




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2023/5/251第1章網絡安全技術概述第1章網絡安全技術概述
網絡安全的基本問題1.1
網絡安全體系結構1.2
網絡安全模型1.3
網絡安全防范體系及設計原則1.42023/5/252第1章網絡安全技術概述1.1網絡安全的基本問題
網絡安全的定義:
從本質上講,網絡安全就是網絡上的信息安全,是指網絡系統(tǒng)的硬件、軟件和系統(tǒng)中的數據受到保護,不受偶然的或者惡意的攻擊而遭到破壞、更改、泄露,系統(tǒng)連續(xù)可靠正常地運行,網絡服務不中斷;2023/5/253第1章網絡安全技術概述廣義上講,凡是涉及到網絡上信息的保密性、完整性、可用性、真實性和可控性的相關技術和理論都是網絡安全所要研究的領域。
2023/5/254第1章網絡安全技術概述網絡安全的特征(1)保密性:信息不泄露給非授權的用戶、實體或過程,或供其利用的特性。(2)完整性:數據未經授權不能進行改變的特性。(3)可用性:可被授權實體訪問并按需求使用的特性,即當需要時應能存取所需的信息。(4)可控性:對信息的傳播及內容具有控制能力。2023/5/255第1章網絡安全技術概述網絡安全現狀系統(tǒng)的脆弱性Internet的無國際性TCP/IP本身在安全方面的缺陷網絡建設缺少安全方面的考慮(安全滯后)安全技術發(fā)展快、人員缺乏安全管理覆蓋面廣,涉及的層面多。2023/5/256第1章網絡安全技術概述安全工作的目的進不來拿不走改不了跑不了看不懂2023/5/257第1章網絡安全技術概述網絡安全涉及知識領域2023/5/258第1章網絡安全技術概述綜合而言,網絡安全的基本問題包括物理安全威脅、操作系統(tǒng)的安全缺陷、網絡協(xié)議的安全缺陷、應用軟件的實現缺陷、用戶使用的缺陷和惡意程序六個方面。2023/5/259第1章網絡安全技術概述1.1.1物理安全威脅物理安全是指保護計算機網絡設備、設施以及其他媒體免遭地震、水災、火災等環(huán)境事故以及人為操作失誤或錯誤及各種計算機犯罪行為導致的破壞過程。2023/5/2510第1章網絡安全技術概述目前主要的物理安全威脅包括以下三大類:1自然災害、物理損壞和設備故障。這類安全威脅的特點是突發(fā)性、自然因素性、非針對性。這類安全威脅只破壞信息的完整性和可用性,無損信息的秘密性。2電磁輻射、乘虛而入和痕跡泄露。這類安全威脅的特點是難以察覺性、人為實施的故意性和信息的無意泄露性。這類安全威脅只破壞信息的秘密性,無損信息的完整性和可用性。2023/5/2511第1章網絡安全技術概述3操作失誤和意外疏忽。這類安全威脅的特點是人為實施的無意性和非針對性。這類安全威脅只破壞信息的完整性和可用性,無損信息的秘密性。2023/5/2512第1章網絡安全技術概述1.1.2
操作系統(tǒng)的安全缺陷操作系統(tǒng)的脆弱性(1)操作系統(tǒng)體系結構本身就是不安全的一種因素。(2)操作系統(tǒng)可以創(chuàng)建進程,即使在網絡的節(jié)點上同樣也可以進行遠程進程的創(chuàng)建與激活,更令人不安的是被創(chuàng)建的進程具有可以繼續(xù)創(chuàng)建進程的權力。(3)網絡操作系統(tǒng)提供的遠程過程調用服務以及它所安排的無口令入口也是黑客的通道。2023/5/2513第1章網絡安全技術概述1.安全缺陷的檢索
CVE(CommonVulnerabilitiesandExposures)是信息安全確認的一個列表或者詞典,它在不同的信息安全缺陷的數據庫之間提供一種公共索引,是信息共享的關鍵。有了CVE檢索之后,一個缺陷就有了一個公共的名字,從而可以通過CVE的條款檢索到包含該缺陷的所有數據庫。2023/5/2514第1章網絡安全技術概述2.UNIX操作系統(tǒng)的安全缺陷(1)遠程過程調用(RPC)(2)Sendmail2023/5/2515第1章網絡安全技術概述3.Windows系列操作系統(tǒng)的安全缺陷(1)UnicodeUnicode是ISO發(fā)布的統(tǒng)一全球文字符號的國際標準編碼,它是一種雙字節(jié)的編碼。通過向IIS服務器發(fā)出一個包括非法UnicodeUTF-8序列的URL,攻擊者可以迫使服務器逐字“進入或退出”目錄并執(zhí)行任意腳本,這種攻擊稱為目錄轉換攻擊。
Hfnetchk是一個用來幫助網絡管理員判斷系統(tǒng)所打補丁情況的工具。2023/5/2516第1章網絡安全技術概述(2)ISAPI緩沖區(qū)溢出在安裝IIS的時候,多個ISAPI被自動安裝。ISAPI允許開發(fā)人員使用多種動態(tài)鏈接庫DLLs來擴展IIS服務器的性能。如果安裝了IIS服務器,并沒有打過補丁,那么該系統(tǒng)可能會受到控制IIS服務器的這種攻擊。2023/5/2517第1章網絡安全技術概述1.1.3網絡協(xié)議的安全缺陷
網絡系統(tǒng)都使用的TCP/IP協(xié)議、FTP、E-mail、NFS等都包含著許多影響網絡安全的因素,存在許多漏洞。1.TCP序列號預計2.路由協(xié)議缺陷3.網絡監(jiān)聽
2023/5/2518第1章網絡安全技術概述典型的TCP協(xié)議攻擊/安全缺陷LAND攻擊:將TCP包中的源地址、端口號和目的地址、端口號設成相同。將地址字段均設成目的機器的IP地址。若對應的端口號處于激活(等待)狀態(tài),LAND攻擊可使目的機器死機或重新啟動。攻擊奏效的原因出于TCP的可靠性。攻擊利用TCP初始連接建立期間的應答方式存在的問題。攻擊的關鍵在于server和client由各自的序列號。注:i)初始序列號各方隨機自選。2023/5/2519第1章網絡安全技術概述ii)己方針對對方序列號發(fā)出的應答(確認)號=對方上次的序列號+1.iii)己方發(fā)出的(非初始)序列號=己方上次的序列號+1=己方收到的應答號。各方每次發(fā)送以上iii)和ii)。例:正常情況下的三次握手與通信:客戶端服務端===============>客SequenceNum=1001(初始)2023/5/2520第1章網絡安全技術概述<==============服Ack=1001+1=1002服SequenceNum=4999(初始)===============>客SequenceNum=1001+1=1002客Ack=4999+1=5000(以上完成三次握手)<==============
服Ack=1002+1=10032023/5/2521第1章網絡安全技術概述服SequenceNum=4999+1=5000===============>客SequenceNum=1002+1=1003客Ack=5000+1=5001<==============
服Ack=1003+1=1004服SequenceNum=5000+1=5001。。。2023/5/2522第1章網絡安全技術概述2023/5/2523第1章網絡安全技術概述從第三次握手開始,因為每次服務器均得到自己的應答/確認號,即1002,而非5000,而該確認號為自己上次發(fā)出的,認為有錯,則重發(fā)(非超時所致),由此無限循環(huán)。由于TCP是具有高優(yōu)先權的內核級進程,可中斷其它的正常操作系統(tǒng)以獲得更多的內核資源來處理進入的數據。這樣,無限循環(huán)很快就會消耗完系統(tǒng)資源而引起大多數系統(tǒng)死機。TCP在此的安全缺陷還在于:在連接初始化成功之后無任何形式的認證機制。TCP收到的數據包只要有正確的序列號就認為數據是可以接受的。一旦建立連接,就無法確定數據包源IP地址的真?zhèn)巍?/p>
2023/5/2524第1章網絡安全技術概述1.1.4應用軟件的實現缺陷
1.輸入確認錯誤2.訪問確認錯誤3.特殊條件錯誤4.設計錯誤5.配置錯誤6.競爭條件錯誤2023/5/2525第1章網絡安全技術概述1.1.5用戶使用的缺陷1.密碼易于被破解2.軟件使用的錯誤3.系統(tǒng)備份不完整2023/5/2526第1章網絡安全技術概述1.1.6惡意代碼
惡意代碼是攻擊、病毒和特洛伊木馬的結合,它不但破壞計算機系統(tǒng),給黑客流出后門,它還能夠主動去攻擊并感染別的機器。2023/5/2527第1章網絡安全技術概述1.2網絡安全體系結構
1.2.1安全控制1.網絡安全總體框架2.安全控制(1)微機操作系統(tǒng)的安全控制(2)網絡接口模塊的安全控制(3)網絡互連設備的安全控制2023/5/2528第1章網絡安全技術概述1.2.2安全服務
1.認證服務2.訪問控制服務3.數據保密性服務4.數據完整性服務5.防抵賴服務2023/5/2529第1章網絡安全技術概述1.2.3安全需求
1.保密性2.安全性3.完整性4.服務可用性5.可控性6.信息流保護2023/5/2530第1章網絡安全技術概述1.3網絡安全模型一個最常見的安全模型就是PDRR模型。PDRR由4個英文單詞的頭一個字符組成:Protection(防護)、Detection(檢測)、Response(響應)和Recovery(恢復)。這四個部分組成了一個動態(tài)的信息安全周期,是完整的安全策略。2023/5/2531第1章網絡安全技術概述1.3.1防護這是網絡安全策略PDRR模型中最重要的部分。防護可以分為三大類:系統(tǒng)安全防護、網絡安全防護和信息安全防護。1.風險評估與缺陷掃描2.訪問控制及防火墻3.防病毒軟件與個人防火墻4.數據備份和歸檔5.數據加密6.鑒別技術7.使用安全通信8.系統(tǒng)安全評估標準
2023/5/2532第1章網絡安全技術概述1.3.2檢測
安全政策的第二個屏障是檢測,即如果入侵發(fā)生就將其檢測出來,這個工具就是入侵檢測系統(tǒng)(IDS)。
入侵檢測系統(tǒng)是一種對網絡傳輸進行即時監(jiān)視,在發(fā)現可疑傳輸時發(fā)出警報或者采取主動反應措施的網絡安全設備。
2023/5/2533第1章網絡安全技術概述響應是已知一個入侵攻擊事件發(fā)生之后,進行處理。恢復是入侵事件發(fā)生之后,把系統(tǒng)恢復到原來的狀態(tài),或者比原來更安全的狀態(tài)。1.3.3響應與恢復2023/5/2534第1章網絡安全技術概述1.4網絡安全防范體系及設計原則
1.網絡信息安全的木桶原則2.網絡信息安全的整體性原則3.安全性評價與平衡原則4.標準化與一致性原則5.技術與管理相結合原則6.統(tǒng)籌規(guī)劃,分步實施原則7.等級性原則8.動態(tài)發(fā)展原則9.易操作性原則2023/5/2535第1章網絡安全技術概述網絡安全解決方案網絡信息安全模型
一個完整的網絡信息安全系統(tǒng)至少包括三類措施: ●社會的法律政策,企業(yè)的規(guī)章制度及網絡安全教育 ●技術方面的措施,如防火墻技術、防病毒。信息加密、身份確認以及授權等 ●審計與管理措施,包括技術與社會措施2023/5/2536第1章網絡安全技術概述2023/5/2537第1章網絡安全技術概述政策、法律、法規(guī)是安全的基石,它是建立安全管理的標準和方法。第二部分為增強的用戶認證,它是安全系統(tǒng)中屬于技術措施的首道防線。用戶認證的主要目的是提供訪問控制。用戶認證方法按其層次的不同可以根據以下3種情況提供認證。(1)用戶持有的證件,如大門鑰匙、門卡等。(2)用戶知道的信息,如密碼。(3)用戶特有的特征,如指紋、聲音和視網膜掃描等。2023/5/2538第1章網絡安全技術概述授權主要是為特許用戶提供合適的訪問權限,并監(jiān)控用戶的活動,使其不越權使用。加密主要滿足如下的需求。(1)認證。識別用戶身份,提供訪問許可。(2)一致性。保證數據不被非法篡改。(3)隱密性。保證數據不被非法用戶查看。(4)不可抵賴。使信息接收者無法否認曾經收到的信息。審計與監(jiān)控,這是系統(tǒng)安全的最后一道防線
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 問題發(fā)現與2024年記者證考試試題及答案
- 現實問題的統(tǒng)計分析探討試題及答案
- 2025《鋁材供貨合同》
- 2025成都房屋租賃合同的范本
- 2025上海短期員工勞動合同模板
- 2025中文合同范文
- 高效復習美容師考試的策略試題及答案
- 河北邢臺襄都區(qū)2024-2025學年小升初數學模擬試卷含解析
- 民辦四川天一學院《建筑給排水課程設計》2023-2024學年第二學期期末試卷
- 廣東普寧市下架山中學2025年初三三模(最后一卷)英語試題試卷含答案
- 第十課《我們愛和平》第1課時(課件)統(tǒng)編版道德與法治六年級下冊
- 第一、二單元-2024-2025學年語文五年級上冊統(tǒng)編版
- 2024年認證行業(yè)法律法規(guī)及認證基礎知識 CCAA年度確認 試題與答案
- 用字母表示數-b幻燈片課件
- 浙江省杭州市上城區(qū)部分學校2023-2024學年九年級下學期科學學情調查考試(二)試卷
- DB43-T 2927-2024 中醫(yī)護理門診建設與管理規(guī)范
- 森林草原防滅火培訓
- MOOC 思辨式英文寫作-南開大學 中國大學慕課答案
- 空間網格結構技術規(guī)程(局部修訂條文)
- 知識產權維權授權書
- 升降機機使用風險識別及應對措施表-2023年建筑施工現場管理
評論
0/150
提交評論