自学考试电子商务安全导论00997重点整理考试必过.doc
《自学考试电子商务安全导论00997重点整理考试必过.doc》由会员分享,可在线阅读,更多相关《自学考试电子商务安全导论00997重点整理考试必过.doc(31页珍藏版)》请在咨信网上搜索。
1、自学考试电子商务安全导论00997重点整理考试必过资料仅供参考第一章 电子商务安全基础商务:是经济领域特别是市场经济环境下的一种社会活动,它涉及货品、服务、金融、知识信息等的交易。电子商务:是建立在电子技术基础上的商业运作,是利用电子技术加强、加快、扩展、增强、改变了其有关过程的商务。电子商务主客体关系分为:1、B2B企业、机构之间2、B2C企业与消费者之间3、C2C个人用户之间4、B2G企业政府之间。电子商务的技术要素组成:1、网络2、应用软件3、硬件。电子商务的常见模式:1、大字报或告示牌模式2、在线黄页簿模式3、电脑空间上的小册子模式4、虚拟百货店模式5、预定或订购模式6、广告推销模式。
2、因特网的优劣势:1、优势:广袤覆盖及开放结构,由于它是开放结构,许多企业及用户能够按统一的技术标准和较合理的费用连接上网,使网上的主机服务器和终端用户以滚雪球的速度增加,也使其覆盖率增长至几乎无限2、劣势:因特网的管理松散,网上内容难以控制,私密性难以保障,从电子商务等应用看,安全性差也是因特网的又一大缺点。内域网(Intranet):是由某一企业或机构利用因特网的技术,即因特网的标准和协议等,建立起来的该企业专用的计算机网络。防火墙:是一个介乎内域网和因特网其它部分之间的安全服务器。外域网(Extranet):用内域网同样的办法建立的一个连接相关企业、单位、机构的专用网络。EDI的信息传输方
3、式:存储-转发。电子商务的驱动力:1、信息产品硬件制造商2、信息产品软件厂商3、大型网上服务厂商4、银行及金融机构5、大企业6、政府。电子商务的安全隐患:1、数据的安全2、交易的安全。电子商务系统可能遭受的攻击:1、系统穿透2、违反授权原则3、植入4、通信监视5、通信窜扰6、中断7、拒绝服务8、否认9、病毒。电子商务安全的中心内容:1、商务数据的机密性2、完整性3、商务对象的认证性4、商务服务的不可否认性5、商务服务的不可拒绝性6、访问的控制性等。产生电子商务安全威胁的原因:1、internet在安全方面的缺陷2、Internet的安全漏洞3、TCP/IP协议极其不安全性4、E-mail,Te
4、lnet及网页的不安全性。Internet系统的构建组成:1、客户端软件(Web浏览器)2、客户端的操作系统3、客户端的局域网(LAN)4、Internet网络5、服务器端的局域网(LAN)6、服务器上的Web服务器软件。对安全的攻击:主动攻击、被动攻击。对internet攻击的四种类型:1、截断信息2、伪造3、篡改4、介入。IP协议的安全隐患:1、针对IP的拒绝服务攻击2、IP地址的顺序号预测攻击3、TCP协议劫持入侵4、嗅探入侵。HTTP协议:是客户机请求服务器和服务器如何应答请求的各种方法的定义。WEB客户机的任务:1、为客户提出一个服务请求2、将客户的请求发送给服务器3、解释服务器传送
5、的HTML等格式文档,经过浏览器显示给客户。WEB服务器的任务:1、接收客户机来的请求2、检查请求的合法性3、针对请求,获取并制作数据,包括使用CGI脚本等程序、为文件设置适当的MIME类型来对数据进行前期处理和后期处理4、把信息发送给提出请求的客户机。WEB站点的安全隐患:1、机密信息被窃取2、数据及软硬件系统被破坏。攻击WEB站点的几种方式:1、安全信息被破译2、非法访问3、交易信息被截获4、软件漏洞被攻击者利用等。E-mail和Telnet及网页的不安全性:1、E-mail的不安全性2、入侵Telnet会话3、网页作假4、电子邮件炸弹和电子邮件列表链接。对电子商务威胁的相应对策:1、保密
6、业务2、认证业务3、接入控制业务4、数据完整性业务5、不可否认业务6、加快中国自主知识产权的计算机网络和电子商务安全产品的研制和开发等。可信任的计算机安全评估标准:美国,为计算机安全的不同等级制订了四个标准分别为D、C、B、A级,由低到高,C级氛围C1和C2两个子集,C2比C1提供更多的保护,总体由低到高为D、C1、C2、B1、B2、B3、A。第二章 电子商务安全需求与密码技术电子商务的安全需求:1、可靠性2、真实性3、机密性4、完整性5、有效性6、不可抵赖性7、内部网的严重性。加密:用基于数学算法的程序和加密的密钥对信息进行编码,生成别人难以理解的符号,即把明文变成密文的过程。加密的基本概念
7、缩写:1、明文M 2、密文C 3、加密E 4、解密D 5、密钥K。加密的表示方法:C=Ek(M) 密文=加密k(明文)。解密的表示方法:M=Dk(C) 明文=解密k(密文)。加密方法:1、替换加密(单字母加密方法、多字母加密方法)2、转换加密。单鈅密码体制特点:1、加解密速度快,效率高2、单鈅密码体制的加解密过程使用同一个密钥。单鈅密码体制的几种算法:1、DES加密算法2、IDEA加密算法3、RC-5加密算法4、AES加密算法。双鈅密码体制:又称作公共密钥体制或非对称加密体制,在加解密过程中要使用一对密钥,一个用于加密,一个用于解密。双鈅密码体制的特点:1、适合密钥的分配和管理2、算法速度慢,
8、只适合加密小数量的信息。双鈅密码体制的几种算法:1、RSA密码算法2、ELGamal密码体制3、椭圆曲线密码体制(ECC)。密钥管理包括:密钥的设置、产生、分配、存储、装入、保护、使用以及销毁等。密钥管理方案:一般采用层次的密钥设置。多层次密钥系统中密钥的分类:1、数据加密密钥DK2、密钥加密密钥KK。多层次密钥系统中密钥的划分:按照她们的控制关系,划分为一级密钥、二级密钥、n级密钥,其中一级密钥用算法n保护二级密钥,二级密钥用算法n保护三级密钥,最底层密钥也叫做工作密钥,也就是数据加密密钥,所有上层密钥都是密钥加密密钥,最高层密钥也叫做主密钥。自动密钥分配途径:1、集中式分配方案2、分布式分
9、配方案。集中式分配方案:利用网络中的密钥管理中心KMC来集中管理系统中的密钥,密钥管理中心接受系统中用户的请求,为用户提供安全分配蜜月的服务。分布式分配方案:网络中各主机具有相同的地位,它们之间的密钥分配取决于它们自己的协商,不接受任何其它方面的限制。第三章 密码技术的应用数据的完整性:在有自然或人为干扰的条件下,网络系统保持发送方和接收方传送数据一致性的能力,是保护数据不被未授权者修改、建立、嵌入、删除及重复传送,或防止由于其它原因使原始数据被更改。数据完整性被破坏的后果:1、造成直接的经济损失2、影响一个供应链上许多厂商的经济活动3、可能造成不过不了“关”4、会牵涉到经济案件中5、造成电子
10、商务经营的混乱与不信任。散列函数:是将一个长度不确定的输入串转换成一个长度确定的输出串(输出串要不输入串短),也称哈希值、杂凑值和消息摘要,其安全性在于它的单向性和无冲突性。数字签名的原理:用散列函数处理消息得到消息摘要,再用双鈅密码体制的私鈅加密。常见的散列函数:1、MD-4和MD-5散列算法2、安全散列算法SHA等。数字签名:利用数字技术实现网络传送文件时,附加个人标记,完成传统上手书签名盖章的作用,以表示确认、负责、经手等。各种技术的应用:保障传递文件的机密性用加密技术,保障其完整性用信息摘要技术,保障认证性和不可否认性用数字签名技术。数字签名分为:确定性数字签名、随机化式数字签名。数字
11、签名应满足的要求:1、接收方B能够确认或认证发送方A的签名,但不能由B或第三方C伪造2、发送方A发出签名的消息给接收方B后,A就不能再否认自己所签发的消息3、接收方B对已收到的签名消息不能否认,即有收报认证4、第三者C能够确认收发双方之间的消息传送,但不能伪造这一过程。数字签名能够解决的安全界别问题:1、接收方伪造2、发送者或接受者否认3、第三方冒充4、接收方篡改。ELGamal签名体制:美国NIST把它作为数字签名标准DDS,是Rabin体制的一种变形。RSA签名体制:利用双鈅密码体制的RSA加密算法实现数字签名。无可争辩签名:在没有签名者自己合作下不可能验证签名的签名。盲签名:要某人对一个
12、文件签名,而不让其知道文件内容。数字信封:发送方用一个随机产生的DES密钥加密消息,然后用接受方的公钥加密DES密钥,称为消息的数字信封。数字时戳应当保证:1、数据文件加盖的时戳与存储数据的物理媒体无关2、对已加盖时戳的文件不可能做丝毫改动3、要相对某个文件加盖与当前日期和时间不同时戳是不可能的。第四章 网络系统物理安全与计算机病毒的防治网络系统物理设备的安全包括:运行环境、容错、备份、归档、数据完整性预防。计算机机房的设计依据文件:1、电子计算机房设计规范GB50174-93 2、计算机场、地、站安全要求GB9361-88 3、计算机房场、地、站技术要求GB2887-89 4、电气装置安装工
13、程、接地装置施工及验收规范GB50169-92 5、建筑内部装修设计防火规范GB50222-95 6、气体灭火系统施工、验收规范 7、闭路监控工程设计、施工规范8、高层建筑电气设计手册。容错技术的目的:当系统发生某些错误或故障时,在不排除错误和故障的条件下使系统能够继续正常工作或者进入应急工作状态。基本的备份系统:1、简单的网络备份系统:在网络上的服务器直接把数据经过总线备份到设备中,也可把数据经过对网络经过专用的工作站备份到工作站的设备中2、服务器到服务器的备份:网络上的服务器除了把数据经过总线备份到自己设备中以外,同时有备份到另一个服务器上3、使用专用的备份服务器。数据备份:指为防止系统出
14、现操作失误或系统故障导致数据丢失,而将全系统或部分数据集合从应用主机的硬盘或阵列复制到其它的存储介质的过程。常见的备份方式:1、定期磁带备份数据2、远程磁带库、光盘库备份3、远程关键数据并兼有磁带备份4、远程数据库备份5、网络数据镜像6、远程镜像磁盘。容灭方案:本地容灭、异地容灭。归档:将文件从计算机的存储介质中转移到其它永久性的介质上,以便长期保存的过程。提高数据完整性预防措施:1、镜像技术2、故障前兆分析3、奇偶校验4、隔离不安全的人员5、电源保障。计算机病毒:指编制者在计算机程序中插入的破坏计算机功能,或毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。病毒特征:1、非
15、授权可执行性2、隐蔽性3、传染性4、潜伏性5、表现性或破坏性6、可触发性。计算机病毒的分类:1、按寄生方式分为引导型病毒、文件型病毒和复合型病毒2、按破坏性分为良性病毒和恶性病毒。引导型病毒:寄生在磁盘引导区或主引导区的计算机病毒,按其寄生位置分为主引导记录病毒和分区引导记录病毒。文件型病毒:指能够寄生在文件中的计算机病毒。复合型病毒:指具有引导型病毒和文件型病毒寄生方式的计算机病毒。良性病毒:指只是为了表现自身,并不彻底破坏系统数据,但会大量占用CPU时间,增加系统开销,降低系统工作效率的计算机病毒。恶性病毒:指一旦发作后,就会破坏系统或数据,造成计算机系统瘫痪的计算机病毒。病毒的主要来源:
16、1、引进的计算机系统和软件中带有病毒2、各类出国人员带回的机器和软件染有病毒3、一些染有病毒的游戏软件4、非法拷贝中毒5、计算机生产、经营单位销售的机器和软件染有病毒6、维修部门交叉感染7、有人研制、改造病毒8、敌对分子以病毒进行宣传和破坏9、经过互联网络传入。计算机病毒的防治策略:1、依法制毒2、建立一套行之有效的病毒防治体系3、制定严格的病毒防治技术规范。第五章 防火墙与VPN技术防火墙:是一类防范措施的总称,它使得内部网络与internet之间或者与其它外部网络互相隔离、限制网络互访,用来保护内部网络。防火墙的设计原则:1、由内到外和由外到内的业务流必须经过防火墙2、只允许本地安全政策认
17、可的业务流经过防火墙3、尽可能控制外部用户访问内域网,应严格限制外部用户进入内域网4、具有足够的透明性,保证正常业务的流通5、具有抗穿透攻击能力、强化记录、审计和告警。防火墙的基本组成:1、安全操作系统2、过滤器3、网管4、域名服务5、E-mail处理。防火墙的分类:1、包过滤型2、包检验性3、应用层网管型。防火墙不能解决的问题:1、无法防范经过防火墙意外的其它途径的攻击2、不能防止来自内部变节者和不经心的用户带来的威胁3、不能防止传送已感染病毒的软件或文件4、无法防范数据驱动型的攻击。虚拟专用网VPN:经过一个公共网络建立一个临时的、安全的连接,是一条穿过混乱的功用网络的安全、稳定的隧道,它
18、是对企业内部网的扩展。VPN功能:1、加密数据2、信息认证和身份认证3、提供访问控制。VPN优点:1、成本较低2、网络结构灵活3、管理方便。隧道协议分为:第2层隧道协议PPTP、L2F、L2TP和第3层隧道协议GRE、IPSec,其本质区别在于用户的数据包是被封装在哪种数据包中传输的。隧道协议主要包括:1、互联网协议安全IPSec 2、第2层转发协议L2F 3、点对点隧道协议PPTP 4、通用路由封装协议GRE。隧道的基本组成:1、一个隧道启动器2、一个路由网络3、一个可选的隧道交换机4、一个或多个隧道终结器。IPSec:是一系列保护IP通信的规则的集合,制定了经过公用网路传输私有加密信息的途
19、径和方式。IPSec提供的安全服务:私有性(加密)、真实性(验证发送者的身份)、完整性(放数据篡改)和重传保护(防治未经授权的数据重新发送)等,并制定了密钥管理的方法。IPSec的两种工作模式:1、传输模式2、隧道模式。VPN解决方案分为:VPN服务器和VPN客户端。选择VPN解决方案时需要考虑:1、认证方法2、支持的加密算法3、支持的认证算法4、支持的IP压缩算法5、易于部署6、兼容分布式或个人防火墙的可用性。VPN的适用范围:1、位置众多2、用户或站点分布范围广3、带宽和时延要求相对适中的用户4、对线路保密性和可用性有一定要求的用户。VPN不适用于:1、非常重视传输数据的安全性2、不论价格
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 自学考试 电子商务 安全 导论 00997 重点 整理 考试
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【天****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【天****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。