分类
安全播报

蒙牛乳业网站被黑 企业网站安全需重视

蒙牛眉山工厂产品被检出黄曲霉素一事在资本市场造成的波动28日进一步显现。28晚11时左右其官网(www.mengniu.com.cn)被网友曝出已被黑客更改主页。
28日晚被黑的蒙牛官网底色全黑,页面有十四行字,其中十三行字颜色为白色,内容为谴责蒙牛乳业不负责任,最后一行为红色,内容是“来自愤怒的SIT小组(Simple International Infosec Team)原SST小组(Simple Safety Team)”。

网页显示,“我们是一家人,你却自己坑害自己家人。你有良心吗?”甚至还留有“这是我们民族的耻辱”这样强烈的字眼。

此次事件对蒙牛乳业带来了非常不好的影响,当日就让蒙牛的股价大跌,创下52周以来的新低,蒙牛28日在港交所发出的公告表示,问题产品批次在接受检测时还没有出库,没有问题产品流出市场。目前,在包括香港在内的中国市场上销售的全部产品都是合格产品。

现在食品企业已经成为了大众非常关心的安全问题,食品企业被推倒了风口浪尖,企业应该增强网站安全,以免自己的网站被钓鱼、篡改,以至于对企业造成不可预估的损失。

天威诚信工作人员提醒广大的企业网站用户,要加强企业的网站安全,最好使用避免企业被钓鱼的SSL数字证书产品,在使用后网站可以有如下的标志:绿色地址栏、小金锁、用https开头,让消费者在咨询、消费的过程中,能够放心、舒心,同时也能给企业树立良好的企业形象。

分类
公司新闻

天威诚信(iTrusChina)2011年度大会圆满召开

天威诚信2011年度大会于2012年1月9日-12日在北京温都水城圆满召开。天威诚信公司总部及全国各分支机构近300名员工及特邀专家、学者等一同参加了此次大会。

 

  1月9日天威诚信2012年度发展战略研讨会率先召开,公司各部门主管领导就2011年本部门的发展情况、产品规划、成功案例、行业解决方案等工作内容做了全面总结汇报,随后公司总裁团队总结回顾了2011年公司全年整体发展情况并发布了2012年公司发展战略和目标。
天威诚信天威诚信
  1月11日公司全体员工大会正式开始,各部门主管针对公司的新老产品、解决方案等向全体员工进行培训,让广大员工对公司的产品规划有更深入的了解和认识。此外,为了感谢本年度做出贡献的优秀团队和优秀员工,天威诚信高管团队亲自为荣誉团队及个人颁奖,并重点奖励了在科研上为公司做出突出贡献的集体和个人。会上,天威诚信总裁陈培对来年的工作做出了整体规划和要求,介绍了2012年重点产品研发情况及公司重点发展方向。
天威诚信
天威诚信
  最后,天威诚信一年一度的联欢会作为压轴大戏隆重登场。公司各部门的员工八仙过海,各显神通,二人转、情歌对唱、歌舞、情景剧、魔术、吉他弹唱等节目精彩不断!
天威诚信
天威诚信
天威诚信
天威诚信
天威诚信
  伴随着歌声与欢笑,天威诚信2011年度大会圆满结束。2012年,我们将更加努力,天威诚信将会更加绚烂辉煌!
分类
安全播报

年底将近 天威诚信VeriSign教您巧识网购车票频“钓鱼”

不少网友误入假火车票网,有的甚至宣称预售18天票,而唯一的正规官网www.12306.cn,目前只能预售12天票。
又到年关,回乡的火车票又成焦点。前不久,铁道部推出网上预售火车票,许多旅客都选择这种新的购票途径。但伴随这一新鲜事物出现的“猫腻”,让不少旅客吃亏。有网友误上了“钓鱼”网站,票没买到,钱却被骗了。
铁路部门说,不时接到有关钓鱼买票网站骗钱的反映,提醒广大旅客:目前铁路互联网售票,只有中国铁路客户服务中心网站(www.12306.cn)是唯一销售渠道。
天威诚信相关工作人员提醒大家在网上购买火车票以及在日常的上网过程中,要注意查看网站是否可信,那要如何来判断网站的可信度呢?要注意一下两点:
1.留意页面地址栏开头是否以“https”开头
2.有些网站地址栏会变为绿色
这些特征是网站应用SSL证书或EV SSL证书后所展示的,其作用是实现信息传输过程中的加密保护,防止银行卡、交易密码等遭到截获、窃取或篡改。而认清这一特征同时也有助于对高仿真钓鱼网站的鉴别(这些安全特征是钓鱼网站无法仿冒的)。
天威诚信工作人员还提醒大家在日常的网购过程中除了要注意以上两点之外,还要注意以下几点:1.安装安全软件,并保持其开启和及时的更新;2.不访问来源可疑或未知的链接,尽量选择那些知名度高的网站,这类网站管理严格,且服务有保障;3.不随意接收陌生人发来的在线文件。
在以上说的几点中,我想很多朋友都对“HTTPS”以及“绿色地址栏”最为陌生,其实早在几年前国内大型银行的网站为确保用户信息安全(比如农业银行、招商银行等),就均已部署了EVSSL证书,其他金融类网站也相继使用。
天威诚信VeriSign中国区域的首要合作伙伴)的工作人员介绍,其中大多数SSL证书来自VeriSign,作为全球最知名的数字证书品牌,除尖端的专业技术,其服务流程也极为严格,因此受到很多追求高强度信息安全的企业机构青睐。您上网时不妨留意一下,在支付宝、卓越网、凡客、各大银行、基金网站等登录或支付页面都可以看到VeriSign SSL证书(或EV SSL证书)的使用。
检测方法:在以“https”开头的网页上找到金色锁形标记(一般在地址栏右侧),点击即可查看SSL证书服务器证书)及颁发机构信息

分类
金融

财通基金VeriSign EV SSL证书网站可信服务

在与财通基金的合作中,天威诚信为财通基金提供了以VeriSign EV SSL证书为核心的网站可信服务。通过在网上交易登录页面部署VeriSign EV SSL证书保护用户在线提交的登录账号等信息。部署VeriSign SSL证书后,凭借SSL技术建立高强度加密的信息传输通道,有效避免用户敏感信息数据遭到窃取或篡改。同时VeriSign EV SSL证书为其使用者带来的安全特征有效提升网站可信形象,识破钓鱼网站的欺诈伪装:地址栏以“htpps”开头,且在地址栏右侧显示金色锁形标记;点击标记后可查看经过严格验证后的服务器证书与颁发机构信息,快速识别网站真实身份。这些无法被仿冒的安全特征,为用户识别可信网站提供了有力支持。
VeriSign是全球数字认证领域最知名的品牌,受到众多世界百强企业及大型银行的信赖。在中国,VeriSign SSL证书已广泛应用于国内许多涉及用户敏感信息传输的网站。天威诚信作为国内权威认证机构同时也是VeriSign中国大陆区的首要合作伙伴,可提供VeriSign 全系列证书产品以及专业的本土化服务团队。在双方超过10年的稳定合作中,已为国内上百家知名企业提供了网站可信服务。

财通基金VeriSign  EV  SSL证书网站可信服务-1
· 绿色地址栏提供醒目安全提示,让信任一目了然

· 地址栏右侧金色锁形标记,点击即可查验网站身份信息
· 地址栏自动出现“https://”加密标志,提示网站已建立加密通道
带来的价值
通过SSL技术实现的高强度信息加密传输帮助财通基金有效提升网站安全,既为用户提供了可靠且人性化的在线操作环境,也满足了行业法规要求。直观的安全特征让真实网站更易被识别,有效抵抗钓鱼欺诈的恶意仿冒。VeriSign与天威诚信专业的技术支持与丰富运营经验为华林证券网站平台的稳定运营提供了有力保障。

关于财通基金
财通基金公司自成立之日起,就秉承着“持有人利益至上”的核心价值观,力争为客户实现资产长期持续的累积收益,受到了众多消费者的亲睐。

财通基金管理有限公司由财通证券有限责任公司、杭州市工业资产经营投资集团有限公司和浙江升华拜克生物股份有限公司共同发起设立。注册资本1亿元人民币,注册地上海。
在“持有人利益至上”的核心价值观受到欢迎同时,财通基金并未忽略其网站信息安全问题。用户注册登陆需要用户在线提交联系方式等信息,这些个人信息随着用户数量的增加将不断聚集,形成一定数量时,很可能成为恶意攻击的目标——热门内容或其它能够吸引、聚集大量用户的网站是恶意攻击“狩猎”信息数据、谋取不义之财的理想场所。为保护用户在线信息安全,抵御钓鱼网站等攻击手段对用户信息的欺诈劫掠,财通基金与国内权威认证机构天威诚信携手,展开了对财通基金网站的安全建设。
天威诚信为财通基金提供了以VeriSign EV SSL证书为核心的网站可信服务。通过在财通基金网站的用户登录、注册等页面部署VeriSign EV SSL证书,凭借SSL技术实现高强度的信息加密传输,保护用户在线提交的邮箱、手机号、密码等信息在传输过程中不被窃取或篡改。
此外,部署VeriSign EV SSL证书后,财通基金网站在反击钓鱼网站仿冒方面得到了大幅提升:绿色地址栏、地址栏“https”开头、金色锁形安全标记,点击锁形标记后可查验服务器证书及颁发机构信息。这些无法仿冒的安全特征帮助用户更好的了解网站真实身份,同时为访问者区分网站真伪提供了有力支持,降低用户遭遇钓鱼网站恶意欺诈的风险。

分类
其他

凯傲互动VeriSign SSL证书网站可信服务

北京凯傲互动科技有限公司是以开放的虚拟物品交易平台、游戏资讯站、网页游戏平台以及第三方支付为根基,从这四个基准点出发整合整个游戏产业链的80%的资源,规范互联网游戏产业为目标的全新的互联网综合网站。

天威诚信为北京凯傲互动科技有限公司提供了以VeriSign SSL证书为核心的网站可信服务。部署VeriSign SSL证书后,北京凯傲互动科技有限公司网站在反击钓鱼网站仿冒方面得到了大幅提升:地址栏“https”开头、金色锁形安全标记,点击锁形标记后可查验服务器证书及颁发机构信息。这些无法仿冒的安全特征帮助用户更好的了解网站真实身份,同时为访问者区分网站真伪提供了有力支持,降低用户遭遇钓鱼网站恶意欺诈的风险。
凯傲互动VeriSign SSL证书网站可信服务-1

关于北京凯傲互动科技有限公司
北京凯傲互动科技有限公司是中国领先的虚拟物品交易服务提供商。公司位于北京石景山中关村高科技园区,是一家拥有自主知识产权的互联网企业。凯傲互动长期专注于互联网虚拟物品交易平台及解决方案的研发和运营,公司核心成员具有长期的互联网研发和运营经验,是中国最专业的电子商务研发和运营团队之一。

分类
知识中心

构建网络电子商务信任环境的三个基石

如果你问一个人在网上购物最担心的是什么?大多数人的回答会是担心被欺骗,用一句文雅的话说,就是对网络电子商务环境缺乏信任,因此,构建一个可信的环境对网络电子商务的发展具有极其重要的意义。但要构建可信的电子商务环境,必须解决一些参与方关心的关键问题。首先,参与电子商务活动的有关方需要知道对方是谁,是怎样的一个人或机构,其信用状况如何等,即对方是否可信。其次,当在交易活动中出现问题、纠纷,甚至出现法律诉讼时,如何有效地界定有关方的责任、如何举证。最后,当在交易活动中万一出现了欺诈,使得一方遭受了损失,如何保障遭受损失一方的利益,使其可通过某种途径获得合理的赔偿。我们认为,可信身份服务、可信电子证据服务、交易担保服务是解决这些问题的有效手段和途径。

可信身份服务主要包括可信身份认证服务、可信身份信息服务及信用信息服务。在现实世界中我们要相信一个人、一个企业,我们首先得知道他/它是谁,知道其真实身份,这可以查看其个人身份证或企业营业执照,并通过一定的方式验证他就是他所声称的人,或它就是它所声称的企业。在网络虚拟世界,我们要知道一个人或企业的真实身份,确认他就是他声称的人或它就是它所声称的企业,也可以查验他/它的电子身份证,这个电子身份证就是标识一个人、企业身份的数字证书,它由国家授权的专门开展可信电子身份认证服务的第三方权威机构数字证书认证中心(Certification Authority,CA)签发。数字证书认证中心在经过一定的严格流程完成个人、组织机构的身份验证和确认后,向个人、组织机构签发数字证书,用于在网络活动中标识鉴别一个人、组织机构的真实身份。数字证书是基于一定的密码学原理而制作的电子身份凭证,具有很高的安全性。不同于现实中的个人身份证、企业营业执照有可能假冒,数字证书无法伪造。数字证书除了作为网络环境下的电子身份证,用于标识、鉴别一个实体的身份外,还可用于电子订单、电子合同的数字签名,且这个签名是符合《中华人民共和国电子签名法》可靠电子签名规定的。另外,数字证书认证中心签发的可信网络站点服务器证书(也称为SSL证书),通过对一个网络站点真实身份的标识,能有效地防止假冒网站,防止、减少各种“钓鱼”行为的发生。总之,数字证书认证中心通过向电子商务活动的有关参与方提供身份认证服务,为网络可信环境的建立打下了基础。

要信任一个人、一个机构并同其进行交易、开展业务往来,仅仅知道其真实身份往往是不够的,往往还需要了解他/它的更多信息,比如,对于一个个人,可能需要了解他的职业、年龄、收入状况等信息;对于一个企业,它的注册资本是多少、负债是多少、企业规模有多大、主营业务是什么等。为了获得这些身份信息,需要有一个可信的、权威的机构通过网络来提供身份信息服务,比如由专门的政府机构或获得有关政府机构认可、授权的商业机构。电子认证服务机构(即数字证书认证中心)作为一个获得国家有关授权的机构是开展这项业务的合适机构之一,这是因为它在开展电子认证业务、签发数字证书过程中可积累、保存大量经过验证、确认的用户信息,这些信息为提供身份信息服务打下了基础。当然,在提供身份信息服务的过程中,需要有效保护有关个人、企业的隐私或保密信息,只有获得有关人员、企业授权的信息才能向其他人员、企业、机构发布。授权发布的身份信息至少需要包括这么几种:1)经身份信息主体授权对所有人群、机构可公开的信息;2)授权对特定人群、机构可公开的信息;3)临时授权对某个个人或机构可公开的信息。

在电子商务活动中关于一个实体(个人或机构)是否可信的重要信息是这个实体的信用状态信息,只有了解对方的信用状况,知道对方确实是一个讲诚信、守信用的人或企业,才能放心的与他/它进行交易、开展业务活动。为此需要有一些权威机构通过网络提供针对个人、机构信用状态的查询服务。提供这种信用状态信息服务的机构可以是本身已积累、掌握了大量客户信用信息的商业机构,如银行、大型交易网站,也可以是在其他信用信息服务机构提供的服务的基础上,提供综合性信用评估服务的权威机构。

在电子商务活动中,即使了解了对方的真实身份、知道了对方的相关信息及其信用状况,并不能保证不会出现问题、纠纷,乃至产生法律诉讼。要解决问题、纠纷,赢得官司,必须找到相关的交易记录,如交易的电子订单、电子合同等,也即电子证据,以作为界定责任、澄清事实的依据。这就存在这么一个问题,这些相关交易记录由谁保存并在出现纠纷时提交?一种方式是由参与交易活动的一方,如电子商务交易平台的运营商保存和提交,这也是目前通常的情况。但这存在一个问题,这就是当出现纠纷时,保存记录的一方有可能隐藏、销毁对自己不利的证据,或者修改记录、编造对自己有利的证据。也即这种方式对另一方是不公平的。另一种方式就是交易的双方都保存所有相关的记录,这对于一个普通的用户而言,无论从技术上,还是实际操作上,都是一件非常困难的事情,而且经常会出现保存的记录被丢失的情况,如不小心将保存交易记录的计算机格式化了等。如果要做到既公平又不给普通用户增加负担,最合适的方式就由一个独立的第三方来保存相关的交易记录,在出现纷争是提供相关的记录作为电子证据,也即由第三方提供电子证据服务。但是,要使得提交的记录成为可信的电子证据,还有一个问题需要解决,这就是纷争中的一方在面对对自己不利的证据时可能会说这个电子交易订单、电子合同不是他/它提交的,是伪造的,或者不是原始的,而是被修改了的,也就是可能会出现一方抵赖的情形。要有效解决这个问题必须采用电子签名,即在进行交易时,有关的交易方需对交易记录(电子订单、合同等)进行符合电子签名规定要求的电子签名,以使得相关方在面对对自己不利的证据时,无法否认,即实现抗抵赖。前面提到的数字证书认证中心签发的数字证书,除了能用于实体的身份  标识与鉴别外,还能通过数字签名(电子签名的一种方式)提供抗抵赖的功能。另外,对于同一个电子记录(订单、合同),它产生、出现的时间不同,它提供的证明作用可能完全不同、甚至完全相反,为此,提供电子证据服务的机构可对接收到的、需要保存的电子记录加盖时间戳以明确电子记录产生的时间,也即交易行为发生的时间。时间戳是一种通过数字签名将电子文档与某个特定时刻绑定(通常是接收到电子文档的时间),从而日后能证明该电子文档在该时刻存在,并通过验证时戳确定该文档内容是否被改动的一项安全技术。当然,参与交易的一方,出于保护个人隐私或企业商业秘密的角度考虑,可能不希望把自己的交易记录保存在第三方,在这种情况下,交易的有关方可将不涉及私密信息的交易记录的某些特征信息,如订单号、合同号等,连同交易记录的数字指纹(即散列值),提交给提供证据服务的第三方,并由其加盖时间戳后保存。这样,在必要的时候,提供证据服务的机构同样能够证明某个交易记录的存在性,并验证记录内容是否被改动。我们看到,数字签名与时间戳保证了电子记录的可信性,使之成为可信的电子证据。

知道对方的真实身份,知道对方的信用状况,且在出现纠纷是能出示证据仍然不够,因为这不能完全消除、避免交易过程中某一方反悔、不履行合约甚至欺诈的情况出现。当出现这些情况时,遭受损失的无过错方即便能赢得官司,也可能由于责任方逃逸、没有赔偿能力或其他情况而无法获得赔偿,我们知道这种情况在现实世界经常出现。为了保障电子商务活动参与者的利益,使其放心地参与交易活动,有必要引入交易担保服务。这里的交易担保服务是专门针对网络电子商务的一种保险业务或服务,可由一个或多个机构提供。电子商务活动的参与者,在进行交易活动时可选择购买由担保服务机构提供的交易担保保单;当出现欺诈、假冒或不履行合约的情况,使其遭受损失时,可由提供交易担保的机构对其损失进行相应的赔偿。交易担保服务的提供方可以是电子商务平台的运营商,也可以是第三方机构,如保险公司。赔偿资金来源的一种方式是建立赔偿基金,通过每笔交易的按比例扣费,或者会员交费募集资金。会员费这种方式,比较适合于特定的电子商务社区。赔偿资金的另一个来源是由保险公司支付,这需要保险公司设立相应的险种。无论怎样的情况,交易担保对构建可信的电子商务环境具有重要的作用和意义。

通过上面的分析讨论,我们可以看到可信身份服务、可信电子证据服务、交易担保服务能满足电子商务活动参与者在身份、证据、担保这三个方面的迫切需求,可为电子商务活动的广大参与者打造一个可信的、放心的网络环境,是构建网络电子商务信任环境的基石。

分类
网络新闻

云计算应用程序管理的安全配置任务

把应用程序迁往云计算并不是最后的大功告成。有时候会发生一些迫使你不得不重新设计应用程序的突发事件,合规性需求可能会带来发展障碍,而如果你的云计算供应商不支持诸如组播的低层次网络服务,那么就可能带来带宽问题。

在你评估哪一个应用程序可以在公共云中运行之后,还有其他需要考虑的因素,如配置、数据迁移和监控等。当把一个应用程序迁往云计算时,有哪些最常见的配置任务是需要你牢牢记住的?下面的清单列出了其中的若干关键点:

• 服务目录可能包括了老版本的虚拟机(VM),这些虚拟机由于没有升级打补丁而无法满足你的需求。因此,需要使用拥有打过最新安全和功能补丁的虚拟机版本。

• 查看所有在虚拟机上运行的无交互后台程序和服务,并关闭所有不需要的程序与服务。此举将减少所有虚拟机的攻击服务。

• 配置应用程序层之间的防火墙,从而实现各层之间网络流量的最小化。例如,你应当只开放所需要接受、响应请求并支持管理协议的端口。

• 如果你需要强大的加密功能,如PCI DSS,请确保你的SSL证书/TLS证书加密功能是强大的。在一个SSL会话中的客户端和服务器将协商确定使用哪一个密码套件;如果没有设置相应配置,那么它们可能就不会使用强加密功能。

• 当使用一个混合云计算模式时,应配置一个虚拟专用网络以确保内部与外部资源之间的通信。

• 使用SSL服务器证书,以授权服务器和支持加密通信。根据你的架构,你也许能够使用单域名证书通配符证书多域名证书,以便于帮助把你必须管理证书的数量降至最少。

• 使用诸如Chef或Puppet这样的配置工具以实现云计算管理任务的自动化。

实现数据迁往云计算的方法

除了配置云计算资源,你还需要一个把数据从现有系统迁至基于云计算系统的计划。实现数据迁移可以有若干种方法;而其中最好的一个选择则取决于你企业的需求与系统体系架构。

其中一个方法是在迁移系统之前使用数据库复制功能在云计算中建立一个你的数据库的副本。如果你使用云计算技术用于灾难恢复任务(DR),那么数据库的副本已存在于云计算中了。使用这种方法,可以把变更写入副本以使你的生产系统保持正常运行。同时,从当前生产系统到云计算系统的迁移所需时间也实现了最小化。

备份与恢复是另一个数据迁移的方法,该方法适用于基于非交易业务的系统,如用于数据挖掘应用的数据仓库和其他商务智能(BI)数据库。但是,这种方法会延迟基于云计算数据以及增量更新的初始载入时间。

此外,并不是所有的数据都存储在关系型数据库中。对于基于文件的数据存储,你可能需要使用Rsync,这是一个常用于镜像和备份服务应用的同步工具。Rsync适用于Unix/Linux和Windows平台。

高效地监控基于云计算的应用程序

应用程序的云计算迁移将扩展你的基础设施并创建你必须监控和管理的额外资源。为了让所有的应用程序正常运行,你应当:

•做好包括中央日志管理库中云计算服务的日志记录工作。你可能想要在云计算中维护一个单独的日志管理库以减少网络流量以及云计算与你内部中央日志管理库之间的变更。但请记得,此举有违从单一点访问日志数据的原则,从而产生一些问题。

•使用事件触发机制以产生与云计算服务器中重要事件相关的预警。

•定期使用诸如Tenable公司Nessus这样的漏洞扫描工具,以检查基于云计算的虚拟机的安全漏洞。

•如果你正使用即用即付的云计算应用模式,当使用率降至预定义的阈值时应当实现跨服务器的自动跟踪并关闭其中某些服务器。而当需求超过使用率预定义阈值时,就可动态增加服务器。

•使用即期定价实例以达到节省成本的目的。根据需求,Amazon EC2以可变价格提供可使用资源。例如,你可以以每小时每虚拟机特定价格出价,只要你的出价仍然高于设定价格,你就可以继续使用该虚拟机。如果你不希望在预设日期或时间完成任务,这个模式依然能够适用。如果出价低于即期价格且你的虚拟机关闭了,那么即期定价模式也需要恢复你的工作而不会丢失过多工作。

在把应用程序迁往云计算之前,应检查你的系统架构。要特别注意内部服务器和潜在基于云计算服务器之间的网络服务和流量。当把某些应用程序迁往云计算是有意义时,应认真考虑系统配置、数据迁移流程以及继续进行的监控和管理程序。

分类
网络新闻

使用SSL证书等五种让搜索引擎更加信任你网站的方法

  1、使用ssl证书。

或者你感到这个不须要,不外如果你有一个属于你网站所有情势的ssl证书,会让搜寻引擎看到你对平安的器重以及让用户以为他们所看到的信息都是通过安全的渠道发送的。假如你是一个网络垃圾的制作者,你还会关注用户的保险以及隐衷信息么?

  2、为你的域名注册10年。

为你的网站的域名注册10年,会让搜索引擎意识到你对你的事业和网站是当真的,而那些垃圾网络的制造者通常是打一枪换一个处所,由于他们晓得,他们做的东西可能会被搜索引擎制止。

  3、取得一个专用的ip地址。

如果你不能得到一个专用的ip,那要确保你的ip上不任何不被信任和处分过的网站。

  4、争夺在目录网站占领一席。

如果不能付费提交至yahoo directory、business.com等这些网站,那让dmoz这类人工审核的网站收录你的网站,也会进步你在搜索引擎中的信赖度。

  5、在whois信息中应用你的实在信息。

确保你网站的接洽方法跟whois信息的匹配。

应该指出,虽然没有真正的方式来测试到底什么样的前提会影响到搜索引擎的对你网站的信任,但上边这5个算式比拟广泛的东西,也有人测试过,确实是有后果。

分类
知识中心

在线CRM数据安全解决方案

中国软件产业正经历着向SaaS(软件即服务)的转变,SaaS取得了飞速发展,服务品类和用户数量快速增长。当众多的国际IT厂商和国内IT厂商共同将目光瞄向这个领域的时候,SaaS开始在这样一个备受关注的时刻、在人们的无限期待中蓄势爆发。

在众多SaaS产品中,管理型SaaS凭借性价比高、功能模块组织灵活、更符合中小企业使用习惯等特点,成为企业互联网化的成功“利器”,市场需求异常旺盛。管理型SaaS已对企业不同类型商业流程的不同环节进行替换、优化和创新,因此,在金融危机的大背景下反而获得了大幅度增长,增长迅速在众多SaaS产品中遥遥领先。

客户管理在企业管理中应该是一个核心,在线CRM也成为管理软件的核心,作为平台厂商,或者全程电子商务厂商,他们都把在线CRM作为必争之地,因为“在线CRM”是联系前端销售机会和后端支付和交付等的关键链条。正因为如此,在线CRM推动了其他SaaS应用的发展。

在线CRM是SaaS的最重要的一种形式,企业在线应用CRM,不需要自己搭建服务器,不需要购买软件,企业按月付费,这也就是目前热门的SaaS(软件即服务)模式,但是很多人说:“数据存储在SaaS服务商的服务器上,不放心。”

关于数据安全,在线CRM需要做到一下几方面:

第一、服务稳定

评价在线CRM的系统稳定来自于两个方面:第一:连接速度;第二:连接连通率。在连通率上一般的数据中心都能保障达到99.9%,而在速度上,各家的在线CRM却良莠不齐。

所以在试用过程中需要关注访问速度。XTools在全国南北等地分布了很多服务器,用户可以根据自己的测试速度登录最快的服务器,也就是假定一个有全国分支机构的公司员工,能够分别登录自己测速最快的服务器,录入和读取的数据也是即时和同步的。

第二、登录安全

如何防止木马等黑客程序给用户登录密码带来威胁,一直是网络安全界讨论的话题,无论网上银行系统还是国家保密部门,都离不开几种方式:证书登录、动态密码OTP登录、USB钥匙登录。

SaaS的在线CRM登录也需要关注于登录的安全,一些优秀的SaaS厂商目前也采取了登录的措施,比如加长主密码位数、提供USBkey登录、OTPkey登录等,以避免客户在登录CRM系统时密码泄露的风险。

第三、传输安全

SSL证书广泛用于浏览器中,以便向客户端(用户端)证明服务的身份,并且随后向通道提供保密性(加密传输)。

客户端(用户端)和网站(在线CRM网站)之间的数据交流使用加密规则,以便对传输的数据进行加密和解密。如果没有SSL证书加密传输,就可以视同在数据传输过程中,包括用户名、密码在内的重要数据存在被窃听的风险。

第四、存储安全

目前云存储成为最为尖端的存储和备份方式,这种方式能够最大限度保障客户数据不被意外情况(包括不可抗力的灾害)所破坏,并实现数据快速恢复。

云存储是在云计算(cloud computing)概念上延伸和发展出来的一个新的概念,是指通过集群应用、网格技术或分布式文件系统等功能,将网络中大量各种不同类型的存储设备通过应用软件集合起来协同工作,共同对外提供数据存储和业务访问功能的一个系统。

第五、系统安全

系统安全包括的面很广,安全风险包括:

对URL规则的分析后,就可以通过修改URL中各种数据参数,并合成伪造成新的URL,然后直接访问服务器。这个过程的产生的后果是:可以绕开系统本身的权限体系,而直接从数据库中读取数据。就像是虽然门口装了重重铁锁,但是围墙很低,很容易翻越,根本不用通过大门进入。防止URL伪造与合成欺骗成为在线CRM重要工作。

对于在线系统来说,出现这种漏洞是致命的。XTools的总工程师李亚平说:“经过我们的安全工程师检测,目前国内很多在线服务系统均没有解决这个漏洞,这对于客户的数据安全来说,风险很大。”

相对于前面的两种风险,SQL注入可能会产生更为严重的恶果。数据访问程序编写的不规范、权限系统不完善,或者URL漏洞,给破坏者带来使用SQL注入的可乘之机。SQL是数据库访问的语言标准,通过SQL注入,入侵者可能会实现对数据的整体删除,数据的整体复制或者全面读取。如果发生这种情况,对于客户来说,简直就是灾难。

以上仅仅是系统安全的两个例子,系统安全也包括操作系统和应用系统是否存在漏洞,服务器端口安全、应用系统的接口安全、系统的访问压力监控等等。专业的SaaS厂商应该对系统的安全定期检查,和用户对数据安全要求达成一致。

第六、五年以上SaaS运营经验

对于在线CRM的安全和稳定运营,需要有一个专业的团队,通过采访,记者觉得,如果只有通过五年以上的SaaS运营实战经验,安全才能有所保障,稳定性才能得到用户口碑认可。因为,处理SaaS运营中的一些不确定因素的经验是需要长期服务才能获得的。

结束语

要让客户买单,在线CRM服务的提供者需要拿出一个数据安全的解决方案,那些隐晦的如何保障数据安全的回答只能让客户对数据安全更加担心,经验告诉我们:一定需要拿出一个全面的数据安全方案。

分类
网络新闻

中国电子商务立法的五种说法

目前关于中国的电子商务立法,主要有着五种相对比较片面的说法,所以,我们希望通过下面对这五种说法的讨论,进一步澄清其中的相关问题,取得更多数人在电子商务立法上的共识,推进电子商务立法的进程。近几年来,随着计算机与互联网的发展,电子商务,无论是作为一种交易方式、传播媒介还是企业组织的进化,都在广度与深度等各方面取得了前所未有的进展。在这方面,我国也毫不例外,2000年前后围绕我国电子商务发展的一系列起伏变幻足以充分说明这一切。

然而,与此同时,电子商务发展的基础环境问题,尤其是电子商务的法律环境,也越来越引起了人们的关注,一方面,电子商务的各个环节与问题都直接影响着相关法律法规的制定;另一方面,法律环境的每一个细节与措施也都左右着电子商务的前程。所以,及时制定我国一系列与电子商务相关的法律法规、完善我国的电子商务政策法律环境,不仅会改善我国的电子商务基础环境,从根本上促进我国电子商务与网络经济的发展,还可以使我们在以信息化带动工业化,实现现代化的伟大构想更早实现。然而,实践中我们看到,关于我国的电子商务立法,社会各界,尤其是立法者和学术界还存在许多不尽相同甚至完全不同的看法,这种现象在一定程度上导致了我们的电子商务立法难以推进或缺乏统一的原则。

我们认为,对于电子商务相关法律问题这一类新兴的、跨学科的、动态的法律问题,在认识与研究上,在解决办法和方式上存在较大差异都是非常正常的,但同时我们也必须看到,新经济的大好时机稍纵即逝,如果我们要完全等把所有的问题都研究透了,所有的意见都统一了再去立法,恐怕也就没有什么实际意义了。所以,相关的立法必须尽量跟上产业与市场的发展,为达到这一目的,及时的研究、深入的探讨、在一些原则问题上最大限度的共识和高效的行动都必不可少。也就是说,在电子商务立法上,如果大部分立法者和管理者就其中的关键原则问题没有基本的共识,电子商务立法将是无法进行的。而我们注意到,目前关于中国的电子商务立法,主要有着五种相对比较片面的说法,所以,我们希望通过下面对这五种说法的讨论,进一步澄清其中的相关问题,取得更多数人在电子商务立法上的共识,推进电子商务立法的进程。

  一、关于电子商务立法的时机不成熟说

首先,去年或更早的时候,我国电子商务的基本环境是,电子商务模式还不够成熟,人们对于其能否生存下去、能否盈利等都是一个未知数,而且很多商务模式还停留在概念的层次,对于其能否深入下去、能否与行业结合人们也都没有十分的把握,并且对电子商务的自身规律、范围、作用等也还没有完全了解,显然,在这样的环境下,电子商务立法的时机不成熟说还是十分准确和必要的。但我国的电子商务发展到了今天,网民数字已不断翻番,各个行业与电子商务的结合也达到相当的程度,电子商务企业的运作模式、经营模式和资本运作模式都已相当成熟,经不起风浪考验的电子商务企业也差不多倒掉了,能坚持下来的,在资金和商业模式一般都有自己存在空间和一定的优势。各管理部门在认识和掌握电子商务上都取得了极大的进步,并且也积累了相当的经验。因此,这个时候,再守着时机不成熟说就显得有点过时。

其次,人们习惯于把电子商务立法与普通立法的过程相比,例如立一部《婚姻法》、《合同法》等都需要最少三、五年以上的时间去调研、反馈、研讨,这种立法的程序对于民法中这些相对比较稳定的法律关系的调整,是十分必要的。但是对于电子商务来说,是否非要完全按这一程序和周期来进行,我们认为,值得探讨。因为电子商务的调解对象和合同法、婚姻法的调整对象有很大的不同,它的内容、法律关系之间的变化和发展、发展的周期等,都和传统的法律关系存在比较大的差别。所以我们在议论或操作电子商务立法的时候,不能完全依照已有的模式,必须用变革的思维方式和崭新的眼光去看待、解决这个问题。或者说,需要从另一个角度看待电子商务立法。

例如联合国贸易法委员会于1996年制定的《电子商务示范法》可以说是电子商务领域最早的、最广泛的立法,而该《示范法》出台时,其结构与一般的法律或条约有着很大的不同,就是因为制定者在制定的过程中,充分考虑到了电子商务发展的特点,采用了独特的体例结构。比如,《示范法》分为总则和分则两部分,在总则里,对电子签名、电子合同的形式及效力都做了具体的认定和规定,而在分则里,只有一章的内容,是关于货物运输的,而且条款也很少,只有寥寥几条,感觉是象没有写完。但就是这样一部法律文件,及时地为各国电子商务立法奠定了基础,确立了基本的原则。如果没有这个蓝本,恐怕以后各国的电子商务立法都很难开展,或者会因在相关原则问题上出入太大而使电子商务难以发展,也就很难产生98年后电子商务空前繁荣的局面。其中我们需要借鉴的是,联合国贸易法委员会当初在制定这部法律的时候,并没有受到已有立法模式框架的约束,也没有过分强调时机的不成熟,而是采取了针对不同的调整对象使用不同的立法方式和法律框架的做法,这种做法充分考虑了电子商务的特殊性,基本是和电子商务本身的特点相适应的。

所以,我们不妨可以尝试先出台一部分法律,然后再不断的完善的做法。比如,如果说我国的电子商务立法需要十章的内容,而可能我们现在只能写好其中的两章,像电子签名什么的,就可以先出台这部分内容。因为即使我们将十章的内容全部考虑清楚了,也会因为电子商务涵盖的内容非常广泛,而且不断发展等原因致使在我们出台的时候,可能真正的内容已经需要有十五章了。也就是说,这样的矛盾在这样的领域可能是始终存在的,不是靠等待能够解决的。

  二、关于电子商务立法的市场自身调节说

大部分人认为电子商务是自下而上产生的,市场化程度要求很高,许多规则都是由企业和消费者自己制定和执行的,在这种情况下,政府的干预和法律的干预就显得没有必要,甚至只能为电子商务带来枷锁和负担,影响电子商务的发展。这也就是电子商务立法的市场自身调节说产生的基础。然而,仅仅靠市场自身调节就可以了吗?我们也承认电子商务确实是一种市场化程度很高的事物,有一些规律是自下而上产生的,逐步上升到法律的层次,不能完全靠国家强制力贯彻。但是,首先,市场毕竟不可能完全实现自身调节,就像市场经济同样少不了政府的调节作用一样,同样,电子商务在许多方面也必须需要政府的参与。如果政府的管制能够在出发点、力度、方式等方面把握好,处理好一些关系,并在方式上能够做到确实与电子商务的实际需求相结合,同时做到管理的透明、高效、一致的话,我们认为就不仅不应该为电子商务的发展带来障碍,反而会有相当的促进和协调作用。

其次,结合我国目前的实际状况,尚存市场经济体制不完善、政企未分开、市场信用制度没有建立、网络法制建设刚起步、市场经济条件下政府的管理还没有完全理顺等诸多弊病,所以,在目前及相当一段时间内,政府的管理和干预恐怕还是必不可少的。第三,人们在谈到对于电子商务的政府管理时,总爱谈到美国政府尽量不管的成功例子,但我们认为,在这方面,还得综合对待,美国的“不管”是以其相应的行业自律机制、信用机制、判例法和完善的两级立法体系、产品邮购的发达程度以及启发、自主式教育等为基础的,与我国的情况差距甚远,还有,美国的“不管”是以只要想管就能一管到底的发达的管理机制为基础的,其中的功底,不是我们简单模仿“不管”就能学得到的。

那么,究竟哪些方面需要政府的参与或是市场自身所无法调节达的呢?我们认为,至少包括,其一,市场发展的基本规则和法律上的认可与衔接需要政府做工作。目前,反映在电子商务立法上,就是急需解决的三大问题:数字签名的效力、CA认证机构的效力及运作的法律许可、电子支付及电子支付相关的法律体系的建立,这三个方面可以说是组成了电子商务发展的基本规则,并且也是市场自身所无法调节的。关于这一点,我们可以从已经出台的各国的电子商务法律中看到,无论是美国、日本等的《数字签名法》、《电子商务法》,还是香港特区的《电子交易条例》,其主要内容都是围绕这几个方面的。

可以说,这些是电子商务立法最重要的环节。数字签名有没有效力、在法律上能不能得到认可,一个企业或组织是永远无法得出结论的。只有通过法律的形式,对它们进行认可,同时和已有的法律相衔接,才能使数字签名具备真正的效力,使电子商务发展的根基得到保证。其二,市场本身是由生产者、销售者和消费者等各个方面组成的,而政府立法的另一个目的就是要保护弱势群体的利益,这种保护也是市场本身所无法实现的。因为市场和企业追求的是效率,对公平是很难兼顾的,实现公平的责任就需要由政府来承担。而通过立法或行政管理,需要达到的目的就是实现市场交易的公平和市场环境的公正,具体到电子商务领域,目前急需保护的就是电子商务中的消费者权益及隐私权。只有弱势群体的权益得到了保护,电子商务才可以均衡和持续地发展。

  三、关于电子商务立法的已有法律涵盖说

对于已有法律涵盖说,是一些人认为,现有的《民法通则》、知识产权法律、《公司法》《合同法》等在不做修改或略做修改之后就可以完全满足电子商务的需要,没有必要大张旗鼓地探讨电子商务立法。关于这种说法,我们认为,一方面,有些法律确实已经涵盖了电子商务的一些问题,如果对所有的有关电子商务的法律都要重新立法,显然是不必要和不经济的,甚至会对已有的法律体系造成破坏,负面效应会很大。而另一方面。我们也必须承认,现有法律毕竟没有涵盖所有的电子商务法律问题,电子商务是一种新型的商务模式,无论是在交易方式、经营方式、交易参与者等一系列环节,还是在支付、配送、合同的签定等方面都和传统的商务有很大的不同,而这种不同迟早会反映到对法律的要求上。既然我们认为电子商务是新经济,那么就必然有它新的地方,就应该反映到法律层面上。尤其是在法律关系的主体、客体和内容都发生了变化的情况下,就有重新立法的必要。比如,象我们上面提到的数字签名的效力及CA认证机构的法律认可等,都是无法通过简单的对现有法律的修改达到目的的。

还有,网络上产生的一些新的权利义务关系,和现有法律范畴不完全不同,如域名问题等,也有必要通过专门的法律来调整。域名应该属于无形资产的概念,但还不能完全归于知识产权的范围,它和商标不完全相同,和企业名称也不完全相同,域名的形式、权利的取得、争议的方面等,都存在着和商标权等知识产权不同的地方,很难通过修改现有法律涵盖。到去年年底,我国在.cn下注册的域名已经有12万个,还有很多.com的一级域名以及一些新的域名体系。但目前我国已有的域名管理规定还没有上升到法律法规的层次上,虽然在域名的调整和规范方面起到了一定作用,但与法律相比,效力要低一个层次,因此在域名的使用或纠纷的裁判程中,就产生了很多具体的问题。还有,在谈到对这一说法的看法时,我们认为,有一点十分关键,那就是我们对电子商务的未来究竟持何种态度的问题。因为如果电子商务确实好景不长,它就不会对现实社会带来多大的改变。当然,这个问题比较大,这里我们只想简单说几句。

我们相信电子商务的前途无量,是因为,第一,电子商务与互联网带来史无前列的人类的大沟通与大合作,必将极大地优化资源配置,产生合力(LINUX就是合力的产物之一);第二,电子商务的真正伟大在于它建立了传统的生产、经营、销售与信息技术之间的桥梁,几十年来,虽然信息技术一枝独秀,得到了长足的进步,但一直没有很好地融入的企业的生产、经营、销售,而电子商务正是一个非常好的契机与开始,这种结合,必将大有作为;第三,现在地球上有300多万个数字转换器,五亿多部个人电脑,每13人就有一部个人电脑,互联网从中国遍布到巴西等地,这些巨大的资源如果产生出联合的力量,恐怕是任何人都不应低估的。

  四、关于电子商务立法的地方立法说

在电子商务立法的初期,地方立法先行的做法可以尝试,但这种方式的周期不能过长,不能与国家立法间隔太久,地方立法和部门立法也不能取代国家立法,否则只会带来混乱。目前我们的问题就是地方立法与国家立法之间的间隔时间太长,造成了在我国电子商务的发展的过程中比较严重的条块分割、部门利益等诸多问题,对电子商务的发展十分不利。电子商务本身的特点就是跨地域、跨行业、甚至跨国界的商务模式,具有广泛性、灵活性、即时性的特点,如果将它圈定在一个地域、或行业里发展,电子商务的优势就会荡然无存或无法发挥。而这些问题只能靠电子商务立法来解决。目前这些问题一定程度地存在于CA认证机构的交叉认证问题,各行业电子商务企业的登记许可问题等领域。

  五、关于电子商务立法的技术万能说

我们始终认为,技术和法律是两个层次,技术只能解决技术范畴的问题,无法解决法律范围内的问题。以电子签名为例,技术如果百分之百地完善,只能保证电子签名的可靠性和真实性等,而根据目前的法律对签名的具体要求,其在法律上的效力仍然不会得到任何改变。只有修改法律条款,才能使其具有法律效力,技术改不了法律规定。另外,还有人认为,电子商务是技术范畴的事情,法律再完善,也不能保证网络的安全,还得靠技术解决问题。但我们不禁要反问,技术真的解决了网络安全的问题了吗?全球87%的电子邮件病毒感染率、90%以上的网站受袭击比例、近六万种不同类型的病毒以及诸如“库尔尼科娃”、“后库尔尼科娃”、“裸妻”、“红娘”、“跟耶酥瞎侃”、“欢乐时光”等等让人眼花缭乱不断出现并且似乎永不休止的新病毒等所有这一切事实还会让我们再一次天真地相信技术手段可以解决网络安全问题吗?

不正是单纯依靠技术解决的误区是我们已经陷入病毒丛生,黑客纵横,要网络就不能安全,要安全就不能要网络的窘境,陷入人类不断地与自己作战,不断以更新的技术毁灭更大的成绩、再在更大的进步中生产更强的毁灭技术的恶性循环之中了吗?而网络经济与电子商务安全可靠的真正出路还是在于技术措施、法律威慑与加强管理三种办法的综合治理,其中,尤其要加强法制和管理的作用。与以上“五说”相反的观点,就基本构成了我们对电子商务立法的认识,希望这种认识能得到更多人的认同,以此为我国的电子商务立法和电子商务的发展贡献我们的一份力量