计算机网络安全第2章-课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《计算机网络安全第2章-课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 网络安全 课件
- 资源描述:
-
1、2023-1-17操作系统安全1本章主要内容:本章主要内容:第一节第一节 安全等级标准安全等级标准第二节第二节 漏洞漏洞 第三节第三节 NetWareNetWare系统安全系统安全 第四节第四节 Windows NTWindows NT系统安全系统安全 第五节第五节 UNIXUNIX系统的安全系统的安全 第六节第六节 Windows2000的安全的安全 2023-1-17操作系统安全2l 漏洞的概念、类型漏洞的概念、类型l NetWareNetWare、Windows NTWindows NT、UNIXUNIX的安全性的安全性和漏洞和漏洞l Windows 9XWindows 9X、Windo
2、ws2000Windows2000的安全的安全2023-1-17操作系统安全3 Windows NT、UNIX的安全性的安全性2023-1-17操作系统安全4熟练掌握以下内容熟练掌握以下内容:l 漏洞的定义和分类漏洞的定义和分类l NetWare NetWare、Windows NTWindows NT、UNIXUNIX、Windows2000Windows2000的安全漏洞的安全漏洞了解以下内容了解以下内容:l NetWareNetWare、Windows NTWindows NT、UNIXUNIX的安全性的安全性l 安全等级标准安全等级标准2023-1-17操作系统安全5l 美国的美国的“
3、可信计算机系统评估准则可信计算机系统评估准则(TCSEC)”l 中国国家标准中国国家标准计算机信息安全保护等计算机信息安全保护等级划分准则级划分准则 2023-1-17操作系统安全6 橙皮书(正式名为橙皮书(正式名为“可信任计算机标可信任计算机标准评估准则准评估准则”)根据这四个准则为计算)根据这四个准则为计算机的安全级别进行了分类,分为机的安全级别进行了分类,分为D、C、B、A级,由低到高。级,由低到高。D级暂时不分子级。级暂时不分子级。C级分为级分为C1和和C2两个子级,两个子级,C2比比C1提供提供更多的保护。更多的保护。B级分为级分为B1、B2和和B3三个三个子级,由低到高。子级,由低
4、到高。A级暂时不分子级。每级暂时不分子级。每级包括它下级的所有特性。级包括它下级的所有特性。2023-1-17操作系统安全7 D级是最低的安全级别,整个计算机系统是不级是最低的安全级别,整个计算机系统是不可信任的。硬件和操作系统很容易被侵袭。任何可信任的。硬件和操作系统很容易被侵袭。任何人都可以自由地使用该计算机系统,不对用户进人都可以自由地使用该计算机系统,不对用户进行验证。系统不要求用户进行登记(要求用户提行验证。系统不要求用户进行登记(要求用户提供用户名)或使用密码(要求用户提供唯一的字供用户名)或使用密码(要求用户提供唯一的字符串来进行访问)。任何人都可以坐在计算机的符串来进行访问)。
5、任何人都可以坐在计算机的旁边并使用它。旁边并使用它。DOS、Windows 3.x及及Windows 95(不在工作组方式中不在工作组方式中)都属于都属于D级的计算机操作系级的计算机操作系统。统。2023-1-17操作系统安全8 C1级是选择性安全防护(级是选择性安全防护(discretionary security protection)系统,要求硬件有一定的)系统,要求硬件有一定的安全保护(如硬件有带锁装置,需要钥匙才能安全保护(如硬件有带锁装置,需要钥匙才能使用计算机)。用户在使用计算机系统前必须使用计算机)。用户在使用计算机系统前必须先登录。另外,作为先登录。另外,作为C1级保护的一部
6、分,允许级保护的一部分,允许系统管理员为一些程序或数据设立访问许可权系统管理员为一些程序或数据设立访问许可权限。限。UNIX系统、系统、Novell 3.x或更高版本、或更高版本、Windows NT都属于都属于C1级兼容计算机操作系统。级兼容计算机操作系统。C1级:级:2023-1-17操作系统安全9 C2级引进了受控访问环境(用户权限级引进了受控访问环境(用户权限级别)的增强特性,具有进一步限制用户级别)的增强特性,具有进一步限制用户执行某些命令或访问某些文件的权限,而执行某些命令或访问某些文件的权限,而且还加入了身份认证级别。能够达到且还加入了身份认证级别。能够达到C2级级的常见操作系统
7、有的常见操作系统有UNIX、Novell 3.x或更或更高版本、高版本、Windows NT.2023-1-17操作系统安全10 B1级:指符号安全防护(级:指符号安全防护(label security protection),支持多级安全。),支持多级安全。“符号符号”是指是指网上的一个对象,该对象在安全防护计划中网上的一个对象,该对象在安全防护计划中是可识别且受保护的。是可识别且受保护的。“多级多级”是指这一安是指这一安全防护安装在不同级别,对敏感信息提供更全防护安装在不同级别,对敏感信息提供更高级的保护,让每个对象都有一个敏感标签,高级的保护,让每个对象都有一个敏感标签,而每个用户都有一
8、个许可级别。而每个用户都有一个许可级别。B1级安全措级安全措施的计算机系统随着计算机系统而定,政府施的计算机系统随着计算机系统而定,政府机构和防御承包商们是机构和防御承包商们是B1级计算机系统的主级计算机系统的主要拥有者。要拥有者。2023-1-17操作系统安全11 B2级又称为结构防护(级又称为结构防护(structured protection),要求计算机系统中所有对),要求计算机系统中所有对象加标签,而且给设备(如工作站、终象加标签,而且给设备(如工作站、终端和磁盘驱动器)分配安全级别。如允端和磁盘驱动器)分配安全级别。如允许用户访问一台工作站,但不允许访问许用户访问一台工作站,但不允
9、许访问含有职员工资资料的磁盘子系统。含有职员工资资料的磁盘子系统。2023-1-17操作系统安全12 B3级又称为安全域(级又称为安全域(security domain),要求用户工作站或终端通过),要求用户工作站或终端通过可信任途径连接网络系统,而且这一级可信任途径连接网络系统,而且这一级采用硬件来保护安全系统的存储区。采用硬件来保护安全系统的存储区。2023-1-17操作系统安全13 A级是橙皮书中的最高安全级,又称为验证级是橙皮书中的最高安全级,又称为验证设计(设计(verity design),它包括了一个严格的),它包括了一个严格的设计、控制和验证过程。与前面所提到的各级设计、控制和
10、验证过程。与前面所提到的各级别一样,该级别包含了较低级别的所有特性。别一样,该级别包含了较低级别的所有特性。设计必须是从数学角度上经过验证的,而且必设计必须是从数学角度上经过验证的,而且必须进行秘密通道和可信任分布的分析。可信任须进行秘密通道和可信任分布的分析。可信任分布(分布(trusted distribution)的含义是,硬件)的含义是,硬件和软件在物理传输过程中已经受到保护,以防和软件在物理传输过程中已经受到保护,以防止破坏安全系统。止破坏安全系统。2023-1-17操作系统安全14 该准则将计算机信息系统安全保护等级划分为该准则将计算机信息系统安全保护等级划分为五个级别:五个级别:
11、l用户自主保护级用户自主保护级l 本级的安全保护机制使用户具备自主安全本级的安全保护机制使用户具备自主安全保护能力,保护用户和用户组信息,避免其他用户保护能力,保护用户和用户组信息,避免其他用户对数据的非法读写和破坏。对数据的非法读写和破坏。2.系统审计保护级系统审计保护级 本级的安全保护机制具备第一级的所有安全保本级的安全保护机制具备第一级的所有安全保护功能,并创建、维护访问审计跟踪记录,以记录护功能,并创建、维护访问审计跟踪记录,以记录与系统安全相关事件发生的日期、时间、用户和事与系统安全相关事件发生的日期、时间、用户和事件类型等信息,使所有用户对自己行为的合法性负件类型等信息,使所有用户
12、对自己行为的合法性负责。责。2023-1-17操作系统安全153.安全标记保护级安全标记保护级 本级的安全保护机制有系统审计保护本级的安全保护机制有系统审计保护级的所有功能,并为访问者和访问对象指级的所有功能,并为访问者和访问对象指定安全标记,以访问对象标记的安全级别定安全标记,以访问对象标记的安全级别限制访问者的访问权限,实现对访问对象限制访问者的访问权限,实现对访问对象的强制保护。的强制保护。4.结构化保护级结构化保护级 本级具备第本级具备第3级的所有安全功能。并将级的所有安全功能。并将安全保护机制划分成关键部分和非关键部安全保护机制划分成关键部分和非关键部分相结合的结构,其中关键部分直接
13、控制分相结合的结构,其中关键部分直接控制访问者对访问对象的存取。本级具有相当访问者对访问对象的存取。本级具有相当强的抗渗透能力。强的抗渗透能力。2023-1-17操作系统安全165.安全域级保护级安全域级保护级 本级的安全保护机制具备第本级的安全保护机制具备第4级的所有级的所有功能,并特别增设访问验证功能,负责仲功能,并特别增设访问验证功能,负责仲裁访问者对访问对象的所有访问活动。本裁访问者对访问对象的所有访问活动。本级具有极强的抗渗透能力。级具有极强的抗渗透能力。2023-1-17操作系统安全17l漏洞的概念漏洞的概念l漏洞的类型漏洞的类型l漏洞对网络安全的影响漏洞对网络安全的影响l漏洞与后
14、门的区别漏洞与后门的区别 2023-1-17操作系统安全18 在计算机网络安全领域,在计算机网络安全领域,“漏洞漏洞”是是指硬件、软件或策略上的缺陷,这种缺指硬件、软件或策略上的缺陷,这种缺陷导致非法用户未经授权而获得访问系陷导致非法用户未经授权而获得访问系统的权限或提高其访问权限。有了这种统的权限或提高其访问权限。有了这种访问权限,非法用户就可以为所欲为,访问权限,非法用户就可以为所欲为,从而造成对网络安全的威胁。从而造成对网络安全的威胁。2023-1-17操作系统安全191.允许拒绝服务的漏洞允许拒绝服务的漏洞2.允许有限权限的本地用户未经授权提高允许有限权限的本地用户未经授权提高其权限的
15、漏洞。其权限的漏洞。3.允许外来团体(在远程主机上)未经授允许外来团体(在远程主机上)未经授权访问网络的漏洞。权访问网络的漏洞。2023-1-17操作系统安全201.漏洞影响漏洞影响Internet的可靠性和可用性的可靠性和可用性2.漏洞导致漏洞导致Internet上黑客入侵和计算机上黑客入侵和计算机犯罪犯罪3漏洞致使漏洞致使Internet遭受网络病毒和其它遭受网络病毒和其它软件的攻击软件的攻击2023-1-17操作系统安全21 漏洞与后门是不同的,漏洞是难以漏洞与后门是不同的,漏洞是难以预知的,后门则是人为故意设置的。后预知的,后门则是人为故意设置的。后门是软硬件制造者为了进行非授权访问门
16、是软硬件制造者为了进行非授权访问而在程序中故意设置的万能访问口令,而在程序中故意设置的万能访问口令,这些口令无论是被攻破,还是只掌握在这些口令无论是被攻破,还是只掌握在制造者手中,都对使用者的系统安全构制造者手中,都对使用者的系统安全构成严重的威胁。成严重的威胁。2023-1-17操作系统安全22 本节将讨论如下内容:本节将讨论如下内容:l NetWareNetWare系统安全等级系统安全等级l NetWareNetWare系统的安全性系统的安全性l NetWareNetWare系统安全性增强系统安全性增强l NetWareNetWare系统的安全漏洞系统的安全漏洞 2023-1-17操作系统
17、安全23NetWare系统符合系统符合C2级安全标准。级安全标准。2023-1-17操作系统安全24lNetWare系统目录服务系统目录服务l 在访问控制方面,在访问控制方面,NetWare使使用用NetWare目录服务(目录服务(NetWare Directory Services,NDS)提供层次式)提供层次式的分配和管理网络访问权的办法。它可的分配和管理网络访问权的办法。它可以使用一个控制台实现对整个网络环境以使用一个控制台实现对整个网络环境的管理。的管理。NDS还提供了十分详细的用户还提供了十分详细的用户对网络资源访问的分级控制。对网络资源访问的分级控制。2023-1-17操作系统安全
18、252.账户管理器账户管理器 NetWare账户管理非常容易,可以使账户管理非常容易,可以使用用nwadmn95实用程序来完成。也可以直实用程序来完成。也可以直接从服务器中使用接从服务器中使用ConsoleOne管理账户。管理账户。账户管理员对用户的管理可以包括账户管理员对用户的管理可以包括非常具体的情况,通过选择用户 的非常具体的情况,通过选择用户 的(Details)。管理员可以在这个控制台)。管理员可以在这个控制台中实现对用户的各种管理。中实现对用户的各种管理。2023-1-17操作系统安全263.文件系统文件系统 N e t Wa r e 系 统 对 文 件 的 管 理 一 般 是 通
19、 过系 统 对 文 件 的 管 理 一 般 是 通 过nwadmn95进行控制的。这样可以保证进行控制的。这样可以保证NDS管理员快管理员快速识别分配给每个用户的访问权限。在速识别分配给每个用户的访问权限。在NetWare系统系统中,有一个名叫中,有一个名叫Filer的实用程序,它允许管理员以递的实用程序,它允许管理员以递归方式控制目录的访问权限系列。这种访问权限系列归方式控制目录的访问权限系列。这种访问权限系列可以使用继承式权限屏蔽进行控制。可以使用继承式权限屏蔽进行控制。所谓继承式权限屏蔽:是指在正常情况下,如果所谓继承式权限屏蔽:是指在正常情况下,如果一个用户获得了对特定目录的读许可权,
20、将会获得对一个用户获得了对特定目录的读许可权,将会获得对其下所有子目录中文件的读许可权。其下所有子目录中文件的读许可权。NetWare系统提系统提供了继承权式权限屏蔽对这种权限进行限制,使之不供了继承权式权限屏蔽对这种权限进行限制,使之不再向下延续包括所有子目录。这使得管理员可以准确再向下延续包括所有子目录。这使得管理员可以准确地分配任何一级目录的访问权限。地分配任何一级目录的访问权限。2023-1-17操作系统安全274.日志记录和审核日志记录和审核 NetWare服务器可以生成两类日志,一服务器可以生成两类日志,一种是由种是由console.nlm生成的控制台日志,该生成的控制台日志,该日
展开阅读全文