电子商务安全

更新时间:2012-12-27 01:22 找法网官方整理
导读:
电子商务的安全不仅仅是狭义上的网络安全,比如防病毒、防黑客、入侵检测等等,从广义上讲还包括信息的完整性以及交易双方身份的不可抵赖性,从这种意义上来说,电子商务的安全涵盖面比一般的网络安全要广泛得多,从整体上可分为两大部分:计算机网络安全和商务交易安

  电子商务的安全不仅仅是狭义上的网络安全,比如防病毒、防黑客、入侵检测等等,从广义上讲还包括信息的完整性以及交易双方身份的不可抵赖性,从这种意义上来说,电子商务的安全涵盖面比一般的网络安全要广泛得多,从整体上可分为两大部分:计算机网络安全和商务交易安全。

  事实上,自从有了电子商务,安全问题就象幽灵一样如影随形而来。不久前,一名只有16岁的中学生黑客侵入某银行的网络系统,窃取了100万元人民币。更著名的案例则是美国花旗银行被黑客入侵,窃取了上千万美金,举世为之震惊。

  上述种种,使得人们对电子商务的安全程度忧心忡忡——连财大气粗的花旗银行都不能确保自己网络系统的安全,更何况是普通的企业和个人?在电子商务安全程度还不能得到充分保障的情况下,我怎么可以放心的把自己的银行账号放到网上?我怎么知道网络那一端的交易对象不是一家骗子公司呢?

  电子商务改变了传统商务的运作模式,在极大提高商务效率、降低交易成本的同时,也遇到了严峻的挑战。一言以蔽之,电子商务面对的是交易信用和安全度全面降低的困局,“信用与安全”问题是电子商务大发展的严重瓶颈。对于电子商务中的安全问题,IT行业最初侧重于从提升网络运行品质、确保网络安全着手,更多关注的是怎样防范病毒和黑客的攻击。然而,随着对电子商务的深入研究,人们逐渐认识到电子商务安全问题不仅仅是技术层面的问题,而且是一整套预防、检测和实际应对措施的完整结合,是制度层面的问题。

  怎样解决电子商务安全问题呢?国际通行的做法是采用CA安全认证系统。CA是Certificate Authority的缩写,是证书授权的意思。在电子商务系统中,所有实体的证书都是由证书授权中心即CA中心分发并签名的。一个完整、安全的电子商务系统必须建立起一个完整、合理的CA体系。CA机构应包括两大部门:一是审核授权部门,它负责对证书申请者进行资格审查,决定是否同意给该申请者发放证书,并承担因审核错误引起的一切后果,因此它应由能够承担这些责任的机构担任;另一个是证书操作部门,负责为已授权的申请者制作、发放和管理证书,并承担因操作运营所产生的一切后果,包括失密和为没有获得授权者发放证书等,它可以由审核授权部门自己担任,也可委托给第三方担任。 CA体系主要解决几大问题:第一,解决网络身份证的认证以保证交易各方身份是真实的;第二,解决数据传输的安全性以保证在网络中流动的数据没有受到破坏或篡改;第三,解决交易的不可抵赖性以保证对方在网上说的话能够兑现。[page]

  需要注意的是,CA认证中心并不是安全机构,而是一个发放“身份证”的机构,相当于身份的“公证处”。因此,企业开展电子商务不仅要依托于CA认证机构,还需要一个专业机构作为外援来解决配置什么安全产品、怎样设置安全策略等问题。外援的最合适人选当然非那些提供信息安全软硬件产品的厂商莫属了。好的IT厂商,会让用户在部署安全策略时少走许多弯路。在选择外援时,用户为了节省成本,避免损失,应该把握几个基本原则:首先要知道自己究竟需要什么;其次,要了解厂商的信誉;第三,要了解厂商推荐的安全产品;最后,用户要有一双“火眼金睛”,对项目的实施效果能够正确加以评估。有了这些基本的安全思路,用户可以少走许多弯路。

  铺平网络金融安全交易之路

  从1997年轰轰烈烈的“电子商务热”到今天,笔者屈指算来已有5年的光景。无论是E-Commerce也好、E-Business也罢,不管是B2B还是B2C,电子商务在这短短的几年里被商家、媒体甚至是消费者炒了又炒。

  随着电子商务热潮的退去,商家们开始仔细拿捏这块烫手的山芋。事实上,电子商务的基础虽然是使用设备的信息化和网络化,但网络并非是它的全部内容。电子商务的整体运作是与供应链、物流体系相配套的一系列运作环境。它和传统的交易方式完全不同,交易的双方不再是面对面的,而是被时空、距离所阻隔。我们不难发现,在不曾谋面的交易双方中间,难以逾越的障碍就是网络的安全问题。

  在刚刚落下帷幕的第六届中国国际电子商务大会上,银行、证券等相关行业是目前为止这一领域真正得到实惠的大赢家。在最易落入黑客攻击势力范围之内的银行、证券业,他们是如何减少网上欺诈、偷盗和非法闯入等行为,并保证电子商务中的个人隐私及金融信息保密性的呢?除了使用防火墙控制访问功能、用VPN(IP加密机)实现加密传输和采取数字签名技术保证用户身份的真实性之外,他们又有什么法宝在使用呢?让我们同PKI(公匙基础设施)方面的专家、商家一起,共同来探讨这些困扰我们多时的问题。

  

  中国科学院信息安全技术工程研究中心主任 卿斯汉:  关于网络安全,我主要结合电子政务和电子商务两方面来谈,PKI技术在这二者中都有非常重要的应用。电子商务主要解决的是交易安全的问题,而电子政务的应用环境则与之不同,它主要是建立在基本信任的基础上。这种信任是有层次的,一般是按照行政级别划分的。如果单从技术角度来看,网络安全已经是非常成熟的了。目前我们与国外的主要差距是在系统的可靠性和用户量上。现在国内的用户量都在10万人以下,突破10万的恐怕很少,象证券、银行等机构都存在用户量较少的状况。另外一个问题就是系统的即时互操作性较差,这也是发展过程中的一个瓶颈。如果要建立一个安全的网络环境,我的意见是建立一个安全的操作系统。即使性能并非最好的安全操作系统,只要在它的外部加入一些加固模块,就能够起到很好的安全防范作用,因为操作系统内核的版权是自己的,自己的操作系统就不容易被攻击。另外,其它的安全产品也可以很好地在这个操作系统上运行。[page]

  

  中国科学院研究生院博士生导师 吕述望:  在中国谈信息安全是一件非常困难的事情。如果网络和芯片的核心技术是别人的,也就没有根本意义上的安全可言。电子商务源于Internet技术的发展,电子商务必须解决的是信任和保密的问题。信息的问题可以通过法律和规定来完成,国家可以把它做成一项基础设施,比如国家把关键芯片的集成做成相关项目,其中包括安全密码芯片、安全运算芯片,甚至安全内核芯片等等。另外一个问题就是认证,一个人发出一条信息,这个信息要具备机密性、文本性、保密性等特点。从网络安全发展的阶段来看,安全主要有以下几个阶段:1、DCS阶段,强调数据传输的严密性和机密性。2、IS阶段,强调数字认证,是实现电子商务安全方面比较关键的问题,这个阶段强调双方的相互信任。3、KS阶段,讲究信息的可控性,包括网上发布信息、利用消息赢得经济效益,这是人类信息安全的最高形式。

  

  中国金融认证中心总经理助理 曹小青:  中国金融认证中心(CFCA)是由中国人民银行牵头,联合十三家商业银行共同建设专门负责金融认证服务的相关机构。为了保证互联网上电子交易的安全,主要集中在信息的保密性、真实完整性和不可否认性方面,以及防范交易及支付过程中的欺诈行为,我认为除了在信息传输过程中采用更强的加密算法等措施之外,还必须在网上建立一种信任及信任验证机制,使交易及支付各方能够确认其他各方的身份,这就要求参加电子商务的各方必须有一个可以被验证的身份标识,也就是数字证书。目前,中国金融认证中心为了满足金融业在电子商务方面的多种需求,已经采用了PKI技术,建立了SET和Non-SET两套系统,通过提供多种证书来支持各成员行电子商务应用开发以及证书方面的使用,为参与网上交易的各方提供了安全方面的基础保障,建立彼此信任的机制。在CFCA的建设过程中,我们注意引进国际先进的信息安全技术,SET系统是和IBM公司合作建设的,而NON-SET系统则是和SUN等公司合作建设的。 [page]

  

  北京航空航天大学电子工程系教授 吴鑫山:  目前得到认可并被广泛应用的数字签名方案都是基于公钥密码学的。简单地讲,数字签名就是签名者利用自己的私钥对数据的摘要进行的运算,任何人可以用签名者的公钥对数字签名进行验证。

  在数字化世界中,数字签名作为手写签名的替代形式,具有不可替代的地位。在实际操作中,若要应用数字签名技术,就必须保证两点,即私钥的保密性和公钥的公开性。私钥的保密性由用户自己来完成,目前认为通过智能卡来保存是最安全的方式。而公钥的公开性,即任何人都能够知道其他所有人的可信公钥,是应用数字签名的最大困难。通过可信任的第三方——认证机构(CA)颁发数字证书,是解决公钥分发问题的最有效途径。关于数字证书的生成、颁发、管理和撤销过程中所涉及的所有软件、硬件、过程规范、法律法规和人等统称为公钥基础设施(PKI)。PKI提供了一种机制,使得验证者能够确信签名者公钥的真实性。因此,PKI是实现数字签名的基础。

  

  北京数字证书认证中心市场销售部高级经理 张颖虹:  作为权威的、可信赖的第三方信任机构,我们遵循国际标准,采用国内自主知识产权的高强度密码技术和其他相关安全技术,为用户提供数字证书申请、审核、生成、颁发、存储、查询、废止等服务,并通过以数字证书为核心的安全解决方案为电子商务和电子政务系统提供安全保障。

  在相关行业受到好评的案例包括:北京市地方税务局网上办税系统,通过使用BJCA的数字证书进行纳税人身份识别,对申报信息进行高强度加密,并保证了申报信息在纳税人与税务系统之间的安全传递;飞虎证券网上交易系统采用BJCA的数字证书认证技术,构建了安全的网上证券交易平台,股民通过使用BJCA颁发的个人数字证书,能方便、快捷地对信息进行加密和数字签名,就可以对与飞虎网上证券交易系统进行高强度加密并进行数字签名,确保交易者身份的真实使用性,交易信息的完整性、不可否认性和保密性。[page]

  中国建设银行总行信息技术部软件工程处副处长 史润生:  中国建设银行于1999年8月正式对外推出网络银行服务。为了满足市场和客户的需要,1999年12月,我们推出了网上支付功能,为企业和消费者的网上结算问题提供了完善的解决方案,用自己的实际行动支持了中国电子商务的发展。网上支付是开展电子商务的一个关键环节,电子商务中的安全问题主要集中在支付和转账这两个环节。同时,我们非常重视网上支付的安全防范工作,采取了很多措施、投入了大量的人力和物力来确保网上支付的安全,其中最重要的就是加强CA认证体系的建设。总的来说,我认为银行业对于电子商务的安全有一个基本要求,那就是要保证交易的速度,不能因为认证过程时间过长而降低工作效率。如果你的认证过程费时,你的客户就会转而选择其他银行。此外,还有一个非常重要的问题是,强化安全管理、完善安全机制在某种意义上比软、硬件建设更加重要。如果一家银行管理不够规范,它的安全体系无论多么完善也难以充分发挥作用。

  

  西南证券飞虎网系统运营部高级工程师 徐京利:  与传统证券营业部相比,远程证券交易在下单交易的环节有着极大的便利性和灵活性。远程证券交易使得股民可以通过互联网和电话等多种通道进行下单,摆脱了以前下单必称营业部的束缚。同时,由于互联网和电话在当下已是无所不在,因此,股民可以随时随地进行交易。不过,仍有一些股民在享受远程交易带来极大方便的同时也心存疑虑。他们的担心在于,远程交易中的网上委托方式会不会遇到黑客攻击等安全方面的问题。实际上,网上交易相对于传统的柜台交易和电话委托来讲都更为安全,这是因为,网上交易从模式上避开了安全上的隐患。比如,“建设银行+西南证券+飞虎证券网”这一具体的模式中,每个投资者每一次交易的完成都由三方合作完成:通过中国建设银行的营业网点开户,通过飞虎证券网咨询并下单交易,交易最终是在西南证券的营业部完成。在这个过程中,一切与资金有关的事务都由银行(中国建设银行)负责;而股票的托管以及交易、结算等等一切与实在的股票有关的事务都由券商(西南证券)负责;信息的传递及交易服务则是由网站(飞虎证券网)负责。如此一来,证券交易就形成了三个相对独立的循环系统:资金流永远都在银行系统里流动,股票流永远都在券商那儿循环,信息流则在网站中流通。仅仅是流通交易信息的网站成为黑客的攻击目标的可能性几乎为零,而即使网站受到黑客的攻击,受损的也仅仅是信息流,与实质的股票和资金无关,投资者的实际利益可以毫发无损,因此,这种分业管理体系从既定的商业模型上能够最大限度地保证网上交易的安全性。目前国内的商业银行设立的密码最多为6位,而在网上交易中,客户的个人信息及交易数据都经过16位数加密,只有交易服务器才能解密。飞虎公司目前采用的是128位加密技术,还有网络隔离等多种措施来保护客户的资料,是非常安全的。[page]

  

  北京四海通捷旅游预订服务有限公司网络系统工程师 刘志炜:  通捷的母公司在英国,主要是经营预订方面的大型旅游预订集团。我们集团将应用放在首位,这可能导致了不管安全的因素,只管安全的问题。公司的安全措施,主要是在防止黑客方面,我们有两套基于WEB技术开发的软件。系统核心的外部到系统核心之间是另外的一套安全防护措施,应用的是PKI技术。此外还有硬件防火墙和网络地址保护。

  编者:安全厂商提供产品时,有时候对消费者有一定的误导,都说自己的产品是安全性能第一,其实我认为这都是相对的。网络上没有绝对的安全系统。从我们遭遇病毒的情况来看,有些公司的服务设施比较好,象微软公司在几个小时之内就解决了问题,帮助我们保住了业务,同时也就保住了我们的客户群。

  我认为,就目前来讲,业界不仅要解决技术提高的问题,安全防护意识更应该受到重视。(同仁)

  安全防护我先行

  网络安全程度的不断提高,不光取决于来自行业内部需求的强大推动力和竞争不断加剧的市场驱动。从某种程度上来说,行业持续发展的背后离不开、也躲不掉来自技术领域的鼎力协作,让我们看看他们是怎么想的——

  

  清华得实网络安全技术有限公司副总经理 李木纯:  在中国目前的Internet应用现状下,一对多的B2B电子商务模式将会迅速崛起成为主导模式。B2B电子商务实际上是一个具有特殊服务的网站,它的安全需求可分为两个层次和一个方面,一个是网络层的安全需求,一个是应用层的安全需求,还有一个方面是后台管理的安全需求。

  安全是一个全局的问题,一个产品是不能够完全解决一个整体的安全方案,必须由不同层次的产品来解决不同的安全问题。链路层的加密机,网络层的防火墙和VPN(虚拟专用网),应用层的认证、授权,以及防病毒、安全监测、安全审计和安全管理等机制是不可能在一个产品中全部实现。因此,整体的安全方案必须要经过系统的、完整的和统一的方案设计。[page]

  

  冠群电脑(中国)有限公司产品市场经理 谢春颖:  凡是在现实生活中发生的事,必然也会在Internet上发生。网络安全的实施取决于领导的重视程度和个人的认知水平。没有“第一把手”的支持,公司就不可能确立相应的网络安全政策。通过前面几位专家的介绍,使我惊讶的是,国内的PKI技术发展的如此之快。在PKI 方面,众所周知,数字证书发放的越多,网络的运行速度就会越慢。CA作为经营企业管理软件起家的公司,将会继续为各行业公司提供整体的解决方案。目前,我们可提供日程管理安全解决方案、实施在线证书检测方案等相关有力的整体解决方案。

  

  新趋网络科技(上海)有限公司系统工程师 徐学龙:

  Internet作为自由交流的平台,同时也是病毒写作者和传播者的平台。我们在网关,通过处理垃圾邮件和防止内信外泄,在内容上对病毒进行监测和防范。在单机防病毒领域,我们主要通过以下几个方面来实现。网关一级,我们主要期望能御敌于企业网络之外;在服务器一级,我们主要通过控制e-mail来减少病毒的传播途径;趋势科技的防病毒软件可应用于Windows NT 和Windows 2000等基于不同系统平台的服务器之上;在客户端,我们将会全方位部署企业的每一个网点。作为防病毒企业,我们竭尽全力不把防毒责任推到客户端。在网络防毒方面,我们主要通过控制邮件来实现。一旦发现病毒,我们的软件将会立即确认其主体,通过识别其主体名、关键字,归档之后就放在服务器上。用户可下载网关服务器的相关内容,从而进行及时的查毒工作。

  

  吉大正元信息技术股份有限公司总经理助理 杨广嘉:

  作为CA系统的承建商,福建省数字证书管理有限公司就是由我们负责的省级区域型CA运营机构。该项CA建设工作于2001年6月起至2001年10月基本结束,并投入试运行。截止到2002年3月末,证书的发放量仅福州地区已将近两万张,收到证书费用近1000万元。我们主要采用国内最新研制的SSF33算法的USB KEY(32K)作为证书存放介质。介质中存放证书、密钥和工商注册企业的基本信息,并预留信息增容空间。目前,应用主要为结合工商业务系统实现企业网上工商年检及相关信息查询。我们希望在网上报纳税、网上保险、网上炒股、移动办公等多个领域使证书发挥更大的作用,并正在为此而努力。[page]

  PKI在电子商务中的作用

  中国电子商务总体上还处于初级发展阶段,诸多因素的制约使得电子商务的发展远远落后于人们的期望值。电子商务在中国的发展仍面临安全机制不够健全、企业和消费者对电子商务缺乏认识、物流水平低下、法律规范及标准仍不完善等不利因素影响。由中国国家经贸委主持的专项调查显示,网络安全、互联网基础设施建设、社会商业信用等九大问题是阻碍中国企业互联网应用和电子商务发展的主要因素。其中,网络安全问题被调查对象列在首位。

  网络环境下的电子商务的安全决非某一个或一类安全产品所能完全奏效,而是必须要有一个系统的、完全的解决方案。电子商务的整体安全不仅要采用防火墙、入侵检测系统、审计、弱点检测、防病毒、认证和加密等系统或技术,甚至要采用安全的操作系统作为安全的基础。在此,本文并不对网络环境下的电子商务安全所涉及的方方面面给出介绍,而是针对网络环境下的电子商务的特别之处—认证和加密,对其解决方法—PKI作初步探讨。

  公钥基础设施—PKI(Public-key Infrastructure)是解决信任和加密问题的基本解决方案。

  网络环境下,特别是Internet环境下的电子交易往往是在互不相识的消费者和销售商或企业和企业之间发生的。对“互不相识”更加准确的描述应当是“互不信任”。公钥加密技术的发明使得互不相识的两个人(或主体)可以安全地通信。在规模不大的网络或较为封闭的网络中,通信主体可以通过KDC这一类的密钥分发或管理中心可靠地获得通信对方的公钥,即通过KDC和协议可以实现安全的公钥分发。但是在较大规模的网络环境中,特别是在Internet环境下,KDC不再适用,因而这种环境下的公钥分发问题成为最突出的问题。可靠地获得通信对方的公钥的问题在网络环境下就是信任的问题,因而大规模网络中最突出的问题也就是信任的问题。PKI的本质就是实现了大规模网络中的公钥分发问题,建立了大规模网络中的信任基础。

  PKI是创建、管理、存储、分发和取消基于公钥加密的公钥证书所需要的一套硬件、软件、人、策略和过程的集合。PKI框架中的核心元素是公钥证书;PKI的核心实施者是认证中心(CA,Certification Authority)。公钥证书是CA对主体的公钥和主体的其它属性做签名而形成的一种信息结构。公钥证书将主体的公钥以及其它属性与主体的身份绑定。主体之间对彼此的信任,也即对彼此公钥和其它属性的相信,建立在主体对CA的信任的基础上。尽管两个主体互不认识,但只要二者都通过同一个CA的考察并获得该CA签发的证书,则二者通过成功地验证彼此的证书的正确性、有效性,就可以建立信任关系。当然,在实际网络环境中不可能只有一个CA,因此PKI给出了两种传统的信任模型:层次信任模型和网状信任模型,以解决不同的管理域(即一个CA所管理的域)中的主体间的信任问题。此外,美国和加拿大还推出了桥CA信任模型。桥CA的目的是连接多个PKI,建立PKI间的信任关系和实现PKI间的互操作。这些PKI的信任模型可以是任何传统类型的信任模型。桥CA与各个PKI中被选做主CA(principal CA)的CA做交叉认证。若一个PKI用层次信任模型实现,则桥CA与其根CA建立交叉认证;若一个PKI用网状信任模型实现,则桥CA只与其中的一个CA建立交叉认证。桥CA只是一个中介,它不直接向用户发证书,也不作为一个根信任点。[page]

  PKI很好地解决了大规模网络环境中的信任这一难题,从而保证了验证、机密性、完整性和非否认的有效实施。验证、机密性、完整性和非否认都是电子商务所必需的安全服务。

  虽然PKI建立了大规模网络环境中的信任和安全的公钥分发的理论基础,但实际中PKI的成功实施将更多地取决于管理、法律、商业等方面的合理约定,对于电子商务也不例外。

温馨提示:法律问题具有较强的专业性,如有疑问,建议一对一咨询专业律师
我在电子商务法领域有丰富的实战经验 ,如果你需要针对性解答,可以向我在线咨询。
响应时间 平均2分钟内
已帮助 100635
在线咨询
声明:该作品系作者结合法律法规、政府官网及互联网相关知识整合,如若内容错误请通过【投诉】功能联系删除。
找法网咨询助手
官方
当前在线
立即咨询
找法网咨询助手提醒您:
法律所涉问题复杂,每个细节都有可能决定案件走向,若问题紧急,建议 立即咨询 律师,并详细描述自身问题,以获得 针对性解答。24小时在线,平均5分钟回复。
现对公司不满意,想按照加盟合同上的条款退出加盟,通过法律手段能退到钱吗
你可向法院提起诉讼。。如需法律帮助或疑问,欢迎你来电咨询或当面咨询
电子商务安全协议主要有什么
电子商务安全协议主要有什么
电子商务的信息安全
电子商务安全的公钥实现
电子商务安全的公钥实现
电子商务的信息安全
电子商务中的网络信息安全
电子商务中的网络信息安全
电子商务的信息安全
没有结婚证却有了孩子,孩子的抚养权给谁?
你好,你是想要孩子抚养权还是其他,根据你的诉求进行处理
如果真实事件在网上曝光是违法的
建议报警走法律途径解决
电子商务安全
电子商务安全
电子商务的信息安全
合作经营,被甲方欺诈?
经营者欺诈经营的责任有:按照消费者的要求增加赔偿其受到的损失,增加赔偿的金额为消费者购买商品的价款或者接受服务的费用的三倍;增加赔偿的金额不足五百元的,为五百元
汉中征地该怎么计算补偿
征地补偿按照土地用途和产值综合计算,补偿包括土地补偿费、安置补助费、地上附着物补偿费与青苗补偿费,征收耕地的补偿标准按照该地被征收前三年平均年产值的六至十倍计算
通化改造房屋可以怎么算补偿
房屋改造的赔偿标准要根据实际情况判定。首先要判断房屋改造是否有占用新增土地,如果房屋改造占用的新增土地是合法申请的,就按照相关规定进行赔偿。如果房屋改造占用的新
上饶改造房屋该怎么给赔偿
1、商品房被拆后的赔偿是:房屋征收补偿费,以被拆迁房屋的结构和折旧程度划档,按平方米单价计算;房屋征收周转补偿费,以临时居住条件划档,按被拆迁房屋住户的人口每月
1分钟提问 海量律师提供在线解答
  • 1
    提交咨询
    详细描述您所遇到的问题或纠纷并发送
  • 2
    接入律师
    耐心等待律师解答,平均5分钟及时响应
  • 3
    获取解答
    还有疑问?60分钟无限次追问
立即咨询