版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第9章网络安全新技术及应用本章学习学习目标
随着现代信息技术及通信网络技术的迅猛发展,近年来出现了可信计算、蜜罐网络等安全技术,从崭新的角度来解决网络安全问题。通过本章的学习使学生了解可信计算的基本功能和体系结构,电子取证的概念基本特征以及取证过程,蜜罐网络和基本特征,最后了解安全评估的基本准则及步骤。本章知识点可信计算体系结构和功能电子取证的概念、特征及计算机取证步骤蜜罐网络的发展、基本特征和体系架构安全风险评估的基本准则及步骤第9章网络安全新技术及应用本章学习学习目标2022/11/232第9章网络安全新技术及应用9.1可信计算9.2电子取证技术9.3蜜罐网络技术9.4信息安全风险评估2022/11/222第9章网络安全新技术及应用9.12022/11/2339.1可信计算9.1.1可信计算发展历程可信计算技术的发展历程可以分为以下四个阶段:1.20世纪70年代初期,J.P.Anderson首次提出可信系统(TrustedSystem)概念。2.20世纪80年代初期,美国国防部提出了可信计算机系统安全的评价准则TCSEC,这就是安全领域著名的橙皮书,其中包括可信计算基的概念。3.本世纪初,由Intel、Compaq、HP、IBM等国际著名IT公司联合组建了’’可信计算平台联盟”。2002年初微软提出了“可信赖的计算”
4.2003年4月,TCPA被重组为“可信计算组织”(简称TCG)。2022/11/2239.1可信计算9.1.1可信计算发9.1.2可信计算的概念及本质9.1.2可信计算的概念及本质1.概念目前关于“可信”的概念,并没有一个公认的定义,但在不同文献中所定义的可信基本特征是一致的。代表性的概念解释有4种。2.本质依据TCG的观点,可信计算的本质为:通过增强现有的终端体系结构的安全性来保证整个系统的安全,从终端安全启动到关键组件2022/11/2349.1.2可信计算的概念及本质9.1.2可信计算的概念及9.1.2可信计算的概念及本质运行时可信,不断地延伸信任链,最后通过可信的网络连接将信任域推广到整个网络。
2022/11/2359.1.2可信计算的概念及本质运行时可信,不断地延伸9.1.3可信计算平台基本属性与功能1.基本属性
(1)用户身份的唯一性,用户工作空间的完整性与私有性;(2)硬件环境配置、OS内核、服务及应用程序的完整性;(3)存储、处理、传输信息的保密性和完整性2.基本功能
(1)保护能力
2022/11/2369.1.3可信计算平台基本属性与功能1.基本属性20229.1.3可信计算平台基本属性与功能
(2)完整性度量
(3)完整性存储(4)完整性报告9.1.4可信平台芯片模块(TPM)9.1.5可信PC软件体系架构9.1.6可信网络连接可信网络连接(简称TNC),本质上就是要从终端的完整性开始,建立安全的网络连接。
2022/11/2379.1.3可信计算平台基本属性与功能(2)完整性度量29.1.3可信计算平台基本属性与功能首先,需要创建一套在可信网络内部系统运行状况的策略,然后只有遵守网络设定策略终端才能访问网络,网络将隔离和定位那些不遵守策略的设备。TNC框架主要提供如下功能:1.平台认证2.终端安全策略3.访问策略
2022/11/2389.1.3可信计算平台基本属性与功能首先,需要创建一套在可9.1.3可信计算平台基本属性与功能4.评估、隔离及补救TNC的架构分为三类实体:请求访问者、策略执行者、策略定义者。TNC体系架构在纵向分为三个层次,从下到上为:1.网络访问层2.完整性评估层3.完整性度量层2022/11/2399.1.3可信计算平台基本属性与功能4.评估、9.1.7可信计算所面临的挑战目前,可信计算技术正逐步走向成熟,其中所存在的主要问题及面临的挑战如下:1.TPM安全性与测评2.信任基础设施构建研究3.远程证明中平台隐私保护研究2022/11/23109.1.7可信计算所面临的挑战目前,可信计算技术正逐步走向9.2电子取证技术9.2.1电子取证技术概述在国外打击计算机犯罪已有二三十年的历史,对计算机取证的技术研究、专门工具软件的开发以及相关商业服务出现始于90年代中后期,出现了许多专门的计算机取证部门、实验室和咨询服务公司。我国的计算机普及与应用起步较晚,有关计算机取证的研究与实践工作也仅有10年的历史,计算机取证相关行业却取得了长足进步,各个省市都建立了专门打击计算机犯罪的网络警察队伍。根据电子证据的来源,电子证据可以分成两类:主机电子取证和网络电子取证。2022/11/23119.2电子取证技术9.2.1电子取证技术概述2022/19.2.1电子证据特点和取证原则电子证据具有以下特性:1、高科技性2、易破坏性3、隐蔽性4、表现形式的多样性5、能被精确复制6、可恢复性2022/11/23129.2.1电子证据特点和取证原则电子证据具有以下特性:209.2.2电子证据特点和取证原则电子证据的取证原则:1.保持数据的原始性2.保持数据在分析和传递过程中的完整性3.保持证据连续性4.取证过程的可认证性5.取证过程和结论可重现
2022/11/23139.2.2电子证据特点和取证原则电子证据的取证原则:2029.2.3静态取证技术9.2.3静态取证技术1.静态取证步骤
共分为5个步骤2.静态取证系统结构3.静态取证的关键技术
(1)磁盘映像拷贝技术
(2)数据恢复技术
(3)证据分析技术
(4)加密解密技术2022/11/23149.2.3静态取证技术9.2.3静态取证技术2022/119.2.4动态取证技术网络动态电子取证技术,在是取证人员取得授权的情况下,将取证设施部署于犯罪者最可能经过的网络,利用已掌握的犯罪特征,从网络中过滤出正在实施的犯罪,因此基于网络的动态取证属于犯罪过程中取证,更有利于及时抓捕犯罪分子,降低其社会危害。动态取证的证据主要包括两部分,其一是实施犯罪的原始网络数据,另一则是实施犯罪的网络数据在经过的网络设备和目标系统中留下的检测信息、各种日志等。网络动态电子取证的过程2022/11/23159.2.4动态取证技术网络动态电子取证技术,在是取证人员9.2.5电子取证相关工具9.2.5电子取证相关工具
1.EnCase软件Encase软件由美国SoftwareGuidance公司研发,是一个基于Windows操作系统的取证应用程序,为目前使用最为广泛的计算机取证工具。2.ForensicToolkitForensicToolkit由美国AccessData公司研发,是一系列基于命令行的工具包,是美国警方标准配备。3.TCT为了协助计算机取证而设计的软件包。
2022/11/23169.2.5电子取证相关工具9.2.5电子取证相关工具202022/11/23179.3蜜罐网络技术9.3.1蜜网的概念与发展历程9.3.2蜜网技术的特点9.3.3蜜网的局限性9.3.4蜜网体系的核心机制9.3.5第一代蜜网技术9.3.6第二代蜜网技术9.3.7虚拟蜜网技术9.3.8第三代蜜网技术9.3.9蜜网应用实例9.3.10蜜网技术展望2022/11/22179.3蜜罐网络技术9.3.1蜜网9.3.1蜜网的概念与发展历程9.3.1蜜网的概念与发展历程
1.蜜网概念2.发展历程蜜网技术的发展主要经历三个阶段:
(1)第一代蜜网技术(1999-2001年):蜜网早期研究关注于验证蜜网理论,试验蜜网模型。
(2)第二代蜜网技术(2002-2004年):从早期的验证蜜网理论转移到简化蜜网应用。
(3)第三代蜜网技术(2005年至今):具有多层次的数据控制机制,全面的数据捕获机制,深层次的数据分析机制以及高效、灵活的配置和管理机制。2022/11/23189.3.1蜜网的概念与发展历程9.3.1蜜网的概念与发展9.3.2蜜网技术的特点1.蜜网是一个网络系统,而并非单一主机。2.蜜网作为一种主动防御方式,在主动搜集进攻者情报的基础上,事先做好预警和准备,把进攻者的攻击扼杀于萌芽状态,最少是可以降低攻击者进攻的有效性。3.蜜网除了主动防御黑客攻击外,也可以了解自身的安全状况。4.蜜网是为了了解攻击者的信息而设计的。2022/11/23199.3.2蜜网技术的特点1.蜜网是一个网络系统,而并非9.3.3蜜网的局限性9.3.3蜜网的局限性1.蜜网的最大局限性是有限的观察能力,它仅能监听与分析针对蜜网内部蜜罐的攻击行为。2.蜜网虽然具有观察、捕获、学习攻击的能力,但学习到新的攻击方法仍及时需要补充到入侵检测系统的知识库中,这样才能提高入侵检测的性能和整个系统的安全性。3.蜜网是一种有效的主动防御技术,它的优势是传统的被动防御手段所无法比拟的,但是我们也不能忽视蜜网的实施给系统安全所带来的风险。(三类风险)2022/11/23209.3.3蜜网的局限性9.3.3蜜网的局限性2022/19.3.4蜜网体系的核心机制蜜网体系通常具有三种核心机制:数据控制、数据捕获和数据采集,它们一起协同工作用来实现蜜网主动防御的核心价值和功能,并有效地降低系统风险。1.数据控制:目的是确保蜜网中被攻陷的蜜罐主机不会被利用攻击蜜网之外的其他主机。2.数据捕获:目的是在黑客无察觉的状态下捕获所有活动与攻击行为所产生的网络通信量,从而才能进一步分析黑客的攻击目的、所使用的策略与攻击工具等3、数据采集:目的是针对预先部署的具有多个逻辑或物理的蜜网所构成的分布式蜜网体系结构,对捕获的黑客行为信息进行收集。2022/11/23219.3.4蜜网体系的核心机制蜜网体系通常具有三种核心机制9.3.5第一代蜜网技术第一代蜜网技术产生于1999年,它是第一个可以实现真正交互性的蜜罐,并且在捕获大量信息以及未知攻击方式方面优于传统的蜜罐方案。1.数据控制:在第一代蜜网体系结构中,数据控制机制是由防火墙、入侵检测系统和路由器共同联动实现2.数据捕获:从多个层次、多个数据源中捕获数据,将会掌握更多的黑客攻击行为。3.第一代蜜网体系架构属于单个部署的蜜网,因此除了在蜜网本身内部的数据管理之外,数据采集机制在这里没有体现。2022/11/23229.3.5第一代蜜网技术第一代蜜网技术产生于1999年,9.3.6第二代蜜网技术第二代蜜网技术与第一代蜜网相比,在系统灵活性、可管理性和安全性等方面都有所改进.1.数据控制机制的改进2.数据捕获机制的改进2022/11/23239.3.6第二代蜜网技术第二代蜜网技术与第一代蜜网相比,9.3.7虚拟蜜网技术目前可以将虚拟蜜网体系结构细分为两类:自治型虚拟蜜网和混杂型虚拟蜜网。1.自治型虚拟蜜网它是将整个蜜网系统在一台物理机器上集中实现,包括用于完成数据控制和数据捕获的二层网关和多个虚拟蜜罐。2.混杂型虚拟蜜网多个蜜罐仍然在另一个机器上基于虚拟机技术在不同的客户操作系统上运行。2022/11/23249.3.7虚拟蜜网技术目前可以将虚拟蜜网体系结构细分为两类9.3.8第三代蜜网技术1.数据控制机制第三代蜜网体系结构中在蜜网网关上使用了多层次的数据控制机制。2.数据捕获机制第三代蜜网体系结构中主要结合Argus(流监视器)、Snort(入侵检测系统)、p0f(被动操作系统识别器)、Sebek(数据收集器)等关键组件对黑客攻击行为进行多层次捕获。3.数据集中与分析机制2022/11/23259.3.8第三代蜜网技术1.数据控制机制2022/11/9.3.9蜜网应用实例本节给出一个基于第三代蜜网技术的应用实例,介绍蜜网体系结构在安全局域网的主动防御中的具体应用与部署。2022/11/23269.3.9蜜网应用实例本节给出一个基于第三代蜜网技术的应用9.3.10蜜网技术展望密网技术经过近十年的发展,具有主动防御的显著特点,但在核心机制上还不够完善,有待于进一步的改进。1.有效地提高蜜网的三种关键核心机制.2.增强蜜网体系的跨平台能力3.需要平衡高交互能力和高风险两者之间的矛盾4.确保蜜网体系的可生存性值得进一步地探索。
5.
拓展蜜网技术的应用背景,使其能够面向多种通信网络环境,发挥其主动防御的能力。
2022/11/23279.3.10蜜网技术展望密网技术经过近十年的发展,具有主动9.4信息安全风险评估人们对信息安全内涵的认识不断深入,从最初的信息保密性发展到了信息的完整性、可用性、可控性和不可否认性,进而又提出和发展了“攻(攻击)、防(防范)、测(检测)、控(控制)、管(管理)、评(评估)”众多方面基础理论和专业技术,其中信息安全风险评估逐渐成为安全管理领域的一个重要手段和工具。
信息安全是一个动态的复杂过程,贯穿信息资产和信息系统的整个生命周期,是信息安全管理的基础和关键环节,必须按照风险管理思想,对可能的威胁、脆弱性和需要保护的信息资产进行分析,依据风险评估结果对信息系统选择适当的安全措施,以妥善应对可能面对的威胁和可能发生的风险,有针对性进行管理。9.4信息安全风险评估人们对信息安全9.4.1信息安全风险评估的概念1、信息安全风险评估的定义信息安全风险评估是从风险管理角度,运用定性、定量的科学分析方法和手段,系统地分析信息和信息系统等资产所面临的人为的和自然的威胁,以及威胁事件一旦发生系统可能遭受的危害程度,有针对性地提出抵御威胁的安全等级防护对策和整改措施,从而最大限度地减少经济损失和负面影响。9.4.1信息安全风险评估的概念1、信息安全风险评估的定义9.4.1信息安全风险评估的概念2、相关概念资产(Asset)资产价值(AssetValue)信息安全风险(InformationSecurityRisk)信息安全风险评估(InformationSecurityRiskAssessment)威胁(Threat)脆弱性(Vulnerability)安全事件(SecurityEvent)
安全措施(SecurityMeasure)安全需求(SecurityRequirement)残余风险(ResidualRisk)
9.4.1信息安全风险评估的概念2、相关概念9.4.1信息安全风险评估的概念3、风险评估的基本要素及关系9.4.1信息安全风险评估的概念9.4.2信息安全风险评估的发展历程第一个阶段(20世纪60~70年代),以计算机为对象的信息保密阶段。第二个阶段(20世纪80~90年代),以计算机和网络为对象信息安全保护阶段。第三个阶段(20世纪90年代末至今),以信息系统关键基础设施为对象的信息保障阶段。
9.4.2信息安全风险评估的发展历程第一个阶段(20世纪69.4.3我国在信息安全风险评估方面的政策和工作
进入21世纪,我国的风险评估工作取得了较快的发展,中办发[2003]27号文件“国家信息化领导小组关于加强信息安全保障工作的意见”明确提出“要重视信息安全风险评估工作,对网络与信息系统安全的潜在威胁、薄弱环节、防范措施等进行分析评估,综合考虑网络与信息系统的重要性、涉密程度和面临的信息安全风险等因素,进行相应等级的安全建设和管理”。
2004年1月首次全国信息安全保障工作会议要求“抓紧研究制定基础信息网络和重要信息系统风险评估的管理规范,并组织力量提供技术支持。
9.4.3我国在信息安全风险评估方面的政策和工作9.4.3我国在信息安全风险评估方面的政策和工作
2003年7月委托国家信息中心组建成立了“信息安全风险评估课题组”
2004年9月,“信息安全风险评估规范”和“信息安全风险管理指南”两个标准的初稿完成
2005年,有国务院信息办组织,在北京、上海、黑龙江、云南、人民银行、国家税务总局、国家电力总公司和国家信息中心开展风险评估的试点工作
2006年1月国务院信息化办公室下发了“关于开展信息安全风险评估工作的意见”,明确了信息安全风险评估工作的基本内容和原则,对风险评估工作提出了要求
9.4.3我国在信息安全风险评估方面的政策和工作9.4.4信息安全风险评估的参考流程
图9-12信息安全风险评估的参考流程图9.4.4信息安全风险评估的参考流程图9-12信息安全风9.4.5威胁识别
威胁是一种对组织及其资产构成潜在破坏的可能性因素,是客观存在的。
1、威胁识别
2、威胁分类
3、威胁赋值
9.4.5威胁识别9.4.6脆弱性识别脆弱性是指资产中可能被威胁所利用的弱点。
1、脆弱性识别
问卷调查 工具检测 人工检查文档查阅
渗透性测试
2、脆弱性赋值9.4.6脆弱性识别脆弱性是指资产中可能被威胁所利用的弱点通用弱点评价体系(CVSS)
目前业界对脆弱性没有通用统一的评价体系标准,因此不同的评价方法对统一脆弱性进行评估的差异也比较大通用弱点评价体系(CVSS)是由NIAC开发、FIRST维护的一个开放并且能够被产品厂商免费采用的标准。CVSS最早于2005年2月23日被公开发布于美国国土安全部的网站上,可以参考该标准对脆弱性进行评分。
通用弱点评价体系(CVSS)目前业界对脆弱性9.4.7风险分析计算完成了资产识别、威胁识别、脆弱性识别以及对已有安全措施的识别和确认之后,应进入风险分析阶段,该阶段的主要任务就是完成风险的分析和计算。
风险计算方法分为:
定量计算定性计算
9.4.7风险分析计算完成了资产识别、威胁识别、脆弱性识9.4.7风险分析计算考虑已有控制措施因素后的当前资产风险(Risk),可以按照以下公式进行定性计算:
其中,A:资产价值(AssetValue),Tx:综合威胁来源和影响程度后的最终威胁值(Threat),V:脆弱性值(Vulnerability),Px:为已有控制措施针对资产所面临每一特定威胁进行保护的有效性,是一个从0到100%之间的一个数值,x:为单个资产面对的某一个威胁。9.4.7风险分析计算考虑已有控制措施因素后的当前第9章网络安全新技术及应用本章学习学习目标
随着现代信息技术及通信网络技术的迅猛发展,近年来出现了可信计算、蜜罐网络等安全技术,从崭新的角度来解决网络安全问题。通过本章的学习使学生了解可信计算的基本功能和体系结构,电子取证的概念基本特征以及取证过程,蜜罐网络和基本特征,最后了解安全评估的基本准则及步骤。本章知识点可信计算体系结构和功能电子取证的概念、特征及计算机取证步骤蜜罐网络的发展、基本特征和体系架构安全风险评估的基本准则及步骤第9章网络安全新技术及应用本章学习学习目标2022/11/2342第9章网络安全新技术及应用9.1可信计算9.2电子取证技术9.3蜜罐网络技术9.4信息安全风险评估2022/11/222第9章网络安全新技术及应用9.12022/11/23439.1可信计算9.1.1可信计算发展历程可信计算技术的发展历程可以分为以下四个阶段:1.20世纪70年代初期,J.P.Anderson首次提出可信系统(TrustedSystem)概念。2.20世纪80年代初期,美国国防部提出了可信计算机系统安全的评价准则TCSEC,这就是安全领域著名的橙皮书,其中包括可信计算基的概念。3.本世纪初,由Intel、Compaq、HP、IBM等国际著名IT公司联合组建了’’可信计算平台联盟”。2002年初微软提出了“可信赖的计算”
4.2003年4月,TCPA被重组为“可信计算组织”(简称TCG)。2022/11/2239.1可信计算9.1.1可信计算发9.1.2可信计算的概念及本质9.1.2可信计算的概念及本质1.概念目前关于“可信”的概念,并没有一个公认的定义,但在不同文献中所定义的可信基本特征是一致的。代表性的概念解释有4种。2.本质依据TCG的观点,可信计算的本质为:通过增强现有的终端体系结构的安全性来保证整个系统的安全,从终端安全启动到关键组件2022/11/23449.1.2可信计算的概念及本质9.1.2可信计算的概念及9.1.2可信计算的概念及本质运行时可信,不断地延伸信任链,最后通过可信的网络连接将信任域推广到整个网络。
2022/11/23459.1.2可信计算的概念及本质运行时可信,不断地延伸9.1.3可信计算平台基本属性与功能1.基本属性
(1)用户身份的唯一性,用户工作空间的完整性与私有性;(2)硬件环境配置、OS内核、服务及应用程序的完整性;(3)存储、处理、传输信息的保密性和完整性2.基本功能
(1)保护能力
2022/11/23469.1.3可信计算平台基本属性与功能1.基本属性20229.1.3可信计算平台基本属性与功能
(2)完整性度量
(3)完整性存储(4)完整性报告9.1.4可信平台芯片模块(TPM)9.1.5可信PC软件体系架构9.1.6可信网络连接可信网络连接(简称TNC),本质上就是要从终端的完整性开始,建立安全的网络连接。
2022/11/23479.1.3可信计算平台基本属性与功能(2)完整性度量29.1.3可信计算平台基本属性与功能首先,需要创建一套在可信网络内部系统运行状况的策略,然后只有遵守网络设定策略终端才能访问网络,网络将隔离和定位那些不遵守策略的设备。TNC框架主要提供如下功能:1.平台认证2.终端安全策略3.访问策略
2022/11/23489.1.3可信计算平台基本属性与功能首先,需要创建一套在可9.1.3可信计算平台基本属性与功能4.评估、隔离及补救TNC的架构分为三类实体:请求访问者、策略执行者、策略定义者。TNC体系架构在纵向分为三个层次,从下到上为:1.网络访问层2.完整性评估层3.完整性度量层2022/11/23499.1.3可信计算平台基本属性与功能4.评估、9.1.7可信计算所面临的挑战目前,可信计算技术正逐步走向成熟,其中所存在的主要问题及面临的挑战如下:1.TPM安全性与测评2.信任基础设施构建研究3.远程证明中平台隐私保护研究2022/11/23509.1.7可信计算所面临的挑战目前,可信计算技术正逐步走向9.2电子取证技术9.2.1电子取证技术概述在国外打击计算机犯罪已有二三十年的历史,对计算机取证的技术研究、专门工具软件的开发以及相关商业服务出现始于90年代中后期,出现了许多专门的计算机取证部门、实验室和咨询服务公司。我国的计算机普及与应用起步较晚,有关计算机取证的研究与实践工作也仅有10年的历史,计算机取证相关行业却取得了长足进步,各个省市都建立了专门打击计算机犯罪的网络警察队伍。根据电子证据的来源,电子证据可以分成两类:主机电子取证和网络电子取证。2022/11/23519.2电子取证技术9.2.1电子取证技术概述2022/19.2.1电子证据特点和取证原则电子证据具有以下特性:1、高科技性2、易破坏性3、隐蔽性4、表现形式的多样性5、能被精确复制6、可恢复性2022/11/23529.2.1电子证据特点和取证原则电子证据具有以下特性:209.2.2电子证据特点和取证原则电子证据的取证原则:1.保持数据的原始性2.保持数据在分析和传递过程中的完整性3.保持证据连续性4.取证过程的可认证性5.取证过程和结论可重现
2022/11/23539.2.2电子证据特点和取证原则电子证据的取证原则:2029.2.3静态取证技术9.2.3静态取证技术1.静态取证步骤
共分为5个步骤2.静态取证系统结构3.静态取证的关键技术
(1)磁盘映像拷贝技术
(2)数据恢复技术
(3)证据分析技术
(4)加密解密技术2022/11/23549.2.3静态取证技术9.2.3静态取证技术2022/119.2.4动态取证技术网络动态电子取证技术,在是取证人员取得授权的情况下,将取证设施部署于犯罪者最可能经过的网络,利用已掌握的犯罪特征,从网络中过滤出正在实施的犯罪,因此基于网络的动态取证属于犯罪过程中取证,更有利于及时抓捕犯罪分子,降低其社会危害。动态取证的证据主要包括两部分,其一是实施犯罪的原始网络数据,另一则是实施犯罪的网络数据在经过的网络设备和目标系统中留下的检测信息、各种日志等。网络动态电子取证的过程2022/11/23559.2.4动态取证技术网络动态电子取证技术,在是取证人员9.2.5电子取证相关工具9.2.5电子取证相关工具
1.EnCase软件Encase软件由美国SoftwareGuidance公司研发,是一个基于Windows操作系统的取证应用程序,为目前使用最为广泛的计算机取证工具。2.ForensicToolkitForensicToolkit由美国AccessData公司研发,是一系列基于命令行的工具包,是美国警方标准配备。3.TCT为了协助计算机取证而设计的软件包。
2022/11/23569.2.5电子取证相关工具9.2.5电子取证相关工具202022/11/23579.3蜜罐网络技术9.3.1蜜网的概念与发展历程9.3.2蜜网技术的特点9.3.3蜜网的局限性9.3.4蜜网体系的核心机制9.3.5第一代蜜网技术9.3.6第二代蜜网技术9.3.7虚拟蜜网技术9.3.8第三代蜜网技术9.3.9蜜网应用实例9.3.10蜜网技术展望2022/11/22179.3蜜罐网络技术9.3.1蜜网9.3.1蜜网的概念与发展历程9.3.1蜜网的概念与发展历程
1.蜜网概念2.发展历程蜜网技术的发展主要经历三个阶段:
(1)第一代蜜网技术(1999-2001年):蜜网早期研究关注于验证蜜网理论,试验蜜网模型。
(2)第二代蜜网技术(2002-2004年):从早期的验证蜜网理论转移到简化蜜网应用。
(3)第三代蜜网技术(2005年至今):具有多层次的数据控制机制,全面的数据捕获机制,深层次的数据分析机制以及高效、灵活的配置和管理机制。2022/11/23589.3.1蜜网的概念与发展历程9.3.1蜜网的概念与发展9.3.2蜜网技术的特点1.蜜网是一个网络系统,而并非单一主机。2.蜜网作为一种主动防御方式,在主动搜集进攻者情报的基础上,事先做好预警和准备,把进攻者的攻击扼杀于萌芽状态,最少是可以降低攻击者进攻的有效性。3.蜜网除了主动防御黑客攻击外,也可以了解自身的安全状况。4.蜜网是为了了解攻击者的信息而设计的。2022/11/23599.3.2蜜网技术的特点1.蜜网是一个网络系统,而并非9.3.3蜜网的局限性9.3.3蜜网的局限性1.蜜网的最大局限性是有限的观察能力,它仅能监听与分析针对蜜网内部蜜罐的攻击行为。2.蜜网虽然具有观察、捕获、学习攻击的能力,但学习到新的攻击方法仍及时需要补充到入侵检测系统的知识库中,这样才能提高入侵检测的性能和整个系统的安全性。3.蜜网是一种有效的主动防御技术,它的优势是传统的被动防御手段所无法比拟的,但是我们也不能忽视蜜网的实施给系统安全所带来的风险。(三类风险)2022/11/23609.3.3蜜网的局限性9.3.3蜜网的局限性2022/19.3.4蜜网体系的核心机制蜜网体系通常具有三种核心机制:数据控制、数据捕获和数据采集,它们一起协同工作用来实现蜜网主动防御的核心价值和功能,并有效地降低系统风险。1.数据控制:目的是确保蜜网中被攻陷的蜜罐主机不会被利用攻击蜜网之外的其他主机。2.数据捕获:目的是在黑客无察觉的状态下捕获所有活动与攻击行为所产生的网络通信量,从而才能进一步分析黑客的攻击目的、所使用的策略与攻击工具等3、数据采集:目的是针对预先部署的具有多个逻辑或物理的蜜网所构成的分布式蜜网体系结构,对捕获的黑客行为信息进行收集。2022/11/23619.3.4蜜网体系的核心机制蜜网体系通常具有三种核心机制9.3.5第一代蜜网技术第一代蜜网技术产生于1999年,它是第一个可以实现真正交互性的蜜罐,并且在捕获大量信息以及未知攻击方式方面优于传统的蜜罐方案。1.数据控制:在第一代蜜网体系结构中,数据控制机制是由防火墙、入侵检测系统和路由器共同联动实现2.数据捕获:从多个层次、多个数据源中捕获数据,将会掌握更多的黑客攻击行为。3.第一代蜜网体系架构属于单个部署的蜜网,因此除了在蜜网本身内部的数据管理之外,数据采集机制在这里没有体现。2022/11/23629.3.5第一代蜜网技术第一代蜜网技术产生于1999年,9.3.6第二代蜜网技术第二代蜜网技术与第一代蜜网相比,在系统灵活性、可管理性和安全性等方面都有所改进.1.数据控制机制的改进2.数据捕获机制的改进2022/11/23639.3.6第二代蜜网技术第二代蜜网技术与第一代蜜网相比,9.3.7虚拟蜜网技术目前可以将虚拟蜜网体系结构细分为两类:自治型虚拟蜜网和混杂型虚拟蜜网。1.自治型虚拟蜜网它是将整个蜜网系统在一台物理机器上集中实现,包括用于完成数据控制和数据捕获的二层网关和多个虚拟蜜罐。2.混杂型虚拟蜜网多个蜜罐仍然在另一个机器上基于虚拟机技术在不同的客户操作系统上运行。2022/11/23649.3.7虚拟蜜网技术目前可以将虚拟蜜网体系结构细分为两类9.3.8第三代蜜网技术1.数据控制机制第三代蜜网体系结构中在蜜网网关上使用了多层次的数据控制机制。2.数据捕获机制第三代蜜网体系结构中主要结合Argus(流监视器)、Snort(入侵检测系统)、p0f(被动操作系统识别器)、Sebek(数据收集器)等关键组件对黑客攻击行为进行多层次捕获。3.数据集中与分析机制2022/11/23659.3.8第三代蜜网技术1.数据控制机制2022/11/9.3.9蜜网应用实例本节给出一个基于第三代蜜网技术的应用实例,介绍蜜网体系结构在安全局域网的主动防御中的具体应用与部署。2022/11/23669.3.9蜜网应用实例本节给出一个基于第三代蜜网技术的应用9.3.10蜜网技术展望密网技术经过近十年的发展,具有主动防御的显著特点,但在核心机制上还不够完善,有待于进一步的改进。1.有效地提高蜜网的三种关键核心机制.2.增强蜜网体系的跨平台能力3.需要平衡高交互能力和高风险两者之间的矛盾4.确保蜜网体系的可生存性值得进一步地探索。
5.
拓展蜜网技术的应用背景,使其能够面向多种通信网络环境,发挥其主动防御的能力。
2022/11/23679.3.10蜜网技术展望密网技术经过近十年的发展,具有主动9.4信息安全风险评估人们对信息安全内涵的认识不断深入,从最初的信息保密性发展到了信息的完整性、可用性、可控性和不可否认性,进而又提出和发展了“攻(攻击)、防(防范)、测(检测)、控(控制)、管(管理)、评(评估)”众多方面基础理论和专业技术,其中信息安全风险评估逐渐成为安全管理领域的一个重要手段和工具。
信息安全是一个动态的复杂过程,贯穿信息资产和信息系统的整个生命周期,是信息安全管理的基础和关键环节,必须按照风险管理思想,对可能的威胁、脆弱性和需要保护的信息资产进行分析,依据风险评估结果对信息系统选择适当的安全措施,以妥善应对可能面对的威胁和可能发生的风险,有针对性进行管理。9.4信息安全风险评估人们对信息安全9.4.1信息安全风险评估的概念1、信息安全风险评估的定义信息安全风险评估是从风险管理角度,运用定性、定量的科学分析方法和手段,系统地分析信息和信息系统等资产所面临的人为的和自然的威胁,以及威胁事件一旦发生系统可能遭受的危害程度,有针对性地提出抵御威胁的安全等级防护对策和整改措施,从而最大限度地减少经济损失和负面影响。9.4.1信息安全风险评估的概念1、信息安全风险评估的定义9.4.1信息安全风险评估的概念2、相关概念资产(Asset)资产价值(AssetValue)信息安全风险(InformationSecurityRisk)信息安全风险评估(InformationSecurityRiskAssessment)威胁(Threat)脆弱性(Vulnerability)安全事件(SecurityEvent)
安全措施(SecurityMeasure)安全需求(SecurityRequirement)残余风险(ResidualRisk)
9.4.1信息安全风险评估的概念2、相关概念9.4.1信息安全风险评估的概念3、风险评估的基本要素及关系9.4.1信息安全风险评估的概念9.4.2信息安全风险评估的发展历程第一个阶段(20世纪60~70年代),以计算机为对象的信息保密阶段。第二个阶段(20世纪80~90年代),以计算机和网络为对象信息安全保护
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年10月05日 徐州市云龙区人才考试中心 三菱电机 机电研发专员 15人
- 陕西省榆林市子洲中学2025-2026学年下学期期末考试高二英语试题
- 辽宁省鞍山市海城市协作体2026-2027学年八年级上学期阶段学情自测英语试题(含答案)
- 黑龙江大庆市六十九中学2026-2027学年上学期八年级假期反馈练习英语(含答案)
- 北京市2025年第二次普通高中学业水平合格性考试语文试卷(含答案)
- 老年麻醉课件培训课件
- 2026防灾减灾安全教育培训课件:防灾减灾从我做起
- 2026新学期中学生防溺水安全教育主题班会课件
- 2025-2026年四川省苏教版高二物理下册第10章电磁学习题
- 2025-2026年广东省人教版三年级语文下册第8单元课后练习题
- 2026夏季四川成都濛江投资集团有限公司招聘20人笔试参考题库及答案详解
- 《新能源专业导论》新能源相关专业全套教学课件
- 久坐办公人群的心脑血管健康指南
- 电工技能与实训(第4版)
- 中国电信江苏公司招聘笔试题库2026
- 医疗器械经营质量管理体系文件(全套)
- 杨柳科介绍教学课件
- CDMO介绍教学课件
- 贵金属检测协议书
- FSSC22000 V6食品安全管理体系管理手册及程序文件
- 化学专业导论教学课件
评论
0/150
提交评论