户机和
12、服务器之间交换消息的强化性协议,一般有六个阶段:(1)接通阶段:(2)密钥交换阶段:(3)会话密钥生成阶段:(4)服务器证实阶段:(5)客户机认证阶段:(6)结束阶段:上述过程完成以后,双方之间的信息传送就会加以密码,另一端收到信息后,再将加密的信息还原。,SSL协议运行基点是商家对客户信息保密的承诺。SSL协议的流程(如下图):客户信息首先传到商家,商家阅读后再传到银行。银行验证客户信息合法性后,通知商家付款成功。商家再通知客户购买成功,并将商品寄送客户。,3.SSL记录协议 SSL记录协议提供通信、认证功能,并且在一个面向连接的可靠传输协议(TCP)之上提供保护。在SSL中,所有数据被封装
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务 安全 ppt 课件
链接地址:https://www.31ppt.com/p-2130426.html