版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全课件1.1信息安全概述1.1.1信息安全意识1.1.2信息安全威胁1.人为威胁(1)无意威胁。(2)有意威胁。2.网络安全缺陷3.软件漏洞4.结构隐患1.1.3信息安全技术架构1.预警2.保护3.检测4.反应5.恢复1.1.4常见的信息安全技术1.信息加密解密技术2.防火墙技术3.虚拟专用网(VPN)技术4.入侵检测技术5.病毒防护技术6.数字签名和生物识别技术7.访问控制技术1.安全审计技术
1.2密码学及其应用1.2.1密码学概述1.密码学的概念2.密码学的发展历程第一阶段:从古代到19世纪末,古典密码学的发展阶段。第二阶段:从20世纪初到1949年,近代密码学的发展阶段。第三阶段:从1949年到1975年,现代密码学的发展阶段。第四阶段:1976年至今。3.密码体制(1)对称密码体制。(2)非对称密码体制。1.2.2数字签名技术数字签名中常用到哈希算法,在此简单介绍一下。(1)哈希算法。(2)数字签名过程。1.2.3信息安全中的密码学应用(1)机密性保护问题:(2)完整性保护问题:(3)可鉴别性保护问题:(4)不可否认性保护问题:(5)授权与访问控制的问题:1.3物理安全1.3.1物理安全概述1.物理安全的定义2.物理安全的范围(1)环境安全:(2)设备安全和介质安全:
1.3.2物理环境安全1.物理位置选择要求2.物理访问控制要求3.防盗窃和防破坏(1)应对机房设备或主要部件进行固定,并设置明显的不易除去的标志。(2)应将通信线缆铺设在隐蔽处,可铺设在地下或管道中。(3)应设置机房防盗报警系统或设置有专人值守的视频监控系统。1.3.2物理环境安全4.防雷击要求(1)应将各类机柜、设施和设备等通过接地系统安全接地。(2)应采取措施防止感应雷,如设置防雷保安器或过压保护装置等。5.防火要求(1)应设置火灾自动消防系统,能够自动检测火情、自动报警并自动灭火。(2)机房及相关的工作间和辅助间应采用具有耐火等级的建筑材料。(3)应对机房进行划分区域管理,区域和区域之间设置隔离防火措施。6.防水和防潮要求(1)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。(2)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。(3)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。7.防静电要求(1)应安装防静电地板并采用必要的接地措施防静电。(2)应采取措施防止静电的产生,如采用静电消除器、佩戴防静电手环等。1.3.2物理环境安全1.温度、湿度控制要求机房应设置温度、湿度自动调节设施,使机房温度、湿度的变化在设备运行允许的范围内。9.电力供应要求(1)应在机房供电线路上配置稳压器和过电压防护设备。(2)应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求。(3)应设置冗余或并行的电力电缆线路为计算机系统供电。10.电磁防护要求(1)电源线和通信线缆应隔离铺设,避免互相干扰。(2)应对关键设备实施电磁屏蔽。11.云计算的物理和环境安全要求(1)确保云计算、承载云租户账户信息、鉴别信息、系统信息及运行关键业务和数据的物理设备均位于中国境内。(2)互联网数据中心IDC应具有国家相关部门颁发的IDC运营资质。12.移动互联的物理和环境安全要求1.3.3物理设备安全1.安全硬件(1)PC网络物理安全隔离卡。(2)网络安全物理隔离器。(3)物理隔离网闸。2.安全芯片1.4网络安全1.4.1网络安全及管理概述1.网络安全的概念2.网络管理的概念3.网络管理的分类(1)对网络设备的管理,即针对交换机、路由器等主干网络进行管理。(2)对接入的内部计算机、服务器等进行管理。(3)对行为的管理,即针对用户使用网络的行为进行管理。(4)对网络设备硬件资产进行管理等。1.4.2
防火墙1.防火墙的功能(1)入侵检测功能。(2)网络地址转换功能。(3)网络操作的审计监控功能。(4)强化网络安全服务。2.防火墙的类型(1)根据软、硬件形式可以分为软件防火墙、硬件防火墙和芯片级防火墙三类。(2)根据防火墙技术可以分为包过滤型和应用代理型两类。(3)根据防火墙结构可以分为单一主机防火墙、路由器集成式防火墙和分布式防火墙三类。(4)根据防火墙的应用部署位置可以分为边界防火墙、个人防火墙和混合防火墙三类。(5)根据防火墙性能可以分为百兆级防火墙、千兆级防火墙和万兆级防火墙等。3.防火墙的优缺点1.4.3入侵检测系统1.入侵检测系统简介2.入侵检测系统的功能(1)监测并分析用户和系统的活动。(2)核查系统配置和漏洞。(3)对操作系统进行日志管理,并识别违反安全策略的用户活动。(4)针对已发现的攻击行为做出适当的反应,如告警、中止进程等。3.入侵检测系统的分类(1)按入侵检测形态分为硬件入侵检测系统和软件入侵检测系统。(2)按目标系统的类型分为网络入侵检测系统和主机入侵检测系统。(3)按系统结构分为集中式入侵检测系统和分布式入侵检测系统。1.4.3入侵检测系统4.入侵检测系统的架构一个完整的入侵检测系统包含如下几个模块:(1)事件产生器:从整个计算环境中获得事件,并向系统的其他部分提供此事件。(2)事件分析器:分析数据,发现危险和异常事件,通知响应单元。(3)响应单元:对分析结果做出反应。(4)事件数据库:存放各种中间和最终数据。5.入侵检测系统的局限性(1)对用户知识要求较高,配置、操作和管理使用较为复杂。(2)由于网络发展迅速,对入侵检测系统的处理性能要求越来越高,现有技术难以满足实际需要。(3)虚警率较高,用户处理的负担重。(4)由于告警信息记录的不完整,许多告警信息可能无法与入侵行为相关联,难以得到有用的结果。(5)在应对对自身的攻击时,对其他数据的检测也可能会被抑制或受到影响。1.4.4虚拟专用网1.虚拟专用网的功能2.虚拟专用网的实现方式(1)服务器虚拟专用网:在大型局域网中,通过在网络中心搭建虚拟专用网服务器的方式实现。(2)软件虚拟专用网:通过专用的软件实现。(3)硬件虚拟专用网:通过专用的硬件实现。(4)集成虚拟专用网:某些硬件设备如路由器、防火墙等都含有虚拟专用网功能,但是一般拥有虚拟专用网功能的硬件设备通常比没有这一功能的价格昂贵。3.虚拟专用网的优缺点
1.4.5无线网络安全1.无线网络2.无线网络的安全问题(1)非法用户接入。(2)假冒攻击(钓鱼攻击)。(3)无线窃听。(4)信息篡改。(5)重传攻击。3.无线网络安全技术(1)更改无线网络默认设置。(2)完善加密机制。(3)不可否认机制。(4)隐藏无线路由。1.5系统安全1.5.1系统安全概述1.5.2操作系统安全1.操作系统的安全威胁(1)非法用户或假冒用户入侵系统。(2)数据被非法破坏或者数据丢失。(3)不明病毒的破坏和黑客入侵。(4)操作系统运行不正常。2.操作系统的脆弱性(1)远程调用和系统漏洞。(2)进程管理体系存在问题。3.操作系统的漏洞(1)空口令或弱口令:(2)默认共享密钥:(3)系统组件漏洞:(4)应用程序漏洞:1.5.2操作系统安全4.操作系统中常见的安全保护机制(1)进程隔离和内存保护。(2)运行模式。(3)用户权限控制。(4)文件系统访问控制。5.Windows操作系统及其安全性(1)Windows安全子系统。(2)NTFS文件系统。(3)Windows服务包和补丁包。(4)Windows系统日志。6.Windows系统用户安全设置1.5.3移动终端安全1.移动终端面临的安全问题(1)敏感信息本地存储。(2)网络数据传输。(3)恶意软件。(4)应用安全问题。(5)系统安全问题。2.移动智能终端安全使用建议(1)注意隐私权限的访问请求。(2)慎重扫描二维码。(3)从正常渠道下载应用。(4)安装安全防护软件。(5)定期备份资料。(6)不要登录不安全的无线网。(7)避免访问敏感财务信息。(8)在网上浏览网页时不要选择“记住我”。(9)经常清空缓存数据。(10)启动用户认证。(11)谨慎对待收到的陌生信息。(12)注意安全管理移动终端。
1.5.4
应用安全1.应用安全概述2.Web应用安全(1)SQL注入漏洞。①参数类型检测。②参数长度检测。③危险参数过滤。④参数化查询。(2)文件上传漏洞。①系统开发阶段的防御。②系统运行阶段的防御。③安全设备的防御。(3)跨站脚本攻击。①过滤特殊字符:又称作XSSFilter,其作用就是过滤客户端提交的有害信息,从而防范XSS攻击。②使用实体化编码:在测试和使用的跨站代码中,几乎都会用到一些常见的特殊符号。(4)跨站请求伪造。①添加验证码。②验证referer。③利用token。(5)远程代码执行漏洞。①禁用高危系统函数。②严格过滤关键字符。③严格限制允许的参数类型。1.5.4应用安全3.恶意代码(1)恶意代码的定义。(2)恶意代码的特点。(3)恶意代码的分类。(4)恶意代码的危害。①破坏数据。②占用磁盘存储空间。③抢占系统资源。④影响计算机的运行速度。4.数据安全(1)数据安全的含义。(2)数据安全的要素。①保密性:②完整性:③可用性:(3)数据安全的组成。①数据本身的安全:②数据防护的安全:③数据处理的安全:④数据存储的安全:1.5.4应用安全(4)数据安全的威胁因素。①硬盘驱动器损坏。②人为错误。③黑客。④病毒。⑤信息窃取。⑥自然灾害。⑦电源故障。⑧磁干扰。(5)数据安全的防护技术。①磁盘阵列。②数据备份。③双机容错。④NAS。⑤数据迁移。⑥异地容灾。⑦SAN。⑧数据库加密。⑨硬盘安全加密。1.6信息安全治理1.6.1信息安全政策与法规1.信息安全的法律法规2.公民隐私权的保护3.数字知识产权的保护4.电子签名的有效性1.6.2信息安全标准体系1.基础标准2.技术与机制标准3.管理标准4.测评标准5.密码技术标准6.保密技术标准1
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年土木工程(钢结构施工)试题及答案
- 旅游业导游服务质量及收益绩效评定表
- 市政地下管线敷设进度计划与措施
- 2026年贵州省b类安试题(附答案)
- 2026年医疗护理员职业技能竞赛水平培训试题及答案
- 2026年足球教练考试试题及答案
- 2026年医疗器械质量管理规范培训考核考试试题及答案
- 2026年应急预案试题附答案
- 2026年一级建造师之一建水利水电工程实务练习试题和答案
- 2026年蠡县招商投资促进中心招聘笔试试题(附答案)
- 2025年医疗器械经营质量管理规范培训试题及答案解析
- 西藏节庆管理办法
- 颈椎骨折脊髓损伤的护理
- 胃镜检查护理常规课件
- 2025至2030年中国果冻布丁产业竞争现状及投资策略研究报告
- DB4403-T 194-2021 物业服务要求 医院
- 2022版《英语课程标准》解读
- 大型钢结构厂房工程项目组织机构设置方案
- 双语工程图学第十三章(部编)课件
- 医疗设备仪器的清洁消毒
- 管道闭水试验记录自动计算
评论
0/150
提交评论