信息安全基础知识讲座课件.pptx
《信息安全基础知识讲座课件.pptx》由会员分享,可在线阅读,更多相关《信息安全基础知识讲座课件.pptx(99页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、guangxi lzq网络安全基础知识网络安全基础知识1l安全知识安全知识l攻击简介攻击简介l安全措施安全措施提纲2一、安全知识3什么是安全?v国际标准化组织(国际标准化组织(ISO)引用)引用ISO74982文献文献中对安全的定义是这样的,安全就是最大程中对安全的定义是这样的,安全就是最大程度地减少数据和资源被攻击的可能性。度地减少数据和资源被攻击的可能性。v对于我们而言,安全的关键,或者说一个安全对于我们而言,安全的关键,或者说一个安全计划的目的是保护公司的财产。计划的目的是保护公司的财产。4安全的基本原则 v可用性(可用性(availability)保证经过认证的用保证经过认证的用户能够
2、对数据和资源进行适时和可靠的访问。户能够对数据和资源进行适时和可靠的访问。(如(如DOS攻击)攻击)v完整性(完整性(integrity)是指保证信息和系统的是指保证信息和系统的准确性和可靠性,并禁止对数据的非授权的准确性和可靠性,并禁止对数据的非授权的修改。(如用户硬盘满了,不小心删除了重修改。(如用户硬盘满了,不小心删除了重要的文件。财务录入数据错误,工资要的文件。财务录入数据错误,工资3000写写成成30000!)!)v机密性(机密性(confidentiality)提供了保证在每提供了保证在每一个数据处理和防止未经授权的信息泄漏的一个数据处理和防止未经授权的信息泄漏的交叉点上都能够加强
3、必要的安全级别的能力。交叉点上都能够加强必要的安全级别的能力。(网络监控、肩窥、社交工程等)(网络监控、肩窥、社交工程等)5安全的基本原则v可用性可用性 防止服务和工作能力的崩溃。防止服务和工作能力的崩溃。v完整性完整性 防止对系统和信息进行未经授权的修防止对系统和信息进行未经授权的修改。改。v机密性机密性 防止未经授权而透露某些敏感信息。防止未经授权而透露某些敏感信息。v简称简称AIC安全三原则安全三原则:可用性(可用性(availability)、)、完整性(完整性(integrity)和机密性)和机密性(confidentiality)6AIC安全三原则安全对象安全对象可用性可用性完整性
4、完整性机密性机密性7安全要素v脆弱性脆弱性v威胁威胁v风险风险v暴露暴露v对策(或安全措施)对策(或安全措施)8安全要素定义(1)v脆弱性(脆弱性(vulnerability)是一种软件、硬件是一种软件、硬件或是过程缺陷,这种缺陷也许会给攻击者提或是过程缺陷,这种缺陷也许会给攻击者提供他正在寻找的方便之门,这样他就能够进供他正在寻找的方便之门,这样他就能够进入某台计算机或某个网络,并在这个系统中入某台计算机或某个网络,并在这个系统中对资源进行未经授权的访问。对资源进行未经授权的访问。v存在脆弱性说明缺少了安全应该使用的安全措存在脆弱性说明缺少了安全应该使用的安全措施,或者安全措施比较脆弱。如,
5、防火墙上施,或者安全措施比较脆弱。如,防火墙上的某个开放端口,由于警卫的松懈使得任何的某个开放端口,由于警卫的松懈使得任何人都可以进入服务器室,或者是服务器和工人都可以进入服务器室,或者是服务器和工作站上没有加强管理的密码。作站上没有加强管理的密码。9安全要素定义(2)v威胁(威胁(threat)是对信息或系统任何潜在的是对信息或系统任何潜在的威胁。威胁就是某人或某事,将确定一个特威胁。威胁就是某人或某事,将确定一个特定的弱点,并用它来危害公司或个人。定的弱点,并用它来危害公司或个人。v利用脆弱点的实体被称为威胁因素。利用脆弱点的实体被称为威胁因素。v威胁因素可能是通过防火墙上端口访问网络的威
6、胁因素可能是通过防火墙上端口访问网络的闯入者,违反安全策略进行数据访问的过程,闯入者,违反安全策略进行数据访问的过程,毁坏了设施的强台风,或是某个雇员,他犯毁坏了设施的强台风,或是某个雇员,他犯了一个不经意的错误,从而可能泄漏保密信了一个不经意的错误,从而可能泄漏保密信息或是破坏文件的完整性。息或是破坏文件的完整性。10安全要素定义(3)v风险(风险(risk)是威胁因素利用脆弱性进行攻是威胁因素利用脆弱性进行攻击的可能性。或者说,风险是威胁因素利用击的可能性。或者说,风险是威胁因素利用脆弱性所造成的损失的潜能或是可能性。脆弱性所造成的损失的潜能或是可能性。v如果一个防火墙有几个开放端口,那么
7、入侵者如果一个防火墙有几个开放端口,那么入侵者利用其中的一个端口对网络进行非授权访问利用其中的一个端口对网络进行非授权访问的可能性就会增大。如果网络没有安装入侵的可能性就会增大。如果网络没有安装入侵检测系统,那么攻击在不引人注意的情形下检测系统,那么攻击在不引人注意的情形下进行直到发现晚矣的可能性就大。降低脆弱进行直到发现晚矣的可能性就大。降低脆弱性或者是降低威胁因素就可以降低风险。性或者是降低威胁因素就可以降低风险。11安全要素定义(4)v暴露(暴露(exposure)是因威胁因素而遭受损失是因威胁因素而遭受损失的一个案例。的一个案例。v脆弱性可能导致一个组织遭受可能的损失。如脆弱性可能导致
8、一个组织遭受可能的损失。如果密码管理非常随便松懈,密码规则也没有果密码管理非常随便松懈,密码规则也没有得到加强,那么公司用户密码就有可能被盗得到加强,那么公司用户密码就有可能被盗取并在没有授权的情况下被使用。如果一个取并在没有授权的情况下被使用。如果一个公司的规章制度没有得到监管,不预先采取公司的规章制度没有得到监管,不预先采取措施于防火警,那么它就有可能会遭受潜在措施于防火警,那么它就有可能会遭受潜在的毁坏性的火灾。的毁坏性的火灾。12安全要素定义(5)v对策(对策(countermeasure),或者安全措施,),或者安全措施,可以减轻潜在的风险。可以减轻潜在的风险。v一项对策可以是一个软
9、件配置、硬件或者是程一项对策可以是一个软件配置、硬件或者是程序,它能够消除脆弱性或减小威胁因素利用序,它能够消除脆弱性或减小威胁因素利用脆弱性的风险。对策可以是强有力的密码管脆弱性的风险。对策可以是强有力的密码管理措施,一个安全警卫,操作系统内部的访理措施,一个安全警卫,操作系统内部的访问控制机制,安装防火墙进行访问控制,还问控制机制,安装防火墙进行访问控制,还有员工安全意识培训等。有员工安全意识培训等。13各个安全要素之间的关系威胁因素威胁因素威胁威胁脆弱性脆弱性风险风险暴露暴露资产资产安全措施安全措施引起引起利用利用导致导致可以破坏可以破坏并引起一个并引起一个能够被预防,通过能够被预防,通
10、过直接作用到直接作用到14自顶向下的方法自顶向下的方法v安全策略是公司安全计划的蓝图,为上层建筑安全策略是公司安全计划的蓝图,为上层建筑提供了必要的基础。如果安全计划以一个坚提供了必要的基础。如果安全计划以一个坚实的基础开头,并且随着时间的推移向着预实的基础开头,并且随着时间的推移向着预定的目标发展,那么公司就不必在中间作出定的目标发展,那么公司就不必在中间作出大的改动。大的改动。没有蓝图没有蓝图的房子的房子15风险分析v风险分析(实际上是一种风险管理工具)是识风险分析(实际上是一种风险管理工具)是识别风险及其可能造成的损失,从而调整安全别风险及其可能造成的损失,从而调整安全防卫措施的方法。风
11、险是威胁因素利用脆弱防卫措施的方法。风险是威胁因素利用脆弱性损害系统或环境的可能性。风险分析用来性损害系统或环境的可能性。风险分析用来保证安全措施是划算的,并能适当而适时地保证安全措施是划算的,并能适当而适时地对威胁作出反应。对威胁作出反应。v风险分析有风险分析有4个主要目标:个主要目标:1.标识财产和它们面临的威胁标识财产和它们面临的威胁;2.量化潜在威胁的商业影响量化潜在威胁的商业影响;3.计算风险计算风险;4.以及在风险影响和对策费用之间达到预算的以及在风险影响和对策费用之间达到预算的平衡。平衡。16风险分析中的三个主要步骤第第1步步指派资产和指派资产和信息价值信息价值第第2步步风险分析
12、风险分析和评估和评估第第3步步选择和实施选择和实施防护措施防护措施17信息和资产的价值v附加于信息之上的价值与其涉及到的集团相关,附加于信息之上的价值与其涉及到的集团相关,此外,为开发该信息而付出的代价,为维护此外,为开发该信息而付出的代价,为维护该信息而花费的资金,如果该信息丢失或遭该信息而花费的资金,如果该信息丢失或遭到破坏将带来的损失,如果另外一个集团得到破坏将带来的损失,如果另外一个集团得到该信息能够获取的利益,等等这些都与信到该信息能够获取的利益,等等这些都与信息的价值相关。息的价值相关。18构成价值的成本v数据的实际价值是获取、开发和维护它所需要数据的实际价值是获取、开发和维护它所
13、需要消耗的费用。该价值是由数据对其所有者、消耗的费用。该价值是由数据对其所有者、授权用户和非授权用户所具有的价值来决定授权用户和非授权用户所具有的价值来决定的。的。v一项资产价值应该反映这样一种指标:当该资一项资产价值应该反映这样一种指标:当该资产遭受损害时,将会造成多少可确定的代价。产遭受损害时,将会造成多少可确定的代价。19构成价值的成本v在给信息和资产定价的时候,下面的这些问题应该在给信息和资产定价的时候,下面的这些问题应该被考虑到:被考虑到:v获取或开发该资产的所需的成本;获取或开发该资产的所需的成本;v维护和保护该资产所需的成本;维护和保护该资产所需的成本;v该资产对所有者和用户所具
14、有的价值;该资产对所有者和用户所具有的价值;v该资产对竞争对手所具有的价值;该资产对竞争对手所具有的价值;v知识产权的价值;知识产权的价值;v某人愿意为购买该资产所付出的价格;某人愿意为购买该资产所付出的价格;v在损失的情况下替换该资产所需的费用;在损失的情况下替换该资产所需的费用;v在该资产不可用的情况下损失的运行和工作能力;在该资产不可用的情况下损失的运行和工作能力;v该资产贬值时的债务问题;该资产贬值时的债务问题;v该资产的用处;该资产的用处;v一个非常重要的问题就是,如果该公司不保护这些一个非常重要的问题就是,如果该公司不保护这些数据,将会造成多大的损失。数据,将会造成多大的损失。20
15、识别威胁 威胁和脆弱性之间的关系威胁和脆弱性之间的关系威胁因素威胁因素可能利用的脆弱性可能利用的脆弱性导致的威胁导致的威胁病毒病毒缺少防病毒软件缺少防病毒软件病毒感染病毒感染黑客黑客服务器上运行功能强大的服务服务器上运行功能强大的服务对保密信息的非授权访问对保密信息的非授权访问用户用户操作系统中配置错误的参数操作系统中配置错误的参数系统故障系统故障火灾火灾缺少灭火器材缺少灭火器材设施和计算机损失,可能造成生命损失设施和计算机损失,可能造成生命损失雇员雇员松懈的访问控制机制松懈的访问控制机制损坏重要的关键信息损坏重要的关键信息承包人承包人松懈的访问控制机制松懈的访问控制机制盗窃商业机密盗窃商业机
16、密攻击者攻击者写得很差的应用程序写得很差的应用程序造成缓冲溢出造成缓冲溢出入侵者入侵者缺少安全警卫缺少安全警卫打破窗户,盗窃计算机和设备打破窗户,盗窃计算机和设备雇员雇员缺少审计缺少审计在数据处理应用程序中更改输入和输出在数据处理应用程序中更改输入和输出攻击者攻击者缺少严格的防火墙设置缺少严格的防火墙设置进行拒绝服务攻击进行拒绝服务攻击21定量风险分析v风险分析有两种:风险分析有两种:定量的定量的和和定性的定性的。v定量的定量的方法将对策的成本和可能发生的损失大方法将对策的成本和可能发生的损失大小用具体的数字进行量化。小用具体的数字进行量化。v分析中的每一个要素(资产价值、威胁频率、分析中的每
17、一个要素(资产价值、威胁频率、脆弱性的严重程度、损失影响、安全措施的脆弱性的严重程度、损失影响、安全措施的成本、安全措施的效果、不确定性以及可能成本、安全措施的效果、不确定性以及可能性条目)都被量化并输入公式以识别所有的性条目)都被量化并输入公式以识别所有的剩余的风险。剩余的风险。22定量风险分析v暴露因子(暴露因子(EF)由标识的威胁造成的财产损由标识的威胁造成的财产损失百分比。失百分比。v单次损失期望值(单次损失期望值(SLE)财产价值财产价值X暴露因子暴露因子v年发生概率(年发生概率(ARO)某个威胁一年中发生的某个威胁一年中发生的估计概率估计概率v年损失期望值(年损失期望值(ALE)单
18、次损失期望值单次损失期望值X年发年发生概率生概率23定性风险分析v定性的定性的方法将考查各种风险的可能性情况,并方法将考查各种风险的可能性情况,并将各种威胁的严重程度和财产的敏感程度排将各种威胁的严重程度和财产的敏感程度排列顺序。相反,定性分析将考查各种风险的列顺序。相反,定性分析将考查各种风险的可能性情况,并将各种威胁的严重程度和财可能性情况,并将各种威胁的严重程度和财产的敏感程度排列顺序。产的敏感程度排列顺序。v定性分析技术包括判断、直觉和经验。定性分定性分析技术包括判断、直觉和经验。定性分析技术的例子有析技术的例子有Delphi、调查、问卷、会议、调查、问卷、会议等。等。24总风险和剩余
19、风险v一个公司实行安全对策的原因是将整体风险减一个公司实行安全对策的原因是将整体风险减小到一个可以接受的水平。小到一个可以接受的水平。v没有没有100%安全的系统和环境,这就意味着我安全的系统和环境,这就意味着我们总是漏掉了一些需要预防的风险。这就称们总是漏掉了一些需要预防的风险。这就称为为剩余风险剩余风险。25总风险和剩余风险v剩余风险和总风险不同,剩余风险和总风险不同,总风险总风险指的是某个公指的是某个公司不实行任何安全措施。司不实行任何安全措施。v这种情形存在的原因是源于成本这种情形存在的原因是源于成本/分析的结果。分析的结果。如果某个公司的如果某个公司的Web服务器发生问题的可能服务器
20、发生问题的可能性很小,而提供更高级别的保护将会超过该性很小,而提供更高级别的保护将会超过该风险造成的损失,那么该公司就不会选择实风险造成的损失,那么该公司就不会选择实行安全措施,因而也就承担了总风险。行安全措施,因而也就承担了总风险。26总风险和剩余风险v威胁威胁X脆弱性脆弱性X资产价值总风险资产价值总风险v(威胁(威胁X脆弱性脆弱性X资产价值)资产价值)X控制间隙剩余控制间隙剩余风险风险v控制间隙是控制不能提供的保护。控制间隙是控制不能提供的保护。v实行对策总是减小风险的途径。由于没有公司实行对策总是减小风险的途径。由于没有公司能够消除所有的风险,这就意味着总是存在能够消除所有的风险,这就意
21、味着总是存在某种风险。问题是该公司愿意承担多大程度某种风险。问题是该公司愿意承担多大程度的风险。的风险。27处理风险v一旦公司了解到所面临的总风险和剩余风险,一旦公司了解到所面临的总风险和剩余风险,他们就必须决定如何地处理这些风险。他们就必须决定如何地处理这些风险。v有有4种处理风险的基本方法:种处理风险的基本方法:v转移转移v抵制抵制v减小减小v接受风险接受风险 28处理风险v如果公司觉得总风险或剩余风险太大,承担不如果公司觉得总风险或剩余风险太大,承担不起,那么他们就可以买保险,这就是将风险起,那么他们就可以买保险,这就是将风险转移转移给保险公司。给保险公司。v如果公司实行了对策,这就是在
22、如果公司实行了对策,这就是在减小减小风险。风险。v如果公司否认并忽视自己的风险,这就是如果公司否认并忽视自己的风险,这就是抵制抵制风险。这是非常危险的。风险。这是非常危险的。v接受接受风险的意思是公司了解了他们所处的风险风险的意思是公司了解了他们所处的风险水平以及可能有的损失代价,他们决定和风水平以及可能有的损失代价,他们决定和风险共处。当成本险共处。当成本/收益之比表明对策的成本超收益之比表明对策的成本超过了风险的代价的时候,许多公司就不会实过了风险的代价的时候,许多公司就不会实行对策,而是接受风险。行对策,而是接受风险。29安全计划v一个安全计划包含为公司提供全面保护和长远一个安全计划包含
23、为公司提供全面保护和长远安全策略所必须的所有条款。安全策略所必须的所有条款。v一个安全计划应该具有安全策略、规程、标准、一个安全计划应该具有安全策略、规程、标准、方针、基线、安全意识培训、意外处理以及方针、基线、安全意识培训、意外处理以及遵守程序。遵守程序。30安全策略v安全策略安全策略 是高级管理层(或是选定的委员会)是高级管理层(或是选定的委员会)决定的一个全面的声明,它规定的一个全面决定的一个全面的声明,它规定的一个全面的声明,它规定在组织中安全问题扮演什么的声明,它规定在组织中安全问题扮演什么样的角色。样的角色。v安全策略可以是一个组织策略、针对专门问题安全策略可以是一个组织策略、针对
24、专门问题的策略或是针对系统的策略。的策略或是针对系统的策略。31组织安全标准v组织安全标准组织安全标准 规定如何使用硬件和软件产品。规定如何使用硬件和软件产品。它们也可以用于指明期望的用户行为。它们它们也可以用于指明期望的用户行为。它们提供了一种方法,保证在整个机构中、特定提供了一种方法,保证在整个机构中、特定的技术、应用程序、参数和规程都被执行。的技术、应用程序、参数和规程都被执行。v组织的标准可能会要求所有雇员都必须时刻带组织的标准可能会要求所有雇员都必须时刻带着公司的工作证,保密信息必须进行加密。着公司的工作证,保密信息必须进行加密。在公司内部,这些规定通常都是强制的,如在公司内部,这些
25、规定通常都是强制的,如果公司想活得成功,就必须执行这些规定。果公司想活得成功,就必须执行这些规定。32基线和方针v基线基线 提供对整个机构来说必须具有的最低安提供对整个机构来说必须具有的最低安全水平。基线是标准的抽象,是最低的安全全水平。基线是标准的抽象,是最低的安全标准。标准。v方针方针 是在某个标准不适用的情况下,向用户、是在某个标准不适用的情况下,向用户、IT人员、运营人员以及其他人员提供的建议性人员、运营人员以及其他人员提供的建议性的行动和操作指导。方针处理的是保护计算的行动和操作指导。方针处理的是保护计算机及其软件的方法。标准是特定的强制性的机及其软件的方法。标准是特定的强制性的活动
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 基础知识 讲座 课件
限制150内