《电子商务系统安全》PPT课件.ppt
《《电子商务系统安全》PPT课件.ppt》由会员分享,可在线阅读,更多相关《《电子商务系统安全》PPT课件.ppt(43页珍藏版)》请在三一办公上搜索。
1、第三章,电子商务系统安全,1,一、电子商务系统安全的概念,电子商务系统硬件安全电子商务系统软件安全保护软件和数据不被窜改、破坏和非法复制电子商务系统运行安全保证系统连续正常运行。电子商务安全立法利用国家机器保证电子商务的安全,2,二、电子商务的安全需求,信息的保密性防止窃听 信息的完整性防止篡改信息的不可否认性防止行为否认交易者身份的真实性防止身份冒用信息的有效性,3,三、电子商务系统安全常用的方法,网络安全策略先进的安全技术-根本保证,防患未然.格的安全管理-用户管理 授权管理 审计跟踪体系完善的法律法规-加以惩处约束,减少损失,4,三、电子商务系统安全常用的方法,防火墙技术信息保密技术-密
2、钥系统对称加解密和公钥加解密完整性校验技术-消息摘要HASH函数、MAC码身份认证 技术 数字证书.防抵赖技术数字签名数字时间戳,5,四、防火墙,Internet的安全概念保护企业内部资源,防止外部入侵,控制和监督外部用户对企业内部网的访问控制、监督和管理企业内部对外部Internet的访问,6,四、防火墙,防火墙定义:指一个由软件系统和硬件设备结合而成的,在内部网和外部网之间的界面上构造的保护屏障。产品类型:包过滤型和应用网关型安全策略:没有被列为允许访问的服务都是被禁止的没有被列为禁止访问的服务都是被允许的,7,防火墙结构,四、防火墙,8,五、密钥系统,原始的信息加密方法 代替加密:如 R
3、OT13.换位加密:打乱顺序.特点:安全性基于变换算法本身.,明文 密文 原始明文,9,五、密钥系统,现代对称加密,加密算法,解密算法,明文 加密密钥 密文 解密密钥 原始明文,特点:加密算法与解密算法是公开的 加密密钥与解密密钥相同 要求加解密算法是协议安全的 其安全性基于密钥的保密性(密钥空间、随机性、保密性)分为块(分组)加密和流(序列)加密 典型算法:DES,3DES,IDEA,RC4,RC5,10,对称密钥加密解密过程,五、密钥系统,11,a b c d e f g h i j k l m n o p q r s t u v w x y z,E F G H I J K L M N O
4、 P Q R S T U V W X Y Z A B C D,Key=4,How are you,LSAEVICSY,例:,加密,加密和密钥,五、密钥系统,12,五、密钥系统,非对称加密-公开钥加密,加密算法与解密算法是公开的加密密钥与解密密钥不相同(公开钥 PK、秘密钥 SK)公开钥用来加密信息,秘密钥用来解密信息公开钥可以公开,秘密钥必须保密典型算法:RSA,ElGamal算法本身基于数学上的难题,如:大整数分解、离散对数问题,明文 公开钥 密文 秘密钥 原始明文,13,非对称密钥加密解密过程,五、密钥系统,14,五、密钥系统,对称加密和公钥加密的比较对称加密的优点:速度快,处理量大,适用
5、于对应用数据的直接加密。加密密钥长度相对较短,如40比特-128比特。除了加密,还可构造各种加密体制,如产生伪随机数,HASH函数等。历史悠久。对称加密的缺点:密钥在双方都要一致、保密,传递较难。大型网络中密钥量大,难以管理,一般需要TTP。密钥需要经常更换。,15,五、密钥系统,公钥加密的优点:只有秘密钥(私钥)保密,公开钥公开。网络上密钥管理只需要一个功能性TTP,而不是一个绝对安全的TTP,不需在线,可以离线。密钥生命周期相对较长.许多公钥方案可以产生数字签名机制。在大型网络上,所需的密钥相对较少。公钥加密的缺点:速度慢,处理量少,适用于密钥交换。密钥长度相对较长。安全性没有得到理论证明
6、。历史较短。,16,六、消息摘要,单向HASH函数 功能:任意长的二进制数据变换成定长的二进制数据 特性:找到两个不同的输入得到相同的HASH值在计算上是不可 能的。即HASH碰撞率极低。一般HASH函数不需要密钥。当用来确保输入信息没有被篡改时,叫做MDC码。包含密钥的HASH函数,用来提供数据源认证和数据完整 性校验时,叫做MAC码。典型算法:MD2,MD4,MD5,SHA1等。,17,消息摘要,六、消息摘要,18,数字签名过程,七、数字签名,19,数字时间戳,第三方,发送端,八、数字时间戳,20,九、数字证书,数字证书简介采用一个功能性TTP(Third Trusted Party),即
7、认证中心(CA),确保用户的公开钥与用户的实际身份相一致。使用的技术是CA对用户的公开钥与用户身份信息通过数字签名有效捆绑。由用户的公开钥与用户身份信息以及CA的签名信息所构成的实体,叫做公钥数字证书,简称证书(Certificate)。证书是由认证中心签发的。证书种类:用途:加密、签名、密钥交换等。对象:个人、团体、服务器、客户端等。,21,九、数字证书,数字证书的内容证书拥有者的姓名证书拥有者的公钥公钥的有效期颁发数字证书的单位颁发数字证书单位的数字签名数字证书的序列号,22,九、数字证书,数字证书的认证原理 认证中心CA有自己的一个公钥对,用于对用户认证(数字签名),CA的秘密钥有高度的
8、保密性,公开钥公开(以自签名证书的方式),用户需要安全获得。对于由CA签发的证书,有不可伪造性。用户可以通过CA的自签名证书验证用户证书的有效性。验证内容包括:CA的自签名证书验证自身签名是否正确;用户证书中的证书签发者与CA证书中的证书拥有者是否一致;用CA的自签名证书中的公开钥验证用户证书中的签名是否正确;证书有效期是否有效;其它检查(如密钥的用途等)最后确定证书的拥有者是否是想通信的对象。,23,九、数字证书,数字证书的应用通过某种安全协议,用户数字证书得以交换,根据证书的种类(签名证书或加密证书),使用其中的公钥加密、交换密钥或验证签名等。,A,B,-A:随机产生KD(会话密钥)用B的
9、证书中的PK(公钥)加密KD,产生密钥交换报文CIPHER 将CIPHER传送给B-B:用自己的私钥解密CIPHER,得到KD-AB:以后A和B使用KD作为对称密钥加密和解密交换的信息。,KD,24,九、数字证书,认证中心CA定义Certificate Authority的缩写,即证书中心或认证机构。它是一个在互连网络中为网络用户提供安全认证服务的可信赖的第三方机构,25,九、数字证书,CA功能政策制订:包括对申请证书用户的审核要求,及认证中心 自身运转的要求等。密钥管理:用于签名用户证书的密钥和其他密钥的产生、更新、备份、恢复等。证书管理:包括接收用户的证书请求,审核用户的合法身 份,发放用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务系统安全 电子商务 系统安全 PPT 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-5555061.html