[精选]网络基础-信息安全基础32778

上传人:无*** 文档编号:161059010 上传时间:2022-10-12 格式:PPTX 页数:56 大小:6.85MB
收藏 版权申诉 举报 下载
[精选]网络基础-信息安全基础32778_第1页
第1页 / 共56页
[精选]网络基础-信息安全基础32778_第2页
第2页 / 共56页
[精选]网络基础-信息安全基础32778_第3页
第3页 / 共56页
资源描述:

《[精选]网络基础-信息安全基础32778》由会员分享,可在线阅读,更多相关《[精选]网络基础-信息安全基础32778(56页珍藏版)》请在装配图网上搜索。

1、信息安全基础知识2022-10-2 信息安全基础 信息安全与企业或组织机构的关系 常见的网络安全产品 网络安全的未来Part1:信息安全基础2022-10-22022-10-2信息安全问题基本要素安全问题安全目标安全技术机密性信息的保密加密完整性探测信息是否被篡改数字摘要验证验证身份数字签名,提问应答,口令,生物测定法不可否认性不能否认信息的发送、接收及信息内容数字签名,数字证书,时间戳访问控制只有授权用户才能访问防火墙,口令,生物测定法2022-10-2信息安全问题基本要素加密技术 对称加密采用单钥密码系统的加密方法,同一个密钥可以同时用作信息的加密和解密,这种加密方法称为对称加密,也称为单

2、密钥加密。非对称加密与对称加密算法不同,非对称加密算法需要两个密钥:公开密钥和私有密钥。公开密钥与私有密钥是一对,如果用公开密钥对数据进行加密,只有用对应的私有密钥才能解密;如果用私有密钥对数据进行加密,那么只有用对应的公开密钥才能解密。因为加密和解密使用的是两个不同的密钥,所以这种算法叫作非对称加密算法。2022-10-2信息安全问题基本要素对称加密 对称加密特点:数据的发送方和接受方使用的是同一把密钥加密过程:发送方对信息加密 发送方将加密后的信息传送给接收方 接收方对收到信息解密,得到信息明文密密文文明明文文发发送送方方Internet密密文文密密钥钥发发送送方方(=密密钥钥接接收收方方

3、)加加密密明明文文接接收收方方密密钥钥接接收收方方解解密密2022-10-2信息安全问题基本要素对称加密 对称加密优点:加密和解密的速度快,效率也很高,广泛用于大量数据文件的加密过程中。缺点:密钥管理比较困难。常见算法:数据加密标准(DES)、高级加密标准(AES)、三重DES2022-10-2信息安全问题基本要素非对称加密非对称加密特点发送方使用公钥加密,接收方使用私钥解密加密过程:发送方用接收方的公开密钥对要发送的信息进行加密发送方将加密后的信息通过网络传送给接收方接收方用自己的私有密钥对接收到的加密信息进行解密,得到信息明文发发送送方方明明文文密密文文密密文文公公开开密密钥钥接接收收方方

4、明明文文接接收收方方私私有有密密钥钥接接收收方方Internet信息安全问题基本要素非对称加密 非对称加密优点:只传公钥,私钥只有本地知道,安全性高。缺点:加密效率较低,比对称加密慢近千倍,耗资源。常见算法:RSA、Elgamal、背包算法、Rabin、D-H加密技术的常见应用-VPN管理子网一般子网内部WWW重点子网WWW Mail DNS密文传输明文传输明文传输VPN隧道2022-10-2信息安全问题基本要素完整性MD5算法:为计算机安全领域广泛使用的一种散列函数,用以提供消息的完整性保护。SHA(Secure Hash Algorithm)算法:安全散列算法由美国NIST开发,作为联邦信

5、息处理标准于1993年发表,1995年修订,成为SHA-1版本。MD5与SHA对比分析:对密码分析的安全性:由于MD5的设计,易受密码分析的攻击,SHA-1显得不易受这样的攻击。速度:在相同的硬件上,SHA-1的运行速度比MD5慢。数据完整性校验实际案例软件发布者预先公布软件的MD5值用户下载软件后用MD5校验工具检查MD5值是否与一致,不一致说明数据不完整或者被篡改。信息安全问题基本要素身份验证、抗否认性数字签名作用:保证信息传输的完整性、发送者的身份认证、防止交易中的抵赖发生。过程:将摘要信息用发送者的私钥加密,与原文一起传送给接收者。接收者只有用发送的公钥才能解密被加密的摘要信息,然后用

6、HASH函数对收到的原文产生一个摘要信息,与解密的摘要信息对比。如果相同,则说明收到的信息是完整的,在传输过程中没有被修改,否则说明信息被修改过,因此数字签名能够验证信息的完整性。2022-10-2信息安全问题基本要素身份验证、抗否认性 数字签名流程基本非对称加密理论2022-10-2信息安全问题基本要素访问控制进 行 访 问规则检查发起访问请求合法请求则允许对外访问将访问记录写进日志文件合法请求则允许对内访问发起访问请求防火墙在此处的功能:1.工作子网与外部子网的物理 隔离2.访问控制3.对工作子网做NAT地址转换4.日志记录WWW Mail DNS管理子网一般子网内部WWW重点子网防火墙-

7、访问限制Host C Host D Host B Host A 受保护网络Internet PermitPasswordUsername预先可在防火墙上设定用户rootasdasdf验证通过则允许访问root123Yesadmin883No信息安全问题基本要素访问控制防火墙-口令验证Part2:信息安全与企业关系及问题2022-10-2企业信息安全框架安全治理、风险管理和合规安全运维物理安全基础架构安全应用安全数据安全身份/访问安全基础安全服务和架构机房安全网络安全应用开发生命周期安全数据生命周期管理战略和治理框架安全事件监控安全事件响应安全事件审计安全策略管理安全绩效管理安全外包服务业务流程

8、安全Web 应用安全应用开发环境安全主机安全终端安全视频监控安全数据泄露保护数据加密数据归档灾难备份身份验证访问管理身份生命周期管理合规和策略遵从风险管理框架2022-10-2企业面临哪些安全问题 CSDN密码事件 天涯密码事件 SINA微博事件 漏洞公布网站每天在报2022-10-2企业面临哪些安全问题没有绝对的安全 越来越多的基于网络应用 企业的业务要求网络连接的不间断性 OS存在的安全漏洞 应用存在的安全漏洞 协议(Protocol)在设计时存在的安全漏洞 2022-10-2企业面临哪些安全问题传统攻击报文窃听(Packet Sniffers)IP欺骗(IP Spoofing)服务拒绝(

9、Denial of Service)密码攻击(Password Attacks)中间人攻击(Man-in-the-Middle Attacks)网络侦察(Network Reconnaissance)信任关系利用(Trust Exploitation)端口重定向(Port Redirection)未授权访问(Unauthorized Access)病毒与特洛伊木马应用(Virus and Trojan Horse Applications)2022-10-2企业面临哪些安全问题现在安全集中在应用 OWASP 项目的目标是通过找出企业组织所面临的最严重的风险来提高人们对应用程序安全的关注度。To

10、p 10项目被众多标准、书籍、工具和相关组织引用,包括MITRE、PCI DSS、DISA、FTC等等。OWASP Top 10最初于2003年发布,并于2004年和2007年相继做了少许的修改更新。现在发布的是2010年版本。2022-10-2企业面临哪些安全问题现在安全集中在应用2022-10-2OWAP TOP 9-传输层保护不足企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 9-传输层保护不足企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 8-没有限制URL访问企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 8-没有限制

11、URL访问企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 7-不安全的加密存储企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 7-不安全的加密存储企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 6-安全配置错误企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 6-安全配置错误企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 5-跨站请求伪造(CSRF)企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 5-跨站请求伪造(CSRF)企业面临哪些安全问题应用层常见攻击2022

12、-10-2OWAP TOP 4-不安全的直接对象引用企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 4-不安全的直接对象引用企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 3-失效的身份认证和会话管理企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 3-失效的身份认证和会话管理企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 2-跨站脚本(XSS)企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 2-跨站脚本(XSS)企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 1-

13、注入企业面临哪些安全问题应用层常见攻击2022-10-2OWAP TOP 1-注入企业面临哪些安全问题应用层常见攻击Part3:常见的网络安全产品2022-10-2常见的网络安全产品防火墙包过滤(基于源IP、目的IP、基于源端口、目的端口、基于时间)防攻击特性(L2-L4层攻击,如DOS/DDOS攻击、ARP欺骗、ARP洪水攻击等)基本路由功能NAT、端口映射、VPN等IDS 入侵检测系统常见的网络安全产品监视、分析用户及系统活动识别反应已经攻击的活动模式并报警异常行为统计分析IPS 入侵防御系统同时具备检测和防御功能可检测到IDS检测不到的攻击行为,如SQL注入等。防毒墙常见的网络安全产品U

14、TM 统一威胁管理网络边界拦截病毒保护内网服务器防火墙病毒防护入侵检测入侵防护恶意攻击防护Part4:网络安全的未来2022-10-22022-10-2安全发展趋势及未来 防火墙的发展 影响2011年中国互联网发展的十件大事 利益驱动攻击由钓鱼、木马转向海量信息窃取 攻击成本下降 安全事件频繁2022-10-2安全发展趋势及未来防火墙 防火墙的发展 应用安全正形成一种趋势2022-10-2安全发展趋势及未来重要事件 影响2011年中国互联网发展的十件大事2022-10-2安全发展趋势及未来攻击目标转变利益驱动攻击由钓鱼、木马转向海量信息窃取 黑客攻击的目标发生了转变,从以前面向个人的挂马、钓鱼

15、散列式攻击,转而攻击拥有大量用户信息资源的网站,从而获得更大的利益。这表明未来的安全形势更加严峻,安全企业有着更大的责任。安全产品未来攻击成本&技术多样性 攻击成本下降攻击成本下降入侵者入侵者高高Low19851990199820022008入侵者的技术入侵者的技术攻击的复杂性攻击的复杂性交叉站点脚本交叉站点脚本猜测密码猜测密码自我复制代码自我复制代码密码破解密码破解利用已知的漏洞利用已知的漏洞关闭审计关闭审计后门后门劫持会话劫持会话清除清除探测器探测器包欺骗包欺骗GUI自动的探测自动的探测/扫描扫描拒绝服务拒绝服务Tools“盗窃盗窃”/高级扫描技术高级扫描技术潜入潜入网管和诊断网管和诊断分布式的攻击工具分布式的攻击工具Staged2022-10-2安全发展趋势及未来云计算2022-10-2安全发展趋势及未来云计算2022-10-2安全发展趋势及未来云计算赛迪顾问报告-中国云计算产业发展白皮书Thank you!演讲完毕,谢谢观看!

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!