大学信息安全概论《信息安全概述》教学课件_第1页
大学信息安全概论《信息安全概述》教学课件_第2页
大学信息安全概论《信息安全概述》教学课件_第3页
大学信息安全概论《信息安全概述》教学课件_第4页
大学信息安全概论《信息安全概述》教学课件_第5页
已阅读5页,还剩29页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全概论信息安全概述:从核心概念到纵深防御概念·目标·威胁·防护第一章本章导览01信息安全是什么定义内涵、学科地位与法规依据02安全目标CIA机密性、完整性与可用性三要素03威胁全景图威胁类型、攻击手段与最新态势04纵深防护体系从物理层到人员层的多层次防御05课程框架与展望知识体系梳理与学习路径信息安全基础信息安全是什么看不见的防线,守护看得见的价值从定义出发,建立信息安全的第一认知CHAPTER0101信息安全保护的到底是什么信息安全是用技术与管理手段,保护信息免受未授权访问、使用、披露、破坏与修改以国际标准与国内法规双线索,界定信息安全保护的对象与边界国际标准ISO27001保护信息的机密性、完整性与可用性,通过风险管理流程识别、评估和处置威胁。IEC15408评估访问控制、审计跟踪等安全功能,量化安全等级,提供统一认证框架。国内法规网络安全法保障网络系统稳定运行、数据不受破坏泄露、服务不中断。数据安全法确保数据有效保护与合法利用,实行分级分类保护。个人信息保护法强调最小必要原则与知情同意机制。信息安全覆盖的五大范畴信息安全范畴涵盖多个维度,各维度相互关联,共同构成完整的安全防护体系。物理安全机房环境、设备防盗防火、防电磁辐射网络安全网络流量、边界防护、隔离与访问控制应用安全软件漏洞、身份认证、权限管理数据安全存储与传输加密、备份、脱敏操作安全人员行为规范、流程管理、审计追溯为何信息安全关乎每个人信息安全是现代社会正常运转的基础保障,影响覆盖个人、企业、国家多个层面。个人隐私泄露、网络诈骗、财产损失企业客户数据外泄、商业机密流失、运营中断国家关键基础设施受袭,可能引发系统性风险法律违反网络安全法、数据安全法须承担责任信任公众对数字化服务的信任度下降从被动修墙到纵深防御早期阶段物理隔离与密码学加密锁箱管理磁带加密网络时代防护向网络空间过渡防火墙入侵检测系统出现主动防御理念从修墙转向纵深防御漏洞扫描安全审计等手段成熟智能时代防护走向智能化、自动化APT攻击勒索软件等新型威胁信息安全的研究层次五大要素机密性完整性可用性可控性:控制信息流向及操作行为,管理者能管住谁在做什么可审查性:提供安全事件追溯依据,出了问题能查清责任主体四大范围设备安全数据安全内容安全行为安全设备安全三性稳定性(少出故障)可靠性(任务执行成功率高)可用性(随时可正常使用)信息安全基础安全目标CIA保密、准确、可用,三位一体三大核心要素构筑安全策略基石CHAPTER0202CIA三大核心安全目标保密、准确、可用,三者构成安全策略的基石机密性、完整性、可用性,是信息安全策略的三大核心目标要素定义通俗理解机密性确保信息仅被授权的用户或系统访问只有自己人能看到敏感信息完整性信息在存储、传输和处理中保持准确完整,未被篡改保证数据真实可靠、防伪造可用性授权用户在需要时可以访问信息和相关资源系统稳定运行,关键时刻不掉链子机密性守护信息不外泄机密性一旦失守,就会发生

未授权泄露为保障数据、客体或资源处于保密状态而采取的措施,限制未授权主体访问维护措施加密静止数据整盘加密、数据库加密加密传输数据IPSec、TLS、SSH访问控制、数据分类、人员培训破坏因素蓄意破坏网络抓包、社会工程学、端口扫描、肩窥、窃听、特权升级疏忽泄露未正确实现加密传输、文件遗留打印机、不锁屏离开完整性保障数据不被篡改完整性:客体保持自身正确性,只能由被授权的主体进行修改两个层面2项数据完整性数据没有被未授权篡改或者损坏系统完整性系统未被非法操纵,按既定目标运行维护措施8项严密身份认证入侵检测数据加密哈希校验循环冗余校验配置管理变更管理活动日志破坏因素6项病毒逻辑炸弹未授权访问编码与应用程序错误恶意修改系统后门可用性决定系统可靠程度即使系统再安全,如果经常不可用,也毫无价值定义经过授权的主体被及时准许和不间断地访问客体,包括阻止拒绝服务攻击、保障基础结构正常运作维护措施独立磁盘冗余阵列、集群、负载均衡软件与数据备份、磁盘映射异地备用设施、回滚功能、故障切换配置破坏因素设备故障、软件错误、环境问题拒绝服务攻击、客体损坏、通信中断CIA的平衡与维度扩展数据高度机密但限制过严导致授权者无法获取,则毫无益处场景差异内网涉密机密性要求高电商互联网可用性要求高扩展模型2项五要素扩展CIA加上可控性、可审查性Parkerian六边形在CIA基础上增加拥有或控制、真实性、实用性例证:勒索软件加密文件并未泄露数据,机密性完好,却破坏了数据的实用性与可用性信息安全基础威胁全景图威胁从未停歇,攻防正在加速认清对手,才能有效防御CHAPTER0303威胁的四大来源威胁来源典型表现外部攻击黑客攻击、恶意软件、网络钓鱼内部泄露员工误操作、内部人员恶意行为、权限滥用物理安全设备丢失被盗、自然灾害、环境失效供应链第三方服务商风险、供应链攻击信息安全威胁来源多元,需按来源分类才能针对性布防恶意软件与网络攻击病毒、蠕虫、特洛伊木马、勒索软件植入方式钓鱼邮件、恶意链接或漏洞植入危害窃取或加密数据高级持续性威胁攻击方式长期潜伏的针对性攻击危害逐步渗透内网,窃取核心数据端口扫描攻击方式查询主机上侦听请求的开放端口危害为进一步攻击寻找入口拒绝服务攻击攻击方式以海量请求淹没目标服务器危害导致服务瘫痪,间接影响数据访问中间人攻击攻击方式攻击者在数据传输过程中拦截通信危害公共无线网络下可窃取登录信息社会工程学与内部风险上段:欺骗型攻击(心理弱点,成功率极高);下段:内部风险(三类具体表现)社会工程学2项心理弱点利用好奇心、信任、恐惧等心理弱点,通过欺骗手段获取敏感信息绕过技术防范可绕过技术防范,成功率极高成功率极高钓鱼攻击2项伪装机构伪装成合法机构发送欺诈邮件或短信诱导泄露诱导用户点击链接或泄露账号密码内部风险3项内部误操作错误删除数据、误发含敏感信息的邮件、数据库权限误开放给公网弱密码管理使用简单密码或共享账号,账户容易被轻易破解系统漏洞未修复的已知漏洞、默认配置未修改、敏感数据以明文形式存储2026年事件模式构成系统入侵已成为主流事件模式,占比由2024年的36%升至61%数据来源:Verizon2026年数据泄露调查报告,覆盖145个国家、超过3.1万起安全事件。系统入侵已成为主流事件模式,占比由2024年的

36%

升至

61%攻击入口的结构性更替漏洞利用首次成为最主要初始入侵路径,占比31%,较上年20%增长55%攻击活动正加速向技术复杂度更高、自动化程度更强的方向演进两类初始入侵路径2026年占比对比趋势判断此前长期居首的凭证滥用已下降至

13%,攻击活动正加速向技术复杂度更高、自动化程度更强的方向演进。勒索软件与供应链风险48%▲

高于上年44%勒索软件:攻击频率上升,变现效率受压制60%▲

同比增长供应链与第三方风险:暴露面持续扩大69%拒绝支付赎金受害机构拒绝支付赎金,赎金中位数从15万美元降至13.99万美元23%修复不足云环境安全问题突出:仅23%的第三方机构完成多因素认证配置修复26%关键漏洞完全修复企业漏洞治理退步:仅26%的关键漏洞得到完全修复,平均修复周期由32天延长至

43天2026上半年典型攻击事件01模块一思科SD-WAN一年内被曝

7个

零日漏洞,攻击者潜伏最长达三年未被察觉。漏洞类型:零日漏洞7个零日漏洞零日漏洞02模块二医疗设备巨头Stryker遭数据擦除攻击,业务瘫痪约

三周

后才全面恢复。攻击类型:数据擦除攻击3周业务瘫痪数据擦除03模块三教育平台Canvas被勒索团伙ShinyHunters攻陷,该团伙关联

半数以上

特大泄露事件。攻击方:ShinyHunters勒索团伙攻陷勒索团伙04模块四微软6月补丁星期二一次性修复

208个

漏洞,创历史纪录。修复规模:208个漏洞208个漏洞历史纪录纵深防护体系单点防御已失效,多层协同才可靠构建物理到人员的立体防线04纵深防御远离单点失效“没有一劳永逸的解决方案,需要多层防御与人员安全相结合。”—纵深防御核心理念在系统中构建多层防护措施,减少单一故障点带来的风险核心思想通过冗余与互补机制降低单一防护失效的影响,各层级之间安全隔离又协同联动冗余互补安全矩阵围绕保密性、完整性和可用性三大目标及不同关注级别,合理分配安全资源三性目标1技术架构闭环防护网络边界防护、内部防御、终端安全、数据加密等多个子系统构成闭环防护网络2关键判断多层防御+人员安全没有一劳永逸的解决方案,需要多层防御与人员安全相结合物理层与网络层防护物理层防护周边保护设置栅栏、高功率照明和运动探测器环境监控对数据中心的温度、湿度等因素进行监控,确保设备正常运行防盗防火安装防盗报警系统和自动喷水灭火系统网络层防护防火墙对进出网络的数据包进行过滤,防止未授权访问入侵检测分析网络流量,检测并响应潜在威胁网络隔离采用隔离卡或安全隔离网闸实现内外网隔离Web应用防火墙重点防御注入攻击与跨站脚本等常见威胁防护要点归纳纵深防御物理层与网络层共同构成纵深防御的基础互补协同各层措施互补,避免单点失效数据层与人员层防护“无论技术措施多么严密,人员始终是信息安全系统中最薄弱的一环。”补齐后两个防护层级,构筑覆盖数据与人员的完整防线数据层防护加密对敏感数据进行加密处理,覆盖存储与传输全过程备份定期备份重要数据,防止数据丢失或损坏脱敏在数据共享和处理过程中对敏感信息脱敏,保护个人隐私人员层防护培训定期开展培训,提高员工的安全意识规范制定并执行信息安全政策,规范员工的安全行为响应建立应急响应机制,对安全事件快速响应和处理零信任与智能化演进发展趋势:融合

量子加密、区块链技术,发展基于

云原生

架构的动态防护体系阶段01零信任架构严格验证所有访问请求必须经过严格验证,无论来自内部还是外部阶段02动态权限模型细粒度管控融合角色访问控制与属性访问控制,实现细粒度权限管控阶段03智能检测多维度感知结合签名检测与行为分析技术,构建多维度威胁感知网络阶段04审计追溯全链路日志建立全链路日志采集与分析系统,满足等级保护合规要求从威胁到防护的对应关系威胁类型对应防护措施恶意软件杀毒软件、补丁更新、入侵检测网络攻击防火墙、Web应用防火墙、流量清洗数据泄露加密、数据泄露防护、访问控制内部威胁权限分级、行为审计、安全培训物理威胁门禁监控、环境监控、容灾备份威胁与防护一一对应,形成闭环防御体系各类威胁需要针对性的防护措施,形成攻防一一对应的映射关系信息安全基础课程框架与展望从概述出发,走向安全纵深明确学习路径,理解安全价值CHAPTER0505教材的19章知识体系《信息安全概论》全书共19章,可归为五大板块基础板块第1章

信息安全概述第2章

网络安全基础技术板块第3章

网络扫描与监听第4章

黑客攻击技术第5章

网络后门与网络隐身第6章

计算机病毒与恶意软件防护板块第7章

物理环境与设备安全第8章

防火墙技术第9章

入侵检测技术第10章

虚拟专用网技术系统与密码板块第11至12章

操作系统安全第13章

密码学基础第14章PKI原理与应用第15章

数据库系统安全管理板块第16章

信息安全管理与法律法规第17章

等级保护与风险管理第18章

应急响应第19章

数据备份与恢复课程学习路径与素养目标知识目标掌握信息安全基本概念、CIA三要素、威胁类型与防护体系能力目标能够识别常见安全威胁,理解防护措施背后的技术原理素养目标树立正确的网络安全观,增强国家安全意识与法律合规意识学习路径1概述→2网络安全基础→3攻击技术→4防护技术→5系统安全→6密码学与安全管理实践导向教材理论与实践的比例约为6比4,注重案例分析与动手操作。信息安全的三重战略意义没有绝对的安全,只有持续的防御信息安全是数字时代的生存底线,其战略意义贯穿个人、企业到国家三个层面信息安全是数字时代的生存底线个人

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论