高中盲校信息技术必修2 信息系统与社会 第三章 信息系统的安全与防护 知识清单_第1页
高中盲校信息技术必修2 信息系统与社会 第三章 信息系统的安全与防护 知识清单_第2页
高中盲校信息技术必修2 信息系统与社会 第三章 信息系统的安全与防护 知识清单_第3页
高中盲校信息技术必修2 信息系统与社会 第三章 信息系统的安全与防护 知识清单_第4页
高中盲校信息技术必修2 信息系统与社会 第三章 信息系统的安全与防护 知识清单_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

高中盲校信息技术必修2信息系统与社会第三章信息系统的安全与防护知识清单一、信息系统的安全威胁与风险概述【基础】(一)信息系统安全的核心概念【基础】1、信息系统的安全,本质上是确保信息在采集、存储、处理、传输和使用的整个生命周期中,其机密性、完整性、可用性得到有效保障的一种状态。【重要】2、机密性:确保信息不泄露给未授权的个人、实体或进程,不被非法获取和使用。例如,考生的考试成绩只能由本人和授权教育机构查询,这就是对机密性的保护。【高频考点】3、完整性:确保信息在存储或传输过程中不被偶然或蓄意地篡改、破坏、丢失或伪造。例如,银行交易记录必须准确无误,任何一笔转账的金额和账户信息都不能被非法修改,这体现了完整性的要求。【高频考点】4、可用性:确保已授权用户在需要时可以正常访问和使用信息及相关资源,系统服务不应被中断。例如,学校的选课系统在选课期间必须能够稳定运行,保证学生可以顺利登录并选课,这就是对可用性的保障。【高频考点】(二)盲校学生需特别关注的信息安全风险【拓展】1、针对无障碍功能的攻击:屏幕朗读软件、盲文点显器等辅助工具的正常运行是盲生获取信息的核心。恶意软件或网络攻击可能会干扰这些辅助工具的功能,导致信息无法被正确朗读或显示,甚至通过语音播报诱导用户执行危险操作。2、语音交互的安全隐患:随着智能音箱、语音助手等设备的普及,盲生可能更多地依赖语音进行人机交互。语音指令可能被附近的恶意设备录制并重放,从而实施非法操作;语音助手也可能在用户不知情的情况下被唤醒并泄露隐私。3、物理安全的特殊性:盲生对键盘、读卡器等物理设备的触觉依赖更强。攻击者可能通过物理方式,如在键盘上覆盖一层难以察觉的薄膜以记录按键信息,或在读卡器上加装读卡装置窃取银行卡信息,这些物理攻击对盲生的隐蔽性更高。4、社会工程学攻击的易感性:【难点】盲生由于视觉信息获取的缺失,对外界环境的判断更多依赖听觉和信任感。不法分子可能利用这一点,通过伪装身份的电话、虚假的语音求助信息等方式,更容易地骗取盲生的信任,从而获取其密码、验证码等敏感信息。二、信息系统的安全技术与策略【核心】(一)物理安全策略【基础】1、物理安全是整个信息系统安全的基础,旨在保护计算机设备、网络设施、存储介质等硬件实体免受自然灾害、人为破坏和物理性窃密。2、环境安全:确保机房或设备放置场所满足温度、湿度、洁净度、电源稳定性、防静电、防雷击、防水、防火等环境要求。例如,为服务器机房配备专用空调、不间断电源(UPS)和自动消防系统。【基础】3、设备安全:包括设备的防盗、防毁、防电磁泄漏(如使用屏蔽机柜)、电磁兼容(设备之间不互相干扰)等。对于存储重要信息的硬盘等介质,在废弃或维修前必须进行特殊的数据销毁处理,而不能仅作简单的格式化操作。【基础】4、媒介安全:对存放数据的光盘、磁带、移动硬盘等各类存储介质进行严格管理,包括其存放环境、借用流程、销毁方式等,防止介质丢失、损坏或被盗导致的数据泄露。【基础】(二)数据加密技术【核心】【高频考点】1、密码技术基础:【基础】(1)明文:原始的、未加密的、可理解的信息或数据。(2)密文:经过加密处理后的、看起来杂乱无章、不可直接理解的信息或数据。(3)加密:使用特定算法和密钥,将明文转换为密文的过程。(4)解密:使用特定算法和密钥,将密文恢复为原始明文的过程。(5)密钥:控制加密和解密操作的关键参数,是一段参与密码运算的、严格保密的数字或字符串。密钥的安全性直接决定了密码系统的安全性。2、对称加密体制【重要】(1)定义:加密和解密过程使用完全相同的一个密钥,或者使用虽然不同但可以简单地相互推算出来的密钥(如加密密钥推导出解密密钥)。这种密钥也称为“私钥”或“单钥”。(2)特点:加密和解密速度快,效率高,适合对大量数据进行加密处理。但其密钥的管理和分发是个难题,如何在通信双方之间安全地传递密钥成为一个需要解决的问题。(3)经典算法:DES(数据加密标准)、3DES(三重DES)、AES(高级加密标准)。其中AES是目前应用最广泛的对称加密算法之一。(4)生活实例:我们常用的压缩软件(如WinRAR)为文件设置打开密码,使用的就是对称加密技术。加密和解压时使用的是同一个密码。3、非对称加密体制【重要】(1)定义:加密和解密过程使用一对不同的密钥,分别称为“公钥”和“私钥”。这两个密钥在数学上是成对生成的,但由私钥无法在合理时间内推算出公钥,反之亦然。(2)特点:公钥可以完全公开,任何人都可以获取;私钥必须由用户自己严格保密,绝不泄露。用公钥加密的信息,只能用与之配对的私钥才能解密;反之,用私钥加密的信息(主要用于数字签名),只能用与之配对的公钥来验证。(3)经典算法:RSA(以三位发明者Rivest、Shamir、Adleman命名)、ECC(椭圆曲线密码编码学)。(4)生活实例:当我们访问以“https”开头的银行网站时,浏览器会自动从网站服务器获取其公钥,用于加密随后发送的敏感信息(如账号、密码),而只有银行服务器上对应的私钥才能解开这些信息。这确保了即使网络传输被监听,攻击者也无法获取加密内容。4、混合加密体制【应用】(1)现实应用:在实际通信中,通常结合两种加密体制的优点。例如,在HTTPS协议中,首先使用非对称加密安全地协商出一个临时的对称密钥(会话密钥),之后大量的数据传输则使用效率更高的对称加密来完成。这样既解决了密钥分发问题,又保证了传输效率。5、密码分析(攻击)【拓展】(1)穷举攻击:尝试所有可能的密钥,直到找到正确的那一个。密钥长度越长,穷举所需的时间就越长,理论上也越安全。(2)密码分析学:利用加密算法的数学特性或实现上的漏洞,试图找到比穷举更有效的方法来破解密文。(3)侧信道攻击:不直接攻击算法,而是利用加密设备在执行过程中泄漏的物理信息,如功耗、电磁辐射、运行时间、声音等,来推断密钥。这对于盲生使用公共设备(如公用电脑)进行敏感操作尤其具有警示意义。(三)身份认证与访问控制技术【核心】【高频考点】1、身份认证的概念:【基础】身份认证是信息系统确认操作者身份的过程,它是访问控制的第一道关卡,用于验证声称具有某种身份的用户是否确实是其本人。2、身份认证的三种基本方式(依据):(1)基于所知:用户知道但他人难以获取的秘密信息。最常见的是“用户名+静态口令(密码)”。其优点是简单易用,成本低;缺点是密码容易被猜测、窃听或遗忘。【重要】(2)基于所有:用户拥有的、独一无二的实物凭证。例如:银行卡、身份证、动态口令牌(硬件或软件,每隔一段时间生成一个唯一的动态验证码)、内置数字证书的USBKey。【重要】(3)基于所是:用户自身拥有的、独一无二的生物特征。例如:指纹、虹膜、人脸、声纹、掌纹等。这些特征具有高度唯一性和稳定性,难以和伪造,但对采集设备的精度和安全性有一定要求,且生物特征一旦泄露就无法更改。【重要】【热点】3、多因素认证:【难点】同时结合以上两种或三种方式的认证方法,可以极大提高安全性。例如,登录网上银行时,除了输入密码(所知),还需要输入手机短信验证码(所有)或使用U盾(所有)。4、访问控制的概念:【基础】访问控制是在用户通过身份认证后,系统根据预设的规则,决定该用户可以访问哪些资源、以及对这些资源拥有何种操作权限(如读取、修改、删除、执行等)。5、访问控制的经典模型:(1)自主访问控制:资源的所有者可以自主决定哪些用户拥有对其资源的访问权限。例如,在Windows系统中,用户可以设置自己创建的文件夹为“共享”,并指定其他用户可以读取或修改。(2)强制访问控制:系统对所有主体(用户、进程)和客体(文件、设备)都分配一个安全级别,访问过程由系统根据固定的规则强制控制,用户无权改变。这种模型常用于安全性要求极高的军事或政府部门。(3)基于角色的访问控制:根据组织内不同的工作岗位创建角色,为角色分配权限,再将用户分配到不同角色中。用户通过角色间接获得资源访问权限。这是企业信息系统中应用最广泛的模型,例如,为“教务管理员”角色分配成绩录入权限,为“教师”角色分配成绩查询权限。(四)防火墙与入侵检测技术【核心】【重要】1、防火墙的概念:【基础】防火墙是一种部署在内部网络(如校园网、企业内网)与外部网络(如互联网)之间的安全系统,它根据预定义的安全规则,监控并控制进出网络的数据流。它就像是一道“安全门”,只允许符合规则的数据通过,拒绝不符合规则的数据。2、防火墙的主要功能:【基础】(1)网络隔离:将内部网络与不信任的外部网络隔离开来,隐藏内部网络的结构和细节。(2)访问控制:基于IP地址、端口号、协议类型等信息,允许或拒绝特定类型的数据包进出。(3)攻击防护:可以阻挡一些来自外部的简单网络攻击,如端口扫描、拒绝服务攻击的初级形式等。(4)审计与记录:记录所有通过防火墙的连接尝试和操作,为事后分析提供日志。3、防火墙的局限性:防火墙不能防止所有威胁。它无法防御来自内部网络的攻击,无法查杀病毒和木马(需要防病毒软件),也无法阻止通过合法端口进行的恶意操作。4、入侵检测系统/入侵防御系统:【拓展】(1)入侵检测系统(IDS):是一种对网络传输进行即时监视,在发现可疑传输时发出警报或采取主动反应措施的网络安全设备。它类似于“监控摄像头”,只负责发现异常并报警,但不直接阻断网络流量。(2)入侵防御系统(IPS):可以理解为IDS的升级版,它不仅可以检测入侵,还能在检测到攻击时自动阻断恶意流量,实现实时防护。它部署在网络路径上,所有流量都必须经过它的检查。(五)备份与恢复技术【基础】【高频考点】1、核心概念:数据备份是指将信息系统中的数据到其他存储介质上,以便在原始数据丢失或遭到破坏后,能够将数据从备份介质上恢复出来。系统恢复是指在发生灾难或故障后,利用备份数据将系统还原到可用状态的过程。这是保障信息系统可用性和完整性的最后一道防线。2、备份的策略:(1)完全备份:备份所有选定的数据。优点是恢复过程简单直接,缺点是备份所需时间最长,占用存储空间最大。(2)增量备份:只备份自上一次备份(无论是完全备份还是增量备份)以来发生改变的数据。优点是备份速度快,占用空间小;缺点是恢复时需要按顺序恢复最近一次完全备份和之后所有的增量备份,过程复杂且耗时较长。(3)差异备份:只备份自上一次完全备份以来发生改变的数据。优点是介于完全备份和增量备份之间,恢复时只需要恢复最近一次完全备份和最近一次差异备份即可,比增量备份的恢复速度快。3、备份的介质:磁带、光盘、外部硬盘、网络存储设备(NAS)、云存储服务等。4、灾难恢复计划:除了技术上的备份,一个完整的防护体系还应包括应对火灾、地震、系统崩溃等重大灾难的预案,明确恢复的优先级、流程、责任人等。【拓展】三、信息系统安全相关的法律法规与道德规范【基础】【热点】(一)我国网络安全法律体系概览1、《中华人民共和国网络安全法》:我国第一部全面规范网络空间安全管理的基础性法律,明确了网络运营者的安全保护义务,对关键信息基础设施的运行安全提出了更高要求,并规定了公民个人信息保护的基本原则。2、《中华人民共和国数据安全法》:聚焦数据安全,建立了数据分类分级保护制度,对数据的收集、存储、使用、加工、传输、提供、公开等全流程活动提出安全要求,并规定了相关主体的数据安全保护义务。3、《中华人民共和国个人信息保护法》:专门保护公民个人信息的法律,明确了个人信息处理活动应遵循的“告知同意”原则、最小必要原则等核心原则,赋予个人对其信息更多的控制权(如查询、更正、删除权),并对违法处理个人信息的行为设定了严格的法律责任。4、《中华人民共和国密码法》:旨在规范密码应用和管理,促进密码事业发展,保障网络与信息安全。它明确了核心密码、普通密码和商用密码的分类管理制度,其中与我们日常应用最相关的是商用密码,如RSA、AES等算法。(二)信息安全相关道德规范【拓展】1、尊重他人隐私:不非法收集、使用、泄露他人的个人信息。不窥探、窃取、传播他人的聊天记录、照片、文件等隐私数据。2、保护知识产权:不、传播、使用未经授权的软件、音乐、电影、书籍等受版权保护的作品。不使用盗版软件。3、规范网络行为:不制作、传播计算机病毒或恶意软件,不攻击他人信息系统,不进行网络诈骗、诽谤、骚扰等行为。4、负责任的发布与转发:在网络上发布信息时,应确保信息的真实性、准确性,不传播谣言和虚假信息。在转发信息前,应对其来源和内容进行必要的核实。5、维护网络秩序:自觉遵守网络道德规范,文明上网,共同维护清朗的网络空间。四、考点、考向与解题策略【备考指南】(一)常见题型与考查方式1、单项选择题:主要考查基本概念、术语辨析、技术特征、法律法规常识。例如,给出一段描述,判断其属于哪种安全属性(机密性、完整性、可用性);区分对称加密与非对称加密的算法;选择正确的身份认证方式等。2、多项选择题:难度稍大,考查对知识点的全面理解和准确记忆。例如,下列哪些属于物理安全措施?防火墙的功能包括哪些?信息安全的属性包括哪些?3、判断题:考查易混淆概念的辨别能力。例如,“防火墙可以防止所有网络攻击(错误)”、“非对称加密的加密和解密密钥相同(错误)”。4、简答题:要求简要阐述某个概念、原理或策略。例如,简述什么是“多因素认证”及其作用;列举至少三种保障信息系统完整性的技术手段。5、案例分析题:综合应用题,给出一个具体的信息系统应用场景(如智慧校园、在线支付、智慧停车系统),要求分析其中可能存在的安全风险,并提出相应的安全防护策略。这是对综合能力的最高考查形式。【难点】【热点】(二)核心考点归纳【高频考点】1、信息安全的三大属性(CIA三元组):机密性、完整性、可用性的定义与实例辨析。【必考】2、加密技术:(1)对称加密与非对称加密的核心区别(密钥数量、密钥管理、主要特点、典型算法(DES、AES、RSA))。(2)明文、密文、密钥、加密、解密等基础术语。(3)密码体制的基本工作过程(如通过实例判断谁是谁的密钥)。3、身份认证技术:(1)三种基本方式(所知、所有、所是)及其实例。(2)静态密码与动态密码的区别。(3)多因素认证的概念与优势。4、网络安全技术:防火墙的作用、位置、功能与局限性。5、数据备份:完全、增量、差异三种备份策略的概念、优缺点及适用场景。6、相关法律法规:《网络安全法》、《个人信息保护法》的核心原则(如“告知同意”原则)。(三)易错点与难点剖析【难点】1、混淆安全属性:(1)易错:将数据被篡改归为“机密性”问题。(2)辨析:数据被非法篡改破坏了信息的准确性,属于“完整性”问题;而数据被未授权者看到,才属于“机密性”问题。2、混淆加密体制:(1)易错:认为“非对称加密比对称加密绝对安全”,或记混DES和RSA的归属。(2)辨析:两种加密体制的安全性都取决于密钥长度和算法强度,但在不同应用场景下各有所长。DES是对称算法,RSA是非对称算法。3、误解防火墙功能:(1)易错:认为安装了防火墙就万事大吉,可以防范一切网络威胁。(2)辨析:防火墙是重要的基础防护,但有其局限性,无法防范内部攻击、病毒和针对应用的复杂攻击,需要与其他安全措施(如杀毒软件、入侵检测系统)配合使用。4、身份认证与访问控制的混淆:(1)易错:认为通过身份认证后就可以做任何事。(2)辨析:身份认证只是“证明你是谁”,而访问控制决定“你能做什么”。一个合法的用户,其操作权限仍然受到访问控制策略的限制。(四)解题步骤与要点提示【重要】1、审题要清:仔细阅读题干,圈出关键词,如“不属于”、“不正确”、“正确的是”、“主要目的是”等,明确题目要求。2、概念定位:迅速判断题干所描述的现象或技术属于本章节的哪个知识模块(如加密、认证、法律等)。3、原理匹配:

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论