网络支付的安全技术.ppt
《网络支付的安全技术.ppt》由会员分享,可在线阅读,更多相关《网络支付的安全技术.ppt(94页珍藏版)》请在三一办公上搜索。
1、第六章 网络支付的安全技术,1,网络支付的安全问题与需求,2,网络支付的安全策略及解决方法,3,网络支付平台的安全及防火墙技术,4,病毒的防治和管理,5,数据机密性技术,6,数字证书,7,公钥基础PKI,目,录,CONTENTS,一、网络支付的安全问题与需求,1、网络支付面临的安全问题,(1)电子商务的主要安全隐患 1)系统的中断与瘫痪 2)信息被盗听 3)信息被篡改 4)信息被伪造 5)对交易行为抵赖,一、网络支付的安全问题与需求,1、网络支付面临的安全问题,(2)网络支付的主要安全隐患1)支付账号和密码等隐私支付信息被盗取或盗用2)支付金额被更改3)无法有效验证收款方的身份4)对支付行为进
2、行抵赖、修改或否认5)网络支付系统瘫痪,一、网络支付的安全问题与需求,2.网络支付的安全需求,网络上资金流数据的保密性相关网络支付结算数据的完整性网络上资金结算双方身份的认定不可抵赖性保证网络支付系统的运行可靠、快捷,做好数据备份与灾难恢复功能建立共同的网络支付行为规范,进行相关立法,以强制力手段要求网络支付相关各方严格遵守,二、网络支付的安全策略及解决方法,1.网络支付安全策略制定的目的、涵义和原则,(1)制定网络支付安全策略的目的,保障相关支付结算信息的机密性、完整性、认证性、不可否认性、不可拒绝性和访问控制性不被破坏;能够有序地、经常地鉴别和测试安全状态;能够对可能的风险做基本评估;系统
3、的安全被破坏后的恢复工作。应用相应法律法规来保护安全利益,二、网络支付的安全策略及解决方法,(2)网络支付安全策略的涵义,安全策略必须包含对安全问题的多方面考虑因素。安全策略一般要包含以下内容:认证;访问控制:保密;数据完整性;法律法规等审计。,1.网络支付安全策略制定的目的、涵义和原则,二、网络支付的安全策略及解决方法,(3)制定网络支付安全策略的基本原则,(1)预防为主(2)必须根据网络支付结算的安全需要和目标来制定安全策略(3)根据掌握的实际信息分析,1.网络支付安全策略制定的目的、涵义和原则,二、网络支付的安全策略及解决方法,2.网络支付安全策略的主要内容,(1)定义实现安全的网络支付
4、结算的保护资源,金融机构,公正第三方,税务等政府机构,安全的通信通道,交易方A:机密支付信息,交易方B:机密支付信息,安全的网络支付系统组成示意图,安全策略具体内容中要定义保护的资源,要定义保护的风险,要吃透电子商务安全的法律法规,最后要建立安全策略和确定一套安全机制。,(2)定义保护的风险 每一新的网络支付方式推出与应用,均有一定的风险,因为绝对安全的支付手段是没有的,要进行相关风险分析。还要注意网络支付工具使用安全与使用便利、快捷之间的辩证关系。(3)完全理解、遵循和利用有关电子商务安全与网络支付安全的法律法规(4)建立相关安全策略和确定一套安全机制 安全策略中最后要根据定义的保护资源、定
5、义的保护风险、电子商务安全的法律法规,建立安全策略和确定一套安全机制。安全策略是由个人或组织针对网络支付结算安全全面制定的,安全机制是实现安全策略的手段或技术、整套规则和决策,二、网络支付的安全策略及解决方法,3.保证网络支付安全的解决方法,(1)交易方身份认证(2)网络支付数据流内容保密(3)网络支付数据流内容完整性(4)保证对网络支付行为内容的不可否认性(5)处理多方贸易业务的多边支付问题(6)网络支付系统软件、支撑网络平台的正常运行(7)政府支持相关管理机构的建立和电子商务法律的制定,三、网络支付平台的安全及防火墙技术,1.网络平台系统的构成及其主要安全威胁,网络平台系统的构成,Intr
6、anet 电子商务服务器,银行专网,Internet,客户机,支付网关,支持网络支付的Internet网络平台系统组成示意图,三、网络支付平台的安全及防火墙技术,公共通信通道Internet的安全威胁,截断堵塞:如切断通讯线路、毁坏硬件、病毒瘫痪软件系统、垃圾信息堵塞网络通道等)伪造:伪造客户或商家信息,假冒身份以骗取财物。篡改:为某目的对相关网络支付信息进行篡改 介入:利用特殊软件工具提取Internet上通信的数据,以期破解信息;或进行信息流量分析,对信息的流动情况进行分析;或非法进入系统或数据库,进行破坏、COPY等。,1.网络平台系统的构成及其主要安全威胁,三、网络支付平台的安全及防火
7、墙技术,Intranet的最基本安全需求,网络边界的安全 内部网络的安全 身份验证 授权管理 数据的保密性和完整性 完整的审计、记录、备份机制,以便分析处理,1.网络平台系统的构成及其主要安全威胁,三、网络支付平台的安全及防火墙技术,2.Internet网络平台系统的安全措施 Internet网络平台上安全措施主要从保护网络安全、保护应用的安全和保护系统安全三个方面来叙述。,(1)保护网络安全,全面规划网络平台的安全策略制定网络安全管理措施 使用防火墙。尽量记录网络上的一切活动注意对设备的物理保护检查网络平台系统脆弱性可靠的识别和鉴别,(2)保护应用的安全,应用安全是针对特定应用(如Web服务
8、器、网络支付专用软件系统)中所建立的安全防护措施,独立于任何网络的安全措施。网络支付协议就很复杂,它涉及购货人、零售商和银行之间的转账,不同参与者之间的通信需要不同水平的保护,需要在应用层上处理。由于现在电子商务中的应用层对安全的要求最严格、最复杂,因此更倾向于在应用层而不是在网络层采取各种安全措施。应用层上的安全业务可以涉及认证、访问控制、机密性、数据完整性、不可否认性、Web安全性、EDI和网络支付等应用的安全性。,(3)保护系统安全,系统安全性是指从整体系统的角度来进行保护,它与网络系统硬件平台、操作系统、各种应用软件等互相关联。涉及网络支付结算的系统安全包含下述一些措施:(1)检查和确
9、认安装软件中未知的安全漏洞(2)使系统具有最小穿透风险性(3)对入侵进行检测、审计、追踪,三、网络支付平台的安全及防火墙技术,3.防火墙技术与应用,(1)防火墙的定义,防火墙(Firewall),是一种由计算机软件和硬件组成的隔离系统设备,用于在Intranet和Internet之间构筑一道防护屏障,能按设置的条件进行区分,实现内外有别。其主要目标是保护Intranet中的信息、资源等不受来自Internet中非法用户的侵犯,它控制Intranet与Internet之间的所有数据流量。,(2)防火墙的应用示意图为:,三、网络支付平台的安全及防火墙技术,(2)防火墙的功能,实现安全策略 创建一个
10、阻塞点 记录网络活动 限制网络暴露 VPN网关,3.防火墙技术与应用,三、网络支付平台的安全及防火墙技术,(3)防火墙的种类,数据包过滤性防火墙 应用级网关型防火墙 代理服务器型防火墙 复合型防火墙,3.防火墙技术与应用,三、网络支付平台的安全及防火墙技术,5.防火墙的类型,按防火墙采用的技术分类,主要有包过滤式防火墙、应用级网关和状态检测防火墙,数据包过滤式防火墙,Internet,数据包过滤防火墙+路由器,Internet,优点:对用户来说是透明的,处理速度快,易于维护,进行网络及维护,缺点:不能鉴别不同的用户和防止IP地址盗用,配置繁琐,数据包过滤式的防火墙应用原理示意图,3.防火墙技术
11、与应用,应用级防火墙通常是运行在防火墙上的运行代理服务器软件部分(又名称为应用网关),应用级网关,Internet,优点:比包过滤式防火墙更为安全、可靠,详细记录所有访问状态信息,缺点:速度慢,不允许用户直接访问网络,透明性差,Intranet,内部服务器等,代理服务器,路由器,应用级网关的应用原理示意图,三、网络支付平台的安全及防火墙技术,(4)防火墙的优缺点,优点,遏制来自Internet各种路线的攻击借助网络服务选择,保护网络中脆弱的易受攻击的服务监视整个网络的安全性,具有实时报警提醒功能作为部署NAT的逻辑地址增强内部网中资源的保密性,强化私有权,3.防火墙技术与应用,三、网络支付平台
12、的安全及防火墙技术,缺点,限制了一些有用的网络服务的使用,降低了网络性能;只能限制内部用户对外的访问,无法防护来自内部网络用户的攻击;不能完全防止传送感染病毒的软件或文件,特别是一些数据 驱动型的攻击数据;被动防守,不能防备新的网络安全问题;,(4)防火墙的优缺点,3.防火墙技术与应用,四、病毒的防治和管理,死机、黑屏、蓝屏或者非法运行;应用软件不能运行;计算机速度明显下降;设备被禁用,数据不能保存;局域网环境下,能造成网络堵塞,服务器不能正常工作;,1.计算机病毒的发作现象,系统病毒蠕虫病毒木马病毒脚本病毒宏病毒后门病毒病毒种植程序病毒破坏性病毒玩笑病毒捆绑机病毒,2.计算机病毒的种类,四、
13、病毒的防治和管理,防病毒软件查漏补缺Windows update 自动更新防止下载病毒,3.计算机病毒的防治方法,四、病毒的防治和管理,五、数据机密性技术,1.私有密钥加密法,(1)私用密钥加密法的定义与应用原理,信息发送方用一个密钥对要发送的数据进行加密,信息的接收方能用同样的密钥解密,而且只能用这一密钥解密。由于双方所用加密和解密的密钥相同,所以叫作对称密钥加密法。对称密钥密码体系的优点是加密、解密速度很快(高效),但缺点也很明显:密钥难于共享,需太多密钥。目前比较著名的对称密码加密算法有:DES和IDEA,(2)私用密钥加密法的使用过程,乙银行:有一笔20 000元资金转帐至贵行1234
14、5账号上 甲银行,乙银行:有一笔20 000元资金转帐至贵行12345账号上 甲银行,密钥A,密钥A,加密,解密,信息明文,信息明文,信息密文,信息密文,网络传输,甲银行,乙银行,五、数据机密性技术,1.私有密钥加密法,五、数据机密性技术,2.公开密钥加密法,(1)公开密钥加密法的定义与应用原理,原理:共用2个密钥,在数学上相关,称作密钥对。用密钥对中任何一个密钥加密,可以用另一个密钥解密,而且只能用此密钥对中的另一个密钥解密。商家采用某种算法(秘钥生成程序)生成了这2个密钥后,将其中一个保存好,叫做私人密钥(Private Key),将另一个密钥公开散发出去,叫做公开密钥(Public Ke
15、y)。非对称密钥技术的优点是:易于实现,使用灵活,密钥较少。弱点在于:要取得较好的加密效果和强度,必须使用较长的密钥。,(2)公开密钥加密法的使用过程,乙银行:有一笔20 000元资金转帐至贵行12345账号上 客户甲,乙银行:有一笔20 000元资金转帐至贵行12345账号上 客户甲,加密,解密,支付通知明文,支付通知明文,支付通知密文,支付通知密文,网络传输,客户甲,乙银行,公钥,私钥,B,A,实现了定点保密通知,五、数据机密性技术,2.公开密钥加密法,客户甲:本行已将20 000元资金从你账号转移至12345账号上 乙银行,解密,加密,支付确认明文,支付确认明文,支付确认密文,支付确认密
16、文,网络传输,客户甲,乙银行,公钥,私钥,B,A,网络银行不能否认或抵赖,客户甲:本行已将20 000元资金从你账号转移至12345账号上 乙银行,(2)公开密钥加密法的使用过程,五、数据机密性技术,2.公开密钥加密法,五、数据机密性技术,3.私有密钥加密法和公开密钥加密法的比较,五、数据机密性技术,4.数字信封,(1)数字信封的定义和应用原理,对需传送的信息(如电子合同、支付指令)的加密采用对称密钥加密法;但密钥不先由双方约定,而是在加密前由发送方随机产生;用此随机产生的对称密钥对信息进行加密,然后将此对称密钥用接收方的公开密钥加密,准备定点加密发送给接受方。这就好比用“信封”封装起来,所以
17、称作数字信封(封装的是里面的对称密钥)。接收方收到信息后,用自己的私人密钥解密,打开数字信封,取出随机产生的对称密钥,用此对称密钥再对所收到的密文解密,得到原来的信息。,(2)数字信封在网络支付中的应用示例,银行乙的公钥B,客户甲随即产生的私钥P,银行乙的私钥A,网络传送1,银行乙从数字信封中取出私钥P,乙银行:有一笔200元资金转帐至贵行12345账号上 客户甲,支付通知明文,网络传送2,加密,支付通知明文,乙银行:有一笔200元资金转帐至贵行12345账号上 客户甲,支付确认密文,支付确认密文,客户甲,乙银行,解密,(3)数字信封的优点,加密、解密速度快,可以满足即时处理需要 RSA和DE
18、S相结合,不用为交换DES密钥周折,减小了DES泄密的风险 具有数字签名和认证功能 密钥管理方便 保证通信的安全,五、数据完整性技术,1.数字摘要技术,(1).数字摘要的定义和应用原理,通讯双方在互相传送消息时,不仅要对数据进行保密,不让第三者知道,还要能够知道数据在传输过程中没有被别人改变,也就是要保证数据的完整性。,用某种算法对被传送的数据生成一个完整性值,将此完整性值与原始数据一起传送给接收者,接收者用此完整性值来检验消息在传送过程中有没有发生改变。这个值由原始数据通过某一加密算法产生的一个特殊的数字信息串,比原始数据短小,能代表原始数据,所以称作数字摘要(Digital Digest)
19、。,(2)数字摘要的产生示例,银行乙:请将200元资金从本帐号转移至12345账号上。客户甲,Hash算法:数字摘要生成器,Abcddabc347698jdf74.kxs,支付通知,支付通知的数字摘要,2.数字签名技术,(1)数字签名的定义和应用原理,在传统商务的合同或支付信件中平时人们用笔签名,这个签名通常有两个作用:可以证明信件是由签名者发送并认可的(不可抵赖)保证信件的真实性(非伪造、非篡改)数字签名及原理:Digita1 Signature,就是指利用数字加密技术实现在网络传送信息文件时,附加个人标记,完成传统上手书签名或印章的作用,以表示确认、负责、经手、真实等;或 数字签名就是在要
20、发送的消息上附加一小段只有消息发送者才能产生而别人无法伪造的特殊数据(个人标记),而且这段数据是原消息数据加密转换生成的,用来证明消息是由发送者发来的。,(2)数字签名的特点(1)信息是由签名者发送的;(2)信息自签发后到收到为止未曾做过任何修改;(3)如果A否认对信息的签名,可以通过仲裁解决A和B之间的争议(4)数字签名又不同于手写签名:数字签名随文本的变化而变化,手写签字反映某个人个性特征,是不变的;数字签名与文本信息是不可分割的,而用手写签字是附加在文本之后的,与文本信息是分离的。(3)数字签名的形式化定义“数字签名”系指在数据电文中,以电子形式所含、所附或在逻辑上与数据电文有联系的数据
21、,和与数据电文有关的任何方法,它可用于数据电文有关的签字持有人和表明此人认可数据电文所含信息。,(4)数字签名的功能(1)身份认证。收方通过发方的电子签名能够确认发方的确切身份,但无法伪造。(2)保密。双方的通信内容高度保密,第三方无从知晓。(3)完整性。通信的内容无法被篡改。(4)不可抵赖。发方一旦将电子签字的信息发出,就不能再否认。数字签名与数据加密完全独立。数据可以只签名或只加密,也可既签名又加密,当然,也可以既不签名也不加密。,2.数字签名技术,(5)数字签名与手写签名的区别 数字签名与手书签名的区别在于,手书签名是模拟的,且因人而异;数字签名是0和1的数字串,因消息而异;数字签名与消
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 支付 安全技术
链接地址:https://www.31ppt.com/p-5073456.html