)
密碼算法DES算法、IDEA算法都屬于分組密碼算法MD5算法是一種Hash算法也叫雜湊算法SM2算法和RSA算法都屬于非對稱加密算法SM2算法是一種更先進(jìn)更安全的算法隨著密碼技術(shù)和計算機(jī)技術(shù)的發(fā)展目前常用的1024位RSA算法面臨嚴(yán)重的安全威脅我們國家密碼管理部門經(jīng)過研究決定采用SM2橢圓曲線算法替換RSA算法。1SM1對稱分組長度和密鑰長度都為128bit。2SM2非對稱加密。用于公鑰加密算法密鑰交換協(xié)議數(shù)字簽名算法國家標(biāo)準(zhǔn)推薦使用素數(shù)域256位橢圓曲線。3SM3雜湊算法雜湊值長度為256bit消息分組長度為512bit。4SM4對稱加密分組加密和密鑰長度都為128bit。5SM9標(biāo)識密碼算法。密碼系統(tǒng)三種分類方式1明文變換到密文的操作類型代替、換位。2所用的密鑰數(shù)量單密鑰密碼雙密鑰密碼。3明文被處理的方式分組密碼、流密碼又稱序列密碼。S/key口令是一種一次性口令生成方案它可以對抗重放攻擊。ISO安全體系結(jié)構(gòu)的5種安全服務(wù)包括鑒別服務(wù)、訪問控制、數(shù)據(jù)完整性、數(shù)據(jù)保密性、抗抵賴性。數(shù)據(jù)包過濾也是一種安全技術(shù)用于篩選通過計算機(jī)網(wǎng)絡(luò)的數(shù)據(jù)包允許或拒絕其通過網(wǎng)絡(luò)設(shè)備。數(shù)據(jù)包過濾器通常用戶保護(hù)網(wǎng)絡(luò)免受未經(jīng)授權(quán)的訪問和網(wǎng)絡(luò)攻擊。信息安全基本屬性名稱說明機(jī)密性是指網(wǎng)絡(luò)信息不泄露給非授權(quán)的用戶、實體或程序能夠防止非授權(quán)者獲取信息完整性是指網(wǎng)絡(luò)信息或系統(tǒng)未經(jīng)授權(quán)不能進(jìn)行更改的特性可用性是指合法許可的用戶能夠及時獲取網(wǎng)絡(luò)信息或服務(wù)的特性抗抵賴性是指防止網(wǎng)絡(luò)信息系統(tǒng)相關(guān)用戶否認(rèn)其活動行為的特性可控性是指網(wǎng)絡(luò)信息系統(tǒng)責(zé)任主體對其具有管理、支配能力的屬性其他除了常見的網(wǎng)絡(luò)信息安全特性還有真實性、時效性、公平性、可靠性、可生存性和隱私性等ISO開放系統(tǒng)互聯(lián)參考模型中數(shù)據(jù)鏈路層的功能BLP是安全訪問控制的一種模型是基于自主訪問控制和強制訪問控制兩種方式實現(xiàn)的。它是一種嚴(yán)格的形式化描述控制信息只能由低向高流動。它反映了多級安全策略的安全特性。計算機(jī)系統(tǒng)安全機(jī)制的主要目的是訪問控制包括三個任務(wù)1授權(quán)確定哪些主體有權(quán)訪問哪些客體。2確定訪問權(quán)限讀、寫、執(zhí)行、刪除、追加等存取方式的組合。3實施訪問權(quán)限。一臺連接在以太網(wǎng)內(nèi)的計算機(jī)為了能和其他主機(jī)進(jìn)行通信需要有網(wǎng)卡支持。網(wǎng)卡接收數(shù)據(jù)幀的狀態(tài)有unicast、broadcast、multicast、promiscuous等。1unicast是指網(wǎng)卡在工作時接收目的地址是本機(jī)硬件地址的數(shù)據(jù)幀2broadcast是指接收所有類型為廣播報文的數(shù)據(jù)幀3mulitcast是指接收特定的組播報文4promiscuocs是通常說的混雜模式是指報文中的目的硬件地址不加任何檢查而全部接收的工作模式。網(wǎng)絡(luò)協(xié)議相關(guān)知識通信子網(wǎng)communication subnet或簡稱子網(wǎng)是指網(wǎng)絡(luò)中實現(xiàn)網(wǎng)絡(luò)通信功能的設(shè)備及其軟件的集合通信設(shè)備、網(wǎng)絡(luò)通信協(xié)議、通信控制軟件等屬于通信子網(wǎng)是網(wǎng)絡(luò)的內(nèi)層負(fù)責(zé)信息的傳輸。主要為用戶提供數(shù)據(jù)的傳輸轉(zhuǎn)接加工變換等。通信子網(wǎng)的任務(wù)是在端結(jié)點之間傳送報文主要由轉(zhuǎn)結(jié)點和通信鏈路組成??梢怨ぷ髟谖锢韺訑?shù)據(jù)鏈路層、網(wǎng)絡(luò)層。垃圾郵件過濾機(jī)制流量監(jiān)控是指對數(shù)據(jù)流進(jìn)行的監(jiān)控流量監(jiān)控的內(nèi)容流量大小吞吐量帶寬情況時間計數(shù)延遲情況流量故障。移動終端設(shè)備常見的數(shù)據(jù)存儲方式包括1SharedPreferences;2文件存儲3SQLite數(shù)據(jù)庫存儲4ContenProvider5網(wǎng)絡(luò)存儲Android系統(tǒng)支持的數(shù)據(jù)存儲方式包括以上5種存儲方式。虛擬專用網(wǎng)VPN是一種新型的網(wǎng)絡(luò)安全傳輸技術(shù)為數(shù)據(jù)傳輸和網(wǎng)絡(luò)服務(wù)提供安全通道。目前VPN主要四項技術(shù)保證安全隧道技術(shù)、加解密技術(shù)、密鑰管理技術(shù)、使用者與設(shè)備身份認(rèn)證技術(shù)。安全機(jī)制描述隧道技術(shù)隧道技術(shù)是VPN的基本技術(shù)類似于點對點來連接技術(shù)它在公用建立一條數(shù)據(jù)通道隧道讓數(shù)據(jù)包通過這條隧道傳輸。隧道是由隧道協(xié)議形成的分為第二、三層隧道協(xié)議。第二層隧道協(xié)議是先把各種網(wǎng)絡(luò)協(xié)議封裝到PPP中再把整個數(shù)據(jù)包裝入隧道協(xié)議中這種雙層封裝方法形成的數(shù)據(jù)包靠第二層協(xié)議進(jìn)行傳輸。第二層隧道協(xié)議有L2F、PPTP、L2TP等。PPTP通??梢源钆銹AP、CHAP、MS-CHAPv1/v2或者EAP-TLS來進(jìn)行身份驗證第三層隧道協(xié)議是把各種網(wǎng)絡(luò)協(xié)議直接裝入隧道協(xié)議中形成的數(shù)據(jù)包靠第三層協(xié)議進(jìn)行傳輸。第三層協(xié)議有VPT、IPSec等。密鑰管理技術(shù)密鑰管理技術(shù)的主要任務(wù)是如何在公用數(shù)據(jù)上安全地傳遞密鑰而不被竊取?,F(xiàn)行密鑰管理技術(shù)又分為SKIP與ISAKMP/OAKLEY兩種。身份認(rèn)證技術(shù)是在計算機(jī)網(wǎng)絡(luò)中確認(rèn)操作者身份的過程而產(chǎn)生的有效解決方法。在真實世界對用戶的身份認(rèn)證最基本方法分為基于信息秘密的身份認(rèn)證、基于信任物體的身份認(rèn)證、基于生物特征的身份認(rèn)證。加解密技術(shù)加解密技術(shù)是數(shù)據(jù)通道中一項比較成熟的技術(shù)VPN可直接利用現(xiàn)有技術(shù)實現(xiàn)加解密。認(rèn)證是證實事是否名副其實或者是否有效的一個過程。認(rèn)證是一個實體向另一個實體證明其所有聲稱的身份的過程。認(rèn)證類型可分為單項認(rèn)證、雙向認(rèn)證和第三方認(rèn)證。認(rèn)證能有效阻止主動攻擊但不能阻止所有攻擊。IP地址分類分類范圍專用地址范圍公有IP地址數(shù)字簽名是可信的、不容易被偽造的、不容易抵賴的、而且是不可改變的。WAPI協(xié)議與WIFI的單項加密認(rèn)證不同WAPI雙向均認(rèn)證從而保證傳輸?shù)陌踩?。WAPI安全系統(tǒng)采用公鑰密碼技術(shù)鑒權(quán)服務(wù)器AS負(fù)責(zé)證書的頒發(fā)、驗證與吊銷等無線客戶端與無線接入點AP上都安裝有AS頒發(fā)的公鑰證書作為自己的數(shù)字身份憑證。WAPI包括兩部分WAI和WPI。WAI和WPI分別實現(xiàn)對用戶身份的鑒別和對傳輸?shù)臉I(yè)務(wù)數(shù)據(jù)加密其中WAI采用公開密鑰密碼體制WPI則采用對稱密碼算法進(jìn)行加、解密操作。WAPI從應(yīng)用模式上分為單點式和集中式兩種可以徹底扭轉(zhuǎn)當(dāng)前WLAN采用多種安全機(jī)制并存且互不兼容的現(xiàn)狀從根本上解決安全問題和兼容性問題?!網(wǎng)API鑒別及密鑰管理的方式有兩種即基于證書和基于預(yù)共享密鑰PSK】蜜罐安全技術(shù)蜜罐有四種不同的配置方式誘騙服務(wù)弱化系統(tǒng)強化系統(tǒng)用戶模式服務(wù)器。數(shù)字水印是指通過數(shù)字信號處理方法在數(shù)字化的媒體文件中嵌入特定的標(biāo)記。數(shù)字水印常見的應(yīng)用場景主要由版權(quán)保護(hù)、信息隱蔽、信息溯源、訪問控制等。1數(shù)字水印技術(shù)在數(shù)字版權(quán)保護(hù)中必須滿足的基本應(yīng)用需求是保密性、隱蔽性、完整性。2數(shù)字水印必須滿足的基本應(yīng)用需求是安全性、隱蔽性、魯棒性。特洛伊木馬可以分為遠(yuǎn)程控制型木馬、信息竊取木馬和破壞型木馬等。1遠(yuǎn)程控制型木馬冰河、網(wǎng)絡(luò)神偷、廣外女生、網(wǎng)絡(luò)公牛、黑洞、上興、彩虹橋、Posion ivy、PCShare、灰鴿子等。2破壞型木馬Trojan-Ransom僵尸網(wǎng)絡(luò)是指采用一種或多種傳播手段將大量主機(jī)感染bot程序從而在控制者和被傳播主機(jī)之間形成的一個可以一對多控制的網(wǎng)絡(luò)。僵尸網(wǎng)絡(luò)的傳播手段主動攻擊漏洞郵件病毒即時通信軟件、惡意網(wǎng)站腳本、特洛伊木馬。SSL協(xié)議位于應(yīng)用層和傳輸層之間。SSL協(xié)議指定了一種在應(yīng)用程序協(xié)議如HTTP、Telnet、NNTPH和FTP等和TCP/IP協(xié)議之間提供數(shù)據(jù)安全性分層的機(jī)制它為TCP/IP連接提供數(shù)據(jù)加密、服務(wù)器認(rèn)證、消息完整性以及可選客戶機(jī)認(rèn)證。防火墻相關(guān)知識網(wǎng)絡(luò)地址轉(zhuǎn)換NAT當(dāng)在專用網(wǎng)內(nèi)部的一些主機(jī)本來已經(jīng)分配到了本地IP地址即僅用在本專用網(wǎng)內(nèi)使用的專用地址但又想和因特網(wǎng)上的主機(jī)通信并不需要加密時可使用NAT方法。NAT的實現(xiàn)有3種方式靜態(tài)轉(zhuǎn)換NAT動態(tài)轉(zhuǎn)換NAT和端口多路復(fù)用OverLoad。防火墻的安全風(fēng)險1網(wǎng)絡(luò)安全旁路。防火墻只能對通過它的網(wǎng)絡(luò)通信包進(jìn)行控制。2防火墻功能缺陷。防火墻不能完全防止感染病毒的軟件或文件傳輸防火墻不能防基于數(shù)據(jù)驅(qū)動式的攻擊防火墻不能完全防止后門攻擊。3防火墻安全機(jī)制形成單點故障和特權(quán)威脅。防火墻處于不同網(wǎng)絡(luò)安全區(qū)域之間所有區(qū)域之間的通信都經(jīng)過防火墻受其控制從而形成特權(quán)。4防火墻無法防范內(nèi)部威脅。5防火墻受限于安全規(guī)則。防火墻是一種位于內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)之間的網(wǎng)絡(luò)安全系統(tǒng)內(nèi)外網(wǎng)絡(luò)通信時依照特定的規(guī)則允許或限制傳輸?shù)臄?shù)據(jù)通過。它不能防范內(nèi)部威脅及病毒威脅。生產(chǎn)認(rèn)證碼的方法有3種報文加密消息認(rèn)證碼MAC基于HASH函數(shù)的消息認(rèn)證碼HMAC。認(rèn)證技術(shù)方法有口令認(rèn)證技術(shù)、智能卡技術(shù)、基于生物特征認(rèn)證技術(shù)、Kerberos認(rèn)證技術(shù)、公鑰基礎(chǔ)設(shè)施PKI技術(shù)、單點登錄技術(shù)、基于人臉識別認(rèn)證技術(shù)、多因素認(rèn)證技術(shù)、基于行為的身份鑒別技術(shù)、快速在線認(rèn)證FIDO。數(shù)字簽名是0和1的數(shù)字串長度因消息而異信息安全等級保護(hù)等級保護(hù)國家安全社會秩序和公共利益公民法人第1級用戶自主保護(hù)級損害第2級系統(tǒng)審計保護(hù)級損害嚴(yán)重?fù)p害第3級安全標(biāo)記保護(hù)級損害嚴(yán)重?fù)p害第4級結(jié)構(gòu)化保護(hù)級嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害第5級訪問驗證保護(hù)級特別嚴(yán)重?fù)p害信息泄露是一種常見的安全威脅尤其使用戶個人敏感信息泄露往往會造成很大的安全隱患常見的信息泄露方式包括數(shù)據(jù)竊聽、網(wǎng)絡(luò)流量分析、偷竊用戶賬號這些屬于被動攻擊。智能卡是指粘貼或嵌有集成電路芯片的一種便捷式卡片塑膠智能卡的片內(nèi)操作系統(tǒng)COS是智能卡芯片內(nèi)的一個監(jiān)控軟件COS包括通信管理模塊、安全管理模塊、文件管理模塊及應(yīng)用管理模塊等四個模塊。Snort是一款開源的網(wǎng)絡(luò)入侵檢測系統(tǒng)能夠執(zhí)行實時流量分析和IP協(xié)議網(wǎng)絡(luò)的數(shù)據(jù)包記錄。Snort有三種工作方式嗅探器、數(shù)據(jù)包記錄和網(wǎng)絡(luò)入侵檢測系統(tǒng)。Sniffer可以捕獲到達(dá)主機(jī)端口的網(wǎng)絡(luò)報文國家密碼管理局于2006年1月6日發(fā)布公告公布了《無線局域網(wǎng)產(chǎn)品必須使用的系列密碼算法》包括對稱密碼算法SMS4簽名算法ECDSA密鑰協(xié)商算法ECDH雜湊算法SHA-256隨機(jī)數(shù)生成算法自行選擇。其中ECDSA和ECDH密碼算法須采用國家密碼管理局指定的橢圓曲線和參數(shù)。雪崩效應(yīng)指明文或密鑰的少量變化會引起密文的很大變化。指當(dāng)輸入發(fā)生微小的改變例如反轉(zhuǎn)一個二進(jìn)制位時也會導(dǎo)致輸出的不可區(qū)分性改變輸出中每個二進(jìn)制位有50%的概率發(fā)生反轉(zhuǎn)雪崩效應(yīng)通常發(fā)生在塊密碼和加密散列函數(shù)中。a17b2滿足a與b取模同余的是“取模同余”是指存在一個正整數(shù)模數(shù)m通常m1使得a≡b(mod m)即a和b除以m的到的余數(shù)相同。m∣(a?b)m整除a?b m|(a-b)m整除a-bm∣(a?b)m整除a?b計算a?b17?215 a-b17-215a?b17?215因此所以能整除15的正整數(shù)m且m1都滿足條件m的取值為3515因為15的正因數(shù)有13515通常不考慮模1衡量密碼體制安全性的基本準(zhǔn)則計算安全實際安全可證明安全、無條件安全。設(shè)在RSA的公鑰密碼體制中公鑰為e,n755則私鑰dnp×qn是兩個素數(shù)p和q的乘積 np×qn是兩個素數(shù)p和q的乘積np×qn是兩個素數(shù)p和q的乘積給定n55所以p和q是55的因數(shù)。555×11所以p5q11φ(n)(p?1)(q?1)歐拉函數(shù) φ(n) (p-1)(q-1)歐拉函數(shù)φ(n)(p?1)(q?1)歐拉函數(shù)然后計算φ(n) (p-1)(q-1) 4×10 40公鑰指數(shù)e7。私鑰指數(shù)d是e模φ(n)的模逆即滿足e*d ≡ 1 mod φ(n)的d。7d ≡ 1 (mod 40在缺省安裝數(shù)據(jù)庫管理系統(tǒng)MySQL后root用戶擁有所有權(quán)限且是空口令為安全起見必須為root用戶設(shè)置口令。有3種方式為root賬號指定密碼1使用SET PASSWORD語句2使用myadmin命令行客戶端程序3使用UPDATE語句使用UPDATE直接修改user表。修改數(shù)據(jù)庫Mysql下的訪問控制列表是無法完成口令設(shè)置的。數(shù)字簽名的目的是通過網(wǎng)絡(luò)信息安全技術(shù)手段實現(xiàn)傳統(tǒng)的紙質(zhì)簽字活蓋章的功能以確認(rèn)交易當(dāng)事人的真實身份保證交易的安全性、真實性和不可抵賴性。假設(shè)網(wǎng)絡(luò)中有n個用戶每兩個用戶之間共享一個密鑰則共需要n?(n?1)/2n*(n-1)/2n?(n?1)/2RADIUS基于UDP協(xié)議認(rèn)證端口為1812計費端口為1813傳輸過程中的密碼本身加密其他部分明文傳輸支持多種認(rèn)證方式。一種完善的簽名應(yīng)滿足以下三個條件1簽名者事后不能抵賴自己的簽名2任何其他人不能偽造簽名3如果當(dāng)事的雙方關(guān)于簽名的真?zhèn)伟l(fā)生爭執(zhí)能夠在公正的仲裁者前面通過驗證簽名來確認(rèn)其真?zhèn)?。?shù)字簽名過程是1發(fā)送方用 私鑰 對數(shù)據(jù)的 雜湊值哈希值進(jìn)行加密運算得到簽名。2接收方用發(fā)送方的 公鑰 對簽名進(jìn)行解密得到雜湊值再與接收數(shù)據(jù)重新計算的雜湊值對比以驗證真實性。數(shù)字證書也稱公鑰證書CA提供數(shù)據(jù)證、書的申請、審核、簽發(fā)、查詢、發(fā)布以及證書吊銷等生命周期的管理服務(wù)。數(shù)字證書中包含了版本號、序列號、簽名算法、頒布者、有效期、主體、主體公鑰信息、頒布者唯一標(biāo)識符、主體唯一標(biāo)識符、擴(kuò)展項等。每個數(shù)字證書的序列號都是唯一的。數(shù)字證書通過CA的私鑰進(jìn)行了簽名其真?zhèn)渭坝行钥赏ㄟ^CA的公鑰來驗證。對路由器、交換機(jī)等網(wǎng)絡(luò)設(shè)備啟用日志功能并將日志發(fā)送到中央日志服務(wù)器的主要益處1實時監(jiān)控設(shè)備的CPU、內(nèi)存利用率等健康狀態(tài)2基于流量日志分析網(wǎng)絡(luò)瓶頸優(yōu)化性能3在發(fā)生安全事件是回溯分析攻擊路徑和設(shè)備操作。PDRRProtection, Detection, Recovery、Respons。PDRR改進(jìn)了傳統(tǒng)的只有保護(hù)的單一安全防御思想,強調(diào)信息安全保障的四個重要環(huán)節(jié)。1保護(hù)(Protection)的內(nèi)容主要有加密機(jī)制、數(shù)據(jù)簽名機(jī)制、訪問控制機(jī)制、認(rèn)證機(jī)制、信息隱藏、防火墻技術(shù)等。2檢測(Detection)的內(nèi)容主要有入侵檢測、系統(tǒng)脆弱性檢測、數(shù)據(jù)完整性檢測、攻擊性檢測等。3恢復(fù)(Recovery)的內(nèi)容主要有數(shù)據(jù)備份、數(shù)據(jù)修復(fù)、系統(tǒng)恢復(fù)等。4響應(yīng)(Response)的內(nèi)容主要有應(yīng)急策略、應(yīng)急機(jī)制、應(yīng)急手段、入侵過程分析及安全狀態(tài)評估等。網(wǎng)絡(luò)安全體系的主要特征整體性、協(xié)同性、過程性、全面性、適應(yīng)性。網(wǎng)絡(luò)信息安全十二個問題如下:1、網(wǎng)絡(luò)強依賴性及網(wǎng)絡(luò)安全關(guān)聯(lián)風(fēng)險凸顯2、產(chǎn)品供應(yīng)鏈與安全質(zhì)量風(fēng)險3、產(chǎn)品技術(shù)同質(zhì)性與技術(shù)濫用風(fēng)險4、建設(shè)與管理發(fā)展不平衡、不充分的風(fēng)險5、數(shù)據(jù)安全風(fēng)險6、高級持續(xù)威脅風(fēng)險APT7、惡意代碼風(fēng)險8、軟件代碼和安全漏洞風(fēng)險9、人員的網(wǎng)絡(luò)安全意識風(fēng)險10、技術(shù)復(fù)雜性和運營安全風(fēng)險11、地下黑產(chǎn)經(jīng)濟(jì)風(fēng)險12、間諜與網(wǎng)絡(luò)戰(zhàn)風(fēng)險