[摘要]主要從技術(shù)角度闡述電子商務(wù)信息安全問題,詳細說明電子商務(wù)信息存在的問題,并提出相應(yīng)的技術(shù)解決方案。
[關(guān)鍵詞]電子商務(wù)信息 安全數(shù)據(jù) 加密網(wǎng)絡(luò)安全
中圖分類號:TP3文獻標識碼:A文章編號:1671-7597(2009)0320046-01
一、電子商務(wù)信息安全問題
由于Internet本身的開放性,使電子商務(wù)系統(tǒng)面臨著各種各樣的安全威脅。目前,電子商務(wù)主要存在的安全隱患有以下幾個方面:
(一)身份冒充問題。攻擊者通過非法手段盜用合法用戶的身份信息,仿冒合法用戶的身份與他人進行交易,進行信息欺詐與信息破壞,從而獲得非法利益。主要表現(xiàn)有:冒充他人身份;冒充他人消費、栽贓。
(二)網(wǎng)絡(luò)信息安全問題。主要表現(xiàn)在攻擊者在網(wǎng)絡(luò)的傳輸信道上,通過物理或邏輯的手段,進行信息截獲、篡改、刪除、插入。截獲,攻擊者可能通過分析網(wǎng)絡(luò)物理線路傳輸時的各種特征,截獲機密信息或有用信息,如消費者的賬號、密碼等。篡改,即改變信息流的次序,更改信息的內(nèi)容;刪除,即刪除某個信息或信息的某些部分;插入,即在信息中插入一些信息,讓收方讀不懂或接受錯誤的信息。
(三)交易雙方抵賴問題。某些用戶可能對自己發(fā)出的信息進行惡意的否認,以推卸自己應(yīng)承擔(dān)的責(zé)任。如:發(fā)布者事后否認曾經(jīng)發(fā)送過某條信息或內(nèi)容;收信者事后否認曾經(jīng)收到過某條信息或內(nèi)容;購買者做了訂貨單不承認;商家賣出的商品質(zhì)量差但不承認原有的交易。在網(wǎng)絡(luò)世界里誰為交易雙方的糾紛進行公證、仲裁。
(四)計算機系統(tǒng)安全問題。計算機系統(tǒng)是進行電子商務(wù)的基本設(shè)備,如果不注意安全問題,它一樣會威脅到電子商務(wù)的信息安全。計算機設(shè)備本身存在物理損壞,數(shù)據(jù)丟失,信息泄露等問題。計算機系統(tǒng)也經(jīng)常會遭受非法的入侵攻擊以及計算機病毒的破壞。同時,計算機系統(tǒng)存在工作人員管理的問題,如果職責(zé)不清,權(quán)限不明同樣會影響計算機系統(tǒng)的安全。
二、電子商務(wù)安全機制
(一)加密和隱藏機制。加密使信息改變,攻擊者無法讀懂信息的內(nèi)容從而保護信息;而隱藏則是將有用的信息隱藏在其他信息中,使攻擊者無法發(fā)現(xiàn),不僅實現(xiàn)了信息的保密,也保護了通信本身。
(二)認證機制。網(wǎng)絡(luò)安全的基本機制,網(wǎng)絡(luò)設(shè)備之間應(yīng)互相認證對方身份,以保證正確的操作權(quán)力賦予和數(shù)據(jù)的存取控制。網(wǎng)絡(luò)也必須認證用戶的身份,以保證正確的用戶進行正確的操作并進行正確的審計。
(三)審計機制。審計是防止內(nèi)部犯罪和事故后調(diào)查取證的基礎(chǔ),通過對一些重要的事件進行記錄,從而在系統(tǒng)發(fā)現(xiàn)錯誤或受到攻擊時能定位錯誤和找到攻擊成功的原因。審計信息應(yīng)具有防止非法刪除和修改的措施。
(四)完整性保護機制。用于防止非法篡改,利用密碼理論的完整性保護能夠很好地對付非法篡改。完整性的另一用途是提供不可抵賴服務(wù),當(dāng)信息源的完整性可以被驗證卻無法模仿時,收到信息的一方可以認定信息的發(fā)送者,數(shù)字簽名就可以提供這種手段。
(五)權(quán)力控制和存取控制機制。主機系統(tǒng)必備的安全手段,系統(tǒng)根據(jù)正確的認證,賦予某用戶適當(dāng)?shù)牟僮鳈?quán)力,使其不能進行越權(quán)的操作。該機制一般采用角色管理辦法,針對系統(tǒng)需要定義各種角色,如經(jīng)理、會計等,然后對他們賦予不同的執(zhí)行權(quán)利。
(六)業(yè)務(wù)填充機制。在業(yè)務(wù)閑時發(fā)送無用的隨機數(shù)據(jù),增加攻擊者通過通信流量獲得信息的困難。同時,也增加了密碼通信的破譯難度。發(fā)送的隨機數(shù)據(jù)應(yīng)具有良好模擬性能,能夠以假亂真。
三、電子商務(wù)安全關(guān)鍵技術(shù)
安全問題是電子商務(wù)的核心,為了滿足安全服務(wù)方面的要求,除了網(wǎng)絡(luò)本身運行的安全外,電子商務(wù)系統(tǒng)還必須利用各種安全技術(shù)保證整個電子商務(wù)過程的安全與完整,并實現(xiàn)交易的防抵賴性等,綜合起來主要有以下幾種技術(shù):
(一)防火墻技術(shù)?,F(xiàn)有的防火墻技術(shù)包括兩大類:數(shù)據(jù)包過濾和代理服務(wù)技術(shù)。其中最簡單和最常用的是包過濾防火墻,它檢查接受到的每個數(shù)據(jù)包的頭,以決定該數(shù)據(jù)包是否發(fā)送到目的地。由于防火墻能夠?qū)M出的數(shù)據(jù)進行有選擇的過濾,所以可以有效地避免對其進行的有意或無意的攻擊,從而保證了專用私有網(wǎng)的安全。將包過濾防火墻與代理服務(wù)器結(jié)合起來使用是解決網(wǎng)絡(luò)安全問題的一種非常有效的策略。防火墻技術(shù)的局限性主要在于:防火墻技術(shù)只能防止經(jīng)由防火墻的攻擊,不能防止網(wǎng)絡(luò)內(nèi)部用戶對于網(wǎng)絡(luò)的攻擊;防火墻不能保證數(shù)據(jù)的秘密性,也不能保證網(wǎng)絡(luò)不受病毒的攻擊,它只能有效地保護企業(yè)內(nèi)部網(wǎng)絡(luò)不受主動攻擊和入侵。
(二)虛擬專網(wǎng)技術(shù)(VPN)。VPN的實現(xiàn)過程使用了安全隧道技術(shù)、信息加密技術(shù)、用戶認證技術(shù)、訪問控制技術(shù)等。VPN具投資小、易管理、適應(yīng)性強等優(yōu)點。VPN可幫助遠程用戶、公司分支機構(gòu)、商業(yè)伙伴及供應(yīng)商與公司的內(nèi)部網(wǎng)之間建立可信的安全連接,并保證數(shù)據(jù)的安全傳輸,以此達到在公共的Internet上或企業(yè)局域網(wǎng)之間實現(xiàn)完全的電子交易的目的。
(三)安全認證技術(shù)。安全認證技術(shù)主要有:(1)數(shù)字摘要技術(shù),可以驗證通過網(wǎng)絡(luò)傳輸收到的明文是否被篡改,從而保證數(shù)據(jù)的完整性和有效性。(2)數(shù)字簽名技術(shù),能夠?qū)崿F(xiàn)對原始報文的鑒別和不可否認性,同時還能阻止偽造簽名。(3)數(shù)字時間戳技術(shù),用于提供電子文件發(fā)表時間的安全保護。(4)數(shù)字憑證技術(shù),又稱為數(shù)字證書,負責(zé)用電子手段來證實用戶的身份和對網(wǎng)絡(luò)資源訪問的權(quán)限。
(四)電子商務(wù)安全協(xié)議。不同交易協(xié)議的復(fù)雜性、開銷、安全性各不相同,同時不同的應(yīng)用環(huán)境對協(xié)議目標的要求也不盡相同。目前比較成熟的協(xié)議有:Netbill協(xié)議,是由J.D.Tygar等設(shè)計和開發(fā)的關(guān)于數(shù)字商品的電子商務(wù)協(xié)議,該協(xié)議假定了一個可信賴的第三方,將商品的傳送和支付鏈接到一個原子事務(wù)中。
四、結(jié)束語
信息安全是電子商務(wù)發(fā)展的基礎(chǔ),隨著電子商務(wù)的發(fā)展,通過各種網(wǎng)絡(luò)的交易手段也會更加多樣化,安全問題變得更加突出。為了解決好這個問題,必須有安全技術(shù)作保障。目前,防火墻技術(shù)、網(wǎng)絡(luò)掃描技術(shù),數(shù)據(jù)加密技術(shù)和計算系統(tǒng)安全技術(shù)發(fā)揮著重要的作用,此外,需要完善法律制度、管理制度和誠信制度,保證電子商務(wù)信息安全,加快電子商務(wù)的發(fā)展。
作者簡介:
郭嘉鑫,男,漢族,河南郾城人,武警沈陽指揮學(xué)院訓(xùn)練部教育技術(shù)中心。