第2章网络金融安全课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《第2章网络金融安全课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 金融 安全 课件
- 资源描述:
-
1、第第2章章_网络金融安全网络金融安全2022-9-28第2章网络金融安全网络金融的安全技术网络金融的安全技术 网络安全通行技术:防火墙、密码通行、登入网络安全通行技术:防火墙、密码通行、登入 网络安全监测技术:网络安全监测技术:IDSIDS 网络安全传输技术:网络安全传输技术:SSLSSL 网络安全交易技术:网络安全交易技术:SETSET 网络安全密码技术网络安全密码技术:公私密钥公私密钥 网络身份认证技术:网络身份认证技术:PKIPKI第2章网络金融安全复习复习 SSLSSL协议内容:协议内容:在网络通信中,通过加密传在网络通信中,通过加密传输来确保数据的机密性,通过信息验证码机输来确保数据
2、的机密性,通过信息验证码机制来保护信息的完整性,通过数字证书来对制来保护信息的完整性,通过数字证书来对发送和接收者的身份进行认证。发送和接收者的身份进行认证。SETSET协议内容:协议内容:是是SSLSSL协议在电子交易中的推进协议在电子交易中的推进和进一步扩展,其基本内容与和进一步扩展,其基本内容与SSLSSL相同,但在相同,但在如下两个方面进行了强化和扩展:身份认证如下两个方面进行了强化和扩展:身份认证和行为确认上进行了强化以保证交易行为的不和行为确认上进行了强化以保证交易行为的不可抵赖性;设置网关子协议保证付款的安全可抵赖性;设置网关子协议保证付款的安全性。性。第2章网络金融安全网络安全
3、密码技术网络安全密码技术 相关基本概念相关基本概念1 1、明文:需要通过网络传递的原信息或数据。、明文:需要通过网络传递的原信息或数据。2 2、密文:为了网络传递安全对原信息或数据进、密文:为了网络传递安全对原信息或数据进行加密处理后的信息。行加密处理后的信息。3 3、加密:将明文变换为密文的过程。、加密:将明文变换为密文的过程。4 4、解密:将密文变换为明文的过程。、解密:将密文变换为明文的过程。5 5、密码技术:依据某种信息变换规则(算法)、密码技术:依据某种信息变换规则(算法)进行信息或数据变换以达到信息或数据保密的进行信息或数据变换以达到信息或数据保密的方法。包括信息加密技术和信息解密
4、技术。方法。包括信息加密技术和信息解密技术。第2章网络金融安全6 6、密钥:人们能够对特定信息进行加密和解密、密钥:人们能够对特定信息进行加密和解密操作的许可命令或身份认证码。它是一组由操作的许可命令或身份认证码。它是一组由数字、字母或符号组成的参数。数字、字母或符号组成的参数。7 7、公钥:通讯中需要让通讯对方知道和使用的、公钥:通讯中需要让通讯对方知道和使用的用户(己方)密钥。用户(己方)密钥。8 8、私钥:由用户自己持有、使用和保密的密钥。、私钥:由用户自己持有、使用和保密的密钥。9 9、公钥与私钥关系:、公钥与私钥关系:每一用户配有一对密钥,即一个公钥及其相对每一用户配有一对密钥,即一
5、个公钥及其相对应的一个私钥,应的一个私钥,密钥对中,让对方知道的是公钥,只有自己知密钥对中,让对方知道的是公钥,只有自己知道的是私钥。道的是私钥。如果用其中一个密钥加密数据,则只有对应的如果用其中一个密钥加密数据,则只有对应的密钥(公钥或私钥)才可以解密。密钥(公钥或私钥)才可以解密。第2章网络金融安全Alice通过加密技术向通过加密技术向Bob发送明文的过程发送明文的过程 第2章网络金融安全 对称加密技术对称加密技术 发送方数据加密和接收方数据解密均用发送方数据加密和接收方数据解密均用同一个密钥(公钥)。同一个密钥(公钥)。优点:加密和解密速度快,通讯简单。优点:加密和解密速度快,通讯简单。
6、缺点:安全性差,网络适应性差。缺点:安全性差,网络适应性差。第2章网络金融安全 非对称加密技术非对称加密技术 发送方数据加密和接收方数据解密使用不同密钥(公发送方数据加密和接收方数据解密使用不同密钥(公钥和私钥)。钥和私钥)。1 1、加密模式:主要体现数据加密功能的非对称加密技术。、加密模式:主要体现数据加密功能的非对称加密技术。Alice通过加密模式向通过加密模式向Bob发送明文的过程发送明文的过程 第2章网络金融安全2 2、验证模式:除加密数据外,还能完成数、验证模式:除加密数据外,还能完成数据发送方身份认证的非对称加密技术。据发送方身份认证的非对称加密技术。Alice通过验证模式向通过验
7、证模式向Bob发送明文的过程发送明文的过程 第2章网络金融安全3 3、加密和验证综合模式:将上述加密和验证、加密和验证综合模式:将上述加密和验证两模式综合运用以同时提高加密和验证有效两模式综合运用以同时提高加密和验证有效性的加密技术。也叫双重加密验证技术。性的加密技术。也叫双重加密验证技术。双重加密:发送方用对方公钥和自己私钥加双重加密:发送方用对方公钥和自己私钥加密;密;双重解密:接受方用对方公钥和自己私钥解双重解密:接受方用对方公钥和自己私钥解密。密。第2章网络金融安全网络身份认证技术网络身份认证技术 PKIPKI技术技术 PKI PKI(Public Key Infrastructure
8、Public Key Infrastructure)是)是基于标准公钥加密技术的安全通信平台基于标准公钥加密技术的安全通信平台技术和规范的总称,其核心是技术和规范的总称,其核心是“数字证书数字证书”的注册、颁发、存储、使用和撤销。的注册、颁发、存储、使用和撤销。因此,因此,PKIPKI是是“数字证书数字证书”的注册、颁发、的注册、颁发、存储、存储、使用、和撤销等管理活动使用、和撤销等管理活动需要的需要的硬件、软件、人员、策略和规程的总和。硬件、软件、人员、策略和规程的总和。第2章网络金融安全 PKIPKI技术的产生技术的产生问题一:问题一:与你与你通信的伙伴如何能肯定所使通信的伙伴如何能肯定所
9、使用的公钥属于你用的公钥属于你?解决一解决一:让第三方即让第三方即 CA CA 对你的公钥进行对你的公钥进行公证。公证。问题二:问题二:怎样才能知道任意一个公开密钥怎样才能知道任意一个公开密钥是属于谁的?如果收到一个自称是某人是属于谁的?如果收到一个自称是某人的公开密钥,能相信它吗?的公开密钥,能相信它吗?第2章网络金融安全假冒假冒B发送发送H的公的公钥钥设用户设用户A希望给用户希望给用户B传送一份机密信息。传送一份机密信息。发送发送者者A接收接收者者B H攻击攻击者者请求请求B的公钥的公钥向向B发送用攻击者发送用攻击者H的公钥加密的消息的公钥加密的消息用私钥解密其加密消用私钥解密其加密消息息
10、解决二:解决二:对公钥进行第三方注册,建立通过对公钥进行第三方注册,建立通过第三方对公钥进行鉴别的机制。第三方对公钥进行鉴别的机制。第2章网络金融安全 数字证书数字证书 数字证书是网络用户的身份证明,相当于现数字证书是网络用户的身份证明,相当于现实生活中的个人身份证。它提供了一种系统化实生活中的个人身份证。它提供了一种系统化的、可扩展的、统一的、容易控制的公钥分发的、可扩展的、统一的、容易控制的公钥分发方法。是一个防篡改的数据集合,它可以证实方法。是一个防篡改的数据集合,它可以证实一个公开密钥与某一最终用户之间的捆绑。一个公开密钥与某一最终用户之间的捆绑。数字证书颁发机构(数字证书颁发机构(C
11、ACA)它向用户提供数字证书注册、颁发、存储、使它向用户提供数字证书注册、颁发、存储、使用和撤销以及担保、查询等一系列相关认证服用和撤销以及担保、查询等一系列相关认证服务,证书中含有用户名、公开密钥、其他身份务,证书中含有用户名、公开密钥、其他身份信息,并由证书颁发机构对之进行数字签名。信息,并由证书颁发机构对之进行数字签名。第2章网络金融安全 数字证书的格式和内容数字证书的格式和内容内容内容说明说明版本版本VX509版本号版本号证书序列号证书序列号用于标识证书用于标识证书算法标识符算法标识符签名证书的算法标识符签名证书的算法标识符参数参数算法规定的参数算法规定的参数颁发者颁发者证书颁发者的名
12、称及标识符证书颁发者的名称及标识符(X.500)起始时间起始时间证书的有效期证书的有效期 终止时间终止时间证书的有效期证书的有效期持证者持证者证书持有者的姓名及标识符证书持有者的姓名及标识符 算法算法证书的公钥算法证书的公钥算法参数参数证书的公钥参数证书的公钥参数持证书人公钥持证书人公钥证书的公钥证书的公钥扩展部分扩展部分CA对该证书的附加信息,如密钥的用途对该证书的附加信息,如密钥的用途数字签名数字签名证书所有数据经证书所有数据经H运行后运行后CA用私钥签名用私钥签名国际电信联盟(国际电信联盟(ITUITU)的)的X.509v3X.509v3格式数字证书格式数字证书第2章网络金融安全第2章网
13、络金融安全PKIPKI应应用用证书机构证书机构CACA注册机构注册机构RARA证书签发系证书签发系统统PKIPKI策略策略软硬件系统软硬件系统 PKIPKI系统的组成系统的组成第2章网络金融安全1 1、PKIPKI策略策略 PKI PKI策略是一个包含如何在实践中增强和支策略是一个包含如何在实践中增强和支持安全策略的一些操作过程的详细文档,它建持安全策略的一些操作过程的详细文档,它建立和定义一个组织信息安全方面的指导方针,立和定义一个组织信息安全方面的指导方针,同时也定义了密码系统使用的方针和原则。同时也定义了密码系统使用的方针和原则。PKI PKI策略内容一般包括:认证政策的制定、遵策略内容
14、一般包括:认证政策的制定、遵循的技术标准、各循的技术标准、各CACA之间的关系、安全策略、之间的关系、安全策略、服务对象、管理原则和框架、运作制度、所涉服务对象、管理原则和框架、运作制度、所涉及的各方法律以及技术的实现。及的各方法律以及技术的实现。第2章网络金融安全2 2、证书机构(、证书机构(CACA,Certificate AuthorityCertificate Authority)又称为证书管理机构、证书颁发机构、证书又称为证书管理机构、证书颁发机构、证书管理中心。管理中心。CA CA负责证书的颁发和管理,属于可信任的第负责证书的颁发和管理,属于可信任的第三方,其作用类似颁发身份证的机
15、构。三方,其作用类似颁发身份证的机构。CACA可以可以具有层次结构,除直接管理一些具体的证书之具有层次结构,除直接管理一些具体的证书之外,还管理一些下级外,还管理一些下级CACA,同时又接受上级,同时又接受上级CACA的的管理。管理。CA CA分为两类:一是公共分为两类:一是公共CACA,它通过,它通过InternetInternet运作,向大众提供认证服务;二是私有运作,向大众提供认证服务;二是私有CACA,通,通常在一个公司的内部或者其他的封闭的网络内常在一个公司的内部或者其他的封闭的网络内部建立,为它们的网络提供更强的认证和访问部建立,为它们的网络提供更强的认证和访问控制。控制。第2章网
16、络金融安全3 3、CA CA系统的主要功能系统的主要功能 对证书进行管理,包括颁发、废除、更新、对证书进行管理,包括颁发、废除、更新、验证证书和管理密钥。验证证书和管理密钥。(1 1)颁发证书)颁发证书(2 2)废除证书)废除证书(3 3)证书更新:当用户私钥泄漏或证书的有效)证书更新:当用户私钥泄漏或证书的有效期快到时,用户应申请更新私钥。这时用户可期快到时,用户应申请更新私钥。这时用户可以申请更新证书,并废除原来证书。证书更新以申请更新证书,并废除原来证书。证书更新的操作步骤与申请颁发证书类似。的操作步骤与申请颁发证书类似。(4 4)证书验证:包括验证有效性、可用性与真)证书验证:包括验证
17、有效性、可用性与真实性。实性。(5 5)密钥管理:包括密钥的产生、备份与恢复)密钥管理:包括密钥的产生、备份与恢复以及密钥的更新。以及密钥的更新。第2章网络金融安全4 4、注册机构(、注册机构(RARA,RegistrationRegistration AuthorityAuthority)由于一个由于一个PKIPKI区域的最终实体数量的增加,区域的最终实体数量的增加,RARA可以充当可以充当CACA和它的最终用户之间的中间实体,和它的最终用户之间的中间实体,辅助辅助CACA来完成一些证书处理功能。来完成一些证书处理功能。RARA系统是整系统是整个个CACA中心得以正常运营不可缺少的一部分。中
展开阅读全文