版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
人工智能技术及应用——上篇目录01信息安全基本概念02网络攻防技术03身份认证与访问控制技术04案例分析01信息安全基本概念重大网络安全事件2013年:“棱镜门”事件
棱镜计划是一项由美国国家安全局(NSA)和联邦调查局(FBI)自2007年小布什时期起开始实施的绝密电子监听计划。主要是进入美国网际网络公司的中心服务器里挖掘数据、收集情报,包括微软、雅虎、谷歌、苹果等在内的9家国际网络巨头皆参与其中。重大网络安全事件2014年:XP退役2014年4月8日,伴随用户13年的WindowsXP(以下简称XP)正式隐退。我国尚有约2亿XP用户,此次停服危及公民财产和信息安全。微软官方不再为XP用户提供新的补丁!
电脑面临木马病毒感染、敏感信息泄露等安全威胁。
重大网络安全事件2015年:用户信息泄露这是用户信息大泄露的一年,从年初到年尾,酒店、医院、学校、保险、券商、银行乃至税务局、旅游局等不间断冲上热点,无一不出现各类个人信息泄露事件,全球数亿用户信息泄露。
重大网络安全事件2016年:电信诈骗
2016年8月19日,大一新生徐玉玉因被诈骗电话骗走上大学的费用9900元,伤心欲绝,最终导致心脏骤停,经医院抢救不幸离世。电信诈骗进入人们的视野。由此暴露出,网络与电信在公共安全上建设的匮乏。重大网络安全事件2017年:勒索病毒
2017年5月,WannaCry勒索软件席卷全球,多个国家爆发勒索病毒攻击,国内大批高校也被严重感染,众多师生的电脑文件被病毒加密,只有支付赎金才能恢复。重大网络安全事件2018年:暗网万豪集团、国泰航空、华住酒店、印度Aadhaar等,国内外外多家政府机关和企业爆出信息泄露事件,全球数十亿用户信息泄露。也是这一年,倒卖用户数据的“暗网”被广为所知,并成为行业关注的热点。重大网络安全事件2019年:工业互联网安全、网络爬虫委内瑞拉、澳大利亚、日本等多国工业设施和制造企业遭到网络攻击,或服务中断,或工厂暂时关闭。工业生产装备、各类传感设备、工业控制系统等极易成为黑客攻击的对象,造成基础制造行业瘫痪、生产停滞、运营中断等严重后果。国内则因为拼多多遭黑产团伙狂薅羊毛引发关注,业务安全进入视野。重大网络安全事件2020年:远程会议随着新冠疫情全球蔓延,在线视频应用Zoom使用量暴涨。但接下来的剧情却有些出人意料。这家全球最火的视频会议公司因为隐私数据安全问题正处于悬崖边缘。有消息爆出,数万个私人Zoom会议视频上传至公开网络任人浏览,超50万Zoom账户信息在暗网售卖,部分甚至免费赠送。重大网络安全事件2021年:刷单炒信、虚假评论3月,大众点评起诉制作虚假交易评论的公司获赔50万元;5月,最高人民法院举行新闻发布会,公布互联网十大典型案例,并表示通过案件裁判严惩网络刷单炒作信用、身份盗用、“薅羊毛”等网络灰黑产业及不诚信行为。重大网络安全事件2022年:网络战俄乌冲突爆发,战争不仅局限于军事,也发生在网络上。乌克兰政府和银行、意大利多个政府网站遭到攻击,服务中断;俄罗斯最大银行也遭到攻击,导致服务停止。重大网络安全事件2023年:勒索软件11月10日,中国工商银行(ICBC)的美国全资子公司工银金融服务有限责任公司在官网发布申明称11月8日遭受了LockBit勒索软件攻击,导致部分系统中断。据彭博社报道,对工商银行美国子公司的攻击已经扰乱了美国国债市场。重大网络安全事件2024年:数据泄露今年3月,美国AT&T公司表示,在暗网上发现了7000多万现任和前任客户的个人数据后,该公司正在调查可能的数据泄露事件。这家电信巨头表示,它已经确定“大约两周前在暗网上发布的一个数据集中包含了AT&T数据的特定字段。”根据初步分析,该公司表示,该数据集似乎来自2019年或更早的时间,影响了约760万AT&T当前账户持有人和约6540万前账户持有人。该公司表示,被发现的数据包括姓名、家庭住址、电话号码、社会安全号码等个人信息。重大网络安全事件2025年:网络攻击
国家授时中心是“北京时间”的发播运转单位,成了美国网络攻击入侵的目标。
通过远控获取了多名工作人员合法登录的权限,渗透到国家授时中心的内网,对于重要信息系统资料,包括信息和数据实施了窃取。信息安全威胁1.网络的缺陷
协议缺乏相应的安全机制2.软件的漏洞
系统中的安全漏洞或“后门”不可避免地存在3.黑客的攻击
黑客不再是一个高深莫测的群体,黑客技术逐渐被越来越多的人掌握和发展4.管理的欠缺
事实上,很多企业、机构及个人用户的网站或系统都疏于这方面的管理信息安全的定义
信息安全是指保护信息网络的硬件设备、软件系统及其内部存储的数据,使其免受偶然因素或恶意行为的破坏、篡改与泄露,确保系统能够连续、可靠、正常地运行,信息服务不中断。信息安全的基本要素(1)机密性:核心是防止数据泄露给未授权用户。通过保障数据机密性,能够有效抵御攻击者的窃听行为和数据分析攻击。(2)完整性:确保数据不会被未授权人员修改、删除或替换,或能够及时检测到这些未授权的更改行为。保护数据完整性,可有效抵御攻击者对通信过程或计算机系统中数据的截获、修改、插入、重放等攻击,同时,对系统程序数据的完整性保护,在一定程度上还能提升系统对病毒、网络蠕虫的免疫能力。信息安全的基本要素(3)身份识别:指对某个实体(包括人员或其他行为主体)的身份进行验证确认。身份识别通常是实体或系统之间交互的第一道安全屏障,无论是在系统安全还是事务安全方面都具有重要意义,能够有效抵御假冒攻击、服务欺骗、字典攻击和中间人攻击等。(4)访问控制:防止信息资源被未授权人员使用或控制。有效的访问控制不仅能够抵御攻击者的未授权访问、旁路攻击和后门攻击,还能有效防范木马、病毒等恶意程序的侵害,以及相关的窃听和数据分析行为。信息安全的基本要素(5)抗抵赖:确保实体参与某次通信或访问操作后,无法事后否认自身的行为。抗抵赖性实际上提供了一种强度较高的数据源发证明和交付证明,在诸多应用领域都具有重要价值。(6)可用性:保障授权用户能够顺利访问所需的信息或资源。可用性能够有效抵御拒绝服务攻击,确保系统服务的持续稳定。02网络攻防技术网络攻防技术
进入现代信息化社会,随着国际竞争的日益加剧,网络黑客攻击行为愈发频繁,给网络安全带来了严峻的威胁和挑战,使得网络黑客防范问题成为社会关注的焦点。黑客的概念及分类
黑客(Hacker)最早源自英文动词hack,意为“劈砍”,引申为干一件非常漂亮的事情。
近年来,将攻击网络系统窃取他人信息、破坏重要数据获利的“黑客”称为“骇客”,其名称来自英文“Cracker”,意为“破坏者”或“入侵者”。
早期网络黑客主要分为3大类:红客、骇客、间谍。其中,红客是“国家利益至高无上”的“网络大侠”。骇客是网络系统及资源破坏者。间谍则是“利益至上”的情报“盗猎者”。网络攻击技术
一次成功的入侵攻击,可以归纳成基本的5个步骤,即人们常说的“网络攻击五部曲”。1.隐藏IP
隐藏IP指黑客隐藏自己的IP地址,以免被发现并被追查。典型的隐藏真实的IP地址的方法,主要利用两种方式:借机顶替和代理跳板。网络攻击技术
2.踩点扫描
踩点扫描主要是通过扫描工具或手段搜集拟攻击目标信息的过程。
踩点是黑客为了确定攻击目标、部位和方式等,在准备攻击之前探寻搜集相关信息,主要针对拥有超级操作权限的网络管理员或用户使用的服务器或主机网段的漏洞。网络攻击技术
3.篡权攻击
篡权攻击指篡夺操作控制权限并实施攻击。主要通过网络登录到目标服务器或主机,对其操作控制实施攻击。4.种植后门
种植后门是指黑客侵入系统攻击后安装的后门程序,方便以后可以轻易再次潜入系统。多数后门程序都是预先编译好的,只要根据需要修改权限就可使用。网络攻击技术
5.隐身退出
黑客为了避免攻击行为被发现和追究,常在入侵完毕及时清除登录日志和其他相关的系统日志,及时隐身退出。网络攻击防范措施常见的网络攻击的防范措施及步骤主要包括:(1)加强网络安全法律法规宣传教育,提升全民网络安全防范意识。(2)加固网络系统安全,合理配置系统参数,及时下载并安装系统补丁程序,修复已知安全漏洞。(3)尽量避免从互联网下载来源不明的文件、游戏或应用软件。(4)不随意打开或运行来历不明的链接、电子邮件、文件或应用程序。(5)设置安全强度高的密码。选用复杂度高的密码,不同系统应设置不同密码,并定期更换。网络攻击防范措施(6)安装并使用最新版本的防病毒软件、防黑客工具和防火墙软件,阻断外部网络非法侵入。(7)使用网银、网购等服务时,密切关注网站安全提示与警告信息,优先使用U盾或动态密码等安全认证方式。(8)做好端口安全防范。安装端口监视程序,及时关闭不必要的端口,减少攻击入口。(9)加强网络浏览器安全设置,做好网站及网页安全保护。通过添加安全插件、启用安全套接层协议或优化网站安全设置等方式,提升网络访问的安全性。03身份认证与访问控制技术身份认证技术
身份认证和访问控制是信息安全的最基本要素。身份认证是安全系统中的第一道“关卡”,是实施访问控制、安全审计等一系列信息安全措施的前提。
在对各种网络应用和信息资源的访问过程中,都需要首先验证访问用户的身份,再对其访问和使用资源的权限进行控制,同时识别、记录、存储该用户在整个访问过程中的活动以确保可审查。身份认证技术(1)静态密码认证
静态密码方式是指以用户名及密码认证的方式,是最简单、应用最广泛的身份认证方法。
(2)动态口令认证
动态口令是应用较广的一种身份认证方法,采用哈希算法产生。基于动态口令的认证方式主要有动态短信密码和动态口令牌两种方式。口令一次一密,每次登录都用不同的密码,可以避免口令丢失的逻辑漏洞。身份认证技术(3)智能卡技术
智能卡是一种将具有加密、存储、处理能力的集成电路芯片嵌在塑料基片上而制成的卡片,是一种带有存储器和微处理器的集成电路卡,能够安全存储认证信息,并具有一定的计算能力。
身份认证技术
(4)生物识别技术
生物特征认证技术是指通过可测量的生物信息和行为等特征进行身份认证的一种技术,是利用人体唯一的、可靠的、稳定的生物特征,采用计算机技术和网络技术进行图像处理和模式识别,具有较强的安全性和可靠性。
生物特征分为身体特征和行为特征两类。身体特征包括:指纹、掌形、虹膜、视网膜、人脸、DNA和手的血管等;行为特征包括:签名、语音、行走步态、击键特征、情境感知等。身份认证技术(4)生物识别技术表7-1人脸识别技术具体应用领域
应用领域具体应用公共安全刑侦追逃、犯罪识别、边防安全信息安全计算机和网络的登录、文件的加密和解密政府职能电子政务、户籍管理、社会福利和保险商业企业电子商务、电子货币和支付、考勤、市场营销场所进出军事机要部门、金融机构的门禁控制和进出管理等身份认证技术
(5)CA认证CA(CertificationAuthority)是国际认证机构的通称,是对申请用户进行发放、管理、校验或取消数字证书的机构。CA认证用于审查证书持有者身份的合法性,并签发管理证书,以防止证书被伪造或篡改。访问控制技术
访问控制指系统对用户身份及其所属的预先定义的策略组限制其使用数据资源的能力,通常用于系统管理员控制用户对服务器、目录、文件等网络资源的访问。访问控制的主要目的是限制访问主体对客体的访问,从而保障数据资源在合法范围内得以有效使用和管理。访问控制技术
访问控制包括以下三个要素。(1)主体S(Subject)。指一个提出请求或要求的实体,是动作的发起者,但不一定是动作的执行者。主体可以是某个用户,也可以是用户启动的进程、服务和设备。(2)客体O(Object)。是授受其他实体访问的被动实体。客体的概念也很广泛,凡是可以被操作的信息、资源、对象都可以认为是客体。在信息社会中,客体可以是信息、文件、记录等的集合体,也可以是网络的硬件设施,无线通信中的终端,甚至一个客体可以包含另一个客体。(3)控制策略A(Attribution)。是主体对客体的访问规则集,即属性集合。访问策略实际上体现了一种授权行为,也就是客户对主体的权限允许。访问控制技术
访问控制模式有三种,即自主访问控制、强制访问控制和基于角色的访问控制。(1)自主访问控制(DiscretionaryAccessControl,DAC)。指资源的所有者决定是否允许特定的人访问资源,类似于目前大多数企业系统管理采取的做法。这种访问控制模式的有效性依赖于资源的所有者对企业安全政策的正确理解和有效落实。(2)强制访问控制(MandatoryAccessControl,MAC)。指定义几个特定的信息安全级别,将资源归属于这些安全级别中。主体的权限取决于其访问许可等级。(3)基于角色的访问控制(Role-BasedAccessControl,RBAC)。指主体基于特定的角色访问客体,操作权限定义在角色当中。安全审计
安全审计是通过特定的安全策略,利用记录及分析系统活动和用户活动的历史操作事件,按照顺序检查、审查和检验每个事件的环境及活动。
系统活动包括操作系统和应用程序进程的活动;用户活动包括用户在操作系统中和应用程序中的活动,如在用户使用的资源、使用时间、执行的操作等方面,发现系统的漏洞和入侵行为并改进系统的性能和安全。安全审计
安全审计有3种类型:系统级审计、应用级审计和用户级审计。(1)系统级审计。系统级审计的内容主要包括登录情况、登录识别号、每次登录尝试的日期和具体时间、每次退出的日期和时间、所使用的设备、登录后运行的内容,如用户启动应用的尝试,无论成功或失败。典型的系统级日志还包括和安全无关的信息,如系统操作、费用记账和网络性能。安全审计
(2)应用级审计。系统级审计可能无法跟踪和记录应用中的事件,也可能无法提供应用和数据拥有者需要的足够的细节信息。通常,应用级审计的内容包括打开和关闭数据文件,读取、编辑和删除记录或字段的特定操作以及打印报告之类的用户活动。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026食品加工速冻设备冰桥形成原理热缓冲垫技术改善
- 2026日本电子产品技术开发前沿动态与未来投资方向评估规划分析研究报告
- 2026商贸流通行业商业模式分析渠道优化研究投资评估报告
- 2026乳制品品牌市场竞争格局与未来增长潜力研究分析报告
- 2026日本汽车零部件制造业市场供需分析及产业发展评估规划研究报告
- 2026智能网联汽车数据安全合规要求与跨境传输解决方案专题报告
- 2026运动项目展示面试题及答案
- 2026浙商投资面试题目及答案
- 教资考试2023下教资作文押题素材
- 2026年学生抗挫折能力培养课件
- 2025年广东省惠州市惠城区市场监督管理局招聘历年高频重点提升(共500题)附带答案详解
- GB/T 45085-2024再生资源回收利用网络信息存证规范
- 高压输电线路质量、检查、验收培训课件
- 癌症三阶梯止痛治疗原则
- 天桃实验学校八年级上学期语文开学试卷
- 卡西欧手表5213(PRG-550)中文说明书
- 2023年秋季预初新生入学分班考试英语模拟卷02(上海专用)(原卷版)
- QCT1170-2022汽车玻璃用功能膜
- JJG 621-2012 液压千斤顶行业标准
- 云南广南县斗月金矿矿区地质特征及成因分析
- 2023鸿蒙智联创新开发套件指导手册
评论
0/150
提交评论