新型安全威胁叫板电子商务

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:LEOBB_DB
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  电子商务的安全威胁已经出现许多新特点,致使用户在稀里糊涂中上当受骗,懊悔不已。魔高一尺,道是否可以高出一丈?
  目前,假冒网站、邮件欺骗、木马病毒已经成为新形势下电子商务面临的最重要的现实安全威胁;2005年我国网络用户被骗金额近1亿元人民币,今年 “五一”黄金周期间,银行卡相关病毒数和网络钓鱼网站数量进一步急速上升。以上事实和最近大量网络骗案的接连发生,提出了一系列值得我们思索和警示的问题。
  因此,把握电子商务安全预警、安全防范的新情况、新特点和新技术,对于加快电子商务的发展具有重要意义。
  
  网络钓鱼已经成为当前电子商务的重要风险
  
  网络钓鱼是通过大量发送声称来自于银行或其他知名机构的欺骗性邮件,意图引诱收信人给出敏感信息如用户名、口令、帐号 ID 、ATM PIN 码或信用卡详细信息的一种攻击方式。最典型的网络钓鱼攻击是将收信人引诱到一个通过精心设计与目标网站非常相似的钓鱼网站上,获取个人敏感信息,而这些个人的信息被泄露以后,网络钓鱼攻击者就可以假冒受害者进行欺诈性金融交易,从而获得经济利益,致使受害者经常遭受显著的经济损失。
  网络钓鱼的诱骗手段很多,主要有:通过网络发布虚假、低价的产品的三种攻击方式信息作为诱饵,诱使购物心切的人们上当受骗;
  利用一些网络技术四处传播木马病毒,窃取电脑机密;窃取银行卡的帐号、密码等重要信息,让人们受到经济上的损失;
  搭建虚假电子商务平台建立假冒网站等实施欺诈行为,从而达到“网络钓鱼”的目的。
  以上是三种网络诈骗的重要手法,随着钓鱼式攻击技术的发展,新的攻击方式不断出现和扩展,其攻击手段越来越狡猾,调查表明今年以来有关部门就监测到上百起钓鱼式攻击方式。
  截至2005年5月的一年中,有7300万美国互联网用户收到过平均50多封/人的网络钓鱼邮件,比2004年前6个月增加了4倍。也就是说,每五个美国人中就有一个成为那些网络钓鱼者的攻击目标。因此,网络钓鱼去年给美国造成了近10亿美元的经济损失。
  根据国家计算机网络应急技术处理协调中心的统计,目前中国的网络钓鱼网站占全球钓鱼网站的13%,名列全球第二位。去年一年,公安部侦破网络诈骗案件1350起,自2004年7月以来,该类欺诈报告更是以月均26%的速度递增。
  仅2004年“国家计算机网络应急技术处理协调中心”就接到了金融网站和电子商务网站的仿冒报告223起。2005年4月以来,国内著名电子商务网站“淘宝网”连续发生数起卖家网上帐户被盗事件。此类偷窃行为给用户造成严重的经济损失,对中国电子商务的危害也最大。
  对于当前大量发生在各网站的网民被骗案件,相当多的电子商务平台以“我只提供平台,风险与我无关”自居。因此,对入住的交易主体缺少必要的审查和管理,缺少网络化的交易监管,缺少对交易风险的提示和告诫,更缺少对交易风险的必要的赔付保障,以至网络骗子横行,网络钓鱼案件频发。
  
  网络钓鱼诈骗的主要危害
  
  网络钓鱼的发生给电子商务和网络营销带来了巨大的危害:
  1.它恶化了电子商务的生态环境,搞乱了经济秩序
  电子商务交换模式的一个重要特点是要实现从看货到付款的“直接交换”,过渡到以信用工具和信用体系为中介的“间接交换”。这种间接交换的普遍性,就依赖于信用体系的有效性。网络诈骗活动的发展和蔓延将使我们付出极大的信用建设成本。
  2.骗取网民钱财使网民遭受经济损失
  网上发布的海关查获的走私物品、二手汽车、超低价手机等诱饵具有极大的诱惑力,又有极大的欺骗性。一旦有人与他们联系,便以代缴税金、邮费、保险费等名义让受害人汇款。
  据调查,这类诈骗犯罪涉及全国各地,受骗者既有工人、农民、知识分子,也有国家机关干部;既有城市居民,也有乡村群众。犯罪分子诈骗金额越来越大,几万、几十万,甚至上百万元人民币,使受害者倾家荡产,甚至有机关、企业财会人员不惜动用公款汇给骗子,给国家集体和个人财产造成重大损失。
  3.挤占信道影响正常通讯秩序
  据有关部门统计,国内平均每天发送的短信数量已经超过3亿条。在数量庞大的短信背后,利用短信诈骗的问题也愈加严重。有人做过调查,结果显示几乎100%的手机用户都曾收过陌生的短信。
  4.破坏了网上的诚信交易环境
  诚信,一直被认为是中国电子商务发展的最大瓶颈。
  据有关专家分析,中国市场交易中由于缺乏信用体系,使得无效成本占GDP的比重至少为10%~20%。中国人民银行公布的数据显示,中国每年因逃废债务造成的直接损失约1800亿元人民币;国家工商总局统计,由于合同欺诈造成的直接损失约55亿元人民币;还有产品低劣和制假售假造成的各种损失至少有2000亿元人民币,这都直接导致了诚信成为当前中国电子商务所面临地最难以逾越的鸿沟。
  因此,如何解决网上交易的失信问题,已首当其冲地摆在了各家电子商务网站面前。但是,有的网站面对可能发生的商业欺诈却无能为力,有的网站对已发生的欺骗行径表现无动于衷,有的网站虽然提出要采取措施治理失信卖家,但雷声大,雨点稀,很少付诸实际行动。
  正因此,近年来,许多有识之士在电子商务资信环境建设上做了大量工作。上海、深圳等城市已启动了诚信制度的建设行动。但是,一个国家诚信意识的建立,需要一种整体、系统行动。
  特别是针对网上银行交易诈骗伎俩层出不穷,单靠核实登入客户名称、密码以及教育消费者已不足以防止网络骗局的发生,香港银行界去年6月達成共识,确定网上交易实行双重认证的对策,这种双重确认的安全支付方式,极大地降低了交易风险。但遗憾的是,目前此对策尚没有引起我们的高度重视。
  
  要弄清网络钓鱼的八种主要作案手法
  
  这些网络骗子的主要作案手法如下:
  1.网上拍卖不给商品;
  2.以虚假信息引诱用户中圈套;
  3.建立假冒网站骗取用户帐号;
  4.利用虚假电子商务进行诈骗;
  5.利用木马和黑客技术窃取用户信息后实施盗窃;
  6.网址欺骗;
  7.利用用户弱口令等漏洞破解猜测用户帐号和密码;
  8.利用手机短信进行诈骗。
  
  网上购物应掌握防范网络钓鱼的措施和技巧
  
  为了防范和战胜网络骗术,人们在和网络骗子的斗争中想出了很多办法,这些办法对于防范网络钓鱼起到了重要的作用。
  1.申请并安装数字证书
  数字证书可以向银行或第三方安全认证机构去申请。中国金融认证中心(CFCA)就是金融行业权威的第三方安全认证机构,也是数字证书的发放机构。作为提供权威数字证书的第三方,如果是由于CFCA原因使客户受到损失,CFCA会承担相应的赔偿责任。目前标准是企业客户最高赔偿80万元人民币,个人客户最高赔偿2万元人民币。
  数字证书使用中的两个注意事项是:在登陆所有国内商业银行第一次进入网银项目时,要先下载数字证书。用户有了证书,就可以通过检查安全证书,来确定身份。
  点击浏览器右下脚状态栏上的挂锁图标后,就可查看证书内容确认所显示的证书信息以便检查安全证书是否仍在有效期内。
  2.规范使用操作
  实践证明:规范使用操作其实是一种非常简单的自我保护方式。我们可以从连接来源、证书使用场合等方面,通过规范使用场合来规避和预防网络诈骗案件的发生。
  (1)做到“三及时一避免”就是:及时安装并升级杀毒软件;及时安装个人防火墙;及时安装操作系统补丁,避免下载来路不明的文件;
  (2)不在不安全的地点进行在线交易;
  (3)不盲目接受英文邮件;
  (4)认真查对短信的来源;
  (5)对要求重新输入帐号信息要进行电话验证;
  (6)访问网站一定使用浏览器直接访问。
  3.掌握网上银行安全使用技巧
  进行网上支付,有许多严格的使用规则和技巧。很多使用者不注意认真的研究网上银行的支付说明及其相关规定,这是造成失手或被骗的重要原因。
  首先,我们在进入网上银行后,在看到输入框时,不要急于输入信息,要检查IE是否启用加密连接(看看是不是有小锁的图标),并检查证书是否有效(双击小锁图标,打开证书界面,查看其有效期),最好还要检查证书是否与地址栏的地址相匹配,如果有其中一项不符合或不一致,那么就要先停止支付操作,进行原因追踪。
  为了防止计算机中可能有木马窃取重要的信息,输入卡号时先输入一个错误卡号,再利用剪切/复制功能改为正确的卡号。这样,记录键盘操作的木马就无法取得你正确的卡号,这就避免了木马窃取卡号的风险。
  我们在输入密码时先输入一次错误密码,不仅防止木马记录键盘操作,更可以防止克隆网站情况地发生。一些克隆网站常常会给出“系统忙”、“服务器出错”等信息,假网站的面目就会暴露。
  应该指出的是:如果我们使用正确密码登录经常出错,无论什么原因,都应该立刻修改密码。
  4.安装使用“反钓鱼专家”
  由于网络钓鱼的网络诈骗手段令人痛恨,因此,制止和反击网络钓鱼的软件和工具应运而生。雅虎中国5月正式免费推出了“反釣鱼专家”下载版本,是可以智能分辨真假银行网址的一款安全服务软件。
  5.采用动态口令密码技术
  中国建设银行首推了动态口令密码技术。用刮刮卡输入密码,每张刮刮卡覆盖45个不同的密码。
  这种动态口令技术在网上银行发达的北欧十分普及。动态口令是一种动态密码技术,就是客户使用不同的一次性密码,进行身份认证和交易确认,而且每个密码只可以使用一次,不容易被网络骗子发现规律和进行破解。
  目前,该项技术已经在辽宁、宁波、浙江三地进行了试点。
  6.采用规范性安全操作方法
  防范网络钓鱼等网络欺诈的发生,除了采取多种防范技术和防范措施,还需要采用规范性、或适应性的具有防范作用的网络操作方法。
  ——使用软键盘输入密码
  通过软键盘输入密码,可有效防止那些通过记录键盘击键记录来达到盗取密码的恶意程序,保护了个人隐私。
  ——使用收藏夹避免误入假网站
  网络骗子在进行网络钓鱼时,就是通过制造形似而实非的假网站,使人们陷入假银行网站的陷阱。针对这种情况,我们在正确登录网上银行后,就可以将网上银行网站添加到收藏夹中,下次你就可以直接从收藏夹中调出网上银行页面了,这是一种简单、有效地对付假网站的办法。
  7.清除登录网上银行的痕迹
  我们在登录网上银行退出后,要将登录网上银行的历史记录清除掉。以避免木马程序跟踪登陆情况,获取我们网上银行的相关信息。
  总之,只要你增强网上风险意识,做到精心操作,规范使用中的操作方法,就能战胜和排除各种网络骗子的干扰,安全的使用网上银行。
  8.防止移动中的安全漏洞
  移动商务近来获得了快速发展,但移动商务中的安全性也日益成为当前的重要问题,大量黑客故意使公司Web服务器超载的“拒绝服务”攻击便可造成很严重地威胁和破坏力度。
  移动电子商务领域中安全问题的多元性也增加了问题的复杂程度。
  在移动电子商务中,公司的安全措施将承受巨大压力并易于遭遇前所未有的大量滥用。大众用户群要求在漫游时保持机密性和私密性,但公司却不得不面对广泛使用的不安全设备、糟糕的用户鉴权控制、不安全的RF接口等,因此迎接移动商务安全的战略和解决方案的新挑战至关重要。
  首先要进行创新研究,特别是实施端到端战略,以降低风险并开发端到端移动电子商务解决方案。此类战略设计要综合考虑每家公司及其每位客户以及具体移动应用的要求,确保数据从传输点到最后目的地之间完全的安全性。
  还要进行技术防护。目前,市场上提供了许多安全性解决方案(以流程、技术和组织模式的方式)来进行严格的用户鉴定。为确保移动环境中的安全性,强烈要求应用“双钥”鉴权(基于您所拥有的和您所知道的事物的鉴权)、“单一登录”等新技术,以降低移动商务运行中的不安全性。
其他文献
对于绝大多数打算购买笔记本电脑的消费者来说,如果能够有一款性能与价格兼优的本本无疑是最好的结果。近日,一直秉承“创新,为你”理念的三星电子推出了一款高性价比的本本——三星R40,入门级的价格,超值的移动体验与享受,R40让更多消费者的移动梦想变得触手可及。    外观——简约更不简单    三星R40的工艺外观设计是这款机型一大亮点。R40沿袭了三星后现代主义美学特点,又加以涵雅的时尚元素作为点缀
辉瑞制药作为世界上著名的生物药品公司之一,早在上世纪80年代初就进入中国,先后在大连、苏州、无锡投资建立了3家工厂,目前中国总部设在北京。中国市场对于辉瑞来说潜力巨大,辉瑞制药目前有超过50种创新的产品在中国销售,在未来的5年还打算再推出20种创新产品。此外,辉瑞制药在上海刚刚成立了面向全球的研发中心。    挑战:节省成本 提高效率    辉瑞制药的业务技术(Business Technolog
深圳市高新技术企业中已经产生一批跨国经营的大企业。  “创新,是迈瑞高速发展的惟一秘决。”在迈瑞大厦宽敞明亮的办公室里,深圳迈瑞生物医疗电子股份有限公司董事长徐航如是说。1995年,迈瑞依靠经营国外知名品牌起步,然后转入自主研发创新,2008年,公司产值超过了12亿元。  迈瑞只是深圳高新技术企业产业自主创新的一个缩影。9月27日,在深圳举办的2006电子信息产业发展与创新(深圳)高峰论坛上,迈瑞
当业界尚在惊呼五星电器与BestBuy的联姻是引“狼”入室的时候,国内家电卖场却传出了永乐(0503.HK)与大中新婚蜜月尚未结束就秘密分手的消息。  永乐股价暴跌,永乐、大中双方当事人向有关媒体的联合公告澄清,摩根士丹利隔岸观火,以及国美终于不再沉默并有意抛出橄榄枝等一系列事件与猜想,在坊间盛传。始终处于该场变动风口浪尖的永乐,一再陷入人们的置疑声中。在这场强烈风暴中,永乐仿佛已丧失了还手之力。
“IT资源管理”这个概念早已为大家熟知,那么何为全方位IT资源管理?为什么要实现全方位IT资源管理?从机房、网络到桌面如何实现?Avocent有自己的一番见解。    一个顶仨    3个小孩每人在室外用1个遥控器玩1辆小的电动玩具车,3个保姆挨个跟着省钱省力?还是由1个保姆只用一套遥控设备在房间里监控、管理所有的电动玩具车省钱省力?答案不言而喻。  网络管理同样是这个道理,在传统的管理模式下,各
在中国的C2C市场上,存在着这样一个现象:淘宝以免费的名义迅速赶超易趣,而后来者拍拍也凭借营销有术切割中国C2C这个寡头垄断市场,演绎出一段不同寻常的奇迹。    拍拍的奇迹    在拍拍决定进入C2C市场之时,能形容这一市场最贴切的词语恐怕就是“铁板一块”:不管采用来自何方的统计数据,国内C2C市场上的老大淘宝,占据了至少70%的市场份额,而屈居第二的则是全球的C2C市场老大—eBAY在中国的易
中国惠普有限公司打印成像与消费市场集团大中华总裁柯玉樟点燃SPT之火,发布“新选择新动力新趋势”三新策略  随着激光打印机价格的不断探底,在商用打印市场上似乎成为了绝对的主流。但就是在激光机市场上占据绝对市场份额的惠普却提出了商用彩喷的“三新”策略,让我们将目光聚焦到喷墨打印的商用前景上。  一直以来,在购买2000元以下的商用打印机时,很多用户首先考虑的是入门级的黑白激光打印机。尽管惠普在黑白激
神州数码研究院院长  李安渝博士  IBM中国软件开发中心高级工程师、IBM院士 王云  OASIS国际组织总裁兼首席执行官Patrick Gannon  主持人:  《中国计算机报》常务副社长兼总编 卢山博士  对话嘉宾:  OASIS国际组织总裁兼首席执行官 Patrick Gannon  IBM中国软件开发中心高级工程师、IBM院士 王云  BEA中国有限公司企业解决方案部门经理 刘松  神
对慧聪、阿里巴巴这样的网络渠道企业而言,不仅仅要做渠道,而且要成就伟大的渠道企业。  渠道在中国互联网市场发展中功不可没,然而,人们看到许许多多互联网公司在成长,却至今没有看到一家做渠道代理的互联网公司成功地做大做强。  在市场经济中,“得渠道者得天下”,应该不算是夸张。IT业的渠道已经相当发达,在中国新兴的互联网市场上,近年来渠道也在发展、扩张。至少到2004年年中,就有报道说:“一贯标榜‘互联
图1 上海肺科医院要的是稳定    图2 上海肺科医院三层架构的稳定网络  上海肺科医院的网络内网承载着医院的一系列重要业务,由于业务数据处理量大而集中、节点多,以及有网络扩张的需求,这给医院管理带来了一定难度,并影响业务顺利、高效的开展。因此,如何使医院相关业务在网络平台上顺利、高效开展,成为这次网建工作的关键和实现目标。  负责上海市肺科医院网络建设的锐捷网络,将“稳定”视为其医院网络构建的基