自考00997电子商务安全导论考试大纲(2020年版)
北京市高等教育自学考试课程考试大纲课程名称:电子商务安全导论课程代码:00997(笔试) 2025 年 12 月版
第一部分课程性质与设置目的
一、课程性质与特点
《电子商务安全导论》是北京市高等教育自学考试信息管理与信息系统(专升本)专业的一门专业选考课程。《电子商务安全导论》介绍了目前电子商务安全所涉及到的代表性技术,主要内容包括:电子商务安全的目标和体系结构、密码技术、数字证书与 PKI、 身份认证与消息认证、网络安全技术、电子商务安全协议标准等内容。
二、课程目标与基本
要求本课程的目标是全面贯彻落实立德树人根本任务,满足本专业培养信息安全管理人才的相关知识要求,为以后学习本专业相关知识和从事相关工作打下坚实基础。本课程的基本要求是了解电子商务安全的基本常识,熟悉电子商务安全的目标和体系结构,并掌握电子商务安全涉及的基本技术。
本课程的考核章节为第一到第八章,重点章节是:
第二章、第三章、第四章、第六章、
第七章、第八章,不考核章节为第九章、第十章、第十一章。
三、与本专业其他课程的关系
《电子商务安全导论》在信息管理与信息系统专业的教学计划中被列为专业选修课, 本课程与计算机网络等课程之间相互联系,是信息管理与信息系统专业中的重要课程之一。
第二部分考核内容与考核目标
第一章 电子商务安全概述
通过本章的学习,了解电子商务安全的现状、内涵、基本需求与安全体系。
(一) 电子商务安全的现状识记:电子商务系统的组成电子商务安全现状分析电子商务安全的任务电子商务安全课程的知识结构
(二) 电子商务安全的内涵识记:计算机网络安全电子交易安全的概念理解:计算机网络安全的组成电子交易双方面临的安全威胁电子交易安全的内容和特性电子商务安全的特点
(三)电子商务安全的基本需求理解:电子商务面临的安全威胁应用:电子商务安全要素
(四)电子商务安全体系识记:电子商务安全体系结构理解:电子商务安全的管理架构电子商务安全的基础环境
第二章 密码学基础
通过本章的学习,了解对称密码体制、公钥密码体制、数字签名等技术。
(一) 密码学的基本知识识记:密码学的基本概念密码学的发展历程理解:密码体制的分类密码分析与密码系统的安全性
(二) 对称密码体制理解:古典密码体制分组密码体制与 DES流密码体制
(三)公钥密码体制理解:RSA 公钥密码体制Diffie-Hellman 密钥交换算法 EIGamal 公钥密码算法应用:公钥密码体制的基本思想
(四)公钥密码体制解决的问题应用:密钥分配密码系统密钥管理问题数字签名问题
(五)数字信封理解:公钥密码体制和对称密码体制的比较应用:数字信封的工作过程
(六)单向散列函数识记:单向散列函数的性质理解:单向散列函数的设计及 MD5 算法单向散列函数的分类散列链应用:对单向散列函数的攻击
(七)数字签名识记:数字签名的特点理解:特殊的数字签名EIGamal 数字签名算法 Schnorr 数字签名算法应用:数字签名的过程RSA 数字签名算法前向安全数字签名
(八)密钥管理与密钥分配理解:密钥管理秘钥的分配
(九)信息隐藏技术识记:信息隐藏技术的要素实现信息隐藏的基本要求理解:信息隐藏技术的应用信息隐藏技术的优缺点和局限性
第三章 认证技术
通过本章的学习,了解消息认证技术、身份认证技术、单点登录技术。
(一) 消息认证
识记:消息认证的概念应用:利用对称密码体制实现消息认证利用公钥密码体制实现消息认证利用散列函数实现消息认证利用消息认证码实现消息认证
(二) 身份认证识记:身份认证的概念身份认证系统的组成身份认证的分类
(三)口令机制识记:口令的概念理解:口令的基本工作原理口令的维护和管理措施应用:对口令机制的改进对抗重放攻击的措施基于挑战-应答的口令机制
(四)常用的身份认证协议识记:安全协议的概念一次性口令的概念理解:一次性口令的实现方式一次性口令的优点零知识证明认证协议设计的基本要求其他身份认证的机制
(五)单点登录技术识记:单点登录的概念理解:单点登录系统的分类单点登录的实现方式 SAML 标准应用:Kerberos 认证协议
第四章 数字证书和公钥基础设施
通过本章的学习,了解数字证书与公钥基础设施。
(一) 数字证书
识记:数字证书的概念数字证书的类型数字证书的内容和格式理解: 数字证书的原理数字证书的生成数字证书的验证(二)数字证书的功能应用:数字证书用于加密和签名利用数字证书进行身份认证(三) 公钥基础设施识记:PKI 的概念信任模型的相关概念 PKI 的技术标准理解:PKI 的组成和部署PKI 管理机构 CA 注册机构 RA 证书/CRL 库 PKI 信任模型的类型
第五章 网络安全基础
通过本章的学习,了解网络安全体系、网络安全威胁和计算机病毒。
(一) 网络安全体系模型识记:网络体系结构及其安全缺陷理解:OSI 安全体系结构TCP/IP 的安全服务及实现机制网络安全的分层配置网络安全的加密方式
(二) 网络安全的常见威胁应用:漏洞扫描拒绝服务攻击嗅探欺骗伪装
(三)Windows 网络检测和管理命令识记:基本 Windows 网络命令的功能:ping 命令、tracert 命令、netstat 命令、ipconfig命令、net user 命令、net localgroup 命令、net share 命令、net use 命令、net start 命令
(四) 计算机病毒及其防治识记:计算机病毒的定义和特征理解:计算机病毒的分类计算机病毒的防治
第六章 防火墙和入侵检测系统
通过本章的学习,了解访问控制技术、防火墙架构和入侵检测技术。
(一) 访问控制概述识记:访问控制的概念访问控制的 3 个要素理解:访问控制系统的基本组成访问控制与其他安全机制的关系访问控制的具体实现机制访问控制策略属性证书与 PMI
(二) 防火墙识记:防火墙的概念防火墙的特点防火墙的基本性质理解:防火墙的用途防火墙的弱点和局限性防火墙的设计准则
(三)防火墙的主要技术理解:防火墙的实现技术比较应用:静态包过滤技术动态包过滤技术应用层网关
(四) 防火墙体系结构应用:包过滤防火墙双重宿主主机防火墙屏蔽主机防火墙屏蔽子网防火墙
(五) 入侵检测系统识记:入侵的概念入侵检测的概念入侵检测系统的概念理解:入侵检测系统的原理入侵检测系统的模型入侵检测的实现步骤入侵检测系统的数据来源入侵检测系统的结构应用:入侵检测技术
第七章 电子商务安全协议
通过本章的学习,了解主要的电子商务安全协议。
(一) SSL 概述、工作过程识记:SSL 和 TLS 的关系SSL 的组成理解:SSL 能提供的安全服务SSL 的应用模式应用:SSL 握手协议SSL 记录协议
(二) SET理解:SET 概述SET 系统的参与者对 SET 的分析 SSL 与 SET 的比较应用:SET 的工作流程
(三) IPSec理解:IP 报文的安全性问题IPSec 对 IP 的安全性改进IPSec 能实现的安全目标应用:IPSec 的体系结构IPSec 的工作模式
(四) 虚拟专用网识记:VPN 的概念VPN 的主要优点 VPN 的类型理解:VPN 的关键技术两种常用的 VPN 隧道协议应用:隧道技术
第八章 电子支付及其安全
通过本章的学习,了解电子支付中的重要概念和支付模型。
(一) 电子支付安全概述识记:电子支付的概念电子支付与传统支付的比较理解:电子支付系统的分类电子支付面临的安全威胁电子支付的安全需求(二) 电子现金识记:电子现金的概念发展历程中的里程碑事件。
理解:电子现金的基本特性电子现金系统中使用的密码技术电子现金的支付模型和实例
(三) 电子现金安全需求的实现识记:电子现金的发展趋势理解:不可伪造性独立性多银行性不可重用性可转移性可分性应用:完全匿名的电子现金方案条件匿名的电子现金方案
(四) 电子支票识记:电子支票的概念电子支票的支付过程理解:电子支票的安全方案电子支票的优点和缺点 NetBill 电子支票
(五) 微支付识记:微支付的特征微支付相比于传统支付的特点理解:微支付的交易模型常见微支付协议的比较应用:基于票据的微支付系统基于散列链的微支付模型
第三部分有关说明与实施要求
一、考核的能力层次表述
本大纲在考核目标中,按照“识记”、“理解”、“应用”三个能力层次规定其应达到的能力层次要求。各能力层次为递进等级关系,后者必须建立在前者的基础上,其含义是:识记:能知道有关的名词、概念、知识的含义,并能正确认识和表述,是低层次的要求。
理解:在识记的基础上,能全面把握基本概念、基本原理、基本方法,能掌握有关概念、原理、方法的区别与联系,是较高层次的要求。
应用:在理解的基础上,能运用基本概念、基本原理、基本方法联系学过的多个知识点分析和解决有关的理论问题和实际问题,是最高层次的要求。
二、指定教材
《电子商务安全(第 2 版)》,唐四薪、郑光勇、唐琼编著,清华大学出版社 , 2020 年版。
三、
自学方法指导
1、在开始阅读指定教材某一章之前,先翻阅大纲中有关这一章的考核知识点及对知识点的能力层次要求和考核目标,以便在阅读教材时做到心中有数,有的放矢。
2、阅读教材时,要逐段细读,逐句推敲,集中精力,吃透每一个知识点,对基本概念必须深刻理解,对基本理论必须彻底弄清,对基本方法必须牢固掌握。
3、在自学过程中,既要思考问题,也要做好阅读笔记,把教材中的基本概念、原理、方法等加以整理,这可从中加深对问题的认知、理解和记忆,以利于突出重点,并涵盖整个内容,可以不断提高自学能力。
4、完成书后作业和适当的辅导练习是理解、消化和巩固所学知识,培养分析问题、解决问题及提高能力的重要环节。在做练习之前,应认真阅读教材,按考核目标所要求的不同层次,掌握教材内容,在练习过程中对所学知识进行合理的回顾与发挥,注重理论联系实际和具体问题具体分析,解题时应注意培养逻辑性,针对问题围绕相关知识点进行层次(步骤)分明的论述或推导,明确各层次(步骤)间的逻辑关系。
四、对社会助学的要求
1、应熟知考试大纲对课程提出的总要求和各章的知识点。
2、应掌握各知识点要求达到的能力层次,并深刻理解对各知识点的考核目标。
3、辅导时,应以考试大纲为依据,指定的教材为基础,不要随意增删内容,以免与大纲脱节。
4、辅导时,应对学习方法进行指导,宜提倡”认真阅读教材,刻苦钻研教材,主动争取帮助,依靠自己学通”的方法。
5、辅导时,要注意突出重点,对考生提出的问题,不要有问即答,要积极启发引导。
6、注意对应考者能力的培养,特别是自学能力的培养,要引导考生逐步学会独立学习,在自学过程中善于提出问题,分析问题,做出判断,解决问题。
7、要使考生了解试题的难易与能力层次高低两者不完全是一回事,在各个能力层次中会存在着不同难度的试题。
8、助学学时:本课程共 3 学分,建议总课时 54 学时,其中助学课时分配如下:
章次 内容 学时
第一章
电子商务安全概述
第二章
密码学基础
第三章
认证技术
第四章
数字证书与公钥基础设施
第五章
网络安全基础
第六章
防火墙与安全检测系统
第七章
电子商务安全协议
第八章
电子支付及其安全合 计
五、关于命题考试的若干规定
1.本大纲各章所提到的内容和考核目标都是考试内容。试题覆盖到章,适当突出重点。
2.笔试的比例一般为识记占 50%,理解占 30%,应用占 20%。
3. 试题难易程度应合理:易、中等难度、难。难题部分比例不超过 20%。
4.笔试试题类型一般分为:单项选择题、名词解释题、简答题、论述题。
5.笔试采用闭卷考核方式,考试时间 150 分钟,按百分制计分,60 分为及格。
六、题型示例
(一)单项选择题
下列不属于电子商务安全的基本要素的是 A.机密性 B 完整性 C.可追溯性 D.不可抵赖性(二)名词解释题计算机病毒(三)简答题防火墙有哪些基本用途和扩展用途?
(四)论述题
请简要比较 IPSec VPN 与 SSL VPN 技术的差异。
