登陆注册
9010200000028

第28章 电子商务安全(4)

此种检测方法的优点是:方法简单;能发现未知计算机病毒;被查文件的细微变化也能发现。其缺点是:容易误报警;不能识别计算机病毒名称;不能对付隐蔽型病毒。

③行为监测法。利用计算机病毒的特有行为特征来监测计算机病毒的方法,称为行为监测法。有一些行为是计算机病毒的共同行为,而且比较特殊。在正常程序中,这些行为比较罕见。所以当程序运行时,监视其行为,如果发现了计算机病毒行为,立即报警。

此种检测方法的优点是:可发现未知计算机病毒;可相当准确地预报多数未知的计算机病毒。其缺点是:可能误报警;不能识别计算机病毒名称;实现时有一定难度。

④软件模拟法。它是一种软件分析器,用软件方法来模拟和分析程序的运行,主要用于检测多态型病毒,作为特征代码法的补充。目前,新型检测工具均纳入了软件模拟法,该类工具开始运行时,使用特征代码法检测计算机病毒,如果怀疑有隐蔽病毒或多态型病毒,就启动软件模拟模块,监视计算机病毒的运行,待计算机病毒用自身的密码译码以后,再运行特征代码法来识别计算机病毒的种类。

(4)计算机病毒的一般消除方法

如果我们的计算机系统已经感染了病毒,就需要杀毒。杀毒是为了解除病毒对计算机系统和数据等的威胁和传染。一般采用以下3种方法。

①软件编程法。使用自己编制的杀毒程序或者购买的杀毒软件消除病毒。优点是适合于大批量处理感染磁盘,且处理速度快。

②系统再生法。系统再生法是消除系统内计算机病毒的最有效的方法,即重新进行硬盘的分区和磁盘格式化。优点是处理速度快,清除病毒彻底。但是,使用此方法前,用户的磁盘数据文件一定要有备份,否则损失比计算机病毒造成的损失还要大。

③手工操作法。此法适用于没有杀毒软件或者被感染的磁盘很少的情况。优点是简单、快捷;缺点是错误率高,稍有操作不当,可能会造成更大的破坏,而且需要有一定的技术作保证。冲击波病毒2003年8月11日,一个针对微软Windows操作系统安全漏洞的计算机病毒席卷全球。它感染一台计算机,并通过被感染的计算机搜索网上的数十个或数百个地址,再感染使用这些地址的计算机,然后开始新一轮蔓延,它像“冲击波”一样依靠互联网迅速蔓延,因此得名“冲击波”(Worm.Blaster)。冲击波病毒一路传播,攻克了无数企业、学校与政府的网络,使计算机局部瘫痪,没有人能准确统计出该病毒在全球范围内所殃及的计算机数量。

冲击波病毒攻击WindowsNT4.0、Windows2000、WindowsXP与WindowsServer2003等操作系统,被感染的计算机系统资源被大量占用,系统会反复重启,不能收发邮件,不能正常复制文件,无法正常浏览网页,复制、粘贴等操作受到严重影响,DNS和IIS服务遭到非法拒等。

所谓公钥基础设施(PublicKeyInfrastructure,PKI),是一个以公钥技术为基础的,提供和实施安全服务的具有普适性的安全基础设施。它是由公开密钥密码技术、数字证书、证书认证中心和关于公开密钥的安全策略等基本成分共同组成的管理密钥和证书的系统。

PKI是一种提供信息安全服务的基础设施,旨在从技术上解决网上身份认证、信息的完整性和不可抵赖性等安全问题,为诸如电子商务、电子政务、网上银行和网上证券等各种具体应用提供可靠的安全服务的基础设施。

PKI能实现以下几方面的安全性。

①发送事务的人确实是原用户。

②接收事务的人确实是目的用户。

③数据完整性不会受到威胁。

2.PKI的功能

PKI体系部件按功能可分为如下几类。

①系统安全授权服务。其功能是使用户或其他主体在系统中建立和组合自己的操作。

②加密算法和服务。它提供基于公钥安全性的加密功能(包括密钥算法,如DES)。

③长期密钥服务。它允许用户和其他主体管理他们自己的长期密钥和证书,并可以检索和验证其他主体证书的合法性。

④协议安全服务。它提供的安全功能(数据原始授权、数据完整性保护、数据私有性保护、不可抵赖性)适用于了解安全应用(如安全协议)的人。

⑤安全协议。在完全不了解或不太了解安全应用的情况下,它提供安全的内部应用通信。

⑥安全策略服务。它提供与策略相关的信息,这些信息必须在安全协议中规定,实现安全访问控制和访问控制检测功能。

⑦支持服务。它提供了安全操作所需功能,但并不与安全策略实施直接相关。

3.PKI的基本组成

一个PKI系统包括以下组成部分,如图514所示。

图514PKI的基本组成

①认证机构(CA):它是PKI的核心。

②由于认证机构CA的任务很多,因此有时可将受理证书申请的工作转交给注册机构(RA)来完成。作为CA发放、管理证书的延伸,RA负责证书申请者的信息录入、审核及证书发放等工作。

③数字证书库(CR):是CA颁发证书和撤销证书的集中存放地,是网上的一种公共信息库,供广大公众进行开放式查询。它可以提供存储证书、提供证书和确认证书状态等功能。

④证书作废系统(CRL):其证书作废表为核心,其中记录了尚未过期但已经声明作废的用户证书序列号,供证书使用者在认证与之通信的对方证书是否作废时查询。CRL通常也被称为黑名单。

⑤应用程序接口(API):提供各应用程序与PKI系统之间的接口。

⑥密钥备份及恢复系统:建立一套PKI系统内的密钥备份与恢复机制,并确保在该机制下实现密钥的备份与恢复功能。

5.3.2数字证书

1.数字证书的概念

所谓数字证书(DigitalCertificate或DigitalID),就是公钥证书,是一个包含有用户身份信息、用户公钥及一个可信第三方认证机构CA的数字签名的数据文件。数字证书是用来在网络应用中识别通信各方的身份,其作用类似于现实生活中的身份证。

是一个由使用数字证书的用户群所公认和信任的权威机构(CA)签署了其数字签名的信息集合。主体将其身份信息和公钥以安全的方式提交给CA认证中心,CA用自己的私钥对主体的公钥和身份ID的混合体进行签名,将签名信息附在公钥和身份ID等信息后,这样就生成了一张证书,它主要由公钥、身份ID和CA的签名3部分组成。

2.数字证书的内容

数字证书有3个选项卡,分别为常规、详细信息和证书路径。“常规”选项卡通常会标明证书的目的、证书申请者、颁发者、有效起始日期及私钥信息提示等。“详细信息”包括版本信息、证书序列号、签名算法、颁发者、有效起始日期、有效终止日期、主题、公钥等内容。“证书路径”中显示根证书发放机构的名称及证书状态(是否过期、是否生效等)。如图516所示。

图516数字证书选项卡

从数字证书的内容可以看出,数字证书是加密密钥的载体。CA在颁发数字证书的同时,即向申请者分发了密钥。目前,数字证书采用的是公钥密码体制,数字证书上显示了公钥的内容。由于数字证书采用的是公钥密码体制,因此可用来对网络上传输的信息进行加密和解密、数字签名和签名验证,以此来确保网上传递信息的机密性、完整性,交易主体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。拥有数字证书的用户可用随证书发放的私钥进行信息解密和数字签名,用别人的公钥进行信息加密和签名验证。

3.数字证书的类型

(1)个人数字证书

个人数字证书主要用来进行身份验证和数字签名(又称电子签名),常见的有个人安全电子邮件证书和个人身份证书两种。

①个人安全电子邮件证书:用户可以利用它来发送签名或加密的电子邮件,以确保邮件的真实性和保密性。个人安全电子邮件证书一般支持Outlook、OutlookExpress、Foxmail等邮件客户端软件,申请后一般安装在用户的浏览器里。

②个人身份证书:用来表明和验证个人在网络上的身份,它确保了网上交易和作业的安全性和可靠性,可应用于网上炒股、网上理财、网上保险、网上缴费、网上购物、网上办公等。

(2)单位证书

单位证书是CA签发给独立的单位、组织,在互联网上证明该单位、组织身份的数字证书。单位证书可以应用于工商、税务、金融、社保、政府采购、行政办公等一系列电子政务、电子商务活动,它支持现在主流的浏览器产品和电子邮件客户端软件(包括Outlook等)。单位证书一般包括企业安全电子邮件证书、企业身份证书、部门证书和职位证书等。

①企业安全电子邮件证书:企业可以利用它来发送签名或加密的电子邮件,以确保邮件的真实性和保密性,申请后一般安装在用户的浏览器里。

②企业身份证书:用来表明和验证企业用户在网络上的身份,它确保了企业网上交易和作业的安全性和可靠性,可应用于网上证券、网上办公、网上交税、网上采购、网上资金转账、网上银行等。

③部门证书:颁发给某个部门使用并用来证明该部门身份的数字证书。

④职位证书:包含证书持有者职位的基本信息,用来标识网络通信中证书持有者身份的数字证书。

(3)服务器证书

服务器证书一般包括应用服务器证书和Web服务器证书,其作用是证明服务器的身份以防止假冒站点和进行通信加密。在服务器上安装服务器证书后,客户端浏览器可以与服务器证书建立SSL连接,在SSL连接上传输的任何数据都会被加密。同时,浏览器会自动验证服务器证书是否有效,验证所访问的站点是否是假冒站点。服务器证书保护的站点多被用来进行密码登录、订单处理、网上银行交易等。目前CA颁发的服务器证书可支持Apache、BEAWebLogic、WebSphere、IIS、Lotus、iPlanet等服务器。

(4)代码签名证书

代码签名证书是CA签发给软件提供商的数字证书。任何软件提供商要想通过网络来发布代码或程序,都会面临软件被仿冒和篡改的风险。代码签名技术可以有效地防范这些风险,使用户免遭病毒与黑客程序的侵扰,可以有效地进行软件网上发布认证,为软件的完整性提供保障。

(5)其他证书

有些CA还颁发VPN证书(又称为设备证书)和无线应用证书等。VPN证书包括VPN网关证书和VPN客户端证书。无线应用证书包括无线应用网关证书和无线应用客户端证书。

1.数字证书的导出和导入操作

为了保护数字证书及私钥的安全,需要进行证书及私钥的备份工作。如果需要在不同的计算机上使用同一张数字证书或者重新安装计算机系统,就需要重新安装根证书、导入个人证书及私钥。具体步骤如下。

(1)备份证书和私钥的操作步骤

①打开一个IE浏览器,依次选择“工具”—“Internet选项”—“内容”—“证书”,然后从显示出的数字证书中选择要备份的数字证书,单击“导出”按钮,此时会弹出证书导出向导。单击“下一步”后,选择是否将私钥和证书一起导出。如图517所示。

图517②因导出的证书需要按文件存放,选择导出文件的格式,如图518所示。

图518③指定证书导出后文件的文件名和路径,如图519所示。

④此时显示前面所选择的所有设置,如果觉得完全正确则单击“完成”即可完成证书导出;如有错误则单击“上一步”重新设置。

图519(2)导入证书及私钥的操作步骤

①打开一个IE浏览器,“工具”—“Internet选项”—“内容”—“证书”,单击“导入”按钮,此时会弹出证书导入向导。单击“下一步”,根据向导提示选择导入证书的文件名和路径。

②此时需要选择导入证书的存储区,可以由系统自动选择也可以由用户指定。系统默认该证书是用户自己的证书而存入“个人证书”之中,如果要导入对方的证书(这主要发生在利用对方证书给对方发送加密邮件的时候),则应该指定位置并选择“其他人”。

③单击“下一步”,进入确认界面,此时显示前面所选择的所有设置,如果觉得完全正确则单击“完成”;如有错误则单击“上一步”重新设置。

使用OutlookExpress可以对电子邮件进行数字签名和加密。对电子邮件进行签名需要一个属于你自己的数字证书,而要对电子邮件进行加密则需要拥有对方的数字证书。

要使用OutlookExpress对电子邮件进行签名和加密,首先要配置Outlook,建立你自己的账号。然后在OutlookExpress中,单击“工具”菜单中的“账户”。选取“邮件”选项卡中用于发送安全邮件的账号,然后单击“属性”。在属性设置窗口中,选择“服务器”选项卡,勾选“我的服务器要求身份验证”。如图522所示。

图522选取安全选项卡,选择签名证书和加密证书及算法。点击选择按钮,在弹出的“选择默认账户数字标识”窗口中,选择要使用的数字证书。单击“确定”按钮,完成证书设置。如图523所示。

图523如果希望在服务器上保留邮件副本,则在账户属性中,单击“高级”选项卡。勾选“在服务器上保留邮件副本”。此时下边设置细则的勾选项由禁止(灰色)变为可选(黑色)。如图524所示。

图524(1)使用Outlook发送附数字签名的电子邮件

①单击OutlookExpress窗口中的“新邮件”按钮,撰写新邮件内容,填写好收件人邮箱地址和邮件主题。选取“工具”菜单中的“数字签名”项或工具条上的“签名”按钮,在邮件收件人的右侧会出现一个红色的“签名”标牌。如图525所示。

图525②点击新邮件窗口左边的“发送”按钮。发出带签名的电子邮件。

③当收件人收到并打开有数字签名的邮件时,将看到“数字签名邮件”的提示信息(用户可以设置下次不提示该信息),按“继续”按钮后,才可阅读到该邮件的内容。若邮件在传输过程中被他人篡改或发信人的数字证书有问题,页面将出现“安全警告”提示。在收件箱中,当邮件未阅读或签名未检查时,签名证书标志出现在未拆封信封图标(在发件人姓名前)的右侧;当双击邮件进行安全检查后,证书标志出现在已拆封的信封图标的左侧。

(2)使用Outlook发送加密的电子邮件

同类推荐
  • 看电影,学商道

    看电影,学商道

    商界中常见的资本运营、成本核算、人脉资源、科学决策乃至企业文化、团队管理,都在各种类型的经典电影中或多或少地得到体现。套用雕塑家罗丹的一句话,不是电影里没有商道,而是很多人缺乏一双从中发现商道的眼睛。本书聊借电影这一体裁,分享经商的各种技巧与智慧,看似没有交集的光影世界和浩瀚商海,在经过层层抽丝剥茧之后,竟能向我们展现商道的无穷魅力。看完此书,读者一定能够在电影艺术与商业智慧之间得到双重享受。
  • 别点了管理的死穴

    别点了管理的死穴

    做好管理的难度之高,我们可以想到,稍不留神,就会点了管理的死穴,造成两败俱伤的局面。因为,作为管理者,不仅要相信自己的能力,更要善于自我反省。没出问题不代表没有潜在危机,管理者一定要善于观察和总结,多多和员工交流,看看自己的管理有没有出问题,千万别点了管理的死穴。
  • 当好经理管好钱

    当好经理管好钱

    本书全方位地阐述了职业经理人应具备的财务知识,包括财会法规、财务管理和会计基本常识、筹资管理、采购管理和成本管理、销售管理和投资管理、怎样读会计报表、企业预算和内部控制、以及纳税筹划等。
  • 微管理——执行的技术

    微管理——执行的技术

    本书从制度执行、职责划分、目标的确定与实现、管理者引导、凝聚集体执行力、过程监控与纠偏、奖惩激励、执行结果和执行管理提升九个方面展开论述,按“问题界定案例解析实践指南管理提升”四个模块,深入浅出地对员工执行工作中的各种管理行为进行了解析,并辅以漫画、情境、案例等表现形式,让管理者学会如何更好地培养员工的执行能力,提高执行效率。本书适合企业管理人员、人力资源工作者、培训师、管理咨询师、高校人力资源管理相关专业师生使用。
  • 李嘉诚中国式领导及经营管理

    李嘉诚中国式领导及经营管理

    本书从李嘉诚的中国式领导和经营管理方面,讲述李嘉诚的传奇人生,深入分析李嘉诚的成功经验,指出借鉴之道。
热门推荐
  • 虐情之旅

    虐情之旅

    只因吃个鸡爪子,陪闺蜜散步,却因闺蜜的一句话而被飞来横祸撞飞,当一个平凡不能再平凡的丫鬟遇上我如此的吃货我该怎样,被打,被骂,被冤枉,被抛弃,家门之恨,灭门之仇,生下痴傻儿,在一次次的打击和碰壁下。我没有一技之长,没有防身武功,没有家族可帮,当一切磨难结束,幸福触手可得,可这一切都是在为别人渡劫,为他人做嫁衣,是绝地反击还是继续忍受.....是神女还是平民,只在一念之间,是天使还是恶魔,命运掌握在自己手中。(我命由我不由天)
  • 群书秘要

    群书秘要

    起点万千写手中的一枚新人,穿越万本断更小说的书中世界,他最终明悟人生重要的秘密,生活由此改变。
  • 星临游戏王

    星临游戏王

    新手初次作品,作者是个台湾人,不过游戏王是不分国际的(双手高举喊万岁)另外有认为不错的战术和牌组类型的,可以在书评区发表(不用40张卡片都写,只要大概就可以了)
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 遇见流泪痣男孩

    遇见流泪痣男孩

    听人说,眼角下一公分的距离,有流泪痣的人,注定一生流水,半世漂泊,我相信宿命,可我爱上了你。千山万水,有逃离,有误会,有背叛,历经尘事,我想过一个人守着这份情,可心不由己,再见到你恍如隔世,你已经是长在我心里的朱砂痣,点不掉,忘不了。人生若只如初见,忘了过去,我们从朋友开始,重新更改我们的结局,好不好。
  • 行者之梦之梦颖

    行者之梦之梦颖

    天下万物,皆由五类元素组成,分别是金、木、水、火、土,彼此之间存在相生相克的关系。五行是指木、火、土、金、水五种物质的运动变化。五行之中,蕴藏着无穷的力量。随着人们的修炼,他们感知了这种力量,并且变得越来越强大。五行之中,相互之间存在着克制关系。那么,在这世界上,谁才是五行者之最,谁才是真正的行者呢?主人公是一个普通的男孩子,在所有弟子之中,他的资质十分中庸,甚至没有行者属性。但是有一天,他突然爆发出了十分强大的力量,并且成为了人们认为最强的金行者。他有着怎样的故事呢?
  • 只因有你我的青春才充满阳光

    只因有你我的青春才充满阳光

    她,父母离婚,父母之争取姐姐的抚养权,她很自卑冷漠,多重人格,在她的世界没人在乎她,她只有自己。但是当她遇见他,一切都是光明的。他,是一个学霸,家境优越,可是对女生没有太大的兴趣,性格偏高冷,自从转学过来,遇见了女主,情窦初开,知道了喜欢一个人是什么滋味,他用自己温暖的心,给了女主一个家,一个温暖的世界。但是当女主发现自己身边人的身份的时候就会知道这些就是一个很大局,身边的人都是这个局的棋子,自己爱的人是个局外人可是硬生生的挤了进去,这部局就是为了让自己强大起来而下的,可是这一步步走的正确与否还是个谜。
  • 星婚蜜宠:苏炸,我的小甜心!

    星婚蜜宠:苏炸,我的小甜心!

    传闻,叶家继承人高冷禁欲、精明睿智。但在梁悠优面前,叶恒是这样的:“不请我上去喝杯咖啡吗?”这样的:“不想听谢谢,想要亲亲。”还有这样的:“救命之恩当以身相许,来吧!”梁悠优腿软地拒绝:“恒少,你清醒一点!我救的是你姐,不是你啊!”【一句话,这是一场被情敌送上的缘分。宠妻狂魔vs戏精小姐姐】
  • 倾城柳絮大如雪

    倾城柳絮大如雪

    或许一切都是梦幻泡影或许一切都是自作多情但又有什么办法我就是不顾一切的爱上了你我不知道这份爱会保持多久我只知道现在我的心里除了你再无其他你愿意接受这一份来之不易的爱吗?
  • 马化腾内部讲话

    马化腾内部讲话

    纵览腾讯15年的发展历史,摘录马化腾在创业15年中的讲话精华,从马化腾关于如何关注产品、服务用户,如何科学决策、推动组织变革,如何塑造QQ品牌、建设团队文化,如何把握科技发展趋势、提前为腾讯谋篇布局等一系列讲话中,传播腾讯企业的正能量,为众多创业者提供经验和蓝本,也为广大读者注入人生腾飞的力量。