版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、李成峰CISSP IS027001 LA渗透技术研修所“第八军团”创业者出版书tel:3960735email:li_,1,什么是信息安全保障? 组织有信息安全保障问题吗? 现在采用了信息安全保障对策吗? 这些个的保密工作对策有效吗? 你能解决信息安全保障问题吗? 如何建构和实施适合于国家、行业、企业自身的安全体制? 如何稳定持续运行? 痛苦的火腿星空卫视?2,信息安全保障保障,信息安全管理,信息安全保障保障系统的实施,3,通讯保密工作(ComSEC )计算机保密工作(CompSEC) IT保密工作(ITSEC )信息安全保障(IA ),信息安全发展历史,4, 信息安全保障发展历程, 第一阶段
2、:通讯保密工作六零年代7.0年代着重于在密码术解决通讯秘密问题,但保证数据机密性和完全性的主要保密工作上的威胁是,在线窃听,密码学分析的主要保护措施是, 1949年Shannon发表的秘密系统的通讯理论,在1977年美国国家标准局发表的des算法(des )一九七九年中,Diffie和Hellman在New Directions in Cryptography中提出了公钥密码学方式的解密、嵌入、提取、b嵌入密钥, b嵌入键,b解密键,b加密法键,发送方,接收方,案例研究,影像加密法伪装传输,6,案例研究,微软路径通讯端口问题,1 .资料来源: 2001年1.1月4日,福摩萨联合报告5版发表。
3、2 .在西雅图网络保密工作研究员史兰科,发现了骗取微软公司网上购物的传球通讯端口男公关,把别人的电子钱包资料告诉他的方法,通知了微软工程部门后,从2001年1.0月3.1日起,微软公司暂时关闭了这项服务3 .通行证通讯端口是微软未来最重要的技术之一,截至关闭时间已有2,000,000人注册使用,但大多数XP用户无法使用该服务。7、信息安全保障的发展历史第二阶段:计算机保密工作上世纪7080年代的重点是在计算机系统的硬件、软件和处理过程中,非授权访问信息的机密性,把完全性的主要保密工作威胁扩展到恶意查询密码上; 脆弱密码等主要保护措施是安全OS设计技术(TCB )的主要标识牌是1985年美国国防
4、部公布的可信计算机系统评价标准(TCSEC ),将OS的安全水平分为4种7个等级(d、C1、C2、B1、B2、B3、A1 ),红皮书TNI (11 ) 、8,企业内部互联网,企业网,生产部,工程部,营销学部,人力资源部,路由选择,网际网络,、案例研究,os保密工作,9,信息安全保障发展历史,第三阶段: IT保密工作, 上个世纪9.0年代以来重要的信息保护是必要的,确保信息在记忆、处理、传输中以及情报系统不被破坏,确保合法用户的服务,限制非法用户的服务,防止必要的攻击的措施。 强调信息的机密性、完整性、控制性和可用性主要保密工作威胁包括防火墙、反病毒软件、漏洞扫描、入侵检测、PKI、VPN,以及
5、针对网络入侵、细小病毒破坏和信息对抗攻击等主要保护措施。 保密工作管理等主要指标有新的保密工作评价标准CC(ISO 15408,GB/T 18336 ),1.0,1.1,起源: 2001年4月1日美国情报侦察机侵入中国领空引起的歼八冲突事故,飞行员王伟先生的失踪事件。双方主力:1中方: Lion已联系中国红客联盟(简称HUC )、第八军团、黑客联盟和鹰派黑客组织。 2美国: prOphet和poizonB0 x黑客组织。战争开始之前的时间: 2001年4月3.0下午2.0时2001年5月8日。双方战果:1美方打破网站:约600个。 2中方被打破网站:约100。案例研究、中美黑客战争、1.2、入
6、侵方法说明:1.利用solaris男公关上的buffer overflow漏洞,在solaris男公关上安装后门计程仪程序(包括Solaris 7)。在Solaris男公关上安装后门程序计程仪程序,并利用port 80和集成智能unicode漏洞自动扫描攻击windows nt集成智能男公关(安装集成智能worm后门程序并更改网页)。 3 .在Solaris男公关入侵2,000台集成智能男公关后,修改Solaris男公关的index.html页。 中美黑客战争,前站点入侵说明图,1.3,1. Solaris男公关: n检查是否存在以下目录查询:/dev/Cu b-continslogsofco
7、mpromisedsmachines/dev/cuc-contintestathewmentusestooperationandapropagaten检查下一个后门程序是否正在运行XXX.111/dev/cuc/grab bb-t3- a.yyy-b.XXX.111/dev/cuc/grab bb-t3- a.yyy-b.XXX cuc/time.sh/usr/sbin/inetd-s/tmp/. f/bin/sleep 3002.nti is关男公关字: iisserverlogfile (登录/系统32 /日志文件) 2001-0.5-06123365020336019.1.0.1.0.1
8、.0-1.0.2.0.2.0.8.0 get/scripts/./win nt/system32/cmd.exe/cdir 2002 001-05-06123365020333333 0.5-061233640336019.1.0.1.0.1.0-1.0.2.0.2.0.8.0 get/scripts/./win nt/systeem32 ccopywinntsystem 32cm d.exe root.exe 502-22001-0.5-061233365020336019.1.0.1.0.1.0-1.0.2.0.2.0.8.0 get/scripts/root.exe/echo./inde
9、x.asp 502 - 3 3 .入侵网页的文字如下: fueusagovernmentfupozonboxcontact :中美黑客战争、以前的网站入侵方法、 1.4 1990 eropuraninformationtectroninformationtechnologysecurityevaluationcriteria (itsec ),1990 canadiantrustedcomputerproductevalu 1993年美国足球协会(fc ) ctcp EC3. 0, 1985 ustrustedcomputersystemevaluationcriteria (tcsecc )
10、 1996 commoncaritionforinforinforinforinforinforinforinforinforinforinforinforinforinfo信息安全发展历史、发展历史之间的关系、关1.5、 1.6, 1. 1997年1.0月7日,美国对ISO/IEC 15408 (以下简称CC )发布了通过后身份验证机构所需的ttap (trottectritytechnologyassessmentprogram ) laboratories, 经过CC测试和评估的国家信息保护协会(TTAP )通用信息保护协会(CCC ) EVS 3. 1999年4月,美国、加拿大、德意志
11、、英吉利、法国签署了cc MRA (mutualrecognitionagreement ),希望欧洲、亚太其他国家陆续加入。 4. 1999年5月1.4,美国公布了CC身份验证计划,宣布加密集团身份验证计划将纳入该计划。 5. 1999年6月8日,美国宣布CC 2.1版正式成为ISO/IEC 15408。 6. 2000年5月2325日,在美国的baltimoreinternationalconvention中心召开了第一届CC国际研修班。 7. 2000年8月3.0,美国公告Computer Science Corporation (CSC ),cy GNA com sicentityap
12、plicationapplicationinternationalcorporation (saii ) 和TUV:T Incoporated 4个私人实验室已经通过了NIAP的认可cctl (commoncriteriatestinglaboratories )。、信息安全发展的历史、发展的历史的关系、1.7,美国国家安全局,国家标准技术局,国家身份验证机构,多个认可实验室,身份验证申请方,国家实验室认可程序,管理监督指导,评价结果,信息安全发展的历史,美国评价身份验证系统模型,1.8,信息安全发展的历史, 国际相互认识状况,15408:通用指南(CC) 15292: PP注册计程仪计划15
13、446: PP和ST生成指南15443: IT安全保障信息帧工作(FRITSA) 18045:通用评估方法(CEM ) 19797979:加密模块安全要求19791:运行系统的安全评估197979:生物识别技术安全评估信息帧工作(setbit)21827333285302系统安全工程能力成熟模型(SSE-CMM ),信息安全发展历史,评价相关标准,2.0,信息安全发展历史第四阶段:信息安全保障保障、2.1、“确保信息和情报系统的可用性、完全性、身份验证性、机密性和不可否认的保护和防范活动。 这包括提供全面保护、检查和反应能力的情报系统恢复。美国国防部(DoD )国防部令S-3600.1,情报保
14、障(IA )定义,2.2, 一个宗旨:信息化带来的利益最大化(应用服务安全)两个对象情报系统的三个安全保障能力源技术管理者、信息保障、信息保障包括什么在内在四个层次上局部计算环境边界和外部连接基础设施的信息内容,信息保障、信息保障包括什么, 5个信息状态产生记忆处理的传输消灭,6个信息保障的环节警报(w )保护(p )检查(d )应答(r )反击(c )、2.4、信息保障、应用安全边界分析、2.5、 七个保密工作属性的机密性,完全性可用性不可否认的可控制性、信息保障和信息保障包含什么,不可读取、不可进入、不可改变、不可奔跑、可审查、2.6、信息保障、信息安全保障表现水平、2.7、信息安全保障保
15、障国家信息安全保障体系框架, 2.8、信息安全保障保障体系框架、保密工作法律规范安全管理、安全标准、安全工程和服务、安全基础设施、教育训练、信息安全保障国家信息安全系统框架、2.9信息安全管理的基础标准GB/T19715.1-2005信息安全管理指南第一部分:IT保密工作管理概念和型号GB/T19715.2-2005信息安全管理指南第二部分:IT保密工作信息安全管理元素标准GB/T19716-2005信息技术信息安全管理规则GB/T20269-2006信息安全技术情报系统安全管理要求、信息安全保障我国的信息安全管理标准、3.0最近正式公布的标准GB/T20984-2007信息安全保障技术信息安
16、全保障风险评价规范GB/Z20985-2007信息安全保障技术信息安全保障上通告管理指南GB/Z 20986-2007信息安全保障技术信息安全保障上通告分类指南GB/T20988-2007信息安全保障技术情报系统灾害恢复规范信息安全保障我国的信息安全管理标准,31, 2007年制修订:信息安全管理系统要求(27001 )信息安全管理系统身份验证机构的许可要求(27006 )信息安全风险管理规范修订GB/T 19716-2005制定信息技术信息安全管理实用规则制定灾害恢复计划信息安全风险评估实施指南制定信息安全保障我国的信息安全管理标准,信息安全等级保护方法(公通字200743号)电子银行业务管理方法(银监会20065号)国家电子政务工程建设项目管理暂行方法(发改委200755号)银监会、保监会、电监会、证监会的1.7安全工作保证要求2008奥运会安全工作要求(民航、铁元素道、电力、银行、新闻消息、 气象等部门)国税系统的安全评估检查(轮流抽
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 社会急救培训基地运行制度
- 碱性电解水制氢的非贵金属析氧催化剂研究报告
- 医院检验科报告单领取混乱的自助打印解决方案
- 危险货物运输专业培训考核大纲
- 广东省中学山市城东教共进联盟2027届九上化学期末教学质量检测模拟试题含解析
- 2027届安徽省怀远县联考化学九上期中达标检测模拟试题含解析
- 2027届湖北省恩施市崔坝、沙地、双河、新塘四校九年级物理第一学期期末质量跟踪监视模拟试题含解析
- 2027届安徽省合肥市四十五中学芙蓉分校化学九上期中达标测试试题含解析
- 2026年春新教科版科学小学四年级下册全册教案设计
- 2027届甘孜市重点中学化学九上期末统考模拟试题含解析
- 2026年河南省重点学校高一入学语文分班考试试题及答案
- AIAG CQI-35 中文版(线束质量指南 第一版 汽车线束全流程质量管控)
- 中国公证协会招聘考试真题2025
- 万人计划青年人才答辩万人计划青年拔尖人才课件
- 造价审计经验总结
- 燃料电池Fuelcell材料
- 微生物学 链球菌属
- 工贸企业安全生产培训心得7篇
- GB/T 5621-2008凿岩机械与气动工具性能试验方法
- GB/T 10855-2016齿形链和链轮
- 机场灯光站柴油发电机组拆除及安装安装方案计划
评论
0/150
提交评论