韓昌選 劉俊杰
摘 要:近年來,隨著通訊技術(shù)及計算機網(wǎng)絡(luò)的快速發(fā)展,電子商務(wù)的規(guī)模不斷壯大。電子商務(wù)低成本、高效率的特性,為商家提供了無限的商機。同時,由于Internet自身的共享性、開放性、無縫性,那么以此為平臺的在線商務(wù)交易安全也面臨著日益嚴峻的挑戰(zhàn),一些信息有可能會成為非法入侵者的攻擊目標,造成隱私泄露、信息篡改等安全問題。本文主要對電子商務(wù)信息安全研究國內(nèi)外情況,信息安全隱患及信息安全管理等問題進行了分析和闡述。
關(guān)鍵詞:電子商務(wù);信息安全;計算機網(wǎng)絡(luò)
1 問題的提出
隨著Internet網(wǎng)絡(luò)技術(shù)飛速發(fā)展及普及,電子商務(wù)(Electronic Commerce,簡稱EC)已經(jīng)逐漸成為人們進行商務(wù)活動的新模式,越來越多的人通過Internet進行商務(wù)活動。電子商務(wù)是利用網(wǎng)絡(luò)技術(shù)、計算機技術(shù)和通信技術(shù),實現(xiàn)數(shù)字化、電子化,商務(wù)化,網(wǎng)絡(luò)化的整個商務(wù)過程,它與傳統(tǒng)商業(yè)活動相比,最大的一個特征就是基于B/S方式下,交易雙方在不見面的情況下完成商品貿(mào)易活動。
由于Internet自身的共享性、開放性、無縫性,那么以此為平臺的在線商務(wù)交易安全也面臨著日益嚴峻的挑戰(zhàn)。據(jù)國家信息中心信息安全研究與服務(wù)中心統(tǒng)計,2012年發(fā)生了2起源代碼被盜事件,2起重大黑客攻擊事件,6起信息泄密事件,3起重大漏洞事件。2013年的棱鏡門,谷歌抓取支付寶轉(zhuǎn)賬信息,酒店開房記錄泄露等。據(jù)中國互聯(lián)網(wǎng)產(chǎn)業(yè)統(tǒng)計,中國網(wǎng)民在2013年損近1500億元。對于以上的這些問題,本文將對電子商務(wù)信息安全應(yīng)用進行研究,并提出一些合理的安全解決方法,提高電子商務(wù)交易過程中的安全性,降低實施風(fēng)險。
2 國內(nèi)外電子商務(wù)安全研究現(xiàn)狀
2.1 國際電子商務(wù)安全研究現(xiàn)狀
在電子商務(wù)安全研究方面,美國是處于領(lǐng)先地位。美國國家安全局(NSA)在1983年正式頒布“受信計算機系統(tǒng)評量基準”,是目前頗具權(quán)威的計算機系統(tǒng)安全標準之一。自“911”恐怖襲擊事件之后,美國公司增強了信息技術(shù)安全觀念,投入大量的經(jīng)費,同時加強信息技術(shù)安全方面的工作。從現(xiàn)在的網(wǎng)絡(luò)安全研究情況的現(xiàn)實看,解決網(wǎng)絡(luò)安全問題的根本途徑和方向是網(wǎng)絡(luò)技術(shù)創(chuàng)新,即研發(fā)新一代網(wǎng)絡(luò)技術(shù),采取“立體”措施,包括引入“中間件”層及其安全結(jié)構(gòu),在“網(wǎng)絡(luò)層”增設(shè)面向連接的實時協(xié)議、強化整個網(wǎng)絡(luò)系統(tǒng)的管控智能以及改進終端加密和反黑等措施。
2.2 我國電子商務(wù)安全研究現(xiàn)狀
國務(wù)院在1996年發(fā)布了《中華人民共和國計算機信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)管理暫行規(guī)定》,公安部在1997年發(fā)布了《計算機信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護管理辦法》,2000年由國家信息化推進工作辦公室牽頭起草的《關(guān)于發(fā)展我國電子商務(wù)的若干意見》上報國家最高決策層進行審議。網(wǎng)絡(luò)信息安全問題不但得到了政府、企業(yè)的高度重視,同時國內(nèi)的大專院校、研究所和有實力的大公司也紛紛進入網(wǎng)絡(luò)信息安全問題的研究領(lǐng)域。
3 電子商務(wù)信息安全隱患
電子商務(wù)的信息存儲安全隱患主要包括:(1)內(nèi)部隱患。主要是網(wǎng)內(nèi)用戶未經(jīng)許可隨意增加、刪除、修改或無意或故意地非授權(quán)調(diào)用電子商務(wù)信息。(2)外部隱患。主要是因為軟件問題造成外部人員非法闖入內(nèi)網(wǎng),造成電子商務(wù)信息被增加、刪除、修改或調(diào)用。
電子商務(wù)的信息流動安全隱患主要包括:(1)竊取商業(yè)機密。多數(shù)電子商務(wù)的信息是以明文的方式傳輸,那么攻擊者很容易的對電子商務(wù)信息進行監(jiān)聽和截取。(2)攻擊商務(wù)網(wǎng)站。攻擊者通過傳播計算機病毒,繞過電子商務(wù)網(wǎng)站的防火墻,篡改信息,使其無法正常運轉(zhuǎn)。(3)實施商務(wù)詐騙。不法分子通過Internet發(fā)布虛假信息騙取帳號、現(xiàn)金,用戶對電子商務(wù)產(chǎn)生不信任感,阻礙了電子商務(wù)的順利發(fā)展。(4)傳播不良信息。不法分子為了達到自己既有目的,在電子商務(wù)信息中推送不良信息。
電子商務(wù)交易雙方的信息安全隱患主要是:(1)商家的信息安全隱患。不法分子冒充合法用戶修改商務(wù)信息內(nèi)容,致使電子商務(wù)活動中斷,造成商家無法從事正常的業(yè)務(wù)活動。(2)用戶的信息安全隱患。不法分子竊用攔截合法用戶身份信息,以合法的用戶進行電子商務(wù)活動,使用戶蒙受損失。
4 電子商務(wù)信息安全管理
在電子商務(wù)活動中,有些信息屬于商業(yè)秘密,如果失竊,將帶來不可估量的損失,因此需有一個能不中斷地提供服務(wù)及可靠穩(wěn)定的電子商務(wù)平臺,任何系統(tǒng)的中斷,如軟硬件錯誤,病毒,網(wǎng)絡(luò)故障等都可能導(dǎo)致電子商務(wù)系統(tǒng)不能正常工作,所以電子商務(wù)信息的安全管理問題就成了電子商務(wù)順利推進的保障。隨著電子商務(wù)的深入應(yīng)用,攻擊網(wǎng)絡(luò)技術(shù)和手段不斷改進,這就對電子商務(wù)信息系統(tǒng)的安全性提出了更高的要求,必須保證外網(wǎng)用戶不能對系統(tǒng)構(gòu)成威脅,所以人們對這些基本技術(shù)進行了反復(fù)改進以適應(yīng)更高的安全需求。
4.1 電子商務(wù)安全的法制建設(shè)及企業(yè)內(nèi)部管理
為了保護用戶信息在電子商務(wù)活動中不受侵犯,政府應(yīng)該完善電子商務(wù)信息法規(guī),同時,還需制定詳盡、具體、具有可操作性的賠償制度,包括精神賠償和物質(zhì)賠償,為電子商務(wù)的發(fā)展提供必要的法律保證。
在國內(nèi)對個人信息安全保護的監(jiān)管分別由公安部、工業(yè)與信息化部等部門管理,多頭管理難免會出現(xiàn)監(jiān)管漏洞。對此可以建議由國安委統(tǒng)一管理,只有權(quán)力清晰才能保證監(jiān)管沒有漏洞。
有些安全事件是“禍起蕭墻”,這就要求加強企業(yè)內(nèi)部安全管理,培育和加強企業(yè)安全意識,通過企業(yè)和用戶的共同努力來實現(xiàn)。它的基本原則是在系統(tǒng)內(nèi)發(fā)生的所有行為都必須被定義好的,并且符合相應(yīng)的程序控制要求,所有行為的發(fā)生都有審計記錄,可以解決許多技術(shù)層次解決不了的安全性問題。
4.2 防火墻技術(shù)
目前的防火墻分可為兩大類,一類是簡單的包過濾技術(shù),它是在網(wǎng)絡(luò)層對數(shù)據(jù)包實施有選擇的通過。依據(jù)系統(tǒng)內(nèi)事先制定好的過濾邏輯,檢查數(shù)據(jù)流中每個數(shù)據(jù)包后,根據(jù)數(shù)據(jù)包的源地址、目的地址等因素來確定是否允許數(shù)據(jù)包通過。另一類是應(yīng)用網(wǎng)管和代理服務(wù)器,其顯著的優(yōu)點是能提供小顆度的存取控制,可針對特別的數(shù)據(jù)過濾協(xié)議和網(wǎng)絡(luò)應(yīng)用服務(wù),并且能夠?qū)?shù)據(jù)包分析并形成相關(guān)的報告。通過防火墻技術(shù),可以過濾掉不安全的服務(wù),提高網(wǎng)絡(luò)安全和減少網(wǎng)絡(luò)中主機的風(fēng)險。但防火墻是一種被動安全技術(shù),不能阻止來自內(nèi)部網(wǎng)絡(luò)的攻擊。唯一的解決辦法就是,在每臺計算機上都裝反病毒軟件。
4.3 病毒防范技術(shù)
計算機病毒實際上就是在計算機程序中插入的破壞計算機功能或者破壞數(shù)據(jù),影響計算機使用并且能夠自我復(fù)制的一組計算機指令或者程序代碼。病毒繞過系統(tǒng)或違反授權(quán)入侵成功后,在系統(tǒng)中植入木馬等病毒程序,為以后攻擊系統(tǒng)、竊取信息做好準備。網(wǎng)絡(luò)防病毒技術(shù)的具體實現(xiàn)方法包括對網(wǎng)絡(luò)服務(wù)器中的文件進行頻繁的掃描和監(jiān)測,工作站上對網(wǎng)絡(luò)目錄及文件設(shè)置訪問權(quán)限等。
現(xiàn)在較流行的反病毒技術(shù)基于病毒的特征碼掃描法、文件實時監(jiān)控技術(shù)并輔以指令虛擬技術(shù)。掃描病毒:分析出病毒的特征病毒碼并集中存放于病毒代碼庫文件中,在掃描時將掃描對象與特征代碼庫比較,如有吻合則判斷為染上病毒。該技術(shù)實現(xiàn)簡單有效,安全徹底。監(jiān)控病毒:通過利用操作系統(tǒng)底層接口技術(shù),對系統(tǒng)中的指定類型的文件進行實時的行為監(jiān)控,一旦有病毒傳染或發(fā)作時就及時報警。從而實現(xiàn)了對病毒的實時、永久、自動監(jiān)控。刪除病毒:在刪除時采用虛擬技術(shù)對變種的病毒進行處理或編寫出相應(yīng)的程序,將病毒移除計算機內(nèi)存。
4.4 認證技術(shù)
安全認證技術(shù)主要有:(1)數(shù)字摘要技術(shù),也稱安全HASH編碼法。用于對所要傳輸?shù)臄?shù)據(jù)進行運算生成信息摘要,它并不是一種加密機制,但能產(chǎn)生信息的數(shù)字"指紋",目的是為了確保數(shù)據(jù)沒有被篡改,從而保證數(shù)據(jù)的完整性和有效性。(2)數(shù)字簽名技術(shù),又稱電子簽章、公鑰數(shù)字簽名。是一種類似寫在紙上的普通的物理簽名,就是附加在數(shù)據(jù)單元上的一些數(shù)據(jù),或是對數(shù)據(jù)單元所作的密碼變換。這種變換或數(shù)據(jù)允許數(shù)據(jù)單元的接收者用以確認完整性和數(shù)據(jù)單元的來源并保護數(shù)據(jù),防止被人偽造。它是對電子形式的消息進行簽名的一種方法,一個簽名消息能在一個通信網(wǎng)絡(luò)中傳輸。主要功能是保證信息傳輸?shù)耐暾?、發(fā)送者的身份認證、防止交易中發(fā)生抵賴。(3)數(shù)字證書技術(shù),又稱為數(shù)字憑證。負責(zé)用電子手段來證實用戶的身份和對網(wǎng)絡(luò)資源訪問的權(quán)限。(4)數(shù)字時間戳技術(shù)(DTS)。在文件交易中,時間是十分重要的信息,需對文件交易的時間和日期信息采取安全措施,而數(shù)字時間戳服務(wù)就能提供電子文件交易時間的安全保護。時間戳是一個經(jīng)加密后形成的憑證文檔,它包括三個部分:需加時間戳的文件摘要,DTS的數(shù)字簽名,DTS收到文件的日期和時間。(5)身份認證實際。是計算機系統(tǒng)通過審查用戶身份證明的過程,提供確認和判別用戶身份的機制,確定用戶是否具有對系統(tǒng)資源操作和訪問權(quán)限。本質(zhì)是確認用戶身份,用戶必須能夠證明其身份標識合法性。身份認證技術(shù)是訪問控制、安全審計、入侵檢測等安企機制的基礎(chǔ),在電子商務(wù)信息安全理論與技術(shù)中占有至關(guān)重要的位。目身份認證技術(shù)主要有基于口令的認證技術(shù)、基于密碼學(xué)的認證技術(shù)、基于智能卡的認證技術(shù)以及基于生物學(xué)特征的認證技術(shù)等。
4.5 安全協(xié)議技術(shù)
電子商務(wù)安全問題的核心是電子交易的安全性,為了徹底解決電子商務(wù)的安全機制,人們開發(fā)了各種用于加強電子商務(wù)安全的協(xié)議。當(dāng)前廣泛應(yīng)用的電子商務(wù)安全協(xié)議主要有SET協(xié)議(Secure Electronic Transaction,安全電子交易)和SSL協(xié)議(Secure Sockets Layer,安全套接層),二者都采用了RSA算法加密。
SSL協(xié)議提供加密的SSL會話服務(wù)、SSL服務(wù)器鑒別服務(wù)以及SEL客戶鑒別服務(wù),實現(xiàn)了瀏覽器等客戶端應(yīng)用軟件與TC/IP協(xié)議之間的接口,可以對萬維網(wǎng)客戶與服務(wù)器之間傳送的數(shù)據(jù)信息進行加密和鑒別,在雙方握手階段,對將要使用加密算法和雙方共享的會話密朗進行協(xié)商,完成客戶與服務(wù)器之間的鑒別。目前許多運營商利用本身的便利性,使用一些的數(shù)據(jù)收集工具,分析出客戶的需求,并為客戶提供同類商品信息,或者是分析其他運營商的數(shù)據(jù),產(chǎn)生一種惡性競爭。對于客戶來講,提供相關(guān)的其他同類商品的信息,看似是一種個性化的服務(wù),但是同時也是在侵犯用戶的隱私,為此在應(yīng)用層也就客戶在瀏覽網(wǎng)頁時,如果客戶需要商家提供相關(guān)的同類商品的信息時,商家才能對客戶的數(shù)據(jù)進行分析,否則不應(yīng)任意分析用戶的數(shù)據(jù)。
SET協(xié)議是基于應(yīng)用層的協(xié)議,是一種新的電子支付模式,它保證了開放網(wǎng)絡(luò)上使用信用卡進行在線購物的安全。SET協(xié)議具有強大的驗證功能,主要是為了解決用戶、銀行、商家之間通過信用卡的交易而設(shè)計的,它具有保證交易數(shù)據(jù)的完整性,交易的不可抵賴性等優(yōu)點,因此它成為目前公認的信用卡網(wǎng)上交易的國際標準。
5 結(jié)束語
電子商務(wù)信息的安全問題是一項復(fù)雜的系統(tǒng)工程,隨著電子商務(wù)的發(fā)展,通過各種網(wǎng)絡(luò)的交易手段也會更加多樣化,安全問題變得更加突出。它不僅涉及到動態(tài)傳輸信息及靜態(tài)存儲信息的安全問題,還需要保證電子商務(wù)信息安全,加快電子商務(wù)的發(fā)展。還有在非技術(shù)方面,需要完善法律制度、管理制度和誠信制度,促進社會公眾商務(wù)觀念的轉(zhuǎn)變等,營造電子商務(wù)信息安全的社會大環(huán)境。
[參考文獻]
[1]金勝男.電子商務(wù)的信息安全技術(shù)研究.技術(shù)研發(fā),2013年第12期.
[2]孟慧敏.電子商務(wù)對國際貿(mào)易的影響及應(yīng)用.電腦知識與技術(shù),2013年2月第9卷第5期.
[3]韓文虹.電子商務(wù)中安全技術(shù)的應(yīng)用研究.電子商務(wù),2013年2月.
[4]崔敏.基于電子商務(wù)的安全技術(shù)討論.網(wǎng)絡(luò)安全,2013年7月.
[5]龍愛民.電子商務(wù)的信息安全技術(shù)分析.信息技術(shù),2013年9月.
[6]牟童.電子商務(wù)安全體系結(jié)構(gòu)淺析.電子商務(wù)與電子政務(wù),2013年3月.
[7]李玲.電子商務(wù)安全問題及防范措施.電子商務(wù),2013年19期.
[8]賈素華.電子商務(wù)信息安全風(fēng)險控制體系.電信工程技術(shù)與標準化,2012年第12期.