《信息安全技术》课件_第1页
《信息安全技术》课件_第2页
《信息安全技术》课件_第3页
《信息安全技术》课件_第4页
《信息安全技术》课件_第5页
已阅读5页,还剩124页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

无锡职业技术学院内部资料《信息安全技术》--了解信息安全基础知识当今世界,网络无处不在。信息网络通过错综复杂的方式实现互联互通并互相依存,本身即存在着复杂的安全问题,面临着巨大的安全威胁。本模块首先介绍信息化安全基础知识,了解信息安全技术发展现状,认识信息安全技术发展带来的技术问题。学习完本单元模块课程,您将能够:了解信息化发展现状信息技术发展带来安全问题【目录】【节目录】信息安全基础知识信息技术发展状况信息技术发展遇到安全问题从社会发展的历史来看,人类社会经历了农业革命、工业革命,当前正处在信息革命阶段。信息技术日新月异,互联网已经融入社会生活的方方面面,深刻地改变了人们的生产和生活方式。社会发展与变革农业革命从采食捕猎走向栽种畜养工业革命以机器取代了人力信息革命数字化时代来临数据源自中国互联网络信息中心发布的第48次《中国互联网络发展状况统计报告》。截至2021年6月,我国网民规模为10.11亿,互联网普及率达71.6%。截至2021年6月,我国手机网民规模为10.07亿,网民中使用手机上网的比例为99.6%。中国互联网络发展状况统计报告当前,中国网民数量居世界第一,我国已成为网络大国,正在谋求进入网络强国的行列。网络强国战略思想已成为我国发展互联网事业方向性、全局性、根本性、战略性的纲领性指导思想。信息化发展状况数据来源于世界知识产权组织2019年以来,中国成为全球最大专利申请来源国【节目录】信息安全基础知识信息技术发展状况信息技术发展遇到安全问题互联网的本质是提供信息广泛传播和共享的平台,“互联、互通”是其根本。但其开放性不可避免地存在安全隐患。现有的互联网治理技术和规则不能完全地抑制网络犯罪、个人隐私泄露和信息假冒等。此外,借助互联网的监听、攻击等也已成为全球公害。传统互联网自身的安全问题受影响的国家和地区至少150个受影响的用户至少30万造成经济损失80亿美元WannaCry永恒之蓝数据来源于甲子光年智库大数据指数量级在PB、EB、ZB的海量数据。通过大数据的关联挖掘分析,即可整合原来那些独立的数据,呈现出更有价值的信息。即使无害的数据被大量收集后,也可能导致个人隐私泄露。例如大数据杀熟,相同的产品或服务,价格却因手机平台的不同而不同。大数据时代面临的安全问题云计算将数据计算分布在互联网的大规模服务器集群上。用户根据需求访问计算机和存储系统,对信息服务进行统一建设和管理,并按需使用、按量付费。云计算使得信息资源高度集中,由此带来信息安全的风险效应被空前放大。云计算带来的信息安全威胁CSA-TheTreacherous10–CloudComputingTopThreats序号威胁类型-英文威胁类型-中文1DataBreaches数据泄露2InsufficientIdentity,CredentialandAccessManagement凭证被盗和身份验证不足3InsecureInterfacesandAPIs不安全接口和API4SystemVulnerabilities系统漏洞利用5AccountHijacking账户劫持6MaliciousInsiders恶意内部人士7AdvancedPersistentThreats高级持续性威胁8DataLoss永久的数据丢失9InsufficientDueDiligence调查不足10AbuseandNefariousUseofCloudServices云服务滥用移动互联网以互联网技术为基础,以智能终端为收发信息的端点设备。移动终端因其能够随时随地提供获取访问信息的便利性也得到了快速发展并被广泛使用。移动终端越来越智能化,功能越来越强大,在给用户带来便利的同时,也带来功能不可控的安全问题。例如未经用户允许违规收集智能终端本地的用户信息,严重损害了用户的合法权益。移动互联网带来的安全问题社保掌上通用户正常查询社保返回查询结果将数据交由第三方平台截取使用APP时被默认签署协议物联网被广泛应用于工业控制、智慧城市等各个方面,而智能家居的使用就是物联网的经典案例。随着互联设备数量的增加,每一个增加的互联节点都将进一步提高用户信息泄露的风险。物联网技术的应用带来的安全问题智能摄像头用户通过摄像头监控屋内状况攻击者利用摄像头漏洞非法获取信息无锡职业技术学院内部资料《信息安全技术》--建立信息安全防范意识学习完本课程,您将能够:了解信息和信息安全特征了解信息安全防范要素建立信息安全意识【节目录】建立信息安全防范意识了解信息和信息安全特征了解信息安全防范要素建立信息安全意识信息是通过施加于数据上的某些约定,而赋予这些数据的特定含义。信息的表现形式是多种多样的,如图:什么是信息?文档邮件录音视频国际标准化组织对信息安全的定义:为数据处理系统,建立和采用的技术、管理上的安全保护,为的是保护计算机硬件、软件、数据,不因偶然和恶意的原因,而遭到破坏、更改和泄露。什么是信息安全?使用哪种安全技术和管理制度来实现信息安全?信息安全的五个基本属性:机密性完整性可用性抗抵赖性可控性凡是涉及信息基本属性的理论与技术,都是信息安全所要研究的范畴,也是信息安全,所要实现的目标。信息安全的基本属性指网络信息,不泄露给非授权用户、实体、或程序,能够防止非授权用户,获取信息。机密性Confidentiality授权用户非授权用户下载成功下载失败我想下载公司涉密资料我想下载公司涉密资料授权用户非授权用户修改成功拒绝修改我想修改公司涉密资料我想修改公司涉密资料指网络信息或系统,未经授权,不能进行更改的特性。完整性Integrity指合法许可的用户,能够及时,获取网络信息或服务的特性。可用性Availability我能正常访问和使用百度抗抵赖性是指防止,网络信息系统相关用户,否认其活动行为的特性。抗抵赖性用户张三,使用自己的帐号ZSAN登陆服务器,执行删除文件操作审计平台记录了这一行为,并生成对应日志后续管理员可通过记录确认此事为张三所为可控性是指网络信息系统的责任主体,对其具有管理、支配能力的属性。可控性我可以执行增、删、改等相关操作系统管理员【节目录】建立信息安全防范意识了解信息和信息安全特征了解信息安全防范关键要素建立信息安全意识信息安全威胁指对信息资源的机密性、完整性、可用性等方面,所造成的危害。在网络信息系统中,通常包含四种主要的安全威胁:信息泄露完整性破坏业务拒绝非授权使用安全威胁概述信息泄露:指未经授权的用户或程序,获取了传递中或存储的信息,造成了信息泄露,破坏信息的机密性。信息泄露社保掌上通用户正常查询社保返回查询结果将数据交由第三方平台截取使用APP时被默认签署协议完整性破坏:是指通过非授权的增删、修改或破坏,而使信息的完整性,遭到损坏。完整性破坏张三上传安装包到网站以供大家下载网站为了盈利暗自给安装包捆绑额外软件最终用户下载的均为捆绑的安装包业务拒绝:指阻止合法的网络用户,对信息资源的正常使用,妨碍合法用户,获取服务,或信息传递等。业务拒绝攻击者通过发送大量请求占用服务器资源导致合法用户无法正常获取服务我顶不住啦非授权使用:是指资源,被非授权的人使用,或者资源,被合法用户,以非授权的方式使用。非授权使用攻击者通过利用服务器漏洞,将服务器变为矿机NIST标准FIPS199,将机密性,完整性,可用性,列为信息和信息系统的三个安全目标,简称“CIA”。信息安全组成的三元组CIA机密性可用性完整性了解信息安全防范关键要素信息安全安全运维与管理安全产品与技术人了解信息安全防范关键要素:安全产品与技术针对不同场景,不同需求,将不同的产品与技术组合形成解决方案,为客户的信息安全保驾护航。金融案例:金融安全态势感知解决方案医疗大学了解信息安全防范关键要素:安全运维与管理安全运维与管理主要涉及三大方面:安全运营应急响应灾难恢复了解信息安全防范关键要素:人在信息安全中,人是最薄弱的环节。确保企业员工拥有良好的安全防范意识是极为重要的一环。主题:关于开展网络安全专项培训通知为进一步强化我司员工网络风险意识,X月X日,公司组织召开网络安全工作培训会,全体员工均需准时参加。发送:全体员工【节目录】建立信息安全防范意识了解信息和信息安全特征了解信息安全防范关键要素建立信息安全意识网络安全意识调查所有类似的行为都将给我们个人带来威胁《中国互联网络发展状况统计报告》

截至2021年6月,61.4%的网民表示过去半年在上网过程中未遭遇过网络安全问题,与2020年12月基本保持一致。此外,遭遇个人信息泄露的网民比例最高,为22.8%;遭遇网络诈骗的网民比例为17.2%;遭遇设备中病毒或木马的网民比例为9.4%;遭遇账号或密码被盗的网民比例为8.6%。培养网络安全意识在培养和建立安全意识过程中,养成敏锐的思考模式和习惯,也是防范网络安全欺骗的有效途径。像侦探一样思考拥有求知欲保持怀疑三思而后行渴求真相练习利用安全防御技术安全协同联动人工智能自动化云计算安全防御发展趋势:安全服务化行为文件流量应用安全检查服务我是甲方,我直接把流量发送到安全厂商的数据中心进行检查无锡职业技术学院内部资料《信息安全技术》--了解信息安全技术分类学习完本课程,您将能够:了解信息安全分类方法了解黑客和白帽子【节目录】信息安全技术分类信息安全分类方法黑客和白帽子物理安全:涉及到环境安全、设备安全和媒体安全。处理秘密信息的系统中心房间,应采取有效的技术预防措施,同时,重要系统应配备保安人员,进行区域保护。信息安全分类方式(1):内容物理环境安全,是通过机械强度标准的控制,使信息系统所在的建筑物、机房条件及硬件设备条件,满足信息系统的机械防护安全;通过采用电磁屏蔽机房、光通信接入,或相关电磁干扰措施,降低或消除信息系统,硬件组件的电磁发射造成的信息泄露;提高信息系统组件的接收灵敏度和滤波能力,使信息系统组件,具有抗击外界电磁辐射,或噪声干扰能力,而保持正常运行。物理环境安全除了包括机械防护、电磁防护安全机制外,还包括限制非法接入、抗摧毁、报警、恢复、应急响应等,多种安全机制。信息安全分类方式(1):内容操作安全:包括备份和恢复、病毒检测,消除电磁。机密系统主要设备、软件、数据、电源等备份,并在短时间内,恢复系统。此外,应使用国家主管部门,批准防病毒软件,及时检测和杀毒。信息安全分类方式(1):内容信息安全:这是信息安全的核心任务,主要确保信息的机密性、完整性、可用性和不可否认性。安全和保密管理:这也是信息安全重要组成部分,需要加强对人员安全管理,建立完善安全保密制度。信息安全分类方式(1):内容根据产品形态,信息安全还可以分为安全硬件、安全软件和安全服务三大类。其中,安全硬件主要包括防火墙、入侵检测系统、虚拟专用网络(VPN)设备等。信息安全分类方式(2):硬件产品根据产品形态,信息安全还可以分为:安全硬件、安全软件和安全服务三大类。其中,安全软件包括防病毒软件、反垃圾邮件软件、加密软件等。信息安全分类方式(2):软件产品根据产品形态,信息安全还可以分为:安全硬件、安全软件和安全服务三大类。其中,安全服务则包括安全咨询、安全评估、安全培训等。信息安全分类方式(2):安全培训产品信息安全技术主要包括以下几个方面:认证与授权技术:用于确定用户身份和授权用户,访问特定资源,包括密码认证、生物特征识别等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:加密与解密技术:用于保护数据的机密性,包括对称加密、非对称加密、哈希算法等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:安全协议技术:用于确保通信过程中的机密性、完整性和可用性,包括SSL/TLS、IPSec等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:安全管理技术:用于管理和维护信息系统的安全性,包括访问控制、安全审计、安全策略等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:安全评估技术:用于评估信息系统的安全性,包括漏洞扫描、风险评估等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:网络安全技术:网络安全技术用于保护网络体系结构、网络数据和网络设备,包括防火墙、入侵检测与防御系统等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:数据备份与恢复技术:用于保障数据的可靠性和可用性,包括数据备份、数据恢复、灾难恢复等。信息安全分类方式(3):技术信息安全技术主要包括以下几个方面:电子取证技术:用于获取和保护电子证据,包括取证过程中的数据采集、分析和存储等。信息安全分类方式(3):技术【节目录】信息安全分类信息安全分类黑客和白帽子黑客和白帽子是信息安全领域的两个重要角色,黑客和白帽子在信息安全领域中都有其特定的角色和职责。黑客的行为,可能会对信息安全造成威胁。白帽子工作,保护信息安全,维护网络和系统的稳定性和安全性。信息安全领域重要角色黑客:指专门研究并利用计算机和网络漏洞进行非法入侵和破坏的人。黑客利用系统漏洞,获取未授权访问权限,窃取敏感数据,或者破坏网络和系统。黑客的活动对信息安全构成严重威胁,需要采取有效的防范措施,来防止黑客攻击。信息安全领域重要角色:黑客黑客技术:指非法入侵、破坏计算机系统或网络的行为。黑客技术通常使用各种漏洞扫描工具、木马程序等手段来获取未授权访问权限或者窃取敏感数据。黑客技术是一种非法行为,不仅对被攻击的系统造成损害,还会对用户的数据安全和个人隐私构成威胁。因此,我们应该遵守法律和道德准则,远离任何非法活动。信息安全领域重要角色:黑客白帽子:指那些专门研究和从事网络安全防御工作的人员。他们类似于黑客,但目的不同。白帽子使用黑客技术,来检测和修复网络和系统的漏洞,保护网络和系统的安全。白帽子们通常被雇佣于政府机构、企业、组织或个人,为他们提供网络安全防御和咨询服务。白帽子在网络安全领域扮演着重要角色,通过自己的技术实力和专业知识,帮助组织保护其信息安全,防止黑客攻击。信息安全领域重要角色:白帽子白帽子技术是一种以合法、合规的方式进行计算机系统安全测试的技术。白帽子技术依靠对系统漏洞的深入理解,与系统开发人员和运维人员合作,通过检测和修复系统的安全漏洞,提高系统的安全性和稳定性。请注意,虽然白帽子技术是合法,但使用该技术需要经过授权和许可,不能用于非法目的。信息安全领域重要角色:白帽子无锡职业技术学院内部资料《信息安全技术》--了解网络攻击和防御技术【前言】信息及信息系统由于具备脆弱性、敏感性、机密性、可传播等多种特性,其遭受到的威胁也可以来自各种场景和手段。本节了解网络攻击的基本思路,掌握常见网络攻击的防范方法。【节目录】了解网络攻击与防御技术信息安全攻击技术概述掌握网络攻击和防范技术网络攻击的目的通常是获取目标系统的访问权限、获取目标主机的信息、利用被攻击的主机对其他目标进行攻击,对目标主机进行毁灭性的破坏等。在网络攻击的过程中,攻击步骤一般可分为以下几步:网络攻击技术概述寻找目标收集目标信息寻找目标漏洞选择合适的方法进行攻击留下后门清除痕迹深入攻击扩大影响安全攻击就是某种安全威胁的具体实现,具体可分为两种:被动攻击主动攻击安全攻击技术类型本质是窃听或监视数据传输,攻击者的目标是获取传输的数据内容。被动攻击的两种形式是:消息内容泄露和流量分析。由于被动攻击不涉及对数据的修改,很难被察觉,所以对抗被动攻击的重点是预防而不是检测。被动攻击

1011010100110101010101000111010101010100011100001010011010101010100011110110101001101010101010001110101010101000111000第三方监听消息内容泄露流量分析攻击信息来源的真实性、信息传输的完整性和系统服务的可用性。主动攻击主要包括重放、冒充、篡改、拒绝服务。对于主动攻击,通常的做法是对攻击进行检测,并采取措施从攻击引起的中断或延迟处快速恢复。主动攻击连锁蛋糕店A连锁蛋糕店B这是我购买蛋糕的凭据好的客户这是您的蛋糕好的客户这是您的蛋糕这是我购买蛋糕的凭据相同的凭据在实现信息安全防范的关键要素中,最脆弱的环节是“人”。而社会工程学,便是通过利用人的弱点,例如贪小便宜,来达到目的的一种手段。什么是社会工程学?信息安全安全运维与管理安全产品与技术人常见的社会工程学攻击形式主要有如下五种,我们以伪装为例子,在下两页中引用案例说明:伪装引诱恐吓说服恭维社会工程学攻击的常见形式伪装,例如“爱虫病毒”:社会工程学攻击的案例说明MicrosoftOutlook发件人:XXXX时间:XXXX收件人:XXXX邮件主题:我爱你请查收并打开附件,这是我亲自为你写的情书。Love-Better-For-You.TXT.vbs一封伪装为表白邮件的病毒用户一旦下载并打开,病毒将执行如下操作大肆复制自己来覆盖音乐和图片文件搜素用户的帐号与密码并发送给攻击者利用了人类的好奇心和虚荣心全球损失估计100亿-150亿社会工程学攻击的案例说明火狐浏览器/欢迎访问中国银行全球门户网站真实的银行网站请登陆您的银行帐号用户名XXXXXXX密码XXXXXXX登陆火狐浏览器http://www.bocws.tk/欢迎访问中国银行全球门户网站伪装的银行网站请登陆您的银行帐号用户名XXXXXXX密码XXXXXXX登陆一旦输入立刻泄露如何防御社会工程学攻击?增加网站被假冒的难度加强内部安全管理开展安全防御训练注重个人隐私【节目录】了解网络攻击与防御技术信息安全攻击技术概述掌握网络攻击和防范技术【节目录】

了解扫描器与嗅探器攻击,掌握对应防御技术了解口令攻击,掌握对应防御技术了解漏洞利用攻击,掌握对应防御技术了解分布式拒绝服务攻击,掌握对应防御技术了解网络攻击与防御技术信息安全攻击技术概述掌握网络攻击和防范技术扫描器是一种通过收集系统的信息来自动检测远程或本地主机安全性弱点的程序。通过使用扫描器,可以发现远程服务器的各种端口的分配及提供的服务和它们的软件版本。了解扫描器攻击技术使用NMAP工具扫描目标主机开放的端口号通过批量向目标主机发送ICMP请求包,并等待回复的ICMP应答包,来判断目标主机是否在线。扫描攻击技术分类:Ping扫射在线的家伙都给我回复一下ICMP请求ICMP请求ICMP请求以TCP协议为例,扫描器通过发送SYN数据包,当目标设备回复SYN+ACK时,即代表端口开放。扫描攻击技术分类:端口扫描又发现一个已经在使用的端口SYN请求端口80SYN+ACK回复通过对服务器、交换机、数据库等各种对象进行安全漏洞扫描,检测系统是否存在已公布的安全漏洞。扫描攻击技术分类:漏洞扫描又发现一个未打补丁的安全漏洞特征匹配扫描扫描结果回复通过部署安全产品的防扫描功能,例如防火墙。如何防御扫描器攻击怎么啥都扫不出来?嗅探器是利用计算机的网络接口截获其它计算机的数据报文的一种工具,可以用于进行网络监听。攻击者可使用这种工具监视网络的状态、数据流动情况以及网络上传输的信息。尤其是通信双方使用“明文协议”进行数据传输时,例如Telnet协议。了解嗅探器攻击技术0101010101010101001010101010101010嗅探器攻击应用案例:ARP毒化-1IP地址MAC地址AABBIP地址MAC地址AABB主机A服务器B攻击者CIP:AMAC:AIP:BMAC:BIP:CMAC:C端口MAC地址G0/0AG0/1BG0/2CG0/0G0/1G0/2主机和服务器之间正常通信,交换机依据MAC地址表正常转发数据包嗅探器攻击应用案例:ARP毒化-2IP地址MAC地址AABBIP地址MAC地址AABB主机A服务器B攻击者CIP:AMAC:AIP:BMAC:BIP:CMAC:C端口MAC地址G0/0AG0/1BG0/2CG0/0G0/1G0/2伪装为服务器B给主机A发送ARP应答ARP应答ARP应答ARP应答我是服务器BIP地址BMAC地址C伪装为主机A给服务器B发送ARP应答ARP应答我是主机AIP地址AMAC地址C嗅探器攻击应用案例:ARP毒化-3IP地址MAC地址AABBIP地址MAC地址AABB主机A服务器B攻击者CIP:AMAC:AIP:BMAC:BIP:CMAC:C端口MAC地址G0/0AG0/1BG0/2CG0/0G0/1G0/2ARP应答IP地址MAC地址AABC当ARP应答抵达主机A时,主机A更新了自己的ARP表ARP应答IP地址MAC地址ACBB当ARP应答抵达服务器B时,服务器B更新了自己的ARP表嗅探器攻击应用案例:ARP毒化-4主机A服务器B攻击者CIP:AMAC:AIP:BMAC:BIP:CMAC:C端口MAC地址G0/0AG0/1BG0/2CG0/0G0/1G0/2IP地址MAC地址AABCIP地址MAC地址ACBB在被毒化的ARP表项影响下,主机A给服务器B发送数据包TelnetTelnet协议用户名:RuiJie密码:123源IP地址目的IP地址源MAC地址目的MAC地址ABAC交换机将数据转发给攻击者CTELNETTELNET攻击者只需开启监听软件,例如Wireshark,即可实现监听攻击者监听成功后转发Telnet数据包到服务器BTelnet使用安全的拓扑结构,例如多VLAN划分,防火墙多区域隔离。使用加密协议对数据进行传输。如何抵御嗅探器攻击DMZWANlan口令也称为“密码”。绝大多数情况下,用户名与口令依然是最主要的登陆认证方法。如果攻击者通过某种攻击方法得到了用户名与口令,那么攻击者就可以随意地访问用户的各种资源。了解口令攻击技术两种常见的口令安全威胁:口令猜测口令破解常见的口令安全威胁对用户设置的口令进行猜测,常见的有:了解口令猜测攻击技术口令猜测攻击类型说明口令穷举又称为暴力破解,把所有口令组成的可能全部试一遍,直到匹配为止字典攻击利用攻击对象的调研信息,例如生日日期、手机号码等,形成一个字典,然后利用字典内容组合不同的口令进行尝试撞库攻击基于很多用户不同帐号使用同一个口令的情况,来实现撞库攻击欢迎访问全球门户网站请登陆您的帐号用户名XXXXXXX密码XXXXXXX登陆所有可能性都试一遍,总有中奖的时候是否会存在相同的密码,加密之后的到相同的密文?答案是肯定的。攻击者正是利用上面这一点,来实现加密口令的破解。连接口令破解攻击技术被加密的口令569186221c3af858加密结果569186221c3af858加密结果569186221c3af859加密结果569186221c3af860加密结果569186221c3af861口令明文2138091口令明文RuiJie口令明文2138091口令明文2138091我知道这个被加密的口令明文是什么了!口令设置应该尽可能满足口令复杂度要求,例如:口令长度不得低于8必须包含大小写字母、特殊字符尽可能减少不同帐号使用同一个口令的情况。周期性的更换口令。如何防御口令攻击,保障口令安全漏洞,是指软件、硬件、协议设计与实现中存在的缺陷。漏洞利用就是攻击者利用系统或应用程序存在的某些漏洞来获取目标的控制权。漏洞的类型多种多样,我们将以两个案例来展开说明。什么是漏洞利用攻击技术程序漏洞:缓冲区漏洞C语言编写的程序,用于模拟用户登陆若输入密码正确,则提示认证成功若输入密码错误,提示对不起,您的密码输入错误!输入的密码长度最长为8位程序漏洞:缓冲区漏洞C语言编写的程序,用于模拟用户登陆攻击者输入了超过8位长度的密码:12345678OK请输入您的密码:12345678OK提示:对不起,您的密码输入错误!请输入您的密码:OK认证成功!正确的密码:12345678输入的密码:12345678OK溢出的OK覆盖了原有的密码正确的密码:OK最终执行的结果CVE-2020-0796漏洞是由于SMBv3协议在处理恶意的压缩数据包时出错所造成的。该漏洞可让远程且未经身份验证的攻击者在目标系统上执行任意代码。影响范围覆盖:Win10、WinServer1909操作系统漏洞:CVE-2020-0796永痕之蓝2.0基于该漏洞的攻击可导致目标设备蓝屏正确地编写代码,并通过对代码执行安全审计。周期性的执行补丁安装。部署相对应的安全产品,例如入侵威胁检测。如何防御漏洞利用攻击分布式拒绝服务攻击,DDoS,是一种流量型攻击。通过向目标设备发送超过其本身处理能力的数据量,来压跨目标设备,使其无法给合法用户提供服务。什么是分布式拒绝服务攻击技术GitHub2018年2月GitHub网站遭受高达1.35Tbps的DDoS攻击相当于每秒承受接近120G的流量微软2021年8月微软Azure遭受高达抵御了2.4Tbps的DDoS攻击相当于每秒承受接近310G的流量攻击者通过随机产生大量不可达或不存在的源IP数据包,来与目标设备建立TCP连接。TCP类型DDoS攻击:SYN泛洪SYNSYN+ACK攻击者随机产生大量不可达或不存在的源IP发起SYN请求导致服务器维持大量半开连接达到耗尽服务器资源的目的购买并部署具备抗DDoS攻击技术的设备,例如防火墙。如何防御DDoS攻击技术无锡职业技术学院内部资料《信息安全技术》--了解信息安全法律和法规学习完本课程,您将能够:信息安全国际标准网络安全等级保护涉密信息系统分级保护信息安全法律法规【节目录】信息安全法律法规信息安全国际标准网络安全等级保护涉密信息系统分级保护信息安全法律法规信息社会的信息安全是建立在信息系统互连、互通、互操作意义上的安全需求,因此需要制定技术标准来规范系统的建设和使用。本章节介绍几个在国际上比较有影响的标准。单击此处编辑母版标题样式企业在建立自己的信息系统时,如何能够确保自己的系统是安全的呢?依据国际制定的权威标准来执行和检查每一个步骤是个好办法。1983年,美国国防部发布了计算机系统安全等级划分的基本准则,简称“TCSEC”。TCSEC论述的重点是通用的操作系统。TCSEC根据所采用的安全策略、系统所具备的安全功能将计算机系统的可信程度分为四类七个安全级别。单击此处编辑母版标题样式序号安全可信度安全级别等级说明1验证保护级A系统管理员必须从开发者那里接收到一个安全策略的正式模型;所有的安装操作都必须由系统管理员进行;系统管理员进行的每一步安装操作都必须有正式文档。2强制保护级B1、B2、B3要求客体必须保留敏感标记,可信计算基利用安全标记施加强制访问控制保护。3自主保护级C1、C2主要提供自主访问控制保护,在保证项中包括支持识别、认证和审计。4无保护级D最低的保护等级,提供了最弱的安全性,是为已经通过评估但无法达到更高安全等级的系统而设定的,例如Windows3.1系统。TCSEC带动了国际计算机安全的评估研究。1989年,法国、德国、英国、荷兰这四个欧洲国家联合提出了信息技术安全评估准则,简称“ITSEC”。ITSEC在吸收TCSEC成功经验的基础上,首次提出了信息安全的保密性、完整性、可用性的概念。单击此处编辑母版标题样式级别描述F1~F5TCSECD~AF6数据和程序的完整性F7系统的可用性F8数据通信的完整性F9数据通信的保密性F10机密性和完整性的网络安全级别描述E0不充分的安全保证E1必须有一个安全目标和一个对产品或系统的体系结构设计的非形式化的描述,还需要有功能测试,以表明是否达到安全目标。E2除了E1级的要求外,还必须对详细的设计有非形式化描述。另外,功能测试的证据必须被评估,必须有配置控制系统和认可的分配过程。E3除了E2级的要求外,不仅要评估与安全机制相对应的源代码和硬件设计图,还要评估测试这些机制的证据。E4除了E3级的要求外,必须有支持安全目标的安全策略的基本形式模型。用半形式说明安全加强功能、体系结构和详细的设计。E5除了E4级的要求外,在详细的设计和源代码或硬件设计图之间有紧密的对应关系。E6除了E5级的要求外,必须正式说明安全加强功能和体系结构设计,使其与安全策略的基本形式模型一致。1991年,美国、荷兰、法国、德国、英国以及加拿大六国联合推出了通用安全评估准则,简称“CC”。该准则的主要思想和框架来源于欧洲的ITSEC、美国的包括TCSEC在内的新的联邦评价准则。通用安全评估准则由三部分内容组成:介绍安全功能需求(技术上的要求)安全认证需求(非技术要求和对开发过程、工程过程的要求)CC面向整个信息产品生存期,不仅考虑了保密性,而且还考虑了完整性和可用性多方面的安全特性。单击此处编辑母版标题样式BS7799标准是由英国标准协会制定的信息安全管理标准,是国际上具有代表性的信息安全管理体系标准。包括两部分:BS7799-1《信息安全管理实施细则》,2007年被更新为ISO/IEC27002《信息安全管理实践规则》BS7799-2《信息安全管理体系规范》,2005年被采纳为ISO/IEC27001《信息安全管理体系规范要求》单击此处编辑母版标题样式起源于英国的BS7799标准系列,以保证组织业务的连续性、缩减业务风险、最大化投资收益为目的。主要包含两部分:ISO/IEC27001《信息安全管理体系规范要求》ISO/IEC27002《信息安全管理实践规则》单击此处编辑母版标题样式【节目录】信息安全法律法规信息安全国际标准网络安全等级保护涉密信息系统分级保护信息安全法律法规我国网络安全等级保护与涉密信息系统分级保护是两个既有联系又有区别的概念。网络安全等级保护,重点保护的对象是非涉密的涉及国计民生的重要信息系统和通信基础信息系统。涉密信息系统分级保护是国家网络安全等级保护的重要组成部分,是等级保护在涉密领域的具体体现。单击此处编辑母版标题样式非涉密找我!等级保护涉密找我!分级保护等保等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。单击此处编辑母版标题样式信息系统分等级执行保护信息安全产品分等级执行管理信息安全事件分等级执行响应和处置单击此处编辑母版标题样式1999GB17859强制性标准:本标准规定了我国计算机信息系统安全保护能力的五个等级1994国务院令第147号第九条“计算机信息系统实行安全等级保护”首次提出了等级保护的概念2003中办发[2003]27号信息安全保障纲领性文件,明确指出“实行信息安全等级保护“主要任务2004公通字[2004]66号进一步明确了信息安全等级保护制度的职责分工和工作的要求等基本内容2007公通字[2007]43号明确了信息安全等级保护的五个动作,为开展等级保护工作提供了规范保障2017网络安全法第二十一条“国家实行网络安全等级保护制度”,从法规上升到法律层面2019等保2.0核心标准《基本要求》《安全设计技术要求》

《测评要求》正式发布

单击此处编辑母版标题样式中华人民共和国主席令第五十三号《中华人民共和国网络安全法》已由中华人民共和国第十二届全国人民代表大会常务委员会第二十四次会议于2016年11月7日通过,现予公布,自2017年6月1日起施行。中华人民共和国主席习近平2016年11月7日《网络安全法》共7章79条法规,具体操作性的条款38条,主要分布在第三、四、五章。第一章总则14条规定第二章网络安全支持与促进6条规定第三章网络运行安全19条规定第一节一般规定10条规定第二节关键信息基础设施的运行安全9条规定第四章网络信息安全11条规定第五章监测预警与应急处置8条规定第六章法律责任17条规定第七章附则4条规定

第二十一条

国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。中华人民共和国主席令第五十三号《中华人民共和国网络安全法》已由中华人民共和国第十二届全国人民代表大会常务委员会第二十四次会议于2016年11月7日通过,现予公布,自2017年6月1日起施行。中华人民共和国主席习近平2016年11月7日国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。关键信息基础设施的运营者不履行本法第三十三条、第三十四条、第三十六条、第三十八条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致后果的,处十万元以上一百万元以下罚款,对直接负责主管人员处一万元以上十万元以下罚款。

第三十一条

第五十九条

不做等保,就是违法《网络安全法》共7章79条法规,具体操作性的条款38条,主要分布在第三、四、五章。单击此处编辑母版标题样式单击此处编辑母版标题样式政府单位各大部委、各省级政府机关、各地市级政府机关、各事业单位等医疗行业医院、疫病控制中心、计划生育机构、医疗卫生研究机构等电信行业各大电信运营商、各省电信公司、各地市电信公司、各类电信服务商等企业单位大中型企业、央企、上市公司等金融行业金融监管机构、各大银行、证券、保险公司等教育行业高校、职校、普教等能源行业电力集团公司、石油集团公司、冶金冶炼公司等其它行业其它有信息系统定级需求的行业与单位单击此处编辑母版标题样式满足合法合规要求,明确责任和工作方法,让安全防护更加规范明确组织整体目标,改变以往单点防御方式,让安全建设更加体系化提高人员安全意识,树立等级化防护思想,合理分配网络安全投资单击此处编辑母版标题样式监督检查定级备案建设整改等级测评网络安全等级保护五个步骤步骤:确定定级对象,初步确认定级对象,专家评审,主管部门审核、公安机关备案审查。定级持定级报告、备

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论