电子商务系统安全推荐

上传人:ni****g 文档编号:568276387 上传时间:2024-07-23 格式:PPT 页数:29 大小:248.50KB
返回 下载 相关 举报
电子商务系统安全推荐_第1页
第1页 / 共29页
电子商务系统安全推荐_第2页
第2页 / 共29页
电子商务系统安全推荐_第3页
第3页 / 共29页
电子商务系统安全推荐_第4页
第4页 / 共29页
电子商务系统安全推荐_第5页
第5页 / 共29页
点击查看更多>>
资源描述

《电子商务系统安全推荐》由会员分享,可在线阅读,更多相关《电子商务系统安全推荐(29页珍藏版)》请在金锄头文库上搜索。

1、第第9 9章章 电子商务系统的安全设计电子商务系统的安全设计1本章内容本章内容o.1 .1 电子商务系统安全电子商务系统安全o.2 .2 电子商务系统安全体系框架电子商务系统安全体系框架o.3 .3 电子商务系统安全设计的原则电子商务系统安全设计的原则o.4 .4 电子商务系统安全体系的设计电子商务系统安全体系的设计29.1 9.1 电子商务系统安全电子商务系统安全电子商务系统安全电子商务系统安全l电子商务系统安全问题涉及到许多方面。首先,安全不是一个单一的问题。其次,安全问题是动态的。再次,安全问题不能仅仅由技术来完全解决。39.2 9.2 电子商务系统安全体系电子商务系统安全体系框架l电子

2、商务还没有统一建立的标准的系统安全体系框架。可参照信息系统的安全体系框架。l信息系统安全的总需求是物理安全、网络安全、数据安全、信息内容安全、信息基础设施安全与公共信息安全的总和。l信息系统安全的最终目的是确保信息的保密性、完整性、可用性、可审计性和不可否认性,以及信息系统主体对信息资源的控制。 4信息系统安全体系结构示意图信息系统安全体系结构示意图 59.39.3电子商务系统安全设计的原则电子商务系统安全设计的原则l 均衡性l 整体性 l 一致性 l 易操作性 l 可靠性 l 层次性 l 可评价性69.4 9.4 电子商务系统安全体系的设计电子商务系统安全体系的设计l制定安全规划的工作步骤包

3、括:对企业电子商务系统安全风险进行评估分析企业电子商务系统的安全需求定义企业电子商务系统安全规划的范围建立项目小组以设计和实施安全规划制定企业电子商务系统的安全策略制定企业电子商务系统的安全方案评估安全方案的代价和优缺点测试和实施安全方案79.4.1 9.4.1 识别企业信息资产识别企业信息资产l通过识别用户的信息资产,建立信息资产列表。l企业信息资产包括:数据与文档、硬件,软件,人员四个方面。8企业的信息资产企业的信息资产资产类资产类型型说说明明硬件包括服务器、工作站、路由器、交换机、防火墙、入侵检测系统、终端、打印机等整件设备,也包括主版、CPU、硬盘、显示器等散件设备。软件包括源代码、应

4、用程序、工具、分析测试软件、操作系统等数据包括软硬件运行中的中间数据、备份资料、系统状态、审计日志、数据库资料等人员包括用户、管理员、维护人员等文档包括软件程序、硬件设备、系统状态、本地管理过程的资料消耗品包括纸张、软盘、磁带等9资产分类资产分类l对信息资产及人分别归类,同时在两者之间建立起对应关系。l信息资产可以通过资产的保护价值进行分类。如:机密级、内部访问级、内部信息、内部信息、共享级。l对人员的分类类似于信息资产的分类。l在开发安全方案之前,务必要列出属于上述每个项目的每个信息资产的清单,并确定所有相应的信息资源的安全级别及相应的系统安全性需求。10信息分为四个级别信息分为四个级别 l

5、级别1:公开或未分类信息,该类信息数据不需要经过公司任何批准就可以向大众公开。l级别2:内部信息,外部对这类信息访问是被禁止的。l级别3:私有信息,如果该类信息被未授权用户访问,将对公司正常运作产生影响,并导致经济上的损失。l级别4:秘密信息,未授权的外部或内部用户对这类数据的访问对公司是非常致命的。119.4.29.4.2电子商务系统风险识别、分析和评估电子商务系统风险识别、分析和评估l要保障系统安全,首要是对企业资产的识别,其次是对威胁的识别。l1.电子商务面临的威胁电子商务安全主要可划分为计算机信息系统安全商务交易安全121.电子商务面临的威胁l计算机信息系统面临的威胁计算机信息系统面临

6、的威胁l归结起来,针对计算机信息系统安全的威胁主要有三:人为的无意失误人为的恶意攻击软件的漏洞和“后门” l电子商务交易安全威胁类别电子商务交易安全威胁类别l目前,一般的电子商务系统都面临着以下几种安全隐患: 信息的截获和窃取 信息的篡改 信息假冒 交易抵赖 132.2.电子商务系统风险分析和评估电子商务系统风险分析和评估l 敏感性结果敏感性结果l决定电子商务系统敏感性等级的因素有两个:第一个是事故的直接后果。第二个应考虑的因素是政治上和企业的敏感性。l风险评估矩阵风险评估矩阵在风险评估矩阵中,应考虑多种因素,而且还应考虑各种因素之间的关系。在下面的评估矩阵中,首先对各种因素进行评估,如危险性

7、、可见性,然后以一定的关系式把它们联系起来,最后得到评估结果。14风险评估矩阵列表风险评估矩阵列表1 1危险性评估可见性评估分数危险不太活跃,而且暴露于危险中的机会不很多1很低的可见性,没有提供任何公共信息服务1危险并不明确,而且危险是多重的3间断的提供公共信息服务3危险非常活跃,而且危险是多重的5持续提供公共信息服务515 风险评估矩阵列表风险评估矩阵列表2 2 事故结果评估事故结果的影响评估分数没有任何影响和损夫;在损失预算之内:风险可以转移1损失在生意运作中可以接受:或对企业无较大的影响,1企业内部的正常运行受到影响超出了损失预算:存在机会成本3对企业的运转有不可接受的影响3企业外部的生

8、意受到影响;对企业财政有致命的影响5对企业的经营管理有不可接受的影响516风险评估结果风险评估结果l风险评估结果危险评估可见性评估+事故结果评估事故影响评估l然后把“风险评估结果”用下面的值评估。210:低风险1129:中等风险3050:高风险17风险评估举例风险评估举例l假设我们用Wi表示资源的重要性程度,而用Ri表示资源面临的危险大小;l资源重要性的估计值我们用从0到1中的一个值来代表,0为最低,1为最高;l而资源面临的风险值我们用从0到10中的一个值来代表,0为最低,10为最高。l则WRi=Wi*Ri则表示资源加权后的危险值。 18包含权值和危险值的简单网络设计图包含权值和危险值的简单网

9、络设计图包含权值和危险值的简单网络设计图包含权值和危险值的简单网络设计图 19风险评估举例风险评估举例l路由器: WR1=R1*W1=6*0.7=4.2l网桥: WR2=R2*W2=6*0.3= 1.8l服务器: WR3=R3* W3=10* 1=10l整个网络系统的危险值: WR=WR1+WR2+WR3 =16209.4.3 9.4.3 电子商务系统的安全需求分析电子商务系统的安全需求分析l通过分析以下因素,可以定义电子商务系统的安全需求:需要保护的资源。资源面临的威胁。威胁发生的机率。219.4.49.4.4定义电子商务系统的安全规划的范围定义电子商务系统的安全规划的范围l设计安全方案之前

10、,企业必须定义规划的范围,以指明将来的安全方案准备处理哪些风险。229.4.59.4.5电子商务系统安全策略的制定电子商务系统安全策略的制定l安全策略是对一种处理安全问题的规则的描述。l根据安全需求制定的系统的安全策略是安全方案的主要内容。 23策略的制定决定于以下几个因素策略的制定决定于以下几个因素策略的制定决定于以下几个因素策略的制定决定于以下几个因素.权衡要点权衡要点l制定安全策略是进行利与弊的权衡l一般来说,权衡的要点如下:功能和安全性能。用户操作的便利性和安全性能。成本与功能。243. 3. 制定安全策略的工作步骤制定安全策略的工作步骤l制定安全策略,可按下列步骤:找出需保护的信息资

11、源。判定信息资源的价值。评定电子商务系统适当的风险承受等级。制订安全策略。将安全策略分配在电子商务系统各处。259.4.6 9.4.6 制订电子商务系统的安全方案制订电子商务系统的安全方案l1. 安全方案的主要内容技术体系的建立组织机构的建立 管理体系的建立 安全方案实施计划 262. 2. 制订安全方案制订安全方案l在设计安全方案时请考虑以下几点:定义范围。确定工程小组确定工程小组人选时,可涵盖以下人员:管理代表IT部门技术人员技术培训人员技术支持人员外界咨询顾问272. 2. 制订安全方案制订安全方案l搜集安全需求。l制定安全方案l制定安全方案实施计划。工程时限确定职责28个人观点供参考,欢迎讨论!

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 建筑/环境 > 施工组织

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号