版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全案例分析信息安全案例分析中山大学信息与网络中心李磊 博士http:/ (Confidentiality)完整性 (Integrity)可用性 (Availability)范围:总/分/子公司、信息系统设备、人员、信息记录、服务保密性完整性可用性信息安全概念与技术的发展阶段信息安全的概念与技术是随着人们的需求,随着计算机、通信与网络等信息技术的发展而不断发展的。网络信息安全阶段该阶段中,除了采用和研究各种加密技术外,还开发了许多针对网络环境的信息安全与防护技术1988年莫里斯蠕虫爆发年莫里斯蠕虫爆发对网络安全的关注与研究对网络安全的关注与研究CERT成立成立信息保障阶段提高了对信息系统可
2、用性的要求不仅包含安全防护的概念,更重要的是增加了主动和积极的防御观念。信息与网络安全的攻击手段物理破坏嗅探数据阻断攻击数据篡改攻击数据伪造攻击数据重放攻击盗用口令攻击中间人攻击缓冲区溢出攻击分发攻击野蛮攻击SQL注入攻击计算机病毒与蠕虫跨站点脚本后门攻击欺骗攻击拒绝服务攻击特洛伊木马物理破坏对硬件设备、网络线路、信息系统工作的支撑环境进行破坏。嗅探嗅探(sniffer)就是侦听网络数据流,获取通信数据,造成通信信息外泄,甚至危及敏感数据的安全。sniffer数据阻断攻击攻击者在不破坏物理线路的前提下,通过干扰、连接配置等方式,阻止通信各方之间的数据交换。阻断攻击数据篡改攻击在非法读取数据后,
3、对内容进行篡改,使通信双方无法正常交流。篡改攻击数据伪造攻击攻击者在了解通信协议的前提下,伪造数据包发给通讯各方,导致通讯各方的信息系统无法正常的工作,或者造成数据错误。伪造攻击数据重放攻击对线路上的数据包进行窃听,将收到的数据包再度发给接收方,导致接收方的信息系统无法正常的工作,或者造成数据错误。重放攻击收到大量数据包盗用口令攻击盗用口令攻击(password-based attacks)通过多种途径获取用户合法账号,进入目标主机,盗取合法用户信息以及关键数据;修改服务器和网络配置;增加、篡改和删除数据等等。直接看直接看木马木马&蠕虫蠕虫野蛮攻击野蛮攻击sniffer中间人攻击中间人
4、攻击(man-in-the-middle attack)是指通过第三方进行网络攻击,以达到欺骗被攻击系统、反跟踪、保护攻击者或者组织大规模攻击的目的。控制控制攻击攻击缓冲区溢出利用程序中的内存管理漏洞,向程序输入的数据长度超过应用程序给定的缓冲区的长度,覆盖其它代码或数据区,造成应用程序运行错误。如果覆盖原有程序的数据恰恰是黑客的入侵程序代码,黑客就可以获取程序的控制权。数据段程序段数据段程序段Char S 100;变量S储存Strcpy (s,t);没有检验长度,若提交的长度超过100就出问题数据段程序段数据段程序段黑客提交的数据超出的部分覆盖程序段,如果黑客编写的是恶意的程序代码,计算机就
5、被入侵分发攻击攻击者在硬件和软件的安装配置期间,利用分发过程去破坏;或者是利用系统或管理人员向用户分发帐号和密码的过程窃取资料。破坏或窃取破坏或窃取要求重新输入发送窃取显示密码错误用户输入野蛮攻击包括字典攻击和穷举攻击。字典攻击是使用常用的术语或单词组成字典进行攻击。如果字典攻击仍然不能够成功,入侵者会采取穷举攻击。穷举攻击采用排列组合的方式生成密码。SQL注入攻击 SQL注入攻击是攻击者利用应用系统中存在的数据库访问漏洞,向系统发送特定的SQL代码,获取或修改系统的重要数据,获得系统的访问权限,甚至进一步危及操作系统的安全。攻击实例攻击实例 or = or =Select * from 表名
6、 Where user= or = And password = or = 登陆成功,进行后续入侵Select * from 表名 Where user= And password = 计算机病毒与蠕虫计算机病毒是指一组计算机指令或者程序代码,它能够进行传播和自我复制,修改其他的计算机程序并夺取控制权,以达到破坏数据、阻塞通信及破坏计算机软硬件功能的目的。蠕虫也是一种程序,它可以通过网络等途径将自身的全部代码或部分代码复制、传播给其他的计算机系统,但它在复制、传播时,不寄生于病毒宿主之中。跨站点脚本XSS又叫CSS (Cross Site Script) ,跨站脚本攻击。它指的是恶意攻击者往W
7、eb页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意攻击者的特殊目的。XSS具有更强的欺骗性,常用来窃取用户的信息。后门攻击后门攻击(backdoor attack)是指攻击者故意在服务器操作系统或应用系统中制造一个后门,以便可以绕过正常的访问控制。欺骗攻击ARP欺骗电子邮件欺骗钓鱼欺骗非技术类欺骗网关交换机H 计算机C 计算机欺骗计算机路由的MAC地址为H计算机的MAC地址发送数据给“路由”获取用户信息或篡改信息后转发ARP欺骗拒绝服务攻击(DoS)DoS(Denial of Service,拒绝服务攻击)的方式是:使用极大的通信量冲击网络系统,使得所有可用网络资源都被消耗殆尽,最后导致网络系统无法向合法的用户提供服务。DDoS(Distributed Denial of Service,分布式拒绝服务攻击) 是DoS攻击的演变和升级,它是使用大量的攻击源同时对目标网络进行DoS攻击。DOS/DDoS的类型计算资源耗尽型请求的页面计算量很大,如查询统计等。通常表现为cpu、内存耗尽。网络资源耗尽型通过大量的请求,造成大量的数据流量,将网络堵塞,使之无法为正常请求提供服务。通过程序拨通电话1C计算机电话1电话2再通过程序拨通电话2将电话1和电话2接通两电话接通对电话呼叫
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 护理核心制度考核试题及答案
- 2025年河曲县数学三年级下学期期末综合测试模拟试题含解析
- 2025年河南省偃师市数学三年级第二学期期中复习检测试题含答案解析
- 妊娠期糖尿病护理查房
- 2025年沈阳市皇姑区四年级数学下学期期末检测试题(含答案解析)
- 小学新课改重点试题与答案解析
- 2025-2026年浙江省部编版高中英语阅读理解强化备考习题集
- DB22-T 3527.8-2026菜豆地方品种资源 第8部分:一棵松
- 慢性肾功能衰竭的护理
- 组织文化的试题及答案解析版
- 2026秋新版人教PEP英语六年级上册教学课件:第一单元Unit 1第1课时 A Let's talk Interview and report
- T/CECS 10263-2023负氧离子发生纳米矿物粉
- 一年级劳动教育课程计划
- 放射卫生与安全防护专题培训
- 解剖学基础及人体正常结构教案
- 电镀车间安全培训资料
- HG∕T 4600-2014 化工装置用高温高压套管热电偶
- 2024年设备监理师之质量投资进度控制题库及答案【各地真题】
- 新闻标题的翻译与技巧课件
- 了解月经周期与女性乳腺健康的关系
- GB/T 7000.201-2023灯具第2-1部分:特殊要求固定式通用灯具
评论
0/150
提交评论