網(wǎng)絡基礎信息安全基礎_第1頁
網(wǎng)絡基礎信息安全基礎_第2頁
網(wǎng)絡基礎信息安全基礎_第3頁
網(wǎng)絡基礎信息安全基礎_第4頁
網(wǎng)絡基礎信息安全基礎_第5頁
已閱讀5頁,還剩51頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

信息安全基礎知識2023/1/10信息安全基礎信息安全與企業(yè)或組織機構的關系常見的網(wǎng)絡安全產品網(wǎng)絡安全的未來Part1:信息安全基礎2023/1/102023/1/10信息安全問題基本要素安全問題安全目標安全技術機密性信息的保密加密完整性探測信息是否被篡改數(shù)字摘要驗證驗證身份數(shù)字簽名,提問-應答,口令,生物測定法不可否認性不能否認信息的發(fā)送、接收及信息內容數(shù)字簽名,數(shù)字證書,時間戳訪問控制只有授權用戶才能訪問防火墻,口令,生物測定法2023/1/10信息安全問題基本要素—加密技術對稱加密采用單鑰密碼系統(tǒng)的加密方法,同一個密鑰可以同時用作信息的加密和解密,這種加密方法稱為對稱加密,也稱為單密鑰加密。非對稱加密與對稱加密算法不同,非對稱加密算法需要兩個密鑰:公開密鑰和私有密鑰。公開密鑰與私有密鑰是一對,如果用公開密鑰對數(shù)據(jù)進行加密,只有用對應的私有密鑰才能解密;如果用私有密鑰對數(shù)據(jù)進行加密,那么只有用對應的公開密鑰才能解密。因為加密和解密使用的是兩個不同的密鑰,所以這種算法叫作非對稱加密算法。2023/1/10信息安全問題基本要素—對稱加密對稱加密特點:數(shù)據(jù)的發(fā)送方和接受方使用的是同一把密鑰加密過程:發(fā)送方對信息加密發(fā)送方將加密后的信息傳送給接收方接收方對收到信息解密,得到信息明文2023/1/10信息安全問題基本要素—對稱加密對稱加密優(yōu)點:加密和解密的速度快,效率也很高,廣泛用于大量數(shù)據(jù)文件的加密過程中。缺點:密鑰管理比較困難。常見算法:數(shù)據(jù)加密標準(DES)、高級加密標準(AES)、三重DES2023/1/10信息安全問題基本要素—非對稱加密非對稱加密特點發(fā)送方使用公鑰加密,接收方使用私鑰解密加密過程:發(fā)送方用接收方的公開密鑰對要發(fā)送的信息進行加密發(fā)送方將加密后的信息通過網(wǎng)絡傳送給接收方接收方用自己的私有密鑰對接收到的加密信息進行解密,得到信息明文信息安全問題基本要素—非對稱加密非對稱加密優(yōu)點:只傳公鑰,私鑰只有本地知道,安全性高。缺點:加密效率較低,比對稱加密慢近

千倍,耗資源。常見算法:RSA、Elgamal、背包算法、Rabin、D-H加密技術的常見應用-VPN內部工作子網(wǎng)管理子網(wǎng)一般子網(wǎng)內部WWW重點子網(wǎng)下屬機構InternetDMZ區(qū)域WWWMailDNS密文傳輸明文傳輸明文傳輸VPN隧道2022/12/29信息安全問題題基本要素—完整性MD5算法:為計算機安全全領域廣泛使使用的一種散散列函數(shù),用用以提供消息息的完整性保保護。SHA(SecureHashAlgorithm)算法:安全散列算法法由美國NIST開發(fā),作為聯(lián)聯(lián)邦信息處理理標準于1993年發(fā)表,1995年修訂,成為為SHA-1版本。MD5與SHA對比分析:對密碼分析的的安全性:由由于MD5的設計,易受受密碼分析的的攻擊,SHA-1顯得不易受這這樣的攻擊。。速度:在相同同的硬件上,,SHA-1的運行速度比比MD5慢。數(shù)據(jù)完整性校校驗實際案例例軟件發(fā)布者預先公布軟件的MD5值用戶下載軟件件后用MD5校驗工具檢查查MD5值是否與一致致,不一致說說明數(shù)據(jù)不完完整或者被篡篡改。信息安全問題題基本要素—身份驗證、抗抗否認性數(shù)字簽名作用:保證信息傳輸輸?shù)耐暾浴?、發(fā)送者的身身份認證、防防止交易中的的抵賴發(fā)生。。過程:將摘要信息用用發(fā)送者的私私鑰加密,與與原文一起傳傳送給接收者者。接收者只只有用發(fā)送的的公鑰才能解解密被加密的的摘要信息,,然后用HASH函數(shù)對收到的的原文產生一一個摘要信息息,與解密的的摘要信息對對比。如果相相同,則說明明收到的信息息是完整的,,在傳輸過程程中沒有被修修改,否則說說明信息被修修改過,因此此數(shù)字簽名能能夠驗證信息息的完整性。。2022/12/29信息安安全問問題基基本要要素—身份驗驗證、、抗否否認性性數(shù)字簽簽名流流程--基本本非對對稱加加密理理論2022/12/29信息安全全問題基基本要素素—訪問控制制進行訪問問規(guī)則檢檢查發(fā)起訪問問請求合法請求求則允許許對外訪訪問將訪問記記錄寫進進日志文文件合法請求求則允許許對內訪訪問發(fā)起訪問問請求防火墻在在此處的的功能::1.工作子網(wǎng)網(wǎng)與外部部子網(wǎng)的的物理隔隔離2.訪問控制制3.對工作子子網(wǎng)做NAT地址轉換換4.日志記錄錄

Internet區(qū)域Internet邊界路由器DMZ區(qū)域WWWMailDNS內部工作子網(wǎng)管理子網(wǎng)一般子網(wǎng)內部WWW重點子網(wǎng)防火墻-訪問限制制HostCHostDHostBHostA受保護網(wǎng)網(wǎng)絡Internet···············

······PermitPasswordUsername預先可在在防火墻墻上設定定用戶rootasdasdf驗證通過過則允許許訪問root123Yesadmin883No用戶身份份認證根據(jù)用戶戶控制訪訪問信息安全全問題基基本要素素—訪問控制制防火墻-口令驗證證Part2:信息安全全與企業(yè)業(yè)關系及及問題2022/12/29企業(yè)信息息安全框框架安全治理理、風險險管理和和合規(guī)安全運維維物理安全全基礎架構構安全應用安全全數(shù)據(jù)安全全身份/訪問安全全基礎安全全服務和和架構機房安全全網(wǎng)絡安全全應用開發(fā)發(fā)生命周周期安全全數(shù)據(jù)生命命周期管理理戰(zhàn)略和治治理框架架安全事件件監(jiān)控安全事件件響應安全事件件審計安全策略略管理安全績效效管理安全外包包服務業(yè)務流程程安全Web應用安全全應用開發(fā)發(fā)環(huán)境安安全主機安全全終端安全全視頻監(jiān)控控安全數(shù)據(jù)泄露露保護數(shù)據(jù)加密密數(shù)據(jù)歸檔檔災難備份份身份驗證訪問管理身份生命周周期管理合規(guī)和策略略遵從風險管理框框架2022/12/29企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題CSDN密碼碼事事件件天涯涯密密碼碼事事件件SINA微博博事事件件漏洞洞公公布布網(wǎng)網(wǎng)站站每每天天在在報報……2022/12/29企業(yè)面臨哪些些安全問題—沒有絕對的安安全網(wǎng)絡的開放性性越來越多的基基于網(wǎng)絡應用用企業(yè)的業(yè)務要要求網(wǎng)絡連接接的不間斷性性每年畢業(yè)數(shù)以以萬計的“無無證程序員””O(jiān)S存在的安全漏漏洞應用存在的安安全漏洞協(xié)議(Protocol)在設計時存存在的安全漏漏洞錯誤的實現(xiàn)、、錯誤的安全全配置利益驅動黑客客的攻擊2022/12/29企業(yè)面臨哪些些安全問題--傳統(tǒng)攻擊報文竊聽(PacketSniffers)IP欺騙(IPSpoofing)服務拒絕(DenialofService)密碼攻擊(PasswordAttacks)中間人攻擊(Man-in-the-MiddleAttacks)網(wǎng)絡偵察(NetworkReconnaissance)信任關系利用用(TrustExploitation)端口重定向((PortRedirection)未授權訪問((UnauthorizedAccess)病毒與特洛伊伊木馬應用((VirusandTrojanHorseApplications)2022/12/29企業(yè)面面臨哪哪些安安全問問題--現(xiàn)在在安全全集中中在應應用OWASP項目的的目標標是通通過找找出企企業(yè)組組織所所面臨臨的最最嚴重重的風風險來來提高高人們們對應應用程程序安安全的的關注注度。。Top10項目被被眾多多標準準、書書籍、、工具具和相相關組組織引引用,,包括括MITRE、PCIDSS、DISA、FTC等等。。OWASPTop10最初于于2003年發(fā)布布,并并于2004年和2007年相繼繼做了了少許許的修修改更更新?!,F(xiàn)在發(fā)布的的是2010年版本本。2022/12/29企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題--現(xiàn)現(xiàn)在在安安全全集集中中在在應應用用2022/12/29OWAPTOP9-傳輸輸層保護護不足企業(yè)面臨臨哪些安安全問題題-應用用層常見見攻擊2022/12/29OWAPTOP9-傳輸層保護護不足企業(yè)面臨哪些些安全問題--應用層常見見攻擊2022/12/29OWAPTOP8-沒有有限制URL訪問企業(yè)面臨哪哪些安全問問題-應用用層常見攻攻擊2022/12/29OWAPTOP8-沒沒有有限限制制URL訪訪問問企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題--應應用用層層常常見見攻攻擊擊2022/12/29OWAPTOP7-不不安安全全的的加加密密存存儲儲企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題--應應用用層層常常見見攻攻擊擊2022/12/29OWAPTOP7-不安安全的加加密存儲儲企業(yè)面臨臨哪些安安全問題題-應用用層常見見攻擊2022/12/29OWAPTOP6-安全全配置置錯誤誤企業(yè)面面臨哪哪些安安全問問題--應用用層常常見攻攻擊2022/12/29OWAPTOP6-安全全配置置錯誤誤企業(yè)面面臨哪哪些安安全問問題--應用用層常常見攻攻擊2022/12/29OWAPTOP5-跨站站請求偽造造(CSRF)企業(yè)面臨哪哪些安全問問題-應用用層常見攻攻擊2022/12/29OWAPTOP5-跨站站請求偽造造(CSRF)企業(yè)面臨哪哪些安全問問題-應用用層常見攻攻擊2022/12/29OWAPTOP4-不安安全的直直接對象象引用企業(yè)面臨臨哪些安安全問題題-應用用層常見見攻擊2022/12/29OWAPTOP4-不安安全的直直接對象象引用企業(yè)面臨臨哪些安安全問題題-應用用層常見見攻擊2022/12/29OWAPTOP3-失效效的身份份認證和和會話管管理企業(yè)面臨臨哪些安安全問題題-應用用層常見見攻擊2022/12/29OWAPTOP3-失效的身份份認證和會話話管理企業(yè)面臨哪些些安全問題--應用層常見見攻擊2022/12/29OWAPTOP2-跨站腳本(XSS)企業(yè)面臨哪些些安全問題--應用層常見見攻擊2022/12/29OWAPTOP2-跨跨站站腳腳本本(XSS)企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題--應應用用層層常常見見攻攻擊擊2022/12/29OWAPTOP1-注注入入企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題--應應用用層層常常見見攻攻擊擊2022/12/29OWAPTOP1-注注入入企業(yè)業(yè)面面臨臨哪哪些些安安全全問問題題--應應用用層層常常見見攻攻擊擊Part3:常見見的的網(wǎng)網(wǎng)絡絡安安全全產產品品2022/12/29常見見的的網(wǎng)網(wǎng)絡絡安安全全產產品品防火火墻墻包過過濾濾((基基于于源源IP、目目的的IP、基基于于源源端端口口、、目目的的端端口口、、基基于于時時間間))防攻攻擊擊特特性性((L2-L4層攻攻擊擊,,如如DOS/DDOS攻擊、、ARP欺騙、、ARP洪水攻攻擊等等)基本路路由功功能NAT、端口口映射射、VPN等IDS入侵檢檢測系系統(tǒng)常見的的網(wǎng)絡絡安全全產品品監(jiān)視、、分析析用戶戶及系系統(tǒng)活活動識別反反應已已經(jīng)攻攻擊的的活動動模式式并報報警異常行行為統(tǒng)統(tǒng)計分分析IPS入侵防防御系系統(tǒng)同時具具備檢檢測和和防御御功能能可檢測測到IDS檢測不不到的的攻擊擊行為為,如如SQL注入等等。防毒墻墻常見的的網(wǎng)絡絡安全全產品品UTM統(tǒng)一威威脅管管理網(wǎng)絡邊邊界攔攔截病病毒保護內內網(wǎng)服服務器器防火墻墻病毒防防護入侵檢檢測入侵防防護惡意攻攻擊防防護Part4:網(wǎng)絡安安全的的未來來2022/12/292022/12/29安全發(fā)發(fā)展趨趨勢及及未來來防火墻墻的發(fā)發(fā)展影響2011年中國國互聯(lián)聯(lián)網(wǎng)發(fā)發(fā)展的的十件件大事事利益驅驅動攻攻擊由由釣魚魚、木木馬轉轉向海海量信信息竊竊取攻擊成成本下下降安全事事件頻頻繁2022/12/29安全發(fā)展趨趨勢及未來來-防

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論