信息系统项目管理师 | 信息系统安全技术

news2025/1/19 14:34:56

信息系统安全技术

关注WX:CodingTechWork

信息安全概念

安全属性

  1. 秘密性:信息不被未授权者知晓。
  2. 完整性:信息是正确的、真实的、未被篡改的、完整无缺。
  3. 可用性:信息可以随时正常使用。

安全分层

设备安全

  1. 设备的稳定性:在一定时间内不出现故障的概率。
  2. 设备的可靠性:在一定时间内正常执行任务的概率。
  3. 设备的可用性:随时可以正常使用的概率。

数据安全

  1. 是一种静态安全,如数据泄漏、数据篡改

内容安全

  1. 是信息安全在政治、法律上、道德层次的要求

行为安全

  1. 是一种动态安全。
  2. 安全属性
    秘密性:行为的过程和结果不能危害数据的秘密性,必要时,行为的过程和结果也是秘密的。
    完整性:行为的过程和结果不能危害数据的完整性,行为的过程和结果是余预期的。
    可控性:当行为的过程出现偏离预期时,能够发现、控制或纠正。

信息安全等级保护

定级要素

受侵害的客体和对客体的侵害程度

第一级

  1. 会对公民、法人和其他组织的合法权益造成损害。
  2. 但不损害国家安全、社会秩序和公共利益。(个人合法权益造成损害)

第二级

  1. 对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,
  2. 但不损害国家安全。(个人合法权益严重损害,或社会利益遭到损害)

第三级

  1. 对社会秩序和公共利益造成严重损害,
  2. 或者对国家安全造成损害。(对国家安全造成损害)

第四级

  1. 公共利益、国家利益都造成严重损害。
    (国家安全造成严重损害)

第五级

  1. 国家安全造成特别严重损害

安全保护能力的5个等级

用户自主保护级

  1. 普通内联网用户
  2. 系统审计保护级
  3. 该级适用通过内联网或国际网进行商务活动,需要保密的非重要单位。

安全标记保护级

  1. 该级适用于地方各级国家机关、金融单位机构、邮电通信、能源于水源供给部门、交通、大型工商与信息技术企业、重点工程建设等单位。

结构化保护级

  1. 该级适用于中央级国家机关、广播电视部门、重点物资存储单位、社会应急服务部门、尖端科技企业集团、国家重点科研单位机构和国防建设等部门

访问验证保护级

  1. 该级适用于国家关键部门和依法需要对计算机信息系统实时特俗隔离的单位。

人员管理

  1. 首先要求加强人员审查。
  2. 信息安全教育对象
    与信息安全相关的所有人员。
    领导和管理人员,工程技术人员,一般用户。

对称加密和非对称加密

加密技术

对称加密

  1. 加密解密采用相同的密码
  2. 使用起来简单快捷、秘钥较短、破译困难
  3. DES、IDEA、AES

非对称加密

  1. 加密秘钥和解密秘钥不同
  2. 公钥用来加密,公开
  3. 私钥用来解密,非公开
  4. 算法:RSA,如将两个大素数的乘积公开作为加密秘钥,利用RSA密码可以同时实现数字签名和数字加密。
  5. 非对称加密从根本上客服了传统密码在密钥分配上的困难。

数字签名

作用

  1. 证明当事者的身份和数据真实性的一种信息,允许收发方互相验证真实性,允许第三方验证
  2. 数字签名是保证完整性的措施

条件

  1. 签名者事后不能抵赖自己的签名,发送方不能抵赖,接收方不能伪造。
  2. 任何其他人不能伪造签名。
  3. 如果当事的双方关于签名的真伪发生争执,能够在公正的仲裁者面前通过验证码签名来确认其真伪。

方法

  1. 利用RSA密码可以同时实现数字签名和数据加密。

认证

定义

  1. 又称鉴别、确认;
  2. 是证实某事是否名副其实或是否有效的一个过程。

和加密区别

  1. 加密用以确保数据的保密性,阻止对手的被动攻击,如截取、窃听等。
  2. 认证用以确保发送者和接收者的真实性以及信息的完整性,阻止对手的主动攻击,如冒充、篡改、重播等。

和数字签名区别

  1. 认证总是基于某种收发双方共享的保密数据来认证被鉴别对象的真实性,而数字签名中用于验证签名的数据是公开的。
  2. 认证允许收发双发互相验证其真实性,不准许第三者验证,而数字签名允许收发双方和第三者都能验证。
  3. 数字签名具有发送方不能抵赖、接收方不能伪造和具有在公证人前解决纠纷的能力,而认证则不一定具备。

计算机设备安全

设备安全内容

  1. 计算机实体
  2. 信息:完整性、机密性、抗否认性、可审计性、可靠性、可用性

按设备安全分类

  1. 物理安全:场地安全(环境安全)
  2. 设备安全:包括设备的防盗和防毁,防止电磁信息泄露,防止线路截获、抗电磁干扰以及电源的保护
  3. 存储介质安全:介质本身和介质上存储数据的安全
  4. 可靠性技术:采用容错系统实现,冗余设计来实现,以增加资源换取靠靠性。

防火墙

一种较早使用、实用性很强的网络安全防御技术,它阻挡对网络的非法访问和不安全数据的传递,使得本地系统和网络免于受到许多网络安全威胁。

  1. 在网络安全中,防火墙主要用于逻辑隔离外部网络与受保护的内部网络。
  2. 防火墙主要是实现网络安全的安全策略,预先定义好,是一种静态安全技术。
  3. 在策略中涉及的网络访问行为可以实施有效管理,而策略之外的网络访问行为则无法控制。
  4. 防火墙的安全策略由安全规则表示。

入侵检测与防护

入侵检测系统(IDS)

  1. 注重的是网络安全状况的监管,通过监视网络或系统资源,寻找违反安全策略的行为或攻击迹象,并发出警告。
  2. 大多数IDS系统都是被动的。

入侵防护系统(IPS)

  1. 倾向于提供主动防护,注重对入侵行为的控制。
  2. 预先对入侵活动和攻击性网络流量进行拦截,避免其造成损失。
  3. 通过直接嵌入到网络流量中实现这一功能的,即通过一个网络端口接收来自外部系统的流量,经过检查确认其中不包括异常活动或可疑内容后,再通过另外一个端口将它传送到内部系统中,有问题的数据报,以及所有来自同一数据流的后续数据包,都能够在IPS系统设备中被清洗掉。

VPN虚拟专用网络

  1. 在公用网络中建立专用的、安全的数据通信通道的基数。
  2. 可以认为是加密和认证技术在网络传输中的应用。
  3. 连接由客户机、传输介质和服务器三部分组成。
  4. 不是采用物理的传输介质,而是使用称为“隧道”的基数作为传输介质,建立在公共网络或专用网络基础之上的隧道。
  5. 常用的隧道技术:点对点隧道协议(PPTP),第2层隧道协议(L2TP)、IP安全协议(IPSec)

安全扫描、蜜罐技术

安全扫描

  1. 漏洞扫描、端口扫描、密码类扫描(发现弱口令密码)
  2. 扫描器的软件来完成,是最有效的网络安全检测工具之一,可以自动检测、远程或本地主机、网络系统的安全弱点以及所存在坑内利用的系统漏洞。

蜜罐技术

  1. 主动防御技术,是入侵检测技术的一个重要发展方向,也是一个诱捕”攻击者“的陷阱。
  2. 蜜罐系统是一个包含漏洞的诱骗系统,通过模拟一个或多个易受攻击的主机和服务,给攻击者提供一个容易攻击的目标。
  3. 攻击者往往在蜜罐上浪费时间,延缓对真正目标的攻击

无线网络安全技术

  1. 无线公开密钥基础设施(WPKI)
  2. 有线对等加密协议(WEP)
  3. Wi-Fi网络安全接入(WPA/WPA2)
  4. 无线局域网鉴别与保密体系(WAPI)
  5. 802.11i(802.11工作组为新一代WLAN制定的安全标准)

操作系统安全

威胁分类

按行为分类

切断
  1. 对可用性的威胁
  2. 系统的资源被破坏或变得不可用或不能用,如破坏硬盘、切断通信线路或使文件管理失效。
截取
  1. 对机密性的威胁
  2. 未经授权的用户程序或计算机系统获得了对某资源的访问,如在网络中窃取数据及非法拷贝文件和程序。
篡改
  1. 对完整性的攻击
  2. 未经授权的用户不仅获得了对某资源的访问,而且进行篡改,如修改数据文件中的值,修改网络中正在传送的消息内容。
伪造
  1. 对合法性的威胁
  2. 未经授权的用户将伪造的对象插入到系统中,如非法用户把伪造的消息加到网络中或向当前文件加入记录。

按表现形式

  1. 计算机病毒
  2. 逻辑炸弹
  3. 特洛伊木马
  4. 后门
  5. 隐秘通道

防范手段

  1. 身份认证机制:实施强认证方法,如口令、数字证书的呢过。
  2. 访问控制机制:实施细粒度的用户访问控制,细化访问权限等。
  3. 数据保密性:对关键信息,数据要严加保密。
  4. 数据完整性:防止数据系统被恶意代码破坏,对关键信息进行数字签名技术保护。
  5. 系统的可用性:操作系统要加强对攻击的能力,比如防病毒,防缓冲区溢出攻击等。
  6. 审计:一种有效的保护措施,在一定程度上阻止对计算机系统的威胁,并对系统检测,故障恢复方面发挥重要作用。

数据库安全

可以认为是用于存储而非传输的数据的安全问题,方法:

  1. 数据库访问控制技术
  2. 数据库加密技术
  3. 多级安全数据库技术
  4. 数据库的控制问题
  5. 数据库的备份与恢复

应用系统安全

web威胁防护

威胁

以计算机设备安全、网络安全和数据库安全为基础的应用系统安全

  1. 可信任站点的漏洞;
  2. 浏览器和浏览器插件的漏洞;
  3. 终端用户的安全策略不健全;
  4. 携带恶意软件的移动存储设备;
  5. 网络钓鱼;
  6. 僵尸网络;
  7. 带有键盘记录程序的木马等

防护技术

web访问控制技术
  1. IP地址、子网或域名
  2. 用户名/口令
  3. 公钥加密体系PKI(CA认证)
单点登录技术(SSO)
  1. 一点登录、多点访问。
  2. 基于数字证书的加密和数字签名技术,基于统一的策略的用户身份认证和授权控制功能,对用户实行集中统一的管理和身份认证。
网页防篡改技术
  1. 时间轮询技术
  2. 核心内嵌技术
  3. 事件触发技术
  4. 文件过滤驱动技术
web内容安全
  1. 电子邮件过滤
  2. 网页过滤
  3. 反间谍软件

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1847883.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Ascend C Add算子样例代码详解

核函数定义 核函数(Kernel Function)是Ascend C算子设备侧实现的入口。在核函数中,需要为在一个核上执行的代码规定要进行的数据访问和计算操作,当核函数被调用时,多个核都执行相同的核函数代码,具有相同的…

千年古城的味蕾传奇-平凉锅盔

在甘肃平凉这片古老而神秘的土地上,有一种美食历经岁月的洗礼,依然散发着独特的魅力,那便是平凉锅盔。平凉锅盔,那可是甘肃平凉的一张美食名片。它外表金黄,厚实饱满,就像一轮散发着诱人香气的金黄月亮。甘…

基于语音识别的智能电子病历(五)电子病历编辑器

前言 首先我们要明确一个概念:很多电子病历的编辑器,在输入文字的地方,有个麦克风按钮,点击一下,可以进行录音,然后识别的文字会自动输入到电子病历中,这种方式其实不能称为“基于语音识别的智…

【MySQL】 -- 事务

如果对表中的数据进行CRUD操作时,不加控制,会带来一些问题。 比如下面这种场景: 有一个tickets表,这个数据库被两个客户端机器A和B用时连接对此表进行操作。客户端A检查tickets表中还有一张票的时候,将票出售了&#x…

Aidlux 1.4 部署Nextcloud 2024.6实录 没成功

Aidux阉割版Debain10,坑很多,比如找不到实际的系统日志,有知道的大神吗? 1 Apache2安装 # 测试Apache2 sudo apt update && sudo apt upgrade sudo apt install apache2 -y80端口疑似被禁止只能换端口 rootlocalhost:/…

云计算技术高速发展,优势凸显

云计算是一种分布式计算技术,其特点是通过网络“云”将巨大的数据计算处理程序分解成无数个小程序,并通过多部服务器组成的系统进行处理和分析这些小程序,最后将结果返回给用户。它融合了分布式计算、效用计算、负载均衡、并行计算、网络存储…

ctr/cvr预估之NFM模型

ctr/cvr预估之NFM模型 在数据驱动的广告和推荐系统中,准确预测用户的点击行为(Click-Through Rate, CTR)和转化行为(Conversion Rate, CVR)是提升营销效率和用户体验的关键。因子分解机(Factorization Mac…

RK3568技术笔记七 安装Ubuntu Linux

在新弹出的窗口中,单击“CD/DVD (SATA)”。如下图所示: 在右侧选择“使用ISO映像文件”。然后单击“浏览”,找到SAIL-RK3568开发板光盘->通用工具->虚拟机Ubuntu->ubuntu-18.04.4-desktop-amd64.iso。最后点击…

韩顺平0基础学java——第28天

p569-591 坦克大战!(绘图监听事件线程文件处理) 绘图 绘图原理 Component类提供了两个和绘图相关最重要的方法: 1. paint(Graphics g)绘制组件的外观 2. repaint()刷新组件的外观。 当组件第一次在屏幕显示的时候,程序会自动的调用paint()…

Dify知识库接入微信

Dify知识库接入微信 看到此文章,相信您已经搭建好了Dify知识库,还没有Dify知识库请先部署好后再来尝试将Dify接入微信 准备材料如下 搭建好的Dify知识库里的api接口和key24小时不关机的服务器一个 (推荐浪浪云的服务器简单方便)需要一个微信…

数学建模整数规划学习笔记

与线性规划的本质区别在于决策变量是否取整。 (1)分支定界法 若不考虑整数限制先求出相应松弛问题的最优解: 若松弛问题(线性规划)无解,则ILP(整数规划)无解。 若求得的松弛问题最…

校园任务平台系统的设计

管理员账户功能包括:系统首页,个人中心,管理员管理,论坛管理,任务咨询管理,用户管理,基础数据管理 前台账户功能包括:系统首页,个人中心,任务资讯公告&#…

代码随想录第29天|贪心算法

基础知识 原理: 选择每一阶段的最优解, 从而达到全局最优解套路: 无, 只能举反例, 想不出反例则可以尝试用贪心算法 455. 分发饼干 思路: 使用贪心策略 每次用大饼干满足大胃口的孩子(用小饼干则会浪费)或用小饼干满足小胃口的孩子 一定是遍历孩子, 不能遍历饼干, 否则结果不…

大模型时代,新手和程序员如何转型入局AI行业?

在近期的全国两会上,“人工智能”再次被提及,并成为国家战略的焦点。这一举措预示着在接下来的十年到十五年里,人工智能将获得巨大的发展红利。技术革命正在从“互联网”向“人工智能”逐步迈进,我将迎来新一轮技术革新和人才需求…

鸿蒙开发:【组件启动规则(FA模型)】

组件启动规则(FA模型) 启动组件是指一切启动或连接应用组件的行为: 启动PageAbility、ServiceAbility,如使用startAbility()等相关接口。连接ServiceAbility、DataAbility,如使用connectAbility()、acquireDataAbili…

MySQL之复制(八)

复制 复制和容量规划 备库什么时候开始延迟 一个关于备库比较普遍的问题是如何预测备库会在何时跟不上主库。很难去描述备库使用的复制容量为5%与95%的区别,但是至少能够在接近饱和前预警并估计复制容量。首先应该古纳差复制延迟的尖刺。如果有复制延迟的曲线图&…

如何将现有系统逐步优化成微服务设计

目录 基础服务改造核心步骤准备阶段实施阶段 基础服务设计 本文诞生于学习架构实践专栏后的深思以及总结,结合公司之前“大泥球”的架构风格,改造服务设计的思维。 改造公司系统服务主要原因:1、代码类似“屎山”,牵一发而动全身&…

Freertos-----任务之间的消息传递(使用消息队列信号量方法)

这次来分享任务之间的数据传递的方法,方法有很多种,我展示2种,让大家对freertos有更深刻的印象 目录 消息队列 信号量 消息队列 首先直接打开普中的例程,然后在里面加上ADC的驱动代码,先初始化外设先,我…

亚足联官方公布18强赛抽签时间及规则,国足确认位列第五档,你们觉得国足能进世界杯吗?

亚足联官方公布18强赛抽签时间及规则,国足确认位列第五档,你们觉得国足能进世界杯吗? 今天亚足联官方宣布了世预赛18强赛分组抽签仪式时间,本次抽签仪式将于6月27日15点在马来西亚吉隆坡举行。除了抽签时间之外,足联还…

L55--- 257.二叉树的所有路径(深搜)---Java版

1.题目描述 2.思路 (1)因为是求二叉树的所有路径 (2)然后是带固定格式的 所以我们要把每个节点的整数数值换成字符串数值 (3)首先先考虑根节点,也就是要满足节点不为空 返回递归的形式dfs(根节…