版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
3/17/20241編輯ppt第1章網(wǎng)絡(luò)平安技術(shù)概述網(wǎng)絡(luò)安全的基本問題1.1網(wǎng)絡(luò)安全體系結(jié)構(gòu)1.2網(wǎng)絡(luò)安全模型1.3網(wǎng)絡(luò)安全防范體系及設(shè)計原則1.43/17/20242編輯ppt1.1網(wǎng)絡(luò)平安的根本問題
網(wǎng)絡(luò)平安的定義:從本質(zhì)上講,網(wǎng)絡(luò)平安就是網(wǎng)絡(luò)上的信息平安,是指網(wǎng)絡(luò)系統(tǒng)的硬件、軟件和系統(tǒng)中的數(shù)據(jù)受到保護,不受偶然的或者惡意的攻擊而遭到破壞、更改、泄露,系統(tǒng)連續(xù)可靠正常地運行,網(wǎng)絡(luò)效勞不中斷;3/17/20243編輯ppt廣義上講,但凡涉及到網(wǎng)絡(luò)上信息的保密性、完整性、可用性、真實性和可控性的相關(guān)技術(shù)和理論都是網(wǎng)絡(luò)平安所要研究的領(lǐng)域。3/17/20244編輯ppt網(wǎng)絡(luò)平安的特征〔1〕保密性:信息不泄露給非授權(quán)的用戶、實體或過程,或供其利用的特性。〔2〕完整性:數(shù)據(jù)未經(jīng)授權(quán)不能進行改變的特性?!?〕可用性:可被授權(quán)實體訪問并按需求使用的特性,即當(dāng)需要時應(yīng)能存取所需的信息。〔4〕可控性:對信息的傳播及內(nèi)容具有控制能力。3/17/20245編輯ppt網(wǎng)絡(luò)平安現(xiàn)狀系統(tǒng)的脆弱性Internet的無國際性TCP/IP本身在平安方面的缺陷網(wǎng)絡(luò)建設(shè)缺少平安方面的考慮〔平安滯后〕平安技術(shù)開展快、人員缺乏平安管理覆蓋面廣,涉及的層面多。3/17/20246編輯ppt平安工作的目的進不來拿不走改不了跑不了看不懂3/17/20247編輯ppt網(wǎng)絡(luò)平安涉及知識領(lǐng)域3/17/20248編輯ppt綜合而言,網(wǎng)絡(luò)平安的根本問題包括物理平安威脅、操作系統(tǒng)的平安缺陷、網(wǎng)絡(luò)協(xié)議的平安缺陷、應(yīng)用軟件的實現(xiàn)缺陷、用戶使用的缺陷和惡意程序六個方面。3/17/20249編輯ppt1.1.1物理平安威脅物理平安是指保護計算機網(wǎng)絡(luò)設(shè)備、設(shè)施以及其他媒體免遭地震、水災(zāi)、火災(zāi)等環(huán)境事故以及人為操作失誤或錯誤及各種計算機犯罪行為導(dǎo)致的破壞過程。3/17/202410編輯ppt目前主要的物理平安威脅包括以下三大類:1自然災(zāi)害、物理損壞和設(shè)備故障。這類平安威脅的特點是突發(fā)性、自然因素性、非針對性。這類平安威脅只破壞信息的完整性和可用性,無損信息的秘密性。2電磁輻射、乘虛而入和痕跡泄露。這類平安威脅的特點是難以覺察性、人為實施的成心性和信息的無意泄露性。這類平安威脅只破壞信息的秘密性,無損信息的完整性和可用性。3/17/202411編輯ppt3操作失誤和意外疏忽。這類平安威脅的特點是人為實施的無意性和非針對性。這類平安威脅只破壞信息的完整性和可用性,無損信息的秘密性。3/17/202412編輯ppt1.1.2操作系統(tǒng)的平安缺陷操作系統(tǒng)的脆弱性〔1〕操作系統(tǒng)體系結(jié)構(gòu)本身就是不平安的一種因素。〔2〕操作系統(tǒng)可以創(chuàng)立進程,即使在網(wǎng)絡(luò)的節(jié)點上同樣也可以進行遠(yuǎn)程進程的創(chuàng)立與激活,更令人不安的是被創(chuàng)立的進程具有可以繼續(xù)創(chuàng)立進程的權(quán)力。〔3〕網(wǎng)絡(luò)操作系統(tǒng)提供的遠(yuǎn)程過程調(diào)用效勞以及它所安排的無口令入口也是黑客的通道。3/17/202413編輯ppt1.平安缺陷的檢索CVE(CommonVulnerabilitiesandExposures)是信息平安確認(rèn)的一個列表或者詞典,它在不同的信息平安缺陷的數(shù)據(jù)庫之間提供一種公共索引,是信息共享的關(guān)鍵。有了CVE檢索之后,一個缺陷就有了一個公共的名字,從而可以通過CVE的條款檢索到包含該缺陷的所有數(shù)據(jù)庫。3/17/202414編輯ppt2.UNIX操作系統(tǒng)的平安缺陷〔1〕遠(yuǎn)程過程調(diào)用〔RPC〕〔2〕Sendmail3/17/202415編輯ppt3.Windows系列操作系統(tǒng)的平安缺陷〔1〕UnicodeUnicode是ISO發(fā)布的統(tǒng)一全球文字符號的國際標(biāo)準(zhǔn)編碼,它是一種雙字節(jié)的編碼。通過向IIS效勞器發(fā)出一個包括非法UnicodeUTF-8序列的URL,攻擊者可以迫使效勞器逐字“進入或退出〞目錄并執(zhí)行任意腳本,這種攻擊稱為目錄轉(zhuǎn)換攻擊。Hfnetchk是一個用來幫助網(wǎng)絡(luò)管理員判斷系統(tǒng)所打補丁情況的工具。3/17/202416編輯ppt〔2〕ISAPI緩沖區(qū)溢出在安裝IIS的時候,多個ISAPI被自動安裝。ISAPI允許開發(fā)人員使用多種動態(tài)鏈接庫DLLs來擴展IIS效勞器的性能。如果安裝了IIS效勞器,并沒有打過補丁,那么該系統(tǒng)可能會受到控制IIS效勞器的這種攻擊。3/17/202417編輯ppt1.1.3網(wǎng)絡(luò)協(xié)議的平安缺陷
網(wǎng)絡(luò)系統(tǒng)都使用的TCP/IP協(xié)議、FTP、E-mail、NFS等都包含著許多影響網(wǎng)絡(luò)平安的因素,存在許多漏洞。1.TCP序列號預(yù)計2.路由協(xié)議缺陷3.網(wǎng)絡(luò)監(jiān)聽
3/17/202418編輯ppt典型的TCP協(xié)議攻擊/平安缺陷LAND攻擊:將TCP包中的源地址、端口號和目的地址、端口號設(shè)成相同。將地址字段均設(shè)成目的機器的IP地址。假設(shè)對應(yīng)的端口號處于激活〔等待〕狀態(tài),LAND攻擊可使目的機器死機或重新啟動。攻擊奏效的原因出于TCP的可靠性。攻擊利用TCP初始連接建立期間的應(yīng)答方式存在的問題。攻擊的關(guān)鍵在于server和client由各自的序列號。注:i)初始序列號各方隨機自選。3/17/202419編輯pptii)己方針對對方序列號發(fā)出的應(yīng)答〔確認(rèn)〕號=對方上次的序列號+1.iii)己方發(fā)出的〔非初始〕序列號=己方上次的序列號+1=己方收到的應(yīng)答號。各方每次發(fā)送以上iii)和ii)。例:正常情況下的三次握手與通信:客戶端效勞端===============>客SequenceNum=1001〔初始〕3/17/202420編輯ppt<==============服Ack=1001+1=1002服SequenceNum=4999〔初始〕===============>客SequenceNum=1001+1=1002客Ack=4999+1=5000〔以上完成三次握手〕<==============服Ack=1002+1=10033/17/202421編輯ppt服SequenceNum=4999+1=5000===============>客SequenceNum=1002+1=1003客Ack=5000+1=5001<==============服Ack=1003+1=1004服SequenceNum=5000+1=5001。。。3/17/202422編輯ppt3/17/202423編輯ppt從第三次握手開始,因為每次效勞器均得到自己的應(yīng)答/確認(rèn)號,即1002,而非5000,而該確認(rèn)號為自己上次發(fā)出的,認(rèn)為有錯,那么重發(fā)〔非超時所致〕,由此無限循環(huán)。由于TCP是具有高優(yōu)先權(quán)的內(nèi)核級進程,可中斷其它的正常操作系統(tǒng)以獲得更多的內(nèi)核資源來處理進入的數(shù)據(jù)。這樣,無限循環(huán)很快就會消耗完系統(tǒng)資源而引起大多數(shù)系統(tǒng)死機。TCP在此的平安缺陷還在于:在連接初始化成功之后無任何形式的認(rèn)證機制。TCP收到的數(shù)據(jù)包只要有正確的序列號就認(rèn)為數(shù)據(jù)是可以接受的。一旦建立連接,就無法確定數(shù)據(jù)包源IP地址的真?zhèn)巍?/17/202424編輯ppt1.1.4應(yīng)用軟件的實現(xiàn)缺陷
1.輸入確認(rèn)錯誤2.訪問確認(rèn)錯誤3.特殊條件錯誤4.設(shè)計錯誤5.配置錯誤6.競爭條件錯誤3/17/202425編輯ppt1.1.5用戶使用的缺陷1.密碼易于被破解2.軟件使用的錯誤3.系統(tǒng)備份不完整3/17/202426編輯ppt1.1.6惡意代碼
惡意代碼是攻擊、病毒和特洛伊木馬的結(jié)合,它不但破壞計算機系統(tǒng),給黑客流出后門,它還能夠主動去攻擊并感染別的機器。3/17/202427編輯ppt1.2網(wǎng)絡(luò)平安體系結(jié)構(gòu)
1.2.1平安控制1.網(wǎng)絡(luò)平安總體框架2.平安控制〔1〕微機操作系統(tǒng)的平安控制〔2〕網(wǎng)絡(luò)接口模塊的平安控制〔3〕網(wǎng)絡(luò)互連設(shè)備的平安控制3/17/202428編輯ppt1.2.2平安效勞
1.認(rèn)證效勞2.訪問控制效勞3.?dāng)?shù)據(jù)保密性效勞4.?dāng)?shù)據(jù)完整性效勞5.防抵賴效勞3/17/202429編輯ppt1.2.3平安需求
1.保密性2.平安性3.完整性4.效勞可用性5.可控性6.信息流保護3/17/202430編輯ppt1.3網(wǎng)絡(luò)平安模型一個最常見的平安模型就是PDRR模型。PDRR由4個英文單詞的頭一個字符組成:Protection〔防護〕、Detection〔檢測〕、Response〔響應(yīng)〕和Recovery〔恢復(fù)〕。這四個局部組成了一個動態(tài)的信息平安周期,是完整的平安策略。3/17/202431編輯ppt1.3.1防護這是網(wǎng)絡(luò)平安策略PDRR模型中最重要的局部。防護可以分為三大類:系統(tǒng)平安防護、網(wǎng)絡(luò)平安防護和信息平安防護。1.風(fēng)險評估與缺陷掃描2.訪問控制及防火墻3.防病毒軟件與個人防火墻4.?dāng)?shù)據(jù)備份和歸檔5.?dāng)?shù)據(jù)加密6.鑒別技術(shù)7.使用平安通信8.系統(tǒng)平安評估標(biāo)準(zhǔn)
3/17/202432編輯ppt1.3.2檢測
平安政策的第二個屏障是檢測,即如果入侵發(fā)生就將其檢測出來,這個工具就是入侵檢測系統(tǒng)(IDS)。
入侵檢測系統(tǒng)是一種對網(wǎng)絡(luò)傳輸進行即時監(jiān)視,在發(fā)現(xiàn)可疑傳輸時發(fā)出警報或者采取主動反響措施的網(wǎng)絡(luò)平安設(shè)備。
3/17/202433編輯ppt響應(yīng)是一個入侵攻擊事件發(fā)生之后,進行處理?;謴?fù)是入侵事件發(fā)生之后,把系統(tǒng)恢復(fù)到原來的狀態(tài),或者比原來更平安的狀態(tài)。1.3.3響應(yīng)與恢復(fù)3/17/202434編輯ppt1.4網(wǎng)絡(luò)平安防范體系及設(shè)計原那么
1.網(wǎng)絡(luò)信息平安的木桶原那么2.網(wǎng)絡(luò)信息平安的整體性原那么3.平安性評價與平衡原那么4.標(biāo)準(zhǔn)化與一致性原那么5.技術(shù)與管理相結(jié)合原那么6.統(tǒng)籌規(guī)劃,分步實施原那么7.等級性原那么8.動態(tài)開展原那么9.易操作性原那么3/17/202435編輯ppt網(wǎng)絡(luò)平安解決方案網(wǎng)絡(luò)信息平安模型 一個完整的網(wǎng)絡(luò)信息平安系統(tǒng)至少包括三類措施: ●社會的法律政策,企業(yè)的規(guī)章制度及網(wǎng)絡(luò)平安教育 ●技術(shù)方面的措施,如防火墻技術(shù)、防病毒。信息加密、身份確認(rèn)以及授權(quán)等 ●審計與管理措施,包括技術(shù)與社會措施3/17/202436編輯ppt3/17/202437編輯ppt政策、法律、法規(guī)是平安的基石,它是建立平安管理的標(biāo)準(zhǔn)和方法。第二局部為增強的用戶認(rèn)證,它是平安系統(tǒng)中屬于技術(shù)措施的首道防線。用戶認(rèn)證的主要目的是提供訪問控制。用戶認(rèn)證方法按其層次的不同可以根據(jù)以下3種情況提供認(rèn)證?!?〕用戶持有的證件,如大門鑰匙、門卡等。〔2〕用戶知道的信息,如密碼?!?〕用戶特有的特征,如指紋、聲音和視網(wǎng)膜掃描等。3/17/202438編輯ppt授權(quán)主要是為特許用戶提供適宜的訪問權(quán)限,并監(jiān)控用戶的活動,使其不越權(quán)使用。加密主要滿足如下的需求?!?〕認(rèn)證。識別用戶身份,提供訪問許可?!?〕一致性。保證數(shù)據(jù)不被非法篡改?!?〕隱密性。保證數(shù)據(jù)不被非法用戶查看?!?〕不可抵賴。使信息接收者無法否認(rèn)曾經(jīng)收到的信息。審計與監(jiān)控,這
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 醫(yī)院物業(yè)采購合同范例
- 房產(chǎn)開發(fā)合作合同范例
- 共同投資居間合同范例
- 員工聘用合同范例范例
- 住宅裝修公司合同范例
- 廣告獎牌合同范例
- 墊鐵生產(chǎn)采購合同范例
- 工程分包木工合同范例
- 建筑及安裝合同范例
- 商超轉(zhuǎn)讓合同范例
- 腫瘤患者的心理支持與疏導(dǎo)
- 2024病歷書寫規(guī)范理論考試題
- 長安CS35汽車說明書
- 粘液囊腫病例
- 軌道檢測技術(shù)-鋼軌探傷
- 視覺訓(xùn)練與康復(fù)方法
- 個人專門制作的風(fēng)機功率計算公式及方法
- 血液透析室對血透過程中患者低血壓原因分析品管圈魚骨圖柏拉圖
- 采購部門工作計劃書
- 翻譯策略完整
- GB/T 9711-2023石油天然氣工業(yè)管線輸送系統(tǒng)用鋼管
評論
0/150
提交評論