11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)

2024-07-12
| 30页
| 94人阅读
| 3人下载
普通

内容正文:

电子商务基础与应用(第十一版) 第十一章 网络交易安全管理 主讲人:杨坚争 教授 11. 网络交易安全管理 11.2 客户认证技术 11.3 防止黑客入侵 11.4 网络交易系统的安全管理制度 11.5 电子商务交易安全的法律保障 11.1 网络交易风险和安全管理的基本思路 11.1 网络交易风险和安全管理的基本思路 网络交易风险和安全管理的基本思路 11.1.1 网络交易风险的现状 11.1.2 网络交易风险源分析 11.1.3 网络交易安全管理的基本思路 11.1.1 网络交易风险的现状 黑客入侵网站事件时有发生 “网络钓鱼”诈骗频繁出现 个人信息泄露事件多次发生 1 2 3 11.1.2 网络交易风险源分析 1. 在线交易主体的市场准入问题 2. 信息风险 3. 信用风险 4. 网上欺诈犯罪 5. 电子合同问题 6. 电子支付问题 7. 在线消费者保护问题 8. 产品交付问题 11.1.3 网络交易安全管理的基本思路 社会政策与法律保障 管理方面的措施 防火墙技术 网络防毒 信息加密 身份认证 授权等 交易的安全制度 交易安全的实时监控 提供实时改变安全策略的能力 对现有的安全系统漏洞的检查以及安全教育等 技术方面的措施 社会相关政策的出台 相关法律的保障 11.2 客户认证技术 客户认证技术 11.2.1 身份认证 11.2.2 信息认证技术 11.2.3 通过电子认证服务机构认证 11.2.4 我国电子商务认证机构的建设 1. 身份认证的目标 11.2.1 身份认证 1 确保交易者是交易者本人,而不是其他人 2 避免与超过权限的交易者进行交易 3 访问控制 11.2.1 身份认证 2.用户身份认证的基本方式 用户通过某个秘密信息。 用户知道某个秘密信息,并且利用包含这一秘密信息的载体访问系统资源。 用户利用自身所具有的某些生物学特征,如指纹、声音、DNA、视网膜等访问系统资源。 3. 身份认证的单因素认证 用户身份认证的最简单方法就是口令。系统事先保存每个用户的二元组信息,进入系统时用户输入二元组信息,系统将保存的用户信息和用户输入的信息相比较,从而判断用户身份的合法性。 4. 基于智能卡的用户身份认证 基于智能卡的用户身份认证机制属于双因素认证,它结合了基本认证方式中的第一种和第二种方法。用户的二元组信息预先存于智能卡中,然后在认证服务器中存入事先由用户选择的某个随机数。 11.2.1 身份认证 5. 一次口令机制 11.2.1 身份认证 “请求响应”方式 用户登录时系统随机提示一条信息,根据这一信息连同其个人数据共同产生一个口令字,用户输入这个口令字,完成一次登录过程。 “时钟同步”机制 根据同步时钟信息连同其个人数据共同产生一个口令字。这两种方案均需要认证服务器端也产生与用户端相同的口令字(或检验签字)用于验证用户身份。 11.2.2 信息认证技术 1.可信性 3.不可抵赖性 2.完整性 4.保密性 信息的来源是可信的,即信息接收者能够确认所获得的信息不是由冒充者所发出的。 要求保证信息在传输过程中的完整性,也即信息接收者能够确认所获得的信息在传输过程中没有被修改、遗失和替换。 要求信息的发送方不能否认自己所发出的信息。同样,信息的接收方也不能否认已收到的信息。 对敏感的文件进行加密,即使别人截获文件也无法得到其内容。 主要目标 1. 信息认证的目标 11.2.2 信息认证技术 2. 基于私有密钥体制的信息认证 基于私有密钥体制的信息认证是一种传统的信息认证方法。这种方法采用对称加密算法,也就是说,信息交换的双方共同约定一个口令或一组密码,建立一个通信双方共享的密钥。 图11-1 对称加密示意图 对称加密算法在电子商务交易过程中存在三个问题: 11.2.2 信息认证技术 (1) 要求提供一条安全的渠道使通信双方在首次通信时协商一个共同的密钥。 (2) 密钥的数目将快速增长而变得难以管理,因为每一对可能的通信实体需要使用不同的密钥,这很难适应开放社会中大量信息交流的要求。 (3) 对称加密算法一般不能提供信息完整性鉴别。 3. 基于公开密钥体制的信息认证 1976年,美国学者Diffie和Hellman 为解决信息公开传送和密钥管理问题,提出了一种密钥交换协议,允许通信双方在不安全的媒体上交换信息,安全地达成一致的密钥,这就是“公开密钥体系”。 与对称加密算法不同,公开密钥加密体系采用的是非对称加密算法。使用公开密钥算法需要两个密钥——公开密钥(Public Key,公钥)和私有密钥。 11.2.2 信息认证技术 11.2.2 信息认证技术 图11-2 使用公钥加密和用对应的私钥解密的示意图 11.2.2 信息认证技术 4. 数字签字和验证 图11-3 数字签字与验证过程示意图 11.2.2 信息认证技术 5. 时间戳 在电子商务交易文件中,时间是十分重要的信息。同书面文件类似,文件签署的日期也是防止电子文件被伪造和篡改的关键性内容。 时间戳是一个经加密后形成的凭证文档,它包括需加时间戳的文件的摘要、DTS收到文件的日期和时间、DTS的数字签字三个部分。 时间戳产生的过程为:用户首先将需要加时间戳的文件用Hash函数转化为报文摘要,然后将该摘要加密后发送到提供时间戳服务的机构,DTS在加入了收到文件摘要的日期和时间信息后再对该文件加密,然后送回用户。 1.数字证书 电子签名认证证书是指可证实电子签名人与电子签名制作数据有联系的数据电文或者其他电子记录。 电子签名认证证书有多种形式,如数字、指纹、视网膜、DNA等。其中,最常用的认证证书是数字证书,因为它使用方便、便于记忆,价格又最便宜。 数字证书作为网上交易双方真实身份证明的依据,是一个经使用者进行数字签名的、包含证书申请者个人信息及其公开密钥的文件。 11.2.3 通过电子认证服务机构认证 11.2.3 通过电子认证服务机构认证 图11-4 数字证书的组成 11.2.3 通过电子认证服务机构认证 2. 电子认证服务提供者 电子认证服务机构主要提供的服务 制作、签发、管理电子签名认证证书 确认签发的电子签名认证证书的真实性 提供电子签名认证证书目录信息查询服务 提供电子签名认证证书状态信息查询服务 11.2.3 通过电子认证服务机构认证 图11-5 CA认证 电子商务认证机构对登记者应履行下列监督管理职责: (1) 保证电子签名认证证书内容在有效期内完整、准确。 (2) 保证电子签名依赖方能够证实或者了解电子签名认证证书所载内容及其他有关事项。 (3) 妥善保存与电子认证服务相关的信息。 。 11.2.3 通过电子认证服务机构认证 3. 电子商务的CA认证体系 (1) SET CA 11.2.3 通过电子认证服务机构认证 图11-6 SET中CA的层次结构 11.2.3 通过电子认证服务机构认证 (2)  PKI CA PKI是提供公钥加密和数字签字服务的安全基础平台,目的是管理密钥和证书。 图11-7 PKI的主要功能和服务 5. 带有数字签字和数字证书的加密系统 11.2.3 通过电子认证服务机构认证 图11-8 带有数字签字和数字证书的加密系统 4.带有数字签字和数字证书的加密系统 5. 认证机构在电子商务中的地位和作用 在电子商务交易的撮合过程中,认证机构是提供交易双方验证的第三方机构,由一个或多个用户信任的、具有权威性质的组织实体管理。不仅要对进行电子商务交易的买卖双方负责,还要对整个电子商务的交易秩序负责。 监督登记者按照规定办理登记、变更、注销手续。 监督登记者按照电子商务的有关法律法规合法从事经营活动。 制止和查处登记人的违法交易活动,保护交易人的合法权益。 11.2.3 通过电子认证服务机构认证 11.2.4 我国电子商务认证机构的建设 我国电子商务认证机构建设的基本情况 第一类是行业主管部门建立的CA中心,如由中国人民银行牵头组建的中金金融认证中心 (CFCA)等; 第二类是地方政府部门建立的CA中心,如北京CA、上海CA、山东CA等; 第三类是民间资本建立的商业CA,如天威诚信、颐信科技等。 2. 我国电子认证服务机构建设中存在的主要问题 11.2.4 我国电子商务认证机构的建设 (1) 电子认证服务资源亟待整合 (2) 电子认证服务亟待创新与突破 (3) 技术水平偏低,存在安全隐患 3.加强我国电子认证服务机构建设的基本思路 11.2.4 我国电子商务认证机构的建设 1 统筹全局、规范发展 2 政府引导、市场运作 3 应用牵引、服务创新 Êý×ÖÇ©×Ö 用户B 文档 用户B的私钥 压缩 信息摘要 数字签字 将签名附加在文档之后 文档 Êý×ÖÇ©×Ö ÐÅÏ¢ÕªÒª 数字签字 信息摘要 信息摘要 文档 压缩 用户B的公钥 用户A 比较两个摘要信息是否一致 $$

资源预览图

11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)
1
11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)
2
11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)
3
11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)
4
11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)
5
11.1网络交易风险和安全管理的基本思路(课件)《电子商务基础与应用》(西安电子科技大学出版社)
6
所属专辑
由于学科网是一个信息分享及获取的平台,不确保部分用户上传资料的 来源及知识产权归属。如您发现相关资料侵犯您的合法权益,请联系学科网,我们核实后将及时进行处理。