版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、n网络与信息安全及其前沿技术n网络与信息安全及其前沿技术内容提要信息安全理论信息安全的界定网络与信息安全涵盖范围网络与信息安全框架网络安全新技术带来的困惑 攻击技术挑战网络安全网络自身安全缺陷未来网络面临的威胁网络安全前沿技术 安全技术及其进展网络环境下的密码学研究 网络环境下的信息对抗 网络环境下的安全体系结构 信息伪装与其它新理论和新方法 进一步的讨论 32022年3月1日Part 什么是信息安全 国内方面沈昌祥院士把信息安全分为实体安全运行安全数据安全管理安全教科书中定义的计算机安全包括实体安全软件安全运行安全数据安全等级保护条例计算机信息人机系统安全的目标是着力于实体安全、运行安全、信
2、息安全和人员安全维护。安全保护的直接对象是计算机信息系统,实现安全保护的关键因素是人2022年3月1日 5什么是信息安全cont 国外方面信息安全管理体系要求标准(BS7799)信息安全是使信息避免一系列威胁,保障商务的连续性,最大限度地减少商务的损失,最大限度地获取投资和商务的回报。涉及的是机密性、完整性、可用性。教科书信息安全就是对信息的机密性、完整性、可用性的保护。美国信息安全重点实验室信息安全涉及到信息的保密性、完整性、可用性、可控性。综合起来说,就是要保障电子信息的有效性。2022年3月1日 6信息安全发展脉络 通信保密阶段(4070s,COMSEC) 以密码学研究为主,重在数据安全
3、层面的研究 计算机系统安全阶段(7080s,INFOSEC)开始针对信息系统的安全进行研究 ,重在物理安全层与运行安全层,兼顾数据安全层 网络信息系统安全阶段(90s,NETSEC)开始针对信息安全体系进行研究 ,重在运行安全与数据安全层,兼顾内容安全层2022年3月1日 7信息安全两种主要观点信息安全分层结构面向应用信息安全框架 82022年3月1日完整性可用性机密性信息安全金三角结构 面向属性信息安全框架网络与信息安全涵盖范围2022年3月1日 9物理安全物理安全保证系统至少能保证系统至少能 提供基本的服务提供基本的服务运行安全运行安全保证系统的机密性,保证系统的机密性, 使得系统使得系统
4、任何时候不被非任何时候不被非 授权人所恶意授权人所恶意利用。利用。保障网络的正常运行保障网络的正常运行,确保系统时刻能为,确保系统时刻能为授权人提供基本服务授权人提供基本服务。数据安全数据安全保证数据的发送保证数据的发送源头不被伪造源头不被伪造保证数据在传输、存储保证数据在传输、存储 过程中不被获取并解析过程中不被获取并解析保证数据在传输、保证数据在传输、存储等过程中不存储等过程中不被非法修改被非法修改保证系统的可用性,使得发布 者无法否认所发布的信息内容保证系统不以电磁等保证系统不以电磁等 方式向外泄漏信息。方式向外泄漏信息。网络与信息安全涵盖范围2022年3月1日 10内容安全内容安全数据
5、安全数据安全运行安全运行安全物理安全物理安全n真 实 性 ( 来 源 伪 造 )路由欺骗 域名欺骗n机 密 性 ( 内 容 解 析 ) 对传递信息进行对传递信息进行 捕获并解析捕获并解析n完 整 性 ( 进 行 修 改 )删除局部内容删除局部内容 或附加特定内容或附加特定内容n可 用 性 ( 阻 断 传 输 )阻断信息传输系统,使得被 传播的内容不能送达目的地网络与信息安全涵盖范围2022年3月1日 11n真 实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实 性 ( 来 源 伪 造 )n完 整 性
6、 ( 进 行 修 改 ) 这些层面具有相同的 性质,都可以归并为真实 性。其中,完整性是真实 性的子集,是表示内容因 未被修改而是真实的网络与信息安全涵盖范围2022年3月1日 12n真 实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实 性 ( 完 整 性 )保证信息是真实可信的保证信息是真实可信的 其发布者不被冒充,来其发布者不被冒充,来源不被伪造,内容不被源不被伪造,内容不被篡改。主要防范技术是篡改。主要防范技术是校验与认证技术校验与认证技术网络与信息安全涵盖范围2022年3月1日 13n真
7、实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实 性 ( 完 整 性 )n机 密 性 ( 内 容 解 析 )这些层面都反映出机密性特性这些层面都反映出机密性特性其中可控性是机密性的子集,其中可控性是机密性的子集,是表示为保护机密性而进行是表示为保护机密性而进行访问控制访问控制网络与信息安全涵盖范围2022年3月1日 14n真 实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实 性 ( 完 整 性 )保证
8、信息与信息系统不被 非授权者所获取和使用。 主要防范技术是密码技术网络与信息安全涵盖范围 152022年3月1日n真 实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实 性 ( 完 整 性 )n可 用 性 ( 阻 断 传 输 )这些层面都反映出可用性属性。其中这些层面都反映出可用性属性。其中 抗否认性可看作是可用性的子集,是抗否认性可看作是可用性的子集,是 为了保证系统确实能够遵守游戏规则为了保证系统确实能够遵守游戏规则 不被恶意使用所反映的可用性的属性不被恶意使用所反映的可用性的属性网络与信息安全
9、涵盖范围 162022年3月1日n真 实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实 性 ( 完 整 性 )保证信息与信息系统可被授权人保证信息与信息系统可被授权人 员正常使用。员正常使用。 主要防护措施是确保信息与信息主要防护措施是确保信息与信息 系统处于一个可信的环境之下系统处于一个可信的环境之下网络与信息安全涵盖范围 172022年3月1日n真 实 性 ( 来 源 伪 造 )n机 密 性 ( 内 容 解 析 )n完 整 性 ( 进 行 修 改 )n可 用 性 ( 阻 断 传 输 )n真 实
10、 性 ( 完 整 性 )信息安全金三角信息安全金三角 机密性 真实性 可用性 (完整性)网络与信息安全框架机密性真实性可用性物理安全防泄漏抗恶劣环境数据安全抗非授权访问正常提供服务运行安全防解析发布/路由 内容真实抗否认内容安全信息解析路由/内容欺骗信息阻断 182022年3月1日信息安全的界定结论是指在信息系统的物理层、运行层,以及对信息自身的保护(数据层)及攻击(内容层)的层面上,所反映出的对信息自身与信息系统在可用性、机密性与真实性方面的保护与攻击的技术随着信息技术的发展与应用,信息安全的内涵在不断的延伸,从最初的信息保密性发展到信息的完整性、可用性,进而又发展为 攻(击)、防(范)、
11、(检)测、控(制)、管(理)、评(估)等多方面的基础理论和实施技术现代信息系统中的信息安全,核心问题是密码理论及其应用,其基础是可信信息系统的构作与评估2022年3月1日 19Part 从务虚的角度看从务虚的角度看未来网络演变的假定从总体角度来看,近期安全技术不会有根本性改变 TCP/IP协议不会发生根本变化 遍布世界的巨型资产不会轻易退出历史舞台 带宽的提高仅是量的变化,并不会带来技术层面上质的变化无线网的出现则表明接入方式的变化,等效于以太网时期的广播效应,也不会带来安全方面的本质问题防范对象仍为资源的恶意消耗与业务的盗用2022年3月1日 21新技术带来的困惑 在新技术出现后,期待着新的
12、安全技术的突破IPv6为网络安全的保护带来了灾难性的影响 IPv6的倡导者将着重点放在了保护数据安全之上,将网络安全问题交付给终端用户 IPv6无法解决一些目前存在的网络安全问题 无法完全解决目前广泛存在的DoS攻击,更无法有效的防止DoS攻击无法有效防止针对协议本身的攻击,如SYN flood攻击无法解决口令攻击,也无法防止利用缓冲区溢出进行的攻击。 2022年3月1日 22新技术带来的困惑cont. 在新技术出现后,期待着新安全技术的突破:续Peer-to-Peer 对等网络并将成为主流,并与Grid共存Scale-free型结构带来危险,分散均衡将是潮流【注】 Scale-free架构特
13、性是: 大多数的节点只与其它一两个节点相连结, 但有少数节点却被大量的连结, 即非同质性 (inhomogenous). 现行的网际网络, 空中交通, WWW 即属于这类架构三网融合(NGN,指传统电信网、计算机网(即因特网)和有线电视网 )势在必行能够建立不同于IP网的新的体系吗? (信令与数据独立)网络呼唤着保障体系,需要综合集成处理体系,从整体角度来相互印证是未来的主流全球化是当今世界主题,互联网的自主接入,构成一个复杂巨系统,孤立的技术发挥的作用有限2022年3月1日 23实际网络安全状况 242022年3月1日引自引自ComputerEmergenceResponseTeam,CER
14、T202X 202X世界出现漏洞情况 2022年3月1日 25202X上半年漏洞趋势 2022年3月1日 26SymantecSymantec公司发现了公司发现了14321432个新漏洞,比去年同期增加了个新漏洞,比去年同期增加了12%12%,其中:,其中:n 中、高级威胁度的漏洞是最常见的,且更易于被利用发动攻击中、高级威胁度的漏洞是最常见的,且更易于被利用发动攻击n攻击者着重针对较新的漏洞发起攻击攻击者着重针对较新的漏洞发起攻击n整型错误漏洞(由于无法正确处理数据类型为整型的变量而导致的一种程序缺整型错误漏洞(由于无法正确处理数据类型为整型的变量而导致的一种程序缺陷)和定时分析和旁道漏洞数
15、目突然增加陷)和定时分析和旁道漏洞数目突然增加n微软微软Internet ExplorerInternet Explorer、IIS IIS 发现了几个新漏洞发现了几个新漏洞202X 上半年互联网安全威胁 整体攻击趋势全球80%的攻击事件是来自排前10位的攻击来源地平均每个企业每周大概遭到38次恶意攻击 对非公共服务的威胁增加 利用家庭和企业内部网络的常用网络服务,使得潜在受害者的数量大大增加 恶意代码趋势(补丁程序)将病毒、蠕虫、特洛伊木马和恶意代码的特征与服务器和互联网漏洞结合起来,以便发起、传播和扩散攻击的混合威胁数量上升了20 Windows 32恶意代码的复杂程度增加 ;Linux系
16、统可能成为未来攻击的目标 (zoo的几种复杂变种值得关注) 窃取机密数据的行为有所增加 新的感染媒介中出现了即时消息和P2P 病毒等蠕虫正在世界各地迅速蔓延 2022年3月1日 27攻击技巧对入侵技术知识2022年3月1日 28攻击技术挑战网络安全黑客工具的自动化程度及速度在不断提高攻击工具的攻击能力与复杂程度在不断提高 安全漏洞的暴露速度在不断加快 防火墙被渗透的机会不断增加 不对称的威胁程度在不断增加 针对基础设施的攻击带来的威胁不断增加拒绝服务攻击蠕虫 域名攻击 路由攻击 2022年3月1日 29网络自身安全缺陷协议本身会泄漏口令 连接可成为被盗用的目标 服务器本身需要读写特权 基于地址
17、 密码保密措施不强 某些协议经常运行一些无关的程序 业务内部可能隐藏着一些错误的信息 有些业务本身尚未完善,难于区分出错原因 有些业务设置复杂,很难完善地设立 使用CGI(Common Gateway Interface )的业务2022年3月1日 30未来网络面临的威胁超级蠕虫病毒的大规模扩散理论上在数分钟之内可感染近千万台机器。多态性、混合型、独立性、学习能力、针对P2P 应用系统面临威胁电力、工厂、交通、医院 利用程序自动更新存在的缺陷 网络程序(如杀毒软件)的共性,带来极度危险 针对路由或DNS的攻击 同时发生计算机网络攻击和恐怖袭击2022年3月1日 31网络安全防护模型PPDRR2
18、022年3月1日 32网络网络 安全安全安全策略前沿技术 风险分析与安全评估 如何评估系统处于用户自主、系统审计、安全标记、结构化、访问验证等五个保护级的哪一级?漏洞扫描技术 基于关联的弱点分析技术 基于用户权限提升的风险等级量化技术 网络拓扑结构的发现,尤其是Peer to Peer 网络拓扑结构的发现拓扑结构综合探测技术(发现黑洞的存在) 基于P2P的拓扑结构发现技术(解决局域网一类的问题)2022年3月1日 33系统防护前沿技术病毒防护,侧重于网络制导、移动终端防护病毒将始终伴随着信息系统而存在。随着移动终端的能力增强,病毒必将伴随而生 隔离技术 基于协议的安全岛技术协议的变换与解析协议
19、的变换与解析 单向路径技术确保没有直通路径确保没有直通路径 拒绝服务攻击的防护 DoS是个致命的问题,需要有解决办法访问控制技术 家庭网络终端(电器)、移动终端的绝对安全 多态访问控制技术2022年3月1日 34入侵检测前沿技术基于IPv6的入侵检测系统侧重于行为检测 向操作系统、应用系统中进行封装分布式入侵检测 入侵检测信息交换协议 IDS的自适应信息交换与防攻击技术 特洛伊木马检测技术 守护进程存在状态的审计 守护进程激活条件的审计 预警技术基于数据流的大规模异常入侵检测2022年3月1日 35应急响应前沿技术快速判定、事件隔离、证据保全 紧急传感器的布放,传感器高存活,网络定位 企业网内
20、部的应急处理 企业网比外部网更脆弱,强化内部审计蜜罐技术(honeypot )蜜罐是指目的在于吸引攻击者、然后记录下一举一动的计算机系统,优点是大大减少了要分析的数据漏洞再现及状态模拟应答技术 沙盒技术,诱捕攻击行为 僚机技术 动态身份替换,攻击的截击技术 被攻系统躲避技术,异常负载的转配2022年3月1日 36灾难恢复前沿技术基于structure-free的备份技术 构建综合备份中心IBC(Internet Backup Center) 远程存储技术 数据库体外循环备份技术 容侵(intrusion-tolerant)技术 受到入侵时甩掉被攻击部分 防故障污染生存(容忍)技术 可降级运行,
21、可维持最小运行体系2022年3月1日 37Part n网络环境下的密码学研究网络环境下的密码学研究 n网络环境下的信息对抗网络环境下的信息对抗 n网络环境下的安全体系结构网络环境下的安全体系结构 n信息伪装与其它新理论和新方法信息伪装与其它新理论和新方法 网络环境下的密码学研究 密码是保证网络信息安全的重要手段,是信息安全技术的核心。网络环境向信息安全提出了许多新的挑战首先,网络计算为密码分析提供了强有力工具,因此需要重点研究高强度的密码理论高速的加解密算法并行密码攻击算法等基础理论的研究其次,网络环境下的多用户特征也需要对群体签名多方加密算法多方协议等问题进行研究最后,还要对我国民用密码算法
22、标准所涉及的基础理论重点进行研究 2022年3月1日 39网络环境下的信息对抗 信息对抗是当代全球开放网络中的普遍现象,是未来信息战的主要内容网络中的信息截获与反截获、破译与反破译、入侵与反入侵等都是信息对抗的研究问题大量的安全事件和研究成果揭示:系统中存在许多设计缺陷,存在情报机构有意埋伏安全陷阱的可能主动攻击(包括各种侦听、病毒制造与释放等)和被动防御(包括审计、追踪、防病毒等)是网络环境下信息对抗有效手段。最引人瞩目的是网络攻击 ,另一个比较热门的问题是入侵检测与防范 系统的可靠性、健壮性、抗攻击性和网络安全的智能化是信息对抗中取胜的保证由于信息系统安全的独特性,人们已将其用于军事对抗领域。计算机病毒和网络黑客攻击技术必将成为新一代的军事武器。信息对抗技术的发展将会改变以往的竞争形式,包括战争。2022年3月1日 40网络环境下安全体系结构 网络环境下的安全体系结构研究是保证信息安全的关键,包括安全体系模型的建立及其形式化描述与分析(美国封锁)计算机安全操作系统各种安全协议安全机制(数字签名,信息认证,数据加密等)符合这些模型、策略和准则的安全系统(如安全数据库系统)其中任何一个安全漏洞便可以威胁全局安全网络安全服务至少应该包括支持信息网络安全服务的基本理论
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年汕尾陆丰市中小学教师招聘笔试参考试题及答案解析
- 2025年定西市教师招聘参考题库及答案解析
- 2025年茶陵县中小学教师招聘笔试参考题库及答案解析
- 2025年国家电投集团河南公司招聘8人备考题库及一套参考答案详解
- 2025江西南昌轨道交通地产开发有限公司招聘4人备考题库含答案详解(达标题)
- 2025中国检验认证集团云南有限公司财务中心招聘2人备考题库含答案详解(模拟题)
- 2025河南周口城投发展集团有限公司招聘26人备考题库完整答案详解
- 2025中国农业发展集团有限公司总部招聘3人备考题库及答案详解(历年真题)
- 2025江西省水利投资集团有限公司中层管理人员招聘2人备考题库含答案详解(新)
- 2025华清教育集团招聘备考题库及参考答案详解
- 监控租赁方案
- 《涂刷类墙面》课件
- 年处理10万吨钢渣粒子钢压块生产线项目环评报告
- 地铁广告服务投标方案(技术方案)
- ISO9001质量管理体系标准讲解
- 抖音员工号申请在职证明参考模板
- 石油建设项目可行性研究投资估算编制规定
- 口腔检查-口腔特殊检查方法(口腔科课件)
- 标准化工地展示汇报材料课件
- 鸿图餐饮管理公司员工手册
- 相声《五官争功》台词
评论
0/150
提交评论