《网络安全》网络安全65课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《《网络安全》网络安全65课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 65 课件
- 资源描述:
-
1、第第 5&6 讲讲2v 网络边界控制网络边界控制把不同安全级别的网络相连接,就产生了网络边界。防止来自网络外把不同安全级别的网络相连接,就产生了网络边界。防止来自网络外界的入侵就要在网络边界上建立可靠的安全防御措施。界的入侵就要在网络边界上建立可靠的安全防御措施。非安全网络互联带来的安全问题与网络内部的安全问题是截然不同的,非安全网络互联带来的安全问题与网络内部的安全问题是截然不同的,主要的原因是攻击者不可控,攻击是不可溯源的,也没有办法去主要的原因是攻击者不可控,攻击是不可溯源的,也没有办法去“封封杀杀”,一般来说网络边界上的安全问题主要有下面几个方面:,一般来说网络边界上的安全问题主要有下
2、面几个方面:1.信息泄密信息泄密2.网络入侵网络入侵3.网络病毒网络病毒4.木马入侵木马入侵边界是指网络与外界互通引起的安全问题,有入侵、病毒与攻击。边界是指网络与外界互通引起的安全问题,有入侵、病毒与攻击。边界防护技术边界防护技术 1.防火墙技术防火墙技术2.多重安全网关技术多重安全网关技术3.网闸技术网闸技术4.数据交换网技术数据交换网技术3v边界防护技术边界防护技术 多重安全网关技术多重安全网关技术 如果一道防火墙不能解决各个层面的安全防护,就多上如果一道防火墙不能解决各个层面的安全防护,就多上几道安全网关,如用于应用层入侵的几道安全网关,如用于应用层入侵的IPS(Intrusion P
3、revention System)、用于对付病毒的)、用于对付病毒的AV(Antivirus Programs)。它们设计在一起就是)。它们设计在一起就是UTM(Unified Threat Management是指全功能的安全防御设备,是指全功能的安全防御设备,UTM系统将多种特性和功能集成到一个产品中,包括入侵检系统将多种特性和功能集成到一个产品中,包括入侵检测与防御、网关杀毒、垃圾邮件过滤与测与防御、网关杀毒、垃圾邮件过滤与Web内容过滤以内容过滤以及防火墙等传统功能),分开就是各种不同类型的安全及防火墙等传统功能),分开就是各种不同类型的安全网关。网关。多重安全网关的安全性显然比防火墙
4、要好些,起码对各多重安全网关的安全性显然比防火墙要好些,起码对各种常见的入侵与病毒都可以抵御。但是种常见的入侵与病毒都可以抵御。但是UTM存在一个最存在一个最重要的致命伤一直阻碍它的大规模推广,这就是性能问重要的致命伤一直阻碍它的大规模推广,这就是性能问题。题。4v边界防护技术边界防护技术 IPS与与IDS5 网闸技术网闸技术GAP源于英文的源于英文的Air Gap,GAP技术是一种通过专用硬件使两个或技术是一种通过专用硬件使两个或者两个以上的网络在不连通的情况下,实现安全数据传输和资源共享的技者两个以上的网络在不连通的情况下,实现安全数据传输和资源共享的技术。术。GAP中文名字叫做安全隔离网
5、闸,它采用独特的硬件设计,能够显著中文名字叫做安全隔离网闸,它采用独特的硬件设计,能够显著地提高内部用户网络的安全强度地提高内部用户网络的安全强度网闸的安全思路来自于网闸的安全思路来自于“不同时连接不同时连接”。不同时连接两个网络,通。不同时连接两个网络,通过一个中间缓冲区来过一个中间缓冲区来“摆渡摆渡”业务数据,业务实现了互通,业务数据,业务实现了互通,“不连不连接接”原则上入侵的可能性就小多了。网闸只是单纯地摆渡数据,通原则上入侵的可能性就小多了。网闸只是单纯地摆渡数据,通过的内容清晰可见,这样入侵与病毒没有了藏身之地,网络就相对过的内容清晰可见,这样入侵与病毒没有了藏身之地,网络就相对安
6、全了。但是,网闸作为网络的互联边界,必然要支持各种业务的安全了。但是,网闸作为网络的互联边界,必然要支持各种业务的连通,也就是某些通讯协议的通过,所以网闸上大多开通了协议的连通,也就是某些通讯协议的通过,所以网闸上大多开通了协议的代理服务,于是网闸的安全性就打了折扣,在对这些通道的安全检代理服务,于是网闸的安全性就打了折扣,在对这些通道的安全检查方面,网闸比多重安全网关的检查功效不见得高明。查方面,网闸比多重安全网关的检查功效不见得高明。网闸的思想是先堵上,根据需要再开一些小门,防火墙是先打开大网闸的思想是先堵上,根据需要再开一些小门,防火墙是先打开大门,对不希望的再逐个禁止,两个思路刚好相反
7、。后来网闸设计中门,对不希望的再逐个禁止,两个思路刚好相反。后来网闸设计中出现了存储通道技术、单向通道技术等等,但都不能保证数据的出现了存储通道技术、单向通道技术等等,但都不能保证数据的“单纯性单纯性”,检查技术由于没有新的突破,所以网闸的安全性受到,检查技术由于没有新的突破,所以网闸的安全性受到了专家们的质疑。了专家们的质疑。v GAP技术的基本原理是:切断网络之间的通用协议连接;将数据包进行分解或重组为静态数据;对静态数据进行安全审查,包括网络协议检查和代码扫描等;确认后的安全数据流入内部单元;内部用户通过严格的身份认证机制获取所需数据。v 安全隔离与信息交换系统安全隔离与信息交换系统SG
8、AP一般由三部分构成:内网处理单元、外网处理单元和专用隔离硬件交换单元。系统中的内网处理单元连接内部网,外网处理单元连接外部网,专用隔离硬件交换单元在任一时刻点仅连接内网处理单元或外网处理单元,与两者间的连接受硬件电路控制高速切换。这种独特设计保证了专用隔离硬件交换单元在任一时刻仅连通内部网或者外部网,既满足了内部网与外部网网络物理隔离的要求,又能实现数据的动态交换。SGAP系统的嵌入式软件系统里内置了协议分析引擎、内容安全引擎和病毒查杀引擎等多种安全机制,可以根据用户需求实现复杂的安全策略。SGAP系统可以广泛应用于银行、政府等部门的内部网络访问外部网络,也可用于内部网的不同信任域间的信息交
9、互。678v 边界防护技术边界防护技术 数据交换网技术数据交换网技术数据交换网技术是基于缓冲区隔离的思想,把城门处修建了一个数据交换网技术是基于缓冲区隔离的思想,把城门处修建了一个“数据交易市场数据交易市场”,形成两个缓冲区的隔离,同时引进银行系统对,形成两个缓冲区的隔离,同时引进银行系统对数据完整性保护的数据完整性保护的Clark-Wilson模型,在防止内部网络数据泄密的模型,在防止内部网络数据泄密的同时,保证数据的完整性,即没有授权的人不能修改数据,防止授同时,保证数据的完整性,即没有授权的人不能修改数据,防止授权用户错误的修改,以及内外数据的一致性。权用户错误的修改,以及内外数据的一致
10、性。数据交换网技术比其他边界安全技术有显著的优势:数据交换网技术比其他边界安全技术有显著的优势:1.综合使用多重安全网关与网闸,采用多层次的安全关卡。综合使用多重安全网关与网闸,采用多层次的安全关卡。2.有了缓冲空间,可以增加安全监控与审计,用专家来对付黑客的入侵,有了缓冲空间,可以增加安全监控与审计,用专家来对付黑客的入侵,边界处于可控制的范围内。边界处于可控制的范围内。3.业务的代理保证数据的完整性,业务代理也让外来的访问者止步于网业务的代理保证数据的完整性,业务代理也让外来的访问者止步于网络的交换区,就象是来访的人只能在固定的接待区洽谈业务,不能进络的交换区,就象是来访的人只能在固定的接
11、待区洽谈业务,不能进入到内部的办公区。入到内部的办公区。数据交换网技术针对的是大数据互通的网络互联,一般来说适合于数据交换网技术针对的是大数据互通的网络互联,一般来说适合于下面的场合:下面的场合:1.频繁业务互通的要求频繁业务互通的要求2.高密级网络的对外互联高密级网络的对外互联Clark-wilson integrity model):在普通商业活动中提供):在普通商业活动中提供数据完整性的方法,包括抽象数据类型、权力分离、分数据完整性的方法,包括抽象数据类型、权力分离、分配最小权力和非任意访问控制等软件工程概念。配最小权力和非任意访问控制等软件工程概念。9v 物理安全物理安全主要是指通过主
12、要是指通过物理隔离物理隔离实现网络安全。实现网络安全。v 国家保密局国家保密局2000年年1月月1日起颁布实施的日起颁布实施的计算机信息系统国际计算机信息系统国际联网保密管理规定联网保密管理规定第二章保密制度第六条规定:第二章保密制度第六条规定:“涉及国家涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连接,必须实行物理隔离。他公共信息网络相连接,必须实行物理隔离。”为确保物理隔为确保物理隔离技术和新产品的安全保密,国家保密局对物理隔离提出了明离技术和新产品的安全保密,国家保密局对物理隔离提出了明确的保密技术要
13、求:确的保密技术要求:1.在物理传导上使内外网隔离,确保外部网络不能通过网络连接而入侵内在物理传导上使内外网隔离,确保外部网络不能通过网络连接而入侵内部网络,同时防止内部网络的信息通过网络连接泄露到外部网络。部网络,同时防止内部网络的信息通过网络连接泄露到外部网络。2.计算机屏幕上应有当前处于内网还是外网的明显标识。计算机屏幕上应有当前处于内网还是外网的明显标识。3.内外网络的接口处应有明确的标识。内外网络的接口处应有明确的标识。4.内外网络切换时应重新启动计算机,以清除内存、处理器等暂存部件残内外网络切换时应重新启动计算机,以清除内存、处理器等暂存部件残余信息,防止秘密信息串到外网上。余信息
14、,防止秘密信息串到外网上。5.移动存储介质未从计算机取出时,不能进行内外网络切换。移动存储介质未从计算机取出时,不能进行内外网络切换。6.防止内部网络信息通过电磁辐射泄露到外部网络上。防止内部网络信息通过电磁辐射泄露到外部网络上。10v 物理安全物理安全主要是指通过主要是指通过物理隔离物理隔离实现网络安全。实现网络安全。v 国家保密局国家保密局2000年年1月月1日起颁布实施的日起颁布实施的计算机信息系统国际计算机信息系统国际联网保密管理规定联网保密管理规定第二章保密制度第六条规定:第二章保密制度第六条规定:“涉及国家涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其秘密的计算机信
15、息系统,不得直接或间接地与国际互联网或其他公共信息网络相连接,必须实行物理隔离。他公共信息网络相连接,必须实行物理隔离。”为确保物理隔为确保物理隔离技术和新产品的安全保密,国家保密局对物理隔离提出了明离技术和新产品的安全保密,国家保密局对物理隔离提出了明确的保密技术要求:确的保密技术要求:1.在物理传导上使内外网隔离,确保外部网络不能通过网络连接而入侵内在物理传导上使内外网隔离,确保外部网络不能通过网络连接而入侵内部网络,同时防止内部网络的信息通过网络连接泄露到外部网络。部网络,同时防止内部网络的信息通过网络连接泄露到外部网络。2.计算机屏幕上应有当前处于内网还是外网的明显标识。计算机屏幕上应
16、有当前处于内网还是外网的明显标识。3.内外网络的接口处应有明确的标识。内外网络的接口处应有明确的标识。4.内外网络切换时应重新启动计算机,以清除内存、处理器等暂存部件残内外网络切换时应重新启动计算机,以清除内存、处理器等暂存部件残余信息,防止秘密信息串到外网上。余信息,防止秘密信息串到外网上。5.移动存储介质未从计算机取出时,不能进行内外网络切换。移动存储介质未从计算机取出时,不能进行内外网络切换。6.防止内部网络信息通过电磁辐射泄露到外部网络上。防止内部网络信息通过电磁辐射泄露到外部网络上。11v电磁辐射泄密电磁辐射泄密 进入进入80年代以来,随着各类电子设备在军事及民用领域的年代以来,随着
17、各类电子设备在军事及民用领域的普遍应用,解决电磁辐射泄密的问题也随之被提上了日程。普遍应用,解决电磁辐射泄密的问题也随之被提上了日程。就象河里的水必然有渗透漏一样,所有电子设备如计算机、就象河里的水必然有渗透漏一样,所有电子设备如计算机、电子打字机、通信机、电话机、扩音机、投影机等在信息电子打字机、通信机、电话机、扩音机、投影机等在信息传递过程中都存在不同程序的电磁辐射泄漏问题,其中尤传递过程中都存在不同程序的电磁辐射泄漏问题,其中尤以带有显示器(以带有显示器(CRT)的电子设备泄漏更为严重。据有关)的电子设备泄漏更为严重。据有关资料介绍,国外接收和还原电磁辐射信息的距离已超过资料介绍,国外接
18、收和还原电磁辐射信息的距离已超过1000米。因此,采用技术手段防止秘密信息由电磁辐射形米。因此,采用技术手段防止秘密信息由电磁辐射形式泄漏已是迫切需要解决的问题。使用计算机处理涉密信式泄漏已是迫切需要解决的问题。使用计算机处理涉密信息时,应当使用低辐射计算机设备或者采取屏蔽或干扰等息时,应当使用低辐射计算机设备或者采取屏蔽或干扰等防辐射的保密技术措施。就目前的技术手段讲,主要方法防辐射的保密技术措施。就目前的技术手段讲,主要方法有降低电子设备的电磁辐射强度、屏蔽,安装干扰器,控有降低电子设备的电磁辐射强度、屏蔽,安装干扰器,控制安全距离和降低电子设备安放楼层的高度等。制安全距离和降低电子设备安
19、放楼层的高度等。12v 电磁辐射泄密电磁辐射泄密使用低辐射计算机使用低辐射计算机 使用低辐射计算机设备是防止计算机辐射泄密的根本措施。因为这些设备使用低辐射计算机设备是防止计算机辐射泄密的根本措施。因为这些设备在设计和生产时,已经对可能产生电磁辐射的元器件、集成电路、连接线在设计和生产时,已经对可能产生电磁辐射的元器件、集成电路、连接线等采取了防辐射措施,使计算机设备的电磁辐射降到最低限度。国外对计等采取了防辐射措施,使计算机设备的电磁辐射降到最低限度。国外对计算机辐射问题认识比较早,制定了一系列安全标准算机辐射问题认识比较早,制定了一系列安全标准,生产厂家也严格按规,生产厂家也严格按规定生产
20、符合标准的设备,但这些低辐射计算机是禁止出售给我国的。目前定生产符合标准的设备,但这些低辐射计算机是禁止出售给我国的。目前我国已能生产有相对屏蔽措施的显示屏和主机箱内套有金属屏蔽柜的设备,我国已能生产有相对屏蔽措施的显示屏和主机箱内套有金属屏蔽柜的设备,电磁辐射较小。电磁辐射较小。采取计算机电磁屏蔽技术采取计算机电磁屏蔽技术 根据计算机辐射量的大小和客观环境的需要,对计算机机房或主机部件加根据计算机辐射量的大小和客观环境的需要,对计算机机房或主机部件加以屏蔽,是防止涉密计算机群体电磁辐射泄密的有效措施。将计算机房用以屏蔽,是防止涉密计算机群体电磁辐射泄密的有效措施。将计算机房用金属屏蔽笼金属屏
21、蔽笼(又称法拉第笼又称法拉第笼)封闭起来,并将金属屏蔽笼接地,能有效地防止封闭起来,并将金属屏蔽笼接地,能有效地防止计算机和辅助设备的电磁波辐射。不具备屏蔽条件的计算机机房,也可将计算机和辅助设备的电磁波辐射。不具备屏蔽条件的计算机机房,也可将计算机辐射信号的区域控制起来,避免辐射信号被截收。计算机辐射信号的区域控制起来,避免辐射信号被截收。采取计算机电磁辐射干扰技术采取计算机电磁辐射干扰技术 根据电子对抗原理,采用一定的技术措施,对计算机的辐射信息进行干扰,根据电子对抗原理,采用一定的技术措施,对计算机的辐射信息进行干扰,增加接收还原解读的难度,是防止计算机电磁辐射泄密的有效措施。目前增加接
22、收还原解读的难度,是防止计算机电磁辐射泄密的有效措施。目前对电磁辐射实施干扰的方法,主要有白噪声干扰和相关干扰两种。对电磁辐射实施干扰的方法,主要有白噪声干扰和相关干扰两种。13v为什么需要物理隔离?为什么需要物理隔离?在实行物理隔离之前,我们对网络的信息安全有许在实行物理隔离之前,我们对网络的信息安全有许多措施,如在网络中增加防火墙、防病毒系统,对多措施,如在网络中增加防火墙、防病毒系统,对网络进行入侵检测、漏洞扫描等。由于这些技术的网络进行入侵检测、漏洞扫描等。由于这些技术的极端复杂性与有限性,这些在线分析技术无法提供极端复杂性与有限性,这些在线分析技术无法提供某些机构(如军事、政府、金融
23、等)提出的高度数某些机构(如军事、政府、金融等)提出的高度数据安全要求。而且,此类基于软件的保护是一种逻据安全要求。而且,此类基于软件的保护是一种逻辑机制,对于逻辑实体而言极易被操纵。后面的逻辑机制,对于逻辑实体而言极易被操纵。后面的逻辑实体指黑客、内部用户等。辑实体指黑客、内部用户等。正因为如此,涉密网不能把机密数据的安全完全寄正因为如此,涉密网不能把机密数据的安全完全寄托在用概率来作判断的防护上,必须有一道绝对安托在用概率来作判断的防护上,必须有一道绝对安全的大门,保证涉密网的信息不被泄露和破坏,这全的大门,保证涉密网的信息不被泄露和破坏,这就是物理隔离所起的作用。就是物理隔离所起的作用。
24、14v什么是物理隔离?什么是物理隔离?物理隔离技术实质就是一种将内外网络从物理上断物理隔离技术实质就是一种将内外网络从物理上断开,伹保持逻辑连接的信息安全技术。这里,物理开,伹保持逻辑连接的信息安全技术。这里,物理断开表示任何时候内外网络都不存在连通的物理连断开表示任何时候内外网络都不存在连通的物理连接,逻辑连接表示能进行适度的数据交换。物理隔接,逻辑连接表示能进行适度的数据交换。物理隔离是指内部网不直接通过有线或无线等任何手段连离是指内部网不直接通过有线或无线等任何手段连接到公共网,从而使内部网络和外部公共网络在物接到公共网,从而使内部网络和外部公共网络在物理上处于隔离状态的一种物理安全技术
25、。理上处于隔离状态的一种物理安全技术。15v物理隔离的含义物理隔离的含义 它可以阻断网络的直接连接,即没有两个网络同时它可以阻断网络的直接连接,即没有两个网络同时连在隔离设备上;连在隔离设备上;隔离设备的传输机制具有不可编程的特性,因此不隔离设备的传输机制具有不可编程的特性,因此不具有感染的特性;具有感染的特性;任何数据都是通过两级移动代理的方式来完成,两任何数据都是通过两级移动代理的方式来完成,两级移动代理之间是物理隔离的;级移动代理之间是物理隔离的;物理隔离系统具有管理和控制功能,隔离设备具有物理隔离系统具有管理和控制功能,隔离设备具有审查的功能。审查的功能。16v物理隔离从广义上分为网络
展开阅读全文