版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《网络安全与管理》第1章绪论网络为什么不安全呢?何谓网络安全?如何保障网络安全?作为一门新兴学科,这些都是需要从理论和实践上回答的基本问题。本章通过讨论与网络安全相关的一些基本理论,包括网络安全体系、安全模型和安全策略以及网络协议分析方法等,以期阐释网络安全的基本内涵、所要涉及的网络安全关键技术,并能够认识到:网络空间不是法外之地,维护网络安全,需要法律法规与标准的有力支撑。引言妙用兵法凡用兵之法,驰车千驷,革车千乘,带甲十万,千里馈粮,则内外之费,宾客之用,胶漆之材,车甲之奉,日费千金,然后十万之师举矣。——《孙子兵法》(作战篇)1.1网络安全的概念1.2网络安全体系1.3网络安全威胁1.4网络安全法律法规与标准本章小结小测验第1章绪论掌握网络安全的定义;理解网络安全体系、安全模型和安全策略的内涵;熟悉网络安全法律法规与标准。第1章绪论网络安全的定义,网络安全属性;网络安全体系及安全策略;网络协议安全性分析软件的安装与使用。学习目标关键知识点网络安全已经成为关系国计民生的大事,引起了全社会的高度重视。网络安全作为一门新兴的边缘交叉性学科,主要研究网络的安全理论、安全技术、安全应用和安全管理问题。网络安全涉及通信技术、计算机科学与技术、网络工程、信息论、数论、密码学、人工智能及社会工程学,因此只有多个方面相互协同,才能有效保障网络的安全。1.1网络安全的概念1.网络安全问题的由来网络安全技术演进网络安全技术的内在变化网络安全技术的外在变化网络的功能价值不断提升常见的几种网络安全问题示例如图所示。网络系统的脆弱性人类行为1.1.1网络安全的定义2.网络安全概念的演变通信保密计算机系统安全网络安全网络安全是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。网络空间安全网络空间(Cyberspace)的概念是伴随着互联网的成长而逐步产生、发展形成的。1.1.1网络安全的定义1.机密性是指网络通信中的信息,不被非授权者所获取与使用,只允许授权用户访问的特性。2.完整性指信息不被偶然或蓄意删除、修改、伪造、乱序、重放、插入等破坏的特性。3.可用性指网络信息系统可被授权实体访问并按要求可使用的特性。4.可靠性1.1.2网络安全的属性5.可信性是指网络信息系统的访问者与其声称的身份是一致的,以保证数据信息的真实状态是可以鉴别的,即没有被篡改(完整性)、身份是真实可信的,有时又称为可鉴别性。6.可控性是指网络对信息的传播应具有控制能力。7.不可否认性网络安全不仅研究安全防护技术,还要研究网络攻击技术以及用于防御这些攻击的对策。从网络系统安全的角度考虑,网络安全攻防技术包括网络防护和网络攻击两大类,如图所示。1.1.3网络安全是一个系统网络安全系统是指通过相互协作的方式为信息资产提供安全保障的全体网络产品、理论与技术、策略以及最优做法的集合。网络安全体系是一种全面保障网络系统安全的最高抽象,是提高安全保障能力的最高解决方案。网络安全体系的特征主要包括:整体性协同性过程性全面性和适应性1.2网络安全体系ISO7498-2-1989《信息处理系统开放系统互连基本参考模型第2部分安全体系结构》描述了OSI的基本参考模型,为协调开发现有的与未来的系统互连标准建立了一个框架,如图所示。1.2.1网络安全体系结构1.BLP安全模型BLP安全模型是Bell-LaPadula多级安全模型的简称,是第一个基于数学的访问控制模型,适用于多级安全系统,即对用户和数据做相应的安全标记的系统。BLP安全模型把密级由低到高分为公开级、秘密级、机密级和绝密级,不同的密级包含不同的信息,以确保每一密级的信息仅能让那些具有高于或等于该级别权限的人使用。2.Biba安全模型3.Clark-Wilson安全模型1.2.2网络安全模型1.网络安全策略等级:通常将安全策略划分为如下4个等级:一切都是禁止的一切未被允许的都是禁止的一切未被禁止的都是允许的一切都是允许的2.网络安全策略及其相关联的技术物理安全;安全访问控制;网络加密/解密;网络安全管理3.安全策略的制订4.安全责任与控制1.2.3网络安全策略及其技术1.利用WireShark进行协议分析2.WireShark的安装与使用WireShark的主窗口WireShark的三窗格界面功能设置捕获条件设置WireShark的过滤器WireShark捕获数据包的方法3.TCP分析示例1.2.4网络协议安全性分析网络在以令人难以置信的速度发展应用的同时,也面临着各种各样的安全威胁。通常将系统外部可能造成的损害称为威胁。网络安全威胁是指网络系统外部可能造成的危害。将系统内部可能造成的损害称为脆弱性或弱点。脆弱性为威胁提供了实现的可能性。实际中,常把软件或者硬件组件中可能被一个或者多个威胁所利用的一个或者一组弱点称为安全漏洞。网络安全威胁形式多种多样,诸如漏洞利用、流量嗅探、欺骗攻击、拒绝服务(DoS)攻击、勒索软件攻击、挖矿攻击等。只有比较清楚地了解网络面临的各种安全威胁及脆弱性,才能够有的放矢,采取得力防护措施有效防范和消除网络安全隐患。1.3网络安全威胁1.网络的脆弱性网络体系结构的脆弱性网络通信的脆弱性网络硬件的脆弱性网络配置的脆弱性2.网络软件的脆弱性网络操作系统的脆弱性应用系统软件的脆弱性3.网络应用的脆弱性1.3.1网络安全的脆弱性1.网络犯罪的含义通过网络以其为工具进行各种犯罪活动。攻击网络以其为目标进行的犯罪活动。使用网络以其为获利来源的犯罪活动。2.网络攻击的种类被动攻击主动攻击3.网络犯罪常用技术手段1.3.2网络犯罪1.网络安全威胁智能化恶意代码、网络钓鱼、勒索软件、漏洞利用和挖矿攻击等攻击方式不但越来越复杂,同时也出现了新的安全威胁,如物联网设备攻击、人工智能安全问题等。2.数据安全威胁位居榜首为了谋取数据的最大价值,数据泄露和滥用、勒索攻击等网络安全威胁事件时有发生。3.云计算安全漏洞复杂多变4.网络安全成熟度参差不齐1.3.3网络安全现状互联网是人类文明发展的重要成果。互联网在促进经济社会发展的同时,也对监管和治理形成巨大挑战。实践证明,法治是互联网治理的基本方式。发展好、治理好互联网,让互联网更好造福人类,需要依法治网、依法管网。互联网不是法外之地1.4网络安全法律法规与标准我国坚定不移走依法治网之路,网络法治建设已取得了历史性成就。1994年以来,在网络领域先后立法140余部。尤其是近年来,密集制订颁布了《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等专门法律。2023年3月16日,国务院新闻办公室发布《新时代的中国网络法治建设》白皮书,归纳总结了网络法律法规立法状况。1.《中华人民共和国网络安全法》2.《中华人民共和国数据安全法》3.《中华人民共和国个人信息保护法》1.4.1我国网络安全法律体系《中华人民共和国网络安全法》为保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展,于2016年11月7日发布了《中华人民共和国网络安全法》。《中华人民共和国网络安全法》明确了个人信息的含义,明确了个人信息收集、使用应遵循的原则,网络运营者维护网络信息安全的相关义务,网络用户所享有的个人信息保护相关权利,国家网信部门和其他部门对于网络信息安全监督监管的责任,违反个人信息保护规定的法律责任等内容。1.4.1我国网络安全法律体系《中华人民共和国网络安全法》为适应网络安全新形势新要求,第十四届全国人民代表大会常务委员会第十八次会议决定对《中华人民共和国网络安全法》作了修改,于2026年1月1日起施行。此次网络安全法的修改,重点强化了网络安全法律责任,加强与相关法律的衔接协调。回应人工智能治理和促进发展的需要,修改后的《网络安全法》明确,国家支持人工智能基础理论研究和算法等关键技术研发,推进训练数据资源、算力等基础设施建设,完善人工智能伦理规范,加强风险监测评估和安全监管,促进人工智能应用和健康发展。1.4.1我国网络安全法律体系《中华人民共和国数据安全法》作为我国数据安全领域的基础性法律,《数据安全法》明确了国家数据安全工作体制机制,各数据安全主管机构的监管职责。《数据安全法》明确了数据安全保护的各项基本制度,完善了数据分类分级、重要数据保护、跨境数据流动和数据交易管理等多项重要制度,形成了我国数据安全的顶层设计。《数据安全法》对支持促进数据安全与发展的措施作了规定,保护个人、组织与数据有关的权益,提升数据安全治理和数据开发利用水平,促进以数据为关键生产要素的数字经济发展。1.4.1我国网络安全法律体系《中华人民共和国个人信息保护法》借鉴国际经验并立足我国实际,《个人信息保护法》确立了个人信息处理应遵循的原则,强调处理个人信息应当遵循合法、正当、必要和诚信原则,具有明确、合理的目的并与处理目的直接相关,采取对个人权益影响最小的方式,限于实现处理目的的最小范围,公开处理规则,保证信息质量,采取安全保护措施等。《个人信息保护法》要求,处理个人信息应当在事先充分告知的前提下取得个人同意,个人信息处理的重要事项发生变更的应当重新向个人告知并取得同意。1.4.1我国网络安全法律体系1.等级保护内涵第一级,等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成损害,但不危害国家安全、社会秩序和公共利益。第二级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全。第三级,等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害。第四级,等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重危害,或者对国家安全造成严重危害。第五级,等级保护对象受到破坏后,会对国家安全造成特别严重危害。1.4.2网络安全等级保护2.定级要素定级要素分别为“受侵害的客体”和“对客体的侵害程度”两个。3.等级保护工作流程网络安全等级保护工作分为5个基本步骤:定级、备案、建设整改、等级测评和监督检查。4.等级保护安全设计技术要求5.等级保护测评1.4.2网络安全等级保护1.网络安全标准化及体系2.网络安全测评标准网络安全测评国家标准网络安全测评国际标准网络安全测评行业框架3.网络安全测评类型4.网络安全测评原则、过程及内容5.网络安全测评方法与工具1.4.3网络安全标准与测评本章小结网络安全是一个伴随互联网的发展应用不断丰富的概念,也是网络安全理论研究和实践不断探索的问题。简言之,网络安全是指在分布式网络环境中,针对各种网络安全威胁研究其安全服务和安全机制,制订安全策略,实施安全技术,确保网络系统及其数据安全性的能力。从本质上讲,网络安全是网络空间上的信息安全,涉及领域相当广泛,凡是涉及网络上的机密性、完整性、可用性等基本属性的理论与技术,都属于网络安全研究的范畴。网络安全的研究内容涉及:①网络安全威胁;②通信安全;③协议安全;④网络安全防护;⑤入侵检测与态势感知;⑥应急响应与灾难恢复;⑦可信计算与可信网络;⑧网络安全管理。思维导图小测验1.网络安全所涉及的内容包括哪些方面?如何理解网络安全与发展的关系?2.为什么要研究网络安全?日常有哪些网络安全措施可以加固网络系统?3.解释网络安全的三个基本属性。4.所有资源只能由授权方或授权的方式进行修改,即信息未经授权不能进行改变
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 耐火制品浸渍工岗中技能测试考核试卷含答案
- 2026中国消费电子行业竞争格局与消费者行为分析报告
- 中小学教师教育科研选题与申报书撰写指南
- 2026中国智能垃圾分类回收系统行业应用深度研究及技术优化与商业投资价值评估报告
- 2026中国智能滑梯行业市场供需分析及投资评估规划分析研究报告
- 中央企业境外农业合作分类办法
- 2026中国智能家居服务行业市场潜力供需分析及投资评估规划分析研究报告
- 2026汽车后市场服务模式创新及智能化应用与客户关系管理报告
- 2026中国涡流泵企业融资模式与资本结构优化报告
- 2026中国智能生活环境监测设备行业市场现状环境监测技术应用分析及投资选择规划研究分析报告
- 2026年亳州市产控集团子公司安徽省亳州中医药集团有限公司公开招聘50名笔试参考题库及答案详解
- 2026 年秋季开学:智慧课堂建设教师应用培训
- 2026年资料员之资料员基础知识题库及答案(全国)
- 2026年云南省基层法律服务考试真题及答案
- 江苏省徐州市2026年重点学校高一入学语文分班考试试题及答案
- (2026年)儿童心肺复苏课件
- 2025长沙一中高一入学语文分班考试真题含答案
- 文物建筑勘查设计取费标准(2026现行完整版|官方试行+地方实操)
- 情感识别对心理危机干预效果课题申报书
- 新版2026年高考物理(广东卷)真题详细解读及评析
- 2026年6月大学英语四级考试真题(第3套)附答案解析
评论
0/150
提交评论