




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、精選優質文檔-傾情為你奉上信息安全工程師教程學習筆記(一)全國計算機技術與軟件專業技術資格(水平)考試,這門新開的分屬該考試“信息系統”專業,位處中級資格。官方教材信息安全工程師教程及考試大綱于7月1日出版,希賽小編整理了學習筆記,供大家參考學習。 網站安全威脅 網站安全問題原因何在?總結種種形式,目前網站安全存在以下威脅: 服務器系統漏洞 利用系統漏洞是網站遭受攻擊的最常見攻擊方式。網站是基于計算機網絡的,而計算機運行又是少不了操作系統的。操作系統的漏洞會直接影響
2、到網站的安全,一個小小的系統漏洞可能就是讓系統癱瘓,比如常見的有緩沖區溢出漏洞、iis漏洞、以及第三方軟件漏洞等。 注意:虛擬機用戶注意了,請選擇穩定、安全的空間,這個尤為重要! 網站程序設計缺陷 網站設計,往往只考慮業務功能和正常情況下的穩定,考慮滿足用戶應用,如何實現業務需求。很少考慮網站應用開發過程中所存在的漏洞,這些漏洞在不關注安全代碼設計的人員眼里幾乎不可見,大多數網站設計開發者、網站維護人員對網站攻防技術的了解甚少;在正常使用過程中,即便存在安全漏洞,正
3、常的使用者并不會察覺。 網站源程序代碼的安全也對整個網站的安全起到舉足輕重的作用。若代碼漏洞危害嚴重,攻擊者通過相應的攻擊很容易拿到系統的最高權限,那時整個網站也在其掌握之中,因此代碼的安全性至關重要。目前由于代碼編寫的不嚴謹而引發的漏洞很多,最為流行攻擊方法示意圖如下: (1)注入漏洞攻擊 (2)上傳漏洞攻擊 (3)CGI漏洞攻擊 (4)XSS攻擊 (5)
4、構造入侵 (6)社會工程學 (7)管理疏忽 安全意識薄弱 很多人都認為,部署防火墻、IDS、IPS、防毒墻等基于網絡的安全產品后,通過SSL加密網絡、服務器、網站都是安全的。實事上并不是如此,基于應用層的攻擊如SQL注入、跨站腳本、構造入侵這種特征不唯一的網站攻擊,就是通過80端口進行的,并且攻擊者是通過正常GET、POST等正常方式提交,來達到攻擊的效果,基于特征匹配技術防御攻擊,不能精確阻斷攻擊,防火墻是無法攔截的。SSL
5、加密后,只能說明網站發送和接受的信息都經過了加密處理,但無法保障存儲在網站里面的信息安全。同時還有管理人員的安全意識不足,默認配置不當,使用弱口令密碼等。 提示:防火墻等安全產品是攔截基于網絡的攻擊(如DDOS、端口掃描等),可以限制不必對外開放的端口,可以方便集中管理、分劃網絡拓撲。 網絡欺騙 網絡欺騙就是使入侵者相信信息系統存在有價值的、可利用的安全弱點,并具有一些可攻擊竊取的資源(當然這些資源是偽造的或不重要的),并將入侵者引向這些錯誤的資源。它能夠顯著地增加入侵者的工作量、入侵復雜度以及不確定性,從而使入侵者不知道其進攻是否奏效或成功。而且,它允
6、許防護者跟蹤入侵者的行為,在入侵者之前修補系統可能存在的安全漏洞。 主要技術 Honey Pot和分布式Honey Pot 網絡欺騙一般通過隱藏和安插錯誤信息等技術手段實現,前者包括隱藏服務、多路徑和維護安全狀態信息機密性,后者包括重定向路由、偽造假信息和設置圈套等等。綜合這些技術方法,最早采用的網絡欺騙是Honey Pot技術,它將少量的有吸引力的目標(我們稱之為Honey Pot)放置在入侵者很容易發現的地方,以誘使入侵者上當。
7、60; 這種技術的目標是尋找一種有效的方法來影響入侵者,使得入侵者將技術、精力集中到Honey Pot而不是其它真正有價值的正常系統和資源中。Honey Pot技術還可以做到一旦入侵企圖被檢測到時,迅速地將其切換。 但是,對稍高級的網絡入侵,Honey Pot技術就作用甚微了。因此,分布式Honey Pot技術便應運而生,它將欺騙(Honey Pot)散布在網絡的正常系統和資源中,利用閑置的服務端口來充當欺騙,從而增大了入侵者遭遇欺騙的可能性。它具有兩個直接的效果,一是將欺騙分布到更廣范圍的IP地址和端口空間中,二是增大了欺騙在整個網絡中的百分比,使得欺
8、騙比安全弱點被入侵者掃描器發現的可能性增大。 盡管如此,分布式Honey Pot技術仍有局限性,這體現在三個方面:一是它對窮盡整個空間搜索的網絡掃描無效;二是只提供了相對較低的欺騙質量;三是只相對使整個搜索空間的安全弱點減少。而且,這種技術的一個更為嚴重的缺陷是它只對遠程掃描有效。如果入侵已經部分進入到網絡系統中,處于觀察(如嗅探)而非主動掃描階段時,真正的網絡服務對入侵者已經透明,那么這種欺騙將失去作用 主要形式 欺騙空間技術
9、 欺騙空間技術就是通過增加搜索空間來顯著地增加入侵者的工作量,從而達到安全防護的目的。利用計算機系統的多宿主能力(multihomed capability),在只有一塊以太網卡的計算機上就能實現具有眾多IP地址的主機,而且每個IP地址還具有它們自己的MAC地址。這項技術可用于建立填充一大段地址空間的欺騙,且花費極低。實際上,現在已有研究機構能將超過4000個IP地址綁定在一臺運行Linux的PC上。這意味著利用16臺計算機組成的網絡系統,就可做到覆蓋整個B類地址空間的欺騙。盡管看起來存在許許多多不同的欺騙,但實際上在一臺計算機上就可實現。
10、從效果上看,將網絡服務放置在所有這些IP地址上將毫無疑問地增加了入侵者的工作量,因為他們需要決定哪些服務是真正的,哪些服務是偽造的,特別是這樣的4萬個以上IP地址都放置了偽造網絡服務的系統。而且,在這種情況下,欺騙服務相對更容易被掃描器發現,通過誘使入侵者上當,增加了入侵時間,從而大量消耗入侵者的資源,使真正的網絡服務被探測到的可能性大大減小。 當入侵者的掃描器訪問到網絡系統的外部路由器并探測到一欺騙服務時,還可將掃描器所有的網絡流量重定向到欺騙上,使得接下來的遠程訪問變成這個欺騙的繼續。 當然,采用這種欺騙時網絡
11、流量和服務的切換(重定向)必須嚴格保密,因為一旦暴露就將招致攻擊,從而導致入侵者很容易將任一已知有效的服務和這種用于測試入侵者的掃描探測及其響應的欺騙區分開來 增強欺騙質量 面對網絡攻擊技術的不斷提高,一種網絡欺騙技術肯定不能做到總是成功,必須不斷地提高欺騙質量,才能使入侵者難以將合法服務和欺騙區分開來。 網絡流量仿真、網絡動態配置、多重地址轉換和組織信息欺騙是有效增強網絡欺騙質量的幾種主要方法,下面分別予以介紹。
12、網絡流量仿真 產生仿真流量的目的是使流量分析不能檢測到欺騙。在欺騙系統中產生仿真流量有兩種方法。一種方法是采用實時方式或重現方式復制真正的網絡流量,這使得欺騙系統與真實系統十分相似,因為所有的訪問連接都被復制了。第二種方法是從遠程產生偽造流量,使入侵者可以發現和利用。 網絡動態配置 真實網絡是隨時間而改變的,如果欺騙是靜態的,那么在入侵者長期監視的情況下就會導致欺騙無效。因此,需要動態配置欺騙網絡以模擬正常的網絡行為,使欺騙網絡也象真實網絡那樣隨時間而改變。為使之有
13、效,欺騙特性也應該能盡可能地反映出真實系統的特性。例如,如果辦公室的計算機在下班之后關機,那么欺騙計算機也應該在同一時刻關機。其它的如假期、周末和特殊時刻也必須考慮,否則入侵者將很可能發現欺騙。 多重地址轉換 (multiple address translation) 地址的多次轉換能將欺騙網絡和真實網絡分離開來,這樣就可利用真實的計算機替換低可信度的欺騙,增加了間接性和隱蔽性。其基本的概念就是重定向代理服務(通過改寫代理服務器程序實現),由代理服務進行地址轉換,
14、使相同的源和目的地址象真實系統那樣被維護在欺騙系統中。右圖中,從m.n.o.p進入到a.b.c.g接口的訪問,將經過一系列的地址轉換由a.f.c.g發送到10.n.o.p再到10.g.c.f,最后將數據包欺騙形式從m.n.o.p轉換到真實機器上的a.b.c.g。并且還可將欺騙服務綁定在與提供真實服務主機相同類型和配置的主機上,從而顯著地提高欺騙的真實性。還可以嘗試動態多重地址轉換。 如需了解更多信息安全工程師考試資訊,請看希賽軟考學院! 出師表:先帝創業未半而中道崩殂,今天下三分,益州疲弊,此誠危急存亡之秋也。然侍衛之臣不懈于內,忠志之士忘身于外者,蓋追先帝之殊遇,欲報之于陛下也。誠宜開張圣聽
15、,以光先帝遺德,恢弘志士之氣,不宜妄自菲薄,引喻失義,以塞忠諫之路也。宮中府中,俱為一體;陟罰臧否,不宜異同。若有作奸犯科及為忠善者,宜付有司論其刑賞,以昭陛下平明之理;不宜偏私,使內外異法也。侍中、侍郎郭攸之、費祎、董允等,此皆良實,志慮忠純,是以先帝簡拔以遺陛下:愚以為宮中之事,事無大小,悉以咨之,然后施行,必能裨補闕漏,有所廣益。將軍向寵,性行淑均,曉暢軍事,試用于昔日,先帝稱之曰“能”,是以眾議舉寵為督:愚以為營中之事,悉以咨之,必能使行陣和睦,優劣得所。 親賢臣,遠小人,此先漢所以興隆也;親小人,遠賢臣,此后漢所以傾頹也。先帝在時,每與臣論此事,未嘗不嘆息痛恨于桓、靈也。侍中、尚書、長史、參軍,此悉貞良死節之臣,愿陛下親之、信之,則漢室之隆,可計日而待也。臣本布衣,躬耕于南陽,茍全性命于亂世,不求聞達于諸侯。先帝不以臣卑鄙,猥自枉屈,三顧臣于草廬之中,咨臣以當世之事,由是感激,遂許先帝以驅馳。后值傾覆,受任于敗軍之際,奉命于危難之間,爾來二十有一年
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 校園足球球隊管理制度
- 校園隔離設施管理制度
- 沿線城市道路優化工程施工總承包監測方案可編輯
- 網絡安全審計制度-洞察及研究
- 醫院醫保方面質量管理獎懲規定
- 基因編輯菌種構建-洞察及研究
- 計算機視覺分析-洞察及研究
- 小動物的神奇故事童話篇(6篇)
- 建筑施工項目工程協議
- 工廠管理考試題及答案
- 廣東省廣州市天河區2023-2024學年八年級下學期期末歷史試卷(含答案)
- 2025年高考作文全國二卷范文《贈君星火夢照我天地心》
- 2025年家庭教育指導師資格考試試題及答案
- 2025至2030年中國速凍豆角行業投資前景及策略咨詢報告
- 2025年入黨積極分子培訓結業測試題及答案
- 人教版(2024)七年級下冊生物期末復習重點知識點提綱
- 2025年中考語文二輪復習:標點符號 專題練習題(含答案解析)
- 跌倒墜床防范試題及答案
- 2024-2025學年人教版(2024)初中英語七年級下冊(全冊)知識點歸納
- XXX社區居委會、業主委員會和物業管理機構三方聯席會議制度
- 簡陽市2024-2025學年五年級數學第二學期期末統考模擬試題含答案
評論
0/150
提交評論