Бизнес в Интернете. В 2 частях. Ч.2. Учебно-методическое пособие
.pdfЧем больше разрядность ключа, а значит и количество возможных ключей, тем болеесложным становитсяключ, азначит, более затруднительным оказывается взлом зашифрованного сообщения.
Существуют два вида алгоритмов шифрования:
-симметричные, в которых один и тот же ключ, известный обеим сторонам, используется и для шифрования, и для дешифрования информации (DES, AES);
-асимметричные, в которых используются два ключа, один
–для шифрования, другой – для дешифрования (RSA, назван по инициалам создателей R.Rivest, A.Shamir, L.Adleman).
Один из таких ключей является закрытым (секретным), другой – открытым (общедоступным).
Приасимметричномшифрованииоткрытыйключиспользуется для шифрования информации, которая может быть расшифрована только с помощью другой ее части – секретного ключа.
Секретный ключ присваивается только одному назначенному владельцу, тогда как открытый ключ может быть публично разглашен.
Эти пары ключей могут быть использованы двумя разными способами для выполнения двух разных функций.
1. Соблюдение конфиденциальности сообщения. Отправитель использует открытый ключ получателя для шифрования сообщения, с тем, чтобы соблюсти его конфиденциальность до тех пор, пока оно не будет расшифровано получателем с помощью личного ключа.
2. Подтверждение подлинности отправителя сообщения. Отправитель шифрует сообщение, используя личный ключ,
к которому имеет доступ только он. Использование личного ключа для шифрования подобно подписи документа. А поскольку отправитель является единственным лицом, которое может зашифровать электронныйдокументсвоимличнымключом,любоелицо,использующее открытый ключ для расшифровки полученного документа, убеждается в том, что он пришел именно от данного отправителя.
41
7.3. Электронная подпись
Одним из наиболее известных и перспективных способов аутентификацииотправителясообщенийявляетсяэлектроннаяподпись (ЭП).
ЭП - это электронный эквивалент собственноручной подписи. Впервые электронная цифровая подпись была предложена в 1976 г. Уитфилдом Диффи из Станфордского университета.
Федеральный закон Российской Федерации «Об электронной подписи» принят 6 апреля 2011 г.
Настоящий Федеральный закон регулирует отношения в области использования электронных подписей при совершении граж- данско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий1.
Основные понятия, используемые в настоящем Федеральном законе:
1)электронная подпись - информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информациейикотораяиспользуетсядляопределениялица,подписывающего информацию;
2)сертификат ключа проверки электронной подписи - электронный документ или документ на бумажном носителе, выданные удостоверяющим центром либо доверенным лицом удостоверяющего центра и подтверждающие принадлежность ключа проверки электронной подписи владельцу сертификата ключа проверки электронной подписи;
3)квалифицированный сертификат ключа проверки электронной подписи (далее - квалифицированный сертификат) - сертификат ключа проверки электронной подписи, соответствующий требованиям, установленным настоящим Федеральным законом и иными принимаемыми в соответствии с ним нормативными право-
1 Федеральный закон Российской Федерации «Об электронной подписи» принят 6 апреля 2011 г.
42
выми актами, и созданный аккредитованным удостоверяющим центром либо федеральным органом исполнительной власти, уполномоченным в сфере использования электронной подписи (далее - уполномоченный федеральный орган);
4)владелец сертификата ключа проверки электронной подписи - лицо, которому в установленном настоящим Федеральным законом порядке выдан сертификат ключа проверки электронной подписи;
5)ключ электронной подписи - уникальная последовательность символов, предназначенная для создания электронной подписи;
6)ключ проверки электронной подписи - уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности электронной подписи (далее - проверка электронной подписи);
7)удостоверяющий центр - юридическое лицо, индивидуальный предприниматель либо государственный орган или орган местного самоуправления, осуществляющие функции по созданию
ивыдаче сертификатов ключей проверки электронных подписей, а
также иные функции, предусмотренные настоящим Федеральным законом2; и т.д.
ЭПдобавляетсяприпересылкекисходномудокументу.Любое изменение исходного документа делает ЭП недействительной.
На практике ЭП уникальна для каждого документа и не может быть перенесена на другой документ; невозможность подделки электронной цифровой подписи обеспечивается очень большим объёмом математических вычислений, необходимым для её подбора. Таким образом, при получении документа, подписанного ЭП, получатель может быть уверен в авторстве и неизменности текста данного документа.
Процесс применения электронной подписи выглядит следующим образом:
2 Федеральный закон Российской Федерации «Об электронной подписи» принят 6 апреля 2011 г.
43
1)отправитель создает сообщение и шифрует его своим закрытым ключом, который в то же время является электронной подписью отправителя. При этом шифруется как сам текст сообщения, так и ЭП, присоединенная в конце документа;
2)отправитель передает зашифрованное письмо и свой открытый ключ по каналам связи получателю;
3)получатель дешифрует сообщение открытым ключом отправителя.
Совместно с ЭП обычно применяют одну из существующих хэш-функций. Хэш-функция формирует строку символов, называемую сводкой сообщения (дайджест сообщения), в процессе обработки сообщения. Отправитель создает сводку сообщения, шифрует ее и также пересылает получателю. Получатель также обрабатывает сообщение той же хэш-функцией и тоже получает сводку сообщения. Если обе сводки сообщения совпадают, то сообщение было получено без искажений.
Для подтверждения принадлежности открытого ключа ка- кому-либо конкретному лицу или коммерческому предприятию служат цифровые сертификаты.
Сегодня можно получить 3 вида электронной подписи.
1.Простая электронная подпись предполагает использование логина и пароля. Самая распространенная. Для ее получения не надо обращаться в специализированные центры.
2.Усиленная неквалифицированная подпись. Не только идентифицирует отправителя, но и фиксирует изменения подписанного документа. Получают УНП в удостоверяющем центре. Область ее применения ограничена. Государственные и муниципальные документы, содержащие тайну, подписывать ею нельзя.
3.Усиленная квалифицированная ЭП имеет самую высокую степень защиты на законодательном уровне. Электронные документы приравниваются к бумажным со всеми атрибутами визирования,имеюттакуюжеюридическуюсилу.Всертификате,который
44
выдается вместе с ключом, содержится информация по его проверке. Чтобы проводить юридически-значимые операции, необходимо использование этого ключа (подписи)3.
Получить электронную цифровую подпись можно в авторизованных центрах. Их адреса можно найти в интернете и на сайте государственных услуг.
7.4. Безопасные протоколы и технологии в интернете
Для решения вопросов безопасности в компаниях, ведущих свою коммерческую деятельность в интернете, используются специальные протоколы и технологии.
Протокол SSL (Secure Socket Layer – протокол защищенных сокетов) – основной криптографический протокол, используемый для защиты данных, передаваемых по сети интернет.
Этотпротоколоснованнакомбинацииалгоритмовасимметричногоисимметричногошифрования.Онобеспечиваеттриосновных функции: аутентификацию сервера, аутентификацию клиента и шифрованное соединение по протоколу SSL.
SSL изначально разработан компанией Netscape Communications и в настоящее время принят IETF как стандарт. Он использует шифрование с открытым ключом для подтверждения подлинности передатчика и получателя. Поддерживает надёжность передачи данных за счёт использования корректирующих кодов и безопасныххэш-функций.ПротоколSSLподдерживаетсявсемисо-
временными веб-браузерами (Internet Explorer, Mozilla Firefox, Opera, Safari).
Протокол SSL несет в себе не только криптографические функции, он также позволяет идентифицировать защищенные сайты и избежать фишинга. Вся информация о владельце хранится в SSL-сертификате. Каждый сертификат «подписан» одним из сертификационных центров. Перед выпуском каждого SSL-сертифи- ката производится проверка веб-сайта. Это позволяет быть уверен-
3 http://infogosuslugi.ru/portal-gosuslugi/elektronnaya-podpis-ecp-dlya-gosuslug- sozdanie-i-poluchenie.html
45
ным в том, что компания действительно существует, и что сертификат не попадет в руки фишеров. Если сертификат просрочен или не получен, то веб-браузер сообщит об этом пользователю.
Протокол S-HTTP (защищенный протокол HTTP) – протокол защиты операций, выполняемых в веб-боаузере. Он представляет собой безопасный протокол связи, ориентированный на сообщения и разработанный для использования в сочетании с HTTP.
Протокол SET (Secure Electronic Transaction – защищенные электронные операции) – протокол, используемый для транзакций между коммерческими банками и кредитными картами клиентов.
Технология SET была разработана компаниями MasterCard International, Visa International и Europay в 1996 г. Она предназна-
ченный для использования веб-браузерами и другими сетевыми приложениями.
В отличие от SSL протокол SET узко специализирован. Целью SET является обеспечение необходимого уровня безопасности для платежного механизма, в котором участвует три или более субъектов. Этот протокол применяется для перевода денежных средствскредитныхкарточекклиентовнабанковскийсчеткоммерческой организации. Протокол SET требует, чтобы клиенты зарегистрировали свои счета в банке-эмитенте карточек, с тем чтобы он смог представить соответствующий цифровой сертификат.
IOTP (Internet Open Trading Protocol) – открытый торговый протокол сети интернет. Он создает базу коммерции через интернет. Протокол IOTP не зависит от используемой платежной системы. IOTP обеспечивает высокую защищенность транзакций, оформление и отслеживание доставки товаров и прохождения платежей.
Вопросы по теме
1.Перечислите основные проблемы безопасности бизнеса в интернете?
2.В чем состоят задачи соблюдения безопасности в электронном бизнесе?
3.Что такое кибермошенничество?
4.Какие виды компьютерных преступлений вы знаете?
5.Что такое аутентификация?
6.Какие меры применяются для соблюдения аутентификации?
46
7.Что такое брандмауэр?
8.Что такое целостность данных?
9.Какие меры применяются для соблюдения целостности данных?
10.Что такое криптографии?
11.Какие алгоритмы шифрования существуют? В чем их разница?
12.Что такое электронная подпись?
13.Когда был принят закон о цифровой подписи в РФ?
14.Какие виды электронных подписей существуют в России?
15.Какие специальные протоколы и технологии используются в интернете для соблюдения мер безопасности?
Задания для самостоятельной работы
1.Найдите в интернете информацию о киберпреступлениях. Какой ущерб экономике они принесли? Каким образом?
2.Найдите в интернете веб-сайты, на которых можно получить электронную подпись. Узнайте, какую информацию для этого нужно представить и сколько это стоит.
Список литературы
1.Брагин Л.А., Иванов Г.Г., Никишин А.Ф., Панкина Т.В. Электронная коммерция: учебник. – М.: ИД «ФОРУМ»: ИНФРА-М, 2016, с.173-181.
2.Гаврилов Л. П. Электронная коммерция - М.: Юрайт, 2017,
с.242-263, 293-314.
3.Информатикадляэкономистов:Учебник/Подоб. Ред.В.М.Матюшка. – 2-е изд. перераб. и доп. – М.: ИНФРА-М, 2016, с.441.
4.Кобелев О.А. Электронная коммерция: Учебное пособие / О.А. Кобелев; под ред. Проф. С.В.Пирогова. – 4-е изд., перераб. И
доп. - М. : ИТК "Дашков и К", 201, с.618-678.
5.Федеральный закон от 06.04.2011 N 63-ФЗ "Об электронной подписи".
47
Глоссарий
B2B – это сектор, ориентированный на взаимодействия между коммерческими предприятиями (то есть между покупателями и продавцами в лице коммерческих организаций).
B2C – это бизнес, взаимодействующий между коммерческим предприятием и потребителем.
B2G(В2А)-этосектор,оперирующийсделкамимеждуком- паниями и правительственными организациями (администрацией).
C2G (C2А) - все виды хозяйственной деятельности, построенныенаорганизациивзаимоотношенийфизическихлицигосударственных служб.
C2С (Customer-to-Customer) - сектор электронного бизнеса в котором в качестве субъектов выступают физические лица.
CGI (Common Gateway Interface) – сценарий, по которому данные отправляются в созданное приложение.
CPA (cost per action) - оплата за действие. CPC (cost per click) - цена за клики.
CPM (Cost per thousand, M - римская цифра тысяча) - оплата за тысячу показов.
CPS (cost per sale) - оплата за проданный товар/услугу. CPV (cost per visitor) - оплата за посетителей.
CTB - это отношение количества посетителей, воспользовавшихсярекламируемойуслугой,например,купившихтовар,кобщему количеству пользователей, посетивших сайт.
CTI (сlick to Interest) - описывает отношение количества посетителей, заинтересовавшихся веб-сайтом, к общему числу посетивших веб-сайт пользователей.
CTR (Click - Through Ratio) - единица измерения эффектив-
ности баннера, равняется процентному соотношению числа нажатий на баннер к числу его показов.
DNS (Domain Name Service, служба доменных имен) - часть программного обеспечения, предназначенная для преобразования IP-адресов в легко запоминаемые пользователями имена.
Flat Fee Advertising - фиксированная плата.
HTML (HyperText Markup Language) – язык разметки гипер-
текста, использующийся при подготовке веб-документов.
48
ICO (Initial Сoin Offering) - первичное размещение токенов. IOTP (Internet Open Trading Protocol) – открытый торговый
протокол сети Интернет.
IP-адрес – уникальный номер компьютера. В IPv4 он состоит из четырех чисел, разделенных точками, каждое из которых лежит в пределах от 0 до 255.
Java – язык программирования, предназначенный для написания различных программ, называемых апплетами.
LAN (Local Area Network) - локальная вычислительная сеть объединяет, как правило, абонентов, расположенных на незначительном расстоянии друг от друга.
MAN (Metropolitan Area Network) - региональная вычисли-
тельная сеть.
SET (Secure Electronic Transaction – защищенные электрон-
ные операции) – протокол, используемый для транзакций между коммерческими банками и кредитными картами клиентов
Spam - рассылка нежелательных или не заказанных получателем сообщений, часто носящих рекламный характер.
SSL (Secure Sockets Layer) – криптографический протокол,
обеспечивающий безопасную передачу данных по сети Интернет. TCP/IP (Transmission Control Protocol/Internet Protocol) – се-
мейство протоколов, определяющих как данные разбиваются на пакеты для передачи по сети и как приложения могут пересылать пакеты.
URL(UniformResourceLocator,универсальныйадресресур-
сов) – это имя, обозначающее IP-адрес конкретного веб-сайта. WAN (Wide Area Network) - uлобальная вычислительная
сеть.
World Wide Web (WWW, 3W, «всемирная паутина») – сер-
вис интернет, предоставляющий возможность работы с гипертекстовыми документами, размещенными на серверах интернет.
Аутентификация – проверка подлинности пользователя. Баннер (от англ. banner – знамя) – графическое рекламное
изображение фиксированного размера, являющееся гиперссылкой на другой ресурс сети Интернет.
Баннерная реклама – это размещение информации определенных форматов (баннеров) на других сайтах.
49
Безопасностьбизнесав Интернете-этосостояниезащищен- ности интересов субъектов отношений, совершающих коммерческие операции (сделки) с помощью технологий электронной коммерции, от угроз материальных и иных потерь.
Блокчейн - это децентрализованная (распределенная) база данных, цепочка блоков, где данные хранятся, причем эти блоки не подключены к общему серверу.
Брандмауэр (firewall) – это фильтр, устанавливаемый между корпоративной сетью и сетью Интернет для защиты информации и файлов от несанкционированного доступа и для разрешения доступа только уполномоченным лицам.
Веб-сайт – совокупность веб-страниц, объединенных по смыслу, и физически находящихся на одном сервере.
Доменное имя – имя компьютера, состоящее из нескольких частей, разделенных точками, определяющих конкретный хосткомпьютер, владеющуюим организацию и иерархию доменов (объединение компьютеров и сетей), к которым она принадлежит.
Интернет(Internet,отлат.Inter–междуиnet–сеть,паутина)
–глобальнаякомпьютернаясеть,совокупностьсоединенныхмежду собой ПК и множества сетей, объединенных стандартными соглашениями о способах обмена информацией (протоколами) и единой системой адресации.
Интернет-банкинга(е-banking)–банковскиеуслугиспредо- ставлением клиенту возможности прямого доступа к банковскому счету.
Интернет-страхование - способ организации страхового бизнеса, при котором страховые услуги оказываются через сеть интернет.
Интернет-трейдинг - брокерские услуги в Интернете, это услуги, предоставляемые инвестиционным посредником (банком или брокерской компанией), которые позволяют клиенту осуществлять покупку-продажу ценных бумаг и валюты в реальном времени через сеть интернет.
Исполнение–выполнениеобязательствподоставкетоваров и услуг после гарантированной их оплаты.
50
