一文看懂如何实现网络安全工作的五大目标?

197 篇文章 1 订阅
65 篇文章 0 订阅

前言

网络安全工作五大目标

img

【----帮助网安学习,以下所有学习资料文末免费领!----】

如图,网络安全工作的五大目标从左到右分别是:

①进不来,②拿不走,③看不懂,④改不了,⑤跑不了。

那在网络安全实际工作中我们如何来实现它呢?下面我们就逐级来看一下:

1.1 进不来

这个是安全工作的第一级目标,也是发生在我们网络的边界的安全工作。这是我们内部网络的大门。要想把好这大门的第一道关,我们先的看看我们网络总共有几道门。

①、网络出口边界

img

这是我们网络通往互联网的一道大门。我们需要从精彩纷呈的互联网上获取有价值内容,也把我们有价值的内容分享到互联网上。这里是病毒、攻击的的一条高速公路。

要保障这条信息高速公路的安全,我们需要设立一个检查站,这就是我们的防火墙/UTM。防火墙可以设立各种安全策略来阻断非法访问。它工作在TCP/IP网络的的下三层。

l 如果是一般的网络买台防火墙/UTM也就可以了基本实现进不了了;

l 如果稍微重要一点的网络,就可以购买两台组建双机系统,保障防火墙的高可用性;

l 如果是重要网络,那仅仅在TCP/IP网络的下三层防护就显的不太够了,需要在防火墙后面额外配备专业IPS来进行防护(UTM虽然有IPS功能,但没有独立IPS功能完善和处理效率高)。IPS可以通过更加深层次的分析和安全策略来对异常访问或者攻击行为进行阻断。

l 如果是特别重要网络,那就在网络出口边界这里加上IDS设备,它可以帮助你检测出各种网络的安全威胁,联动IPS、防火墙进行阻断访问或者攻击。

l 如果是特别重要的专用网络,那就在网络需要一套网闸设备来对网络做物理隔离,保障内外网的边界安全。

②、主机出口边界

img

这是人机互动的出口。主机通过显示器、键盘、鼠标以及外设和人们进行互动。这个互动也就带来了安全危险。主要威胁来自USB等外设带来的文件传输、人为访问内部网络及设备。这算是内部网络的很多小门。要管好这些小门我们需要通过如下安全产品来实现:

l 终端安全:我们需要部署一套终端安全管理系统来对终端进行安全管控,至少包括“防病毒、终端准入”产品。防病毒大家都知道可以避免病毒感染,终端准入可以有强制的安全基线,对不安全的终端强制隔离。

l 终端内部访问:终端访问内部服务器或其他IT资产,对于服务器来说默认是可信的。这里我们就需要对网络进行分区域,不同安全区域之间部署区域防火墙,强制将安全要求不同的区域隔离开。

l 终端外部访问:终端随意访问不健康的互联网资源,有很大可能会碰上钓鱼网站,木马、病毒。所以这里,我们需要上一台上网行为管理来对内部终端进行管控。

l 运维安全:运维是人对IT资产管理的必要交互。如果运维人员进行攻击破坏后果不堪设想,所以这里我们需要上一套堡垒机来进行运维安全管控。

1.2 拿不走

拿不走是对进不来的第二级防护工作目标。也就是说黑客你逃过了第一道门,第二道保护就是让你进来了啥也拿不走。这一块主要是对我们信息系统的数字资产的防护。主要是对数据库、重要文件等重要信息的保护。要做好这一级的防护,得从黑客攻击的手段来考量,这样才能做到知己知彼,百战不殆。

黑客获取数据主要是几个渠道,一是通过在网络上监听获取。二是攻击进入到内部直接拿走数据或者通过自己编写的自动程序将数据传输出去。那我们防护工作就需要有针对性的产品来解决。

①加密传输

这是对付网络监听的常规办法。我们可以通过VPN设备来加密我们分支机构或者在外办公的同事连回公司的网络连接。可以通过SSL加密技术让我们网站对外采用HTTPS访问。网络运维全部采用加密的SSH、SFTP等来进行。

img

SSL VPN访问示意图

②权限管控

为了防止数据被非法复制走,必须对本地数据库、重要文件等进行严格的权限管控。能不给复制的权限就不给复制的权限。而且对权限管理细粒度足够细,控制足够严。

③防止黑客程序

为了防止黑客在机器上放木马等黑客程序,这就需要部署防病毒软件或者网络防病毒设备来解决。

④防止内部人员拿走

这需要用一套数据防泄密系统。可以严格限制内部人员拷贝数据发送数据。甚至截屏、拍照 都可以通过水印来事后追踪。

img

注意:这一级保护对于DDOS攻击无效。因为DDOS攻击是为了瘫痪业务,不是要数据。DDOS必须在进不来工作中就挡住。

1.3 看不懂

看不懂属于第三级安全防护工作目标。对于数据万一被黑客看到,我们需要做到就算被看到,他们也看不懂。这里需要用到数据加密技术来解决,技术原理上主要有对称加密、非对称加密、数字证书等。解决方案产品有:

①数据库加密

数据库的数据统一存储在数据库程序的表空间里。为了让黑客们看不懂,我们必须采用数据库加密系统对数据库中的敏感字段加密、索引加密。最后对秘钥进行安全管理。

img

数据库加密示意图

②文档加密

文档加密系统可以对文档的整个生命周期进行管理,对重要文档进行加密,加密分享。

img

文档加密示意图

1.4 改不了

改不了是第四级安全防护工作目标。黑客看到了数据它也不改不了。技术上,这里需要用到防篡改解决方案。防篡改工作原理一般是:实时监控篡改企图–阻断篡改—从备份读取标准文件覆盖掉被篡改的文件。防篡改监测内容通常有进程、文件、注册表、等等。场景通常涉及到网页防篡改、网站防篡改、服务器防篡改。这些都只需要一套系统即可解决。

img

防篡改示意图

1.5 跑不了

跑不了是最后一道防线的安全工作。这也是最低要求,就是当黑客得逞后,我必须有技术手段的记录信息,可以通过记录来追踪到黑客。中国今年来对网络安全高度重视,出台的的《网络安全法》中对网络日志的保存期限已明确要求不低于六个月。那我们要做好这项安全工作可以采用以下产品:

①:自己搭建日志服务器

由日志服务器统一收集所有网络设备的日志。采集方式可以通过SNMP Trap、WMI、HTTPS都可以。但是日志分析、统计报表恐怕就比较费力了。

img

日志服务器示意图

②:购买一套日志审计系统

它可以帮助你完成日志采集、日志归集、日志存储,日志分析告警等等功能。还有非常完善的报表系统给你展示当前的网络设备运行情况。采集方式基本也都相同。日志分析策略还可以定制一些攻击模型策略,可以帮助你通过日志尽快发现攻击。

在这里插入图片描述

日志审计示意图

③:购买一套日志大数据产品

日志大数据是结合了日志采集和大数据分析,非常适合日志数据量庞大的单位。通过大数据分析可以在大量的日志中帮你做趋势分析,做前瞻性决策。

img

日志大数据示意图

结束语

综上,在这些年中国在网络安全方面非常重视。不仅出台了《网络安全法》对网络安全作了法律上的规定。还每年组织护网行动,采用攻防对抗来提升单位的网络安全能力。等保2.0也在近期推出,对等级保护安全的要求又扩展了很多。

但是,实际网络安全工作目标都是这五大目标,大家可以结合法律法规指导文件将网络安全工作做得更好。

拿下NISP-SO网络安全证书之后,身为普通的你可以:

跨越90%企业的招聘硬门槛

增加70%就业机会

拿下BAT全国TOP100大厂敲门砖

体系化得到网络技术硬实力

IE大佬年薪可达30w+

如何入门学习网络安全【黑客】

【----帮助网安学习,以下所有学习资料文末免费领取!----】

> ① 网安学习成长路径思维导图
> ② 60+网安经典常用工具包
> ③ 100+SRC漏洞分析报告
> ④ 150+网安攻防实战技术电子书
> ⑤ 最权威CISSP 认证考试指南+题库
> ⑥ 超1800页CTF实战技巧手册
> ⑦ 最新网安大厂面试题合集(含答案)
> ⑧ APP客户端安全检测指南(安卓+IOS)

大纲

首先要找一份详细的大纲。

img

学习教程

第一阶段:零基础入门系列教程

img

该阶段学完即可年薪15w+

第二阶段:技术入门

弱口令与口令爆破
XSS漏洞
CSRF漏洞
SSRF漏洞
XXE漏洞
SQL注入
任意文件操作漏洞
业务逻辑漏洞

该阶段学完年薪25w+

img

阶段三:高阶提升

反序列化漏洞
RCE
综合靶场实操项目
内网渗透
流量分析
日志分析
恶意代码分析
应急响应
实战训练

该阶段学完即可年薪30w+

CTF比赛视频+题库+答案汇总

img

实战训练营

img

面试刷题

img

最后,我其实要给部分人泼冷水,因为说实话,上面讲到的资料包获取没有任何的门槛。

但是,我觉得很多人拿到了却并不会去学习。

大部分人的问题看似是“如何行动”,其实是“无法开始”。

几乎任何一个领域都是这样,所谓“万事开头难”,绝大多数人都卡在第一步,还没开始就自己把自己淘汰出局了。

如果你真的确信自己喜欢网络安全/黑客技术,马上行动起来,比一切都重要

资料领取

上述这份完整版的网络安全学习资料已经上传网盘,朋友们如果需要可以微信扫描下方二维码 即可自动领取↓↓↓
或者

点此链接】领取

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 汽车电子控制单元(ECU)是现代汽车中必不可少的电子设备之一,它负责管理发动机、变速器、车辆稳定性控制系统等多个重要部件。而ECU中的bootloader则是支持ECU软件更新的重要组成部分,它具有一个特殊的启动程序,用于将新的软件加载到ECU中。 ECU bootloader的工作原理主要是将新的软件程序通过CAN总线或其他通信方式,发送到ECU中进行更新。具体步骤如下:首先,ECU bootloader会检查当前系统中的软件版本是否需要更新。如果需要更新,则它会在系统启动时自动进入bootloader模式,并等待接收新的软件程序。接下来,ECU bootloader将通过通信接口接收新的程序,并将其存储在特定的flash存储器中。然后,ECU bootloader会进行程序校验和解压缩等动作,以确保接收到的程序没有任何问题。最后,ECU bootloader将新的程序加载到内存中,并将控制权交给新程序,完成软件更新过程。 在进行ECU bootloader的开发时,需要注意以下几个要点:首先是要选择适当的存储器,并确定软件程序的大小。其次,需要实现通信接口,确定通信协议和数据传输方式。然后,需要设计和实现程序校验和解压缩等安全和稳定性相关的功能。最后,还需要进行一系列的测试和验证,以确保软件更新功能的正确性和可靠性。 总之,ECU bootloader是现代汽车中非常重要的一个电子组件,它支持汽车ECU软件更新,保证了车辆的正常运行和安全。在进行ECU bootloader开发时,需要充分考虑软件大小、通信接口、安全性等方面的因素,确保实现出稳定可靠的功能。 ### 回答2: 汽车电子ECU Bootloader是一种可以更新车辆控制器软件的重要工具,本文将介绍汽车电子ECU Bootloader的工作原理和开发要点。 汽车电子ECU Bootloader的工作原理主要是通过分区管理技术将存储器划分为Bootloader和应用程序两个区域,Bootloader负责车辆控制器的引导和固件更新,而应用程序则实现车辆控制器的各项功能。当车辆控制器出现故障或升级需要时,Bootloader通过CAN总线接受来自外部设备的控制命令,对存储器中的数据进行读写操作,完成软件更新等任务。 开发汽车电子ECU Bootloader需要考虑以下几个要点: 1.安全性:保证Bootloader在更新过程中不会遭到外部攻击或出现故障,同时需要遵守汽车规范和安全标准,确保车辆控制器的安全性和稳定性。 2.可靠性:Bootloader需要对存储器中的数据进行正确的读写操作,避免数据丢失或损坏等可能出现的问题,同时需要实现固件校验技术,确保固件的完整性和正确性。 3.灵活性:Bootloader需要支持多种协议和接口,以适应不同车辆控制器的要求,同时需要支持多种固件格式,以避免与其他系统不兼容的问题。 4.可测试性:Bootloader需要为软件开发人员提供方便的测试和调试工具,以便快速迭代和改进,同时需要支持错误日志和故障诊断技术,以帮助分析和解决问题。 综上所述,汽车电子ECU Bootloader是进行车辆控制器软件更新和管理的重要工具,其开发需要考虑多个要点,包括安全性、可靠性、灵活性和可测试性等,以确保车辆控制器的安全性、稳定性和性能。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值