绿盟科技网络安全意识培训课件_第1页
绿盟科技网络安全意识培训课件_第2页
绿盟科技网络安全意识培训课件_第3页
绿盟科技网络安全意识培训课件_第4页
绿盟科技网络安全意识培训课件_第5页
已阅读5页,还剩48页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全为人民,网络安全靠人民——网络安全意识培训目录安全态势与法律法规信息安全基础知识信息安全意识和防范总结安全态势与法律法规01我国互联网现状9.04亿中国网民规模64.5%互联网普及率31.3万亿元数字经济总量,占GDP总量34.8%我国正由网络大国向网络强国不断迈进层出不穷的网络安全威胁网络安全拒绝服务流氓软件黑客渗透人员威胁木马后门病毒和蠕虫社会工程系统漏洞硬件故障网络通信故障供电中断失火雷雨地震提示:员工操作不合规、内鬼网络上的攻击服务器挖矿DDOS物理安全、自然灾害系统安全补丁2019年数据调查报告52%81%43%10%数据原因受害者分布黑客攻击52%的数据与黑客攻击有关。弱口令81%的数据涉及到撞库或弱口令。小型企业43%的数据影响的是小企业;其他行业分布公共部门16%;医疗保健行业15%;金融行业10%。Elasticsearch数据库遭时间:2019年12月事件:Elasticsearch数据库遭,包括有27亿个电子邮件地址,10亿个电子邮件账户密码以及一个装载了近80万份出生证明副本的应用程序。其中,被盗的27亿个电子邮箱地址中,有10亿个密码都是简单明文进行存储。影响:ElasticSearch服务器的安全性存在严重问题。用户账号被黑客利用进行非法牟利。万豪客户信息时间:2020年3月事件:万豪国际集团官方网站发布公告称,约520万名客户的资料可能被,的资料包括客户的姓名、地址、电子邮箱地址、电话号码、账户和积分余额、生日、偏好等。影响:万豪国际(MAR.O)股价大跌,跌幅7.57%,市值蒸发约18.34亿美元没有网络安全就没有国家安全出台网络安全法、国家网络空间安全战略、“十三五”国家信息化规划等网络安全法律法规和战略规划,制定发布网络安全国家标准289项,网络安全各项工作纳入法治化轨道我国《刑法修正案(九)》中加入了侵犯公民个人信息罪这个新罪名。《网络安全法》自6月1日正式实施《关键信息基础设施安全保护条例(征求意见稿)》《网络安全法》发布《个人信息保护法》、《数据安全法》已列入了立法规划20152016201720182019网络安全等级保护制度2.0标准正式发布,自12月1日实行《网络安全法》种三种四第一,网络空间主权原则;第二,网络安全与信息化发展并重原则;第三,共同治理原则。《网络安全法》进一步明确了政府各部门的职责权限,完善了网络安全监管体制。《网络安全法》提出制定网络安全战略,明确网络空间治理目标,提高了我国网络安全政策的透明度。《网络安全法》强化了网络运行安全,这是网络安全的重心,重点保护关键信息基础设施。基本原则安全战略职责权限运行安全义务责任监测应急安全法完善了网络安全义务和责任,加大了违法惩处力度,有利于保障安全法的实施。安全法将监测预警与应急处置工作制度化、法制化,建立网络安全监测预警和信息通报制度。《网络安全法》个人网络行为企业网络行为1.使用网络服务需要实名认证1.设立网络安全负责人2.对他人网络侵入、干扰和窃取网络数据都是违法的3.个人信息安全得到2.数据本地化网络安全法法律追责与处罚12345未及时上报,未按要求采取措施,未配合国家机关5-50万1-10万未及时阻止违规信息发布,消除及记录保存10-50万严重吊销执照1-10万未及时修补产品缺陷5-50万1-10万违法开展认证、检测、评估活动,违法风险信息1-10万严重吊销执照0.5-5万协助实施犯罪未构成犯罪的,发布与实施犯罪相关信息的1-50万1-15日拘留10-50万违规行为单位负责人信息安全基础知识02什么是信息?电脑中存放的一份文件网站上的一条新闻电视中的天气预报手机上的一段聊天记录什么是信息资产?由企业拥有或者控制的能够为企业带来未来经济利益的信息资源其他信息介质员工纸质文档电子文档信息安全目标Confidentiality(性)Integrity(完整性)Availability(可用性)CIA确保信息在存储、使用、传输过程中不会泄漏给非授权用户或实体。

确保信息在存储、使用、传输过程中不会被非授权用户篡改,同时还要防止授权用户对系统及信息进行不恰当的篡改,保持信息内、外部表示的一致性。

确保授权用户或实体对信息及资源的正常使用不会被异常拒绝,允靠而及时地访问信息及资源。如何保障信息安全?技术管理人物理安全、系统安全、网络安全、应用安全、数据加密、认证授权、访问控制、审计跟踪、防杀病毒、灾备恢复保障手段业界最佳实践——ISO/IEC27001/27002安全不是产品的简单堆积,也不是一次性的静态过程,它是人员、技术、管理三者紧密结合的系统工程,是不断演进、循环发展的动态过程人员意识、人员技能信息安全意识及防范03信息安全意识及防范1工作区域安全2电子邮件安全3口令密码安全4某著名企业安全5社会工程学6远程办公安全125432问题出在哪里?工作中错误工作中错误工作区域安全钥匙和门卡本人使用,注意随手关门外来人员需登记,勿随意出入个人工位不应随意摆放敏感资料复印/打印时,禁止将敏感资料遗留在复印机/打印机旁边对不再使用的资料,应使用碎纸机将其清理信息安全意识及防范1工作区域安全2电子邮件安全3口令密码安全4某著名企业安全5社会工程学6远程办公安全电子邮件安全钓鱼邮件指利用伪装的电子邮件,欺骗收件人将帐号密码、口令等信息回复给指定的接收者;或引导收件人连接到特制的网页(这些网页通常会伪装成和真实网站一样,令登录者信以为真),输入帐号密码等信息从而盗取接收者信息。钓鱼邮件特点1、邮件标题多以“xx会议通知”、“xx办重要通知”、“xx工资表”之类,对收件人具有很强的吸引、迷惑性甚至带有一定的恐吓性。2、查杀逃逸3、诱导性提示,引导下一步动作电子邮件安全工作邮件均通过公司邮箱发送和接收发邮件前应检查确认收件人,文件切勿群发文件应加密后发送,密钥不得随邮件发送重要邮件建议加密存储切勿点击陌生邮件的附件或链接,删除与业务无关的邮件绝对不要打开任何以下文件类型的邮件附件:.bat,,.exe,.vbs绝对不要打开任何未知文件类型的邮件附件,包括邮件内容中到未知文件类型的链接如果要打开某著名企业文件类型(例如.doc,.xls,.ppt等)的邮件附件或者链接,务必先进行病毒扫描信息安全意识及防范1工作区域安全2电子邮件安全3口令密码安全4某著名企业安全5社会工程学6远程办公安全使用大写字母、小写字母、数字、特殊符号组成的密码妥善保管长度不少于10位定期更换,如三个月或半年不同的账号使用不同的密码,分级管理不使用敏感字符串,如生日、姓名关联离开时需要锁定计算机口令密码安全信息安全意识及防范1工作区域安全2电子邮件安全3口令密码安全4某著名企业安全5社会工程学6远程办公安全某著名企业安全一般就是在公开场合无需提供密码的AP热点,这个AP一般与正常的AP没有区别,连接上以后也能看似正常的进行网络链接。然而攻击者却可以轻松的得到用户的网络报文,更严重的是在钓鱼Wi-Fi的基础上设置钓鱼网站。普通用户一般缺乏安全意识,加上又有“蹭网”的心理,于是钓鱼Wi-Fi才有了其发挥作用的社工基础。上网习惯–“免费”WiFi不免费钓鱼WiFi:

在繁华的街道设立名字叫做“CMCC”、“某著名企业”的WiFi热点。域名劫持:

输入正确的网站

预设的、相似度极高的山寨钓鱼网站流量劫持:

可以监听受害终端发出的数据

可以篡改服务器返回的数据

这是最好的时代手机上网手机支付用户规模达到7.65亿手机网民规模达到8.97亿这也是最坏的时代盗刷案例受害者发现银行卡莫名被盗刷8万1千元:通过检查问题手机,发现如下短信:盗刷案例通过分析目标安卓程序安装包,发现了用于收集受害者信息的邮箱:收集到的受害者短信信息收集受害者通讯录以开展下一轮攻击尝试某著名企业安全连接WIFI时,仔细确认WIFI名称免费WIFI请慎用在传送公司文件、某著名企业支付时请使用运营商4G网络扫描前先判断二维码发布来源是否权威可信通过二维码安装软件时,先杀毒再安装苹果系统不越狱,安卓系统不root(不打开调试模式)信息安全意识及防范1工作区域安全2电子邮件安全3口令密码安全4某著名企业安全5社会工程学6远程办公安全社会工程学特点通过对受害者本能反应、好奇心、信任、贪婪等心理弱点进行如欺骗和伤害等攻击手段社会工程学的攻击,成功于人们普遍的对信息安全实践上的无知!一般黑客攻击社会工程攻击攻击对象攻击方法网络设备主机服务器应用程序网络服务人对人只对人欺骗诱导社会工程学事例一前几天看到新闻推送中国赛区北林大学杜暘冠军谷歌site:杜暘;得到北京林业大学学生评价状态表--自然保护区学院随手找到了北林大学,取得域名为

获取学号为1003***1找到目标取得域名获取信息个人信息社会工程学事例一信息一信息二信息三信息四社会工程学的一般攻击过程搜集足够多的信息,以便于伪装成一个合法的雇员、合作伙伴、执法官员,或者攻击者期望的任意角色。寻找组织、员工的明显弱点,寻求突破。采集信息选择目标建立信任实施攻击我就是我所声称的那个人!钓鱼攻击—虚假网页社会工程学常用手段及防范钓鱼网站社会工程学常用手段及防范域名唯一,仔细辨别制作粗糙,观察细节社会工程学常用手段及防范钓鱼网站

防范提高安全意识辨别真假网站收藏夹打开网站安装安全软件屏蔽钓鱼网站连接地址和弹出图片谨慎点击社会工程学常用手段及防范只要你一打开QQ,可能就会收到某个好友的留言,例如:1:介绍你访问一个很好的xxx网址。2:在XXXX看看。3:说有急事,先帮忙往他的朋友银行帐户汇款,晚上再转帐还给你。4:让你拨打一个电话号码,听他给你的留言和给你点的歌曲。等等。请大家不要相信,这些都是你的好友中了QQ病毒自动发送的,如果你访问了提示的网站可能就会中同样的病毒。汇款和打电话听留言是骗聊天欺诈社会工程学常用手段及防范聊天欺诈

防范不轻陌生人发来的消息通过其他方式(如电话)确认对方身份对接收的文件进行病毒查杀信息和文件不要通过聊天工具发送不要谈论个人或公司信息信息安全意识及防范1工作区域安全2电子邮件安全3口令密码安全4某著名企业安全5社会工程学6远程办公安全远程办公安全?思考远程办公的条件WIFI弱密码APP未更新手机root/越狱路由器漏洞手机安全补丁未安装软件第三方下载公用电脑私用远程办公安全办公终端安全防护建议1.尽量使用公司配备的电脑办公;2.安装防病毒等安全终端防护软件,并定期进行杀毒;3.及时更新家用电脑的操作系统和补丁程序,确保使用的是最新版本;4.将家中的Wi-Fi密码设置为强口令;5.不使用外部的公共Wi-Fi上网办公;6.对设备设置开码,防止丢失或者被窃而导致的企业数据问题;7.安装某著名企业APP时,请通过官方渠道下载。总结04进入大门、闸机时主动阻止陌生人尾随进入;废弃的纸质资料应该进行充分粉碎(碎纸机);敏感资料应妥善保管,在离开工位时锁入柜中;电脑及时更新打补丁,使用防病毒软件;避免弱口令,离开工位时对办公电脑进行锁屏;不应使用来历不明的某著名企业存储设备;不应随意查看不明邮件中的附件;信息和文件不要通过聊天工具发送。提升个人安全意识,培养安全办公习惯别让网络你的隐私结束语模拟题在本地服务器上不启动动态主机配置协议(DHCP),可以降低未授权访问网络资源的风险是如何设置较安全的密码_____________使用大小写字母、数字、特殊符号组合的长度不小于8位的密码收到未知发件人的邮件时,可以预览一下邮件内容。错会议过后,白板上书写内容可以由保洁人员清除错当外包服务人员需要操作服务器等设备时,可以将设备密码告诉他们,有他们直接登录操作错以下哪些方法可以保

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论