安全基础知识

一、 安全基础知识

互联网的组成:TCP/IP协议

广域网的构成:广域网-城域网-接入网-局域网

二、互联网的风险

网络通讯五元组:源IP、目的IP、源端口、目的端口、传输所用的协议

IP和port(相当于城堡和城门)

安全相关概念:基础运营商(联通电信移动)-骨干网-IDC(数据中心)-BGP协议(边际网关协议)-ABTN(阿里巴巴骨干网用于数据中心与公网连接)-路由器-交换机-防火墙-安全策略(规则)

TCP三次握手DDOS攻击原理:客户端与服务端建立连接需完整三次握手的过程,DDOS攻击目的是耗尽TCP资源,当第三次握手客户端不在发送ACK报文,服务器丢弃时间为1分钟,从而造成DDOS攻击

TOP N攻击详解

1、应用程序安全风险:威胁来源(人)-攻击向量(攻击)-安全弱点(弱点)-安全控制(控制)-技术影响(资产、功能)-业务影响(影响);攻击向量+漏洞普遍性+漏洞可检测性平均数在乘以技术影响=承受风险的应用等级

2、基于OWASP风险等级排序方法的简单评级方案(威胁来源、攻击向量、漏洞普遍先、漏洞可检测性、技术影响、业务影响)

复制代码
> 排行:
> 1、注入类安全风险:将不受信任的数据作为命令或查询的一部分发送到解析器时,会产生SQL注入、OS注入、LDAPA注入的注入缺陷。攻击者的恶意数据可以使解析器没有适当授权情况下执行非预期命令的访问数据
> 2、失效的身份认证 
> 3、敏感数据泄露:包括传输过程中的数据、存储的数据、浏览器的交互数据
> 4、XML外部实体(XXE) 
> 5、失效的访问控制 
> 6、安全配置错误 
> 7、跨站脚本(XSS) 
> 8、不安全的反序列化
> 9、使用含有一直漏洞的组件 10、不足的日志记录和监控
相关推荐
数字供应链安全产品选型6 小时前
关键领域清单+SBOM:834号令下软件供应链的“精准治理“逻辑与技术落地路径
人工智能·安全
北方的流星6 小时前
华三路由器NAT配置
运维·网络·华三
数据法师7 小时前
开源情报收集工具GhostTrack深度测评:IP、手机号、用户名的合规信息查询方案
网络·网络协议·tcp/ip
丑八怪大丑8 小时前
Java网络编程
linux·服务器·网络
想成为优秀工程师的爸爸9 小时前
第三十篇技术笔记:郭大侠学UDS - 人有生老三千疾,望闻问切良方医
网络·笔记·网络协议·tcp/ip·信息与通信
数智工坊9 小时前
【SAM-DETR论文阅读】:基于语义对齐匹配的DETR极速收敛检测框架
网络·论文阅读·人工智能·深度学习·transformer
时空自由民.10 小时前
蓝牙协议之GAP协议
linux·服务器·网络
灰子学技术11 小时前
Envoy HTTP Connection Manager (HCM) 技术文档
网络·网络协议·http
byoass11 小时前
企业云盘与设计软件深度集成:AutoCAD/Revit/SolidWorks插件开发与API集成实战
服务器·网络·数据库·安全·oracle·云计算
智慧光迅AINOPOL11 小时前
全光网设备厂家选型参考:评估要点与技术标准说明
网络·全光网解决方案·全光网·酒店全光解决方案·泛住宿全光网解决方案