CISP-网络安全应用-new教案解析.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
公开密钥体制 优点: 用户甲可以自由的发布他的公钥 中间人无法伪造甲的公钥 无论与多少个人通信,甲只需要一对密钥即可 甲可以用自己的私钥加密信息,来实现对该信息的数字签名 问题: 如何令乙相信她使用的确实是甲的公钥 如何安全传输公钥 在用公钥加密时,发送者如何获得接收者的公钥? 两者之间可以通过电话、email、面对面等方式交换个人的公钥… 但是,如果有恶意的第三者介入交换的通信? A 将自己的公钥发送给 B 第三者截获该信息,将自己的公钥代替 A 的公钥发送 B 收到第三者的公钥,但以为是 A 的公钥 B 使用伪造的A的公钥发送加密信息 第三者可以看见这些加密信息 你是谁? Internet上,没有人知道你是谁 因此我们需要一个方法将公钥与它的所有者绑定 数字证书 电子身份证 能够鉴定个人和团体 包含相关信息: 姓名,地址, 公司, 名称, 电话号码, … 包含所有者的公钥 被可信的第三方验证或者证明有效 颁发机构 CA认证中心 CA的签名可防止擅改证书上的任何资料 数字证书—公开密钥的载体 用户A的私有密钥 用户A的公开密钥 用于数字签名和信息解密,由用户自己妥善保管不能泄露,确保只有用户本身才能签名 用于验证签名和信息加密,与数字证书捆绑在一起,发送给其他人,也可以通过公开查询获得 颁发给:用户A 颁发者:广东省电子商务认证中心 …... 用户A 颁发给:用户A 颁发者:iTrusChina …... 基本工作流程 分析器 模式匹配器 对策部分 IDS 入侵检测系统模型 入侵检测系统的通用模型(CIDF) --Common Intrusion Detection Framework 感应器 事件分析器 事件响应器 特征库 IDS的性能 攻击检测 误报(false positives) 漏报(false negatives) 大流量下的数据处理能力 IDS规避 IP碎片的重组能力 可识别的攻击数量 IDS的自身安全 IDS相关系统的脆弱性 IDS本身应当具有相当高的安全性,一般用于监听的网卡都没有IP地址,并且其它网卡不会开放任何端口。但与IDS相关的系统可能会受到攻击。 ?控制台主机的安全脆弱性 有些系统具有单独的控制台,如果攻击者能够控制控制台所在的主机,就可以对整个IDS系统进行控制。 ?传感器与控制台通信的脆弱性 如果传感器与控制台间的通信可以被攻击者成功攻击,将影响系统正常使用。例如进行ARP欺骗或者SYN_Flooding。 如果传感器与控制台间的通信采用明文通信或者只是简单的加密,则可能受到IP欺骗攻击或者重放攻击。 IDS的弱点和局限 HIDS的弱点和局限 NIDS的弱点和局限 HIDS的局限 资源局限 由于HIDS安装被保护主机上,故所占用的资源不能太多。 ?操作系统局限 不象NIDS,厂家可以自己定制一个足够安全的操作系统来保证NIDS自身的安全,HIDS的安全性受其所在主机的操作系统的安全性限制,如果所在系统被攻破,HIDS将很快被清除。 系统日志限制 HIDS会通过监测系统日志来发现可疑的行为,但有些程序的系统日志并不足够详细,或者没有日志。有些入侵行为本身不会被系统日志纪录下来。 如果系统没有安装第三方日志系统,则系统自身的日志系统很快会受到入侵者的攻击或修改,而入侵检测系统通常不支持第三方的日志系统。 如果HIDS没有实时检查系统日志,则利用自动化工具进行的攻击将完全可能在检测间隔中完成所有的攻击工程并清除在系统日志中留下的痕迹。 被修改过的系统核心能够骗过文件检查 如果入侵者修改系统核心,则可以骗过基于文件一致性检查的工具。这就像当初某些病毒,当它们认为受到检查或者跟踪的时候会将原来的文件或者数据提供给检查工具或者跟踪工具。 网络检测局限 有些HIDS可以检查网络状态,但这将面临NIDS所面临的很多问题。 NIDS的局限 网络局限 检测方法局限 NIDS不能处理加密后的数据,即使只是简单的替换,NIDS也难以处理。 NIDS难以检测重放攻击、中间人攻击、对网络监听也无能为力。 目前的NIDS还难以有效的检测DDoS攻击。 异常检测常用于对端口扫描和DoS攻击的检测。NIDS存在一个流量日志的上限,如果扫描间隔超过这个上限,NIDS将忽略掉这个扫描。 检测规则的更新总是落后于攻击手段的更新,因此存在一个发现新入侵方法到用户升级规则库的时间差,对有心的入侵者将有充足的时间进行入侵。 对于应用层的协议,一般的NIDS只简单的处理了常用的如HTTP、FTP、SMTP等,尚有大量的协议没有处理,直接针对一些特殊协议或者用户自定义协议的攻击,都能很好的绕过NIDS的检查。 三、安全隔离与信息交换系统 三、安全隔离与信息交换系统 概念 实现及模型 概念 网络安全隔离与信息交换技术

文档评论(0)

我是兰花草 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档