电子商务安全与管理课件-002.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《电子商务安全与管理课件-002.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务 安全 管理 课件 _002
- 资源描述:
-
1、电子商务安全的管理保障电子商务安全的管理保障 电子商务安全与管电子商务安全与管理理电子商务安全的管理保障电子商务安全的管理保障 案例导读:数字证书为什么普及速度不快?2005年6月17日,万事达卡国际组织公开宣布,储存有大约4000万美国信用卡客户信息的电脑系统 遭到一名黑客入侵,遭入侵的数据库中的信息包括信用卡持有人姓名、银行账号、信用卡号、口令以及有效日期等,这些信息都能够被用来盗用资金。网上银行 功能:资金划转、在线支付、缴纳水电气费、购买基金等 家庭理财 基本使用方式:卡号密码登陆 安全问题:病毒、木马、黑客、假网站诈骗,窃取客户资金(如:网银大盗病毒)安全改进技术措施:防火墙机制、数
2、据网络传输加密、USBKey移动数字证书(使用时需输入usbkey密码)、帐号(别名)、登陆密码、支付密码(动态密码、个性化密码输入)、图形校验码 问题:过程繁琐 数字证书的用户信息审查、用户认证缺乏标准 数字证书的格式不统一,通用性差,证书发放机构太多(100多家),电子认证系统不统一,CFCA中国金融认证中心影响有限 电子商务安全的管理保障电子商务安全的管理保障 4.1 电子商务标准管理 4.1.1 电子商务标准的作用 标准是电子商务整体框架的重要组成部分 电子商务相关标准为实现电子商务提供了统一平台 电子商务标准是电子商务的基本安全屏障 电子商务标准关系到国家的经济安全和经济利益电子商务
3、安全的管理保障电子商务安全的管理保障 4.1 电子商务标准管理 4.1.2 电子商务标准的研究现状与发展趋势 国际上电子商务标准研究现状 信息安全标准 20世纪70年代开始安全标准的制定,如1977年联邦信息处理标准(FIPS,检测密码产品)、1985年TCSEC(桔皮书,检测计算机安全产品,将安全分为4个方面7个等级)、1989年ISO7498 2(信息处理系统开放互连基本参考模型)、1991年信息技术安全评价准则(ITSEC,提出信息安全的保密性、完整性、可用性,定义7个安全等级,10种安全功能)、1993年信息技术安全性评价联邦准则(FC)等电子商务安全的管理保障电子商务安全的管理保障
4、4.1 电子商务标准管理 4.1.2 电子商务标准的研究现状与发展趋势 国际上电子商务标准研究现状 电子商务安全标准 1997年,ISOITC成立电子商务业务工作组(BT EC),确立电子商务标准的重点:用户接口、基本功能、数据及客体 1998年,ISO、ITC和联合国经济委员会(UNECE)签署理解备忘录,以扩充参与标准制定的部分 1999年,制定互联网商务标准,规范网上商店等电子商务安全的管理保障电子商务安全的管理保障 4.1 电子商务标准管理 4.1.2 电子商务标准的研究现状与发展趋势 我国电子商务标准研究现状 总体上相对薄弱 问题 在标准体制方面,尚未建立起基于XML的电子商务标准体
5、制,与国际主流体制和我国电子商务的发展需求不相适应 在标准内容方面,业务流程和在线支付标准几乎空白,部分标准内容交叉、重复 在标准的市场适应性方面,约一半以上的标准处于几乎未被使用的状态,尤其是报文标准 原因:标准制定计划未完全受需求的驱动,标准的用户未成为标准制定的主体电子商务安全的管理保障电子商务安全的管理保障 4.1 电子商务标准管理 4.1.2 电子商务标准的研究现状与发展趋势 标准制定原则与标准体系 原则 全面性、系统性、先进性、预见性、可扩充性 标准体系 P67 基础标准:计算机基础标准、基础通信标准、网络标准、其他 安全标准:加密标准、认证标准、安全通信协议、其他 交易标准:电子
6、合同标准、电子支付标准、智能卡标准、其他 服务标准:资质标准、服务质量标准、物流标准 EDI标准:单证标准、报文标准、其他 其他标准电子商务安全的管理保障电子商务安全的管理保障 4.2 计算机信息系统的管理 实体安全 运行安全 信息安全 人员安全电子商务安全的管理保障电子商务安全的管理保障 4.3 网络服务和网络用户的管理 网络服务业 指以经营提供网络上相关应用服务的事业,如接入服务、域名服务、网络信息服务、广告服务、商业联机服务等 网络服务公司可以提供消费者申请、取得网络域名的服务。当消费者的域名受到侵害时,网络服务公司可以协助消费者开展反抢注、反侵权的斗争。此外,有的网络服务公司自己先申请
7、取得域名权,然后再出租给消费者使用。网络服务管理规范 接入服务管理规范 域名服务管理规范 网络信息服务管理规范电子商务安全的管理保障电子商务安全的管理保障 4.4 网络广告的管理 网络广告 网络广告组织的管理 网站广告经营主体资格的管制 网上专用标识制度 特殊广告发布前的审查管制 网络广告的第三方评估与监测 强化行业自律 网络广告内容的管理 真实性 合法性 科学性电子商务安全的管理保障电子商务安全的管理保障 4.5 电子认证服务机构的管理 4.5.1 电子认证服务提供者 电子认证服务:是指为电子签名相关各方提供真实性、可靠性验证的公众服务活动。电子认证服务提供者:是指为电子签名人和电子签名依赖
8、方提供电子认证服务的第三方机构 电子商务安全的管理保障电子商务安全的管理保障 4.5 电子认证服务机构的管理 4.5.1 电子认证服务提供者(续)电子认证服务机构具备条件:具有独立的企业法人资格;从事电子认证服务的专业技术人员、运营管理人员、安全管理人员和客户服务人员不少于三十名;注册资金不低于人民币三千万元;具有固定的经营场所和满足电子认证服务要求的物理环境;具有符合国家有关安全标准的技术和设备;具有国家密码管理机构同意使用密码的证明文件;法律、行政法规规定的其他条件。信息产业部电子认证服务管理办法 电子认证服务管理办法电子认证服务管理办法(2005 02 21)中华人民共和国信息产业部令中
9、华人民共和国信息产业部令(第35号)电子认证服务管理办法已经2005年1月28日中华人民共和国信息产业部第十二次部务会议审议通过,现予发布,自2005年4月1日起施行。部 长:王旭东.二00五年二月八日.电子认证服务管理办法电子认证服务管理办法第一章 总 则第一条 为了规范电子认证服务行为,对电子认证服务提供者实施监督管理,依照中华人民共和国电子签名法和其他法律、行政法规的规定,制定本办法。第二条 本办法所称电子认证服务,是指为电子签名相关各方提供真实性、可靠性验证的公众服务活动。本办法所称电子认证服务提供者,是指为电子签名人和电子签名依赖方提供电子认证服务的第三方机构(以下称为电子认证服务机
10、构)。第三条 在中华人民共和国境内设立电子认证服务机构和为电子签名提供电子认证服务,适用本办法。第四条 中华人民共和国信息产业部(以下简称信息产业部)依法对电子认证服务机构和电子认证服务实施监督管理。第二章 电子认证服务机构第五条 电子认证服务机构,应当具备下列条件:(一)具有独立的企业法人资格;(二)从事电子认证服务的专业技术人员、运营管理人员、安全管理人员和客户服务人员不少于三十名;(三)注册资金不低于人民币三千万元;(四)具有固定的经营场所和满足电子认证服务要求的物理环境;(五)具有符合国家有关安全标准的技术和设备;(六)具有国家密码管理机构同意使用密码的证明文件;(七)法律、行政法规规
11、定的其他条件。第六条 申请电子认证服务许可的,应当向信息产业部提交下列材料:(一)书面申请;(二)专业技术人员和管理人员证明;(三)资金和经营场所证明;(四)国家有关认证检测机构出具的技术设备、物理环境符合国家有关安全标准的凭证;(五)国家密码管理机构同意使用密码的证明文件。第七条 信息产业部对提交的申请材料进行形式审查,依法作出是否受理的决定。第八条 信息产业部对决定受理的申请材料进行实质审查。需要对有关内容进行核实的,指派两名以上工作人员实地进行核查。第九条 信息产业部对与申请人有关事项书面征求中华人民共和国商务部等有关部门的意见。第十条 信息产业部自接到申请之日起四十五日内作出许可或不予
12、许可的书面决定。不予许可的,说明理由并书面通知申请人;准予许可的,颁发电子认证服务许可证,并公布下列信息:(一)电子认证服务许可证编号;(二)电子认证服务机构名称;(三)发证机关和发证日期。电子认证服务许可相关信息发生变更的,信息产业部应当及时公布。电子认证服务许可证的有效期为五年。第十一条 取得电子认证服务许可的,应当持电子认证服务许可证到工商行政管理机关办理相关手续。第十二条 取得认证资格的电子认证服务机构,在提供电子认证服务之前,应当通过互联网公布下列信息:(一)机构名称和法定代表人;(二)机构住所和联系办法;(三)电子认证服务许可证编号;(四)发证机关和发证日期;(五)电子认证服务许可
13、证有效期的起止时间。第十三条 电子认证服务机构在电子认证服务许可证的有效期内变更法人名称、住所、注册资本、法定代表人的,应自完成相关变更手续之日起五日内按照本办法第十二条的规定公布变更后的信息,并自公布之日起十五日内向信息产业部备案。第十四条 电子认证服务许可证的有效期届满要求续展的,电子认证服务机构应在许可证有效期届满三十日前向信息产业部申请办理续展手续,并自办结之日起五日内按照本办法第十二条的规定公布相关信息。第三章 电子认证服务第十五条 电子认证服务机构应当按照信息产业部公布的电子认证业务规则规范的要求,制定本机构的电子认证业务规则,并在提供电子认证服务前予以公布,向信息产业部备案。电子
14、认证业务规则发生变更的,电子认证服务机构应当予以公布,并自公布之日起三十日内向信息产业部备案。第十六条 电子认证服务机构应当按照公布的电子认证业务规则提供电子认证服务。第十七条 电子认证服务机构应当保证提供下列服务:(一)制作、签发、管理电子签名认证证书;(二)确认签发的电子签名认证证书的真实性;(三)提供电子签名认证证书目录信息查询服务;(四)提供电子签名认证证书状态信息查询服务。第十八条 电子认证服务机构应当履行下列义务:(一)保证电子签名认证证书内容在有效期内完整、准确;(二)保证电子签名依赖方能够证实或了解电子签名认证证书所载内容及其他有关事项;(三)妥善保存与电子认证服务相关的信息。
15、第十九条 电子认证服务机构应当建立完善的安全管理和内部审计制度,并接受信息产业部的监督管理。第二十条 电子认证服务机构应当遵守国家的保密规定,建立完善的保密制度。电子认证服务机构对电子签名人和电子签名依赖方的资料,负有保密的义务。第二十一条 电子认证服务机构在受理电子签名认证证书申请前,应当向申请人告知下列事项:(一)电子签名认证证书和电子签名的使用条件;(二)服务收费的项目和标准;(三)保存和使用证书持有人信息的权限和责任;(四)电子认证服务机构的责任范围;(五)证书持有人的责任范围;(六)其他需要事先告知的事项。第二十二条 电子认证服务机构受理电子签名认证申请后,应当与证书申请人签订合同,
16、明确双方的权利义务。第四章 电子认证服务的暂停、终止第二十三条 电子认证服务机构在电子认证服务许可证的有效期内拟终止电子认证服务的,应在终止服务六十日前向信息产业部报告,同时向信息产业部申请办理证书注销手续,并持信息产业部的相关证明文件向工商行政管理机关申请办理注销登记或变更登记。第二十四条 电子认证服务机构拟暂停或终止电子认证服务的,应在暂停或终止电子认证服务九十日前,就业务承接及其他有关事项通知有关各方。电子认证服务机构拟暂停或终止电子认证服务的,应当在暂停或终止电子认证服务六十日前向信息产业部报告,并与其他电子认证服务机构就业务承接进行协商,做出妥善安排。第二十五条 电子认证服务机构拟暂
17、停或终止电子认证服务,未能就业务承接事项与其他电子认证服务机构达成协议的,应当申请信息产业部安排其他电子认证服务机构承接其业务。第二十六条 电子认证服务机构被依法吊销电子认证服务许可的,其业务承接事项的处理按照信息产业部的规定进行。第二十七条 电子认证服务机构有根据信息产业部的安排承接其他机构开展的电子认证服务业务的义务。第五章 电子签名认证证书第二十八条 电子签名认证证书应当准确载明下列内容:(一)签发电子签名认证证书的电子认证服务机构名称;(二)证书持有人名称;(三)证书序列号;(四)证书有效期;(五)证书持有人的电子签名验证数据;(六)电子认证服务机构的电子签名;(七)信息产业部规定的其
18、他内容。第二十九条 有下列情况之一的,电子认证服务机构可以撤销其签发的电子签名认证证书:(一)证书持有人申请撤销证书;(二)证书持有人提供的信息不真实;(三)证书持有人没有履行双方合同规定的义务;(四)证书的安全性不能得到保证;(五)法律、行政法规规定的其他情况。第三十条 有下列情况之一的,电子认证服务机构应当对申请人提供的证明身份的有关材料进行查验,并对有关材料进行审查:(一)申请人申请电子签名认证证书;(二)证书持有人申请更新证书;(三)证书持有人申请撤销证书。第三十一条 电子认证服务机构更新或撤销电子签名认证证书时,应当予以公告。第六章 监督管理第三十二条 信息产业部对电子认证服务机构进
19、行年度检查并公布检查结果。年度检查采取报告审查和现场核查相结合的方式。第三十三条 取得电子认证服务许可的电子认证服务机构,在电子认证服务许可的有效期内不得降低其设立时所应具备的条件。第三十四条 电子认证服务机构应当按照信息产业部信息统计的要求,按时和如实报送认证业务开展情况及有关资料。第三十五条 电子认证服务机构应当对其从业人员进行岗位培训。第三十六条 信息产业部根据监督管理工作的需要,可以委托有关省、自治区和直辖市的信息产业主管部门承担具体的监督管理事项。第七章 罚 则第三十七条 电子认证服务机构向信息产业部隐瞒有关情况、提供虚假材料或拒绝提供反映其活动的真实材料的,由信息产业部依据职权责令
20、改正,并处警告或五千元以上一万元以下罚款。第三十八条 信息产业部和省、自治区和直辖市的信息产业主管部门的工作人员,不依法履行监督管理职责的,由信息产业部或省、自治区和直辖市的信息产业主管部门依据职权视情节轻重,分别给予警告、记过、记大过、降级、撤职、开除的行政处分;构成犯罪的,依法追究刑事责任。第三十九条 电子认证服务机构违反本办法第十六条、第二十七条的规定的,由信息产业部依据职权责令限期改正,并处警告或一万元以下的罚款,或同时处以以上两种处罚。第四十条 电子认证服务机构违反本办法第三十三条的规定的,由信息产业部依据职权责令限期改正,并处三万元以下罚款。第八章 附 则第四十一条 本办法施行前已
21、从事电子认证服务的机构拟继续从事电子认证服务的,应在2005年9月30日前依照本办法取得电子认证服务许可;拟终止电子认证服务的,应当对终止业务的相关事项作出妥善安排。自2005年10月1日起,未取得电子认证服务许可的,不得继续从事电子认证服务。第四十二条 经信息产业部根据有关协议或对等原则核准后,中华人民共和国境外的电子认证服务机构在境外签发的电子签名认证证书与依照本办法设立的电子认证服务机构签发的电子签名认证证书具有同等的法律效力。第四十三条 本办法自2005年4月1日起施行。电子商务安全的管理保障电子商务安全的管理保障 4.5 电子认证服务机构的管理 4.5.2 电子认证业务规则规范 电子
22、认证业务规则是电子认证服务机构对所提供的认证及相关业务的全面描述。电子认证业务规则包括责任范围、作业操作规范和信息安全保障措施等内容,主要由以下几部分组成:概括性描述 信息发布与信息管理 身份标识与鉴别 证书生命周期操作要求 认证机构设施、管理和操作控制 认证系统技术安全控制 证书、证书吊销列表和在线证书状态协议 认证机构审计和其他评估 法律责任和其他业务条款 信息产业部电子认证业务规则规范 电子认证业务规则规范电子认证业务规则规范(试行试行)电子认证业务规则规范说明电子认证业务规则规范说明为了规范电子认证业务规则的基本框架、主要内容和编写格式,根据目前电子认证系统大多采用基于非对称密钥的PK
23、I技术的现状,参考国家标准化部门正在制定的相关标准,信息产业部电子认证服务管理办公室编制了电子认证业务规则规范(试行)。电子认证服务机构应参照本规范,结合电子认证业务的具体情况,编制电子认证业务规则。信息产业部电子认证服务管理办公室.2005年4月.电子认证业务规则规范(试行)一一.电子认证业务规则的主要组成部分电子认证业务规则的主要组成部分电子认证业务规则是电子认证服务机构对所提供的认证及相关业务的全面描述。电子认证业务规则包括责任范围、作业操作规范和信息安全保障措施等内容,主要由以下几部分组成。(一)概括性描述(二)信息发布与信息管理(三)身份标识与鉴别(四)证书生命周期操作要求(五)认证
24、机构设施、管理和操作控制(六)认证系统技术安全控制(七)证书、证书吊销列表和在线证书状态协议(八)认证机构审计和其他评估(九)法律责任和其他业务条款二二.主要组成部分的内容说明主要组成部分的内容说明(一)概括性描述对电子认证业务规则进行概要性表述,给出文档的名称和标识,指出电子认证活动的参与者及证书应用范围,并说明对电子认证业务规则的管理,最后给出电子认证业务规则中使用的定义和缩写。1.概述对电子认证业务规则提供一个概要性介绍,也可用于对电子认证服务机构的概要性描述。例如,可以设定所提供证书的不同保证等级,也可以用图形的方式来表达电子认证服务机构的结构。2.文档名称与标识关于电子认证业务规则的
25、任何适用名称或标识符,包括ASN.1对象标识符的说明。3.电子认证活动参与者 电子认证服务机构,也就是证书认证机构,是颁发证书的实体。注册机构,也就是为最终证书申请者建立注册过程的实体,对证书申请者进行身份标识和鉴别,发起或传递证书吊销请求,代表电子认证服务机构批准更新证书或更新密钥的申请。订户,从电子认证服务机构接收证书的实体。在电子签名应用中,订户即为电子签名人。依赖方,依赖于证书真实性的实体。在电子签名应用中,即为电子签名依赖方。依赖方可以是、也可以不是一个订户。其他参与者,如证书制造机构、证书库服务提供者、以及其他提供电子认证相关服务的实体。4.证书应用 所颁发证书适用的证书应用列表或
展开阅读全文