还剩18页未读,继续阅读
本资源只提供10页预览,全部文档请下载后查看!喜欢就下载吧,查找使用更方便
文本内容:
网络平安基础知识 网络并不单单指网络信息的平安,还有很多其它的知识,下面为大家了相关网络平安基础知识,希望大家喜欢 网络平安的具体含义会随着“角度”的变化而变化比方从用户个人、企业等的角度来说,他们希望涉及个人隐私或商业利益的信息在网络上传输时受到机密性、完整性和真实性的保护,防止人或对手利用窃听、冒充、篡改、抵赖等手段侵犯用户的利益和隐私 网络平安应具有以下五个方面的特征 保密性信息不甚露给非授权用户、实体或过程,或供其利用的特性 完整性数据未经授权不能进行改变的特性即信息在存储或传输过程中保持不被修改、不被破坏和丧失的特性 可用性可被授权实体访问并按需求使用的特性即当需要时能否存取所需的信息例如网络环境下拒绝效劳、破坏网络和有关信息的正常运行等都属于对可用性的攻击; 可控性对信息的传播及内容具有控制能力 可审查性出现的平安问题时提供依据与手段 从网络运行和管理者角度说,他们希望对本地网络信息的访问、读写等操作受到保护和控制,防止出现“陷门”、病毒、拒绝效劳和网络资源非常占用和非常控制等威胁,制止和防御网络黑客的攻击对平安保密部门来说,他们希望对非常的、有害的或涉及国家机密的信息进行过滤和防堵,防止机要信息泄露,防止对社会产生危害,对国家造成巨大损失从社会教育和意识形态角度来讲,网络上不健康的内容,会对社会的稳定和人类的开展造成阻碍,必须对其进行控制 随着计算机技术的迅速开展,在计算机上处理的业务也由基于单机的数学运算、文件处理,基于简单连接的内部网络的内部业务处理、办公自动化等开展到基于复杂的内部网Intra、企业外部网Extra、全球互联网Inter的企业级计算机处理和世界范围内的信息共享和业务处理在处理能力提高的同时,连接能力也在不断的提高但在连接能力信息、流通能力提高的同时,基于网络连接的平安问题也日益突出,整体的网络平安主要表现在以下几个方面网络的物理平安、网络拓扑结构平安、网络平安、应用平安和网络管理的平安等 因此计算机平安问题,应该像每家每户的防火防盗问题一样,做到防范于未然甚至不会想到你自己也会成为目标的时候,威胁已经出现了,一旦发生,常常措手不及,造成极大的损失 通常,平安与性能和功能是一对矛盾的关联如果某个关联不向外界提供任何效劳断开,外界是不可能构成平安威胁的但是,企业接入国际互连网络,提供网上商店和电子商务等效劳,等于一个内部的网络建成了一个开放的网络环境,各种平安问题也随之产生 构建网络平安,一方面由于要进行认证、加密、监听,分析、记录等工作,由此影响网络效率,并且降低客户应用的灵活性;另一方面也增加了管理费用 但是,网络的平安威胁是实际存在的,特别是在网络上运行关键业务时,网络平安是首先要解决的问题 选择适当的技术和产品,制订灵活的网络平安策略,在保证网络平安的情况下,提供灵活的网络效劳通道 采用适当的平安体设计和管理计划,能够有效降低网络平安对网络性能的影响并降低管理费用 全方位的平安 访问控制通过对特定网段、效劳建立的访问控制体系,绝大多数攻击阻止在到达攻击目标之前 检查平安漏洞通过对平安漏洞的周期检查,即使攻击可到达攻击目标,也可使绝大多数攻击无效 攻击监控通过对特定网段、效劳建立的攻击监控,可实时检测出绝大多数攻击,并采取相应的行动如断开网络连接、记录攻击过程、跟踪攻击源等 加密通讯主动的加密通讯,可使攻击者不能了解、修改敏感信息 认证良好的认证可防止攻击者假冒合法用户 备份和恢复良好的备份和恢复机制,可在攻击造成损失时,较快地恢复数据和系统效劳 多幂防御,攻击者在突破第一道防线后,延缓或阻断其到达攻击目标 隐藏内部信息,使攻击者不能了解系统内的基本情况 设立平安监控中心,为信息系统提供平安体系管理、监控,渠护及紧急情况效劳
1.物理平安分析 网络的物理平安是整个网络系统平安的前提在工程建设中,由于网络系统弱电工程,耐压值很低因此,在网络工程的设计和施工中,必须优先考虑保护人和网络设备不受电、火灾和雷击的侵害;考虑布线系统与照明电线、动力电线、通信线路、暖渔管道及冷热空渔管道之间的距离;考虑布线系统和绝缘线及接地与焊接的平安;必须建设防雷系统,防雷系统不仅考虑建筑物防雷,还必须考虑计算机及其他弱电耐压设备的防雷总体来说物理平安的风险主要有,地震、渴灾、火灾等环境事故;电源故障;人为操作失误或错误;设备被盗、被毁;电磁干扰;线路截获;高可用性的硬件;双机多冗余的设计;机房环境及报警系统、平安意识等,因此要尽量防止网络的物理平安风险
2.网络结构的平安分析 网络拓扑结构设计也直接影响到网络系统的平安性假如在外部和内部网络进行通信时,内部网络的机器平安就会受到威胁,同时也影响在同一网络上的许多其他系统透过网络传播,还会影响到连上Inter/Intrant的其他的网络;影响所及,还可能涉及金融等平安敏感领域因此,我们在设计时有必要对公开效劳器WEB、DNS、EMAIL等和外网及内部其它业务网络进行必要的隔离,防止网络结构信息外漏;同时还要对外网的效劳清查加以过滤,只允许正常通信的数据包到达相应主机,其它的效劳在到达主机之前都应该遭到拒绝
3.系统的平安分析 所系统的平安是指整个网络操作系统和网络硬件平台是否可靠且值得信任目前恐怕没有绝对平安的操作系统可以选择,无论是Microsfot的WindowsNT或者其它任何商用UNIX操作系统,其开发厂商必然有其Back-Door因此,我们可以得出如下结论没有完全平安的操作系统不同的用户应从不同的方面对其网络作详细的分析,选择平安性能可能高的操作系统因此不但要选用可靠的操作绻统和硬件平台,并对操作系统进行平安配置而且,必须加强过程的认证特别是在到达效劳器主机之前的认证,确保用户的合法性;其次应该严格限制者的操作权限,完成的操作限制在最正确的范围内
4.应用系统的平安分析 应用系统的平安跟具体的应用有关,它涉及面广应用系统的平安是动态的、不断变化的应用的平安性也涉及到信息的平安性,它包括很多方面应用系统的平安是动态的、不断变化的 应用的平安涉及方面很多,以目前Inter上应用最为广的E-mail系统来说,其解决方案有sendmail、NetscapeMessagingServer、Software.ComPost.Office、LotusNotes、ExchangeServer、SUNCIMS等不下二十多种其平安手段涉及LDAP、DES、RSA等各种方式应用系统是不断发幕且应用类型是不断增加的在应用系统的平安性上,主要考虑到可能建立平安的系统平台,而且通过的平安工具不断发现漏洞,修补漏洞,提高系统的平安性 信息的平安性涉及到机密信息泄漏、未经授权的访问、破坏信息完整性、假冒、破坏系统的可用性等在某些网络系统中,涉及到很多机密信息,如果一些重要信息遭到窃取或破坏,它的经济、社会影响和政治影响都是很严重的因此,对用户使用计算机必须进行身份认证,对于重要信息的通讯必须授权,传输必须加密采用多幂次的访问控制与权限控制手段,实现对数据的平安保护;采用加密技术,保证网上传输的信息包括管理员口令与帐户、上传信息等的机密性与完整性
5.管理的平安风险分析 管理是网络中平安最最重要的局部责权不明,平安管理制度不健全及缺乏可操作性等都可能引起管理平安的风险当网络出现攻击行为或网络受到其它一些平安威胁时如内部人员的违规操作等,无法进行实时的检测、监控、报告与预警同时,当事故发生后,也无法提供黑客攻击行为的追踪线索及破案依据,即缺乏对网络的可控性与可审查性这就要求我们必须对站点的访问活动进行多幂次的记录,及时发现非法入侵行为建立全新网络平安机制,必须深刻理解网络并能提供直接的解决方案,因此,最可行的做法是制定健全的管理制度和严格管理相结合保障网络的平安运行,使其成为一个具有良好的平安性、可扩充性和易管理性的信息网络便成为了首要任务一旦上述的平安隐患成为事实,所造成的对整个网络的损失都是难以估计的因此,网络的平安建设是网建设过程中重要的一环
1.平安技术手段物理措施例如,保护网络关键设备如交换机、大型计算机等,制定严格的网络平安规章制度,采取防辐射、防火以及安装不间断电源UPS等措施 访问控制对用户访问网络资源的权限进行严格的认证和控制例如,进行用户身份认证,对口令加密、更新和鉴别,设置用户访问目录和文件的权限,控制网络设备配置的权限,等等 数据加密加密是保护数据平安的重要手段加密的作用是保障信息被人截获后不能读懂其含义防止计算机网络病毒,安装网络防病毒系统 网络隔离网络隔离有两种方式,一种是采用隔离卡来实现的,一种是采用网络平安隔离网闸实现的 隔离卡主要用于对单台机器的隔离,网闸主要用于对于整个网络的隔离 其他措施其他措施包括信息过滤、容错、数据镜像、数据备份和审计等近年来,围绕网络平安问题提出了许多解决方法,例如数据加密技术和防火墙技术等数据加密是对网络中传输的数据进行加密,到达目的地后再解密复原为原始数据,目的是防止非法用户截获后盗用信息防火墙技术是通过对网络的隔离和限制访问等方法来控制网络的访问权限
2.平安防范意识 拥有网络平安意识是保证网络平安的重要前提许多网络平安事件的发生都和缺乏平安防范意识有关
1.概况随着计算机技术的飞速开展,信息网络已经成为社会开展的重要保证有很多是敏感信息,甚至是国家机密所以难免会吸引世界各地的各种人为攻击例如信息漏洞、信息窃取、数据篡改、数据删添、计算机病毒等同时,网络实体还要经受诸如渴灾、火灾、地震、电磁辐射等方面的考验 计算机犯罪案件也急剧上升,计算机犯罪已经成为普遍的国际性问题据美国联邦调查局的报告,计算机犯罪是商业犯罪中最大的犯罪类型之一,每笔犯罪的平均金额为45000美元,每年计算机犯罪造成的经济损失高达50亿美元
2.国外 1996年初,据美国旧金山的计算机平安协会与联邦调查局的一次联合调查统计,有53%的企业受到过计算机病毒的侵害,42%的企业的计算机系统在过去的12个月被非法使用过而五角大楼的一个研究小组称美国一年中遭受的攻击多达25万次之多 1996年8月17日,美国司法部的网络效劳器遭到黑客入侵,并对“美国司法部”的主页改为“美国不公正部”,把司法部部长的照片换成了阿道夫希特勒,对司法部徽章换成了纳纹党徽,并加上一幅色情女郎的图片作为司法部部长的助手此外还留下了很多攻击美国司法政策的文字 1996年9月18日,黑客又光临美国中央情报局的网络效劳器,把其主页由“中央情报局”改为“中央愚蠢局” 1996年12月29日,黑客侵入美国空军的全球网网址并把其主页肆意改动,其中有关空军介绍、新闻等内容被替换成一段简短的黄色录像,且声称美国政府所说的一切都是谎话迫使美国国防部一度关闭了其他80多个军方网址
3.国内 1996年2月,刚开通不久的China受到攻击,且攻击得逞 1997年初,北京某ISP被黑客成功侵入,并在清华大学“渴木清华”BBS站的“黑客与解密”讨论区张贴有关如何通过该ISP进入Inter的文章 1997年4月23日,美国德克萨斯州内查德逊地区西南贝帔互联网络公司的某个PPP用户侵入中国互联网络信息中心的效劳器,破译该系统的shutdown帐户,把中国互联网信息中心的主页换成了一个笑嘻嘻的骷髅头 1996年初CHINANET受到某高校的一个研究生的攻击;96年秋,北京某ISP和它的用户发生了一些矛盾,此用户便攻击该ISP的效劳器,致使效劳中断了数小时 xx年,Google公告称讲考虑退出中国市场,而公告中称造成此决定的重要原因是因为Google被黑客攻击 运行系统平安,即保证信息处理和传输系统的平安它侧重于保证系统正常运行,防止因为系统的崩溃和损坏而对系统存贮、处理和传输的信息造成破坏和损失,防止由于电磁泄漏,产生信息泄漏,干扰他人,受他人干扰 网络上系统信息的平安包括用户口令鉴别,用户存取权限控制,数据存取权限、方式控制,平安审计,平安问题跟踪,计算机病毒防溻,数据加密 网络上信息传播平安,即信息传播后果的平安包括信息过滤等它侧重于防止和控制非法、有害的信息进行传播后的后果防止公用网络上大量自由传输的信息失控 网络上信息内容的平安它侧重于保护信息的保密性、真实性和完整性防止攻击者利用系统的平安漏洞进行窃听、冒充、诈骗等有损于合法用户的行为本质上是保护用户的利益和隐私 网络平安应具有以下四个方面的特征 保密性信息不泄漏给非授权用户、实体或过程,或供其利用的特性 完整性数据未经授权不能进行改变的特性即信息在存储或传输过程中保持不被修改、不被破坏和丧失的特性 可用性可被授权实体访问并按需要使用的特性即当需要时能否存取所需的信息例如网络环境下拒绝效劳、破坏网络和有关系统的正常运行等都属于对可用性的攻击; 可控性对信息的传播及内容具有控制能力 自然灾害、意外事故;计算机犯罪;人为行为,比方使用不当,平安意识差等;黑客“行为由于黑客的入侵或侵扰,比方非法访问、拒绝效劳计算机病毒、非法连接等;内部泄密;外部泄密;信息丧失;比方信息流量分析、信息窃取等;信息战;网络协议中的缺陷,例如TCP/IP协议的平安问题等等 网络平安威胁主要包括两种渗入威胁和植入威胁 渗入威胁主要有假冒、旁路控制、授权侵犯; 植入威胁主要有特洛伊木马、陷门 陷门把某一”特征“设立于某个系统或系统部件之中,使得在提供特定的输入数据时,允许平安策略被违反
1、物理平安 自然灾害如雷电、地震、火灾等,物理损坏如硬盘损坏、设备使用寿命到期等,设备故障如停电、电磁干扰等,意外事故解决方案是防护措施,平安制度,数据备份等 电磁泄漏,信息泄漏,干扰他人,受他人干扰,乘机而入如进入平安进程后半途离开,痕迹泄漏如口令密钥等保管不善解决方案是辐射防护,隐藏销毁等 操作失误如删除文件,格式化硬盘,线路撤除等,意外疏漏解决方案是状态检测,报警确认,应急恢复等 计算机系统机房环境的平安特点是可控性强,损失也大 解决方案加强机房管理,运行管理,平安组织和人事管理
2、平安控制 微机操作系统的平安控制如用户开机键入的口令某些微机主板有“万能口令”,对文件的读写存取的控制如Unix系统的文件控制机制主要用于保护存贮在硬盘上的信息和数据 网络接口模块的平安控制在网络环境下对其他机器的网络通信进程进行平安控制主要包括身份认证,客户权限设置与判别,审计日志等 网络互联设备的平安控制对整个子网内的所有主机的传输信息和运行状态进行平安监测和控制主要通过网管软件或路由器配置实现 链路加密方式 节点对节点加密方式 端对端加密方式 TCP/IP协议数据流采用明文传输 源地址欺骗Sourceaddressspoofing或IP欺骗IPspoofing源路由选择欺骗SourceRoutingspoofing 路由选择信息协议攻击RIPAttacks 鉴别攻击AuthenticationAttacks TCP序列号欺骗TCPSequencenumberspoofing TCP序列号轰炸攻击TCPSYNFloodingAttack,简称SYN攻击 易欺骗性Easeofspoofing 扫描器是自动检测远程或本地主机平安性弱点的程序,一个好的扫描器相当于一千个口令的价值 如何工作TCP端口扫描器,选择TCP/IP端口和效劳比方FTP,并记录目标的答复,可收集目标主机的有用信息是否可匿名,是否提供某种效劳扫描器告诉我们能发现目标主机的内在弱点,这些弱点可能是破坏目标主机的关键因素系统管理员使用扫描器,有助于加强系统的平安性黑客使用它,对网络的平安不利 目前流行的扫描器
1、NSS网络平安扫描器,
2、stroke超级优化TCP端口检测程序,可记录指定机器的所有开放端口
3、SATAN平安管理员的网络分析工具
4、JAKAL
5、XSCAN 一般比拟流行的网络平安硬件还有入侵防御设备IPS,入侵监测设备IDS,一体化平安网关UTM,较早的平安硬件还有硬件防火墙,但该随着UTM的出现,已经慢慢被替代 信息收集是突破网络系统的第一步黑客可以使用下面几种工具来收集所需信息
1、SNMP协议 SNMP协议,用来查阅非平安路由器的路由表,从而了解目标机构网络拓扑的内部细节 简单网络管理协议SimpleNetworkManagementProtocolSNMP首先是由Inter工程任务组织InterEngineeringTaskForceIETF的研究帏组为了解决Inter上的路由器管理问题而提出的SNMP被设计成与协议无关,所以它可以在IP,IPX,AppleTalk,OSI以及其他用到的传输协议上被使用
2、TraceRoute程序 TraceRoute程序,得出到达目标主机所经过的网络数和路由器数Traceroute程序是同VanJacobson编写的能深入探索TCP\IP协议的方便可用的工具它能让我们看到数据报从一台主机传到另一台主机所经过的路由Traceroute程序还可以上我们使用IP源路由选项,让源主机指定发送路由
3、Whois协议 Whois协议,它是一种信息效劳,能够提供有关所有DNS域和负责各个域的系统管理员数据不过这些数据常常是过时的WHOIS协议其基本内容是,先向效劳器的TCP端口43建立一个连接,发送查询关键字并加上回车换行,然后接收效劳器的查询结果
4、DNS效劳器 DNS效劳器是DomainNameSystem或者DomainNameService域名系统或者域名效劳域名系统为Inter上的主机分配域名地址和IP地址用户使用域名地址,该系统就会自动把域名地址转为IP地址域名效劳是运行域名系统的Inter工具执行域名效劳的效劳器称之为DNS效劳器,通过DNS效劳器来应答域名效劳的查询
5、Finger协议 Finger协议,能够提供特定主机上用户们的详细信息名、号码、最后一次的时间等
6、Ping实用程序 Ping实用程序,可以用来确定一个指定的主机的位置并确定其是否可达把这个简单的工具用在扫描程序中,可以Ping网络上每个可能的主机地址,从而可以构造出实际驻留在网络上的主机清单它是用来检查网络是否通畅或者网络连接速度的命令作为一个在网络上的管理员或者黑客来说,ping命令是第一个必须掌握的DOS命令,它所利用的原理是这样的网络上的机器都有唯一确定的IP地址,我们给目标IP地址发送一个数据包,对方就要返回一个同样大量的数据包,根据返回的数据包我们可以确定目标主机的存在,可以初步判断目标主机的操作系统等,当然,它也可用来测定连接速度和丢包率 使用方法XP系统下 开始-运行-CMD-确定-输入ping
0.
0.
0.0-回车
0.
0.
0.0为你需要的IP 局部防火墙会对ping禁止,故可能会提示timedout超时等情况 判断操作系统,那么是看返回的TTL值 Inter防火墙是这样的系统或一组系统,它能增强机构内部网络的平安性防火墙系统决定了哪些内部效劳可以被外界访问;外界的哪些人可以访问内部的哪些效劳,以及哪些外部效劳可以被内部人员访问要使一个防火墙有效,所有和去往Inter的信息都必须经过防火墙,接受防火墙的检查防火墙只允许授权的数据通过,并且防火墙本身也必须能够免于渗透
1、Inter防火墙与平安策略的关系 防火墙不仅仅是路由器、堡垒主机、或任何提供网络平安的设备的组合,防火墙是平安策略的一个局部 平安策略建立全方位的防御体系,甚至包括告诉用户应有的责任,公司规定的网络访问、效劳访问、本地和远地的用户认证、拨入和拨出、磁盘和数据加密、病毒防护措施,以及雇员培训等所有可能受到攻击的地方都必须以同样平安级别加以保护
3、Inter防火墙的作用 Inter防火墙允许网络管理员定义一个中心“扼制点”来防止非法用户,比方防止黑客、网络破坏者等进入内部网络禁止存在平安脆弱性的效劳进出网络,并抗击各种路线的攻击Inter防火墙能够简化平安管理,网络的平安性是在防火墙系统上得到加固,而不是分布在内部网络的所有主机上 在防火墙上可以很方便的监视网络的平安性,并产生报警注意对一个与Inter相联的内部网络来说,重要的问题并不是网络是否会受到攻击,而是何时受到攻击网络管理员必须审计并记录所有通过防火墙的重要信息如果网络管理员不能及时响应报警并审查常规记录,防火墙就形同虚设在这种情况下,网络管理员永远不会知道防火墙是否受到攻击 Inter防火墙可以作为部署NATNetworkAddressTranslator,网络地址变换的逻辑地址因此防火墙可以用来缓解地址空间短缺的问题,并消除机构在变换ISP时带来的重新编址的麻烦 Inter防火墙是审计和记录Inter使用量的一个最正确地方网络管理员可以在此向管理部门提供Inter连接的费用情况,查出潜在的带宽瓶颈的位置,并根据机构的核算模式提供部门计费
1.Inter是一个开放的、无控制机构的网络,黑客Hacker经常会侵入网络中的计算机系统,或窃取机密数据和盗用特权,或破坏重要数据,或使系统功能得不到充分发挥直至瘫痪
2.Inter的数据传输是基于TCP/IP通信协议进行的,这些协议缺乏使传输过程中的信息不被窃取的平安措施
3.Inter上的通信业务多数使用Unix操作系统来支持,Unix操作系统中明显存在的平安脆弱性问题会直接影响平安效劳
4.在计算机上存储、传输和处理的电子信息,还会有像传统的邮件通信那样进行信币保护和签字盖章信息的和去向是否真实,内容是否被改动,以及是否泄漏等,在应用支持的效劳协议中是凭着君子协定来维系的
5.电子邮件存在着被拆看、误投和伪造的可能性使用电子邮件来传输重要机密信息会存在着很大的危险
6.计算机病毒通过Inter的传播给上网用户带来极大的危害,病毒可以使计算机和计算机网络系统瘫痪、数据和文件丧失在网络上传播病毒可以通过公共匿名FTP文件传送、也可以通过邮件和邮件的附加文件传播
一、中断是以可用性作为攻击目标,它毁坏系统资源,使网络不可用 截获是以保密性作为攻击目标,非授权用户通过某种手段获得对系统资源的访问修改是以完整性作为攻击目标,非授权用户不仅获得访问而且对数据进行修改伪造是以完整性作为攻击目标,非授权用户伪造的数据插入到正常传输的数据中网络平安的解决方案
一、入侵检测系统部署入侵检测能力是衡量一个防御体系是否完整有效的重要因素,强大完整的入侵检测体系可以弥补防火墙相对静态防御的缺乏对外部网和校园网内部的各种行为进行实时检测,及时发现各种可能的攻击企图,并采取相应的措施具体来讲,就是对入侵检测引擎接入中心交换机上入侵检测系统集入侵检测、网络管理和网络监视功能于一身,能实时捕获内外网之间传输的所有数据,利用内置的攻击特征库,使用模式匹配和智能分析的方法,检测网络上发生的入侵行为和异常现象,并在数据库中记录有关事件,作为网络管理员事后分析的依据;如果情况严重,系统可以发出实时报警,使得学校管理员能够及时采取应对措施
二、漏洞扫描系统 采用目前最先进的漏洞扫描系统定期对工作站、效劳器、交换机等进行平安检查,并根据检查结果向系统管理员提供详细可靠的平安性分析报告,为提高网络平安整体产生重要依据
三、网络版杀毒产品部署 在该网络防病毒方案中,我们最终要到达一个目的就是要在整个区域网内杜绝病毒的感染、传播和发作,为了实现这一点,我们应该在整个网络内可能感染和传播病毒的地方采取相应的防病毒手段同时为了有效、快捷地实施和管理整个网络的防病毒体系,应能实现远程安装、智能升级、远程报警、集中管理、分布查杀等多种功能 在网络设备和网络应用市场蓬勃发幕的带动下,近年来网络平安市场迎来了高速开展期,一方面随着网络的延伸,网络规模迅速扩大,平安问题变得日益复杂,建设可管、可控、可信的网络也是进一步推进网络应用开展的前提;另一方面随着网络所承载的业务日益复杂,保证应用的平安是网络平安开展的新的方向 随着网络技术的快速开展,原来网络威胁单点叠加式的防护手段已经难以有效抵御日趋严重的混合型平安威胁构建一个多部平安、全面平安、智能平安的整体平安体系,为用户提供多幂次、全方位的立体防护体系成为信息平安建设的新理念在此理念下,网络平安产品帆发生了一系列的变革 结合实际应用需要,在新的网络平安理念的指引下,网络平安解决方案正向着以下几个方向来开展 主动防御走向市场主动防御的理念已经开展了一些年,但是从理论走向应用一直存在着多种阻碍主动防御主要是通过分析并扫描指定程序或线程的行为,根据预先设定的规那么,判定是否属于危险程序或病毒,从而进行防御或者去除操作不过,从主动防御理念向产品开展的最重要因素就是智能化问题由于计算机是在一系列的规那么下产生的,如何发现、判断、检测威胁并主动防御,成为主动防御理念走向市场的最大阻碍 由于主动防御可以提升平安策略的执行效率,对企业推进网络平安建设起到了积极作用,所以监管其产品还不完善,但是随着未来几年技术的进步,以程序自动监控、程序自动分析、程序自动诊断为主要功能的主动防御型产品类与传统网络平安设备相结合是随着技术的开展,高效准确的对病毒、蠕虫、木马等恶意攻击行为的主动防御产品就逐步开展成熟并推向市场,主动防御技术走向市场就成为一种必然的趋势 平安技术融合备受重视随着网络技术的日新月异,网络普及率的快速提高,网络所面临的潜在威胁也越来越大,单一的防护产品早已不能满足市场的需要开展网络平安整体解决方案已经成为必然趋势,用户对务实有效的平安整体解决方案需求倍加迫切平安整体解决方案需要产品更加集成化、智能化、便于集中管理未来几年开发网络平安整体解决方案就成为主要厂商差异化竞争的重要手段 软硬结合,管理策略走入平安整体解决方案面对规模越来越庞大和复杂的网络,仅依靠传统的网络平安设备来保证网络的平安和畅通已经不能满足网络的可管、可控要求,因此以终端准入解决方案为代表的网络管理软件开始融合进整体的平安解决方案终端准入解决方案通过控制用户终端平安接入网络入手,对接入用户终端强制实施用户平安策略,严格控制终端网络使用行为,为网络平安提供了有效保障,帮助用户实现更加主动的平安防护,实现高效、便捷地网络管理目标,全面推动网络整体平安体系建设的进程 电子商务平安从整体上可分为两大局部计算机网络平安和商务交易平安 一计算机网络平安的内容包括 1未进行操作系统相关平安配置 不管采用什么操作系统,在缺省安装的条件下都会存在一些平安问题,只有专门针对操作系统平安性进行相关的和严格的平安配置,才能到达一定的平安程度千万不要以为操作系统缺省安装后,再配上很强的密码系统就算作平安了网络软件的漏洞和“后门”是进行网络攻击的首选目标 2未进行CGI程序代码审计 如果是通用的CGI问题,防范起来还稍微容易一些,但是对于网站或软件供给商专门开发的一些CGI程序,很多存在严重的CGI问题,对于电子商务站点来说,会出现恶意攻击者冒用他人账号进行网上购物等严重后果 3拒绝效劳DoS,DenialofService攻击 随着电子商务的兴起,对网站的实时性要求越来越高,DoS或DDoS对网站的威胁越来越大以网络瘫痪为目标的袭击效果比任何传统的恐怖主义和方式都来得更强烈,破坏性更大,造成危害的速度更快,范围也更广,而袭击者本身的风险却非常小,甚至可以在袭击开始前就已经消失得无影无踪,使对方没有实行报复打击的可能今年2月美国“雅虎”、“亚马逊”受攻击事件就证明了这一点 4平安产品使用不当 虽然不少网站采用了一些网络平安设备,但由于平安产品本身的问题或使用问题,这些产品并没有起到应有的作用很多平安厂商的产品对配置人员的技术背景要求很高,超出对普通网管人员的技术要求,就算是厂家在最初给用户做了正确的安装、配置,但一旦系统改动,需要改动相关平安产品的设置时,很容易产生许多平安问题 5缺少严格的网络平安管理制度 网络平安最重要的还是要思想上高度重视,网站或区域网内部的平安需要用完备的平安制度来保障建立和实施严密的计算机网络平安制度与策略是真正实现网络平安的基础看过“网络平安基础知识”的人还看了
1.
2.
3.
4.
5.模板内容仅供参考 。