版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第11章网络空间安全基础理解安全目标、常见攻击、防护技术、零信任和威胁情报。网络安全概述→常见网络攻击原理与防御→网络安全关键技术→新兴安全技术第11章网络空间安全基础02学习路径沿4个问题建立本章完整认知理解安全目标、常见攻击、防护技术、零信任和威胁情报。01网络安全概述02常见网络攻击原理与防御03网络安全关键技术04新兴安全技术学习闭环:理解概念→推演机制→应用场景→证据验证第11章网络空间安全基础0311.1网络安全概述部署安全设备后,为什么仍不能忽视人员与制度?核心目标→风险关系→治理体系→法律法规111.1网络安全概述0411.1核心结构网络安全以机密性、完整性、可用性为核心,并受法律制度约束。先读中心结论,再看核心目标与风险关系网络安全概述四个知识点共同说明本节核心结论核心目标机密性、完整性、可用性与可追溯风险关系威胁利用脆弱性影响资产并产生损失治理体系技术、管理、人员和流程共同作用法律法规依法收集、处理、保护数据和个人信息11.1网络安全概述0511.1关键机制核心目标与风险关系:两者如何配合先理解核心目标,再联系风险关系核心目标机密性、完整性、可用性与可追溯核心目标提示先理解核心目标:机密性、完整性、可用性与可追溯风险关系威胁利用脆弱性影响资产并产生损失风险关系提示风险关系联系核心目标:威胁利用脆弱性影响资产并产生损失11.1网络安全概述06教材图解·11.1CIA三要素:网络安全目标必须同时兼顾图11-1CIA信息安全三要素模型|先读图,再把图中关系还原为机制教材原图图中怎么看1机密性只有经过授权的主体才能访问敏感信息2完整性信息在存储和传输过程中不被未授权篡改3可用性授权用户在需要时能够持续获得系统和数据服务11.1教材图解0711.1关键机制核心目标与风险关系:两者如何配合先理解核心目标,再联系风险关系治理体系技术、管理、人员和流程共同作用治理体系提示先理解治理体系:技术、管理、人员和流程共同作用法律法规依法收集、处理、保护数据和个人信息法律法规提示法律法规联系治理体系:依法收集、处理、保护数据和个人信息11.1网络安全概述0811.1场景应用从资产、威胁、脆弱性和影响分析一次账号泄露事件。本页案例:从资产、威胁、脆弱性和影响分析一次账号泄露事件1核心目标机密性、完整性、可用性与可追溯2风险关系威胁利用脆弱性影响资产并产生损失3治理体系技术、管理、人员和流程共同作用4法律法规依法收集、处理、保护数据和个人信息案例说明:从资产、威胁、脆弱性和影响分析一次账号泄露事件11.1网络安全概述09课堂检验部署安全设备后,为什么仍不能忽视人员与制度?核心目标机密性、完整性、可用性与可追溯风险关系威胁利用脆弱性影响资产并产生损失参考解答因为账号误用、弱口令和流程缺陷都可能绕过设备防护,安全还依赖人员和制度结论:网络安全以机密性、完整性、可用性为核心,并受法律制度约束11.1网络安全概述1011.2常见网络攻击原理与防御仅封禁单个源IP,能否有效应对分布式拒绝服务?网络侦察→拒绝服务→欺骗攻击→应用层攻击211.2常见网络攻击原理与防御1111.2核心结构识别攻击链和行为特征,才能在预防、检测、响应各阶段布防。先读中心结论,再看网络侦察与拒绝服务常见网络攻击原理与防御四个知识点共同说明本节核心结论网络侦察收集主机、端口、服务和拓扑信息拒绝服务耗尽带宽、连接或计算资源影响可用性欺骗攻击伪造身份、地址或解析结果误导通信应用层攻击利用输入验证、认证或业务逻辑缺陷11.2常见网络攻击原理与防御1211.2关键机制网络侦察与拒绝服务:两者如何配合先理解网络侦察,再联系拒绝服务网络侦察收集主机、端口、服务和拓扑信息网络侦察提示先理解网络侦察:收集主机、端口、服务和拓扑信息拒绝服务耗尽带宽、连接或计算资源影响可用性拒绝服务提示拒绝服务联系网络侦察:耗尽带宽、连接或计算资源影响可用性11.2常见网络攻击原理与防御1311.2关键机制网络侦察与拒绝服务:两者如何配合先理解网络侦察,再联系拒绝服务欺骗攻击伪造身份、地址或解析结果误导通信欺骗攻击提示先理解欺骗攻击:伪造身份、地址或解析结果误导通信应用层攻击利用输入验证、认证或业务逻辑缺陷应用层攻击提示应用层攻击联系欺骗攻击:利用输入验证、认证或业务逻辑缺陷11.2常见网络攻击原理与防御14教材图解·11.2两类攻击对比:窃听篡改通信,或耗尽服务资源图11-2中间人攻击;图11-3TCPSYNFlood攻击|先读图,再把图中关系还原为机制教材原图图中怎么看1中间人攻击攻击者位于通信路径中,截获、转发甚至篡改双方数据2SYNFlood伪造大量半连接请求,持续占用服务器连接队列与内存3防御思路前者依赖认证加密,后者结合SYNCookie、限速与流量清洗11.2教材图解1511.2场景应用用日志、流量和系统指标识别扫描与拒绝服务异常。本页案例:用日志、流量和系统指标识别扫描与拒绝服务异常1网络侦察收集主机、端口、服务和拓扑信息2拒绝服务耗尽带宽、连接或计算资源影响可用性3欺骗攻击伪造身份、地址或解析结果误导通信4应用层攻击利用输入验证、认证或业务逻辑缺陷案例说明:用日志、流量和系统指标识别扫描与拒绝服务异常11.2常见网络攻击原理与防御16课堂检验仅封禁单个源IP,能否有效应对分布式拒绝服务?网络侦察收集主机、端口、服务和拓扑信息拒绝服务耗尽带宽、连接或计算资源影响可用性参考解答不能。DDoS来自大量源地址,需要流量清洗、限速、上游协同和分布式防护结论:识别攻击链和行为特征,才能在预防、检测、响应各阶段布防11.2常见网络攻击原理与防御1711.3网络安全关键技术防火墙允许的业务流量中,是否仍可能包含恶意内容?密码学基础→防火墙→VPN→组合防御311.3网络安全关键技术1811.3核心结构密码技术、防火墙和VPN分别保护数据、边界和远程通信。先读中心结论,再看密码学基础与防火墙网络安全关键技术四个知识点共同说明本节核心结论密码学基础对称加密、非对称加密、摘要与数字签名防火墙依据地址、端口、状态和应用策略控制流量VPN在不可信网络上建立认证加密隧道组合防御加密、访问控制、监测和审计形成纵深防护11.3网络安全关键技术1911.3关键机制密码学基础与防火墙:两者如何配合先理解密码学基础,再联系防火墙密码学基础对称加密、非对称加密、摘要与数字签名密码学基础提示先理解密码学基础:对称加密、非对称加密、摘要与数字签名防火墙依据地址、端口、状态和应用策略控制流量防火墙提示防火墙联系密码学基础:依据地址、端口、状态和应用策略控制流量11.3网络安全关键技术20教材图解·11.3对称与非对称加密:效率、密钥分发和身份能力各有侧重图11-4对称加密与非对称加密流程对比|先读图,再把图中关系还原为机制教材原图图中怎么看1对称加密加解密使用同一密钥,速度快,适合保护大量数据2非对称加密公钥可公开、私钥需保密,便于密钥交换与身份认证3组合使用现实系统常用非对称方式协商密钥,再用对称方式传输数据11.3教材图解2111.3关键机制密码学基础与防火墙:两者如何配合先理解密码学基础,再联系防火墙VPN在不可信网络上建立认证加密隧道VPN提示先理解VPN:在不可信网络上建立认证加密隧道组合防御加密、访问控制、监测和审计形成纵深防护组合防御提示组合防御联系VPN:加密、访问控制、监测和审计形成纵深防护11.3网络安全关键技术22教材图解·11.3SSLVPN:通过HTTPS隧道安全访问内网应用图11-8SSLVPN远程接入原理|先读图,再把图中关系还原为机制教材原图图中怎么看1远程用户浏览器或客户端通过Internet发起受TLS保护的连接2VPN网关完成身份认证、隧道终止、访问控制与应用代理3内网资源用户只访问被授权的Web、邮件等资源,不直接暴露内网11.3教材图解2311.3场景应用说明HTTPS如何结合证书、非对称密钥交换和对称加密。本页案例:说明HTTPS如何结合证书、非对称密钥交换和对称加密1密码学基础对称加密、非对称加密、摘要与数字签名2防火墙依据地址、端口、状态和应用策略控制流量3VPN在不可信网络上建立认证加密隧道4组合防御加密、访问控制、监测和审计形成纵深防护案例说明:说明HTTPS如何结合证书、非对称密钥交换和对称加密11.3网络安全关键技术24课堂检验防火墙允许的业务流量中,是否仍可能包含恶意内容?密码学基础对称加密、非对称加密、摘要与数字签名防火墙依据地址、端口、状态和应用策略控制流量参考解答可能。合法端口和协议中仍可携带恶意文件、攻击载荷或被窃取的凭据结论:密码技术、防火墙和VPN分别保护数据、边界和远程通信11.3网络安全关键技术2511.4新兴安全技术零信任是否意味着内部网络中的所有流量都要被拒绝?零信任原则→身份与设备→态势感知→威胁情报411.4新兴安全技术2611.4核心结构零信任持续验证每次访问,威胁情报帮助组织共享攻击知识。先读中心结论,再看零信任原则与身份与设备新兴安全技术四个知识点共同说明本节核心结论零信任原则永不默认信任,持续验证和最小权限身份与设备综合用户、设备、位置和行为评估风险态势感知汇聚资产、漏洞、流量、日志和告警威胁情报共享攻击指标、战术技术与上下文11.4新兴安全技术2711.4关键机制零信任原则与身份与设备:两者如何配合先理解零信任原则,再联系身份与设备零信任原则永不默认信任,持续验证和最小权限零信任原则提示先理解零信任原则:永不默认信任,持续验证和最小权限身份与设备综合用户、设备、位置和行为评估风险身份与设备提示身份与设备联系零信任原则:综合用户、设备、位置和行为评估风险11.4新兴安全技术28教材图解·11.4零信任架构:控制平面决策,数据平面逐次执行图11-9NIST零信任逻辑架构|先读图,再把图中关系还原为机制教材原图图中怎么看1控制平面身份库、策略引擎和威胁情报共同计算访问风险2逐次授权每个请求都基于身份、设备、环境与行为重新评估3数据平面网关按最小权限临时放行到指定资源,并持续记录与撤销11.4教材图解2911.4关键机制零信任原则与身份与设备:两者如何配合先理解零信任原则,再联系身份与设备态势感知汇聚资产、漏洞、流量、日志和告警态势感知提示先理解态势感知:汇聚资产、漏洞、流量、日志和告警威胁情报共享攻击指标、战术技术与上下文威胁情报提示威胁情报联系态势感知:共享攻击指标、战术技术与上下文11.4新兴安全技术3011.4场景应用设计异地登录敏感系统时的多因素认证和动态授权。本页案例:设计异地登录敏感系统时的多因素认证和动态授权1零信任原则永不默认信任,持续验证和最小权限2身份与设备综合用户、设备、位置和行为评估风险3态势感知汇聚资产、漏洞、流量、日志和告警4威胁情报共享攻击指标、战术技术与上下文案例说明:设计异地登录敏感系统时的多因素认证和动态授权11.4新兴安全技术31课堂检验零信任是否意味着内部网络中的所有流量都要被拒绝?零信任原则永不默认信任,持续验证和最小权限身份与设备综合用户、设备、位置和行为评估风险参考解答不是永久拒绝,而是默认不信任;身份、设备和环境通过验证后才按最小权限放行结论:零信任持续验证每次访问,威胁情报帮助组织共享攻击知识11.4新兴安全技术32CIA与可追溯机密性、完整性、可用性和可追溯共同定义安全目标安全不是“绝对不出事”,而是可预防、可检测、可响应1机密性只让授权主体访问信息2完整性防止未授权修改并能发现篡改3可用性需要时系统和数据可被使用4可追溯行为留痕、责任可定位、事件可复盘11.1网络安全概述33风险链资产具有价值,威胁利用脆弱性,最终形成业务影响防护可以降低发生概率,也可以降低影响程度1资产数据、系统、服务、人员与声誉2威胁攻击者、误操作、故障或灾害3脆弱性配置、软件、流程或人员弱点4影响与处置损失评估、控制、恢复与复盘11.1—11.2安全风险与攻击34密码技术组合对称加密保护效率,非对称技术解决密钥与身份,摘要验证完整性数字签名把身份认证与完整性结合1对称加密同一密钥加解密,速度快2非对称加密公钥与私钥配对,便于密钥交换3摘要把数据映射为固定长度指纹4数字签名私钥签名、公钥验证来源与完整性11.3网络安全关键技术35纵深防御身份、终端、网络、应用、数据与监测共同形成多层防线单一防火墙无法覆盖所有攻击路径1预防最小权限、加密、加固和访问控制2检测日志、流量
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医院临床教学管理制度
- 2025-2026统编版三年级语文上册盐城名小期中素养自测卷(有答案)
- 2026 年共筑和平愿景携手奔赴美好明天课件
- 内科输血进阶试题及答案解析
- 钽电解电容器赋能、被膜工安全管理水平考核试卷含答案
- 护林员操作安全水平考核试卷含答案
- 无线电设备运维员安全管理评优考核试卷含答案
- 装表接电工安全专项测试考核试卷含答案
- 灯具打样工安全生产规范竞赛考核试卷含答案
- 飞机无线电设备调试工岗位实践评估考核试卷含答案
- 儿童耳科疾病的护理
- 美国白宫 科学:一个新的黄金时代 致总统的报告
- 2026新教材语文 1.习作一:猜猜他是谁三年级语文上册
- 2026秋初中人教版物理八年级上册(新教材)教学计划含教学进度表
- 2025年软考中级信息安全工程师历年真题及答案
- 内蒙古地质矿产集团考试真题及解析
- 高校行政岗位笔试真题题库(含详细答案)
- 2026年秋季人教版小学数学三年级上册教学计划
- GB 20905-2025铸造机械安全要求
- 室内装修扬尘控制专项施工方案报告
- 矿井提升系统安全检查培训课件
评论
0/150
提交评论