[摘要]随着信息化的发展,就如何建立一个安全、便捷的电子商务应用环境,保证整个商务活动中信息的安全性,已经成为我们急需解决的一个问题。本文从我国电子商务发展所面临的现实问题出发,探讨了一些有关保护电子商务安全的措施。
[关键词]电子商务安全措施
随着信息技术的飞速发展,人类正以前所未有的速度进入以网络为主的信息时代,网络的快速发展不仅促进了人们的通信和交流,同时也带来了商业和经济模式的巨大变革。基于网络开展的电子商务,己逐渐成为人们进行商务活动的新模式,电子商务依托于网络技术和远程通信技术,降低了客户信息的收集成本,减少了客户服务费用。然而,开放的信息系统必然存在众多潜在的安全隐患。由于因特网是一个完全开放的网络,任何一台计算机都可以与之联接,并借助其进行各种网上商务活动,且交易双方不能面对面地进行交流,这就给那些别有用心的组织或个人提供了窃取他人机密,甚至破坏他人网络系统运行的机会。可以说安全问题是制约其发展的重要因素,是关系到电子商务系统能否成功运行的最为重要的问题。电子商务的一个重要技术特征是利用计算机技术来传输和处理商业信息,一方面它是借助于互联网平台来进行商务交易,因此需要从电子技术层面来加以防范;另一方面,作为商务交易的买卖行为,它同样具有商品交易的一些基本特征,遵循着商务交易的规则,因此还需要从安全管理的层面加以防范。wwW.133229.Com
一、从科技层面入手加强安全措施
(一)主要的电子商务安全技术
第一,加密技术。加密技术是电子商务采取的主要安全措施,是实现信息的保密性、完整性的核心。加密技术一方面应用于数据、文件加密,另一方面也是身份认证、数字签名等安全技术的基础。按照密钥的不同,加密技术主要有对称型密钥体制和非对称型密钥体制。对称密码体制也称为私钥密码体制,发送方和接收方都必须使用相同的密钥对消息进行加密和解密运算。对称加密算法最大的优势就是开销小、加密速度快,所以广泛应用于对大量数据如文件进行加密。它的局限性在于通信双方要确保密钥的安全交换,密钥的分发和管理非常复杂,而且无法鉴别交易发起方或交易最终方。非对称型密钥加密也称为公开密钥算法,需要两个密钥:对外公开的公开密钥和自己保存的私有密钥。公开密钥用于对机密信息加密,私有密钥用于对机密信息解密。由于公开密钥是公开存放,密钥的分配和管理问题很容易解决。然而,公钥加密算法速度比私钥加密算法慢得多,同时公开加密方式对资源的占用较大,网络传输速度将受到影响。在实际应用中,通常将两种加密技术结合起来。数字信封即利用了两种加密技术的优点,先采用公钥密码传送加密密钥,再用私钥密码加密传输的信息,从而确保信息的安全传输。
第二,安全认证技术。一种是数字摘要与数字签名技术。摘要技术采用hash函数将需加密的明文映射成一串较短的定长密文,这一串密文亦称为数字指纹,可以确保数据不被修改,保证信息的完整性。数字签名就运用了数字摘要技术,与传统签字具有同样的有效性,其原理如下:报文发送方从报文文本中生成一个128位的报文摘要,并用自己的私有密钥对这个摘要进行加密,形成发送方的数字签名;然后,这个数字签名将作为报文的附件和报文一起发送给报文的接收方;报文接收方首先从接收到的原始报文中计算出128位的消息摘要,接着再用发送方的公开密钥来对报文附加的数字签名进行解密。如果两个摘要相同,那么接收方就能确认该数字签名是发送方的。数字签名技术可以保证信息传输过程中的完整性,提供信息发送者的身份认证和不可抵赖性。另一种是数字证书。数字证书又称数字凭证,由可信任的、公正的权威机构颁发。ca中心对申请者所提供的信息进行验证,然后通过向电子商务各参与方签发数字证书,来确认各方身份的真实性、合法性及对网络资源的访问权限等,保证网上支付的安全性。
(二)在电子商务中应用安全技术
灵活运用加密技术,可以有效地解决电子商务的很多安全问题。例如,数字信封技术结合了对称密码体制和非对称密码体制的优点,保证了电子交易过程中只有规定的特定收信人才能阅读通信的内容。信息发送方首先利用随机产生的对称密钥来加密信息,然后用接收方的公开密钥加密对称密钥,被加密后的对称密钥即数字信封。在传递信息时,发送方将数字信封和加密后的信息一起发送给接收方,接收方必须使用自己的私有密钥进行数字信封拆解,得到对称密钥,才能利用对称密钥解密看到信件内容。
因此,采用数字信封技术后,即使加密信件被他人非法截获,截获者也无法知晓信件内容,从而保证了只有规定的接收人才能阅读信息的内容。利用非对称密码体制的常用算法可以实现不可抵赖性。甲向乙发送数据时,先用md5算法计算要发送的数据的信息摘要,再用自己的私钥对摘要进行加密来形成数字签名。乙收到数据后,用甲的公开密钥解密并确认数据内容。然后乙用自己的私有密钥再对数据进行签名并传递给甲。甲收到数据后,用乙的公开密钥进行解密并确认数据内容,将内容保存起来。通过这样的操作实现了不可抵赖性。
身份认证是实现网络安全的重要机制之一。参与电子商务的各方必须通过某种形式的身份验证机制来证明他们的身份,验证用户的身份与所宣称的是否一致,从而实现对于不同用户的访问控制和记录。身份认证可以通过数字签名和数字证书来实现。如果接收方能够成功解密数字签名,就可以对发送方进行身份认证,确认传输信息的完整性。然而,如果接收方获得的公开密钥不是发送方的,数字签名就失效了。因此,仅有数字签名不能实现身份认证。数字证书提供了一种验证用户身份的方式,能够确认公钥的确属于某个用户,任何需要此用户公钥的人都可以得到此证书并通过相应的数字签名来验证公钥的有效性。
二、从管理环境层面入手加强安全措施
(一)完善管理体制和管理环境
从整体上有计划地考虑信息安全问题。由于各部门、公司存在个体差异,对于不同业务领域来说,信息安全具有不同的涵义和特征,信息安全保障体系的建设必须涵盖各部门和各公司的信息安全保障体系的相关内容。应收集现有的已发生的电子商务安全问题及解决方案,向企业从事电子商务操作的人员及客户搜集电子商务信息安全所面临的潜在的问题,通过建立并保持与有关专家的对话来促使问题得到解决,并将其存储到数据库,使其与相应问题连接以保证电子商务操作人员在面临安全问题并试图解决时能尽快获得必要的信息。
加快信息安全人才的培养。通过各种形式进行初级选拔,经过一定时间的考察,选拔责任心强、讲原则守纪律、了解市场并懂得基本网络知识和安全知识的人员。对于重要的业务,尤其是企业机密文件及用户资料等业务不要安排一个人单独管理,应实行两人或多人相互制约的机制;重要业务操作人员及交易安全等职务的任期有限;对于网络访问权限的设定应保证不同业务的人员应具有不同的访问权限。
提高企业和公众安全意识。要求电子商务网上交易人员严格遵守企业网上交易安全制度,明确网上交易人员及管理人员的责任,重视管理,避免“重技术、轻管理”的现象。当面临安全问题时应及时汇报,并对违反网上交易安全规定的行为进行惩罚,对有关责任人应进行严肃处理。
(二)建立电子商务安全运行体系
一要做好电子商务网站的安全评估,首先要聘请专家对电子商务网站进行综合安全水平评估,及时发现安全隐患,及早堵塞安全漏洞。其次要建立安全体系架构。再次是做好病毒的防护,在企业中培养集体防毒意识,部署统一的防毒策略,高效、及时地应对病毒的入侵。最后是综合采用多种安全技术,包括防火墙技术、入侵检测技术、数字加密技术、数字签名技术、认证技术等,确保网站系统、信息及数据的安全与保密。二要建立健全电子商务法律法规,严厉打击电子商务领域违法犯罪行为。为保证电子商务活动得以正常进行,政府需要提供一个透明、和谐的商业法律环境。目前,我国急需制定的有关电子商务的法律法规主要有买卖双方身份认证办法、电子合同的合法性程序、电子支付系统安全措施、信息保密规定、知识产权侵权处理规定、税收征收办法、广告的管制以及网络信息内容过滤等。另外建议国家司法部门加大网络犯罪的侦查追究力度,严厉打击电子商务领域犯罪,营造电子商务的一片净土。
小结
从整个社会的发展情况来看,电子商务发展的速度有些过快,致使其安全技术和安全管理没有实现同步性,这是一个越来越突出和急需解决的问题。除此之外,安全是发展的、动态的,无论是网络的攻防还是诈骗与反诈骗都是此消彼长的,尤其是安全技术,它的敏感性、竞争性很强,需要不断地检查、评估和调整相应的安全策略。
参考文献
[1]胡云.数字水印技术及其在电子商务安全领域的应用[j].电脑知识与技术,2007,(3).
[2]施仁.电子商务核心技术-安全电子交易协议的理论与设计[m].西安:西安电子科技大学出版社,2004,(9).