电子商务系统安全子系统设计.ppt
《电子商务系统安全子系统设计.ppt》由会员分享,可在线阅读,更多相关《电子商务系统安全子系统设计.ppt(54页珍藏版)》请在沃文网上搜索。
1、第九章第九章 电子商务系统安全子系统设计电子商务系统安全子系统设计本章内容o概述概述o电子商务系统的安全要求电子商务系统的安全要求oISO的安全体系结构与电子商务系统的安全的安全体系结构与电子商务系统的安全体系体系o电子商务安全子系统的设计电子商务安全子系统的设计o电子商务系统安全技术电子商务系统安全技术案例:CDNow公司受到的攻击公司受到的攻击oCDNow是美国一家从事音像制品电子零售的电子商务企业。2000年1月,俄罗斯的一个叫做Maxum的黑客从该公司的网站上偷取了30万条信用卡记录,并向该公司敲诈10万美元。当CDNow公司拒绝其要求时,黑客开始逐条公布信用卡记录的内容。在这种情况下
2、,当时美国运通公司(AmericanExpress)不得不暂时停止给该公司用户发行新卡。9.1概述o9.1.1电子商务基础设施的安全n电子商务基础设施的安全主要指:保障电子商务系统的计算机设备、系统软件平台、网络环境能够无故障运行、不受外部入侵和破坏。这个层次,主要针对电子商务的信息基础设施,与计算机、网络等系统环境的关系更为密切,与企业的商务活动的联系较少。o9.1.2电子交易的安全n电子交易的安全则是指通过一系列的措施保证交易过程的真实可靠、完整、不可否认和机密。与基础设施安全相比,电子交易安全更侧重于交易过程。9.1.1电子商务基础设施的安全o(1)计算机主机系统安全n双机备份、容错系统
3、、集群(cluster)结构以及高性能系统HA(HighAvailability)o(2)数据库及存储设备安全n采用灾难恢复技术、SAN、RAID技术等o(3)操作系统安全o(4)网络环境安全n防止网络的非授权访问、减少网络故障9.1.2电子交易的安全o基础设施的安全是电子交易安全的基础o电子交易的安全是信息基础设施安全的延伸o在设计电子商务系统的安全系统时,应当从基础设施和电子交易两个层次出发,不能偏废o更多的威胁是来自电子商务企业的内部,考虑相关的安全策略、安全管理问题9.2电子商务系统的安全要求o9.2.1电子商务的安全要求n安全问题主要是对方是否是存在的、真实的,购买过程中一些隐私性的
4、数据(例如个人信用卡密码等)是否存在泄漏的风险,企业的服务器是否会受到攻击而瘫痪等等o9.2.2 电子商务系统的安全威胁与防范技术电子商务系统的安全威胁与防范技术n1.电子商务系统的安全威胁电子商务系统的安全威胁n2电子商务系统的安全防范技术电子商务系统的安全防范技术9.2.1电子商务的安全要求o1.交易的真实性o2.交易的保密性o3.交易的完整性o4.不可抵赖性9.2.1电子商务的安全要求InternetWeb SVRCGI、JSP、EJB等应用数据库客户端认证/授权/审查隐私/完整性隐私/完整性认证防抵赖加密、电子信封等电子签字、电子证章等电子认证、加密、电子签字等电子商务系统的一般安全问
5、题及技术对策9.2.2电子商务系统的安全威胁与防范技术o1.电子商务系统的安全威胁电子商务系统的安全威胁n(1)计算机网络的安全威胁o1)针对计算机系统网络层的攻击和入侵o2)针对计算机系统层的攻击和入侵o3)针对计算机系统数据库层的攻击和入侵o4)针对计算机系统应用层的攻击和入侵n(2)商务交易的安全威胁o1)信息窃取2)信息篡改o3)身份假冒4)交易的否认9.2.2电子商务系统的安全威胁与防范技术o2电子商务系统的安全防范技术电子商务系统的安全防范技术n黑客攻击电子商务系统的手段黑客攻击电子商务系统的手段o选择攻击的目标o发现网络与计算机系统的漏洞o入侵系统,获得系统的控制权限o禁用系统审
6、计功能,更该系统的日志,以防止遗留线索o盗取文件,篡改系统的数据或者其他有价值的信息安装系统的后门(BackGate)、特洛伊木马,以便能够再次入侵而不被发现o返回再次破坏9.2.2电子商务系统的安全威胁与防范技术o安全防范技术安全防范技术n1、加密技术n2、密钥管理技术n3、数字签名技术n4、入侵检测与防范技术n5、风险评估技术n6、身份认证技术n7、病毒防治技术9.3 ISO的安全体系结构与电子商务系统的安的安全体系结构与电子商务系统的安全体系全体系o9.3.1 OSI安全体系结构安全体系结构n国际标准化组织(ISO)制定的OSI安全体系结构是研究设计计算机网络系统以及评估和改进现有系统的
7、理论依据。OSI安全体系结构定义了安全服务、安全机制、安全管理的功能,并给出了OSI网络层次、安全服务和安全机制之间的逻辑关系。o93.2.电子商务系统的安全体系电子商务系统的安全体系9.3 ISO的安全体系结构与电子商务系统的安的安全体系结构与电子商务系统的安全体系全体系oOSI规定了5种标准的安全服务n对象认证安全服务n访问控制服务n数据保密服务n数据完整性服务n防抵赖安全服务9.3 ISO的安全体系结构与电子商务系统的安的安全体系结构与电子商务系统的安全体系全体系oOSI的安全机制和安全服务9.3 ISO的安全体系结构与电子商务系统的安的安全体系结构与电子商务系统的安全体系全体系9.3
8、ISO的安全体系结构与电子商务系统的安的安全体系结构与电子商务系统的安全体系全体系9.4电子商务安全子系统的设计o9.4.1电子商务安全子系统的框架结构o9.4.2安全策略o9.4.3安全管理9.4.1电子商务安全子系统的框架结构网络结构安全网络安全物理安全操作系统安全数据库安全应用安全和数据安全安全策略通讯安全用户认证管理安全管理9.4.2安全策略o1.电子商务系统的安全策略n安全策略是信息安全的核心,也是整个信息安全建设的依据,安全策略为安全管理提供管理方向和支持手段,建立电子商务系统的策略体系的应包括:安全策略的制订、安全策略的评估、安全策略的执行等方面。o2.安全策略的主要内容o3.安
9、全策略的制定方法9.4.2安全策略o2、安全策略的主要内容n(1)制定有效、全面的安全管理规范以减少操作或服务中可能的安全威胁;n(2)预防和避免可能的对计算机网络和商务交易过程的攻击;n(3)减少计算机网络和商务交易中可能存在的安全威胁;n(4)加强计算机网络和商务交易本身抗攻击和入侵的能力;n(5)实时的监测;n(6)实时的恢复;n(7)减少可能的入侵影响。9.4.2安全策略o3.安全策略的制定方法n(1)进行安全需求分析n(2)对网络系统资源进行评估n(3)对可能存在的风险进行分析n(4)确定内部信息对外开放的种类及发布方式和访问方式n(5)明确网络系统管理人员的责任和义务n(6)确定针
10、对潜在风险采取的安全保护措施、管理制度9.4.2安全策略9.4.3 安全管理安全管理o1.电子商务安全管理的主要内容n安全管理是实现电子商务系统信息安全的落实手段,也是一项技术性强、涉及面广的管理工作。其主要内容包括:人事管理、设备管理、场地管理、存储设施管理、软件管理、网络管理和密码、密钥管理。o2.安全管理的基本原则o3.安全管理的应急处理9.4.3 安全管理安全管理o2.安全管理的基本原则n(1)规范原则n(2)预防原则n(3)选用成熟技术原则n(4)系统化原则n(5)分权制约原则n(6)应急原则n(7)灾难恢复原则9.4.3 安全管理安全管理o3.安全管理的应急处理n(1)分析判断n(
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务 系统安全 子系统 设计