- 相關(guān)推薦
商務(wù)公司的信息安全策略
商務(wù)公司的信息安全策略【1】

【文章摘要】如何建立一個(gè)安全、便捷的電子商務(wù)應用環(huán)境,對信息提供足夠的保護,已經(jīng)成為十分關(guān)注的問(wèn)題。
所以本文選擇對商務(wù)公司的網(wǎng)絡(luò )信息安全進(jìn)行研究分析,并給出相應的對策,具有重要的現實(shí)意義。
【關(guān)鍵詞】
電子商務(wù);信息安全;技術(shù)
0 引言
由于Internet及其應用在全球范圍內的迅速普及,企業(yè)信息化建設也有了更進(jìn)一步的發(fā)展,電子商務(wù)使得企業(yè)信息系統更加的完善,也更加方便快捷的滿(mǎn)足了現在社會(huì )的需求。
因此,電子商務(wù)必將成為21世紀最先進(jìn)、最有效、最迅速、最全面的經(jīng)營(yíng)交易方式。
但是與此同時(shí),由于它的網(wǎng)絡(luò )普及性,又給企業(yè)信息系統帶來(lái)了更多的不安全因素,尤其是互聯(lián)網(wǎng)絡(luò )所固有的開(kāi)放性與資源共享性,導致網(wǎng)上交易的安全性受到嚴重挑戰。
1 商務(wù)公司信息安全存在的問(wèn)題分析
1.1 商務(wù)公司網(wǎng)絡(luò )交易信息的保密問(wèn)題
一是傳輸過(guò)程中的數據截獲。
作為商務(wù)公司這樣一家以電子商務(wù)信息接受發(fā)布為主體的公司來(lái)說(shuō),電子商務(wù)系統中的數據在傳輸過(guò)程中很容易受到截獲。
攻擊者可能通過(guò)互連網(wǎng)、公共電話(huà)網(wǎng)、搭線(xiàn)或在電磁波輻射范圍內安裝截收裝置等方式,截獲傳輸的機密信息,或通過(guò)對信息量和流向等參數的分析,獲取有用的信息。
二是傳輸過(guò)程中的數據完整性破壞。
攻擊者可能從三個(gè)方面破壞信息的完整性:篡改,即改變信息流的次序,更改信息的內容,如購買(mǎi)商品的出貨地址;刪除,即刪除某個(gè)消息或消息的某部分;插入,即在消息中插入一些信息。
因此,防止傳輸過(guò)程中的數據破壞是非常重要的。
三是跨平臺數據交換引起的數據丟失。
Internet的發(fā)展使電子商務(wù)由最初的單一的、普通的封閉式電子數據交換(EDI)系統,逐步向跨平臺的多信源電子商務(wù)互聯(lián)網(wǎng)轉變。
在同一個(gè)電子商務(wù)網(wǎng)絡(luò )中,可能同時(shí)存在多個(gè)操作系統,有多種型號的電腦設備,使用多種數據傳輸介質(zhì),并要求同時(shí)支持多國語(yǔ)言。
如果平臺之間的兼容性存在問(wèn)題,有可能導致電子商務(wù)系統中數據的丟失。
1.2 訪(fǎng)客身份驗證和信息真實(shí)性問(wèn)題
一是交易身份的真實(shí)性。
交易者身份的真實(shí)性是指交易雙方確實(shí)是存在的,不是假冒的。
網(wǎng)上交易的雙方相隔很遠,互不了解,要使交易成功,必須互相信任,確認對方是真實(shí)存在的,對商家要考慮客戶(hù)是不是騙子,對客戶(hù)要考慮商店是不是黑店,是否有信譽(yù)。
所以,驗證交易者的身份也就勢在必行了。
二是黑客和商業(yè)間諜的攻擊。
攻擊者可以分為黑客和商業(yè)間諜。
黑客指利用不正當的手段竊取計算機網(wǎng)絡(luò )系統的口令和密碼,從而非法進(jìn)入計算機網(wǎng)絡(luò )的人。
他們篡改用戶(hù)數據,搜索和盜竊私人文件,甚至破壞整個(gè)系統的信息,導致網(wǎng)絡(luò )癱瘓。
三是信息的有效性。
電子商務(wù)以電子形式取代了紙張,那么如何保證這種電子形式貿易信息的有效性則是開(kāi)展電子商務(wù)的前提。
一旦簽訂交易協(xié)議后,這項交易就應受到保護以防止被篡改或偽造。
交易的有效性在其價(jià)格、期限及數量作為協(xié)議一部分時(shí)尤為重要,必須保證貿易數據在確定價(jià)格、期限、數量以及確定時(shí)刻、地點(diǎn)時(shí)是有效的。
1.3 商務(wù)公司的數據加密的問(wèn)題
一是信息的截獲和竊取。
如同上一節所提出的數據傳輸過(guò)程中的截獲相同,如果沒(méi)有采用加密措施或加密強度不夠,攻擊者可以通過(guò)互聯(lián)網(wǎng),公共電話(huà)網(wǎng)等途徑推出有用信息,如消費者的銀行帳號,密碼以及企業(yè)的商業(yè)機密等。
二是信息的篡改。
當攻擊者熟悉了網(wǎng)絡(luò )信息格式后,通過(guò)各種技術(shù)方法和手段對網(wǎng)絡(luò )傳輸的信息進(jìn)行中途修改,并發(fā)往目的地,從而破壞信息的完整性,達到破壞雙方交易得目的。
三是信息的假冒。
當攻擊者掌握了網(wǎng)絡(luò )信息數據規律或解密了商務(wù)信息以后,可以假冒合法用戶(hù)或發(fā)送假冒信息來(lái)欺騙其他用戶(hù)。
主要有兩種方式:一種是偽造電子郵件。
另一種是假冒他人身份。
2 關(guān)于商務(wù)公司信息安全問(wèn)題的對策
2.1 關(guān)于商務(wù)公司會(huì )員及產(chǎn)品信息保密性問(wèn)題的對策
在電子商務(wù)中,傳送的文件則是通過(guò)數字簽名來(lái)證明當事人身份和數據的真實(shí)有效性的。
數字簽名技術(shù)就是利用數據加解密技術(shù)、數據變換技術(shù),根據某種協(xié)議來(lái)產(chǎn)生一個(gè)反映被簽署文件和簽署人特性的數字化簽名。
數字簽名涉及被簽署文件和簽署人兩個(gè)主體,密碼技術(shù)是數字簽名的技術(shù)基礎采用公開(kāi)密鑰要比采用常規密鑰算法更容易實(shí)現。
將數字簽名技術(shù)應用于商務(wù)公司的日常運營(yíng)中,可以解決數據的否認、偽造、篡改及冒充等問(wèn)題。
2.2 關(guān)于訪(fǎng)客身份驗證和所得信息真實(shí)性問(wèn)題的對策
一個(gè)是確認信息發(fā)送者的身份;另一個(gè)是驗證信息的完整性,即確認信息在傳送或存儲過(guò)程中未被篡改過(guò)。
認證是為了防止有人對系統進(jìn)行主動(dòng)攻擊的一種重要技術(shù)。
想要解決驗證信息和訪(fǎng)客的真實(shí)性問(wèn)題,采用信息認證技術(shù)就事在必行。
信息認證技術(shù)包括了,數字簽名技術(shù)、身份認證技術(shù)兩項。
2.2.1 采用數字簽名技術(shù)
數字簽名技術(shù)是電子商務(wù)交易中的一項非常重要的技術(shù)。
在電子商務(wù)中,完善的數字簽名技術(shù)應具備簽字方不能抵賴(lài)、他人不能偽造、在公正人面前能夠驗證真偽能力。
如今被廣泛應用的數字簽名技術(shù)主要主要包括以下三種:RSA簽名、DSS簽名和HASH簽名。
這三種方法可單獨使用,也可綜合在一起使用。
2.2.2 采用身份認證技術(shù)
身份認證機制包括兩部分,即數字證書(shū)(DC:Digital Certificate)和證書(shū)授權機構(CA:Certificate Authority)。
電子商務(wù)證書(shū)就是這樣一種由權威機構發(fā)放的用來(lái)證明身份的事物。
數字證書(shū)又稱(chēng)數字憑證,是用電子手段來(lái)證實(shí)一個(gè)用戶(hù)身份和對網(wǎng)絡(luò )資源的訪(fǎng)問(wèn)權限。
證書(shū)是一份文檔,它記錄了用戶(hù)的公開(kāi)密鑰和其它身份信息,如名字和E-mail地址。
它是一個(gè)經(jīng)證書(shū)授權中心數字簽名的文件。
一般情況下,證書(shū)中還包括密鑰的有效時(shí)間、發(fā)證機關(guān)(證書(shū)授權中心)的名稱(chēng)以及該證書(shū)的序列號等信息。
在網(wǎng)上的電子交易中,如果交易雙方都出示各自的數字證書(shū),那么雙方都可不必對對方身份的真偽擔心。
數字證書(shū)有三種類(lèi)型:個(gè)人數字證書(shū)、企業(yè)證書(shū)和軟件證書(shū)。
其中個(gè)人數字證書(shū)和企業(yè)證書(shū)是常用的證書(shū)。
大部分認證中心提供前兩種證書(shū)。
2.3 關(guān)于商務(wù)公司數據加密問(wèn)題的對策
2.3.1 采用單密鑰密碼體制
單鑰密碼體制又稱(chēng)對稱(chēng)密鑰加密,其特點(diǎn)是采用相同的加密算法并只交換共享的專(zhuān)用密鑰。
對于商務(wù)公司來(lái)說(shuō),因為他是以信息匯總和發(fā)布為主要經(jīng)營(yíng)目的的商務(wù)網(wǎng)站,因此,他的日常信息處理量會(huì )很頻繁、很復雜、也很巨大。
所以,考慮這方面的問(wèn)題我們應該盡可能的減少公司的運營(yíng)負荷及工作量。
2.3.2 采用雙鑰密碼體制
雙鑰密碼體制又稱(chēng)非對稱(chēng)密碼體制或公鑰體制,與對稱(chēng)加密算法不同的是,使用公開(kāi)密鑰算法時(shí),密鑰被分解為一對,即公開(kāi)密鑰或專(zhuān)用密鑰。
公開(kāi)密鑰通過(guò)非保密方式向他人公開(kāi),而專(zhuān)用密鑰加以保存。
作為密鑰加密體制的另一種方法,雖然,在電子商務(wù)的公司中不是應用的很廣泛,但是,如果作為像商務(wù)公司這樣要求信息保密性很高的企業(yè),采用多元的,多方位的加密技術(shù)也是很有必要的。
這是一種只交換保密電文而不交換保密算法本身的方法,使用一對相互匹配的加解密密鑰,每個(gè)密鑰進(jìn)行單向的數據變換。
當一個(gè)密鑰進(jìn)行加密時(shí),只有相對應的另一個(gè)密鑰才能解密。
2.3.3 采用虛擬專(zhuān)用網(wǎng)(VPN)技術(shù)
根據商務(wù)公司所出現的漏洞情況,除了以上的密鑰加密、身份認證等技術(shù)外,在企業(yè)內部建立局域網(wǎng),并將它和英特網(wǎng)及虛擬專(zhuān)用網(wǎng)結合起來(lái),也會(huì )很好的查補信息安全上的漏缺。
目前VPN主要采用三項技術(shù)來(lái)保證信息安全,而多VPN合作使用只是其中的一種方法。
電子商務(wù)中物流信息安全策略【2】
摘要:電子商務(wù)正在蓬勃發(fā)展,其最終目的是商品的流通,物流配送是電子商務(wù)不可缺少的重要環(huán)節,保證其信息安全至關(guān)重要。
本文論述物流在電子商務(wù)中的作用、實(shí)現過(guò)程,闡述影響物流信息安全的因素及防護策略,并用C語(yǔ)言編程詮釋數據加密技術(shù)的實(shí)現。
關(guān)鍵詞:電子商務(wù) 物流 信息安全 數據加密
當今世界網(wǎng)絡(luò ),通信和信息技術(shù)飛速發(fā)展,Internet在全球迅速普及,使得商務(wù)空間發(fā)展到全球的規模,促進(jìn)企業(yè)組織改革自己的思維觀(guān)念、組織結構、戰略方針和運行方式來(lái)適應全球性的發(fā)展變化。
電子商務(wù)就是適應以全球為市場(chǎng)而出現和發(fā)展起來(lái)的一種新的商貿模式,通過(guò)網(wǎng)絡(luò )技術(shù)快速而有效地進(jìn)行各種商務(wù)行為,即在商務(wù)運作的整個(gè)過(guò)程中實(shí)現交易無(wú)紙化、直接化。
電子商務(wù)可以使商家與供應商,在全球市場(chǎng)上銷(xiāo)售產(chǎn)品;也可以讓用戶(hù)足不出戶(hù)在全球范圍內選擇最佳商品,享受全過(guò)程的電子服務(wù)。
一、物流在電子商務(wù)流程中的作用
電子商務(wù)對象是整個(gè)交易過(guò)程,任何一筆交易都由信息流、商流、資金流和物流等四個(gè)基本部分組成。
開(kāi)展電子商務(wù)的最終目的是為了解決信息流和資金流處理上的延遲,從而提高對物流過(guò)程管理的現代化水平,進(jìn)一步提高現代化物流速度。
物流做為網(wǎng)上電子交易的最后一個(gè)過(guò)程,執行結果的好壞將對電子交易的成敗起著(zhù)十分重要的作用,是實(shí)現電子商務(wù)的重要環(huán)節和基本保證。
電子商務(wù)必須有現代化的物流技術(shù)的支持,才能體現出其所具有的無(wú)可比擬的先進(jìn)性和優(yōu)越性,在最大限度上使交易雙方得到便利,獲得效益。
二、電子商務(wù)流程中物流的實(shí)現
在電子商務(wù)中,信息流、商流、資金流的處理可以通過(guò)計算機和網(wǎng)絡(luò )通信設備實(shí)現。
對于有形的商品和服務(wù)來(lái)說(shuō),物流仍然要由物理的方式進(jìn)行傳輸;對于無(wú)形的商品及服務(wù)如各種電子出版物、信息咨詢(xún)服務(wù)以及有價(jià)信息軟件等,可以直接通過(guò)網(wǎng)絡(luò )傳輸的方式進(jìn)行電子化配送。
電子商務(wù)環(huán)境下的物流,通過(guò)機械化和自動(dòng)化工具的應用和準確、及時(shí)的物流信息對物流過(guò)程的監控,使物流的速度加快、準確率提高,能有效地減少庫存,縮短生產(chǎn)周期。
三、電子商務(wù)中物流信息安全問(wèn)題
物流正在向信息化、自動(dòng)化、網(wǎng)絡(luò )化和智能化的方向發(fā)展,越來(lái)越依賴(lài)于網(wǎng)絡(luò )傳輸信息的安全性能。
由于Internet具有開(kāi)放性和匿名性,其安全問(wèn)題變得越來(lái)越突出。
物流信息在網(wǎng)絡(luò )傳輸過(guò)程中,經(jīng)常會(huì )遭到黑客的攔截、竊取、篡改、盜用、監聽(tīng)等惡意破壞,給商戶(hù)帶來(lái)重大損失。
以各種非法手段企圖入侵計算機網(wǎng)絡(luò )的黑客,其惡意攻擊構成電子商務(wù)系統中網(wǎng)絡(luò )安全的最大威脅,已經(jīng)成為物流信息安全的最大隱患。
黑客攻擊經(jīng)常使用的手段有:
1、獲取口令
有三種方法:一是精心偽造一個(gè)登錄頁(yè)面,并嵌入到相關(guān)網(wǎng)頁(yè)上,當商戶(hù)鍵入登錄信息(用戶(hù)名和密碼等)后,將這些信息傳送到黑客的主機,然后關(guān)閉頁(yè)面給出“系統故障”等提示,要求商戶(hù)重新登錄,此后才出現真正的登錄頁(yè)面。
二是通過(guò)網(wǎng)絡(luò )監聽(tīng)得到商戶(hù)口令,監聽(tīng)者往往能夠獲得其所在網(wǎng)段的所有用戶(hù)賬號和口令,對LAN威脅巨大。
三是知道商戶(hù)賬號后利用一些專(zhuān)門(mén)軟件強行破解商戶(hù)口令。
2、郵件炸彈
用偽造的IP地址和電子郵件地址向商戶(hù)信箱發(fā)送無(wú)數封內容相同的惡意郵件,擠滿(mǎn)郵箱,把正常郵件沖掉。
同時(shí)占用大量網(wǎng)絡(luò )資源,導致網(wǎng)路阻塞,甚至使電子郵件服務(wù)器癱瘓。
3、特洛伊木馬
在商戶(hù)的電腦中隱藏一個(gè)會(huì )在系統啟動(dòng)時(shí)運行的程序,采用服務(wù)器/客戶(hù)機的運行方式,在上網(wǎng)時(shí)控制商戶(hù)電腦,竊取口令、瀏覽商戶(hù)的驅動(dòng)器、修改商戶(hù)文件和登錄注冊表等。
4、誘敵深入
黑客編寫(xiě)“合法”程序,上傳到FTP站點(diǎn)或提供給個(gè)人主頁(yè)誘導客戶(hù)。
當客戶(hù)下載該軟件時(shí),黑客的軟件一并進(jìn)入客戶(hù)的計算機上,跟蹤客戶(hù)的操作,記錄客戶(hù)輸入的每一個(gè)口令,發(fā)送到黑客指定的E-mail中。
5、尋找漏洞
尋找攻擊目標的系統安全漏洞或安全弱點(diǎn),以便獲取攻擊目標系統的非法訪(fǎng)問(wèn)權。
四、物流信息安全防護策略
合法商戶(hù)進(jìn)行網(wǎng)上查詢(xún)、交易雙方業(yè)務(wù)洽談、買(mǎi)方下訂單并得到賣(mài)方確認、商品配送、售后服務(wù)、技術(shù)支持等在線(xiàn)操作時(shí)對商務(wù)數據的安全需求比較高,同時(shí)希望私有信息(口令、賬戶(hù)數據等)保密。
采用身份認證和數據加密技術(shù)能夠保護商戶(hù)私人信息及商務(wù)數據在公共網(wǎng)絡(luò )上傳輸時(shí)不被竊聞、篡改、頂替及非法使用。
1、身份驗證
采用數字證書(shū)身份認證加上口令認證的雙因子身份認證技術(shù)。
每個(gè)企業(yè)用戶(hù)應該申請一張數字證書(shū),上網(wǎng)進(jìn)行賬戶(hù)查詢(xún)時(shí),網(wǎng)上銀行系統首先驗證該用戶(hù)數字證書(shū)是否合法,然后將查詢(xún)請求和口令一起發(fā)送給業(yè)務(wù)前置機,對口令再次進(jìn)行認證。
當服務(wù)器獲得用戶(hù)證書(shū)后,還要檢索該證書(shū)是否在廢止證書(shū)列表之中。
對于個(gè)人用戶(hù),可以采用對口令加密的方式進(jìn)行身份驗證,不需要申請證書(shū),比較方便。
2、數據加密
物流信息在網(wǎng)絡(luò )中傳輸時(shí),通常不是以明文方式而是以密文的方式進(jìn)行通信傳輸。
因為以明文傳輸的信息數據,一旦被他人截獲會(huì )輕而易舉地被讀懂、竊取盜用及篡改,很難保證物流配送活動(dòng)的機密性、可靠性和安全性。
下面利用C語(yǔ)言編程實(shí)現替換加密方法。
Caesar(愷撒)密碼是一種最古老的技術(shù),將明文中每個(gè)字母替換為字母表中其后面固定數目位置的字母。
如要傳輸的明文是“I am a teacher!”,經(jīng)過(guò)加密,密鑰為5,對方接收到的密文是“N fr f yjfhmjw!”,對第三方來(lái)說(shuō),這是毫無(wú)意義的一串字符,避免了泄密。
合法接收方進(jìn)行解密,又會(huì )得到“I am a teacher!”字符串。
加密算法代碼如下:
#include "string.h"
main()
{ int i,ld, newasc;
char mingwen[20], miwen[20], c;
strcpy(mingwen,"I am a teacher!"); /*明文*/
ld = strlen(mingwen);
for (i=0; i { c =mingwen[i];
if (c>='A' && c<='Z')
{ newasc = c + 5; /*密鑰為5*/
if (newasc > 'Z')newasc = newasc - 26 ;
miwen[i] = newasc;}
else if (c>='a' && c<='z')
{ newasc = c + 5 ;
if (newasc >'z') newasc = newasc - 26;
miwen[i] = newasc ; }
else
miwen[i] =c;
}
for(i=0;i }
數據加密后傳輸,一定程度上保證了信息的安全性,密鑰的保密是很關(guān)鍵的。
否則,網(wǎng)絡(luò )攻擊者掌握加密、解密算法,又得到密鑰,對合法商戶(hù)會(huì )造成致命的損失。
因此加強對密鑰的管理,要貫穿于密鑰的整個(gè)生存期:密鑰的生成、驗證、傳遞、保管、使用和銷(xiāo)毀。
電子商務(wù)作為網(wǎng)絡(luò )時(shí)代的一種全新的交易模式,相對于傳統商務(wù)是一場(chǎng)革命。
電子商務(wù)的優(yōu)勢之一就是能大大簡(jiǎn)化業(yè)務(wù)流程,降低企業(yè)運作成本。
而電子商務(wù)企業(yè)成本優(yōu)勢的建立和保持必須以可靠和高效的物流運作作為保證。
所以,加大力度防護物流信息的安全,大力發(fā)展現代化物流,電子商務(wù)才能得到更好的發(fā)展。
作者單位:渤海大學(xué)
參考文獻:
[1]曹淑艷.電子商務(wù)應用基礎[M].北京:清華大學(xué)出版社,2005.9.
[2]神龍工作室.新手學(xué)上網(wǎng)[M].北京:人民郵電出版社,2003.9.
[3]林強,黃云森.電子商務(wù)基礎教程(第二版)[M].北京:清華大學(xué)出版社,2005.10.
企業(yè)電子商務(wù)網(wǎng)站的安全策略【3】
1 概述
目前,網(wǎng)上電子交易已經(jīng)隨著(zhù)因特網(wǎng)的普及逐漸被人們所接受和應用,網(wǎng)絡(luò )購物、網(wǎng)上繳費等方式極大的方便了人們的生活,越來(lái)越多的人開(kāi)始利用網(wǎng)絡(luò )來(lái)進(jìn)行交易。
電子商務(wù)網(wǎng)站的有效運作,依靠的是完全開(kāi)放的互聯(lián)網(wǎng),而這個(gè)網(wǎng)絡(luò )當中的任何電腦之間、網(wǎng)絡(luò )之間都是互通的,安全和不安全的數據都可能在傳遞,各種風(fēng)險隨時(shí)對電子商務(wù)的安全構成威脅。
電子商務(wù)正在規;腿蚧,企業(yè)的發(fā)展在很大程度上都依賴(lài)于它,所以,電子商務(wù)網(wǎng)站的安全問(wèn)題必須得到有效的解決,才能保證它的正常運轉。
2 電子商務(wù)網(wǎng)站的安全策略
電子商務(wù)依靠的是互聯(lián)網(wǎng),其核心和關(guān)鍵問(wèn)題就是交易的安全性。
正是由于網(wǎng)絡(luò )本身的開(kāi)放性給網(wǎng)上交易帶來(lái)了種種危險,才要更加注重它的安全控制。
電子商務(wù)網(wǎng)站的安全問(wèn)題可以從兩個(gè)方面進(jìn)行探討和分析,一是系統安全,二是數據安全,并且可以利用一些先進(jìn)的技術(shù)手段加以解決。
2.1 系統安全
信息安全對于企業(yè)來(lái)說(shuō)很重要,而信息安全的前提是系統安全。
系統安全主要包括網(wǎng)絡(luò )系統、操作系統和應用系統3個(gè)方面。
系統安全可以采用的技術(shù)手段有網(wǎng)絡(luò )隔離、訪(fǎng)問(wèn)控制、身份鑒別、數據加密、監控評估等技術(shù)。
2.1.1 網(wǎng)絡(luò )系統
網(wǎng)絡(luò )系統的安全問(wèn)題主要是由于網(wǎng)絡(luò )的開(kāi)放性造成的,解決問(wèn)題的關(guān)鍵是把網(wǎng)絡(luò )從開(kāi)放、自由的環(huán)境中分離出來(lái),使其變成可以控制和管理的獨立網(wǎng)絡(luò ),就目前的技術(shù)發(fā)展來(lái)看,可以采用下列方法解決系統安全問(wèn)題。
1)系統隔離,就是將重要的網(wǎng)絡(luò )系統與其他系統分離,有物理隔離和邏輯隔離。
按照網(wǎng)絡(luò )安全等級的不同可以將網(wǎng)絡(luò )合理劃分為多個(gè)互不連通的網(wǎng)絡(luò ),使不同安全級別的網(wǎng)絡(luò )或設備不能相互訪(fǎng)問(wèn),從而達到安全隔離。
也可以采用VLAN等網(wǎng)絡(luò )技術(shù)對業(yè)務(wù)網(wǎng)絡(luò )或辦公網(wǎng)絡(luò )實(shí)行邏輯上的隔離,劃分出不同的應用子網(wǎng);2)訪(fǎng)問(wèn)控制,通過(guò)設置有效合理的訪(fǎng)問(wèn)策略,對于不同區域的網(wǎng)絡(luò )資源實(shí)行訪(fǎng)問(wèn)控制,防止非法用戶(hù)訪(fǎng)問(wèn)受保護的資源,其主要解決的問(wèn)題就是網(wǎng)絡(luò )邊界的安全控制和網(wǎng)絡(luò )內部資源的訪(fǎng)問(wèn)控制。
可以按照一定的原則根據需要對信息的流向進(jìn)行單向或雙向控制。
能夠設置訪(fǎng)問(wèn)控制的網(wǎng)絡(luò )設備有很多,比如交換機、路由器,而最重要也是最有效的則是防火墻,它通常被布置在網(wǎng)絡(luò )的出入口處,對進(jìn)出網(wǎng)絡(luò )的數據信息進(jìn)行有效的檢測和過(guò)濾,同時(shí)按照訪(fǎng)問(wèn)控制列表和安全政策對信息流進(jìn)行控制,允許合理有效的數據通過(guò),將不安全和不符合要求的數據拒之網(wǎng)外;3)身份鑒定,對訪(fǎng)問(wèn)網(wǎng)絡(luò )的用戶(hù)進(jìn)行身份識別,通?梢允褂萌N方式對訪(fǎng)問(wèn)者進(jìn)行身份驗證,一是訪(fǎng)問(wèn)者了解的安全信息,比如賬號、密碼、密鑰等;二是訪(fǎng)問(wèn)者提供的物件,比如訪(fǎng)問(wèn)磁卡、通用IC卡、動(dòng)態(tài)口令卡等;三是訪(fǎng)問(wèn)者自身的特征信息,比如聲音、指紋、視網(wǎng)膜、筆跡等。
身份鑒定的目的就是阻止非法用戶(hù)訪(fǎng)問(wèn)這些被加密的數據,而加密是為了防止網(wǎng)絡(luò )數據被竊聞、泄漏、篡改和破壞;4)安全監測,利用網(wǎng)絡(luò )設備的高級功能和技術(shù),通過(guò)分析來(lái)訪(fǎng)數據信息,找出未經(jīng)授權的網(wǎng)絡(luò )訪(fǎng)問(wèn)和非法行為,包括對網(wǎng)絡(luò )系統的掃描、跟蹤、預警、阻斷、記錄等,從而將系統遭受的攻擊傷害減少到最低。
除了網(wǎng)絡(luò )設備,還可利用一些專(zhuān)業(yè)的網(wǎng)絡(luò )掃描監測系統來(lái)對付黑客和非法入侵,這些系統能夠主動(dòng)、實(shí)時(shí)、有效的識別出非法數據和用戶(hù),并且通過(guò)網(wǎng)絡(luò )掃描能夠針對網(wǎng)絡(luò )設備的安全漏洞進(jìn)行檢測和分析,包括網(wǎng)絡(luò )服務(wù)、防火墻、路由器、郵件服務(wù)器、網(wǎng)站服務(wù)器等,從而識別那些可以被入侵者利用并非法進(jìn)入的網(wǎng)絡(luò )漏洞。
網(wǎng)絡(luò )掃描系統對檢測到的漏洞信息形成詳細報告并提供改進(jìn)方案,使網(wǎng)絡(luò )管理人員能檢測和管理好安全風(fēng)險。
2.1.2 操作系統
操作系統,實(shí)際上就是電腦管理控制程序,是管理計算機軟硬件資源的核心系統,負責設備的管理、數據的存儲、信息的發(fā)送和各種系統資源的調度,它是各種應用軟件的系統平臺,具有通用性和易用性,操作系統的安全直接影響到應用系統和數據的安全,一般分為應用安全和系統掃描。
1)應用安全,面向應用選擇可靠的操作系統,可以杜絕使用來(lái)歷不明的軟件。
用戶(hù)可安裝操作系統保護與恢復軟件,并作相應的備份;2)系統掃描,基于主機的安全評估系統是對系統的安全風(fēng)險級別進(jìn)行劃分,并提供完整的安全漏洞檢查列表,通過(guò)不同版本的操作系統進(jìn)行掃描分析,對掃描漏洞自動(dòng)修補形成報告,保護應用程序、數據免受盜用、破壞。
2.1.3 應用系統
1)文件的安全存儲:利用各種加密手段,結合相應的身份鑒定和密碼保護機制,使存儲在本地或者網(wǎng)絡(luò )上的重要文件處于安全存儲的狀態(tài),即便他人通過(guò)非法手段獲取到了文件或存儲設備,也難以取得文件里的內容;2)文件的安全傳遞:對通過(guò)網(wǎng)絡(luò )發(fā)送的文件進(jìn)行安全處理,比如加密、簽名、完整性鑒別等,使被傳送的文件只有指定的接收者通過(guò)相應的安全鑒別機制才能解密并閱讀,避免了文件在傳送或存儲的過(guò)程當中被截獲、篡改和破壞等;3)業(yè)務(wù)服務(wù)安全:主要面向業(yè)務(wù)管理和信息服務(wù)的安全需求。
對于各種通用信息服務(wù),如WEB信息服務(wù)、FTP服務(wù)、電子郵件服務(wù)等服務(wù),采用相應安全軟件系統進(jìn)行保護,如安全郵件系統、WEB頁(yè)面保護等;對于各種業(yè)務(wù)信息可以配合專(zhuān)業(yè)管理信息系統軟件采取對信息內容的安全保護,防止外部非法侵入和內部信息泄漏。
2.2 數據安全
信息數據的安全主要包含了數據庫的安全和數據本身的安全,這兩個(gè)方面的安全問(wèn)題都必須得有相應的安全措施,才能確保數據安全。
1)數據庫安全,目前很多企業(yè)使用的數據庫都是SQL Server或者ORACLE大型數據庫,這些數據庫系統本身具備一定的安全性,安全級別可以滿(mǎn)足日常需求。
但是由于數據庫十分重要,應在此基礎上再采取一些安全措施,增加相應安全組件,改良密碼策略,對數據庫實(shí)施分級管理并提供可靠的故障恢復機制,實(shí)現數據庫的訪(fǎng)問(wèn)、存取和加密控制。
具體方法有安全數據庫系統、數據庫保密系統、數據庫掃描系統等;2)數據安全,即存儲在數據庫中的數據本身的安全,相應的保護措施有安裝反病毒軟件和防火墻軟件,建立一套可靠的數據備份與恢復系統,定期對數據進(jìn)行備份,定期修改數據庫密碼,必要時(shí)可以對重要數據采取多層加密保護。
2.3 交易安全
網(wǎng)上交易安全是用戶(hù)最關(guān)心的問(wèn)題,只有提供穩定的安全保證,在線(xiàn)交易用戶(hù)才會(huì )具有安全感,才會(huì )覺(jué)得交易平臺可靠,電子商務(wù)網(wǎng)站才會(huì )具有廣闊的發(fā)展空間。
1)交易安全標準,目前在電子商務(wù)中主要的安全標準有兩種:應用層的SET(安全電子交易)和會(huì )話(huà)層SSL(安全套層)協(xié)議。
前者由信用卡機構VISA及MasterCard提出的針對電子錢(qián)包、商場(chǎng)、認證中心的安全標準,SET的關(guān)鍵特征是信息的機密性、數據的可靠性、卡用戶(hù)賬號的鑒別、商人的鑒別,主要用于銀行等金融機構。
后者由NETSCAPE公司提出的針對數據的機密性、完整性、開(kāi)放性和身份確認的安全協(xié)議,它可以保證數據不被竊取和破壞,此協(xié)議已經(jīng)成為WEB應用安全標準;2)交易安全基礎體系,交易安全的基礎是現代密碼學(xué)技術(shù),主要取決去于加密方法和加密強度。
加密分為單密鑰的對稱(chēng)加密體系和雙密鑰的非對稱(chēng)加密體系。
兩者各有所長(cháng),對稱(chēng)密鑰具有加密效率高,但存在密鑰分發(fā)困難、管理不便的弱點(diǎn)。
非對稱(chēng)密鑰加密速度慢,但便于密鑰分發(fā)管理。
通常把兩者結合使用,以達到高效安全的目的;3)交易安全的實(shí)現,交易安全的實(shí)現主要是指交易雙方身份確認、交易指令及數據加密傳輸、數據的完整性、防止雙方對交易結果的否認等等。
具體實(shí)現的途徑是交易各方具有相關(guān)身份證明,同時(shí)在SSL協(xié)議體系下完成交易過(guò)程中電子證書(shū)驗證、數字簽名、指令數據的加密傳輸、交易結果確認審計等。
3 結論
企業(yè)電子商務(wù)網(wǎng)站的安全,需要一個(gè)完整的綜合保障體系,要采用綜合防范的思路,從技術(shù)、管理、法律等多方面加以認識和思考。
安全實(shí)際上是一種風(fēng)險管理,任何技術(shù)手段都不能夠保證百分之百的安全,但是安全技術(shù)可以降低系統遭到破壞和攻擊的風(fēng)險,在一定程度上保障數據的安全。
電子商務(wù)正處于蓬勃發(fā)展時(shí)期,只有解決了電子商務(wù)中出現的各類(lèi)問(wèn)題,才能是電子商務(wù)系統更加安全。
參考文獻
[1]洪國彬.電子商務(wù)安全與管理[M].北京:電子工業(yè)出版社,2006.
[2]賈偉.網(wǎng)絡(luò )與電子商務(wù)安全[M].北京:國防工業(yè)出版社,2006.
[3]張福德.電子商務(wù)安全認證實(shí)用技術(shù)[M].北京:中國對外經(jīng)濟貿易出版社,2003.
【商務(wù)公司的信息安全策略】相關(guān)文章:
10-05
10-05
10-11
10-05
10-05
10-09
10-08
10-05
10-05