網(wǎng)絡(luò)基礎(chǔ)-信息安全基礎(chǔ)_第1頁
網(wǎng)絡(luò)基礎(chǔ)-信息安全基礎(chǔ)_第2頁
網(wǎng)絡(luò)基礎(chǔ)-信息安全基礎(chǔ)_第3頁
網(wǎng)絡(luò)基礎(chǔ)-信息安全基礎(chǔ)_第4頁
網(wǎng)絡(luò)基礎(chǔ)-信息安全基礎(chǔ)_第5頁
已閱讀5頁,還剩51頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

信息安全基礎(chǔ)知識2023/3/28信息安全基礎(chǔ)信息安全與企業(yè)或組織機(jī)構(gòu)的關(guān)系常見的網(wǎng)絡(luò)安全產(chǎn)品網(wǎng)絡(luò)安全的未來Part1:信息安全基礎(chǔ)2023/3/282023/3/28信息安全問題基本要素安全問題安全目標(biāo)安全技術(shù)機(jī)密性信息的保密加密完整性探測信息是否被篡改數(shù)字摘要驗證驗證身份數(shù)字簽名,提問-應(yīng)答,口令,生物測定法不可否認(rèn)性不能否認(rèn)信息的發(fā)送、接收及信息內(nèi)容數(shù)字簽名,數(shù)字證書,時間戳訪問控制只有授權(quán)用戶才能訪問防火墻,口令,生物測定法2023/3/28信息安全問題基本要素—加密技術(shù)對稱加密采用單鑰密碼系統(tǒng)的加密方法,同一個密鑰可以同時用作信息的加密和解密,這種加密方法稱為對稱加密,也稱為單密鑰加密。非對稱加密與對稱加密算法不同,非對稱加密算法需要兩個密鑰:公開密鑰和私有密鑰。公開密鑰與私有密鑰是一對,如果用公開密鑰對數(shù)據(jù)進(jìn)行加密,只有用對應(yīng)的私有密鑰才能解密;如果用私有密鑰對數(shù)據(jù)進(jìn)行加密,那么只有用對應(yīng)的公開密鑰才能解密。因為加密和解密使用的是兩個不同的密鑰,所以這種算法叫作非對稱加密算法。2023/3/28信息安全問題基本要素—對稱加密對稱加密特點:數(shù)據(jù)的發(fā)送方和接受方使用的是同一把密鑰加密過程:發(fā)送方對信息加密發(fā)送方將加密后的信息傳送給接收方接收方對收到信息解密,得到信息明文2023/3/28信息安全問題基本要素—對稱加密對稱加密優(yōu)點:加密和解密的速度快,效率也很高,廣泛用于大量數(shù)據(jù)文件的加密過程中。缺點:密鑰管理比較困難。常見算法:數(shù)據(jù)加密標(biāo)準(zhǔn)(DES)、高級加密標(biāo)準(zhǔn)(AES)、三重DES2023/3/28信息安全問題基本要素—非對稱加密非對稱加密特點發(fā)送方使用公鑰加密,接收方使用私鑰解密加密過程:發(fā)送方用接收方的公開密鑰對要發(fā)送的信息進(jìn)行加密發(fā)送方將加密后的信息通過網(wǎng)絡(luò)傳送給接收方接收方用自己的私有密鑰對接收到的加密信息進(jìn)行解密,得到信息明文信息安全問題基本要素—非對稱加密非對稱加密優(yōu)點:只傳公鑰,私鑰只有本地知道,安全性高。缺點:加密效率較低,比對稱加密慢近

千倍,耗資源。常見算法:RSA、Elgamal、背包算法、Rabin、D-H加密技術(shù)的常見應(yīng)用-VPN內(nèi)部工作子網(wǎng)管理子網(wǎng)一般子網(wǎng)內(nèi)部WWW重點子網(wǎng)下屬機(jī)構(gòu)InternetDMZ區(qū)域WWWMailDNS密文傳輸明文傳輸明文傳輸VPN隧道2023/3/28信息安全問題基本要素—完整性MD5算法:為計算機(jī)安全領(lǐng)域廣泛使用的一種散列函數(shù),用以提供消息的完整性保護(hù)。SHA(SecureHashAlgorithm)算法:安全散列算法由美國NIST開發(fā),作為聯(lián)邦信息處理標(biāo)準(zhǔn)于1993年發(fā)表,1995年修訂,成為SHA-1版本。MD5與SHA對比分析:對密碼分析的安全性:由于MD5的設(shè)計,易受密碼分析的攻擊,SHA-1顯得不易受這樣的攻擊。速度:在相同的硬件上,SHA-1的運(yùn)行速度比MD5慢。數(shù)據(jù)完整性校驗實際案例軟件發(fā)布者預(yù)先公布軟件的MD5值用戶下載軟件后用MD5校驗工具檢查MD5值是否與一致,不一致說明數(shù)據(jù)不完整或者被篡改。信息安全問題基本要素—身份驗證、抗否認(rèn)性數(shù)字簽名作用:保證信息傳輸?shù)耐暾浴l(fā)送者的身份認(rèn)證、防止交易中的抵賴發(fā)生。過程:將摘要信息用發(fā)送者的私鑰加密,與原文一起傳送給接收者。接收者只有用發(fā)送的公鑰才能解密被加密的摘要信息,然后用HASH函數(shù)對收到的原文產(chǎn)生一個摘要信息,與解密的摘要信息對比。如果相同,則說明收到的信息是完整的,在傳輸過程中沒有被修改,否則說明信息被修改過,因此數(shù)字簽名能夠驗證信息的完整性。2023/3/28信息安全問題基本要素—身份驗證、抗否認(rèn)性數(shù)字簽名流程-基本非對稱加密理論2023/3/28信息安全問題基本要素—訪問控制進(jìn)行訪問規(guī)則檢查發(fā)起訪問請求合法請求則允許對外訪問將訪問記錄寫進(jìn)日志文件合法請求則允許對內(nèi)訪問發(fā)起訪問請求防火墻在此處的功能:1.工作子網(wǎng)與外部子網(wǎng)的物理隔離2.訪問控制3.對工作子網(wǎng)做NAT地址轉(zhuǎn)換4.日志記錄

Internet區(qū)域Internet邊界路由器DMZ區(qū)域WWWMailDNS內(nèi)部工作子網(wǎng)管理子網(wǎng)一般子網(wǎng)內(nèi)部WWW重點子網(wǎng)防火墻-訪問限制HostCHostDHostBHostA受保護(hù)網(wǎng)絡(luò)Internet···············

······PermitPasswordUsername預(yù)先可在防火墻上設(shè)定用戶rootasdasdf驗證通過則允許訪問root123Yesadmin883No

用戶身份認(rèn)證根據(jù)用戶控制訪問信息安全問題基本要素—訪問控制防火墻-口令驗證Part2:信息安全與企業(yè)關(guān)系及問題2023/3/28企業(yè)信息安全框架安全治理、風(fēng)險管理和合規(guī)安全運(yùn)維物理安全基礎(chǔ)架構(gòu)安全應(yīng)用安全數(shù)據(jù)安全身份/訪問安全基礎(chǔ)安全服務(wù)和架構(gòu)機(jī)房安全網(wǎng)絡(luò)安全應(yīng)用開發(fā)生命周期安全數(shù)據(jù)生命周期管理戰(zhàn)略和治理框架安全事件監(jiān)控安全事件響應(yīng)安全事件審計安全策略管理安全績效管理安全外包服務(wù)業(yè)務(wù)流程安全Web

應(yīng)用安全應(yīng)用開發(fā)環(huán)境安全主機(jī)安全終端安全視頻監(jiān)控安全數(shù)據(jù)泄露保護(hù)數(shù)據(jù)加密數(shù)據(jù)歸檔災(zāi)難備份身份驗證訪問管理身份生命周期管理合規(guī)和策略遵從風(fēng)險管理框架2023/3/28企業(yè)面臨哪些安全問題CSDN密碼事件天涯密碼事件SINA微博事件漏洞公布網(wǎng)站每天在報……2023/3/28企業(yè)面臨哪些安全問題—沒有絕對的安全網(wǎng)絡(luò)的開放性越來越多的基于網(wǎng)絡(luò)應(yīng)用企業(yè)的業(yè)務(wù)要求網(wǎng)絡(luò)連接的不間斷性

每年畢業(yè)數(shù)以萬計的“無證程序員”O(jiān)S存在的安全漏洞應(yīng)用存在的安全漏洞協(xié)議(Protocol)在設(shè)計時存在的安全漏洞錯誤的實現(xiàn)、錯誤的安全配置利益驅(qū)動黑客的攻擊2023/3/28企業(yè)面臨哪些安全問題-傳統(tǒng)攻擊報文竊聽(PacketSniffers)IP欺騙(IPSpoofing)服務(wù)拒絕(DenialofService)密碼攻擊(PasswordAttacks)中間人攻擊(Man-in-the-MiddleAttacks)網(wǎng)絡(luò)偵察(NetworkReconnaissance)信任關(guān)系利用(TrustExploitation)端口重定向(PortRedirection)未授權(quán)訪問(UnauthorizedAccess)病毒與特洛伊木馬應(yīng)用(VirusandTrojanHorseApplications)2023/3/28企業(yè)面臨哪些安全問題-現(xiàn)在安全集中在應(yīng)用OWASP項目的目標(biāo)是通過找出企業(yè)組織所面臨的最嚴(yán)重的風(fēng)險來提高人們對應(yīng)用程序安全的關(guān)注度。Top10項目被眾多標(biāo)準(zhǔn)、書籍、工具和相關(guān)組織引用,包括MITRE、PCIDSS、DISA、FTC等等。OWASPTop10最初于2003年發(fā)布,并于2004年和2007年相繼做了少許的修改更新?,F(xiàn)在發(fā)布的是2010年版本。2023/3/28企業(yè)面臨哪些安全問題-現(xiàn)在安全集中在應(yīng)用2023/3/28OWAPTOP9-傳輸層保護(hù)不足企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP9-傳輸層保護(hù)不足企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP8-沒有限制URL訪問企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP8-沒有限制URL訪問企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP7-不安全的加密存儲企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP7-不安全的加密存儲企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP6-安全配置錯誤企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP6-安全配置錯誤企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP5-跨站請求偽造(CSRF)企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP5-跨站請求偽造(CSRF)企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP4-不安全的直接對象引用企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP4-不安全的直接對象引用企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP3-失效的身份認(rèn)證和會話管理企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP3-失效的身份認(rèn)證和會話管理企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP2-跨站腳本(XSS)企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP2-跨站腳本(XSS)企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP1-注入企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊2023/3/28OWAPTOP1-注入企業(yè)面臨哪些安全問題-應(yīng)用層常見攻擊Part3:常見的網(wǎng)絡(luò)安全產(chǎn)品2023/3/28常見的網(wǎng)絡(luò)安全產(chǎn)品防火墻包過濾(基于源IP、目的IP、基于源端口、目的端口、基于時間)防攻擊特性(L2-L4層攻擊,如DOS/DDOS攻擊、ARP欺騙、ARP洪水攻擊等)基本路由功能NAT、端口映射、VPN等IDS入侵檢測系統(tǒng)常見的網(wǎng)絡(luò)安全產(chǎn)品監(jiān)視、分析用戶及系統(tǒng)活動識別反應(yīng)已經(jīng)攻擊的活動模式并報警異常行為統(tǒng)計分析IPS入侵防御系統(tǒng)同時具備檢測和防御功能可檢測到IDS檢測不到的攻擊行為,如SQL注入等。防毒墻常見的網(wǎng)絡(luò)安全產(chǎn)品UTM統(tǒng)一威脅管理網(wǎng)絡(luò)邊界攔截病毒保護(hù)內(nèi)網(wǎng)服務(wù)器防火墻病毒防護(hù)入侵檢測入侵防護(hù)惡意攻擊防護(hù)Part4:網(wǎng)絡(luò)安全的未來2023/3/282023/3/28安全發(fā)展趨勢及未來防火墻的發(fā)展影響2011年中國互聯(lián)網(wǎng)發(fā)展的十件大事利益驅(qū)動攻擊由釣魚、木馬轉(zhuǎn)向海量信息竊取攻擊成本下降安全事件頻繁2023/3/28安全發(fā)展趨勢及未來-防火墻防火墻的發(fā)展應(yīng)用安全正形成一種趨勢2023/3/28安全發(fā)展趨勢及未來-重要事件影響2011年中國互聯(lián)網(wǎng)發(fā)展的十件大事2023/3/28安全發(fā)展趨勢及未來-攻擊目標(biāo)轉(zhuǎn)變利益驅(qū)動攻擊由釣魚、木馬轉(zhuǎn)向海量信息竊取黑客攻擊的目標(biāo)發(fā)生了轉(zhuǎn)變,從以前面向個人的掛馬、釣魚散列式攻擊,轉(zhuǎn)而攻擊擁有大量用戶信息資源的網(wǎng)站,從而獲得更大的利益。這表明未來的安全形勢更加嚴(yán)峻,安全企業(yè)有著更大的責(zé)任。安全產(chǎn)品未來-攻擊成本&技術(shù)多樣性攻擊成本下降入侵者高Low198519901998200220

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論