国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

淺談電子商務(wù)的安全策略與安全技術(shù)

2009-09-18 06:02趙曉桃
職業(yè)·下旬 2009年6期
關(guān)鍵詞:數(shù)據(jù)通訊安全策略瀏覽器

趙曉桃

電子商務(wù)通過網(wǎng)絡(luò)使企業(yè)面對整個世界,為用戶提供了每周7天、每天24小時的全天候服務(wù),改變了傳統(tǒng)的買賣雙方面對面的交流方式,也打破了原有的經(jīng)營模式。但是,電子商務(wù)也存在著各種風(fēng)險,為此,需要全方位制定安全策略。

一、電子商務(wù)中存在的安全問題

1.網(wǎng)絡(luò)系統(tǒng)安全問題

網(wǎng)絡(luò)系統(tǒng)安全問題包括:網(wǎng)絡(luò)部件的不安全因素、軟件不安全因素、工作人員的不安全因素、自然環(huán)境因素。

2.電子支付系統(tǒng)安全問題

只要有以下幾個方面:支付賬號和密碼等隱私支付信息在網(wǎng)絡(luò)傳送過程中被竊取或盜用、支付金額被更改、不能有效驗證收款人的身份。

二、電子商務(wù)系統(tǒng)安全性的層次

1.網(wǎng)絡(luò)節(jié)點的安全

(1)防火墻。防火墻是連接internet和intranet最為有效的安全防護(hù),它能有效地監(jiān)視網(wǎng)絡(luò)的通信信息,并記憶通信狀態(tài),從而作出允許/拒絕等判斷。通過靈活有效地運用這些功能,制定安全策略,提供一個安全、高效的intranet系統(tǒng)。

(2)安全操作系統(tǒng)。防火墻是基于操作系統(tǒng)的,如果信息通過操作系統(tǒng)的后門繞過防火墻進(jìn)入內(nèi)部網(wǎng),防火墻就會失效。所以,要保證防火墻發(fā)揮作用,就必須保證操作系統(tǒng)的安全。在條件許可的情況下,應(yīng)考慮將防火墻單獨安裝在硬件設(shè)備上。

2.通訊的安全

(1)數(shù)據(jù)通訊。通訊的安全主要依靠對數(shù)據(jù)的加密來實現(xiàn),在通訊鏈路上的數(shù)據(jù)安全,一定程度上取決于加密的算法和加密的強(qiáng)度。電子商務(wù)系統(tǒng)的數(shù)據(jù)通訊主要存在于:客戶瀏覽器端與電子商務(wù)web服務(wù)器端的通訊,電子商務(wù)web服務(wù)器與電子商務(wù)數(shù)據(jù)庫服務(wù)器的通訊,銀行內(nèi)部網(wǎng)與業(yè)務(wù)網(wǎng)之間的數(shù)據(jù)通訊。

(2)安全鏈路。為在瀏覽器和服務(wù)器之間建立安全機(jī)制,ssl要求服務(wù)器向瀏覽器出示它的證書,證書包括可信證書授權(quán)機(jī)構(gòu)(ca中心)簽發(fā)的公鑰。瀏覽器要驗證服務(wù)器證書的正確性,必須事先安裝簽發(fā)機(jī)構(gòu)提供的基礎(chǔ)公共密鑰(pki)。建立ssl鏈接不需要一定有個人證書,驗證個人證書是為了驗證來訪者的合法身份。只建立ssl鏈接時客戶只需下載該站點的服務(wù)器證書,這是與服務(wù)器協(xié)商的一個對稱算法及密鑰,然后用此對稱算法加密傳輸?shù)拿魑?,此時瀏覽器也會出現(xiàn)進(jìn)入安全狀態(tài)的提示。

3.應(yīng)用程序的安全性

即使正確配置了訪問控制規(guī)則,要滿足計算機(jī)系統(tǒng)的安全性也是不充分的,因為編程錯誤也可能引致攻擊。如程序員忘記檢查傳送到程序的入口參數(shù);程序員忘記檢查邊界條件,特別是處理字符串的內(nèi)存緩沖時;程序員忘記最小特權(quán)的基本原則。這些缺點都被使用到攻擊系統(tǒng)的行為中,不正確地輸入?yún)?shù)被用來騙特權(quán)程序。緩沖溢出攻擊就是通過給特權(quán)程序輸入一個過長的字符串來實現(xiàn)的,程序不檢查輸入字符串長度,假的輸入字符串常常是可執(zhí)行的命令。程序碎塊是特別用來增加黑客的特權(quán),或是出于攻擊的目的寫的。例如,緩沖溢出攻擊可以向系統(tǒng)中增加一個用戶,并賦予這個用戶特權(quán)。訪問控制系統(tǒng)中沒有什么方法可以檢測到這些問題,只有通過監(jiān)視系統(tǒng)并尋找違反安全策略的行為才能發(fā)現(xiàn)。

4.用戶的認(rèn)證管理

(1)身份認(rèn)證。電子商務(wù)企業(yè)用戶身份認(rèn)證可以通過服務(wù)器ca證書與ic卡相結(jié)合來實現(xiàn),ca證書用來認(rèn)證服務(wù)器的身份,ic卡用來認(rèn)證企業(yè)用戶的身份。個人用戶由于沒有提供交易功能,所以只采用id號和密碼口令的身份確認(rèn)機(jī)制。

(2)ca證書。要在網(wǎng)上確認(rèn)交易各方的身份,并保證交易的不可否認(rèn)性,需要一份數(shù)字證書進(jìn)行驗證。這份數(shù)字證書就是ca證書,它由認(rèn)證授權(quán)中心(ca中心)發(fā)行。ca中心一般是社會公認(rèn)的可靠組織,對個人、組織進(jìn)行審核后,為其發(fā)放數(shù)字證書,證書分為服務(wù)器證書和個人證書。驗證個人證書是為了驗證來訪者的合法身份,而只需要建立ssl鏈接的客戶只下載該站點的服務(wù)器證書即可。

由此可見安全就是一種風(fēng)險管理,任何技術(shù)手段都不能保證百分之百的安全。但是,若我們合理利用一定的安全技術(shù)是可以降低系統(tǒng)遭到破壞、攻擊的風(fēng)險,決定采用什么安全策略取決于系統(tǒng)的風(fēng)險要控制在什么程度范圍內(nèi)。

(作者單位:廣東省肇慶高級技工學(xué)校)

猜你喜歡
數(shù)據(jù)通訊安全策略瀏覽器
基于認(rèn)知負(fù)荷理論的叉車安全策略分析
基于飛行疲勞角度探究民航飛行員飛行安全策略
機(jī)器視覺系統(tǒng)與PLC的數(shù)據(jù)通訊
反瀏覽器指紋追蹤
淺析涉密信息系統(tǒng)安全策略
環(huán)球瀏覽器
基于C#的船舶電力推進(jìn)監(jiān)控系統(tǒng)的數(shù)據(jù)通訊設(shè)計
如何加強(qiáng)農(nóng)村食鹽消費安全策略
智能電能表數(shù)據(jù)通訊安全性分析
巴楚县| 台江县| 苏尼特右旗| 玉林市| 禹城市| 双城市| 辽源市| 南皮县| 大英县| 铜陵市| 璧山县| 鄱阳县| 清河县| 井冈山市| 太白县| 新泰市| 凯里市| 宁强县| 乌什县| 河曲县| 溧阳市| 白城市| 鄂州市| 昌邑市| 辽源市| 连南| 伊吾县| 沐川县| 石台县| 东丰县| 延川县| 景德镇市| 鄂伦春自治旗| 平陆县| 平南县| 临城县| 南召县| 重庆市| 陇川县| 东乡族自治县| 穆棱市|