登陆注册
15865700000025

第25章 电子商务安全(1)

引言数据安全措施可追溯到罗马帝国时代,当时恺撒大帝对信息进行编码,以防止敌人了解到战争计划。现代的电子安全方法也起源于美国的国防部,美国国防部一直是安全需求和进步的主要推动力量。在20世纪70年代后期,美国国防部就成立了专门的委员会来制定计算机安全制度和处理计算机上的信息分类。这个早期的安全工作很有价值,是目前各种商用安全产品和实用安全技术等电子商务安全的基础,促进了安全分析预评估等规范及方法的发展。

本章将对电子商务安全中所涉及的概念及技术进行介绍。

5.1电子商务安全概述

电子商务虽然为全球客户提供了丰富的商务信息、简捷的交易过程和低廉的交易成本,但是在带来方便的同时,也把人们引入了安全陷阱。目前,安全问题已成为阻碍网上交易发展的首要问题。

2011年7月,CNNIC发布的《中国互联网络发展状况统计报告》显示:在2011年上半年,有44.7%的网民曾遭遇过病毒或木马攻击,24.9%的网民有过账号或密码被盗的经历,有8%的网民在网上遇到过消费欺诈。这些攻击导致了计算机运行的异常,如浏览器配置被修改,网络系统无法使用,数据、文件被损坏,操作系统崩溃,QQ密码、MSN密码、邮箱账号被盗等。网络安全事件给网民带来的最直接损失就是因处理事件而耗费的时间成本,大多数网民反映遇到网络安全事件要付出大量的时间成本,平均每人需要花费约10小时来处理安全事件。另外,网络安全事件也给一部分网民带来了经济损失,包括即时通讯、网络游戏等账号被盗造成的虚拟财产损失,网银密码、账号被盗造成的财产损失,网络系统、操作系统瘫痪造成的修复费用损失,以及数据和文件等丢失或损坏造成的损失。网上消费欺诈甚至造成了用户对互联网商务类应用的担忧和抵制情绪。

伴随着网络接入的逐步优化,网络诚信和安全成为制约网民进行商务类应用的关键因素。目前,我国网民对在网上开展商务活动的信任度较低,仅有29.2%的网民认为网上交易是安全的,只有不到四成的网民愿意在网上填写真实信息,消费者在网络交易中的安全感较低。在对网络浏览者不愿网购的原因进行调查后发现,对网络购物安全的担忧是重要原因,有12.2%的网民认为网络购物不安全。来自另一大型门户网站超2万人参与的在线调查表明,超过六成的被调查者认为网上购物的安全性低是阻碍他们进行网上购物的主要原因。可见,提高电子商务的安全性,是吸引更多的社会公众积极参与电子商务,是电子商务健康生存与高速发展的重要保障。

5.1.1电子商务面临的安全问题

1.电子商务面临的安全问题

(1)计算机安全问题

1994年8月1日,由于一只松鼠通过位于康涅狄格网络主计算机附近的一条电话线挖洞,造成电源紧急控制系统损坏,NASDAQ电子交易系统日均成交量超过3亿股的股票市场暂停营业近34分钟。

计算机是电子商务的客户端与服务端,是电子商务操作的主要设备。计算机的安全包括两方面内容:计算机和操作计算机的人员。计算机的安全问题表现在物理损坏、信息丢失、预留后门、信息泄露;操作计算机人员的安全问题表现为操作错误、职责不清、权限不明。例如,不论是什么工种的工作人员都可以在计算机上的任何一级目录进行建立、删除、修改、复制等较高权限的操作。以上出现的种种问题都可能在电子交易活动之前、之中、之后使得信息变得不真或无用。

(2)网络信息传输安全问题

网络信息传输安全问题主要表现在信息截获、篡改、删除、插入方面。截获是指攻击者可能通过Internet、公共电话网、搭线或在电磁波辐射范围内安装接收装置等方式截获机密信息,或通过对信息流量和流向、通信频度和长度等参数的分析获取有用信息,如消费者的账号、密码等。篡改即改变信息流的次序,更改信息的内容,如购买商品的出货地址。删除即删除某个信息或信息的某些部分。插入即在信息中插入一些信息,让接收方读不懂或接收错误的信息。

(3)Email安全问题

Email安全问题主要表现为伪造Email散布虚假资讯,扰乱正常的资讯通道。虚开网站和商店,给用户发Email,收订货单;伪造大量用户,发Email,耗尽商家资源,使合法用户不能正常访问网络资源,使有严格时间要求的服务不能及时得到响应;伪造用户,发大量的Email,窃取商家的商品信息。

(4)身份认证问题

身份认证问题主要表现在假冒他人身份进行信息欺诈与信息破坏。冒充他人消费、栽赃;冒充主机欺骗合法主机及合法用户;冒充网络控制程序,套取或修改使用权限、通行字、密钥等信息;接管合法用户、欺骗系统、占用合法用户的资源;冒充他人身份,如冒充领导发布命令、调阅文件。

(5)交易双方公证的问题

交易者不承认订货单;商家卖出的商品质量差但不承认原有的交易;发布者事后否认曾经发送过某条信息或内容;收信者事后否认曾经收到过某条信息或内容。

2.电子商务的安全需求

电子商务安全从整体上可分为两大部分:计算机网络安全和商务交易安全。

(1)计算机网络安全

计算机网络安全的内容包括:计算机及网络设备安全、系统安全、数据库安全等。其特征是针对计算机网络本身可能存在的安全问题,实施网络安全增强方案,以保证计算机网络自身的安全性为目标。

(2)商务交易安全

商务交易安全则紧紧围绕传统商务在网络上应用时可能产生的各种安全问题,在计算机网络安全的基础上,保障电子商务过程的顺利进行。包括实现电子商务的真实有效性、完整性、保密性、可靠性、不可否认性等。

①真实有效性。真实有效性是指电子交易各方身份信息和交易信息要真实有效。如通过CA签发的数字证书,使电子交易的各方都拥有合法的身份,在交易的各个环节,交易的各方都可验证、鉴别对方数字证书的有效性,从而解决相互信任问题。

②完整性。电子商务简化了贸易过程,减少了人为的干预,同时也带来了维护贸易各方商业信息完整、统一的问题。由于数据输入时的意外差错或欺诈行为,可能导致贸易各方信息的差异。此外,数据传输过程中信息的丢失、信息重复或信息传送的次序差异也会导致贸易各方信息的不同。贸易各方信息的完整性将影响到贸易各方的交易和经营策略,保持贸易各方信息的完整性是电子商务应用的基础。完整性包括信息传输和信息存储两个方面,既要防止非法篡改、伪造和破坏网站上的信息,同时又要防止数据传送过程中信息的丢失和重复并保证信息传送次序的统一,最终保证接收到的信息就是所发送的信息。

③保密性。保密性要求信息在存取和传输过程中不被窃取。电子商务作为贸易的一种手段,其信息直接代表着个人、企业或国家商业信息,有些还是商业秘密。传统的纸面贸易都是通过邮寄封装的信件或通过可靠的通信渠道发送商业报文来达到保守秘密的目的。电子商务是建立在一个较为开放的网络环境中,维护商业秘密是电子商务全面推广应用的重要保障。

④可靠性。可靠性是指防止计算机失效、程序错误、传输错误和自然灾害等引起的计算机信息失效或失误。可靠性可以保证存储在介质上的信息的正确性,并保证合法用户对信息和资源的使用不会遭到不正当的拒绝。

⑤不可否认性。在传统的纸面贸易中,贸易双方通过在交易合同、契约或贸易单据等书面文件上手写签名或印章来鉴别贸易伙伴,确定合同、契约、单据等的可靠性并预防抵赖行为的发生。这也就是人们常说的白纸黑字。在无纸化的E电子商务模式下,通过手写签名和印章进行贸易方的鉴别已是不可能的。因此,要在交易信息的传输过程中为参与交易的个人、企业或国家提供可靠的标志,这种标志信息用来保证信息的发送方不能否认已发送的信息,接收方不能否认已收到的信息,身份的不可否认性常采用数字签名来实现。71%的北美网民不愿在线分享信用卡账号市场调研公司ForresterResearch的最新调查显示,北美网民最不希望公开的在线数据就是信用卡账号。

ForresterResearch分析师法蒂玛·克哈提罗(FatemehKhatibloo)对37350位北美网民发起了一项大型调查,旨在找出在线网民最重要的隐私数据。结果显示,71%的网民担忧公司获取其信用卡账号,只有38%的人担忧公司获取他们的社交资料数据。在有关用户愿意分享的数据中,半数受访者表示愿意分享他们的互联网浏览历史、邮寄地址和电邮地址,另一半受访者不愿意分享上述数据。有44%的受访者没有完成过在线交易,原因是相关公司的服务条款和隐私政策。

年龄也是影响隐私选择的一个重大因素。调查显示,逾半数的18~34岁受访者愿意分享他们的个人数据以获得优惠交易。而在55岁以上人群中,只有不到25%的人愿意使用个人数据换得优惠交易。

资料来源:CNNIC发布的《互联网发展信息与动态》“网络钓鱼”对电子商务安全的危害及防范2005年4月,金山反病毒中心对外公布了《电子商务与网络安全分析报告》,根据该报告显示,目前对网络安全、电子商务除了计算机病毒造成的破坏之外,危害最大的是网络钓鱼式攻击。网络钓鱼式攻击骗取用户各种在线交易的账户、密码从而造成严重经济损失。这些钓鱼式攻击比较隐蔽,目前国内上网用户突破9000万人,宽带用户达4000万人以上,随着宽带网络进一步普及,用户将面临更多的线上交易安全风险。

“网络钓鱼”的主要手法有以下5种。

(1)发送电子邮件,以虚假信息引诱用户中圈套

诈骗分子以垃圾邮件的形式大量发送欺诈性邮件,这些邮件多以中奖、顾问、对账等内容引诱用户在邮件中填入金融账号和密码,或是以各种紧迫的理由要求收件人登录某网页提交用户名、密码、身份证号、信用卡号等信息,继而盗窃用户资金。

(2)建立假冒网上银行、网上证券网站,骗取用户账号密码实施盗窃

犯罪分子建立起域名和网页内容都与真正网上银行系统、网上证券交易平台极为相似的网站,引诱用户输入账号密码等信息,进而通过真正的网上银行、网上证券系统或者伪造银行储蓄卡、证券交易卡盗窃资金;还有的利用跨站脚本,即利用合法网站服务器程序上的漏洞,在站点的某些网页中插入恶意HTML代码,屏蔽住一些可以用来辨别网站真假的重要信息,利用Cookies窃取用户信息。

(3)利用虚假的电子商务进行诈骗

此类犯罪活动往往是建立电子商务网站,或是在比较知名、大型的电子商务网站上发布虚假的商品销售信息,犯罪分子在收到受害人的购物汇款后就销声匿迹。如2003年罪犯佘某建立“奇特器材网”网站,发布出售间谍器材、黑客工具等虚假信息,诱骗顾客将购货款汇入其用虚假身份在多个银行开立的账户,然后转移钱款的案件。

(4)利用木马和黑客技术等手段窃取用户信息后实施盗窃活动

木马制作者通过发送邮件或在网站中隐藏木马等方式大肆传播木马程序,当感染木马的用户进行网上交易时,木马程序即以键盘记录的方式获取用户账号和密码,并发送给指定邮箱,用户资金将受到严重威胁。

(5)利用用户弱口令等漏洞破解、猜测用户账号和密码

不法分子利用部分用户贪图方便设置弱口令的漏洞,对银行卡密码进行破解。如2004年10月三名犯罪分子从网上搜寻某银行储蓄卡卡号,然后登录该银行网上银行网站,尝试破解弱口令,并屡屡得手。

那么应如何应对和防止“网络钓鱼”不法活动呢?下面给出了一些方法。

(1)针对电子邮件欺诈

如果收到有如下特点的邮件就要提高警惕,不要轻易打开和相信:①伪造发件人信息,如ABC@abcbank;②问候语或开场白往往模仿被假冒单位的口吻和语气,如“亲爱的用户”;③邮件内容多为传递紧迫的信息,如以账户状态将影响到正常使用或宣称正在通过网站更新账号信息等;④索取个人信息,要求用户提供密码、账号等信息。

(2)针对假冒网上银行、网上证券网站的情况

网上电子金融、电子商务用户在进行网上交易时要注意做到以下几点:①核对网址,看是否与真实网址一致;②设置和保管好密码;③做好交易记录,对网上银行、网上证券等平台办理的转账和支付等业务做好记录,定期查看历史交易明细和打印业务对账单,如发现异常交易或差错,立即与有关单位联系;④管好数字证书,避免在公用的计算机上使用网上交易系统;⑤对异常动态提高警惕。

(3)针对虚假电子商务信息的情况应具体甄别,不要上当

对于虚假购物、拍卖网站看上去虽然都比较“正规”,有公司名称、地址、联系电话、联系人、电子邮箱等,有的还留有互联网信息服务备案编号和信用资质等。对此,要注意仔细甄别避免与不掌握对方真实身份的卖家私下交易,要尽量选择能提供详细联系地址或工作单位等信息的卖家。而且一般虚假信息商家提供的交易方式都较为单一,消费者只能通过银行汇款的方式购买,且收款人一般为个人而非公司,订货方法一律采用先付款后发货的方式。此外,应在进行网络交易前,对交易网站和交易对方的资质进行全面了解。

(4)其他网络安全防范措施

①安装防火墙和防病毒软件,并经常升级;②注意经常给系统打补丁,堵塞软件漏洞;③禁止浏览器运行JavaScript和ActiveX代码;④不要浏览一些不太了解的网站,不要执行从网上下载后未经杀毒处理的软件,不要打开MSN或者QQ上传送过来的不明文件等;⑤提高自我保护意识,注意妥善保管自己的私人信息,如本人证件号码、账号、密码等,不向他人透露;⑥尽量避免在网吧等公共场所使用网上电子商务服务。

5.1.2电子商务安全体系

电子商务安全是一个系统工程,单纯的技术是无法达到理想的安全级别的。电子商务安全既是计算机和网络的安全,又是管理的安全。一个完整的电子商务安全体系应由安全基础设施层、加密技术层、安全认证层、安全协议层、交易协议层、应用系统层、电子商务政策法规和安全管理8个部分组成,如图51所示。

同类推荐
  • 30岁之前被人管,30岁之后会管人

    30岁之前被人管,30岁之后会管人

    你还在被人管吗?恭喜你,因为大领导都是从小员工做起来的。你已经开始管人了吗?同样恭喜你,因为这本书就是为你准备的。如果你30岁之前还没学会被人管,30岁之后就别指望会管别人。如果你30岁之后还没学会怎么管人,那么你一定要翻开这本书。本书分为上下两篇,上篇从30岁前如何被人管,如何成为一名好员工说起,到下篇讲述如何从一名员工转变为一名管理人员,从技巧方法及心理角度详细讲解,让您的职业发展脚步走得更加顺畅,不论是员工还是管理者本书都非常适用!
  • 重来

    重来

    大多数的企业管理的书籍都会告诉你:制定商业计划、分析竞争形势、寻找投资人等等。如果你要找的是那样的书,那么把这本书放回书架吧。《重来:更为简单有效的商业思维》呈现的是一种更好、更简单的经商成功之道。读完这本书,你就会明白为什么计划实际上百害而无一益,为什么你不需要外界投资人,为什么将竞争视而不见反倒会发展得更好。事实是你所需要的比你想象的少得多。你不必成为工作狂,你不必大量招兵买马,你不必把时间浪费在案头工作和会议上,你甚至不必拥有一间办公室。所有这些都仅仅是借口!
  • 最受欢迎的哈佛管理课

    最受欢迎的哈佛管理课

    本书浓缩了哈佛商学院管理大师最经典最有价值的领导经验,通过决策、战略、思维、团队管理、激励、创新与变革、领导魅力的修炼等一系列关键问题组建出一个清晰简明的领导力框架,帮助管理者解决管理中遇到的困难和疑惑,提高管理水平,开拓管理思维和思路,积累管理经验和方法,提升团队执行力和高效率。领导者可以借助这个框架成功领导你的团队,迈向成功,走向卓越,同时使自己成为一个具有杰出管理才能的实力精英。
  • 三国管理学(中国古代管理思想集粹)

    三国管理学(中国古代管理思想集粹)

    本书把《三国演义》中蕴藏的博大精深的管理思想和当今企业管理结合起来,语言流畅、以小见大、见微知著,肯定能对公司管理者的企业运营发挥重要作用,是公司管理者必备的管理书籍。
  • 公关办事有心计

    公关办事有心计

    为了适应社会的发展变化和满足广大读者的需求,我们参考了众多有关公关办事的专业书籍,力求做到“取其精华,去其糟粕”,然后通过简单、客观的表现方式将各种抽象的内容具 体化,真心希望给读者提供尽可能多的实用性内容,为读者留下更为深刻的印象。本书全方位地介绍了公关办事的方法与技巧,比如:注重形象,别让仪表丢分;好事多磨,心急难成大事;因势利导,找准方法者赢;因人而异,根据性格沟通;打造关系,发挥人脉作用;交际应酬,恰到好处最佳;选择环境,把握办事时机;远离禁忌,坚守办事原则。读者心中的疑惑,几乎都能够在本书中找到答案。
热门推荐
  • 鸿蒙之始之李玄

    鸿蒙之始之李玄

    大学生李玄意外穿越到混沌未开,鸿蒙之始,且看他如何玩转洪荒大陆……
  • 萱雪凝露

    萱雪凝露

    从阳台坠落,死而复生。她以为自己再不会爱,没想到却为他卸下心房褪去枷锁。【可爱篇】“石头剪刀布,谁赢谁先选,选到红色的今晚做饭吃。”【霸气篇】“‘啪’‘啪’我告诉你,你最好祈求凝凝姐,能平安的醒过来,否则我一定会让你。求生不得,求死不能。”【绝情篇】“我今生还未有过后悔的事,你不要把我遇见你,变成第一件让我后悔的事。”【告白篇】“今生你若不离,那么上穷碧落下黄泉我都陪你。”花开半夏,以为是结束,却是新的开始。注定不平凡的人生,强制让它归于平淡,只有毁灭。当再一次坚定心扉,就一定要让世人为之震撼。
  • 道尊

    道尊

    孟木从乱星海内逃出一缕残魄,却发现已是三千年之后。当年的谄媚小弟云鹤子,如今已是万里道祖,道统万千。当年的未婚妻子詹琴仙子,如今已是瑶池太上,掌管三千女真。当年的愚笨表弟,如今已是太上剑尊,受万人跪拜。孟木站在中州望着众仙为自己前世所树立的万丈道像,一时间陷入了回忆。各位读者老爷,试看十章,不满意再看十章,看到满意为止咩。
  • 我想活得更明白

    我想活得更明白

    人生最痛苦的不是一无所有,而是曾经拥有。她本来拥有一切,一篇名校大学生被QJ长达四个多小时的文章让她坠入深渊,不但要承受失去,还要为她以前的光环买单,是就此沉沦还是另寻出路。苏盈告诉你,手上是一副好牌,她能成赢家,手上是副烂牌,她照样能成赢家。苏盈说,你有没有看过一句话,所有的顺从是为了最后的爆发。刘佳说,所以你现在宇宙大爆发。不,既不是顺从,也不是爆发那是什么?是驾驭
  • 魔狱霸天

    魔狱霸天

    在虚无缥缈的宇宙中。有一颗独特的星球。在这个星球上有一群与众不同的人。然而就是这群人。改变了六界格局。也是他们拯救了六界。月华、吴兴、何翔、张文。四位主人公开始了自己的命运之路。。
  • 谁知夏恒远

    谁知夏恒远

    不是每一所高校毕业生都有资格应聘MK集团。只有高校联赛排名前十的,才有机会应聘。而能获得应聘机会还远远不够,谁能够在激烈的联赛中最终胜出?她是MK的千金,他靠近她,目的究竟是什么?只是为了进入MK吗?
  • 天使不爱我

    天使不爱我

    “偶像小姐,救你一命竟然要我娶你?”“青梅竹马这个暴力女也喜欢我?”“会长你是双重人格吧……”一个18年没有女人缘的高二学生,短短几天就结识了这么多各有特点的女生,这不是真的吧?你相信这种好运会给这个万年不幸的笨蛋吗?你会不嫉妒这个考试永远垫底的笨蛋吗?
  • 独宠妖女璃魂离殇

    独宠妖女璃魂离殇

    流年易转,情自难忘。无论你在何处,我也要将你找到,哪怕你神魂具散,哪怕我在这世间兜兜转转。上古灵物现世,三界纷纷争夺,莫离卷入其中。她爱慕伏羲大人,但伏羲已使君有妇。她想默默陪在伏羲身边,谁知得知伏羲收养她的真相后,反而更加受伤。莫离与龙王太子元昊一起经历生死,友达以上,恋人未满,他们的感情最终何去何从?历经几百年她费劲心力收集的又是谁的灵魂碎片?关于爱情,我们醒悟的是早是晚……
  • 九州元钥

    九州元钥

    新人新作,逗比系统流,希望大家多多支持简介:我给你这个机会,未来将如你所愿,从头到脚得装比,装比到天明,直到你的装比之名自爱尔兰到契丹无人不知,无人不晓!猪脚语录:明明成为猪脚了,每次也都装比成功了,可是为什么我总有种下一章就会成为搞笑角色的预感……
  • 吟游清风

    吟游清风

    别人笑我太疯癫,我笑他人看不穿。诗歌美酒常相伴,逍遥自在似神仙。