版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
PAGEPAGE1電子商務(wù)網(wǎng)絡(luò)信息安全問題【摘要】構(gòu)筑安全電子商務(wù)信息環(huán)境是網(wǎng)絡(luò)時代發(fā)展到一定階段的“瓶頸”性課題。本文側(cè)重討論了其中的信息安全技術(shù)、數(shù)字認(rèn)證、信息安全協(xié)議、信息安全對策等核心問題。【關(guān)鍵詞】信息安全信息安全技術(shù)數(shù)字認(rèn)證信息安全協(xié)議信息安全對策通俗的說,所謂電子商務(wù),就是在網(wǎng)上開展商務(wù)活動-當(dāng)企業(yè)將它的主要業(yè)務(wù)通過企業(yè)內(nèi)部網(wǎng)(Intranet)、外部網(wǎng)(Extranet)以及Internet與企業(yè)的職員、客戶供銷商以及合作伙伴直接相連時,其中發(fā)生的各種活動就是電子商務(wù)。電子商務(wù)是基于Internet/Intranet或局域網(wǎng)、廣域網(wǎng)、包括了從銷售、市場到商業(yè)信息管理的全過程。通過為一大群顧客和供應(yīng)商提供一個通用通訊環(huán)境的方法可以發(fā)揮電子商務(wù)的獨一無二的潛力。今天,網(wǎng)上有數(shù)以千計的面向消費者和面向交易的商務(wù)站點,并且這個數(shù)目正在快速增長。電子商務(wù)正成為世界新熱點,但其安全性也隨著信息化的深入也隨之要求愈高了。一、電子商務(wù)中的信息安全技術(shù)電子商務(wù)的信息安全在很大程度上依賴于技術(shù)的完善,這些技術(shù)包括:密碼技術(shù)、鑒別技術(shù)、訪問控制技術(shù)、信息流控制技術(shù)、數(shù)據(jù)保護(hù)技術(shù)、軟件保護(hù)技術(shù)、病毒檢測及清除技術(shù)、內(nèi)容分類識別和過濾技術(shù)、網(wǎng)絡(luò)隱患掃描技術(shù)、系統(tǒng)安全監(jiān)測報警與審計技術(shù)等。1、防火墻技術(shù)。防火墻(Firewall)是近年來發(fā)展的最重要的安全技術(shù),它的主要功能是加強網(wǎng)絡(luò)之間的訪問控制,防止外部網(wǎng)絡(luò)用戶以非法手段通過外部網(wǎng)絡(luò)進(jìn)入內(nèi)部網(wǎng)絡(luò)(被保護(hù)網(wǎng)絡(luò))。所以它是網(wǎng)際哨兵。它對兩個或多個網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包和鏈接方式按照一定的安全策略對其進(jìn)行檢查,來決定網(wǎng)絡(luò)之間的通信是否被允許,并監(jiān)視網(wǎng)絡(luò)運行狀態(tài)。簡單防火墻技術(shù)可以在路由器上實現(xiàn),而專用防火墻提供更加可靠的網(wǎng)絡(luò)安全控制方法。防火墻的安全策略有兩條。一是“凡是未被準(zhǔn)許的就是禁止的”。防火墻先是封閉所有信息流,然后審查要求通過的信息,符合條件的就讓通過;二是“凡是未被禁止的就是允許的”,防火墻先是轉(zhuǎn)發(fā)所有的信息,然后再逐項剔除有害的內(nèi)容,被禁止的內(nèi)容越多,防火墻的作用就越大。網(wǎng)絡(luò)是動態(tài)發(fā)展的,安全策略的制定不應(yīng)建立在靜態(tài)的基礎(chǔ)之上。在制定防火墻安全規(guī)則時,應(yīng)符合“可適應(yīng)性的安全管理”模型的原則,即:安全=風(fēng)險分析+執(zhí)行策略+系統(tǒng)實施+漏洞監(jiān)測+實時響應(yīng)。防火墻技術(shù)的不足有三。一是防火墻不能防止繞過防火墻的攻擊;二是防火墻經(jīng)不起人為因素的攻擊。由于防火墻對網(wǎng)絡(luò)安全實施單點控制,因此可能受到黑客的攻擊;三是防火墻不能保證數(shù)據(jù)的秘密性,不能對數(shù)據(jù)進(jìn)行鑒別,也不能保證網(wǎng)絡(luò)不受病毒的攻擊。2、加密技術(shù)。數(shù)據(jù)加密被認(rèn)為是最可靠的安全保障形式,它可以從根本上滿足信息完整性的要求,是一種主動安全防范策略。數(shù)據(jù)加密就是按照確定的密碼算法將敏感的明文數(shù)據(jù)變換成難以識別的密文數(shù)據(jù)。通過使用不同的密鑰,可用同一加密算法,將同一明文加總結(jié)為:一個保證任何安裝了安全套接層的客戶和服務(wù)器之間事務(wù)安全的協(xié)議,該協(xié)議向基于TCP/IP的客戶/服務(wù)器應(yīng)用程序提供了客戶端與服務(wù)的鑒別、數(shù)據(jù)完整性及信息機(jī)密性等安全措施。2、安全電子交易公告。安全電子交易公告(SET:SecureElectronicTransactions)是為在線交易設(shè)立的一個開放的、以電子貨幣為基礎(chǔ)的電子付款系統(tǒng)規(guī)范。SET在保留對客戶信用卡認(rèn)證的前提下,又增加了對商家身份的認(rèn)證。SET已成為全球網(wǎng)絡(luò)的工業(yè)標(biāo)準(zhǔn)。3、安全超文本傳輸協(xié)議(S-HTTP)。依靠密鑰的加密,保證Web站點間的交換信息傳輸?shù)陌踩?。SHTTP對HT-TP的安全性進(jìn)行了擴(kuò)充,增加了報文的安全性,是基于SSL技術(shù)的。該協(xié)議向互聯(lián)網(wǎng)的應(yīng)用提供完整性、可鑒別性、不可抵賴性及機(jī)密性等安全措施。4、安全交易技術(shù)協(xié)議(STT)。STT將認(rèn)證與解密在瀏覽器中分離開,以提高安全控制能力。5、UN/EDIFACT標(biāo)準(zhǔn)。UN/EDIFACT報文是唯一的國際通用的電子商務(wù)標(biāo)準(zhǔn)。在ISO發(fā)布的IS09735(即UN/EDI-FACT語法規(guī)則)新版本中,包括描述UN/EDIFACT中實施安全措施的五個新部分,即:第五部分——批式電子商務(wù)(可靠性、完整性和不可抵賴性)的安全規(guī)則;第六部分——安全鑒別與確認(rèn)報文(AUTACK);第七部分——批式電子商務(wù)(機(jī)密性)的安全規(guī)則;第九部分——安全密鑰和證書管理報告(KEYMAN);第十部分——交互式電子商務(wù)的安全規(guī)則。6、《電子交換貿(mào)易數(shù)據(jù)統(tǒng)一行為守則》(UNCID)。UNCID由國際商會制定,該守則第六條、第七條、第九條分別就數(shù)據(jù)的保密性、完整性及貿(mào)易雙方簽訂協(xié)議等問題做了規(guī)定。四、電子商務(wù)中的信息安全對策1、提高對網(wǎng)絡(luò)信息安全重要性的認(rèn)識。信息技術(shù)的發(fā)展,使網(wǎng)絡(luò)逐漸滲透到社會的各個領(lǐng)域,在未來的軍事和經(jīng)濟(jì)競爭與對抗中,因網(wǎng)絡(luò)的崩潰而促成全部或局部的失敗,決非不可能。我們在思想上要把信息資源共享與信息安全防護(hù)有機(jī)統(tǒng)一起來,樹立維護(hù)信息安全就是保生存、促發(fā)展的觀念。我國公民中的大多數(shù)人還是“機(jī)盲”、“網(wǎng)盲”,另有許多人僅知道一些關(guān)于網(wǎng)絡(luò)的膚淺知識,或僅會進(jìn)行簡單的計算機(jī)操作,對網(wǎng)絡(luò)安全沒有深刻認(rèn)識。應(yīng)該以有效方式、途徑在全社會普及網(wǎng)絡(luò)安全知識,提高公民的網(wǎng)絡(luò)安全意識與自覺性,學(xué)會維護(hù)網(wǎng)絡(luò)安全的基本技能。2、加強網(wǎng)絡(luò)安全管理。我國網(wǎng)絡(luò)安全管理除現(xiàn)有的部門分工外,要建立一個具有高度權(quán)威的信息安全領(lǐng)導(dǎo)機(jī)構(gòu)。只有在中央建立起這樣一個組織,才能有效地統(tǒng)一、協(xié)調(diào)各部門的職能,研究未來趨勢,制定宏觀政策,實施重大決定。對于計算機(jī)網(wǎng)絡(luò)使用單位,要嚴(yán)格執(zhí)行《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》與《計算機(jī)信息網(wǎng)絡(luò)安全保護(hù)管理辦法》,建立本單位、本部門、本系統(tǒng)的組織領(lǐng)導(dǎo)管理機(jī)構(gòu),明確領(lǐng)導(dǎo)及工作人員責(zé)任,制定管理崗位責(zé)任制及有關(guān)措施,嚴(yán)格內(nèi)部安全管理機(jī)制。具體的安全措施如:把好用戶入網(wǎng)關(guān)、嚴(yán)格設(shè)置目錄和文件訪問的權(quán)限,建立對應(yīng)的屬性措施,采用控制臺加密封鎖,使文件服務(wù)器安全可靠;用先進(jìn)的材料技術(shù),如低阻材料或梯性材料將隔離設(shè)備屏蔽起來,降低或杜絕重要信息的泄露,防止病毒信息的入侵;運用現(xiàn)代密碼技術(shù),對數(shù)據(jù)庫與重要信息加密;采用防火墻技術(shù),在內(nèi)部網(wǎng)和外部網(wǎng)的界面上構(gòu)造保護(hù)層。3、加快網(wǎng)絡(luò)安全專業(yè)人才的培養(yǎng)。我國需要大批信息安全人才來適應(yīng)新的網(wǎng)絡(luò)安全保護(hù)形勢。高素質(zhì)的人才只有在高水平的研究教育環(huán)境中迅速成長,只有在高素質(zhì)的隊伍保障中不斷提高。應(yīng)該加大對有良好基礎(chǔ)的科研教育基地的支持和投入,多出人才,多出成果。在人才培養(yǎng)中,要注重加強與國外的經(jīng)驗技術(shù)交流,及時掌握國際上最先進(jìn)的安全防范手段和技術(shù)措施,確保在較高層次上處于主動。要加強對內(nèi)部人員的網(wǎng)絡(luò)安全培訓(xùn),防止堡壘從內(nèi)部攻破。4、開展網(wǎng)絡(luò)安全立法和執(zhí)法。一是要加快立法進(jìn)程,健全法律體系。自1973年世界上第一部保護(hù)計算機(jī)安全法問世以來,各國與有關(guān)國際組織相繼制定了一系列的網(wǎng)絡(luò)安全法規(guī)。我國政府也十分重視網(wǎng)絡(luò)安全立法問題,1996年成立的國務(wù)院信息化工作領(lǐng)導(dǎo)小組曾設(shè)立政策法規(guī)組、安全工作專家組,并和國家保密局、安全部、公安部等職能部門進(jìn)一步加強了信息安全法制建設(shè)的組織領(lǐng)導(dǎo)與分工協(xié)調(diào)。我國已經(jīng)頒布的網(wǎng)絡(luò)法規(guī)如:《計算機(jī)軟件保護(hù)條例》、《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》、《中華人民共和國信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全管理暫行規(guī)定》、《計算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)管理辦法》、《計算機(jī)信息系統(tǒng)國際聯(lián)網(wǎng)保密管理規(guī)定》等。1997年10月1日起生效的新《刑法》增加了專門針對信息系統(tǒng)安全的計算機(jī)犯罪的規(guī)定:違犯國家規(guī)定,侵入國家事務(wù)、國防建設(shè)、尖端科學(xué)領(lǐng)域的計算機(jī)系統(tǒng),處三年以下有期徒刑或拘役;違犯國家規(guī)定,對計算機(jī)信息系統(tǒng)功能進(jìn)行刪除、修改、增加、干擾,造成計算機(jī)系統(tǒng)不能正常運行,后果嚴(yán)重的處五年以下有期徒刑,后果特別嚴(yán)重的處五年以上有期徒刑;違犯國家規(guī)定,對計算機(jī)信息系統(tǒng)存儲、處理或者傳輸?shù)臄?shù)據(jù)與應(yīng)用程序進(jìn)行刪除、修改、增加操作,后果嚴(yán)重的應(yīng)負(fù)刑事責(zé)任。這些法規(guī)對維護(hù)網(wǎng)絡(luò)安全發(fā)揮了重要作用,但不健全之處還有許多。一是應(yīng)該結(jié)合我國實際,吸取和借鑒國外網(wǎng)絡(luò)信息安全立法的先進(jìn)經(jīng)驗,對現(xiàn)行法律體系進(jìn)行修改與補充,使法律體系更加科學(xué)和完善;二是要執(zhí)法必嚴(yán),違法必糾。要建立有利于信息安全案件訴訟與公、檢、法機(jī)關(guān)辦案的制度,提高執(zhí)法的效率和質(zhì)量。5、抓緊網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施建設(shè)。一個網(wǎng)絡(luò)信息系統(tǒng),不管其設(shè)置有多少道防火墻,加了多少級保護(hù)或密碼,只要其芯片、中央處理器等計算機(jī)的核心部件以及所使用的軟件是別人設(shè)計生產(chǎn)的,就沒有安全可言;這正是我國網(wǎng)絡(luò)信息安全的致命弱點。國民經(jīng)濟(jì)要害部門的基礎(chǔ)設(shè)施要通過建設(shè)一系列的信息安全基礎(chǔ)設(shè)施來實現(xiàn)。為此,需要建立中國的公開密鑰基礎(chǔ)設(shè)施、信息安全產(chǎn)品檢測評估基礎(chǔ)設(shè)施、應(yīng)急響應(yīng)處理基礎(chǔ)設(shè)施等。6、把好網(wǎng)絡(luò)建設(shè)立項關(guān)。我國網(wǎng)絡(luò)建設(shè)立項時的安全評估工作沒有得到應(yīng)有重視,這給出現(xiàn)網(wǎng)絡(luò)安全問題埋下了伏筆。在對網(wǎng)絡(luò)的開放性、適應(yīng)性、成熟性、先進(jìn)性、靈活性、易操作性、可擴(kuò)充性綜合把關(guān)的同時,在立項時更應(yīng)注重對網(wǎng)絡(luò)的可靠性、安全性評估,力爭將安全隱患杜絕于立項、決策階段。7、建立網(wǎng)絡(luò)風(fēng)險防范機(jī)制。在網(wǎng)絡(luò)建設(shè)與經(jīng)營中,因為安全技術(shù)滯后、道德規(guī)范蒼白、法律疲軟等原因,往往會使網(wǎng)絡(luò)經(jīng)營陷于困境,這就必須建立網(wǎng)絡(luò)風(fēng)險防范機(jī)制。為網(wǎng)絡(luò)安全而產(chǎn)生的防止和規(guī)避風(fēng)險的方法有多種,但總的來講不外乎危險產(chǎn)生前的預(yù)防、危險發(fā)生中的抑制和危險發(fā)生后的補救。有學(xué)者建議,網(wǎng)絡(luò)經(jīng)營者可以在保險標(biāo)的范圍內(nèi)允許標(biāo)保的財產(chǎn)進(jìn)行標(biāo)保,并在出險后進(jìn)行理賠。8、強化網(wǎng)絡(luò)技術(shù)創(chuàng)新。如果在基礎(chǔ)硬件、芯片方面不能自主,將嚴(yán)重影響我們對信息安全的監(jiān)控。為了建立起我國自主的信息安全技術(shù)體系,利用好國內(nèi)外兩個資源,需要以我為主,統(tǒng)一組織進(jìn)行信息安全關(guān)鍵技術(shù)攻關(guān),以創(chuàng)新的思想,超越固有的約束,構(gòu)筑具有中國特色的信息安全體系。特別要重點研究關(guān)鍵芯片與內(nèi)核編程技術(shù)和安全基礎(chǔ)理論。9、注重網(wǎng)絡(luò)建設(shè)的規(guī)范化。沒有統(tǒng)一的技術(shù)規(guī)范,局部性的網(wǎng)絡(luò)就不能互連、互通、互動,沒有技術(shù)規(guī)范也難以形成網(wǎng)絡(luò)安全產(chǎn)業(yè)規(guī)模。目前,國際上出現(xiàn)許多關(guān)于網(wǎng)絡(luò)安全的技術(shù)規(guī)范、技術(shù)標(biāo)準(zhǔn),目的就是要在統(tǒng)一的網(wǎng)絡(luò)環(huán)境中保證信息的絕對安全。我們應(yīng)從這種趨勢中得到啟示,在同國際接軌的同時,拿出既符合國情又順應(yīng)國際潮流的技術(shù)規(guī)范。10、建設(shè)網(wǎng)絡(luò)安全研究基地。應(yīng)該把我國現(xiàn)有的從事信息安全研究、應(yīng)用的人才很好地組織起來,為他們創(chuàng)造更優(yōu)良的工作學(xué)習(xí)環(huán)境,調(diào)動他們在信息安全創(chuàng)新中的積極性。一是要落實相關(guān)政策,在收入、福利、住房、職稱等方面采取優(yōu)惠政策;二是在他們的科研立項、科研經(jīng)費方面采取傾斜措施;三是創(chuàng)造有利于研究的硬環(huán)境,如儀器、設(shè)備等;四是提供學(xué)習(xí)交流的機(jī)會。11、促進(jìn)網(wǎng)絡(luò)安全產(chǎn)業(yè)的發(fā)展。扶持具有中國特色的信息安全產(chǎn)業(yè)的發(fā)展是振興民族信息產(chǎn)業(yè)的一個切入點,也是維護(hù)網(wǎng)絡(luò)安全的必要對策。為了加速發(fā)展我國的信息安全產(chǎn)業(yè),需要盡快解決資金投入、對外合作
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025屆青海省西寧市沛西中學(xué)物理高三第一學(xué)期期末統(tǒng)考模擬試題含解析
- 湖南省長沙市2025屆高二物理第一學(xué)期期中復(fù)習(xí)檢測試題含解析
- 2025屆北師大萬寧附中物理高二第一學(xué)期期末經(jīng)典模擬試題含解析
- 2025屆甘肅省天水市高一物理第一學(xué)期期中質(zhì)量檢測試題含解析
- 2025屆云南省昆明黃岡實驗學(xué)校高二物理第一學(xué)期期中聯(lián)考試題含解析
- 2025屆河南省新鄉(xiāng)市輝縣市第一中學(xué)高二物理第一學(xué)期期中調(diào)研模擬試題含解析
- 2025屆河南省漯河市漯河實驗高中高三上物理期中檢測模擬試題含解析
- 2025屆甘肅省蘭州五十一中物理高一上期中統(tǒng)考試題含解析
- 2025屆云南省江川第二中學(xué)物理高一第一學(xué)期期中質(zhì)量檢測試題含解析
- 四川省仁壽縣二中、華興中學(xué)2025屆高一物理第一學(xué)期期中學(xué)業(yè)質(zhì)量監(jiān)測試題含解析
- 2023上海外國語大學(xué)三亞附屬中學(xué)第一次招聘19人筆試備考題庫及答案解析
- 悅納兒童的文化生長東莞市莞城中心小學(xué)“悅納教育”的思與行
- 2022年春期2064國開電大??啤豆芾韺W(xué)基礎(chǔ)》紙質(zhì)形成性考核冊答案
- 機(jī)械加工初步報價自動計算(含各種工時費)
- 碳酸氫鎂介穩(wěn)溶液應(yīng)用于萃取分離稀土過程中的基礎(chǔ)研究
- 城市地下綜合管廊施工組織設(shè)計
- 中國舞蹈考級細(xì)則
- 2023年中國鹽業(yè)集團(tuán)有限公司招聘筆試題庫及答案解析
- 2022年港口危險貨物安全管理人員機(jī)考試題(含答案)
- YY/T 0471.2-2004接觸性創(chuàng)面敷料試驗方法 第2部分:透氣膜敷料水蒸氣透過率
- GB/T 34722-2017浸漬膠膜紙飾面膠合板和細(xì)木工板
評論
0/150
提交評論