计算机网络安全概述

上传人:w****2 文档编号:24266120 上传时间:2021-06-26 格式:PPT 页数:44 大小:583.50KB
返回 下载 相关 举报
计算机网络安全概述_第1页
第1页 / 共44页
计算机网络安全概述_第2页
第2页 / 共44页
计算机网络安全概述_第3页
第3页 / 共44页
点击查看更多>>
资源描述
第 1章 计 算 机 网 络 安 全 概 述 本 章 要 点u网 络 安 全 的 基 本 概 念 和 特 征u 网 络 的 脆 弱 性 和 威 胁u 网 络 安 全 体 系 结 构u 网 络 安 全 措 施u 网 络 安 全 级 别u 网 络 系 统 安 全 的 日 常 管 理 及 操 作 1 1 计 算 机 网 络 安 全 的 概 念1.1.1 计 算 机 网 络 的 概 念 计 算 机 网 络 是 利 用 通 信 线 路 把 多 个 计 算机 系 统 和 通 信 设 备 相 连 , 在 系 统 软 件 及协 议 的 支 持 下 而 形 成 的 一 种 复 杂 的 计 算机 系 统 。 1 1 计 算 机 网 络 安 全 的 概 念1.1.1 计 算 机 网 络 的 概 念 计 算 机 网 络 技 术 是 由 现 代 通 信 技 术 和 计算 机 技 术 的 高 速 发 展 、 密 切 结 合 而 产 生和 发 展 的 。 计 算 机 网 络 技 术 是 20世 纪 最伟 大 的 科 学 技 术 成 就 之 一 , 而 计 算 机 网络 的 发 展 速 度 又 超 过 了 世 界 上 任 何 一 种其 他 科 学 技 术 的 发 展 速 度 。 1 1 计 算 机 网 络 安 全 的 概 念1.1.1 计 算 机 网 络 的 概 念 从 系 统 组 成 的 角 度 看 , 计 算 机 网 络 是 由 硬 件和 软 件 两 大 部 分 组 成 的 。 计 算 机 网 络 硬 件 主要 包 括 主 机 、 终 端 、 用 于 信 息 变 换 和 信 息 交换 的 通 信 节 点 设 备 、 通 信 线 路 和 网 络 互 连 设备 ( 如 网 桥 、 路 由 器 、 交 换 机 和 网 关 ) 等 。计 算 机 网 络 软 件 包 括 操 作 系 统 软 件 、 协 议 软件 、 管 理 软 件 、 通 信 软 件 和 应 用 软 件 等 。 1 1 计 算 机 网 络 安 全 的 概 念1.1.2 网 络 安 全 的 含 义 网 络 安 全 归 根 到 底 就 是 两 层 意 思 , 即 确 保 计算 机 网 络 环 境 下 信 息 系 统 的 安 全 运 行 和 在 信息 系 统 中 存 储 、 处 理 和 传 输 的 信 息 受 到 安 全保 护 , 这 就 是 通 常 所 说 的 保 证 网 络 系 统 运 行的 可 靠 性 、 确 保 信 息 的 保 密 性 、 完 整 性 和 可用 性 。 1 1 计 算 机 网 络 安 全 的 概 念1.1.2 网 络 安 全 的 含 义 由 于 现 代 的 数 据 处 理 系 统 都 是 建 立 在 计 算 机 网 络 基础 上 的 , 计 算 机 网 络 安 全 也 就 是 信 息 系 统 安 全 。 网 络 安 全 同 样 也 包 括 系 统 安 全 运 行 和 系 统 信 息 安 全保 护 两 方 面 , 即 网 络 安 全 是 对 信 息 系 统 的 安 全 运 行和 对 运 行 在 信 息 系 统 中 的 信 息 进 行 安 全 保 护 (包 括 信息 的 保 密 性 、 完 整 性 和 可 用 性 保 护 )的 统 称 。 信 息 系 统 的 安 全 运 行 是 信 息 系 统 提 供 有 效 服 务 (即 可用 性 )的 前 提 , 信 息 的 安 全 保 护 主 要 是 确 保 数 据 信 息的 保 密 性 和 完 整 性 。 1 1 计 算 机 网 络 安 全 的 概 念1.1.2 网 络 安 全 的 含 义 网 络 安 全 是 指 网 络 系 统 的 硬 件 、 软 件 及其 系 统 中 的 数 据 受 到 保 护 , 不 因 无 意 或故 意 威 胁 而 遭 到 破 坏 、 更 改 、 泄 露 , 保证 网 络 系 统 连 续 、 可 靠 、 正 常 地 运 行 。 1 1 计 算 机 网 络 安 全 的 概 念1.1.2 网 络 安 全 的 含 义从 不 同 角 度 谈 网 络 安 全 : 用 户 : 网 络 系 统 可 靠 运 行 ; 网 络 中 存 储 和 传 输 的 信 息完 整 、 可 用 和 保 密 。 网 络 运 行 和 管 理 者 : 网 络 资 源 安 全 , 有 访 问 控 制 措 施 ,无 “黑 客 ”和 病 毒 攻 击 。 安 全 保 密 部 门 : 防 有 害 信 息 出 现 , 防 敏 感 信 息 泄 露 。 社 会 教 育 和 意 识 形 态 : 控 制 有 害 信 息 的 传 播 网 络 安 全 的 4个 方 面 : 1物 理 安 全 : 物 理 安 全 包 括 硬 件 、 存 储 介质 和 外 部 环 境 的 安 全 2软 件 安 全 : 网 络 软 件 及 服 务 器 等 设 备 运行 的 软 件 的 安 全 3信 息 安 全 : 网 络 中 所 存 储 的 数 据 和 传 输数 据 的 安 全 4运 行 安 全 : 网 络 中 的 各 个 信 息 系 统 能 够正 常 运 行 并 能 正 常 通 过 网 络 交 流 信 息 1 1 计 算 机 网 络 安 全 的 概 念1.1.3 网 络 安 全 特 征 网 络 系 统 的 安 全 性 可 包 括 系 统 的 可 靠 性 、 软 件 和 数 据 的 完 整 性 、可 用 性 和 保 密 性 等 几 个 特 征 。 网 络 系 统 的 可 靠 性 ( Reliability) 是 指 保 证 网 络 系 统 不因 各 种 因 素 的 影 响 而 中 断 正 常 工 作 。 软 件 及 数 据 的 完 整 性 ( Integrity) 是 指 保 护 网 络 系 统 中存 储 和 传 输 的 软 件 ( 程 序 ) 及 数 据 不 被 非 法 操 作 , 即 保 证数 据 不 被 插 入 、 替 换 和 删 除 , 数 据 分 组 不 丢 失 、 乱 序 , 数据 库 中 的 数 据 或 系 统 中 的 程 序 不 被 破 坏 等 。 软 件 及 数 据 的 可 用 性 ( Availability) 是 指 在 保 证 软 件 和数 据 完 整 性 的 同 时 , 还 要 能 使 其 被 正 常 利 用 和 操 作 。 软 件 及 数 据 的 保 密 性 ( Confidentiality) 主 要 是 利 用 密码 技 术 对 软 件 和 数 据 进 行 加 密 处 理 , 保 证 在 系 统 中 存 储 和 网 络 上 传 输 的 软 件 和 数 据 不 被 无 关 人 员 识 别 。 1 2 计 算 机 网 络 面 临 的 不 安 全 因 素1.2.1 网 络 系 统 的 脆 弱 性1 操 作 系 统 的 脆 弱 性 : 网 络 操 作 系 统 体 系 结 构 本 身 就 是 不 安 全 的 ,具 体 表 现 为 :动 态 联 接 创 建 进 程 空 口 令 和 RPC超 级 用 户 1 2 计 算 机 网 络 面 临 的 不 安 全 因 素1.2.1 网 络 系 统 的 脆 弱 性 2 计 算 机 系 统 本 身 的 脆 弱 性 3 电 磁 泄 漏 4 数 据 的 可 访 问 性 5 通 信 系 统 和 通 信 协 议 的 弱 点 6 数 据 库 系 统 的 脆 弱 性 7 网 络 存 储 介 质 的 脆 弱 1 2 计 算 机 网 络 面 临 的 不 安 全 因 素1.2.2 网 络 系 统 的 威 胁 网 络 系 统 面 临 的 威 胁 主 要 来 自 外 部 的 人 为 影响 和 自 然 环 境 的 影 响 , 它 们 包 括 对 网 络 设 备的 威 胁 和 对 网 络 中 信 息 的 威 胁 。 这 些 威 胁 的主 要 表 现 有 : 非 法 授 权 访 问 , 假 冒 合 法 用 户 ,病 毒 破 坏 , 线 路 窃 听 , 黑 客 入 侵 , 干 扰 系 统正 常 运 行 , 修 改 或 删 除 数 据 等 。 这 些 威 胁 大致 可 分 为 无 意 威 胁 和 故 意 威 胁 两 大 类 。 1 2 计 算 机 网 络 面 临 的 不 安 全 因 素1.2.2 网 络 系 统 的 威 胁 1 无 意 威 胁 无 意 威 胁 是 在 无 预 谋 的 情 况 下 破 坏 系 统 的 安 全 性 、 可 靠 性或 信 息 的 完 整 性 。 无 意 威 胁 主 要 是 由 一 些 偶 然 因 素 引 起 ,如 软 、 硬 件 的 机 能 失 常 , 人 为 误 操 作 , 电 源 故 障 和 自 然 灾害 等 。 2 故 意 威 胁 故 意 威 胁 实 际 上 就 是 “ 人 为 攻 击 ” 。 由 于 网 络 本 身 存 在 脆弱 性 , 因 此 总 有 某 些 人 或 某 些 组 织 想 方 设 法 利 用 网 络 系 统达 到 某 种 目 的 , 如 从 事 工 业 、 商 业 或 军 事 情 报 搜 集 工 作 的“ 间 谍 ” , 对 相 应 领 域 的 网 络 信 息 是 最 感 兴 趣 的 , 他 们 对 网 络 系 统 的 安 全 构 成 了 主 要 威 胁 。 1 2 计 算 机 网 络 面 临 的 不 安 全 因 素1.2.2 网 络 系 统 的 威 胁 对 系 统 的 攻 击 范 围 , 可 从 随 便 浏 览 信 息 到 使 用特 殊 技 术 对 系 统 进 行 攻 击 , 以 便 得 到 有 针 对 性的 、 敏 感 的 信 息 。 这 些 攻 击 又 可 分 为 被 动 攻 击 和 主 动 攻 击 。 1 2 计 算 机 网 络 面 临 的 不 安 全 因 素1.2.2 网 络 系 统 的 威 胁 被 动 攻 击 和 主 动 攻 击 有 以 下 四 种 具 体 类 型 : 窃 取 (Interception) 攻 击 者 未 经 授 权 浏 览 了 信 息 资 源 。这 是 对 信 息 保 密 性 的 威 胁 , 例 如 通 过 搭 线 捕 获 线 路 上传 输 的 数 据 等 。 中 断 (Interruption) 攻 击 者 中 断 正 常 的 信 息 传 输 , 使接 收 方 收 不 到 信 息 , 正 常 的 信 息 变 得 无 用 或 无 法 利 用 ,这 是 对 信 息 可 用 性 的 威 胁 , 例 如 破 坏 存 储 介 质 、 切 断通 信 线 路 、 侵 犯 文 件 管 理 系 统 等 。 篡 改 (Modification) 攻 击 者 未 经 授 权 而 访 问 了 信 息 资源 , 并 篡 改 了 信 息 。 这 是 对 信 息 完 整 性 的 威 胁 , 例 如修 改 文 件 中 的 数 据 、 改 变 程 序 功 能 、 修 改 传 输 的 报 文内 容 等 。 1.2.2 网 络 系 统 的 威 胁伪 造 (Fabrication) 攻 击 者 在 系 统 中 加 入了 伪 造 的 内 容 。 这 也 是 对 数 据 完 整 性 的威 胁 , 如 向 网 络 用 户 发 送 虚 假 信 息 、 在文 件 中 插 入 伪 造 的 记 录 等 .1 2计 算 机 网 络 面 临 的 不 安 全 因素 1 3 计 算 机 网 络 安 全 体 系 结 构 网 络 安 全 体 系 结 构 是 网 络 安 全 层 次 的 抽 象 描 述 。 在 大规 模 的 网 络 工 程 建 设 、 管 理 及 基 于 网 络 安 全 系 统 的 设计 与 开 发 过 程 中 , 需 要 从 全 局 的 体 系 结 构 角 度 考 虑 安全 问 题 的 整 体 解 决 方 案 , 才 能 保 证 网 络 安 全 功 能 的 完备 性 和 一 致 性 , 降 低 安 全 代 价 和 管 理 开 销 。 这 样 一 个网 络 安 全 体 系 结 构 对 于 网 络 安 全 的 设 计 、 实 现 与 管 理都 有 重 要 的 意 义 。 网 络 安 全 是 一 个 范 围 较 广 的 研 究 领 域 , 人 们 一 般 都 只是 在 该 领 域 中 的 一 个 小 范 围 做 自 己 的 研 究 , 开 发 能 够解 决 某 种 特 殊 的 网 络 安 全 问 题 方 案 。 比 如 , 有 人 专 门研 究 加 密 和 鉴 别 , 有 人 专 门 研 究 入 侵 和 检 测 , 有 人 专门 研 究 黑 客 攻 击 等 。 网 络 安 全 体 系 结 构 就 是 从 系 统 化的 角 度 去 理 解 这 些 安 全 问 题 的 解 决 方 案 , 对 研 究 、 实现 和 管 理 网 络 安 全 的 工 作 具 有 全 局 指 导 作 用 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.1 网 络 安 全 模 型 和 框 架 网 络 安 全 模 型 信 息 转 换 报 文秘 密 信 息报 文秘 密 信 息 如 仲 裁 者 , 秘 密 信 息 发 布 者用 户 可 信 任第 三 方攻 击 者图 1.2 网 络 安 全 模 型 用 户信 息 转 换 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.1 网 络 安 全 模 型 和 框 架 众 所 周 知 , 通 信 双 方 在 网 络 上 传 输 信 息 , 需 要 先 在发 收 之 间 建 立 一 条 逻 辑 通 道 。 这 就 要 先 确 定 从 发 送端 到 接 收 端 的 路 由 , 再 选 择 该 路 由 上 使 用 的 通 信 协议 , 如 TCP/IP。 信 息 转 换 报 文 秘 密 信 息 报 文 秘 密信 息 如 仲 裁 者 , 秘 密 信 息 发 布 者 用 户 可 信 任 第 三 方攻 击 者 图 1.2 网 络 安 全 模 型 用 户 信 息 转 换 为 了 在 开 放 式 的 网 络 环 境 中 安 全 地 传 输 信 息 , 需 要对 信 息 提 供 安 全 机 制 和 安 全 服 务 。 信 息 的 安 全 传 输包 括 两 个 基 本 部 分 : 一 是 对 发 送 的 信 息 进 行 安 全 转换 , 如 信 息 加 密 以 便 达 到 信 息 的 保 密 性 , 附 加 一 些特 征 码 以 便 进 行 发 送 者 身 份 验 证 等 ; 二 是 发 收 双 方共 享 的 某 些 秘 密 信 息 , 如 加 密 密 钥 , 除 了 对 可 信 任的 第 三 方 外 , 对 其 他 用 户 是 保 密 的 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.1 网 络 安 全 模 型 和 框 架为 了 使 信 息 安 全 传 输 , 通 常 需 要 一 个 可信 任 的 第 三 方 , 其 作 用 是 负 责 向 通 信 双方 分 发 秘 密 信 息 , 以 及 在 双 方 发 生 争 议时 进 行 仲 裁 。一 个 安 全 的 网 络 通 信 必 须 考 虑 以 下 内 容 : 实 现 与 安 全 相 关 的 信 息 转 换 的 规 则 或 算 法 。 用 于 信 息 转 换 算 法 的 秘 密 信 息 ( 如 密 钥 ) 。 秘 密 信 息 的 分 发 和 共 享 。 使 用 信 息 转 换 算 法 和 秘 密 信 息 获 取 安 全 服 务 所需 的 协 议 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.1 网 络 安 全 模 型 和 框 架2 网 络 信 息 安 全 框 架网 络 信 息 安 全 可 看 成 是 多 个 安 全 单 元 的 集合 。 其 中 , 每 个 单 元 都 是 一 个 整 体 , 包 含 了 多个 特 性 。 一 般 , 人 们 从 三 个 主 要 特 性 -安 全 特性 、 安 全 层 次 和 系 统 单 元 去 理 解 安 全 单 元 。 该安 全 单 元 集 合 可 用 一 个 三 维 安 全 空 间 描 述 , 如图 1.3所 示 。 该 三 维 安 全 空 间 反 映 了 信 息 系 统安 全 需 求 和 安 全 结 构 的 共 性 。 系 统 单 元 保 完 可 认密 整 用 证安 全 特 性 物 理 网 络 系 统 应 用 管 理 应 用 级传 输 层网 络 层链 路 层物 理 层 OSI安 全层 次图 1.3 网 络 信 息 安 全 框 架 1 3 计 算 机 网 络 安 全 体 系 结 构 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.1 网 络 安 全 模 型 和 框 架2 网 络 信 息 安 全 框 架(1) 安 全 特 性 安 全 特 性 指 的 是 该 安 全 单 元 可 解 决 什 么 安全 威 胁 。 信 息 安 全 特 性 包 括 保 密 性 、 完 整 性 、可 用 性 和 认 证 安 全 性 。(2) 系 统 单 元 系 统 单 元 是 指 该 安 全 单 元 解 决 什 么 系 统 环境 的 安 全 问 题 。 对 于 现 代 网 络 , 系 统 单 元 涉 及以 下 五 个 不 同 环 境 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.1 网 络 安 全 模 型 和 框 架2 网 络 信 息 安 全 框 架(1) 安 全 特 性 安 全 特 性 指 的 是 该 安 全 单 元 可 解 决 什 么 安全 威 胁 。 信 息 安 全 特 性 包 括 保 密 性 、 完 整 性 、可 用 性 和 认 证 安 全 性 。(2) 系 统 单 元 系 统 单 元 是 指 该 安 全 单 元 解 决 什 么 系 统 环境 的 安 全 问 题 。 对 于 现 代 网 络 , 系 统 单 元 涉 及以 下 五 个 不 同 环 境 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.2 OSI网 络 安 全 体 系 OSI参 考 模 型 是 国 际 标 准 化 组 织 ( ISO) 为 解 决 异 种 机互 连 而 制 定 的 开 放 式 计 算 机 网 络 层 次 结 构 模 型 。 ISO提 出 OSI( 开 放 系 统 互 连 ) 参 考 模 型 的 目 的 , 就 是 要使 在 各 种 终 端 设 备 之 间 、 计 算 机 之 间 、 网 络 之 间 、 操作 系 统 进 程 之 间 以 及 人 们 之 间 互 相 交 换 信 息 的 过 程 ,能 够 逐 步 实 现 标 准 化 。 参 照 这 种 参 考 模 型 进 行 网 络 标准 化 的 结 果 , 就 能 使 得 各 个 系 统 之 间 都 是 “开 放 ”的 ,而 不 是 封 闭 的 。 OSI参 考 模 型 将 计 算 机 网 络 划 分 为 七个 层 次 , 分 别 称 为 物 理 层 、 数 据 链 路 层 、 网 络 层 、 传输 层 、 会 话 层 、 表 示 层 和 应 用 层 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.2 OSI网 络 安 全 体 系 ISO于 1989年 2月 公 布 的 ISO7498-2“网 络安 全 体 系 结 构 ”文 件 , 给 出 了 OSI参 考 模 型 的 安全 体 系 结 构 。 这 是 一 个 普 遍 适 用 的 安 全 体 系 结构 , 它 对 具 体 网 络 的 安 全 体 系 结 构 具 有 指 导 意义 , 其 核 心 内 容 是 保 证 异 构 计 算 机 系 统 之 间 远距 离 交 换 信 息 的 安 全 。 OSI安 全 体 系 结 构 主 要 包 括 网 络 安 全 机 制 和 网络 安 全 服 务 两 方 面 的 内 容 , 并 给 出 了 OSI网 络层 次 、 安 全 机 制 和 安 全 服 务 之 间 的 逻 辑 关 系 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.2 OSI网 络 安 全 体 系 1 网 络 安 全 机 制 (1) 加 密 机 制 (2) 数 字 签 名 机 制 (3) 访 问 控 制 机 制 (4) 数 据 完 整 性 机 制 (5) 交 换 鉴 别 机 制 (6) 信 息 量 填 充 机 制 (7) 路 由 控 制 机 制 (8) 公 证 机 制 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.2 OSI网 络 安 全 体 系 结 构 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.2 OSI网 络 安 全 体 系 2 网 络 安 全 服 务 (1) 鉴 别 服 务 (2) 访 问 控 制 服 务 (3) 数 据 完 整 性 服 务 (4) 数 据 保 密 性 服 务 (5) 非 否 认 服 务 (6) 信 息 量 填 充 机 制 (7) 路 由 控 制 机 制 (8) 公 证 机 制 表 1.1 与 网 络 各 层 相 关 的 OSI安 全 服 务安 全 服 务 OSI层 次1 2 3 4 5 6 7鉴 别 服 务 同 等 实 体 鉴 别 Y Y Y数 据 源 鉴 别 Y Y Y访 问 控 制 访 问 控 制 服 务 Y Y Y数 据 完 整 性 带 恢 复 功 能 的 连 接 完 整 性 Y Y Y不 带 恢 复 功 能 的 连 接 完 整 性 Y Y Y选 择 字 段 连 接 完 整 性 N N Y选 择 字 段 无 连 接 完 整 性 Y Y Y无 连 接 完 整 性 Y 数 据 保 密 性 连 接 保 密 性 Y Y Y Y Y Y无 连 接 保 密 性 Y Y Y Y Y信 息 流 保 密 性 Y Y Y非 否 认 服 务 发 送 非 否 认 Y接 受 非 否 认 Y注 : “Y”表 示 提 供 安 全 服 务 , “空 白 ”表 示 不 提 供 安 全 服 务 1 3 计 算 机 网 络 安 全 体 系 结构 表 1.2 OSI安 全 服 务 与 安 全 机 制 的 关 系安 全 服 务 安 全 机 制加密 数 字签 名 访 问控 制 数 据完 整 性 鉴 别交 换 信 息流 填 充 路 由控 制 公证鉴 别服 务 同 等 实 体 鉴 别 Y Y Y数 据 源 鉴 别 Y Y访 问控 制 访 问 控 制 服 务 Y 数 据完 整 性 带 恢 复 功 能 连 接 完 整 性 Y Y不 带 恢 复 功 能 的 连 接 完整 性 Y Y选 择 字 段 连 接 完 整 性 Y Y选 择 字 段 无 连 接 完 整 性 Y Y Y无 连 接 完 整 性 Y Y Y数 据保 密 性 连 接 保 密 性 Y Y无 连 接 保 密 性 Y Y信 息 流 保 密 性 Y Y Y非 否认 服 务 发 送 非 否 认 Y Y Y接 受 非 否 认 Y Y Y注 : “Y”表 示 提 供 安 全 服 务 , “空 白 ”表 示 不 提 供 安 全 服 务 1 3 计 算 机 网 络 安 全 体 系 结构 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.3 P2DR模 型 一 个 常 用 的 网 络 安 全 模 型 是 P2DR模 型 包 含 四 个 主 要部 分 : Policy( 安 全 策 略 ) 、 Protection( 防 护 ) 、Detection( 检 测 ) 和 Response ( 响 应 ) 。 防 护 、 检测 和 响 应 组 成 了 一 个 所 谓 的 “ 完 整 、 动 态 ” 的 安 全 循 环 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.3 P2DR模 型 1 Policy(安 全 策 略 ) 我 们 在 考 虑 建 立 网 络 安 全 系 统 时 , 在 了 解 了 网络 信 息 安 全 系 统 等 级 划 分 和 评 估 网 络 安 全 风 险后 , 一 个 重 要 的 任 务 就 是 要 制 订 一 个 网 络 安 全策 略 。 一 个 策 略 体 系 的 建 立 包 括 : 安 全 策 略 的制 订 、 安 全 策 略 的 评 估 、 安 全 策 略 的 执 行 等 。网 络 安 全 策 略 一 般 包 括 两 部 分 : 总 体 的 安 全 策略 和 具 体 的 安 全 规 则 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.3 P2DR模 型 2 Protection( 防 护 ) 防 护 就 是 根 据 系 统 可 能 出 现 的 安 全 问 题 采 取 一些 预 防 措 施 , 是 通 过 一 些 传 统 的 静 态 安 全 技 术及 方 法 来 实 现 的 。 通 常 采 用 的 主 动 防 护 技 术 有 :数 据 加 密 , 身 份 验 证 , 访 问 控 制 , 授 权 和 虚 拟网 络 (VPN)技 术 ; 被 动 防 护 技 术 有 : 防 火 墙 技术 , 安 全 扫 描 , 入 侵 检 测 , 路 由 过 滤 , 数 据 备份 和 归 档 , 物 理 安 全 , 安 全 管 理 等 。 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.3 P2DR模 型 3 Detection( 检 测 ) 攻 击 者 如 果 穿 过 防 护 系 统 , 检 测 系 统 就 会 将 其检 测 出 来 。 如 检 测 入 侵 者 的 身 份 , 包 括 攻 击 源 、系 统 损 失 等 。 防 护 系 统 可 以 阻 止 大 多 数 的 入 侵事 件 , 但 不 能 阻 止 所 有 的 入 侵 事 件 , 特 别 是 那些 利 用 新 的 系 统 缺 陷 、 新 攻 击 手 段 的 入 侵 。 如果 入 侵 事 件 发 生 , 就 要 启 动 检 测 系 统 进 行 检 测 1 3 计 算 机 网 络 安 全 体 系 结 构1.3.3 P2DR模 型 4 Response( 响 应 ) 系 统 一 旦 检 测 出 入 侵 , 响 应 系 统 则 开 始 响 应 , 进 行 事件 处 理 。 P2DR中 的 响 应 就 是 在 已 知 入 侵 事 件 发 生 后 ,进 行 的 紧 急 响 应 (事 件 处 理 )。 响 应 工 作 可 由 特 殊 部 门 -计 算 机 紧 急 响 应 小 组 负 责 。 世 界 上 第 一 个 计 算 机紧 急 响 应 小 组 简 称 CERT (Computer Emergency Response Team), 我 国 的 第 一 个 计 算 机 紧 急 响 应 小 组 是 中 国 教 育与 科 研 计 算 机 网 络 建 立 的 , 简 称 “CCERT”。 不 同 机 构也 有 相 应 的 计 算 机 紧 急 响 应 小 组 。 1 4 计 算 机 网 络 安 全 措 施1.4.1 安 全 立 法1 国 外 的 计 算 机 信 息 安 全 立 法2 我 国 的 计 算 机 信 息 安 全 立 法1.4.2 安 全 管 理1 安 全 管 理 机 构2 安 全 行 政 人 事 管 理3 系 统 安 全 管 理1.4.3 实 体 安 全 技 术1.4.4 访 问 控 制 技 术1.4.5 数 据 保 密 技 术 1 5 计 算 机 网 络 的 安 全 级 别1.5.1 可 信 计 算 机 标 准 评 价 准 则1983年 美 国 国 防 部 发 表 的 可 信 计 算 机标 准 评 价 准 则 ( 简 称 为 TCSEC) 把 计算 机 安 全 等 级 分 为 4类 7级 。 根 据 安 全 性从 低 到 高 的 级 别 , 依 次 为 D、 C1、 C2、B1、 B2、 B3、 A级 , 每 级 包 括 它 下 级的 所 有 特 性 , 见 表 。 级 别 名 称 特 征A 验 证 设 计 安 全 级 形 式 化 的 最 高 级 描 述 和 验 证 , 形 式 化 的 隐 蔽 通 道 分析 , 非 形 式 化 的 代 码 一 致 性 证 明B3 安 全 域 级 安 全 内 核 , 高 抗 渗 透 能 力B2 结 构 化 安 全 保 护 级 面 向 安 全 的 体 系 结 构 , 遵 循 最 小 授 权 原 则 , 有 较 好的 抗 渗 透 能 力 , 对 所 有 的 主 体 和 客 体 提 供 访 问控 制 保 护 , 对 系 统 进 行 隐 蔽 通 道 分 析B1 标 记 安 全 保 护 级 在 C2安 全 级 上 增 加 安 全 策 略 模 型 , 数 据 标 记 ( 安 全和 属 性 ) , 托 管 访 问 控 制 C2 访 问 控 制 环 境 保 护 级 访 问 控 制 , 以 用 户 为 单 位 进 行 广 泛 的 审 计C1 选 择 性 安 全 保 护 级 有 选 择 的 访 问 控 制 , 用 户 与 数 据 分 离 , 数 据 以 用 户组 为 单 位 进 行 保 护D 最 低 安 全 保 护 级 保 护 措 施 很 少 , 没 有 安 全 功 能 1 5 计 算 机 网 络 的 安 全 级 别 1 5 计 算 机 网 络 的 安 全 级 别1.5.2 计 算 机 信 息 安 全 保 护 等 级 划 分 准 则 我 国 于 2001年 1月 1日 起 实 施 的 计 算 机 信 息系 统 安 全 保 护 等 级 划 分 准 则 将 计 算 机 安 全 保护 等 级 划 分 为 五 个 级 别 。 第 一 级 叫 用 户 自 主 保 护 级 。 该 级 使 用 户 具 备 自主 安 全 保 护 能 力 , 保 护 用 户 和 用 户 组 信 息 , 避免 被 其 他 用 户 非 法 读 写 和 破 坏 。 第 二 级 叫 系 统 审 计 保 护 级 。 它 具 备 第 一 级 的 保护 能 力 , 并 创 建 和 维 护 访 问 审 计 跟 踪 记 录 , 以记 录 与 系 统 安 全 相 关 事 件 发 生 的 日 期 、 时 间 、用 户 及 事 件 类 型 等 信 息 , 使 所 有 用 户 对 自 己 的行 为 负 责 。 1 5 计 算 机 网 络 的 安 全 级 别1.5.2 计 算 机 信 息 安 全 保 护 等 级 划 分 准 则 第 三 级 叫 安 全 标 记 保 护 级 。 它 具 备 第 二 级 的 保护 能 力 , 并 为 访 问 者 和 访 问 对 象 指 定 安 全 标 记 ,以 访 问 对 象 标 记 的 安 全 级 别 限 制 访 问 者 的 访 问权 限 , 实 现 对 访 问 对 象 的 强 制 保 护 。 第 四 级 叫 结 构 化 保 护 级 。 它 具 备 第 三 级 的 保 护功 能 , 并 将 安 全 保 护 机 制 划 分 为 关 键 部 分 和 非关 键 部 分 两 层 结 构 , 其 中 的 关 键 部 分 直 接 控 制访 问 者 对 访 问 对 象 的 访 问 。 该 级 具 有 很 强 的 抗渗 透 能 力 。 第 五 级 叫 安 全 域 保 护 级 。 它 具 备 第 四 级 的 保 护功 能 , 并 增 加 了 访 问 验 证 功 能 , 负 责 仲 裁 访 问者 对 访 问 对 象 的 所 有 访 问 活 动 。 该 级 具 有 极 强的 抗 渗 透 能 力 。 1 6 网 络 系 统 安 全 的 日 常 管 理 及 操作1.6.1网 络 系 统 的 日 常 管 理1 口 令 ( 密 码 ) 管 理2 病 毒 防 护3 漏 洞 扫 描4 边 界 控 制5 实 时 监 控6 日 志 审 核7 应 急 响 应8 软 件 和 数 据 文 件 的 保 护
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 图纸专区 > 小学资料


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!