版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
安全體系結構與模型張偉南京郵電大學計算機學院信息安全系Email:1999zhangwei@163.com四個概念安全體系結構:定義了最一般的關于安全體系結構的概念,如安全服務、安全機制安全框架:定義了提供安全服務的最一般的方法,如數(shù)據(jù)源、操作方法以及它們之間的數(shù)據(jù)流向等安全模型:指在特定的環(huán)境里,為保證提供一定級別的安全保護所奉行的基本思想安全技術:一些基本模塊,它們構成了安全服務的基礎,同時可以相互任意組合,以提供更強大的安全服務1.5安全體系
1.6安全模型IOS/OSI安全體系結構ISO:InternationalOrganizationforStandardizationOSI:OpenSystemInterconnect/RM安全服務安全機制安全管理其它,如安全威脅ISO-7498-2安全架構1982ISOJTC1/JCT211988ISO7498-21990ITU-TX.800《信息處理系統(tǒng)開發(fā)系統(tǒng)互聯(lián)基本參考模型-第二部分:安全體系結構》GB/T9387.2-1985《Internet安全體系結構》RFC2401安全服務(x.800)安全服務X.800定義:為了保證系統(tǒng)或者數(shù)據(jù)傳輸有足夠的安全性,開發(fā)系統(tǒng)通信協(xié)議所提供的服務。RFC2828:安全服務是一種由系統(tǒng)提供的對資源進行特殊保護的進程或通信服務。安全服務通過安全機制來實現(xiàn)安全策略。安全服務(五類十四個服務)對象認證安全服務訪問控制安全服務數(shù)據(jù)保密安全服務數(shù)據(jù)完整性安全服務防抵賴性安全服務匿名性安全服務(可選)1對象認證證安全服務用于識別對象象的身份和對對身份的證實實。OSI環(huán)境境可提供對等實體認證證和信源認證等安全服務。。對等實體認證證是用來驗證證在某一關聯(lián)聯(lián)的實體中,,對等實體的的聲稱是一致致的,它可以以確認對等實實體沒有假冒冒;信源認證是用用于無連接時時驗證所收到到的數(shù)據(jù)來源源與所聲稱的的來源是一致致的,但不提提供防止數(shù)據(jù)據(jù)中途被修改改的功能。對象認證安全全服務實例AA‘服務器Internet討論:假如A和A‘用戶戶名是一樣的的,且都是合合法用戶,服服務器是否能能分別認怔A和A’?2訪問控制制安全服務提供對越權使使用資源的防防御措施。訪問控制策策略可分為自主訪問控制制、強制訪問控制制、基于角色的訪訪問控制。實現(xiàn)機制可可以是基于訪訪問控制屬性性的訪問控制制表,基于安安全標簽或用用戶和資源分分檔的多級訪訪問控制等WindowsNT文文件訪問控控制3數(shù)據(jù)保密密性安全服務務針對信息泄漏漏而采取的防防御措施,可可分為連接保密性無連接保密性性選擇域保密性性流量保密性4數(shù)據(jù)完整整性安全服務務防止非法纂改改信息,如修修改、復制、、插入和刪除除等。它有五種形式:可恢復功能連連接完整性、、無恢復連接接完整性、選選擇字段連接接完整性、無無連接完整性性和選擇字段段無連接完整整性5防抵賴性性安全服務是針對對方抵抵賴的防范措措施,用來證證實發(fā)生過的的操作,它可可分為對發(fā)送送防抵賴、對對遞交防抵賴賴和進行公證證。源點的不可否否認性信宿的不可否否認性ISO安全全服務的不足足缺少防止DoS攻擊的定定義對入侵檢測,,幾乎沒有涉涉及大多數(shù)安全服服務是對同級級實體的,缺缺少多級或分分層實體的內內涵本質上是一個個被動安全服服務定義其它,如授權權安全機制制兩類安全機制制特殊安全機制制:在特定協(xié)協(xié)議層實現(xiàn),,8種普遍安全機制制:不屬于任任何協(xié)議層或或安全服務,,5種1加密機制制使用各種加密密算法對存放放的數(shù)據(jù)和流流通的信息進進行加密RSADESRC2/RC4/RC5VPN2數(shù)字簽名名采用非對稱密密鑰體制,使使用私鑰進行行數(shù)字簽名,,使用公鑰對對簽名信息進進行驗證RSAMD4/MD5SHA/SHA-1數(shù)字簽名模型型3訪問(存存取)控制機機制根據(jù)訪問者的的身份和其它它信息,來決決定實體的訪訪問權限ATM卡安全令牌TokenWindowsNT實實例4數(shù)據(jù)完整整性機制判斷信息在傳傳輸過程中是是否被篡改、、增加、刪除除過,確保信信息的完整MD4/MD5SHA/SHA-15認證交換換機制用來實現(xiàn)同級級之間的身份份認證ATM卡口令討論:怎樣防防止中繼重放放攻擊?6防業(yè)務流流量分析機制制通過填充冗余余的業(yè)務流量量,防止攻擊擊者對流量進進行分析,填填充過的流量量需通過加密密進行保護討論:為什么么?7路由控制制機制防止不利、不不良信息通過過路由,進入入子網(wǎng)或利用用子網(wǎng)作為中中繼攻擊平臺臺選擇特殊的物物理安全線路路,允許路由由變化網(wǎng)絡層防火墻墻8公證機制制有公證人(第第三方)參與與數(shù)字簽名,,它基于通信信雙方對第三三方的絕對信信任CA(CertificateAuthority)Hotmail/yahoo郵件件服務登陸認認證另外5種普遍遍安全機制可信功能度安全標志事件檢測安全審計跟蹤蹤安全恢復安全管理理安全管理為了更有效地地運用安全服服務,需要有有其它措施來來支持它們的的操作,這些些措施即為安安全管理。安安全管理是對對安全服務和和安全機制進進行管理,把把管理信息分分配到有關的的安全服務和和安全機制中中去,并收集集與它們的操操作有關的信信息OSI安全服服務和安全機機制的關系
機制服務加密數(shù)字簽名訪問控制數(shù)據(jù)完整認證交換防流量分析路由控制公證對象認證▲▲▲訪問控制▲▲數(shù)據(jù)保密▲▲▲數(shù)據(jù)完整▲▲▲防抵賴性▲▲▲在OSI層中中的服務配置置OSI安全體體系最重要的的貢獻是總結結了各種安全全服務在OSI參考模型型的七層中的的適當配置。。主要集中在3/4層和6/7層1.6動態(tài)態(tài)的自適應網(wǎng)網(wǎng)絡安全模型型單純的防護技技術不能解決決網(wǎng)絡安全問問題不了解安全威威脅和安全現(xiàn)現(xiàn)狀靜態(tài)、被動的的防御,而安安全威脅、安安全漏洞都具具有動態(tài)的特特性安全的概念局局限于信息的的保護不能正確評價價網(wǎng)絡安全的的風險,導致致安全系統(tǒng)過過高或過低的的建設PDR模型的的背景對于網(wǎng)絡系統(tǒng)統(tǒng)的攻擊日趨趨頻繁,安全全的概念已經(jīng)經(jīng)不僅僅局限限于靜態(tài)的、、被動的信息息防護,人們們需要的是對對整個信息和和網(wǎng)絡系統(tǒng)的的保護和防御御,以確保它它們的安全性性,包括對系系統(tǒng)的保護、、檢測和反應應能力等。安安全模型已經(jīng)經(jīng)從以前的被被動轉到了現(xiàn)現(xiàn)在的主動防防御,強調整整個生命周期期的防御和恢恢復PDR模型ProtectionDetectionReaction/ResponseP2DR模型型PolicyProtectionDetectionResponseISS公司的的P2DR模模型PolicyResponseProtectionDetection安全策略--Policy根據(jù)安全風險險分析產(chǎn)生的的安全策略描描述了系統(tǒng)中中哪些資源要要得到保護,,以及如何實實現(xiàn)對它們的的保護等。安安全策略是P2DR安全全模型的核心心,所有的防防護、檢測、、響應都是依依據(jù)安全策略略實施的,企企業(yè)安全策略略為安全管理理提供管理方方向和支持手手段防護--Protection通過修復系統(tǒng)統(tǒng)漏洞、正確確設計開發(fā)和和安裝系統(tǒng)來來預防安全事事件的發(fā)生;;通過定期檢檢測來發(fā)現(xiàn)可可能存在的系系統(tǒng)脆弱性;;通過教育等等手段,是用用戶和操作員員正確使用系系統(tǒng),防止意意外威脅;通通過訪問控制制、監(jiān)視等手手段來防止惡惡意威脅檢測--Detection在P2DR模模型中,檢測測是一個非常常重要的環(huán)節(jié)節(jié),檢測是動動態(tài)響應和加加強防護的依依據(jù),它也是是強制落實安安全策略的有有力工具,通通過不斷地檢檢測和監(jiān)控網(wǎng)網(wǎng)絡和系統(tǒng),,來發(fā)現(xiàn)新的的威脅和弱點點,通過循環(huán)環(huán)反饋來及時時作出有效的的響應響應--Response緊急響應在安安全系統(tǒng)中占占有重要的地地位,是解決決安全潛在問問題最有效的的辦法。從某某種意義上來來說,安全問問題就是要解解決緊急響應應和異常處理理問題。響應的時間攻擊時間Pt:從入侵開開始到侵入系系統(tǒng)的時間檢測時間Dt:檢測新的的安全脆弱性性或網(wǎng)絡安全全攻擊的時間間。響應時間Rt:包括檢測測到系統(tǒng)漏洞洞或監(jiān)控到非非法攻擊到系系統(tǒng)啟動處理理措施的時間間系統(tǒng)暴露時間間Et:系統(tǒng)統(tǒng)處于不安全全狀態(tài)的時間間,可定義為為Et=Dt+Rt-PtPPDRR模模型PolicyProtectionDetectionResponseRecovery討論&作作業(yè)OSI安全體體系包括哪些些安全機制和和安全服務?它們之間有有何對應關系系?動態(tài)的自適應應網(wǎng)絡安全模模型的思想是是什么?請介介紹一下P2DR模型。。TheEnd9、靜夜四無鄰鄰,荒居舊業(yè)業(yè)貧。。12月-2212月-22Thursday,December29,202210、雨中黃葉葉樹,燈下下白頭人。。。12:31:1012:31:1012:3112/29/202212:31:10PM11、以我我獨沈沈久,,愧君君相見見頻。。。12月月-2212:31:1012:31Dec-2229-Dec-2212、故人江海別別,幾度隔山山川。。12:31:1012:31:1012:31Thursday,December29,202213、乍見翻翻疑夢,,相悲各各問年。。。12月-2212月-2212:31:1012:31:10December29,202214、他鄉(xiāng)生白白發(fā),舊國國見青山。。。29十二二月202212:31:10下下午12:31:1012月-2215、比不不了得得就不不比,,得不不到的的就不不要。。。。十二月月2212:31下下午12月月-2212:31December29,202216、行動出成果果,工作出財財富。。2022/12/2912:31:1012:31:1029December202217、做前,,能夠環(huán)環(huán)視四周周;做時時,你只只能或者者最好沿沿著以腳腳為起點點的射線線向前。。。12:31:10下下午12:31下下午12:31:1012月-229、沒有失敗,,只有暫時停停止成功!。。12月-2212月-22Thursday,December29,202210、很多事情情努力了未未必有結果果,但是不不努力卻什什么改變也也沒有。。。12:31:1012:31:1012:3112/29/202212:31:10PM11、成成功功就就是是日日復復一一日日那那一一點點點點小小小小努努力力的的積積累累。。。。12月月-2212:31:1012:31Dec-2229-Dec-2212、世間成事,,不求其絕對對圓滿,留一一份不足,可可得無限完美美。。12:31:1012:31:1012:31Thursday,December29,202213、不知香積積寺,數(shù)里里入云峰。。。12月-2212月-2212:31:1012:31:10December29,202214、意意志志堅堅強強的的人人能能把把世世界界放放在在手手中中像像泥泥塊塊一一樣樣任任意意揉揉捏捏。。29十十二二月月202212:31:10下下午午12:31:1012月月-2215、楚塞三湘湘接,荊門門九派通。。。。十二月2212:31下午12月-2212:31December29,202216、少年十五五二十時,,步行奪得得胡馬騎。。。2022/12/2912:31:1112:31:1129December202217、空山新雨后后,天氣晚來來秋。。12:31:11下午午12:31下下午12:31:1112月-229、楊楊柳柳散散和和風風,,青青山山澹澹吾吾慮慮。。。。12月月-2212月月-22Thursday,December29,202210、閱讀一切切好書如同同和過去最最杰出的人人談話。12:31:1112:31:1112:3112/29/202212:31:11PM11、越越是是沒沒有有本本領領的的就就越越加加自自命命不不凡凡。。12月月-2212:31:1112:31Dec-2229-Dec-2212、越是是無能能的人人,越越喜歡歡挑剔剔別人人的錯錯兒。
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 福建省三明市大田縣2022-2023學年八年級下學期期中考試物理試題【含答案、解析】
- 2025年度門窗安裝與綠色建筑認證服務合同7篇
- 二零二五年度農(nóng)家樂旅游咨詢服務與導游服務合同4篇
- 房地產(chǎn)市場調研報告
- 二零二五年度文化旅游節(jié)慶活動策劃合同:文化旅游活動整體運營管理協(xié)議3篇
- 2025年度個人藝術品收藏與交易合同范本10篇
- 2025年地表水資源勘察合同
- 2025年貴州嘉城建設投資有限公司招聘筆試參考題庫含答案解析
- 2025年青海省青海湖旅游集團公司招聘筆試參考題庫含答案解析
- 2025年江蘇射陽天工商貿有限公司招聘筆試參考題庫含答案解析
- 湖北省十堰市城區(qū)2024-2025學年九年級上學期期末質量檢測綜合物理試題(含答案)
- 2024企業(yè)答謝晚宴會務合同3篇
- 高中生物選擇性必修1試題
- 電氣工程及其自動化專業(yè)《畢業(yè)設計(論文)及答辯》教學大綱
- 《客艙安全管理與應急處置》課件-第14講 應急撤離
- 中華人民共和國文物保護法
- 2025屆高考作文押題預測5篇
- 節(jié)前物業(yè)安全培訓
- 阿里巴巴國際站:2024年珠寶眼鏡手表及配飾行業(yè)報告
- 高甘油三酯血癥相關的器官損傷
- 手術室護士考試題及答案
評論
0/150
提交評論