信息安全概论 第4版 课件 第11-20章 Windows 操作系统安全-人工智能安全_第1页
信息安全概论 第4版 课件 第11-20章 Windows 操作系统安全-人工智能安全_第2页
信息安全概论 第4版 课件 第11-20章 Windows 操作系统安全-人工智能安全_第3页
信息安全概论 第4版 课件 第11-20章 Windows 操作系统安全-人工智能安全_第4页
信息安全概论 第4版 课件 第11-20章 Windows 操作系统安全-人工智能安全_第5页
已阅读5页,还剩545页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第11章Windows与手机操作系统安全概述

WindowsNT(NewTechnology)是微软公司第一个真正意义上的网络操作系统,发展经过NT3.0、NT40、NT5.0(Windows2000)和NT6.0(Windows2003)、WindowsXP等众多版本,并逐步占据了广大的中小网络操作系统的市场。但是在Windows系统里面有一些安全配置,在默认情况下是没有设置的,需要根据具体情况进行设置。目录11.2Windows的安全配置11.3手机操作系统安全配置11.1Window操作系统简介MicrosoftWindows是美国微软公司自1985年起开发的一系列图形操作系统,主要应用于个人电脑、服务器及物联网设备。截至2025年,其桌面端市场份额长期保持70%以上,覆盖普通版、服务器版(WindowsServer2025)、物联网版(WindowsforIoT)等分支,手机版(Windows10Mobile)已终止支持。它的核心特点如下:1.图形界面:从1985年的Windows1.0开始,逐步取代命令行界面(如MS-DOS),提供直观的窗口操作。‌2.兼容性:支持广泛的软件和硬件,尤其在桌面应用领域占据主导地位。‌3.版本迭代:从早期的MS-DOS内核(如1.0-3.1)到现代的Windows10/11,逐步转向NT内核(如Windows2000后)。‌11.1Window操作系统简介下面我们以目前广泛使用的Window10操作系统为例子,讲述它的一些安全配置。11.2.1打开Windows安全中心 Windows10操作系统的安全核心是“Windows安全中心”,下面讲述Windows安全中心的打开与设置。第1步:使用“Win+I”键,打开Windows设置,如图11-1所示。11.2Windows的安全配置第2步:选择“更新和安全”项,这时出现如图11-2所示的“更新和安全”菜单,选择其中的“Windows安全中心”选项。11.2Windows的安全配置下面我们以目前广泛使用的Window10操作系统为例子,讲述它的一些安全配置。11.2.1打开Windows安全中心 Windows10操作系统的安全核心是“Windows安全中心”,下面讲述Windows安全中心的打开与设置。第1步:使用“Win+I”键,打开Windows设置,如图11-1所示。11.2Windows的安全配置第3步:在右侧窗口选择“打开Windows安全中心”。有些国内软件都要求关闭此选项,其实没有必要。微软公司开发系统到现在,其自带的安全中心已经非常稳定了,甚至于不用安装其他杀毒软件,就可以达到杀死大多数病毒的效果。反而一些国内的杀毒软件都捆绑了很多其他软件,垃圾广告。所以,经过测试,Windows系统自带的杀毒功能就基本够用了。

下面讲述Windows安全中心的7个设置项,如图11-3所示。11.2Windows的安全配置11.2Windows的安全配置1.病毒和威胁防护

打开“保护区域”的“病毒和威胁防护”项,如图11-4所示。如果已经安装的商业杀毒软件(如360安全软件),则这一项不用管。“病毒和威胁防护”项就已经打开了,计算机已经具备了杀毒功能。如果没有安装杀毒软件,建议使用者安装一款市场上的免费杀毒软件。11.2Windows的安全配置2.帐户保护

打开“帐户保护”项,如图11-5所示。这时会出现两个项目,一个是“Microsoft帐户”,另一个是“动态锁”。11.2Windows的安全配置打开“Microsoft帐户”,出现如图11-6所示界面。这时可以看到系统里的帐户信息。注意在设置帐户密码的时候,最好设置8位以上,并且采用“字母+数字+大小字+符号”组合的形式。千万不要设置一些“弱密码”。11.2Windows的安全配置弱密码(又称弱口令)通常是指由简单数字组合(如“123456”)、顺序字符(如“asdfg”)或个人信息(如手机号、生日日期)组成,容易被猜测或破解的密码。包括系统默认密码、重复字符组合及含姓名拼音等易联想信息的类型(如“姓名拼音+123”等)。使用弱密码可能导致账户被入侵、隐私信息泄露、重要数据被窃取及社交账号被用于诈骗活动等。根据现有资料信息分析,中国人常用的弱密码主要集中在一些简单、容易猜测的组合上,这些组合常常基于字母顺序、数字或键盘上的临近字符。‌11.2Windows的安全配置以下是一些常见的弱密码类型和具体示例:

简单数字组合‌:例如666666、888888、111111、112233、123123、654321、87654321等。‌

‌顺序字符组合‌:例如123456、12345678、abcdef、abc123、abc321、qwerty等。‌

键位临近字符组合‌:例如qwer123、qweasd、147258(键盘上垂直的数字)等。‌

‌网络系统或设备默认口令‌:例如admin、admin111、admin123、root等。‌

包含个人信息的一些组合‌:例如生日、手机号码、姓名拼音、姓名+生日等,这类组合虽然未在相关资料中明确列出,但根据一些密码安全报告,它们也是弱口令的重要组成部分。‌11.2Windows的安全配置3.防火墙和网络保护

第1步:打开“防火墙和网络保护”项目,如图11-7所示。默认情况下防火墙对于“域网络”、“专用网络”、“公用网络”都是在保护中的。11.2Windows的安全配置

第2步:打开“防火墙和网络保护项”图中的“高级设置”,出现如图11-8所示的“高级安全WindowsDefender防火墙”界面。11.2Windows的安全配置

第3步:在“高级安全WindowsDefender防火墙”设置中有“入站规则”、“出站规则”、“连接安全规则”、“监视”等选项。可以根据相关需要进行配置,普通人员一般不用动这些选项。

第4步:在“防火墙和网络保护”项中选择“允许应用通过防火墙”,出现如图11-9所示“允许的应用”项。在这里可以看到允许应用通过WindowsDefender防火墙进行通信的项目。如果要添加、更改或者删除所允许的应用和端口,可以点击“更改设置”进行修改。11.2Windows的安全配置11.2Windows的安全配置4.应用和浏览器控制

第1步:在“Windows安全中心”的保护区域中选择“应用和浏览器控制”,出现如图11-10所示“应用和浏览器控制”项。这里面的设置主要是保护设备和浏览器免受恶意或潜在的有害应用、文件和网站的危害。11.2Windows的安全配置第2步:点击“应用和浏览器控制”中的“基于声誉的保护设置”项目,出现如图11-11所示界面。这里面有三个选项:1.检查应用和文件:MicrosoftDefenderSmartScreen通过检查Web中无法识别的应用和文件来帮助保护你的设备。2.适用于MicrosoftEdge的SmartScreen:MicrosoftDefenderSmartScreen有助于保护您的设备免受恶意网站和下载的危害。

3.阻止可能不需要的应用:保护您的设备免受低声誉的应用可能导致的意外行为。把这三个选项全部打开就行了。11.2Windows的安全配置11.2Windows的安全配置第3步:点击“应用和浏览器控制”中的“ExploitProtection设置”项目,出现如图11-12所示界面。这个项目是用来对相关系统和程序进行保护的,默认打开就行了。11.2Windows的安全配置5.设备安全性

在“Windows安全中心”的保护区域中选择“设备安全性”,出现如图11-13所示的“设备安全性”界面。

这里可以看到内核隔离、安全处理器和安全启动等项目,默认情况下这些项目都是开启的。11.2Windows的安全配置6.设备性能和运行状况

在“Windows安全中心”的保护区域中选择“设备性能和运行状况”,出现如图11-14所示的“设备性能和运行状况”界面。这里可以监控系统设备的整体性能和运行的状况。11.2Windows的安全配置7.家庭选项在“Windows安全中心”的保护区域中选择“家庭选项”。这时出现如图11-15所示的“家庭选项”界面。这里主要是方便家长控制孩子使用电脑。主要包括两个:(1)设置合理的屏幕使用时间:选择你的孩子可以使用其Windows设备的时间和时长。(2)跟踪孩子的数字生活:获取每周活动报告,了解你孩子在Windows上的联机活动。11.2Windows的安全配置11.2Windows的安全配置11.2.2用户存储文件位置的安全设置

在使用操作系统的时候,经常会看到磁盘满了,文件存储空间不够,进而影响对操作系统的使用。这里主要是因为在使用操作系统过程中,一些临时文件存储的位置占满了所在磁盘分区的空间。可以使用下面的方法改变这些临时文件的存储位置。方法如下:

第1步:使用“Win+I”键打开“Windows设置”界面。如图11-16所示。在界面中选择“系统”选项。11.2Windows的安全配置11.2Windows的安全配置第2步:在出现的“系统”菜单中选择“存储”,之后再右边点击“更改新内容的保存位置”选项,如图11-17所示。11.2Windows的安全配置第3步:在出现的界面可以看到,所有的存储位置都是系统的C盘。这里只要把更改新新内容的保存位置改为D盘就行了,如图11-18所示。这样避免了自己的C盘被一些垃圾信息填满,而影响对操作系统的使用。11.2Windows的安全配置6.设备性能和运行状况

在“Windows安全中心”的保护区域中选择“设备性能和运行状况”,出现如图11-14所示的“设备性能和运行状况”界面。这里可以监控系统设备的整体性能和运行的状况。11.2Windows的安全配置11.2.3更改系统通知设置

选择“设置”,“系统”里的“通知和操作”选项,出现如图11-19所示的界面。11.2Windows的安全配置11.2.4操作系统隐私设置

在使用操作系统的时候,经常会暴露自己的隐私信息。如何关闭泄露自己隐私的一些设置是一个很关键的问题。方法如下:

第1步:在Windows设置,中选择“隐私”选项。如图11-20所示。11.2Windows的安全配置第2步:在出现的设置隐私界面中,选择“常规”项目。将“常规”中“更改隐私选项”中所有内容全部关闭,如图11-21所示。这样在使用Windows操作系统时,隐私就不容易泄露了。11.2Windows的安全配置11.2.5计算机设备加密

如果担心安装了Windows10的计算机丢失后,被别人合作,可以选择对设备进行加密。方法是在“设置”->“更新和安全”菜单里选择“设备加密”选项,如图11-22所示。然后在右边选择开户项功能就行了。11.2Windows的安全配置11.2.6操作系统安装补丁操作系统安全最基本、最重要的方法无疑是给系统安装补丁程序。Windows操作系统具有检测更新和安装更新的功能WindowsUpdate,用户只要将这个功能设置为自动检查更新,WindowsUpdate就可以自动下载系统的已知漏洞的修补程序并安装。系统会在后台下载,完成后通知你下载完成并询问是否开始安装,用起来十分方便。如图11-23所示为Windows10里的更新服务,可以进行相应的设置。11.2Windows的安全配置现在许多操作系统外的安全软件也有给操作系统打补丁的功能,如360安全卫士等。使用起来也很方便,这里不再赘述。

11.2Windows的安全配置11.2.7安装第三方杀毒软件和其它安全软件

市场上有许多第三方的安全软件也可以供操作系统使用。由于这些第三方软件是一些专门做安全的厂商出品的,因此在安全方向有独特的优势。

在杀毒软件方面,现在市场上有许多。如国外的诺顿、卡巴斯基等;国内的有360、瑞星、金山、江民等。这些杀毒软件大多是免费的,并且性能也差不多,所以可以根据喜爱随便安装一个就行了。推荐安装国产的杀毒软件。例如图11-24为安全后的360杀毒软件界面。11.2Windows的安全配置11.2Windows的安全配置除了安装杀毒软件之外,还有其它一些个人电脑安全软件也可以安装,例如安装上360安全卫士,如图11-25所示。它可以对电脑进行体检、木马查杀、系统修复等。11.2Windows的安全配置11.2.8操作系统设置安全的账号密码

好的密码对于一个操作系统是最为重要的,但是也是最容易被忽略的。因为操作系统的密码是整个操作系统的安全门。一些网络管理员创建帐号的时候往往用公司名,计算机名,或者一些别的一猜就到的字符做用户名,然后又把这些帐户的密码设置得比较简单,比如:“welcome”、“iloveyou”、“letmein”或者和用户名相同的密码等。这样的帐户应该要求用户首次登陆的时候更改成复杂的密码,还要注意经常更改密码。11.2Windows的安全配置研究人员发现,按照键盘字母排列顺序(qwerty)、数字排列顺序(123456)、出生日期等设置的密码,几秒内就能被破解!建议密码中应该避免出现:个人姓名、配偶姓名、家人姓名、出生日期、电话号码等。那怎么设置安全度较高的密码呢?第1种:谐音混合型

可以利用数字的谐音或相似的字符来设置密码。例如生日为“19941128”,可以设置为“199s112b”.11.2Windows的安全配置11.2.3更改系统通知设置

选择“设置”,“系统”里的“通知和操作”选项,出现如图11-19所示的界面。11.2Windows的安全配置第2种:造句型

使用一句容易记住的句子。例如“红鲤鱼绿鲤鱼与驴”可以设置为“hlyllyyl”。

第3种:6步密码设置法。(1)密码不要过短,最好要8位以上。

(2)使用一句话的缩写作为基本密码。比如“还要工作啊”的缩写是“hygza”。

(3)加上数字可以使基础密码更复杂。比如“2020hygza”。

(4)加上符号可以更为复杂。比如“2020$hygza*”。

(5)使用大小写进一步设置复杂。比如“2020$Hygza*”。

(6)创建一个规则,在不同的网站使用不同的密码。比如在李剑软件的密码为“Lijian2020$Hygza*”。这样设置出来的密码,绝对是最强最安全的密码!11.2Windows的安全配置11.2.9设置屏幕保护

屏幕保护最早是为了保护显示器的使用而设计的一种专门的程序。当时设计的初衷是为了防止电脑因无人操作而使显示器长时间显示同一个画面,导致老化而缩短显示器寿命。另外,虽然屏幕保护并不是专门为省电而设计的,但一般Windows下的屏幕保护程序都比较暗,大幅度降低屏幕亮度,有一定的省电作用。

这里推荐使用屏幕保护功能主要目的是:在你暂时离开电脑,为了防范别人偷取你电脑上的一些隐私或秘密信息。这时就可以启用屏幕保护功能来保护电脑上的信息了。以Windows10为例,设置屏幕保护功能的方法如下:11.2Windows的安全配置第1步:点击屏幕左下角的开始按钮,选择“设置”,如图11-26所示。11.2Windows的安全配置第2步:在设置界面里选择“个性化”,如图11-27所示。11.2Windows的安全配置第3步:在出现的个性化界面里选择“锁屏界面”,再在右边选择“屏幕保护程序设置”,如图11-28所示。11.2Windows的安全配置第4步:这时就可以对屏幕保护程序进行设置了,如图11-29所示。一般选择等待时间为3到5分钟。也可以选择自己喜欢的屏幕保护界面。如果嫌麻烦的话,直接用系统默认的就行了。11.2Windows的安全配置11.2.10关闭系统默认共享

操作系统的共享为用户带来许多方便的同时,也带了许多安全问题。经常会有病毒通过共享来进入电脑。许多不同版本的Windows操作系统都提供了默认共享功能,这些默认的共享都有“$”标志,意为隐含的,包括所有的逻辑盘(C$,D$,E$……)和系统目录Windows(admin$)。这些共享,可以在DOS提示符下输入命令NetShare查看。方法是在开始菜单的查找里输入“cmd”,然后选择DOS操作的“cmd”应用程序,如图11-30所示。11.2Windows的安全配置11.2Windows的安全配置

这时出现如图11-31所示的DOS操作界面,只要在命令提示符下输入“netshare”,然后回车就可以看到操作系统里的默认共享了。

可以看到操作系统的C盘、D盘等全是共享的,这就给黑客的入侵带来了很大的方便。“震荡波”病毒的传播方式之一就是扫描局域网内所有带共享的主机,然后将病毒上传到上面。11.2Windows的安全配置11.2.3更改系统通知设置

选择“设置”,“系统”里的“通知和操作”选项,出现如图11-19所示的界面。11.2Windows的安全配置下面给大家介绍一种常用的关闭操作系统共享的方法。依次打开“控制面板”->“管理工具”,找到里面的服务功能,如图11-32所示。进入服务模块后,找到一个名为“Server”的服务,如图11-33所示。11.2Windows的安全配置双击“Server”服务,我们就可以看到如图11-34所示的界面。上面有描述“支持此计算机通过网络的文件、打印、和命名管道共享。如果服务停止,这些功能不可用。如果服务被禁用,任何直接依赖于此服务的服务将无法启动。”这时只要点击“停止”按钮,把这个服务停止就行了。停止Server服务后,再通过DOS提示符“netshare”查看共享,就可以看到共享已经关闭了,如图11-35所示。11.2Windows的安全配置11.2Windows的安全配置11.2.11常用文件加密

本小节介绍常用的文件加密方法包括对压缩文件进行加密和对Word文件进行加密。 1.压缩文件加密

在工作的时候,经常会遇到要向别人传输文件的情况。如果文件太大需要压缩,并且希望压缩后的文件要有安全性,也就是说需要加密码。这时一个常用的方法是组压缩文件加上密码,然后再传给对方。方法如下:

首先在操作系统里安装上一个压缩工具软件,如WinRAR等。这样操作系统就带上了文件压缩功能了。给任何一个软件进行压缩时,只要右键点击这个文件选择“添加到压缩文件”就会出现如图11-36所示的“压缩文件名和参数”界面。11.2Windows的安全配置11.2Windows的安全配置在界面当中设置参数。如选择压缩文件的格式,如RAR、RAR4、ZIP等。一般都是默认的。然后点击“设置密码”按钮,出现如图11-37所示的界面。输入要设置的密码,就可以对要压缩的文件进行加密了。在打开这个加密的压缩文件的时候,会出现如图11-38所示界面。11.2Windows的安全配置这时,只要输入加密时的密码就可以打开这个加密的压缩文件了。

如果要传输的文件过大,如几个G以上,有时是很难进行传输的。甚至都复制不到U盘里面去。这里可以把一个大文件压缩成几个小文件进行分开进行传输。如图11-39所示要将一个8个多G的文件进行传输。11.2Windows的安全配置为了解决大文件传输问题,在压缩、加密的同时,可以选择将文件切分为小文件就行了。如图11-40所示选择将这个8G的文件,切分为不大于700M的多个小文件。11.2Windows的安全配置设置完后,点击“确定”按钮就开始压缩了,如图11-41所示。压缩完后,就会出现一些700M左右的压缩小文件,如图11-42所示。11.2Windows的安全配置2.Word文件加密

工作中,经常需要对Word文件进行加密保护。文件是打开Word文件,选择“文件”->“信息”->“保护文档”->“用密码进行加密”,如图11-43所示。11.2Windows的安全配置这时会出现如图11-44所示的对话框,输入加密密码就行了。打开文件解密的时候,只要输入当初加密的密码就行了,这里不再赘述。11.2Windows的安全配置11.2.12备份重要资料一旦系统里的资料被黑客破坏,使用备份盘将是恢复资料的唯一途径。常用的备份方法如下:1.使用U盘、光盘等存储介质进行备份。备份完资料后,把备份盘放在安全的地方,防止丢失或被盗窃。2.服务器备份。这种备份方法要防止服务器被攻击者攻破,信息被窃取,因此建议对服务器里备份的文件进行加密。3.网盘备份如采用baidu网盘进行资料备份。但是这种方法如果是免费的,则备份的速度太慢了。如果希望速度快的话,要向提供服务的公司交服务型费。4.采用电子邮箱备份对于有些企业用户来说,电子邮箱空间是非常大的,有的甚至是无限大的。这样把有些资料可以备份到邮箱里。以上备份方法各有优缺点,可以根据自己的需要进行选择。11.2Windows的安全配置11.2.13安装Windows操作系统注意事项

如何安装一个电脑操作系统才是一个安全的操作系统呢?这是经常遇到的一个问题。安装一个安全的操作系统可以采用以下几步:1.断开网络。包括物理上拔掉网线、关闭无线网络。以前有人安装操作系统的时候,没有断网,则在安装过程中病毒又进来了。 2.格式化硬盘。如果是老的计算机重新安全操作系统,则需要把所有硬盘都格式化了;如果是新机器则不用格式化。以前有人给老机器安装新操作系统的时候,由于没有格式化硬盘,硬盘里的病毒依然在里面,后来病毒还发作了。11.2Windows的安全配置3.安装操作系统。 4.安装软件防火墙,如Norton防火墙、天网防火墙、瑞星防火墙等。 5.安装防病毒软件,如Norton、瑞星、江民、金山,360等。 6.安装防恶意软件的软件,如360安全卫士、瑞星的卡卡、超级兔子等。 7.给操作系统进行安全设置,如添加审核策略,密码策略,对帐号进行管理等。11.2Windows的安全配置8.插上网线。给操作系统打补丁。可以采用360安全卫士等软件来打补丁。9.更新防火墙、防病毒、防恶意软件。包括病毒库、恶意软件库等。10.安装Easyrecovery,数据恢复软件。这主要是防止计算机里晚间误删除,或被病毒删除。使用Easyrecovery软件可以恢复。11.安装其它操作系统的应用软件。11.2Windows的安全配置

现代人最常使用的电子上网设备已经不是计算机,而是智能手机。甚至有些人日常使用2台或3台手机上网。智能手机已经成为人们生活中不可或缺的一部分。它像是一个装满了各种重要信息的口袋,装着使用者的办公文件、联系人、照片、银行账号等,甚至还有隐私秘密。一旦手机对丢失或安全出了问题,就好比这个口袋被剪开了一个口子,里面的东西可能会被坏人拿走,或者在未授权的情况下使用。11.3手机操作系统安全配置

手机如果被攻击了,黑客可能会窃取使用者的个人隐私信息,如姓名、身份证号、照片等。然后拿去干坏事,比如冒用我们的身份去去申请贷款。再比如说,手机里的视频和照片要是被泄露山去,可能会侵犯我们的隐私权。所以,对手机进行安全保护非常重要,这关系到使用者的个人隐私、财产安全和正常工作生活等。11.3手机操作系统安全配置11.3.1手机常见的安全威胁手机常见的安全威胁如下:1.手机病毒和恶意软件手机病毒和恶意软件就像一个"小幽灵”,常常偷偷地潜伏在手机里做一些非法活动。它们有可能会通过使用者下载的一些不安全或未授权的应用程序时进入手机。比如说,在网上下载的一些来路不明的游戏软件,表面上看是好玩的游戏,实际上可能带着病毒,而使用者却很难发现它们。11.3手机操作系统安全配置

这些病毒和恶意软件一旦进入手机,就会按照开发者的要求干各种各样的坏事。它们有可能会偷偷地收集使用者手机里的数据,并把这些信息发送给攻击者。还有可能会让手机运行速度变的很慢,因为它们在后台偷偷占用手机的资源。甚至有些厉害的病毒或应用程序,会直接操控我们的手机,让我们损失钱财。11.3手机操作系统安全配置2.网络诈骗手机网络诈骗也是手机安全的一大威胁。现在骗子们的手段越来越多样化了,他们通过各种方式来欺骗我们,让我们防不胜防。比如,有时会打一些模型奇妙的电话,或收到短信,说我们中大奖了,让我们点击一个陌生链接去领奖。还有的给我们发快递的时候,顺便带一个二维码,让我们扫描,说可以抽奖或直接让我们中奖。这些链接或二维码千万不能点,因为一旦进去,手机可能就会被植入病毒,或者直接进入骗子设的全套,进而让我们有财产损失。11.3手机操作系统安全配置

还有一种常见的诈骗方式是冒充客服人员,甚至公安人员。骗子会打电话过来(例如以400开头的电话),介绍自己是某电商平台或某银行的客服,说我们的账号有问题,或者说我们收到的物品有问题,需要我们提供银行卡号、密码这些信息来解决。其实他们根本不是真正的客服,就是想骗我们的钱。所以,接到这类电话一定要小心,先通过多种方式核实对方的身份,不要轻易相信他们说的话,更不要轻易按照对方的操作转钱。11.3手机操作系统安全配置3.隐私泄露用户于机里通常会存很多个人隐私信息,要是操作不当,这些隐私信息就可能会泄露出去。有些应用程序在安装的时候,会在默认情况下获取很多权限,比如访问手机的通讯录、摄像头、麦克风这些。如果我们不加仔细甄别,随便同意了它们的要求,这些应用程序就有可能把我们的隐私信息拿去,在非授权的情况下使用。另外,有些公共场合的免费WiFi也很危险。有些攻击者会设置假的WiFi热点,当手机连接上这些假WiFi的时候,攻击者就能窃取我们手机里的隐私信息。因此,尽量不要为了省流量而连接公共场合的不明WiFi。如果真要想连,最好先向相关工作人员确认一下WiFi的真实性。11.3手机操作系统安全配置11.3.2手机基本安全与隐私设置手机的安全与隐私设置是保护个人信息、防止隐私泄露、避免财产损失的重要方法。‌通过安全的系统配置,可以有效降低手机安全风险,提升手机安全性‌。以下从基础安全设置、基础隐私保护两个维度提供指南。

1.基础安全设置‌(1)强化手机访问控制‌设置高强度锁屏口令(如‌6位以上数字或复杂图案),避免使用生日、特殊日期等易猜组合。‌‌启用生物识别功能(图形、指纹或‌面部识别等)作为辅助验证,可与密码结合使用。‌‌如图11-45所示,手机设置可以使用密码和指纹开锁。11.3手机操作系统安全配置11.3手机操作系统安全配置(2)限制应用程序的权限‌。定期检查应用权限:进入手机设置→‌隐私和安全→‌位置,可以看到许多应用在使用位置功能,如图11-46所示。可以关闭不必要的位置权限(如非导航类应用的位置访问)。‌‌11.3手机操作系统安全配置11.3手机操作系统安全配置关闭“‌用户体验改进计划”等后台数据收集功能,减少隐私泄露风险。‌‌方法是进入手机设置→‌系统→‌用户体验改进计划,如图11-47所示。11.3手机操作系统安全配置我们经常会遇到这样的情况,例如我们在和别人通话时说自己想买洗衣机,那么当你打开一些购物APP的时候,这些购物APP里会自动为我们推荐洗衣机。之所以会出现这种情况,就是因为我们手机里打开了这个“用户体验改进计划”,为了安全期间直接把它关闭就行了。

在图11-47中选择“历史上传数据”项,出现如图11-48所示界面。选择右上角的垃圾桶标志,清除历史数据。11.3手机操作系统安全配置11.3手机操作系统安全配置(3)防范手机网络风险‌。避免使用公共的Wi-Fi进行支付或登录敏感帐户,必要时使用‌VPN进行通信。‌‌开启‌骚扰电话拦截功能,过滤掉诈骗电话和短信。11.3手机操作系统安全配置2.基础隐私保护功能‌(1)敏感数据加密‌。使用‌应用锁为‌微信、‌支付宝等核心应用添加二次验证。‌‌方法是打开手机设置→‌隐私和安全→‌应用锁。出现如图11-49所示界面。选中要加锁的应用进行二次加密。11.3手机操作系统安全配置11.3手机操作系统安全配置对相册和文件等启用加密功能:‌华为用户可通过“‌隐私空间”来隔离数据,小米用户可使用‌相册分级隐藏或‌文件管理器加密空间。‌‌‌(2)隐藏与隔离‌。通过“‌应用隐藏”或“‌隐私空间”功能创建独立环境(如华为双指手势隐藏、‌小米私有云存储),实现生活与工作数据相隔离。‌‌(3)系统级防护‌。及时更新系统和应用,修复安全漏洞。‌‌如图11-50所示,对软件和系统进行及时更新。11.3手机操作系统安全配置11.3手机操作系统安全配置通过以上安全设置,可以构建手机多层次防护体系。若遇到由于信息泄露导致的诈骗事件,需要及时保存证据并依法维权。安全性与易用性需要平衡,建议用户根据实际安全需求调整配置,并养成定期检查安全配置的习惯。11.3手机操作系统安全配置11.3.3关闭手机不必要的通知消息和图标

手机中经常会出现一些我们不需要的通知消息和图标。例如下拉屏幕主界面,会出现如图11-51所示的许多通知消息。并且会显示如图11-51所示的消息图标。11.3手机操作系统安全配置11.3手机操作系统安全配置手机上的这些不需要的通知消息和消息图标有时候非常影响我们对手机的使用体验感。可以把不必要的关闭,方法如下:

第1步:打开手机中的“设置”->“通知和状态栏”->“状态栏”选项。如图11-53所示。11.3手机操作系统安全配置第2步:关闭界面中的“显示通知图标”。这时可以看到手机左上角的消息通知图标没有了。如图11-54所示。11.3手机操作系统安全配置第3步:返回上一界面“通知和状态栏”。这时可以在“通知管理”里把一些不想要消息所对应的应用程序关闭。这样以来,那些不想要的应用程序消息就再也不会骚扰我们了。11.3手机操作系统安全配置11.3.4智能手机中一定要安装的两个应用软件

智能手机中一定要安装两个反诈应用软件,一个是“国家反诈中心”,另一个是“全民反诈”,如图11-56所示。这两个应用软件大家都要通过自己手机的应用商店正规渠道下载。11.3手机操作系统安全配置11.3.5两个手机软件不要下载或使用

个人手机上平时不要下载或使用陌生软件,特别是下面两个手机应用软件: 1.“云客服”软件。

这款软件不仅含有屏幕共享和远程操控功能,同时还有人脸识别功能。在使用该软件时,它将会屏蔽你所有打入电话,让别人没法给你提醒。如图11-57所示为“云客服”软件。11.3手机操作系统安全配置2.”DAI-NFC”软件。这个手机应用软件可以瞬间转走你手机上的所有钱财。如图11-58所示为“DAI-NFC软件”。为了减少手机遭受攻击,我们务必做到陌生电话不接听,陌生链接不点击,陌生软件不下载,并警惕使用屏幕共享功能。11.3手机操作系统安全配置11.3.6五种危险电话号码的安全处置

使用手机的时候,这五种电话号码不能接,也不要回电。否则可能面临财产损失。 1.以400开头的来电号码400开头的号码,是企业专用的电话,一般国内公司用来做客服电话、售后服务电话使用。以400开头的电话只能用来接听的,正规企业一般不会用这个号码拨打用户手机,如果你遇到这类型的电话,千万不要接听,这很可能是诈骗分子通过改号软件伪装成企业的400电话进行诈骗。如图11-59所示。11.3手机操作系统安全配置11.3手机操作系统安全配置2.以00或+号开头的来电号码根据我国工信部相关规定,境外电话接入我国通信网络时,必须在主叫号码前加上国际冠字00(部分手机将00翻译为+号),且严禁在通信过程中删除该冠字号码。如果你没有海外亲友,这类电话基本可以判定是海外诈骗电话。11.3手机操作系统安全配置3.以95开头的号码以95开头的号码长度一般为5位或6位,它是保险、航空、银行、证券、物流、铁路、电力行业里大型企业使用的客户服务号码,可以接听。如果接到的以95开头的电话位数超过6位,则这些电话尽量不要接。不法分子通常用买来或租来的95号段电话号码与语音机器人绑定,一段时间内会拨出成千上万个95开头的电话,漫天撒网后筛选出重点攻击对象进行引流,再通过伪装过的人工客服进行精准诈骗。11.3手机操作系统安全配置4.以1069开头的来电号码不仅有以1068开头的电话,还有以1068开头的短信。1069是中国跨省或全国性非经营性短消息类服务的第三方平台号码,由企业申请并经中国工业和信息化部备案,为其他机构提供短信服务,不对最终用户收费。但有一些拥有1069资质的企业,违规将1069号码出售,并层层转包出去,最终被不法分子利用来进行诈骗。如果收到1069开头的短信,特别是内容中带有链接的一定要谨慎点击,更不要回复短信内容,以免受骗。11.3手机操作系统安全配置5.来电显示未知或者无号码的电话

这种连号都不显示的电话,与1069比起来在骗人方面不相上下。遇到后,直接挂断。

针对以上五类来电,最简单的处理方式就是把它加入黑名单。如图11-60所示。这样,以后再也不会收到这个电话的骚扰了。11.3手机操作系统安全配置11.3手机操作系统安全配置有人觉得接一下诈骗只要不理它,不说话,我的钱就是安全的。现在有一种技术,只要接起来不说话,你的钱都有可能被转走。就算卡里一分钱都没有,甚至还欠着钱,骗子照样有办法用你名字的名义去办网贷,这都不是危言耸听,是真真实习发生的案例。诈骗电话一直在升级,只要记住这五种电话,直接拒绝,就能避免大部分诈骗风险。11.3手机操作系统安全配置1.什么是弱密码?平时应该避免使用哪些弱密码?2.如何选择让孩子可以使用Windows设备的时间和时长?3.“国家反诈中心”APP的作用是什么?4.“国家反诈”APP的作用是什么?5.为什么不能安装“云客服”软件?6.以400开头的电话为什么不能接听?思考题返回ThanksForAttendance!致谢第12章Unix与Linux操作系统安全概述Linux被认为是一个比较安全的Internet服务器。作为一种开放源代码操作系统,一旦Linux系统中发现有安全漏洞,Internet上来自世界各地的志愿者会踊跃修补它。Unix系统作为一个稳定的操作系统,也有许多漏洞需要修补。然而,系统管理员往往不能及时地对Linux/Unix系统的漏洞进行修补,这就给黑客以可乘之机。但是,相对于这些系统本身的安全漏洞,更多的安全问题是由不当的配置造成的,可以通过适当的配置来防止。本章将介绍一些增强Linux/Unix系统安全性配置的基本知识。第12章Unix与Linux操作系统安全思考题12.1Unix与Linux系统概述12.2Unix与Linux系统安全1969年,KenThompson、DennisRitchie和其他一些人在AT&T贝尔实验室开始进行一个“little-usedPDP-7inacorner”的工作,它便是Unix的雏形。10年里,Unix在AT&T的发展经历了数个版本。V4(1974)用C语言重写,这成为系统间操作系统可移植性的一个里程碑。V6(1975)第一次在贝尔实验室以外使用,成为加州大学伯克利分校开发的第一个Unix版本的基础。贝尔实验室继续在Unix上工作到80年代,有1983年的System5版本和1989年的System4版本。同时,加利福尼亚大学的程序员改动了AT&T发布的源代码,引发了许多主要论题。BSD(BerkeleyStandardDistribution)成为第2个主要“Unix”版本。12.1Unix与Linux系统概述Unix操作系统是由美国贝尔实验室开发的一种多用户、多任务的通用操作系统。它从一个实验室的产品发展成为当前使用普遍、影响深远的主流操作系统。Unix操作系统经过20多年的发展后,已经成为一种成熟的主流操作系统,并在发展过程中逐步形成了一些新的特色,其中主要特色包括5个方面。12.1Unix与Linux系统概述可靠性高极强的伸缩性网络功能强强大的数据库支持功能开放性好12.1Unix与Linux系统概述在这期间,Unix操作系统出现了许多“变种”,如Linux、Solaris等如图所示12.1Unix与Linux系统概述Linux是一套可以免费使用和自由传播的类Unix操作系统,主要用于基于Intelx86系列CPU的计算机上。这个系统是由全世界各地的成千上万的程序员设计和实现的。其目的是建立不受任何商品化软件的版权制约的、全世界都能自由使用的Unix兼容产品。Linux最早开始于一位名叫LinusTorvalds的计算机业余爱好者,当时他是芬兰赫尔辛基大学的学生。目的是想设计一个代替Minix(是由一位名叫AndrewTannebaum的计算机教授编写的一个操作系统示教程序)的操作系统。这个操作系统可用于386、486或奔腾处理器的个人计算机上,并且具有Unix操作系统的全部功能。12.1Unix与Linux系统概述Linus看到了一个叫做Minix的小型Unix系统,觉得自己能做得更好。1991年秋天,他发行了一个叫“Linux”的免费软件内核的源代码—是他的姓和Minux的组合。到1994年,Linus和一个内核开发小组发行了Linux1.0版。Linus和朋友们有一个免费内核,Stallman和朋友们拥有一个免费的Unix克隆系统的其余部分。人们把Linux内核和GNU合在一起组成一个完整的免费系统,该系统被称为“Linux”,尽管Stallman更愿意取名为“GNU/LinuxSystem”。有几种不同类别的GNU/Linux:一些可以被公司用来支持商业使用,如RedHat、CalderaSystems和S.U.S.E;其他如DebianGNU/Linux,更接近于最初的免费软件概念。Linux能在几种不同体系结构的芯片上运行,并已经被各界接纳或支持。其支持者有惠普、硅谷图像和Sun等有较长历史的Unix供应商,还有康柏和戴尔等PC供应商以及Oracle和IBM等主要软件供应商。12.1Unix与Linux系统概述Linux是一个免费的操作系统,用户可以免费获得其源代码,并能够随意修改。它是在共用许可证(GPL,GeneralPublicLicense)保护下的自由软件,也有好几种版本,如RedHatLinux、Slackware,以及国内的XteamLinux、红旗Linux等。Linux的流行是因为它具有许多优点,典型的优点有如下7个:12.1Unix与Linux系统概述(1)完全免费;(2)完全兼容POSIX1.0标准;(3)多用户、多任务;(4)良好的界面;(5)丰富的网络功能;(6)可靠的安全、稳定性能;(7)支持多种平台。由于Unix与Linux系统相似,所以本章将二者合起来介绍。12.1Unix与Linux系统概述Unix系统中的/etc/passwd文件含有全部系统需要知道的关于每个用户的信息(加密后的口令也可能存于/etc/shadow文件中)。/etc/passwd中包含用户的登录名、经过加密的口令、用户号、用户组号、用户注释、用户主目录以及用户所用的shell程序。其中用户号(UID)和用户组号(GID)用于Unix系统惟一标识用户和同组用户及用户的访问权限。/etc/passwd中存放的是加密后的口令,用户在登录时需要输入的口令经计算后与/etc/passwd对应部分相比较,符合则允许登录,否则拒绝用户登录。用户可用passwd命令修改自己的口令,但不能直接修改/etc/passwd中的口令部份。12.2.1系统口令安全一个好的口令应当至少有6个字符长,不要用个人信息做口令(如生日、名字、反向拼写的登录名、房间中可见的物品等),普通的英语单词也不好(因为可用字典攻击法),口令中最好有一些非字母(如数字、标点符号、控制字符等),还要好记一些,不能写在纸上或计算机里的文件中。选择口令的一个推荐方法是将两个不相关的词用一个数字或控制字符相连,并截断为8个字符。当然,如果能记住8位乱码自然更好。不应使用同一个口令在不同机器中使用,特别是不同级别的用户使用同一口令,可能导致安全隐患。用户应定期改变口令,至少6个月要改变一次,系统管理员可以强制用户定期做口令修改。为防止别人窃取口令,在输入口令时应注意保密。12.2.1系统口令安全1.禁用帐号 在/etc/passwd文件中用户名前加一个“#”,把“#”去掉即可取消限制。在对操作系统做配置的时候,可以将一些不用的帐号删除。12.2.2帐号安全2.保护root帐号

(1)除非必要,避免以超级用户登录。

(2)严格限制root只能在某一个终端登陆,远程用户可以使用/bin/su-l来成为root。

(3)不要随意把rootshell留在终端上。

(4)若某人确实需要以root来运行命令,则考虑安装sudo这样的工具,它能使普通用户以root来运行个人命令并维护日志。

(5)不要把当前目录(“./”)和普通用户的bin目录放在root帐号的环境变量PATH中。

(6)永远不以root运行其他用户的或不熟悉的程序12.2.2帐号安全UNIX中的SUID(SetUserID)/SGID(SetGroupID)设置了用户id和分组id属性,允许用户以特殊权利来运行程序,这种程序执行时具有宿主的权限。当用户执行一个SUID文件时,用户ID在程序运行过程中被置为文件拥有者的用户ID。如果文件属于root,那用户就成为超级用户。同样,当一个用户执行SGID文件时,用户的组被置为文件的组。如passwd程序,它就设置了SUID位:12.2.3SUID和SGID这样,passwd程序执行时就具有root的权限SUID程序是为了使普通用户完成一些普通用户权限不能完成的事而设置的。比如每个用户都允许修改自己的密码,但是修改密码时又需要root权限,所以修改密码的程序需要以管理员权限来运行。SUID程序会对系统安全带来威胁,它会使非法命令执行和权限提升。为了保证SUID程序的安全性,在SUID程序中要严格限制功能范围,不能有违反安全性规则的SUID程序存在。并且要保证SUID程序自身不能被任意修改。12.2.3SUID和SGID可以通过检查权限模式来识别一个SUID程序。如果“x”被改为“s”,那么程序是SUID。如:另外,用命令chmodu-sfile可去掉file的SUID位。12.2.3SUID和SGID服务就是运行在网络服务器上监听用户请求的进程,服务是通过端口号来区分的。常见的服务及其对应的端口:ftp:21telnet:23http(www):80pop3:11012.2.4服务安全在Unix系统中,服务是通过inetd进程或启动脚本来启动。通过inetd来启动的服务可以通过在/etc/inetd.conf文件中注释来禁用。Inetd配置文件如图所示。12.2.4服务安全通过启动脚本启动的服务可以通过改变脚本名称的方式禁用。Unix系统中建议禁止使用的网络服务如下:fingertftpr系列服务

telnet

大多数rpc服务其他不必要的服务12.2.4服务安全1.在Unix系统中,什么是SUID什么是SGID?2.在Unix系统中,如何禁止一个服务?思考题返回ThanksForAttendance!致谢第13章密码学基础概述密码学源于希腊语kryptós,意为"隐藏的"和gráphein意为"书写",传统意义上来说,是研究如何把信息转换成一种隐蔽的方式并阻止其他人得到它。密码学是信息安全的基础和核心,是防范各种安全威胁的最重要的手段,信息安全的许多知识都与密码学相关。本章讲述密码学的基本知识,包括古典密码、对称密码、非对称密码、Hash算法、数据签名等知识。目录13.6数字签名13.5散列函数第13章密码学基础13.7密码的绝对安全与相对安全13.8密码学新方向13.4非对称密码学13.2古典密码学13.3对称密码学13.1密码学概述密码学是研究编制密码和破译密码的技术科学。研究密码变化的客观规律,应用于编制密码以保守通信秘密的,称为编码密码学;应用于破译密码以获取通信情报的,称为破译密码学,总称密码学。13.1密码学概述密码学是在编码与破译的斗争实践中逐步发展起来的,并随着先进科学技术的应用,已成为一门综合性的尖端技术科学。它与语言学、数学、电子学、声学、信息论、计算机科学、军事学等有着广泛而密切的联系。它的现实研究成果,特别是各国政府现用的密码编制及破译手段都具有高度的机密性。13.1密码学概述小小的密码还可以导致一场战争的胜负。例如,计算机时代的到来使得美国在1942年制造出了世界上第一台计算机。二战期间,日本采用的最高级别的加密手段是采用M-209转轮机械加密改进型—紫密,在手工计算的情况下不可能在有限的时间破解,美国利用计算机轻松地破译了日本的紫密密码,使日本在中途岛海战中一败涂地,日本海军的主力损失殆尽。1943年,在解密后获悉日本山本五十六将于4月18日乘中型轰炸机,由6架战斗机护航,到中途岛视察时,罗斯福总统亲自做出决定截击山本,山本乘坐的飞机在去往中途岛的路上被美军击毁,山本坠机身亡,日本海军从此一蹶不振。密码学的发展直接影响了二战的战局!13.1密码学概述最早的密码学应用可追溯到公元前2000年古埃及人使用的象形文字。这种文字由复杂的图形组成,其含义只被为数不多的人掌握着。而最早将密码学概念运用于实际的人是恺撒大帝(尤利西斯.恺撒公元前100年-44年)。他不太相信负责他和他手下将领通讯的传令官,因此他发明了一种简单的加密算法把他的信件加密。13.1.1密码学发展历史历史上的第一件军用密码装置也是公元前5世纪的斯巴达密码棒(Scytale),如图13.1所示,它采用了密码学上的移位法(Transposition)。移位法是将信息内字母的次序调动,而密码棒利用了字条缠绕木棒的方式,把字母进行位移。收信人要使用相同直径的木棒才能得到还原的信息。13.1.1密码学发展历史经典密码学(ClassicalCryptography)。其两大类别分别为:(1).置换加密法,将字母的顺序重新排列。(2).替换加密法,将一组字母换成其他字母或符号。经典加密法的资讯很易受统计的攻破,资料越多,解破就更容易,使用分析频率就是好办法。经典密码学现在仍未消失,常被用于考古学上,还经常出现在智力游戏之中。在20世纪早期,包括转轮机的一些机械设备被发明出来用于加密,其中最著名的是用于第二次世界大战的密码机“迷”(Enigma),如图13.2所示。这些机器产生的密码相当大地增加了密码分析的难度。比如针对Enigma的各种各样的攻击,在付出了相当大的努力后才得以成功。13.1.1密码学发展历史13.1.1密码学发展历史总结来说,密码学的发展划分为3个阶段:1.第一阶段为古代到1949年。这一时期可以看作是科学密码学的前夜时期,这阶段的密码技术可以说是一种艺术,而不是一种科学,密码学专家常常是凭知觉和信念来进行密码设计和分析,而不是推理和证明。这一时期还没有形成密码学的系统理论。这时的密码学专家进行密码的设计和分析凭借的往往是直觉,而不是严谨的推理和证明。这个时期发明的密码算法在现代计算机技术条件下都是不安全的。但是,其中的一些算法思想,比如代换、置换,是分组密码算法的基本运算模式。斯巴达密码棒就属于这一时期的“杰作”。13.1.1密码学发展历史2.第二阶段为1949年到1975年。1949年香农发表的<<保密系统的信息理论>>为私钥密码系统建立了理论基础,从此密码学成为一门科学,但密码学直到今天仍具有艺术性,是具有艺术性的一门科学。这段时期密码学理论的研究工作进展不大,公开的密码学文献很少。20世纪70年代,在IBM沃森公司工作的菲斯特提出了一种被称为菲斯特密码的密码体制,成为当今著名的数据加密标准DES的基础。在1976年,菲斯特和美国国家安全局一起制定了DES标准,是一个具有深远影响的分组密码算法。这一时期的美、苏、英、法等很多国家已经意识到了密码的重要性,开始投入大量的人力和物力进行相关的研究,但是,研究成果都是保密的;而另一方面,作为个人,既没有系统的知识,更没有巨大的财力来从事密码学研究。这一状况一直持续到1967年DavidKahn发表了《破译者》一书。这本书中虽然没有任何新颖的思想,但是,它详尽的阐述了密码学的发展和历史,使许许多多的人开始了解和接触密码学。此后,关于密码的文才逐渐多起来。13.1.1密码学发展历史3.第3阶段为1976年至今。1976年Diffie和Hellman发表的文章“密码学的新动向”一文导致了密码学上的一场革命。他们首先证明了在发送端和接收端无密钥传输的保密通信是可能的,从而开创了公钥密码学的新纪元。从此,密码开始充分发挥它的商用价值和社会价值,普通人才能够接触到前沿的密码学。1978年,在ACM通信中,Rivest、Shamir和Adleman公布了RSA密码体制,是第一个真正实用的公钥密码体制,可以用于公钥加密和数字签名。由于RSA算法对计算机安全和通信的巨大影响,该算法的3个发明人因此获得了计算机界的诺贝尔奖――图灵奖。在1990年,中国学者来学嘉和Massey提出一种有效的、通用的数据加密算法IDEA,试图替代日益老化的DES,成为分组密码发展史上的又一个里程碑。13.1.1密码学发展历史为了对付美国联邦调查局对公民通信的监控,Zimmerman在1991年发布了基于IDEA的免费邮件加密软件PGP。由于该软件提供了具有军用安全强度的算法并得到广泛传播,因此成为了一种事实标准。现代密码学的另一个主要标志是基于计算复杂度理论的密码算法安全性证明。清华大学姚期智教授在保密通信计算复杂度理论上有重大的贡献,并因此获得图灵奖,是图灵奖历史上唯一的华人。在密码分析领域,王小云教授对经典哈希函数MD5、SHA-1等的破解是最近十年密码学的重大进展。随着计算能力的不断增强,现在DES已经变得越来越不安全。1997年美国国际标准研究所公开征集新一代分组加密算法,并于2000年选择Rijndael作为高级加密算法AES以取代DES。13.1.1密码学发展历史总的来说,在实际应用方面,古典密码算法有替代加密、置换加密;对称加密算法包括DES和AES;非对称加密算法包括RSA、背包密码、Rabin、椭圆曲线等。目前在数据通信中使用最普遍的算法有DES算法和RSA算法等。 除了以上这些密码技术以外,一些新的密码技术如辫子密码、量子密码、混沌密码、DNA密码等近年来也发展起来,但是它们距离真正的实用还有一段距离。13.1.1密码学发展历史图13.3所示为香农提出的保密通信模型。消息源要传输的消息X(可以是文本文件、位图、数字化的语言、数字化的视频图像)就叫做明文,明文通过加密器加密后得到密文Y,将明文变成密文的过程叫加密,记为E,它的逆过程称为解密,记为D。要传输消息X,首先加密得到密文Y,即Y=E(X),接收者收到Y后,要对其进行解密D(Y),为了保证将明文恢复,要求:D(E(X))=X。13.1.2密码学基本概念除了以上的术语以外还有如下一些术语。密码员:对明文进行加密操作的人员称作密码员或加密员(Cryptographer)。加密算法:密码员对明文进行加密时采用的一组规则称为加密算法(EncryptionAlgorithm)。接收者:传送消息的预定对象称为接收者(Receiver)。解密算法:接收者对密文进行解密时采用的一组规则称作解密算法(dncryptionalgorithm)。加密密钥和解密密钥:加密算法和解密算法的操作通常是在一组密钥(Key)的控制下进行的,分别称为加密密钥(EncryptionKey)和解密密钥(Decryptionkey)。13.1.2密码学基本概念截收者:在消息传输和处理系统中,除了预定的接收者外,还有非授权者,他们通过各种办法,如搭线窃听、电磁窃听、声音窃听等来窃取机密信息,称其为截收者(Eavesdropper)。密码分析:虽然不知道系统所用的密钥,但通过分析可能从截获的密文推断出原来的明文,这一过程称为密码分析(Cryptanalysis)。密码分析者:从事密码分析工作的人称作密码分析员或密码分析者(Cryptanalyst)。Kerckholf假设:通常假定密码分析者或敌手(Opponent)知道所使用的密码系统,这个假设称为Kerckholf假设。密码编码学(Cryptography):主要研究对信息进行编码,实现对信息的隐蔽。密码分析学(Cryptanalytics):主要研究加密消息的破译或消息的伪造。13.1.2密码学基本概念进行明密变换的法则,称为密码的体制。指示这种变换的参数,称为密钥。它们是密码编制的重要组成部分。密码体制的基本类型可以分为4种:(1)错乱——按照规定的图形和线路,改变明文字母或数码等的位置成为密文;(2)代替——用一个或多个代替表将明文字母或数码等代替为密文;(3)密本——用预先编定的字母或数字密码组,代替一定的词组单词等变明文为密文;(4)加乱——用有限元素组成的一串序列作为乱数,按规定的算法,同明文序列相结合变成密文。以上四种密码体制,既可单独使用,也可混合使用,以编制出各种复杂度很高的实用密码。13.1.3密码体制的基本类型根据密钥的特点将密码体制分为对称密码体制(Symmetric

Cryptosystem)

和非对称密码体制

(Asymmetric

Cryptosystem)两种。对称密码体制又称单钥(One-key)

或私钥(Private

Key)或传统(Classical)密码体制。非对称密码体制又称双钥(Two-Key)

或公钥(Public

Key)密码体制。13.1.4密码体制的分类在对称密码体制中,加密密钥和解密密钥是一样的或者彼此之间是容易相互确定的。在私钥密码体制中,按加密方式又将私钥密码体制分为流密码(Stream

Cipher)和分组密码(Block

Cipher)两种。在流密码中将明文消息按字符逐位地进行加密。在分组密码中将明文消息分组(每组含有多个字符),逐组地进行加密。在公钥密码体制中,加密密钥和解密密钥不同,从一个难于推出另一个,可将加密能力和解密能力分开。13.1.4密码体制的分类现代密码学的一个基本原则是:一切秘密都存在于密钥之中。其含义是,在设计加密系统时,总是假设密码算法是公开的,真正需要保密的是密钥。这是因为密码算法相对密钥来说更容易泄漏。算法不需要保密的事实意味着制造商能够并已经开发了实现数据加密算法的低成本芯片,这些芯片可广泛使用并能与一些产品融为一体。对于加密算法的使用,主要的安全问题是维护其密钥的安全。13.1.4密码体制的分类那么,什么样的密码体制是安全的呢?有一种理想的加密方案,叫做一次一密密码(One-TimePad),它是由MajorJosephMauborgne和AT&T公司的GilbertVernam在1917年发明的。一次一密的密码本是一个大的不重复的真随机密钥字母集,这个密钥字母集被写在几张纸上,并一起粘成一个密码本。发方用密码本中的每一个作为密钥的字母准确地加密一个明文字符。加密是明文字符和一次一密乱码本密钥字符的模26加法。13.1.4密码体制的分类每个密钥仅对一个消息使用一次。发方对所发的消息加密,然后销毁密码本中用过的一页。收方有一个同样的密码本,并依次使用密码本上的每个密钥去解密密文的每个字符。收方在解密消息后销毁密码本中用过的一页。只要密码本不被泄漏,该密码体制是绝对安全的。该体制的主要问题的密码本的安全分配和安全存储问题。13.1.4密码体制的分类根据密码分析者破译时已具备的前提条件,通常人们将攻击类型分为4种。1.唯密文攻击(Ciphertext-onlyAttack):密码分析者有一个或更多的用同一密钥加密的密文,通过对这些截获的密文进行分析得出明文或密钥。2.已知明文攻击(KnownPlaintextAttack):除待解的密文外,密码分析者有一些明文和用同一个密钥加密这些明文所对应的密文。3.选择明文攻击(ChosenPlaintextAttack):密码分析者可以得到所需要的任何明文所对应的密文,这些明文与待解的密文是用同一密钥加密得来的。4.选择密文攻击(ChosenCiphertextAttack):密码分析者可得到所需要的任何密文所对应的明文(这些明文可能是不大明了的),解密这些密文所使用的密钥与解密待解的密文的密钥是一样的。上述四种攻击类型的强度按序递增,如果一个密码系统能抵抗选择明文攻击,那么它当然能够抵抗唯密文攻击和已知明文攻击。13.1.5对密码的攻击 密码技术的应用一直伴随着人类文化的发展,其古老甚至原始的方法奠定了现代密码学的基础。使用密码的目标就是使一份消息或记录对非授权的人是不可理解的。可能有人认为这很容易,但你必须考虑原定的接收方是否能解读消息。如果接收方是没有经验的,随便写个便条他也可能很长时间无法读懂。因此不一定要求加密和解密方法特别复杂,它必须适应使用它的人员的智力、知识及环境。下面介绍古典密体制发展演化的过程。13.2古典密码学最为人们所熟悉的古典加密方法,莫过于隐写术。它通常将秘密消息隐藏于其它消息中,使真正的秘密通过一份无伤大雅的消息发送出去。隐写术分为两种,语言隐写术和技术隐写术。技术方面的隐写比较容易想象:比如不可见的墨水,洋葱法和牛奶法也被证明是普遍且有效的方法(只要在背面加热或紫外线照射即可复现)。语言隐写术与密码编码学关系比较密切,它主要提供两种类型的方法:符号码和公开代码。13.2.1古典加密方法1.符号码符号码是以可见的方式,如手写体字或图形,隐藏秘密的书写。在书或报纸上标记所选择的字母,比如用点或短划线,这比上述方法更容易被人怀疑,除非使用显隐墨水,但此方法易于实现。一种变形的应用是降低所关心的字母,使其水平位置略低于其它字母,但这种降低几乎让人觉察不到。13.2.1古典加密方法2.公开代码一份秘密的信件或伪装的消息要通过公开信道传送,需要双方事前的约定,也就是需要一种公开代码。这可能是保密技术的最古老形式,公开文献中经常可以看到。东方和远东的商人和赌徒在这方面有独到之处,他们非常熟练地掌握了手势和表情的应用。在美国的纸牌骗子中较为盛行的方法有:手拿

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论