本教材是工業(yè)和信息化部“十二五”規(guī)劃教材,其內(nèi)容全面、系統(tǒng)地闡述了電子商務(wù)安全涉及的相關(guān)技術(shù),包括信息安全、系統(tǒng)安全、網(wǎng)絡(luò)安全、交易安全、數(shù)據(jù)安全等技術(shù),緊跟信息時代電子商務(wù)技術(shù)的發(fā)展,介紹了移動電子商務(wù)技術(shù)、云計算技術(shù)和大數(shù)據(jù)與電子商務(wù)。全書共15章,主要內(nèi)容有電子商務(wù)安全概述、信息加密技術(shù)、信息鑒別技術(shù)、公鑰基礎(chǔ)設(shè)施、信息隱藏技術(shù)、用戶身份認(rèn)證技術(shù)、訪問控制技術(shù)、互聯(lián)網(wǎng)安全技術(shù)、電子商務(wù)安全協(xié)議、數(shù)據(jù)高可用技術(shù)、電子支付與安全、移動電子商務(wù)安全技術(shù)、電子商務(wù)云安全、大數(shù)據(jù)與電子商務(wù)和電子商務(wù)安全解決方案。本書概念清楚,技術(shù)與方法通俗易懂,案例均為著名IT公司成熟的解決方案。本書可作為高等學(xué)校計算機(jī)科學(xué)與技術(shù)、軟件工程、信息安全、電子商務(wù)等專業(yè)本科生、研究生的教材,也可以作為相關(guān)專業(yè)科技人員的參考用書。
王麗芳,西北工業(yè)大學(xué)教授,碩士生導(dǎo)師。主要學(xué)術(shù)兼職:中國信息經(jīng)濟(jì)學(xué)會電子商務(wù)專業(yè)委員會副秘書長,全國高校電子商務(wù)與電子政務(wù)聯(lián)合實驗室常務(wù)理事,陜西省電子商務(wù)教育研究會副秘書長,中國計算機(jī)學(xué)會高級會員,中國信息經(jīng)濟(jì)學(xué)會高級會員,“陜西省電子商務(wù)與電子政務(wù)重點實驗室”學(xué)術(shù)委員會委員等。
第1章 電子商務(wù)安全概述 1
1.1 電子商務(wù) 2
1.1.1 電子商務(wù)的產(chǎn)生和發(fā)展 2
1.1.2 電子商務(wù)的概念 4
1.1.3 電子商務(wù)的主要類型 5
1.2 電子商務(wù)環(huán)境 5
1.2.1 電子商務(wù)環(huán)境 5
1.2.2 電子商務(wù)基礎(chǔ)設(shè)施 7
1.3 電子商務(wù)安全 8
1.3.1 電子商務(wù)的風(fēng)險和威脅 8
1.3.2 電子商務(wù)的安全要素 10
1.3.3 電子商務(wù)安全體系 13
1.4 電子交易常見問題及解決方法 13
本章小結(jié) 14
思考題 15
第2章 信息加密技術(shù) 17
2.1 信息加密基本思想 18
2.1.1 密碼系統(tǒng)的基本概念 18
2.1.2 密碼系統(tǒng)的安全性 19
2.1.3 密碼系統(tǒng)的類型 20
2.1.4 傳統(tǒng)加密技術(shù) 20
2.1.5 對密碼系統(tǒng)的攻擊 21
2.2 對稱密碼技術(shù) 22
2.2.1 DES加密標(biāo)準(zhǔn) 22
2.2.2 AES加密標(biāo)準(zhǔn) 24
2.2.3 流密碼與RC4 25
2.3 非對稱密碼技術(shù) 27
2.3.1 公鑰密碼體制的原理 27
2.3.2 RSA密碼體制 28
2.3.3 橢圓曲線密碼體制 29
本章小結(jié) 33
思考題 33
第3章 信息鑒別技術(shù) 35
3.1 消息摘要 36
3.1.1 消息摘要的概念 36
3.1.2 哈希算法特性 37
3.2 MD5算法 38
3.2.1 MD5算法的目標(biāo) 38
3.2.2 MD5算法的處理過程 38
3.2.3 MD5安全性 39
3.3 SHA-1算法 39
3.3.1 SHA-1算法描述 39
3.3.2 SHA安全性 40
3.3.3 MAC算法 40
3.4 數(shù)字簽名 41
3.4.1 數(shù)字簽名概念 41
3.4.2 數(shù)字簽名工作過程 42
3.4.3 數(shù)字簽名算法DSA 42
3.4.4 閾下信道 43
3.5 數(shù)字時間戳 44
3.5.1 數(shù)字時間戳概念 44
3.5.2 數(shù)字時間戳的構(gòu)成 44
3.5.3 數(shù)字時間戳產(chǎn)生過程 45
本章小結(jié) 45
思考題 45
第4章 公鑰基礎(chǔ)設(shè)施 47
4.1 公鑰基礎(chǔ)設(shè)施的概念 48
4.2 數(shù)字證書 49
4.2.1 數(shù)字證書的概念 49
4.2.2 數(shù)字證書的格式 50
4.2.3 證書撤銷列表(CRL) 51
4.2.4 證書的存放 52
4.3 公鑰基礎(chǔ)設(shè)施的組成 52
4.3.1 認(rèn)證中心 52
4.3.2 證書庫 55
4.3.3 密鑰備份及恢復(fù) 55
4.3.4 證書撤銷 56
4.3.5 密鑰更新 57
4.3.6 應(yīng)用程序接口 57
4.4 公鑰基礎(chǔ)設(shè)施的信任模型 58
4.4.1 什么是信任模型 58
4.4.2 交叉認(rèn)證 60
4.4.3 常用的信任模型 60
4.5 公鑰基礎(chǔ)設(shè)施的服務(wù)和實現(xiàn) 64
4.5.1 身份認(rèn)證 64
4.5.2 數(shù)據(jù)完整性 65
4.5.3 數(shù)據(jù)保密性 66
4.5.4 不可否認(rèn)性服務(wù) 66
4.5.5 公證服務(wù) 66
4.5.6 時間戳服務(wù) 66
4.6 公鑰基礎(chǔ)設(shè)施的應(yīng)用 67
4.6.1 PKI相關(guān)標(biāo)準(zhǔn) 67
4.6.2 基于PKI的應(yīng)用領(lǐng)域 71
4.6.3 PKI技術(shù)的發(fā)展 73
本章小結(jié) 75
思考題 76
第5章 信息隱藏技術(shù) 77
5.1 信息隱藏技術(shù)概述 78
5.1.1 歷史淵源 78
5.1.2 技術(shù)特點 78
5.1.3 技術(shù)分類 79
5.2 信息隱藏技術(shù) 80
5.2.1 信息隱藏技術(shù)的基本原理 80
5.2.2 信息隱藏技術(shù)的典型模型 80
5.2.3 信息隱藏技術(shù)的基本要求 81
5.3 信息隱藏算法 82
5.3.1 空間域隱寫算法 82
5.3.2 變換域隱寫算法 84
5.4 信息隱藏技術(shù)應(yīng)用 87
5.4.1 數(shù)字水印 87
5.4.2 其他應(yīng)用領(lǐng)域與發(fā)展前景 89
本章小結(jié) 89
思考題 90
第6章 用戶身份認(rèn)證技術(shù) 91
6.1 身份認(rèn)證技術(shù)概述 92
6.1.1 什么是身份認(rèn)證 92
6.1.2 身份認(rèn)證的原理 92
6.1.3 身份認(rèn)證的方法 93
6.2 認(rèn)證口令 94
6.2.1 關(guān)鍵問題 94
6.2.2 挑戰(zhàn)/響應(yīng)認(rèn)證機(jī)制 95
6.3 認(rèn)證令牌 96
6.3.1 幾個術(shù)語 96
6.3.2 時間令牌 96
6.4 生物特征認(rèn)證 97
6.4.1 足夠有效 98
6.4.2 生物特征模板 98
6.4.3 認(rèn)證匹配 99
6.4.4 易用性和安全性 99
6.4.5 存儲特征模板 99
6.4.6 存在的問題 100
6.5 Kerberos身份認(rèn)證協(xié)議 100
6.5.1 Kerberos 協(xié)議簡介 100
6.5.2 Kerberos 的認(rèn)證過程 101
6.5.3 Kerberos 的工作模式 101
本章小結(jié) 103
思考題 104
第7章 訪問控制技術(shù) 105
7.1 訪問控制的概念與原理 106
7.2 訪問控制結(jié)構(gòu) 107
7.2.1 訪問控制矩陣 107
7.2.2 訪問能力表 107
7.2.3 訪問控制表 108
7.2.4 授權(quán)關(guān)系表 109
7.3 訪問控制策略 109
7.3.1 基于身份的安全策略 110
7.3.2 基于規(guī)則的安全策略 111
7.4 訪問控制模型 112
7.4.1 自主訪問控制 112
7.4.2 強制訪問控制 113
7.4.3 基于角色的訪問控制 114
7.5 RBAC 參考模型 116
7.5.1 RBAC0(Core RBAC) 116
7.5.2 RBAC1(Hierarchical RBAC) 118
7.5.3 RBAC2(Constraint RBAC) 120
本章小結(jié) 122
思考題 122
第8章 互聯(lián)網(wǎng)安全技術(shù) 123
8.1 網(wǎng)絡(luò)安全概述 124
8.1.1 網(wǎng)絡(luò)安全的概念 124
8.1.2 網(wǎng)絡(luò)系統(tǒng)面臨的威脅 125
8.1.3 網(wǎng)絡(luò)安全的基本原則 125
8.1.4 網(wǎng)絡(luò)安全關(guān)鍵技術(shù) 126
8.2 防火墻 127
8.2.1 防火墻的概述 127
8.2.2 防火墻的實現(xiàn)技術(shù) 128
8.2.3 防火墻的系統(tǒng)結(jié)構(gòu) 133
8.3 入侵檢測系統(tǒng) 136
8.3.1 入侵檢測系統(tǒng)概述 136
8.3.2 入侵檢測系統(tǒng)的數(shù)據(jù)源 138
8.3.3 入侵檢測技術(shù) 139
8.3.4 入侵檢測系統(tǒng)結(jié)構(gòu) 142
8.4 虛擬專用網(wǎng)絡(luò)(VPN) 144
8.4.1 VPN概述 144
8.4.2 VPN的分類 146
8.4.3 隧道技術(shù) 148
8.4.4 常用的隧道協(xié)議 149
8.5 病毒及防護(hù) 153
8.5.1 計算機(jī)病毒的產(chǎn)生和發(fā)展 153
8.5.2 計算機(jī)病毒及類型 154
8.5.3 計算機(jī)病毒防護(hù) 157
本章小結(jié) 159
思考題 159
第9章 電子商務(wù)安全協(xié)議 161
9.1 電子商務(wù)安全協(xié)議概述 162
9.2 安全電子交易協(xié)議 162
9.2.1 SET協(xié)議概述 162
9.2.2 SET交易的參與者 163
9.2.3 SET協(xié)議的安全體系 164
9.2.4 SET的交易流程 164
9.3 安全套接層協(xié)議 165
9.3.1 SSL概述 165
9.3.2 SSL 協(xié)議結(jié)構(gòu) 166
9.3.3 SSL記錄協(xié)議 167
9.3.4 SSL握手協(xié)議 168
9.3.5 SSL報警協(xié)議 170
9.3.6 SSL協(xié)議與SET協(xié)議的比較 170
9.4 HTTPS協(xié)議 171
9.4.1 HTTPS協(xié)議概述 171
9.4.2 HTTPS協(xié)議結(jié)構(gòu) 172
9.4.3 HTTPS協(xié)議的工作原理 173
9.4.4 HTTPS協(xié)議的安全性分析 173
本章小結(jié) 175
思考題 176
第10章 數(shù)據(jù)高可用技術(shù) 177
10.1 數(shù)據(jù)備份和恢復(fù) 178
10.1.1 數(shù)據(jù)備份 178
10.1.2 數(shù)據(jù)恢復(fù) 179
10.2 網(wǎng)絡(luò)備份系統(tǒng) 180
10.2.1 單機(jī)備份和網(wǎng)絡(luò)備份 180
10.2.2 網(wǎng)絡(luò)備份系統(tǒng)的組成 181
10.2.3 網(wǎng)絡(luò)備份系統(tǒng)方案 182
10.3 數(shù)據(jù)容災(zāi) 184
10.3.1 數(shù)據(jù)容災(zāi)概述 184
10.3.2 數(shù)據(jù)容災(zāi)技術(shù) 185
本章小結(jié) 187
思考題 187
第11章 電子支付與安全 189
11.1 電子支付 190
11.1.1 電子支付的產(chǎn)生及發(fā)展 190
11.1.2 電子支付的特點 190
11.2 電子貨幣 191
11.2.1 電子貨幣的概念 191
11.2.2 電子貨幣的種類 192
11.2.3 電子貨幣的運作形態(tài) 194
11.3 電子支付技術(shù) 195
11.3.1 信用卡 195
11.3.2 電子支票 195
11.3.3 智能卡 196
11.3.4 電子錢包 197
11.4 電子支付的安全威脅 198
11.4.1 電子支付的安全概述 198
11.4.2 網(wǎng)上支付的安全威脅 200
11.4.3 移動支付的安全威脅 201
11.5 電子支付安全解決方案 203
11.5.1 支付寶 203
11.5.2 網(wǎng)上銀行 207
11.5.3 信用卡 210
本章小結(jié) 215
思考題 215
第12章 移動電子商務(wù)安全技術(shù) 217
12.1 移動電子商務(wù) 218
12.2 移動電子商務(wù)的安全威脅 218
12.2.1 移動通信系統(tǒng)威脅 219
12.2.2 移動設(shè)備自身隱患 219
12.2.3 外部因素的威脅 220
12.3 IEEE 802.11及其安全機(jī)制 221
12.3.1 IEEE 802.11協(xié)議 221
12.3.2 無線局域網(wǎng)的組網(wǎng)方式 222
12.3.3 IEEE 802.11協(xié)議的安全機(jī)制 223
12.4 藍(lán)牙及其安全體系 225
12.4.1 藍(lán)牙技術(shù) 225
12.4.2 藍(lán)牙安全機(jī)制 228
12.4.3 鏈路層安全體系 230
12.5 GSM系統(tǒng)及其安全機(jī)制 234
12.5.1 GSM系統(tǒng)結(jié)構(gòu) 234
12.5.2 GSM系統(tǒng)的安全機(jī)制 235
12.5.3 用戶到GSM網(wǎng)絡(luò)端的單向認(rèn)證 236
12.5.4 空中接口加密 237
12.5.5 用戶身份的保密性和用戶位置的隱匿性 238
本章小結(jié) 238
思考題 239
第13章 電子商務(wù)云安全 241
13.1 云計算 242
13.1.1 云計算的產(chǎn)生與發(fā)展 242
13.1.2 理解云計算 244
13.1.3 云計算體系架構(gòu) 245
13.1.4 云計算分類 247
13.2 云計算與電子商務(wù) 248
13.3 云安全 250
13.3.1 云計算的風(fēng)險 250
13.3.2 什么是云安全 251
13.3.3 云安全技術(shù) 253
13.3.4 云安全框架 255
本章小結(jié) 256
思考題 257
第14章 大數(shù)據(jù)與電子商務(wù) 259
14.1 大數(shù)據(jù) 260
14.1.1 理解大數(shù)據(jù) 260
14.1.2 大數(shù)據(jù)處理模式 261
14.1.3 大數(shù)據(jù)處理流程 262
14.2 大數(shù)據(jù)帶來的商機(jī)和挑戰(zhàn) 263
14.2.1 擁有大數(shù)據(jù) 263
14.2.2 大數(shù)據(jù)處理能力 264
14.2.3 大數(shù)據(jù)處理技術(shù) 264
14.3 大數(shù)據(jù)帶來的安全問題 265
14.3.1 隱私保護(hù) 265
14.3.2 大數(shù)據(jù)的可信性 265
14.3.3 大數(shù)據(jù)的訪問控制 266
14.4 大數(shù)據(jù)安全與隱私保護(hù)關(guān)鍵技術(shù) 266
14.4.1 數(shù)據(jù)發(fā)布匿名保護(hù)技術(shù) 267
14.4.2 社交網(wǎng)絡(luò)匿名保護(hù)技術(shù) 268
14.4.3 數(shù)據(jù)溯源技術(shù) 268
14.4.4 角色挖掘 269
14.4.5 風(fēng)險自適應(yīng)的訪問控制 269
14.5 大數(shù)據(jù)時代的信息安全 269
14.5.1 基于大數(shù)據(jù)的威脅發(fā)現(xiàn)技術(shù) 269
14.5.2 基于大數(shù)據(jù)的認(rèn)證技術(shù) 270
14.5.3 基于大數(shù)據(jù)的數(shù)據(jù)真實性分析 271
14.5.4 “安全即服務(wù)(Security-as-a-Service)” 271
本章小結(jié) 271
思考題 272
第15章 電子商務(wù)安全解決方案 273
15.1 阿里云安全解決方案 274
15.1.1 數(shù)據(jù)安全 274
15.1.2 訪問控制 275
15.1.3 云安全服務(wù) 276
15.1.4 系統(tǒng)安全及開發(fā)維護(hù) 277
15.1.5 其他安全措施 278
15.2 Windows Azure安全解決方案 279
15.2.1 計算、存儲和服務(wù)管理 279
15.2.2 Windows Azure的視角:Fabric 280
15.2.3 云安全設(shè)計 281
15.2.4 開發(fā)生命周期安全 286
15.3 金山私有云解決方案 286
15.3.1 工作原理 287
15.3.2 安全系統(tǒng)組件 288
15.3.3 安全系統(tǒng)后端云平臺 289
15.3.4 安全系統(tǒng)客戶端軟件 291
本章小結(jié) 292
思考題 292
附錄A 縮略語表 295
參考文獻(xiàn) 299