Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ОЗИ. Методичка.doc
Скачиваний:
471
Добавлен:
16.03.2016
Размер:
7.64 Mб
Скачать

8.4. Защита транзакций в Интернет

8.4.1 Классификация типов мошенничества в электронной коммерции

Транзакция – последовательность операций, представляющих собой одну логическую единицу работы с данными.

Высокий уровень мошенничества в Интернете является сдерживающим фактором развития электронной коммерции (ЭК), поскольку покупатели, торговля и банки ограничивают использование этой технологии из-за опасности понести финансовые потери.

Приведем классификацию возможных типов мошенничества в Интернет, приводимую международными платежными системами Visa и MasterCard:

– транзакции, выполненные мошенниками с использованием правильных реквизитов карточки (номер карточки, срок ее действия и т. п.);

– компрометация данных (получение данных о клиенте через взлом базы данных торговых предприятий или путем перехвата сообщений покупателя, содержащих его персональные данные) с целью их использования в мошеннических целях;

– создание магазинов, возникающих, как правило, на непродолжительное время, для того чтобы исчезнуть после получения от покупателей средств за несуществующие услуги или товары;

– злоупотребления торговых предприятий, связанные с увеличением стоимости товара по отношению к предлагавшейся покупателю цене или повтором списаний со счета клиента;

– создание магазинов и торговых агентов, чьей целью является сбор информации о реквизитах карт и других персональных данных покупателей.

В соответствии с данными международных платежных систем все конфликты, связанные с ЭК, делятся в основном на три класса:

– владелец карты утверждает, что никогда не проводил транзакцию через Интернет;

– владелец карты утверждает, что заказ ЭК не был выполнен;

– владелец карты оспаривает размер транзакции.

8.4.2. Протокол ssl

Самый известный протокол Интернета – SSL (Secure Socket Layer). Этот протокол был разработан компанией Netscape и является составной частью всех известных Интернет-браузеров и Web-серверов (сегодня используется версия 3.0 протокола SSL). Протокол реализуется между транспортным и сеансовым уровнями эталонной модели взаимодействия открытых систем (OSI). Это, с одной стороны, означает возможность использования протокола для организации защищенной сессии между программами, работающими по различным протоколам прикладного уровня OSI (FTP, SMTP, Telnet, HTTP и т. п.), а с другой – закрытие любых данных, передаваемых в SSL-сессии, что приводит к снижению производительности протокола.

Последняя версия протокола SSL поддерживает три режима аутентификации:

– взаимную аутентификацию сторон;

– одностороннюю аутентификацию сервера (без аутентификации клиента);

– полную анонимность.

Очевидно, что последний вариант представляет собой экзотический случай, так как взаимодействующие стороны оказываются незащищенными от возможных атак, связанных с подменой участников, хотя при этом и обеспечивается защита от несанкционированного доступа самого установленного соединения.

В упрощенном виде процедура установления защищенного режима взаимодействия между клиентом и Web-сервером в соответствии с протоколом SSL выглядит следующим образом (рассмотрим вариант односторонней аутентификации сервера со стороны клиента).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]