网络空间安全基础(三)

目录

网络安全体系结构

一. 网络安全体系结构概述

二. 安全服务

1.鉴别

 2.访问控制

3.数据完整性

4.数据保密性

5. 抗抵赖

三. 安全机制

1.加密机制

2.数字签名机制

3.访问控制机制

4.数据完整性机制

 5.鉴别交换机制

6.通信业务填充机制

7.路由选择控制机制

8.公证机制

四. 安全服务与安全机制的关系

五. 安全产品

1. 防火墙

2. 入侵检测系统(Intrusion Detection System,IDS)

3. 恶意代码防护


网络安全体系结构

一. 网络安全体系结构概述

参照开放系统互联安全体系结构ISO 7498-2标准,其核心内容是:为保证异构计算机进程之间远距离交换信息的安全,定义了系统应当提供的5种安全服务和8种安全机制,确定了安全服务与安全机制之间的关系,以及在ISO参考模型中安全服务和安全机制的配置。

1995年,ISO 7498-2被等同采用为我国GB/T9387.2-1995《信息系统处理 开放系统互联基本参考模型一第二部分:安全体系结构》;

安全服务可理解为安全需求的一种表示;
安全机制是能够提供一种或多种安全服务的、与具体的实现方式无关且一般不能再细分的安全技术的抽象表示。安全机制是一般是“原子”级,很少交叉业数中心;

安全产品则是一种或多种安全机制的具体实现。

二. 安全服务

1.鉴别

鉴别服务是对通信中的对等实体和数据来源的鉴别。

对待实体鉴别是确认通信中的对等实体是所需要的实体,这种服务在建立连接时或在数据传送阶段提供使用,以证实连接实体的身份,此类服务确保一个实体没有试图冒充其它实体。

数据鉴别服务本质上是要对数据的来源进行确认。

 2.访问控制

访问控制决定了什么实体可以访问什么资源,以防止未授权的实体访问系统内的资源。这里“访问”是一个广义的,包含对各类资源的不同访问,如通信资源,读、写、删信息资源等。

当我们打开文件夹,新建文件时,可能没有权限,这是一种典型的访问控制机制。

3.数据完整性

数据完整性服务用来对付试图破坏、篡改信息资源的主动威胁,从而能够防止或检测信息资源受到篡改等破坏。从技术手段而言,有的完整性服务可在数据被短发后予以恢复(校验功能),有些则只能检测到被自发的情况
 

4.数据保密性

数据保密性服务是对数据提供保护、使之不被非授权地泄露。

具体包括对用户数据进行加密,或使用攻击者无法通过观察通信业务流量而推断出其中的保密信息。

5. 抗抵赖

抗抵赖也称不可否认性,主要表现以下两种形式:
原发抗抵赖:即数据发送者无法否认其发送数据的事实。如A向发B发信,事后,A不能否认该信是其发送的;

接收抗抵赖:即数据接收者事后无法否认其收到过这些数据。如A向B发信,事后B不能否认其收到了该信。

三. 安全机制

1.加密机制

加密即能为数据提供保密必一,也能为通信业务流信息提供保密性。

2.数字签名机制

数字签名机制分为两个过程,一是签名过程,二是验证签名过程
签名过程是使用签名者所私有的信息(私钥),以保证签名的唯一性。
验证签名过程所用的程序与信息是公之与众的,以便每个人都可以验证该签名但无法从签名中推断出签名者的私有信息。

3.访问控制机制

访问控制即是一种服务,也是一种具体的机制。为了判断一个实体是否具有访问权,访问控制机制可以使用该实体已民鉴别过的身份(如登录系统后的身份、或实体属于某个已知具有权限的组织)进行访问控制。如果该实体试图访问非授权的资源,那么访问控制功能会拒绝其企图,还会产生日志等警告。

访问控制建立在以下几种手段之上:
1.访问控制列表
2.鉴别信息
3.试图访问的时间
4.试图访问的持续时间
5.试图访问的地址

4.数据完整性机制

数据完整性分两个方面:一是数据单元的完整性,二是数据流的完整性。

数据单元完整性涉及两个过程,一是发送实体,另一个是接收实体。
发送实体给数据单元附加上一个量(通常是哈希值),且这个量本身可以被加密;

接收实体根据数据单元产生一个相应的量,且与发送方的量进行比较,以此确定发送的数据单元是否受到篡改。

数据流完整性可以采取顺序号、时间标记或密码链等手段。

 5.鉴别交换机制

鉴别交换是通信过程中一方鉴别另一方身份的过程。常见的实现方式有:口令鉴别、数据加密确认、通信中的“握手”协议、数字签名和公证机构辩认,以及通过利用该实体特征鉴别(如语言、指纹)。

6.通信业务填充机制

通信业务填充机制是指在正常通信流中增加冗余信息,能抵抗通信业务分析。这种机制往往提供通信业务的保密性服务。

7.路由选择控制机制

路由能动态地设定,以便物理上安全的子网络、中继站或链路使用。在使用时可基于安全属性,禁止某些属性的数据通过某子网络、中继站或链路以确保这些通信网络的安全。

8.公证机制

公正机制是指由于第一方和第二方互不相信,于是寻找一个双方都信任的第三方,通过第三方背书在第一方和第二方之间建立信任。在网络中,数据完整性,发送方身份、时间和目的方身份都能通过公主机制得到确保。

四. 安全服务与安全机制的关系

五. 安全产品

1. 防火墙

辞海中的解释“用非燃烧材料砌筑的墙,设在建筑物的两端或在建筑物内将建筑物分割成区段同,以防止火灾蔓延”。在当今网络环境下,常借用这个概念使用防火墙来保护敏感的数据不被窃取和篡改。这里的防火墙通信由计算机系统构成。

 防火墙类似一道护栏隔在内部网络不安全的外部网络之间,是一种保护机制阻断来自外部的网络入侵,保护内部网络安全
所有进入内部的通信,必须经过防火墙,所有经过防火墙的通信,必须经过安全策略,前提是防火墙自身是安全可靠,不易攻破

防火墙的功能
1.访问控制功能:是防火墙最基本也是最重要的功能
2.内容控制功能:如过滤垃圾邮件
3.安全日志功能:可以记录网络通信情况,包括什么用户在什么时间进行了什么操作
4.集中管理功能:在一个组织中可能有多台防火墙需要集中统一管理,避免出现配置上的安全漏洞。
5.其它功能:如VPN(虚拟专用网络)、NAT(网络地址转换)

防火墙局限性:无法检测内部攻击

2. 入侵检测系统(Intrusion Detection System,IDS)

IDS通过监视受保护系统或网络的状态,可发现正进行或已发生的网络攻击。

IDS功能:

1. 监视用户和系统的活动,IDS通过获取进出某台主的数据、或某网段的数据或某主机的日志等监视用户和系统的活动。

2. 发现入侵行为,包含两方面:
(1)通过分析用户和系统的活动,判断是否存在对系统的入侵行为;
(2)评估系统关键资源和数据文件的完整性,判断系统是否遭到入侵;

3. 记录和报警,DS在检测到入侵行为后,记录入侵行为的基本情况,并采取相应措施发出报警,甚至实现防火墙的联动。

 入侵检测系统的分类:

1. 基于主机的IDS。用于保护运行关键应用的主机,它通过监视与分析主机的审计记录和日志文件来检测入侵。日志中包含发生在系统上的不寻常和不期望的活动证据。

基于主机的IDS优点:能确定攻击是否成功、监视粒度更精细、配置灵活、适用于加密网络、不需要额外硬件。

2. 基于网络的IDS。基于网络的IDS主要用于实时监测网络关键路径的信息,通过侦听网络上的所有分组来分析入侵行为。

基于网络IDS优点:实时提供网络保护、可检测面向网络的攻击、不会影响现有网络的性能、更全面的监视企业网络、操作维护相对简单。
基于网络IDS的缺点:无法在加密环境中使用。

3. 恶意代码防护

恶意代码就是一个计算机程序或一段程序代码,执行后完成特定的功能,但这些功能是恶意的,有破坏作用的,如计算机病毒。

恶意代码分类:
病毒:一种靠修改其他程序来插入或进行自身复制,从而感染其他程序的一段程序,具有传染性、隐蔽性、潜伏性、多态性和破坏性等特征。

蠕虫:利用操作系统漏洞进行传播,可以算是病毒的一种发展。

特洛伊木马:指一个隐藏在合法程序中的非法程序。该非法程序被用户在不知情的情况下执行。隐身的木马程序能实现一些功能,如删除文件、发送消息。

逻辑炸弹:可以理解为特定逻辑条件满足时实施破坏的计算机程序,不具有类似病毒的传播性。

什么是网络空间安全?   网络空间安全专业是网络空间安全一级学科下的专业,学科代码为“083900”,授予“工学”学位,涉及到以信息构建的各种空间领域,研究网络空间的组成、形态、安全、管理等。  网络空间安全专业,致力于培养“互联网+”时代能够支撑国家网络空间安全领域的具有较强的工程实践能力,系统掌握网络空间安全的基本理论和关键技术,能够在网络空间安全产业以及其他国民经济部门,从事各类网络空间相关的软硬件开发、系统设计与分析、网络空间安全规划管理等工作,具有强烈的社会责任感和使命感、宽广的国际视野、勇于探索的创新精神和实践能力的拔尖创新人才和行业高级工程人才。  国家安全大致分为领土安全,领海安全,领空安全,太空(空天)安全网络空间安全五部分。 网络空间安全的前景如何? 1.网络安全对国家安全牵一发而动全身。  过去,美国借口维护国家安全,单方面制裁中兴,华为,打着保护国家的幌子将商业问题政治化,公然阻碍公平竞争和技术进步,并让许多中国企业损失惨重,虽然这种行为损人而不利己,但却得了本国人民的支持。这是为什么?   因为人人都知道网络安全不可忽视,国家安全非常重要。互联网的快速发展,给全世界带来了巨大改变,它使得各国联结更加紧密,也让国家边界概念逐渐淡化。但近年来,互联网在造福人类的同时,也被人利用进行恐怖主义、违法犯罪等活动。  一些国家专门成立了网战司令部,把网络作为攻击别国的武器之一,将他国军事网络、通讯、电力、航空运输、金融系统以及核电站等关系国计民生的重要部门和行业作为攻击目标。一旦两国出现问题,便以互联网为平台的恐怖活动和违法犯罪活动对其国家发动攻击,使其社会不稳定。  因此,网络安全对国家安全牵一发而动全身,保障网络安全对维护国家安全具有极端重要,这也是当下我国快速发展过程中最重视的一方面。 2.万物互联,安全为基,企业的网络安全不可忽视。腾讯副总裁马斌曾表示:甭管企业原来多牛,安全做不好,一瞬间说没就没也是常事。的确,现在所有企业都在谈数字化、智能化、云管端等等,但若你没有数字安全,账号信息一旦被泄漏,数据被非法人员使用,那么不仅会给企业带来巨大损失,甚至毁灭性打击,同时也给企业用户埋下了潜在危险。社会发展离不科学技术,而技术永远是一把双刃剑。有光明的地方就有黑暗,有人能用这样的技术造福我们,也有人用这样的技术给我们造成很大损失,尤其是现在,当网络安全的监管发展速度远远比不上科技的发展速度之时,我们只要使用网络,就会存在危机。以前针对信息安全,我们是发现问题,解决问题,可未来企业必须在网络安全上多下功夫,提前预防。 3.只要有互联网,就必须有网络安全。曾经看到一位网友说:“只要是人写的代码就有漏洞。没有不存在漏洞的系统,只有没被发现漏洞的系统。”细品之后,你会发现这句话的确有一定道理。为了生活的便利,我们将身份证、银行卡、社保卡等重要证件都绑定在了一些网站和App上,方便自己的同时,也将个人隐私和重要信息变相暴露在了不法分子眼中,这类人利用系统漏洞来获取用户信息,进行网络诈骗或非法买卖。根据中国消费者协会发布的《APP个人信息泄露情况调查报告》显示,85.2%的人遇到过个人信息泄露的情况。网络安全无时无刻不在威胁着我国互联网上8.54亿人民群众的信息、财产安全。 4.《IDC全球网络安全支出指南》报告显示,预计2023年全球网络安全支出将达到1571.6亿美元。全球各国政府和企业对网络安全技术的采纳愈加重视,市场环境一路向好,IDC根据报告内容,预测今年全球网络安全相关硬件、软件、服务市场的总投资达到1202.8亿美元,2023年达到1571.6亿美元。与全球相比,我国网络安全市场虽起步较晚,但近几年在国家政策、相关法规、数字经济、威胁态势等多方需求驱动下,整体市场规模得到了迅速发展,未来国内网络安全市场的发展潜力和空间将进一步加大。 5.在互联网萧条的大环境下,网络安全行业融资金额达到了29亿。去年被互联网人调侃为“裁员年”,众多知名企业受大环境影响,都在变相裁员、节约成本。但是,2019年初至今,越来越多的投资机构开始涌入网络安全这一赛道,据不完全统计,光是2019.3-2020.3一年时间,网络安全行业发生了25起融资事件,融资金额至少达到了29亿元,其中10家网络安全企业的融资金额都在亿元级别。受疫情影响,2020年很多行业都不太乐观,甚至很难生存下去,但是网络安全行业在2020年的第一季度亿元级融资就到达了5起。疫情将互联网线上购物推送到了全国人民手中,更是将网络安全推上了高速车道。无法复工的那段日子,企业都采用远程办公的方式上班,那么如何保证线上数据的安全,就成了大家的难题,这时候,网络安全的重要作用就得到了完全发挥。根据历史情况,不难发现,网络安全职业几乎不受经济大环境影响。 6.教育部将网络空间安全纳入高校一级学科目录。前几年,网络安全基本只服务于国家的一些重要机构,而近两年随着互联网行业的迅速发展,从全球范围来看,网络安全带来的风险正变得日益突出,并不断向政治、经济、文化、社会、国防等多个领域传导渗透,导致人才紧缺。为了尽快填满市场需求,教育部特将网络安全列为了高校一级学科,并要求各单位加强“网络空间安全”的学科建设,做好人才培养工作。并且,国家连续出台的一系列政策、法规和标准,都在为网络安全行业指明发展方向、坚定发展信心。国家政策大力推动网络安全的发展。2013年以来,我国先后成立了国家安全委员会、中央网络安全和信息化领导小组,出台了《国家安全法》、《网络安全法》、《国家网络空间安全战略》、《网络空间国际合作战略》等法律法规和重要指导文件。2014年在成立中央网络安全和信息化领导小组后的首次会议上,国家明确表示“没有网络安全就没有国家安全,没有信息化就没有现代化”。由此可见中央全面深化改革、加强顶层设计的意志,显示出了在保障网络安全、维护国家利益、推动信息化发展方面的决心。安全是发展的前提,发展是安全的保障,安全和发展必须同步推进。基于以上原因,对于正在考虑入行网络安全的朋友,前景没什么好担心的,最该担心的是怎样让自己成为行业所需的合格人才! 网络空间安全的薪资如何?先聊大家最关心的问题,毕竟除了老板外,员工辛苦工作后的呈现结果都体现在了薪资上。薪资的多少决定了大家的消费标准和生活水平,谁不想住大别墅开着豪车过得爽一点呢?之前,猎聘联合上海控安推出了《2019中国网络安全与功能安全人才白皮书》。该白皮书基于猎聘平台5200万+中高端人才,系统性分析了网络安全与功能安全领域的人才画像、行业及地域供需、以及行业薪酬、发展情况等等。报告显示,2019年我国网络安全人才的平均年薪为24.09万元。从地域来看,一线城市薪酬较高,深圳位居榜首,平均年薪29.11万元,其次是北京,28.77万元,然后是上海,28.16万元。超过平均薪资的城市有6个,其中排名第一的北京与排名第六的苏州仅相差3千元。根据职位的不同,其薪资也有很大差别,由此可见,网络安全人员的就业前景非常乐观,薪酬水平随职业发展也有很大增长空间。 网络安全的薪资为什么高?看了以上的薪资调研,大家一定心有疑惑:为什么普通专员的年薪都能15.61万,平均每月1.3万呢?核心原因:市场需求大于人才供给。就像前年星巴克出品的猫爪杯一样,当用户需求大于产品存量时,那么想要获得心爱的猫爪杯,你就必须支付更高的价格。前几年,网络安全基本只服务于国家的一些重要机构,而近两年随着互联网行业的迅速发展,从全球范围来看,网络安全带来的风险正变得日益突出,并不断向政治、经济、文化、社会、国防等多个领域传导渗透。2017 年 6 月 1 日,《网络安全法》正式颁布实施,其中第二十条规定“国家支持企业和高等学校、职业学校等教育培训机构开展网络安全相关教育与培训,采取多种方式培养网络安全人才,促进网络安全的人才发展。”。据新华社之前的相关报道,目前全国已有近200所高校开设了信息安全网络空间安全专业,高校每年大概培养两万余人,但这仍然不能满足社会对相关人才的需求。与此同时,网络安全本身是一个攻防实战性很强的专业领域,当前大学教育又“照本宣科”,所以很难培养出真正的实操性网络安全人员,再加上企业对其需求持续增长,而当前相关人才本就普遍紧缺的大环境下,企业想要真正的招到人,就必须在薪酬福利上有足够的竞争优势。       
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

L@ncor

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值