课1.等级保护概述和标准
1.网络安全等级保护
网络空间:互联网、通信网、计算机系统、自动化控制系统、数字设备及其承载的应用、服务和数据等组成的空间。
网络攻击威胁政治、经济安全;网络有害信息侵蚀文化安全;网络空间安全干扰军事安全等。
国家关键信息基础设施:关系国家安全、国计民生,一旦数据泄露、遭到破坏或丧失功能可能会严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。
·蠕虫勒索病毒:
(1)物理/逻辑隔离,无法防范国家级、有组织、高智能的攻击
(2)行业部门对内网安全不重视
(3)行业部门应急处理能力不强
·DDoS分布式拒绝攻击(例如,美国)
2.等级保护概念
(1)信息安全等级保护:对国家秘密信息、法人和其它组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。
(2)分五个等级,1-5逐级增高。...危害程度等因素确定保护等级。
一级系统简单,不需要备案,影响程度很小,因此不作为重点监管对象;二级系统大概50万个左右;三级系统大概5万个;四级系统量级较大,比如支付宝、银行总行系统、国家电网系统,有1000个左右;五级系统属国家级、国防类的系统,比如核电站、军用通信系统。
3.等级保护意义
课2.网络安全等级保护2.0
等级保护在网络安全保障、网络建设方面起着至关重要的作用。网络安全等级保护在国家网络空间战略发挥重要作用。
1.重要日期
2014.03 公安部的牵头,信息技术新领域等级保护重点标准工作,等级保护正式进入2.0时代。
等保2.0相关国家标准于2019年5月10日正式发布。2019年12月1日开始实施。
2.历史沿革
2003年,《国家信息化领导小组关于加强信息安全保障工作的意见》提出需要“加强信息安全保障工作的总体要求和主要原则,并实行信息安全等级保护”,并要求“重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。
2017年,《网络安全法》首次提出“网络安全等级保护制度”的概念,并明确相关具体要求。
2018年,《网络安全等级保护条例(征求意见稿)》提出“国家实行网络安全等级保护制度,对网络实施分等级保护、分等级监管”。
3.等级保护内涵精确化
2.0之前:定级、备案、建设整改、等级测评和监督检查。
2.0之后:风险评估、安全检测、通报预警、案事件调查、数据防护、灾难备份、应急处理、自主可控、供应链安全、效果评价、综合考核等,等这些与网络安全密切相关的措施。
4.基本要求标准:多个部分组成的系列标准
《基本要求》在整体框架机构上以三种分类支撑:类、控制点、和项。
&类:技术部分分为4大类,物理和环境安全、网络和通信安全、设备和计算机安全、应用和数据安全。管理部分分为4大类,安全策略和管理制度、安全管理机构和人员、安全建设管理、安全运维管理。
课3 企业攻击案例
1.APT攻击特征
潜伏性(不断收集信息)、持续性(长达数年)、单点隐蔽性(动态行为和静态文件的隐蔽性)、攻击渠道多样性、针对特定目标(特定政府或企业,组织性)。
--注意:熊猫烧香和勒索病毒不是APT攻击
* eg:伊朗---“震网”
2010,6月。白俄罗斯为伊朗客户检查系统,调查死机和重启问题,发现电脑存在蠕虫病毒。
(1)“震网”特点
&针对工控系统的病毒,是专门针对伊朗纳坦兹核工厂量身定做的病毒武器
&不经过互联网、凭借某个用户用U盘从一个计算机向另一个计算机通过局域网传播
&4个win 0day 利用的漏洞是软件开发者和反病毒公司未发现的,根本没有补丁。
&有截止日期 设定终止日期
(2)“震网”攻击路线图
usb设备---内网---时间日期----系统32/64位?是64位则---是否安装软件?
* eg:全球---“WannaCry”
2017年5月,利用“永恒之蓝”,利用Windows系统的SMB漏洞获取系统的最高权限,该工具通过恶意代码扫描开放445端口的Windows系统;被扫描到的Windows系统,只要开机上线,不要要用户进行任何操作,即可通过共享漏洞上传wannacry勒索病毒,远程控制木马等恶意程序。
“永恒之蓝”病毒是由NSA研发的,它扫描并利用运行在TCP 445端口之上的Windows SMB (Server Message Block)文件共享协议的漏洞, 上传勒索软件等恶意软件到Windows系统,对用户的文件进行加密并勒索赎金。
变种情况:
1.0 具有蠕虫功能,大规模传播,5.12-5.14主力传播;注册url
2.0 取消自杀开关
勒索病毒事件
* eg ”摩诃草”攻击
* eg “ 鱼叉”攻击
将木马程序
* eg “ 水坑”攻击(海莲花组织)
Finally,没有网络安全就没有国家信息安全。
课4 渗透测试
渗透测试是通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全的一种评估方法。这个过程包括对系统的任何弱点、技术缺陷或漏洞的主动分析,这个分析是从一个攻击者可能存在的位置来进行的,并且从这个位置有条件主动利用安全漏洞。
1.渗透测试分类
黑盒测试、白盒测试、灰盒测试。