信息安全技术概述(省直)
信息安全技术概述李文兢631413906@
广东计安信息网络培训中心
本课程的目的 了解和掌握网络与信息安全的基本原理和相 关技术 关注国内外最新研究成果和发展动态
具有网络与信息安全的理论基础和基本实践能力
目 录信息安全的基本概念
信息安全技术发展介绍
信息安全模型与安全技术框架
信息安全管理体系
信息安全未来发展趋势
信息安全概述
什么是信息? 消息、信号、数据、情报和知识 信息本身是无形的,借助于信息媒体以多种形式存在或传播: 存储在计算机、磁带、纸张等介质中 记忆在人的大脑里 通过网络、打印机、传真机等方式进行传播 信息借助媒体而存在,对现代企业来说具有价值,就成为信息资产: 计算机和网络中的数据 硬件、软件、文档资料 关键人员 组织提供的服务 具有价值的信息资产面临诸多威胁,需要妥善保护4
信息安全概述
企业信息安全管理关注的信息类型
内部信息组织不想让其竞争 对手知道的信息
客户信息顾客/客户不想让组 织泄漏的信息
共享信息需要与其他业务伙 伴分享的信息
信息安全概述
信息的处理方式
创建 使用 存储
传递6
更改
销毁
信息安全概述
什么是信息安全?采取措施保护信息资产, 使之不因偶然或者恶意侵犯而 遭受破坏、更改及泄露,保证 信息系统能够连续、可靠、正 常地运行,使安全事件对业务 造成的影响减到最小,确保组 织业务运行的连续性。
信息安全概述
信息安全的发展历史20世纪80年代末以后 互联网技术飞速发展,信 息无论是对内还是对外都 得到极大开放 信息安全从CIA中又衍生 出可控性、抗抵赖性、真 实性等特性,并且从单一 的被动防护向全面而动态 的防护、检测、响应、恢 复发展 信息保障(Information Assurance),从整体角度 考虑安全体系建设 美国的IATF规范
60年代到80年代 计算机软硬件极大发展
20世纪60年代前 电话、电报、传真 强调的是信息的保密性
关注保密性、完整性和可 用性目标 信息安全,即INFOSEC 代表性成果是美国的 TCSEC和欧洲的ITSEC测 评标准
对安全理论和技术的研究 只侧重于密码学 通信安全,即COMSEC 8
信息安全概述
信息安全基本目标
C OnfidentialityI ntegrity A vailability信息资产分别具有不同的安全属性,保密性、完整性和可用性分别反映了资产在三个不同方 面的特性。安全属性的不同通常也意味着安全控制、保护功能需求的不同。通过考察三种不 同安全属性,可以得出一个能够基本反映资产价值的数值。对信息资产进
行赋值的目的是为 了更好地反映资产的价值,以便于进一步考察资产相关的弱点、威胁和风险属性,并进行量 化。
信息安全概述
C.I.A.和D.A.D.
C I A泄 漏
保密性(Confidentiality)—— 确保信息在存储、使用、传输过程 中不会泄漏给非授权用户或实体。 完整性(Integrity)—— 确保信息在存储、使用、传输过程中不会 被非授权篡改,防止授权用户或实体不恰当地修改信息,保持信息 内部和外部的一致性。 可用性(Availability)—— 确保授权用户或实体对信息及资源的正 常使用不会被异常拒绝,允许其可靠而及时地访问信息及资源。
CIA三元组是信息安全的目标,也是基本原则,与之相反的是DAD三元组:
D
isclosure
篡 改
A
lteration
破 坏
D
estruction
信息安全概述
安全目标通俗的说法进不来 拿不走 看不懂 改不了 跑不掉
为什么会有信息安全的问题一个巴掌拍不响
根源: 计算机系统的复杂性和脆弱性(内因) 自然灾害与利益矛盾(外因)
安全威胁及脆弱性类型冒名顶替 拨号进入 窃听 废物搜寻 偷窃 间谍行为 身份识别错误 不安全服务 配置 随意口令 安全威胁 身份鉴别 系统漏洞 初始化 乘虚而入 口令圈套 病毒 代码炸弹
算法考虑不周
线缆连接
物理威胁
口令破解
编程
特洛伊木马2013年7月27日12时 24分
更新或下载13
网络攻击形式
按网络服务分:E-Mail、FTP、Telnet、IIS
按技术途径分:口令攻击、Dos攻击、种植木马
按攻击目的分:数据窃取、伪造滥用资源、篡改数据2013年7月27日12时 24分 14
主要安全威胁——十大攻击手段1.Dos:使目标系统或网络无法提供正常服务网络Flooding:syn flooding、 ping flooding 、DDos 系统Crash: Ping of death、泪滴、 land 、WinNuke 应用Crash/Overload:利用应用程序缺陷,如长邮件,CC
2.扫描探测:系统弱点探察SATAN、ISS 、Cybercop Scanner 、 ping (嗅探加 密口令,口令文件)
2013年7月27日12时 24分
十大攻击手段3.口令攻击: 弱口令口令窃取:嗅探器、偷窥、社会工程(垃圾、便条、伪装查询) 口令猜测:常用字—无法获得加密的口令-强力攻击 口令Crack:字典猜测、字典攻击—可获得加密的口令(嗅探加 密口令,口令文件)
4.获取权限,提升权限(root/administrator)猜/crack root口令、缓冲区溢出、利用NT注册表、访问和利用 高权限控制台、利用启动文件、利用系统或应用Bugs
5. 插入恶意代码:病毒、特洛伊木马(BO)、后门、恶意Applet
2013年7月27日12时 24分
十大攻击手段6.网络破坏:主页篡改、文件删除、毁坏OS 、格式化磁盘
7. 数据窃取:敏感数据拷贝、监听敏感数据传输---
共享媒介/服务器监听/远程监 听RMON
8.伪造、浪费与滥用资源:违规使用
9.篡改审计数据:删除、修改、权限改变、使审计进程失效
10. 安全基础攻击:防火墙、路由、帐户修改,文件权限修改。2013年7月27日12时 24分 17
人是最关键的威胁因素
对威胁来源的定位,其实是综合了人为因素和系统自身逻辑与物理上诸多因 素在一起的,但归根结底,还是人在起着决定性的作用,无论是系统自身的缺陷, 还是配置管理上的不善,都是因为人的参与(访问操作或攻击破坏),才给网络 的安全带来了种种隐患和威胁。HR R&D Intranet Marketing
恶意者 Internet
外部人员威胁远程办公 Extranet
DMZ
内部人员威胁
Finance
其他人员的威胁供应商 商业伙伴
目 录信息安全的基本概念
信息安全技术发展介绍
信息安全模型与安全技术框架
信息安全管理体系
信息安全未来发展趋势
…… 此处隐藏:1139字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [教育文库]夜场KTV服务员的岗位职责及工作流程[1]
- [教育文库]企划、网络、市场绩效考核方案
- [教育文库]学党史、知党情、强党性--“党的基本理
- [教育文库]2016年高考物理大一轮总复习(江苏专版
- [教育文库]干部廉洁自律自查自纠的报告
- [教育文库]2010年北京大学心理学系拟录取硕士研究
- [教育文库]资金时间价值练习题及答案
- [教育文库]保护环境的心得体会
- [教育文库]英语角内容:英语趣味小知识
- [教育文库]档案收集与管理工作通知
- [教育文库]劳动规章制度范本范本
- [教育文库]高考物理一轮复习课后限时作业1运动的
- [教育文库]机械工艺夹具毕业设计195推动架设计说
- [教育文库]通用技术教学比赛说课稿2
- [教育文库]2018年四年级英语下册 Module 7 Unit 2
- [教育文库]第2章 宽带IP网络的体系结构
- [教育文库]九年级化学第五单元课题3《根据化学方
- [教育文库]小学英语六年级情态动词用法归纳
- [教育文库]甲级单位编制窑井盖项目可行性报告(立
- [教育文库]2016-2021年中国城市规划行业全景调研
- 高考英语听力十大场景词汇总结
- 全省领导班子思想政治建设座谈会会议精
- 人教版新课标高一英语提优竞赛试题 下
- 江西省2014年生物中考试题
- 长沙镇食品药品安全事故应急预案
- 《金刚石、石墨和C60》片段教学设计
- 福州教育学院(王旭东)
- 基于EDA音乐播放器的设计
- 9、古诗两首《夜书所见》《九月九日忆
- 小学语文课外阅读有效策略探讨
- 贵州文化产业发展成支柱产业的问卷调查
- 膀胱类癌的诊治体会(附3例报告)
- 发动机积碳产生的原因
- Configuring Code Composer Studio for
- 学生良好的心理素质如何培养点滴谈
- 46 电沉积法制备锂离子电池用硅-锂薄膜
- 美舍雅阁公司管理中各部门职责
- 去壳剥皮的小妙招
- 六自由度运动平台的仿真研究
- Pride and Prejudice(傲慢与偏见)




