1、第一章 信息安全保障概述1.信息安全的基本属性:完整性、机密性、可用性、可控制性、不可否认性2.信息安全保障体系框架生命周期:规划组织、开发采购、实施交付、运行维护、废弃保障要素:技术、管理、工程、人员安全特征:保密性、完整性、可用性3.信息系统安全模型 P2DR 安全模型:策略、防护、检测、响应4信息保障技术框架 IATF核心思想是纵深防御战略三个主要核心要素:人、技术和操作。四个技术框架焦点区域:保护本地计算机环境、保护区域边界、保护网络及基础设施、保护支撑性基础设施5.信息安全保障工作内容:确定安全需求、设计和实施安全方案、进行信息安全评测、实施信息安全监控第二章 信息安全基础技术与原理
2、密码技术、认证技术、访问控制技术、审计和监控技术A、密码技术明文、密文、加密、解密信息空间 M、密文空间 C、密钥空间 K、加密算法 E、解密算法 D加密密钥、解密密钥密码体系分为对称密钥体系、非对称密钥体系对称密钥体系1 对称密钥优点:加解密处理速度快和保密度高。缺点:密钥管理和分发负责、代价高,数字签名困难2对称密钥体系分类:分组(块)密码(DES/IDEA/AES)和序列密码(RC4/SEAL)3.传统的加密方法:代换法、置换法5、攻击密码体系的方法:穷举攻击法(128 位以上不再有效)和密码分析法6. 针 对 加 密 系 统 的 密 码 分 析 攻 击 类 型 分 为 以 下 四 种
3、: 惟 密 文 攻 击 在 惟 密 文 攻 击 中 , 密 码 分 析 者 知 道 密 码 算 法 , 但 仅 能 根 据 截 获 的 密文 进 行 分 析 , 以 得 出 明 文 或 密 钥 。 由 于 密 码 分 析 者 所 能 利 用 的 数 据 资 源 仅 为 密 文 , 这 是对 密 码 分 析 者 最 不 利 的 情 况 。 已 知 明 文 攻 击 已 知 明 文 攻 击 是 指 密 码 分 析 者 除 了 有 截 获 的 密 文 外 , 还 有 一 些 已知 的 “明 文 密 文 对 ”来 破 译 密 码 。 密 码 分 析 者 的 任 务 目 标 是 推 出 用 来 加 密 的
4、 密 钥 或某 种 算 法 , 这 种 算 法 可 以 对 用 该 密 钥 加 密 的 任 何 新 的 消 息 进 行 解 密 。 选 择 明 文 攻 击 选 择 明 文 攻 击 是 指 密 码 分 析 者 不 仅 可 得 到 一 些 “明 文 密 文 对 ”, 还 可 以 选 择 被 加 密 的 明 文 , 并 获 得 相 应 的 密 文 。 这 时 密 码 分 析 者 能 够 选 择 特 定 的 明 文数 据 块 去 加 密 , 并 比 较 明 文 和 对 应 的 密 文 , 已 分 析 和 发 现 更 多 的 与 密 钥 相 关 的 信 息 。 密 码 分 析 者 的 任 务 目 标 也
5、 是 推 出 用 来 加 密 的 密 钥 或 某 种 算 法 , 该 算 法 可 以 对 用 该 密钥 加 密 的 任 何 新 的 消 息 进 行 解 密 。 选 择 密 文 攻 击 选 择 密 文 攻 击 是 指 密 码 分 析 者 可 以 选 择 一 些 密 文 , 并 得 到 相 应 的明 文 。 密 码 分 析 者 的 任 务 目 标 是 推 出 密 钥 。 这 种 密 码 分 析 多 用 于 攻 击 公 钥 密 码 体 制 。 衡 量 密 码 系 统 攻 击 的 复 杂 性 主 要 考 虑 三 个 方 面 的 因 素 : 数 据 复 杂 性 用 做 密 码 攻 击 所 需 要 输 入
6、 的 数 据 量 ; 处 理 复 杂 性 完 成 攻 击 所 需 要 花 费 的 时 间 ; 存 储 需 求 进 行 攻 击 所 需 要 的 数 据 存 储 空 间 大 小 。 攻 击 的 复 杂 性 取 决 于 以 上 三 个 因 素 的 最 小 复 杂 度 , 在 实 际 实 施 攻 击 时 往 往 要 考 虑 这 三种 复 杂 性 的 折 衷 , 如 存 储 需 求 越 大 , 攻 击 可 能 越 快 。 7.扩 散 和 混 淆 是 对 称 密 码 设 计 的 基 本 思 想 。 乘 积 迭 代 的 方 法8.数据加密标准 DES加密原理DES 使用一个 56 位的密钥以及附加的 8 位
7、奇偶校验位,产生最大 64 位的分组大小。这是一个迭代的分组密码,使用称为 Feistel 的技术,其中将加密的文本块分成两半。使用子密钥对其中一半应用循环功能,然后将输出与另一半进行“异或” 运算;接着交换这两半,这一过程会继续下去,但最后一个循环不交换。DES 使用 16 个循环,使用异或,扩展置换,压缩代换(S 盒),换位置换( 移位 p 盒)操作四种基本运算。扩 展 : 3DES9.国 际 数 据 加 密 算 法 ( IDEA)128 位 密 钥 对 64 位 明 文 加 密产生子密钥也很容易。这个算法用了 52 个子密钥(8 轮中的每一轮需要 6 个,其他 4 个用与输出变换) 。首
8、先,将 128-位密钥分成 8 个 16-位子密钥。这些是算法的第一批 8 个子密钥(第一轮六个,第二轮的头两个) 。然后,密钥向左环移 25 位后再分成 8 个子密钥。开始 4 个用在第二轮,后面 4 个用在第三轮。密钥再次向左环移 25 位产生另外 8 个子密钥,如此进行 D 算法结束。10 高级加密标准 AES11.分 组 密 码 工 作 模 式电 子 密 码 本 模 式 ( ECB) 密 码 分 组 链 模 式 CBC 密 码 反 馈 模 式 CFB 输 出 反 馈 模 式 OFB 计 数 模 式 CTR非 对 称 密 码 体 系1. 优 缺 点 : 根 本 上 克 服 了 对 称 密
9、 码 密 钥 分 配 上 的 困 难 , 且 易 于 实 现 数 字 签 名 , 安 全 性高 。 但 降 低 了 加 解 密 效 率 。2. 对 称 密 码 体 系 实 现 密 码 加 密 , 公 钥 密 码 体 制 实 现 密 钥 管 理3. RSA 算 法 基 于 大 合 数 分 解 难 得 问 题 设 计4. elgamal 基 于 离 散 对 数 求 解 难5. ecc 椭 圆 曲 线 离 散 对 数 求 解 困 难哈 希 函 数 ( hash) (散 列 函 数 、 杂 凑 函 数 )单 向 密 码 体 制 不 可 逆 映 射将 任 意 长 度 的 输 入 经 过 变 换 后 得
10、到 固 定 长 度 的 输 出 原 消 息 的 散 列 或 信 息 摘 要 散 列值 /哈 希 值1. 性 质 : 压 缩 易 计 算 单 向 性 抗 碰 撞 性 高 灵 敏 性2. 应 用 : 消 息 认 证 数 字 签 名 口 令 的 安 全 性 数 据 的 完 整 性3. 典 型 的 两 类 : 消 息 摘 要 算 法 安 全 散 列 算 法4. 消 息 摘 要 算 法 MD5 128 位安 全 散 列 算 法 SHA数 字 签 名以电子形式存在于数据信息之中的,或作为其附件的或逻辑上与之有联系的数据,可用于辨别数据签署人的身份,并表明签署人对数据信息中包含的信息的认可。数 字 签 名
11、体 制 包 括 签 名 和 验 证 签 名 两 个 过 程 。应 用 : 鉴 权 完 整 性 不 可 抵 赖密 钥 管 理指 处 理 密 钥 自 产 生 到 最 终 销 毁 的 有 关 问 题 的 全 过 程种 类 : 基 本 密 钥 或 初 始 密 钥 、 会 话 密 钥 、 密 钥 加 密 密 钥 、 主 机 主 密 钥密 钥 产 生密 钥 分 配 : 人 工 密 钥 分 发 、 基 于 中 心 的 密 钥 分 发 ( 密 钥 分 发 中 心 KDC 密 钥 转 换 中 心KTC)最 典 型 的 密 钥 交 换 协 议 : diffie-hellman 算 法公 开 密 钥 分 配 : 公
12、 开 发 布 、 公 用 目 录 、 公 钥 授 权 、 公 钥 证 书B、 认 证 技 术消 息 认 证验 证 所 收 到 的 消 息 确 实 来 自 真 正 的 发 送 方 , 并 且 未 被 篡 改 的 过 程产 生 认 证 码 的 函 数 类 型 :消 息 加 密 ( 对 称 与 非 对 称 ) 消 息 认 证 码 ( MAC) 哈 希 函 数身 份 认 证可 追 究 责 任 机 制 : 认 证 授 权 审 计认 证 : 在 做 任 何 动 作 之 前 必 须 有 方 法 来 识 别 动 作 执 行 者 的 真 实 身 份 , 又 称 鉴 别 、 确 认身 份 认 证 系 统 由 认
13、证 服 务 器 认 证 系 统 客 户 端 和 认 证 设 备 组 成认 证 手 段 : 静 态 密 码 方 式 动 态 口 令 认 证 usb key 认 证 生 物 识 别 技 术认 证 协 议 : 基 于 口 令 的 认 证 协 议 基 于 对 称 密 码 的 认 证 ( 需 要 KDC) 基 于 公 钥 的 认 证C、 访 问 控 制 技 术保 护 系 统 安 全 的 基 础 : 认 证 访 问 控 制 审 计访 问 控 制 是 在 身 份 认 证 的 基 础 上 , 依 据 授 权 对 提 出 的 资 源 访 问 请 求 加 以 控 制主 体 客 体可 信 计 算 机 系 统 评 估
14、 准 则 TCSEC分 类 : 自 主 访 问 控 制 DAC 强 制 访 问 控 制 MAC 基 于 角 色 的 访 问 控 制 RBAC自 主 访 问 控 制 DAC 行 访 问 能 力 表 CL 列 访 问 控 制 表 ACL 访 问 矩 阵强 制 访 问 控 制 MAC 安 全 标 签 访 问 控 制 标 签 列 表 TS S C U访 问 模 式 向 下 读 RD 向 上 读 RU 向 下 写 WD 向 上 写 WUBell-lapadula 模 型 不 上 读 不 下 写Biba 模 型 不 下 读 不 上 写访 问 控 制 技 术 : 集 中 式 访 问 控 制 非 集 中 式
15、访 问 控 制集 中 式 访 问 控 制认 证 、 授 权 、 审 计 ( AAA) 管 理网 络 接 入 服 务 器 ( NAS)AAA 管 理 协 议 包 括拨 号 用 户 远 程 认 证 服 务 RADIUS( 3 种 返 回 消 息 : 访 问 拒 绝 、 需 要 进 行 挑 战 、 访 问 接 受 )终 端 访 问 控 制 器 访 问 控 制 系 统 TACACS Diameter 支 持 移 动 ip非 集 中 式 访 问 控 制分 布 式 访 问 控 制 需 要 解 决 跨 域 访 问 问 题三 种 方 法 :单 点 登 录 SSO 所 有 应 用 系 统 共 享 一 个 身 份
16、 认 证 系 统 ( 不 是 只 有 一 个 ) ; 所 有 应 用 系 统能 够 识 别 和 提 取 ticket 信 息Kerberos 协 议 密 码 分 发 服 务 器 kdc 票 据 kdc 兼 具 认 证 服 务 器 AS 和 票 据 授 权 服 务TGS 两 个 功 能 票 据 获 取 凭 证 TGT 客 户 端 会 话 密 钥SesameD/审 计 和 监 控 技 术审 计 系 统 通 常 由 日 志 记 录 器 ( 通 常 调 用 syslog 记 录 ) 分 析 器 和 通 告 器 组 成 , 分 别 用于 收 集 数 据 、 分 析 数 据 及 通 报 结 果 。恶 意
17、行 为 监 控 监 控 方 式 分 为 主 机 监 控 和 网 络 监 控 蜜 罐 技 术 是 一 种 网 络 监 控 技 术 , 它 将 未 使 用 地 址 空 间 伪 装 成 活 动 网 络 空 间 , 通 过 与 入 侵者 的 主 动 交 互 获 得 入 侵 详 细 信 息 , 以 达 到 对 攻 击 活 动 进 行 监 视 、 检 测 盒 分 析 的 目 的 。网 络 信 息 内 容 监 控 主 要 方 法 为 网 络 舆 情 分 析 ( 舆 情 分 析 引 擎 自 动 信 息 采 集 功 能 数据 清 理 功 能 )网 络 信 息 内 容 审 计 技 术 主 要 有 网 络 信 息
18、内 容 的 获 取 技 术 ( 嗅 探 技 术 ) 和 网 络 内 容 还 原 分析 技 术不 良 信 息 内 容 监 控 方 法 : 网 址 过 滤 技 术 网 页 内 容 过 滤 技 术 图 片 内 容 过 滤 技 术第 三 章 系 统 安 全A/操 作 系 统 安 全1. 操 作 系 统 是 控 制 其 他 程 序 运 行 , 管 理 系 统 资 源 并 为 用 户 提 供 操 作 界 面 的 系 统 软 件 的集 合2. 用 户 模 式 与 内 核 模 式 触 发 一 个 特 殊 的 硬 件 自 陷3. 用 户 接 口 是 为 方 便 用 户 使 用 计 算 机 资 源 所 建 立 的
19、 用 户 与 计 算 机 之 间 的 联 系 非 为作 用 级 接 口 和 程 序 级 接 口4. 操 作 系 统 的 功 能 : 资 源 管 理 用 户 接 口 进 程 管 理 内 容 管 理5. 最 常 见 的 保 护 环 结 构 : 0 操 作 系 统 内 核 1 操 作 系 统 其 他 部 分 2 I/O 驱 动 程 序和 实 用 工 具 3 应 用 程 序 和 用 户 活 动6. 守 护 进 程 : 脱 离 于 终 端 并 且 在 后 台 运 行 的 进 程7. inetd 进 程 监 视 网 络 请 求 的 守 护 进 程8. 文 件 权 限 一 个 文 件 通 常 属 于 创 建
20、 它 的 用 户 及 该 用 户 的 基 本 分 组 ; 每 个 文 件 和 目 录有 3 组 权 限 与 之 有 关 , 拥 有 者 , 文 件 所 属 分 组 成 员 , 其 他 所 有 用 户 ; 每 组 权 限 有 3个 权 限 标 志 位 r w x( 可 执 行 ) ; 9 位 合 起 来 称 为 模 式 位 , 通 常 用 一 列 10 个 字符 表 示 , 还 有 一 位 指 明 文 件 类 型 SUID SGID 设 置 用 户 ID 和 分 组 ID 属 性 , 分 别表 现 在 所 有 者 或 同 组 用 户 权 限 的 可 执 行 位 上9. 用 chmod 命 令 改
21、 变 文 件 的 权 限 设 置 如 chmod 666 myfile( 绝 对 模 式 ) chmod g+r foo( 符 号 模 式 ) 表 示 给 文 件 foo 的 分 组 读 权 限10.系 统 启 动 过 程 : 预 引 导 阶 段 引 导 阶 段 载 入 内 核 阶 段 初 始 化 内 核 阶 段 登 陆 阶 段11.进 程 安 全 管 理 方 法 : 任 务 管 理 器 Msinfo32 、 dos 命 令 行12.系 统 服 务 服 务 是 一 种 在 系 统 后 台 运 行 的 应 用 程 序 类 型 服 务 控 制 管 理 器 net start/Stop 命 令 sc
22、 命 令13.用 户 权 利 与 授 权 网 络 安 全 性 依 赖 于 给 用 户 或 组 所 授 予 的 能 力 , 包 括 权 限 ( 文 件 系统 能 力 、 权 利 ( 系 统 上 完 成 特 定 动 作 的 授 权 ) 、 共 享 ( 通 过 网 络 使 用 文 件 夹 )14.windows 有 3 种 类 型 的 事 件 日 志 : 系 统 日 志 应 用 程 序 日 志 安 全 日 志 。15.安 全 策 略 : 密 码 策 略 锁 定 策 略 审 核 策 略 用 户 权 力 指 派 安 全 选 项 装 载 自 定 义安 全 模 板16.windows 加 密 文 件 系 统
23、17.可 信 计 算 技 术 可 信 计 算 基 TB 可 信 约 等 于 安 全 +可 靠 可 信 计 算 机 系 统 是 能 够 提供 系 统 的 可 靠 性 、 可 用 性 、 信 息 和 行 为 安 全 性 的 计 算 机 系 统 。 信 任 根 和 信 任 链 从 信 任 根 到 硬 件 平 台 到 操 作 系 统 到 应 用 可 信 信 任 模 块 TCM 是 可 信 计 算 平 台 的 信 任 根 可 信 网 络 连 接 TNC中 国 的 : 可 信 密 码 模 块B/数 据 库 安 全1. 数 据 库 是 一 个 长 期 存 储 在 计 算 机 内 的 、 有 组 织 的 、
24、有 共 享 的 、 统 一 管 理 的 数 据 集 合 。2. 结 构 化 查 询 语 言 SQL3. 数 据 库 的 安 全 性 是 指 保 护 数 据 库 , 防 止 因 用 户 非 法 使 用 数 据 库 造 成 数 据 泄 露 、 更 改或 破 坏 。4. 数 据 库 安 全 性 控 制 的 方 法 包 括 用 户 标 识 和 鉴 定 、 存 取 控 制 、 审 计 、 数 据 加 密 等5. 视 图 与 数 据 保 密 性6. 数 据 完 整 性 就 是 确 保 数 据 库 中 的 数 据 的 一 致 性 和 正 确 性 。 数 据 库 提 供 了 约 束 、 规 则和 默 认 事
25、务 处 理 等 功 能 保 证 数 据 完 整 性 。默 认 值 , 如 create default con3 as 20Create rule R1As condition-expression绑 定 规 则 exec sp-( un) bindrule r1, table8.c17. 事 务 处 理 ( transaction) 回 退 ( rollback) 提 交 ( commit) 保 留 点( savepoint)事 务 处 理 的 特 性 : 原 子 性 一 致 性 隔 离 性 持 久 性类 型 : 自 动 处 理 事 务 隐 式 事 务 用 户 定 义 事 务 分 布 式 事
26、 务8. 数 据 库 威 胁 : 过 分 特 权 滥 用 合 法 特 权 滥 用 特 权 提 升 平 台 漏 洞 sql 注 入 不 健全 审 计 拒 绝 服 务 数 据 库 通 信 协 议 漏 洞 不 健 全 的 认 证 ( 暴 力 社 会 工 程 直 接 窃取 备 份 数 据 暴 露9. 数 据 库 安 全 防 护 : 事 前 检 查 事 中 监 控 事 后 审 计10.数 据 库 安 全 特 性 检 测 对 数 据 库 的 静 态 安 全 防 护 有 3 个 层 次 , 分 别 为 端 口 扫 描( 服 务 发 现 ) 渗 透 测 试 ( 内 容 : 监 听 器 安 全 特 性 分 析
27、, 用 户 名 和 密 码 渗 透 、 漏 洞 分 析 )内 部 安 全 检 测11.数 据 库 运 行 安 全 监 控 主 要 由 网 络 嗅 探 器 、 数 据 库 分 析 器 、 sql 分 析 器 和 安 全 审 计组 成 。第 四 章 网 络 安 全 基 础A/网 络 安 全 基 础1、 TCP/IP 开 放 模 型 : 物 理 和 数 据 链 接 层 网 络 层 传 输 层 应 用 层网 络 协 议2、 数 据 链 接 层 协 议ARP 协议是“Address Resolution Protocol”(地址解析协议)的缩写。在局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的
28、 MAC 地址的。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的 MAC 地址。但这个目标 MAC 地址是如何获得的呢?它就是通过地址解析协议获得的。所谓“地址解析” 就是主机在发送帧前将目标 IP 地址转换成目标 MAC 地址的过程。ARP 协议的基本功能就是通过目标设备的 IP 地址,查询目标设备的 MAC 地址,以保证通信的顺利进行。 RARP 协议 逆向地址转换协议3、 网络层协议IP 协议是英文 Internet Protocol(网络之间互连的协议)的缩写,中文简称为“网协” ,也就是为计算机网络相互连接进行通信而设计的协议。在因特网中,它是能使连接到网上的所
29、有计算机网络实现相互通信的一套规则,规定了计算机在因特网上进行通信时应当遵守的规则。任何厂家生产的计算机系统,只要遵守 IP 协议就可以与因特网互连互通。 IP 地址具有唯一性,根据用户性质的不同,可以分为 5 类。另外,IP 还有进入防护,知识产权,指针寄存器等含义。如今的 IP 网络使用 32 位地址,以点分十进制表示,如 192.168.0.1。地址格式为:IP 地址= 网络地址 +主机地址或 IP 地址=网络地址+子网地址+ 主机地址。A 类地址(1)A 类地址 网络号 7 位,主机号 24 位。它的第 1 个字节的第一位固定为 0.B 类地址(1) B 类地址 网络号 14 位,其它
30、 2 个字节为主机地址。它的第 1 个字节的前两位固定为 10.C 类地址(1)C 类地址第 1 字节、第 2 字节和第 3 个字节为网络地址,第 4 个字节为主机地址。另外第 1 个字节的前三位固定为 110。D 类地址(1) D 类地址不分网络地址 和主机地址,它的第 1 个字节的前四位固定为 1110。(2) 多个目的地址的地址广播E 类地址(1) E 类地址不分网络地址和主机地址,它的第 1 个字节的前四位固定为 1111。暂时保留A/B/C 类主机号全为 0 的地址表示一个网络的本网络地址,为 1 的为直接广播地址受限广播地址:32 为全为 1自环地址:127.0.0.1ICMP 协
31、 议ICMP 是(Internet Control Message Protocol)Internet 控制报文协议。它是 TCP/IP 协议族的一个子协议,用于在 IP 主机、路由器之间传递控制消息。控制消息是指 网络通不通、主机是否可达、路由是否可用等网络本身的消息。这些控制消息虽然并不传输用户数据,但是对于用户数据的传递起着重要的作用。传输层协议TCP 协议 传输控制协议TCP 是因特网中的传输层协议,使用三次握手协议建立连接。当主动方发出 SYN 连接请求后,等待对方回答 SYN,ACK。这种建立连接的方法可以防止产生错误的连接,TCP使用的流量控制协议是可变大小的滑动窗口协议。第一次
32、握手:建立连接时,客户端发送SYN 包(SEQ=x )到服务器,并进入 SYN_SEND 状态,等待服务器确认。第二次握手:服务器收到 SYN 包,必须确认客户的 SYN(ACK=x+1) ,同时自己也送一个 SYN 包(SEQ=y) ,即 SYN+ACK 包,此时服务器进入 SYN_RECV 状态。第三次握手:客户端收到服务器的 SYN+ACK 包,向服务器发送确认包 ACK(ACK=y+1) ,此包发送完毕,客户端和服务器进入 Established 状态,完成三次握手。建立一个连接需要三次握手,而终止一个连接要经过四次握手,这是由 TCP 的半关闭(half-close)造成的。UDP
33、协议用户数据报协议,是 OSI(开放式系统互联) 参考模型中一种无连接的传输层协议,提供面向事务的简单不可靠信息传送服务,IETF RFC 768 是 UDP 的正式规范。UDP 是 OSI 参考模型中一种无连接的传输层协议,它主要用于不要求分组顺序到达的传输中,分组传输顺序的检查与排序由应用层完成 1,提供面向事务的简单不可靠信息传送服务。UDP 协议基本上是 IP 协议与上层协议的接口。UDP 协议适用端口分别运行在同一台设备上的多个应用程序。应用层协议HTTP 协议超文本传输协议一种详细规定了浏览器和万维网服务器之间互相通信的规则,通过因特网传送万维网文档的数据传送协议。由请求和响应构成
34、,是一个标准的客户端服务器模型。HTTP 是一个无状态的协议。SMTP(Simple Mail Transfer Protocol)即简单邮件传输协议 ,它是一组用于由源地址到目的地址传送邮件的规则,由它来控制信件的中转方式。 SMTP 协议属于 TCP/IP 协议族,它帮助每台计算机在发送或中转信件时找到下一个目的地。通过 SMTP 协议所指定的服务器,就可以把 Email 寄到收信人的服务器上了,整个过程只要几分钟。SMTP 服务器则是遵循 SMTP 协议的发送邮件服务器 ,用来发送或中转发出的电子邮件。POP3 协议 (Post Office Protocol 3)即邮局协议的第 3 个
35、版本,它是规定个人计算机如何连接到互联网上的邮件服务器进行收发邮件的协议。它是因特网电子邮件的第一个离线协议标准,POP3 协议允许用户从服务器上把邮件存储到本地主机(即自己的计算机)上,同时根据客户端的操作删除或保存在邮件服务器上的邮件,而 POP3 服务器则是遵循POP3 协议的接收邮件服务器,用来接收电子邮件的。POP3 协议是 TCP/IP 协议族中的一员,,由 RFC 1939 定义。本协议主要用于支持使用客户端远程管理在服务器上的电子邮件DNS 协议 域名系统DNS 是域名系统 (Domain Name System) 的缩写,是因特网的一项核心服务,它作为可以将域名和 IP 地址
36、相互映射的一个 分布式数据库,能够使人更方便的访问 互联网,而不用去记住能够被机器直接读取的 IP 数串。B/网络安全威胁技术攻击流程:准备阶段(扫描技术) 具体网络攻击阶段(网络嗅探 协议分析 诱骗式攻击 漏洞攻击 决绝服务攻击 web 攻击)成功入侵后的控制阶段(植入木马)扫 描 技 术互 联 网 信 息 的 收 集 IP 地 址 扫 描 网 络 端 口 扫 描 ( TCP 全 连 接 扫 描 、 tcp syn 扫 描 、 tcp fin 扫 描 、 udp 的 icmp 端 口 不 可 达 扫 描 、 icmp 扫 描 、 乱 序 扫 描 和 慢 速 扫 描 )漏 洞 扫 描 ( 网
37、络 漏 洞 扫 描 主 机 漏 洞 扫 描 ) 弱 口 令 扫 描 ( 基 于 字 典 攻 击 的 弱 口 令 扫 描 技术 和 基 于 穷 举 攻 击 的 ) 综 合 漏 洞 扫 描防 范 技 术 : 防 火 墙 安 全 检 测 工 具网 络 嗅 探 技 术利 用 网 络 嗅 探 工 具 获 得 目 标 计 算 机 的 网 络 传 输 的 数 据 包 , 就 可 以 通 过 对 数 据 包 按 照 协 议进 行 还 原 和 分 析 , 从 而 获 取 目 标 计 算 机 传 输 的 大 量 信 息 。工 具 : wireshark/sniffer pro/omnipeek/netxray网
38、络 传 输 数 据 的 加 密 利 用 网 络 设 备 的 物 理 或 者 逻 辑 隔 离 的 手 段 防 止 信 息 泄 露网 络 协 议 欺 骗Ip 地 址 欺 骗 arp 欺 骗 ( 实 施 中 间 人 欺 骗 伪 装 成 网 关 的 欺 骗 ) tcp 欺 骗 ( 非 盲 攻 击 盲 攻 击 dns 欺 骗 ( 基 于 dns 服 务 器 基 于 用 户 计 算 机 的 欺 骗欺 骗 式 攻 击网 站 挂 马 : 网 络 中 的 网 页 被 攻 击 者 恶 意 修 改 后 , 添 加 了 可 以 触 发 并 下 载 恶 意 程 序 的 链 接及 恶 意 代 码 和 脚 本 。 主 要
39、技 术 手 段 有 框 架 挂 马 , js 脚 本 挂 马 body 挂 马 和 伪 装 欺 骗 挂马 。诱 骗 下 载 : 多 媒 体 类 文 件 下 载 网 络 游 戏 软 件 和 插 件 下 载 热 门 应 用 软 件 下 载 电 子 书爱 好 者 p2p 种 子 文 件 文 件 捆 绑 方 式 : 多 文 件 捆 绑 方 式 资 源 融 合 捆 绑 方 式 漏 洞利 用 捆 绑 方 式钓 鱼 网 站 : 一 种 被 黑 客 实 施 网 络 欺 诈 的 伪 装 网 站社 会 工 程软 件 漏 洞 攻 击 利 用 技 术操 作 系 统 服 务 就 程 序 漏 洞 文 件 处 理 软 件
40、漏 洞 浏 览 器 软 件 漏 洞 其 他 软 件 漏 洞利 用 技 术 : 直 接 网 络 攻 击 诱 骗 式 网 络 攻 击 ( 基 于 网 站 的 诱 骗 式 网 络 攻 击 网 络 传 播本 地 诱 骗 点 击 攻 击 )防 范 : 安 装 使 用 新 版 本 的 操 作 系 统 和 软 件 访 问 正 规 网 站 不 随 意 点 击 通 过 电 子 邮 件 或及 时 通 信 软 件 发 来 的 文 件 安 装 杀 毒 软 件 和 主 动 防 御 软 件拒 绝 服 务 攻 击 DOS 攻 击目 标 是 主 机 , 目 的 是 使 目 标 主 机 的 网 络 带 宽 和 资 源 耗 尽
41、, 使 其 无 法 提 供 正 常 对 外 服 务 。实 现 方 式 :利 用 目 标 主 机 自 身 存 在 的 拒 绝 服 务 型 漏 洞 进 行 攻 击 耗 尽 目 标 主 机 cpu 和内 存 等 计 算 机 资 源 的 攻 击 耗 尽 目 标 主 机 网 络 带 宽 攻 击分 类 : ip 层 协 议 的 攻 击 ( smurf 攻 击 ) tcp 协 议 的 攻 击 ( syn flood 和 ack flood 攻 击 tcp 全 连 接 dos 攻 击 ) udp 协 议 攻 击 应 用 层 协 议 攻 击防 御 措 施 : 静 态 和 动 态 的 ddos 过 滤 器 反 欺
42、 骗 技 术 异 常 识 别 协 议 分 析 速 率 限 制 其 他 ( 提 供 系 统 安 全 性 , 及 早 发 现 漏 洞 , 安 装 补 丁 , 防 护 墙 路 由 器 )Web 脚 本 攻 击注 入 攻 击 ( sql 注 入 代 码 注 入 命 令 注 入 等 ) 跨 站 脚 本 攻 击 ( xss 分 为 反 射 型 xss 存储 型 dom based xss) 跨 站 点 请 求 伪 造 ( csrf远 程 控 制木 马 : 具 有 远 程 控 制 、 信 息 偷 取 、 隐 蔽 传 输 功 能 的 恶 意 程 序 。 伪 装 性 隐 藏 性 窃 密性 破 坏 性 连 接 防
43、 止 : 传 统 木 马 的 客 户 端 程 序 主 动 连 接 服 务 端 程 序 反 弹 式 木 马 是 服 务 端 主 动 发起 连 接 请 求隐 藏 方 式 : 线 程 插 入 技 术 dll 动 态 劫 持 技 术 rootkit 技 术 Webshell一 种 用 web 脚 本 写 的 木 马 后 门C/网 络 安 全 防 护 技 术防 火 墙可 信 和 不 可 信 网 络 之 间 , 通 过 设 置 一 系 列 安 全 规 则 对 两 个 网 络 之 间 的 通 信 数 据 包 进 行 访问 控 制 , 检 测 网 络 交 换 的 信 息 , 防 止 对 重 要 信 息 资 源
44、 的 非 法 存 取 和 访 问 , 以 达 到 保 护 内部 可 信 网 络 的 目 的 。 一 般 部 署 在 网 络 边 界 。功 能 :内 外 网 之 间 数 据 过 滤 对 网 络 传 输 和 访 问 的 数 据 进 行 记 录 和 审 计 防 范 内 外 网之 间 的 异 常 网 络 攻 击 通 过 配 置 nat 提 高 网 络 地 址 转 换 功 能分 类 : 软 件 防 火 墙 ( 企 业 级 个 人 级 安 装 在 操 作 系 统 上 ) 硬 件 防 火 墙 ( X86 架 构 的防 火 墙 asic 架 构 的 防 火 墙 np 架 构 的 防 火 墙 )防 火 墙 技
45、术 : 包 过 滤 技 术 状 态 监 测 技 术 地 址 翻 译 技 术 应 用 级 网 关体 系 架 构 主 要 包 括 双 重 宿 主 主 机 体 系 结 构 和 屏 蔽 主 机 体 系 结 构 、 屏 蔽 子 网 络 体 系 结 构 的防 火 墙安 全 策 略 : 内 网 可 以 访 问 外 网 内 网 可 以 访 问 dmz( 非 军 事 区 即 缓 冲 区 ) 外 网 不 可 以访 问 内 网 外 网 可 以 访 问 dmz dmz 不 能 访 问 内 网 dma 可 以 访 问 外 网不 能 防 范 的 安 全 威 胁 : 内 网 之 间 的 恶 意 攻 击 绕 过 防 火 墙
46、通 道 上 的 攻 击 病 毒 和 内 部驱 动 的 木 马 针 对 防 护 墙 开 发 端 口 的 攻 击入 侵 检 测 系 统工 作 在 计 算 机 网 络 系 统 中 的 关 键 节 点 上 , 通 过 实 时 地 收 集 和 分 析 计 算 机 网 络 系 统 中 的 信息 来 检 测 是 否 出 现 违 反 安 全 策 略 的 行 为 和 是 否 存 在 入 侵 的 迹 象 , 进 而 达 到 提 示 入 侵 、 预防 攻 击 的 目 的 。控 制 台 和 探 测 器分 类 : 数 据 采 集 方 式 : 基 于 网 络 的 和 基 于 主 机 的检 测 原 理 : 误 用 检 测
47、型 和 异 常 检 测 型技 术 : 误 用 检 测 技 术 ( 专 家 系 统 模 型 推 理 状 态 转 换 分 析 ) 异 常 检 测 技 术 ( 统 计 分 析 神 经 网 络 ) 其 他 ( 模 式 匹 配 文 件 完 整 性 检 验 数 据 挖 掘 计 算 机 免 疫 方 法入 侵 防 御 系 统功 能 : 拦 截 恶 意 流 量 实 现 对 传 输 内 容 的 深 度 检 测 盒 安 全 防 护 对 网 络 流 量 监 测 的 同 时进 行 过 滤 不 足 : 可 能 造 成 单 点 故 障 可 能 造 成 性 能 瓶 颈 漏 报 和 误 报 的 影 响PKI( 公 共 密 钥
48、基 础 设 施 )组 成 : 安 全 策 略 证 书 认 证 机 构 ( CA) 证 书 注 册 机 构 ( RA) 证 书 分 发 系 统 ( CDS) 基 于 pki 的 应 用 接 口数 字 证 书 : 经 证 书 认 证 机 构 签 发 的 , 包 含 用 户 身 份 信 息 、 用 户 公 开 密 钥 信 息 和 证 书 认 证机 构 的 数 字 签 名 等 信 息 的 一 个 文 件 , 这 个 文 件 可 以 方 便 地 在 计 算 机 和 移 动 介 质 中 进 行 存储 保 护 。VPN(虚 拟 专 用 网 )是 利 用 开 发 网 络 的 物 理 链 路 和 专 用 的 安
49、 全 协 议 实 现 逻 辑 上 网 络 安 全 连 接 的 技 术 。连 接 类 型 : client-lan 类 型 的 vpn lan-lan 类 型Vpn 协 议 分 类 : 第 二 次 隧 道 协 议 介 于 第 二 、 三 之 间 的 隧 道 协 议 第 三 层 隧 道 协 议( ipsec 协 议 ) 传 输 层 的 ssl vpn 协 议网 络 安 全 协 议网 络 层 安 全 协 议 IPSEC: 包 含 esp 协 议 ah 协 议 和 密 钥 协 商 协 议传 输 层 安 全 协 议 ssl: 记 录 协 议 和 握 手 协 议 应 用 层 安 全 协 议 : kerberos 协 议 ssh 协 议 ( secure shell) shttp 协 议 ( 安 全 超 文本 传 输 协 议 S/MIME 协 议 ( 安 全 多 用 途 网 际 邮 件 扩 充 协 议 )第 五 章 应 用 安 全软 件 漏 洞漏 洞 是 计 算 机 系 统 中 可 以 被 攻 击 者 利 用 从 而 对 系 统 造 成 较 大 危 害 的 安 全 缺 陷软 件 漏 洞 产 生 原 因 : 软 件 设 计 开 发 运 行 阶 段 的 疏 漏 软 件 技 术 和 代 码 规 模 的 快 速