电子商务网站安全威胁了解

1电子商务网站安全的要求影响

  电子商务网站安全的因素是多方面的。从网站内部看,网站计算机硬件、通信设备的可靠性、操作系统、网络协议、数据库系统等自身的安全漏洞,都会影响到网站的安全运行。从网站外部看,网络黑客、入侵者、计算机病毒也是危害电子商务网站安全的重要因素。电子商务网站的安全包括三个方面的要求:

    1.1网站硬件的安全要求网站的计算机硬件、附属通信设备及网站传输线路稳定可靠,只有经过授权的用户才能使用和访问。

    1.2网站软件的安全网站的软件不被非法篡改,不受计算机病毒的侵害;网站的数据信息不被非法复制、破坏和丢失。

    1.3网站传输信息的安全指信息在传输过程中不被他人窃取、篡改或偷看;能确定客户的真实身份。本文主要论述当电子商务网站面对来自网站外部的安全威胁时,应采取哪些有效的安全措施保护网站的安全。

 2电子商务网站的安全措施

  2.1防火墙技术防火墙是指一个由硬件设备或软件、或软硬件组合而成的,在内部网与外部网之间构造的保护屏障。所有的内部网和外部网之间的连接都必须经过此保护层,并由它进行检查和连接。只有被授权的通信才能通过防火墙,从而使内部网络与外部网络在一定意义下隔离,防止非法入侵、非法使用系统资源、执行安全管制措施。防火墙基本分为两类:包过滤和基于代理的防火墙。包过滤防火墙对数据包进行分析、选择,依据系统内事先设定的过滤逻辑来确定是否允许该数据包通过。

    代理防火墙能够将网络通信链路分为两段,使内部网与Internet不直接通信,而是使用代理服务器作为数据转发的中转站,只有那些被认为可信赖的数据才允许通过。这两种防火墙各有其优缺点:包过滤器只能结合源地址、目标地址和端口号才能起作用,如果攻击者攻破了包过滤防火墙,整个网络就公开了。代理防火墙比包过滤器慢,当网站访问量较大时会影响上网速度;代理防火墙在设立和维护规则集时比较复杂,有时会导致错误配置和安全漏洞。

    由于这两种防火墙各有优缺点,因而在实际应用中常将这两种防火墙组合使用。目前市场上最新的防火墙产品集成了代理和包过滤技术,提供了管理数据段和实现高吞吐速度的解决方案。这些混合型的设备在安全要求比吞吐速度有更高要求时,能实行代理验证服务,在需要高速度时,它们能灵活地采用包过滤规则作为保护方法。

    2.2入侵检测系统防火墙是一种隔离控制技术,一旦入侵者进入了系统,他们便不受任何阻挡。它不能主动检测和分析网络内外的危险行为,捕捉侵入罪证。而入侵检测系统能够监视和跟踪系统、事件、安全记录和系统日志,以及网络中的数据包,识别出任何不希望有的活动,在入侵者对系统发生危害前,检测到入侵攻击,并利用报警与防护系统进行报警、阻断等响应。

    入侵检测系统所采用的技术有: (1)特征检测:这一检测假设入侵者活动可以用一种模式来表示,系统的目标是检测主体活动是否符合这些模式。它可以将已有的入侵方法检查出来,但对新的入侵方法无能为力。其难点在于如何设计模式既能够表达“入侵”现象又网络时空不会将正常的活动包含进来。

    (2)异常检测:假设入侵者活动异于正常主体的活动。根据这一理念建立主体正常活动的“活动简档”,将当前主体的活动状况与“活动简档”相比较,当违反其统计规律时,认为该活动可能是“入侵”行为。异常检测的难题在于如何建立“活动简档”以及如何设计统计算法,从而不把正常的操作作为“入侵”或忽略真正的“入侵”行为。

    2.3网络漏洞扫描器没有绝对安全的网站,任何安全漏洞都可能导致风险产生。网络漏洞扫描器是一个漏洞和风险评估工具,用于发现、发掘和报告安全隐患和可能被黑客利用的网络安全漏洞。网络漏洞扫描器分为内部扫描和外部扫描两种工作方式:

    (1)外部扫描:通过远程检测目标主机TCP/IP不同端口的服务,记录目标给予的回答。通过这种方法,可以搜集到很多目标主机的各种信息,例如:是否能用匿名登录、是否有可写的FTP目录、是否能用TELNET等。然后与漏洞扫描系统提供的漏洞库进行匹配,满足匹配条件则视为漏洞。也可通过模拟黑客的进攻手法,对目标主机系统进行攻击性的安全漏洞扫描。如果模拟攻击成功,则可视为漏洞存在。

    (2)内部扫描:漏洞扫描器以root身份登录目标主机,记录系统配置的各项主要参数,将之与安全配置标准库进行比较和匹配,凡不满足者即视为漏洞。

  2.4防病毒系统病毒在网络中存储、传播、感染的途径多、速度快、方式各异,对网站的危害较大。因此,应利用全方位防病毒产品,实施“层层设防、集中控制、以防为主、防杀结合”的防病毒策略,构建全面的防病毒体系。常用的防病毒技术有:

    (1)反病毒扫描:通过对病毒代码的分析找出能成为病毒结构线索的唯一特征。病毒扫描软件可搜索这些特征或其它能表示有某种病毒存在的代码段。

    (2)完整性检查:通过识别文件和系统的改变来发现病毒。完整性检查程序只有当病毒正在工作并做些什么事情时才能起作用,而网站可能在完整性检查程序开始检测病毒之前已感染了病毒,潜伏的病毒也可以避开检查。

    (3)行为封锁:行为封锁的目的是防止病毒的破坏。这种技术试图在病毒马上就要开始工作时阻止它。每当某一反常的事情将要发生时,行为封锁软件就会检测到并警告用户。

    2.5启用安全认证系统企业电子商务网站的安全除网站本身硬件和软件的安全外,还应包括传输信息的安全。对一些重要的的传输信息,应保证信息在传输过程中不被他人窃取、偷看或修改。因此,应在网站服务器中启用安全认证系统。安全认证系统对重要的信息采用密码技术进行加密,使它成为一种不可理解的密文。接收方收到密文后再对它进行解密,将密文还原成原来可理解的形式。目前,在电子商务中普遍采用SSL安全协议。

    SSL安全协议主要提供三方面的服务: (1)认证用户和服务器,使得它们能够确信数据将被发送到正确的客户机和服务器上。(2)加密数据以隐藏被传送的数据。(3)维护数据的完整性,确保数据在传输过程中不被改变。

  3结束语

  任何一种安全措施都有其局限性,企业电子商务网站的设计人员必须在精心的安全分析、风险评估、商业需求分析和网站运行效率分析的基础上,制定出整体的安全解决方案。为保证整体安全解决方案的效率,各安全产品之间应该实现一种联动机制。当漏洞扫描器发觉安全问题时,就会通知系统管理员,及时采取补漏措施;当入侵检测系统检测到攻击行为时,就会利用防火墙进行实时阻断;当防病毒系统发现新病毒时,也会及时更新入侵检测系统的病毒攻击库,以提高入侵检测系统的检测效率;由于安全产品和服务器、安全产品与安全产品之间都需要进行必要的数据通信,为了保证这些通信的保密性和完整性,可以采用安全认证手段。只有当各种安全产品真正实现联动时,网络安全才能得到保障。

 

 

该文章转自上海网管联盟/网管网/CMIIS.CN/网管首选阅读/交流平台!:http://www.cmiis.cn/Html/?2124.html

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
电子商务系统的设计 实验报告书 班级: 软件+电子商务2班 学号: 姓名: 一、实验目的 要求学生掌握总体结构、信息基础设施、系统平台、企业信息门户、安全环境、电子 支付与交易环境设计的主要内容、重点及相互关系,从而使学生理解电子商务系统设计 的整体概念。 使学生掌握电子商务系统中应用系统设计与集成的基本概念,明确电子商务系统中应 用系统是整个系统的核心。掌握电子商务系统中商务应用系统功能设计的主要内容,掌 握电子商务系统的应用系统数据库设计的基本方法了解典型的电子商务应用的设计及 实现方法,其中重点包括:搜索与导航、供应链管理(SCM)、客户关系管理(CRM)、 个性化服务或定制服务、虚拟社区、电子交易市场的基本概念、主要实现方式及设计要 点。掌握电子商务系统的主要开发工具和系统集成方法。 理解电子支付的基本概念、电子支付的主要形式和特点,电子支付与认证的相关关系 ,认证的种类方式及其实现过程,掌握SET和SSL两类支付协议的主要流程。掌握电子支 付系统的基本结构,设计要点,基本功能。了解电子支付过程中的主要数据流程。 了解电子商务系统面临的主要威胁,掌握ISO 的安全体系结构与电子商务安全的基本要求。掌握电子商务安全子系统设计的基本要求 和重点内容,重点要求学生掌握系统的安全策略、主要安全措施及审计及管理的概念 。针对防火墙网络安全设计,重点要求掌握防火墙技术及其种类、系统不同受信区域 的划分与防火墙设置方法。针对信息安全设计,要求掌握其主要内容和目的,重点理解 主要信息加密技术及其特征,理解PKI技术与认证的结构与流程,理解IPSec安全体系的 基本概念。 二、实验内容及要求 任选其一: 1.对附录(见课程实验报告)给出的某网上银行进行系统设计,给出设计方案。 2.对一个开展B2C电子零售的网络商店的电子商务系统进行系统设计,给出设计方案 。 3. 对一家制造企业开展B2B电子商务业务的电子商务平台系统进行系统设计,给出设计方案 。 三、实验步骤 ㈠系统总体结构设计 电子商务系统的总体结构设计是在系统体系结构的基础上,针对企业电子商务的目 标,界定系统的外部边界和接口,刻画系统的内部成及其相互关系,明确目标系统的各 个组成部分、各个组成部分的作用及其相互关系。 系统总体结构设计包括如下内容: 1.确定系统的外部接口 通过分析,将电子商务系统与其外部环境区分开来,从而使总体设计有一个明确的 范围。系统与其外部环境的接口包括以下方面: 1. 与企业合作伙伴之间的接口; (2)与企业内部既有信息系统的接口; (3)与交易相关的公共信息基础设施之间的接口; (4)其他接口,如企业与政府或其他机构之间的接口。 2.确定系统的组成结构 系统组成结构主要说明目标系统内部的组成部分,以及系统内部与外部环境的相互 关系。 ㈡系统信息基础设施设计 要求学生掌握如何选用合适的产品实现系统信息基础设施设计。包括: 1.网络环境设计。 2.服务器主机设计与选择。 ㈢系统软件平台的选择与设计 要求学生根据系统需要选择系统软件平台。包括: 1. 操作系统的选择。 2. 数据库管理系统的选择。 3. 应用服务器的选择。 4. 中间件软件的选择。 5.开发工具的选择。 ㈣系统应用软件设计 要求学生说明系统应用软件的构成,即应用软件有哪些子系统组成,各个子系统的 主要功能和相互之间的关系,描述每个子系统具体由哪些模块组成。包括: 子系统的划分; 系统模块结构设计; 代码设计; 输出设计; 输入设计; 处理过程设计; 数据存储设计; 网页设计与编辑。 ㈤电子支付系统设计 (选做) 要求学生根据系统需要设计选择系统支付方式。 ㈥电子商务安全子系统设计 (选做) 要求学生根据系统需要设计系统安全防范措施,改进系统的安全性能。 四、实验结果 正确撰写电子商务系统设计报告。内容包括: 1.阐述企业电子商务系统设计的原则。 2.系统总体结构设计。包括:确定系统的外部接口;确定系统的组成结构。 3.系统信息基础设施设计。包括:网络环境设计;服务器主机设计与选择。 4.系统软件平台的选择与设计。包括:操作系统的选择;数据库管理系统的选择; 应用服务器的选择;中间件软件的选择;开发工具的选择。 5.系统应用软件设计。包括:子系统的划分;系统模块结构设计;代码设计;输出 设计;输入设计;处理过程设计;数据存储设计;网页设计与编辑。 6.电子支付系统设计(选做)。 7.电子商务安全子系统设计(选做)。 五、相关知识 电子商务系统设计的目的、主要内容、基本原则,电子商务系统总体结构设计、系统 信息基础设施设计、系统软件平台的设计的内容,电子商务系统的应用软件系统设计的 内容和方法电子商务的应用软件的层次,电子商务系统的应用软件系统的作用和功能。对于数据 层应用设计,了解

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值