Электронная коммерция

Автор: Пользователь скрыл имя, 10 Апреля 2012 в 21:17, курсовая работа

Краткое описание

В России в научной литературе предпринимаются лишь первые попытки анализа отдельных элементов экономических отношений, формирующихся в процессе переноса предпринимательской активности субъектов малого, среднего и крупного бизнеса в информационную среду глобальных и локальных компьютерных сетей, и в первую очередь, конечно же, в сеть Интернет.

Файлы: 1 файл

Курач.docx

— 290.21 Кб (Скачать)

В результате всех этих угроз  компания теряет доверие клиентов и  теряет деньги от несовершенных сделок. В некоторых случаях этой компании можно предъявить иск за раскрытие  номеров кредитных карт. В случае реализации атак типа "отказ в  обслуживании" на восстановление работоспособности  тратятся временные и материальные ресурсы на замену оборудования. Перехват данных не зависит от используемого  программного и аппаратного обеспечения.. Это связано с незащищенностью  версии протокола IP (v4). Решение проблемы - использование криптографических  средств или переход на шестую версию протокола IP. В обоих случаях  существуют свои проблемы. В первом случае применение криптографии должно быть лицензировано в соответствующем  ведомстве. Во втором случае возникают  организационные проблемы. Еще возможны несколько угроз. Нарушение доступности  узлов электронной коммерции  и неправильная настройка программного и аппаратного обеспечения электронного магазина.

Все это говорит о необходимости  комплексной защиты. Реально защита часто ограничивается использованием криптографии (40-битной версии протокола SSL) для защиты информации между броузером  клиента и сервером электронного магазина и фильтром на маршрутизаторе.

Комплексная система защиты должна строиться с учетом четырех  уровней любой информационной системы. Уровень прикладного программного обеспечения (ПО), отвечающий за взаимодействие с пользователем. Примером элементов  этого уровня - текстовый редактор WinWord, редактор электронных таблиц Excel, почтовая программа Outlook, браузер Internet Explorer.

Уровень системы управления базами данных (СУБД), отвечающий за хранение и обработку данных информационной системы. Примером элементов этого  уровня - СУБД Oracle, MS SQL Server, Sybase и MS Access. Уровень операционной системы (ОС), отвечающий за обслуживание СУБД и  прикладного программного обеспечения. Примеры - ОС M S Windows NT, Sun Solaris, Novell Netware. Уровень сети, отвечающий за взаимодействие узлов информационной системы. Примеры - протоколы TCP/IP, IPS/SPX и SMB/NetBIOS.

Система защиты должна эффективно работать на всех уровнях. Иначе злоумышленник  сможет реализовать атаку на ресурсы  электронного магазина. Опасны и внешние  и внутренние атаки. По статистике основная опасность исходит от внутренних пользователей электронного магазина (операторов системы). Для получения  несанкционированного доступа к  информации о заказах в базе данных есть следующие возможности:

-прочитать записи БД из MS Query, который позволяет получать доступ к записям многих СУБД при помощи механизма ODBC или SQL-запросов.

-прочитать нужные данные средствами самой СУБД (уровень СУБД).

-прочитать файлы базы данных непосредственно на уровне операционной системы.

-отправить по сети пакеты со сформированными запросами на получение необходимых данных от СУБД. Или перехватить эти данные в процессе их передаче по каналам связи (уровень сети).

Обычно основное внимание уделяется нижним двум уровням - уровню сети и операционной системы. На уровне сети применяются маршрутизаторы и  межсетевые экраны. На уровне ОС - встроенные средства разграничения доступа. Этого  недостаточно. Представим, что злоумышленник  получил идентификатор и пароль пользователя базы данных магазина. Или  перехватил их в процессе передачи по сети или подобрал при помощи специальных программ. И межсетевой экран, и операционная система пропускает злоумышленника ко всем ресурсам из-за предъявленных идентификатора и  пароля авторизованного пользователя. Это особенность функционирования экрана и системы.

Нужны новые средства и  механизмы защиты. Средствам обнаружения  атак в настоящий момент уделяется  много внимания во всем мире. По прогнозам  известных компаний объемы продаж этих средств до 900 миллионов долларов в 2011 году. Эти средства с одинаковой эффективностью функционируют внутри сети и снаружи, защищая от внешних несанкционированных воздействий.

Эти средства позволяют своевременно обнаруживать и блокировать сетевые  атаки типа "отказ в обслуживании", направленные на нарушение работоспособности  электронного магазина. Одним из примеров средств обнаружения атак - система RealSecure, разработанная компанией Internet Security Systems, Inc.

Любому программному обеспечению  присущи определенные уязвимости, которые  приводят к реализации атак. И уязвимости проектирования системы eCommerce (например, отсутствие средств защиты), и уязвимости реализации и конфигурации. Последние  два типа уязвимостей самые распространенные и встречаются в любой организации. Перечислим несколько примеров. Ошибка переполнения буфера в броузерах Microsoft и Netscape, ошибка реализации демона IMAP и  почтовой программы sendmail, использование  пустых паролей и паролей менее 6 символов, запущенные, но не используемые сервисы, например, Telnet. Все это может  привести к реализации различного рода атак, направленных на нарушение конфиденциальности и целостности обрабатываемых данных.

Рекомендуется использовать дополнительные средства защиты. Такие  средства могут быть как свободно распространяемыми, так и коммерческими  продуктами. Какие из этих средств  лучше, решать в каждом конкретном случае по-своему. В случае нехватки денег  на приобретение средств защиты о  приходится обращать внимание на бесплатные средства. Однако использование таких  средств связано с некачественной защитой и отсутствием технической  поддержки. Из коммерческих российских средств, реализующих большое число  защитных функций можно назвать  системы семейства SecretNet, разработанные  предприятием "Информзащита". Вообще, чисто техническими средствами решить задачу построения комплексной системы защиты нельзя. Необходим комплекс организационных, законодательных, физических и технических мер.

Часто организации используют частичные подходы для решения  проблем с защитой. Эти подходы  основаны на их восприятии рисков безопасности. Администраторы безопасности имеют  тенденцию реагировать только на те риски, которые им понятны. На самом  деле таких рисков может быть больше. Администраторы понимают возможное  неправильное использование ресурсов системы и внешних атаки, но зачастую плохо знают об истинных уязвимостях  в сетях. Постоянное развитие информационных технологий вызывает целый ряд новых  проблем. Эффективная система обеспечения  безопасности предполагает наличие  хорошо тренированного персонала, который выполняет функции. Придерживается стандартизованного подхода к обеспечению безопасности, внедряет процедуры и технические средства защиты, проводит постоянный контроль подсистем аудита, обеспечивающих анализ потенциальных атак.

Непрерывное развитие сетевых  технологий при отсутствии постоянного  анализа безопасности приводит к  тому, что с течением времени защищенность сети падает. Появляются новые неучтенные угрозы и уязвимости системы. Есть понятие - адаптивная безопасность сети. Она  позволяет обеспечивать защиту в  реальном режиме времени, адаптируясь  к постоянным изменениям в информационной инфраструктуре. Состоит из трех основных элементов - технологии анализа защищенности, технологии обнаружения атак, технологии управления рисками. Технологии анализа  защищенности являются действенным  методом, позволяющим проанализировать и реализовать политику сетевой  безопасности. Системы анализа защищенности проводят поиск уязвимостей, но наращивая  число проверок и исследуя все  ее уровни. Обнаружение атак - оценка подозрительных действий, которые происходят в корпоративной сети. Обнаружение  атак реализуется посредством анализа  журналов регистрации операционной системы и прикладного ПО и  сетевого трафика в реальном времени. Компоненты обнаружения атак, размещенные  на узлах или сегментах сети, оценивают  различные действия.

Как частный и наиболее распространенный случай применения систем обнаружения можно привести ситуацию с неконтролируемым применением  модемов. Системы анализа защищенности позволяют обнаружить такие модемы, а системы обнаружения атак - идентифицировать и предотвратить несанкционированные  действия, осуществляемые через них. Аналогично средствам анализа защищенности средства обнаружения атак также  функционируют на всех уровнях корпоративной  сети. В качестве примера также  можно привести разработки компании ISS, как лидера в области обнаружения  атак и анализа защищенности.

При помощи процедуры шифрования отправитель сообщения преобразует  его из простого сообщения в набор  символов, не поддающийся прочтению без применения специального ключа, известного получателю. Получатель сообщения, используя ключ, преобразует переданный ему набор символов обратно в текст. Обычно алгоритмы шифрования известны и не являются секретом. Конфиденциальность передачи и хранения зашифрованной информации обеспечивается за счет конфиденциальности ключа. Степень защищенности зависит от алгоритма шифрования и от длины ключа, измеряемой в битах. Чем длиннее ключ, тем лучше защита, но тем больше вычислений надо провести для шифрования и дешифрования данных. Основные виды алгоритмов шифрования – симметричные и асимметричные. Это позволяет быстро шифровать и дешифровать большие объемы информации. Вместе с тем, и отправитель, и получатель информации владеют одним и тем же ключом, что делает невозможным аутентификацию отправителя. Кроме того, для начала работы с применением симметричного алгоритма сторонам необходимо безопасно обменяться секретным ключом, что легко сделать при личной встрече, но весьма затруднительно при необходимости передать ключ через какие-либо средства связи. Схема работы с применением симметричного алгоритма шифрования состоит из следующих этапов. Стороны устанавливают на своих компьютерах программное обеспечение, обеспечивающее шифрование и расшифровку данных и первичную генерацию секретных ключей.

Отправитель шифрует информацию при помощи установленного программного обеспечения, реализующего симметричный алгоритм шифрования,  зашифрованная  информация передается получателю по каналам связи. Получатель дешифрует  информацию, используя тот же ключ, что и отправитель. Приведем обзор  некоторых алгоритмов симметричного  шифрования.

DES (Data Encryption Standard). Разработан  фирмой IBM и широко используется  с 1977 года. В настоящее время  несколько устарел, поскольку  применяемая в нем длина ключа  недостаточна для обеспечения  устойчивости к вскрытию методом  полного перебора всех возможных  значений ключа. 

Triple DES. Это усовершенствованный  вариант DES, применяющий для шифрования  алгоритм DES три раза с разными  ключами. Он значительно устойчивее  к взлому, чем DES.  Rijndael. Алгоритм  разработан в Бельгии. Работает  с ключами длиной 128, 192 и 256 бит.  На данный момент к нему  нет претензий у специалистов  по криптографии.

Skipjack. Алгоритм создан  и используется Агентством национальной  безопасности США. Длина ключа  80 бит. Шифрование и дешифрование  информации производится циклически (32 цикла).  IDEA. Алгоритм запатентован  в США и ряде европейских  стран. Держатель патента компания Ascom-Tech. Электронная цифровая подпись  (ЭЦП) является электронным эквивалентом  собственноручной подписи. ЭЦП  служит не только для аутентификации  отправителя сообщения, но и  для проверки его целостности.  При использовании ЭЦП для  аутентификации отправителя сообщения  применяются открытый и закрытый  ключи. Процедура похожа на  осуществляемую в асимметричном шифровании, но в данном случае закрытый ключ служит для шифрования, а открытый — для дешифрования.

Алгоритм применения ЭЦП  состоит из ряда операций. Генерируется пара ключей - открытый и закрытый. Открытый ключ передается заинтересованной стороне (получателю документов, подписанных  стороной, сгенерировавшей ключи). Отправитель  сообщения шифрует его своим  закрытым ключом и передает получателю по каналам связи. Получатель дешифрует  сообщение открытым ключом отправителя.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Заключение

 

Электронная коммерция в  России не стала пока еще достаточно широко распространенной формой совершения актов купли-продажи и заключения деловых сделок, осуществляемых с  помощью Интернета. В настоящее  время Россия значительно отстает  от развитых стран в разработке и  использовании элементов инфраструктуры системы электронной коммерции (напомним: по некоторым оценкам отставание от США составляет 7 лет). Из-за слабости национальной экономики Россия принимает  весьма ограниченное участие в формировании нового экономического миропорядка. Основу его составляют, как известно, новейшие информационные технологии, глобальная телекоммуникационная сеть, главным  представителем которой является Интернет.

За последние годы в  сфере электронной связи осуществилась  технологическая революция. Произошло  достаточно быстрое развитие систем обмена электронными данными, в том  числе и на основе использования  стандартов ЭДИФАКТ, электронной почты  и Интернета, которые принципиально  изменили способы осуществления  коммерческих сделок и торговых операций. Процедуры осуществления внутринациональных и интернациональных торговых операций стали более простыми и требующими значительно меньших затрат времени  по сравнению с традиционными  формами торговли. Важное экономическое  преимущество электронной торговли, по мнению директора Центра обработки  данных «ИнформВЭС» Министерства торговли России, заключается в том. что  «она позволяет снизить издержки обращения на 20-30%, а в отдельных  случаях на порядок».

Дальнейшее расширение состава  стран-участниц Всемирной торговой организации и принятие в ее рамках Соглашения, касающегося основных средств  связи, создают реальные и благоприятные  возможности для организации  и становления глобального (всемирного) рынка электронной коммерции. Россия должна будет учитывать принятые международные требования и рекомендации по данной проблеме.

Российская Федерация  не уделяет достаточного внимания решению  проблем, связанных с развитием  и дальнейшим совершенствованием систем электронной коммерции. Однако и  в России функционирует определенное количество электронных магазинов. Товарооборот каждого из них весьма скромный и составляет в среднем $2,3-3 тыс. год. Совокупный годовой оборот отечественных электронных магазинов  по самым оптимистическим оценкам  составил в 1999 г. примерно $145 тыс. Для  сравнения отметим, что согласно данным, приведенным компанией ActivMedia 1 пс., товарооборот за 1998 г. достиг в  США $73,8 млрд.

Все отечественные электронные  магазины сталкиваются с рядом проблем, которые требуют неотложного  решения. Среди наиболее серьезных  следует выделить такие:

· практически полное отсутствие со стороны государственной власти пропаганды идей законности и экономической  целесообразности широкого использования  систем электронной коммерции (что  обусловлено, как утверждают специалисты, «непониманием - от незнания»);

· весьма ограниченное количество людей, владеющих электронными кредитными карточками;

· недостаточная развитость системы электронных платежей; поэтому  в российской действительности пока еще контакт при оплате покупки  «человек - человек» остается необходимым  и преобладающим;

· отсутствие практических рекомендаций, связанных с обеспечением наиболее целесообразного сочетания  в использовании известных российских платежных систем с зарубежными  платежными системами, что позволило  бы обеспечить более высокую надежность и эффективность функционирования российских электронных магазинов;

Информация о работе Электронная коммерция