大学精品课件:安全集成补充考点.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《大学精品课件:安全集成补充考点.pptx》由用户(罗嗣辉)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 大学 精品 课件 安全 集成 补充 考点
- 资源描述:
-
1、中国信息安全认证中心 四川省计算机信息系统集成行业协会5.1.4 隔离技术 隔离控制 物理隔离 在物理设备或部件一级进行隔离,使不同的用户程序使用不同的物理对象 时间隔离 对不同安全要求的用户进程分配不同的运行时间段。对于用户运算高密级信息时,甚至独占计算机进行运算 中国信息安全认证中心 四川省计算机信息系统集成行业协会 隔离控制 逻辑隔离 多个用户进程可以同时运行,但相互之间感觉不到其他用户进程的存在,这是因为操作系统限定各进程的运行区域,不允许进程访问其他未被允许的区域。加密隔离 进程把自己的数据和计算活动隐蔽起来,使他们对于其他进程是不可见的,对用户的口令信息或文件数据以密码形式存储,使
2、其他用户无法访问,也是加密隔离控制措施。中国信息安全认证中心 四川省计算机信息系统集成行业协会 对比 这几种隔离措施实现的复杂性是逐步递增的,而它们的安全性则是逐步递减的 前两种方法的安全性是比较高的,但会降低硬件资源的利用率 后两种隔离方法主要依赖操作系统的功能实现主机入侵检测技术 主机入侵检测(IDS)技术是从主机内获取日志等信息,利用模式识别等技术来实现对主机系统的离线及在线入侵检测。它主要保护的是主机系统的安全及系统用户的安全,应用于WPDRRC模型的预警与检测环节中国信息安全认证中心 四川省计算机信息系统集成行业协会主机防火墙 网络防火墙用于保护内网,而主机防火墙主要用于保护某一主机
3、系统。它同样采用包过滤等技术对主机与网络之间的通讯进行访问控制。它应用于WPDRRC模型的防护环节中国信息安全认证中心 四川省计算机信息系统集成行业协会审计与追踪技术 安全审计技术是一种被信任的机制,是TCB(可信计算基)的一个部分。安全审计技术应用于WPDRRC模型的反击环节中国信息安全认证中心 四川省计算机信息系统集成行业协会应急响应与恢复 应急响应是WPDRRC模型的响应环节。具体应急响应处理过程一般分为三个阶段:前期响应、中期响应和后期响应阶段中国信息安全认证中心 四川省计算机信息系统集成行业协会 前期响应的主要工作主要包括制定应急响应预案、准备资源、备份平台及数据等 中期响应的主要任
4、务是查明平台遭受攻击的程度、原因,对事件进行追踪取证,同时认定安全事件责任,为完善安全策略和应对措施做准备 后期响应的主要目的是确定新的安全策略,确定新策略的配置执行,同时还包括提供系统安全性、进行安全评估等内容中国信息安全认证中心 四川省计算机信息系统集成行业协会邮件系统的多级保护中国信息安全认证中心 四川省计算机信息系统集成行业协会中国信息安全认证中心 四川省计算机信息系统集成行业协会传输层传输层存储层存储层应用层应用层操作系统层操作系统层账户层账户层C2级加密方式级加密方式 加密传输加密传输 加密存储加密存储 与系统账户隔与系统账户隔 离离安全稳定类安全稳定类unix平台平台 防止暴力破
5、解、强制更改密码防止暴力破解、强制更改密码 数据包被截取也无法知道内容数据包被截取也无法知道内容 无法直接看到邮件内容无法直接看到邮件内容 程序采用最低权限级别运行程序采用最低权限级别运行 升级补丁、优化系统、升级补丁、优化系统、停止不需要的服务及端口停止不需要的服务及端口安全软件开发生命周期中国信息安全认证中心 四川省计算机信息系统集成行业协会中国信息安全认证中心 四川省计算机信息系统集成行业协会安全检测工具 动态分析工具 配置分析工具 设计验证工具 扫描器中国信息安全认证中心 四川省计算机信息系统集成行业协会动态分析工具 在软件运行时构造异常场景,测试该软件是否存在安全缺陷。典型功能 截获
6、系统调用,记录函数执行信息,执行边界检查,识别内存泄漏、竞争条件、不可达代码、类型不匹配等。商用工具 Compuware BoundsChecker 开源或免费 Foundstone.NETMon CLR Profiler中国信息安全认证中心 四川省计算机信息系统集成行业协会配置分析工具 对应用程序配置文件、主机配置文件、应用服务器配置文件执行静态分析,发现配置相关安全问题。商用工具 Desaware CAS/Tester 开源或免费 Foundstone SSLDigger PermCalc中国信息安全认证中心 四川省计算机信息系统集成行业协会设计验证工具 用来验证软件的设计模型是否存在安全
7、缺陷 商用工具 SDMetrics公司的SDMetric中国信息安全认证中心 四川省计算机信息系统集成行业协会扫描器 源代码扫描器 二进制代码扫描器 字节码扫描器 数据库脆弱性扫描器 网络扫描器 Web应用扫描器 Web服务扫描器中国信息安全认证中心 四川省计算机信息系统集成行业协会源代码扫描器 扫描源代码匹配安全缺陷模式,可检查缓冲区溢出、格式化字符串、竞争条件等安全漏洞。高级的工具还可以实现数据流分析、控制流分析以降低误报率,并根据安全漏洞类型或优先级生成问题报告源代码扫描器-商用工具中国信息安全认证中心 四川省计算机信息系统集成行业协会源代码扫描器源代码扫描器-免费或开源中国信息安全认证
展开阅读全文