
-
前言
随着互联网的普及,众多的企业、组织、政府部门与机构都在组建和发展自己的网络,大量建设的各种信息系统已经成为国家和政府的关键基础设施。整个国家和社会对网络也越来越依赖,网络已经成为社会和经济发展的强大推动力,其地位越来越重要。正因为如此,网络安全和信息安全的保障也愈发重要和关键。在数据通信的过程中,各种不安全因素将会导致信息泄密、信息不完整和信息不可用等问题,影响巨大。本课程描述了信息安全的基本概念和发展历程,以及安全行业和技术的未来发展趋势,为后续安全相关的课程提供铺垫。
网络安全标准对各行业建立网络安全管理体系起着指导、牵引和监督的作用,本课程描述了国内和国际网络安全标准,以及这些标准的认证过程。


•广义的网络安全,主要由国家从法律、制度、规章和流程等方面指导各政府机构、组织、各行各业乃至个人,共同构建国家层面的网络安全。
•狭义的网络安全,包括网络安全厂商针对各类行业客户推出的网络安全设备及方案,主要用于保障各类网络如企业网络的安全运行。通过华为HCIA-Security认证后,您能够具备协助设计、部署和运维中小型企业网络安全架构的能力。
•本课程主要讲解在狭义的网络安全中涉及到的安全技术及方案。



20世纪90年代开始,互联网技术的飞速发展使信息安全问题跨越了时间和空间,可控性和不可否认性成为传统的保密性、完整性和可用性三个原则外,新的信息安全焦点。
-
可用性:确保被授权人员在需要时可以获取和使用相关的信息资产;
-
保密性:确保信息只能由被授权的人员获取及使用;
-
完整性:确保信息在传输过程中不被篡改;
-
可控性:对信息和信息系统实施安全监控管理,防止非法利用信息和信息系统;
-
不可否认性:防止信息源用户对他发送的信息事后不承认,或者用户接收到信息之后不认帐。






漏洞对网络系统的安全威胁有:
-
权限绕过和权限提升主要是为了获得期望的数据操作能力,如普通用户权限提升,获取管理员权限等;
-
拒绝服务攻击是获得对系统某些服务的控制权限,导致服务被停止;
-
数据泄露主要是黑客能够访问未授权的数据或保密信息,如读取受限文件,服务器信息泄露等;
-
执行非授权指令主要是让程序将输入的内容作为代码来执行,从而获得远程系统的访问权限或本地系统的更高权限,如SQL注入和缓冲区溢出等。
•漏洞扫描过程:Ping扫描确定目标主机地址,端口扫描确定目标主机开放的端口,然后基于端口扫描的结果,进行操作系统探测,最后根据掌握的信息进行漏洞扫描。

攻击过程:
-
勒索软件的上游开发者编写完整的勒索软件,授权给其下游隶属攻击组织使用,期间可能收取租金或授权费用;
-
下游隶属组织可能维护一个钓鱼网站,上传勒索软件并诱使受害者访问;
-
下游隶属组织可能通过钓鱼邮件或其他渠道发送钓鱼网站链接给受害者;
-
受害者访问包含勒索软件的钓鱼链接;
-
受害者根据钓鱼链接主动下载勒索软件或遭受远程代码执行攻击而被动下载勒索软件到本地;
-
受害者在本地主动运行勒索软件,或遭受远程代码执行攻击而静默运行勒索软件,勒索软件加密本地磁盘文件以及搜索到的共享网络文件,在受害者计算机上留下勒索信,指引受害者缴纳赎金;
-
受害者根据勒索信的指引,缴纳赎金给下游代理机构;
-
勒索软件下游代理机构清洗赎金以掩盖上游开发者与下游隶属攻击组织;
-
勒索软件下游隶属攻击组织发送解密程序给受害者,由受害者恢复加密文件。



供应链攻击的曝光,凸显出软件行业联系程度不足、生态系统脆弱、制度设计中充满假设、下游方简单地从已知"受信"供应商处接收更新等关键问题。
供应链攻击手段:
-
盗取合法开发者账号替换正规应用,发布相似名称应用或添加恶意代码;
-
通过第三方下载站点、社区、软件联盟以及黑产组织中去投放恶意应用或代码;
-
SaaS化上游服务污染,开源软件仓库投毒,伪装知名软件、域名、网站以及入侵合法网站替换下载链接;
-
劫持正式更新下载地址的域名,DNS解析投毒,下载节点、CDN和P2P缓存投毒;
-
入侵官方更新升级系统,入侵软件、硬件开发公司并植入恶意代码;
-
仓储、物流链路劫持,盗取供应商预留的远程控制能力和超级权限账号;
-
编译环境、开发工具、应用运行环境和应用组件环境污染,被植入后门。
--- 年度热文 ---