- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络安全_03
第三章:确定对网络安全的威胁 内容 安全威胁简介 预测安全威胁 一、安全威胁简介 网络攻击发生的原因 网络攻击者 网络漏洞的常见类型 网络攻击的过程 防御攻击的困难性 网络攻击发生的原因 网络攻击者 网络漏洞的常见类型 网络攻击的过程 防御攻击的困难性 二、预测网络威胁 STRIDE威胁模型 预测威胁的步骤 网络基础设施威胁模型 寿命周期威胁模型 威胁建模团队的指导原则 网络攻击的原因: 报复 间谍 出名 个人满足 恐怖主义 具有较高的编程技能 通常会将多个别人的工具结合起来使用 中级 特点 能力 缺乏编程经验 主要使用别人的工具 初级 专业程序员和编程高手 开发攻击工具 高级 公司总部 外部攻击者 Internet 内部攻击者 闲置的服务和端口没有得到保护 防火墙或路由器配置不正确 低安全性的Internet连接 为用户授予了过多的权利 应用程序以本地系统帐号运行 硬件或软件配置不正确 在没有确认用户身份之前为用户修改密码 社会工程 示例 脆弱性 没有及时安装最新Service pack 没有及时安装安全补丁 没有及时打补丁 使用空密码或缺省密码 密码很容易被猜出 弱密码 身份验证包以明文方式发送 重要数据在internet上以明文方式传输 数据传输没有加密 创建具有管理员权限的帐号 3. 权限提升 攻击Web站点 4. 利用 攻击行为举例 攻击阶段 利用未打补丁的Web服务器 2. 渗透 运行端口扫描工具 1. 收集信息 删除审核日志 5. 掩盖攻击 公司总部 攻击者 1 2 5 4 3 www.nwtraders.msft 特点 团体 安全人员的数量有限 需要时间和资源防御网络攻击 必须保护那些警惕性不高的最终用户和经理 需要了解所有的漏洞 安全人员 可以极低的成本进行攻击 只需要知道一个漏洞 数量比安全人员多得多 具有无限的时间 不需要遵守任何规则 攻击者 STRIDE威胁模型 预测威胁的步骤 网络基础设施威胁模型 寿命周期威胁模型 泄露文件内容 泄露代码 Information disclosure (信息泄露) 删除重要文件而拒绝承认 购买了产品但否认购买 Repudiation(抵赖) 用 SYN 数据包使网络负载过度 用伪造的 ICMP 数据包使网络负载过度 Denial of service (拒绝服务攻击) 示例 威胁类型 修改传输中的数据 修改文件内容 Tampering(篡改) 伪造 e-mail 消息 重发身份验证数据包 Spoofing(欺骗) 非法获得管理员权限 Elevation of privilege(权限升级) 步骤: 确定要评估的硬件和软件资产 组建一个团队模型化威胁 预测目标遭受攻击的方式 中高 高 自动攻击使正常通信无法进行 拒绝服务(Dos)攻击 信息泄露 类型 使用SA帐号进行SQL查询 威胁 中 可能性 严重 影响 防火墙 Web 服务器 攻击者 SQL Server 域控制器 Internet 防火墙 信息泄露 拒绝服务 攻击 公司总部 中高 中 没有配置审核 抵赖 信息泄露 类型 数据仍保留在硬盘上 威胁 中 可能性 高 影响 初始安装 基线配置 基于特定 角色的配置 安全更新 退役 信息泄露 抵赖 鼓励队员的创造性思维 确保队员能够得到全部所需信息 要将讨论的重点放在威胁的有效性上 加入可信的第三方,专门负责网络穿透性测试 慎重选择有利益冲突的队员
您可能关注的文档
最近下载
- D-Z-T 0017-2023 工程地质钻探规程(正式版).docx VIP
- D-Z-T 0382-2021 固体矿产勘查地质填图规范(正式版).docx VIP
- [病人入院护理评估表1.doc VIP
- 具有抗菌性能的中熵合金、制备方法及其应用.pdf VIP
- 探析互联网技术在小学英语教学中的应用.docx VIP
- 科技英语的特征.pptx VIP
- 湖南省2026届高三九校联盟第一次联考 化学试卷(含答案详解).pdf
- 银川乐口福食品有限公司产品研发动因及对策研究----以蛋糕为例 经管类毕业论文.docx VIP
- 2023年ISO37001反贿赂管理体系内部审核全套资料.docx VIP
- 中国文化产业和旅游业年度研究报告(2024)精华版.pdf
文档评论(0)