【信息安全工程师】网络与信息安全理论

第一天

网络与信息安全理论

网络与信息安全概述

1.1 信息安全的研究方向与现状

目前,信息安全的研究包含密码学、网络安全、信息系统安全、信息内容安全、信息对抗等方向。网络空间是所有信息系统的集合,是互联网、工业互联网、物联网、车联网、社交网的集合,是人类活动的新空间。网络空间安全的核心是信息安全。网络空间安全学科是研究信息的获取、存储、处理等领域中信息安全保障问题的一门学科。

当前网络信息安全面临的问题有社会生活高度依赖网络,网络产品供应链与产品质量风险,信息产品技术滥用风险,人员、代码、数据安全问题,安全意识不到位,恶意代码和安全漏洞风险,APT攻击等。

1.2 信息安全的基本要素

信息安全的基本要素主要包括以下五个方面:

(1)机密性(Confidentiality)保证信息不会泄露给未经授权的进程或实体,只提供给授权者使用。

(2)完整性(Integrity)信息完整性的含义是只能被授权许可的人修改,并且能够被判别该信息是否已被篡改。系统完整性的含义是可按系统原来功能运行,并且不被非授权者操纵。

(3)可用性(Availability)只有授权者才可以在需要时访问该数据,而非授权者应被拒绝访问数据。

(4)可控性(Controllability)可控制数据流向和行为。

(5)可审查性(Reviewability)出现问题有证据可查。

另外,有人将五要素进行了扩展,增加了可鉴别性、不可抵赖性和可靠性。

可鉴别性(Identifiability)网络应对用户、进程、系统和信息等实体进行身份鉴别。

不可抵赖性(Non-Repudiation)数据的发送方与接收方都无法对数据传输的事实进行抵赖。

可靠性(Reliability)系统在规定的时间、环境下,持续完成规定功能的能力,就是系统无故障运行的概率。

信息安全属性还包括公平性、隐私性、合规性、时效性等。

信息安全等级保护工作中,使用机密性、完整性、可用性三种属性划分信息系统的安全等级,这三个属性统称:CIA

1.3 信息安全的目标和功能

从宏观来说,信息安全的目标就是确保系统合法、合规,满足国家安全需求;从微观来说,信息安全的目标就是避免信息系统出现各种网络安全问题。

网络安全的目标就是五个基本安全属性,即完整性、机密性、可用性、可控性、防抵赖性。要实现网络安全的五个基本目标,网络应具备防御、监测、应急、恢复等基本功能。

信息网络安全的基本功能:

监测:检测各类网络威胁的手段

防御:阻止各类网络威胁的手段

应急:针对突发安全事件、网络攻击,所采取的安全措施

恢复:发生突发安全事件后,所采取的恢复网络、系统正常的措施。

1.4 信息安全理论基础

信息安全理论基础包含的学科如下:

(1)通用理论基础。

数学:包含代数、数论、概率统计、组合数学、逻辑学等知识。

信息理论:包含信息论、控制论、系统论。

计算理论:包含可计算下理论、计算复杂性理论。

(2)特有理论基础

访问控制理论:包含各种访问控制模型、授权理论。

博弈论:一些个人、团队、组织面对一定的环境条件,在一定的规则约束下,依靠掌握的信息,同时或先后,一次或多次,从各自允许选择的行为或策略进行选择并实施,并各自取得相应结构或收益的过程。

密码学: 研究编制密码和破译密码的技术科学。

1.5 信息系统安全层次

信息系统安全可以划分为四个层次

设备安全:

设备稳定性,设备一定时间内不出故障的概率

设备可靠性,设备一定时间内正常运行的概率

设备可用性,设备随时可以正常使用的概率

数据安全:

数据秘密性,数据不被未授权方使用的属性

数据完整性,数据保持真实与完整,不被篡改的属性

数据可用性,数据随时可以正常使用的概率

内容安全:

政治健康,合法合规,符合道德规范:确保数据的政治、法律、道德的安全

行为安全:

行为秘密性:行为的过程和结果是秘密的,不影响数据的秘密性

行为完整性:行为的过程和结果可预期,不影响数据的完整性

行为可控性:可及时发现、纠正、控制偏离预期的行为。

1.6 信息安全管理

信息安全管理是信息安全管理方法、依据、流程、工具、评估等工作和方法集合的总称。

信息安全管理要素包含:网络管理对象、网络脆弱性、网络威胁、网络风险、网络保护措施等。

第一步:

识别安全管理对象

第二步:

1、识别对象价值

2、识别威胁

3、识别脆弱性

4、识别风险级别

第三步:

构建防范体系,制订防范措施

第四步:

实施安全措施

第五步:

安全运维、设备管理

信息系统生命周期中的安全管理活动

生命周期阶段

规划阶段:安全风险评估、获取安全目标和需求

设计阶段:设计安全解决方案,构架安全结构,选定风险控制方法

实现阶段:

(1)产品与系统方面:部署安全产品,配置系统的安全选项

(2)效果分析方面:检查需求规划是否已经满足;运行环境是否符合设计要求;评价安全系统实施效果

运行、维护阶段:编制安全制度、建立安全管理组织、管理安全设备、管理并及时增减管理对象、监测威胁、应急响应、修补系统漏洞

废弃阶段:评估废弃系统的风险;安全处置废弃系统

1.7 计算机系统安全

计算机系统安全是指为了保证计算机信息系统安全可靠运行,确保计算机信息系统在对信息进行采集、处理、存储过程中,不致收到认为(包括未授权使用计算机资源的人)或自然因素的危害,而使信息丢失、泄露或破坏,对计算机设备、设施(包括机房建筑、供电、空调等)、环境人员等采取适当的安全措施。

计算机系统安全涉及的知识有数学、通信、计算机、法律、心理学、社会学等。计算机系统安全的研究方向可以分为基础理论研究、应用技术研究、安全管理研究等。

1.7.1 系统可靠性涉及的概念

系统可靠性涉及的概念如下所述。

1.常见概念

(1)平均无故障时间 Mean Time To Failure, MTTF

(2)平均修复时间 Mean Time To Repair,MTTR

(3)平均失效间隔 Mean Time Between Failure, MTBF

2.系统可靠性

系统可靠性是系统正常运行的概率,通常用R表示,可靠性和失效率的关系如下:

系统可以分为串联系统(由n个子系统串联而成,一个子系统失败,则整个系统失效。)、并联系统(由n个子系统并联而成,n个系统互为冗余、只要有一个系统正常,则整个系统正常)和模冗余系统(由n个系统和一个表决器组成,通常表决器是视为永远不会坏的,超过n+1个系统多数相同结果的输出作为系统输出)。

3.容错技术

容错是提高系统出现部件问题时,能保证数据完整,持续提供服务的能力。容错技术通常是增加冗余资源来解决故障造成的影响。

常用的容错技术有软件容错、硬件容错、数据容错。

4.容灾

容灾系统是指在相隔较远的异地,建立两套以上功能相同的系统,各系统相互监视健康状态以便进行切换,当一处的系统因意外(如火灾、地震等)停止工作时,整个应用系统可以切换到另一处,使得该系统功能可以继续正常工作。

容灾的目的和实质是保持信息系统的业务持续性。

1.7.2 人员安全管理

人员安全管理是提高系统安全最有效的一种手段。人员安全管理首先应建立正式的安全管理组织机构,然后委任并授权安全管理机构负责人负责安全管理的权力,负责安全管理工作的组织和实施。

人员安全管理按受聘前、在聘中、离职三个时间段来实施。

(1)受聘前:考察教育、工作、信用记录、犯罪记录等背景。

(2)在聘中:签订保密协议、并实施访问控制、进行定期考核和评价。

(3)离职:离职谈话,收回权限,签订离职协议。

1.7.3 网络安全等级保护

网络安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。

1.概述

等级保护中的安全等级,主要是根据受侵害的客体和对客体的侵害程度来划分的。

等级保护工作可以分为五个阶段,分别是定级、备案、等级测评、安全整改、监督检查。

定级的流程可以分为五步,分别是确定定级对象、用户初步定级、组织专家评审、行业主管部门审核、公安机关备案审核。

2.等级保护2.0

(1)新增了针对云计算、移动互联网、物联网、工业控制系统及大数据等新技术和新应用领域的要求。

(2)采用"一个中心,三重防护"的总体技术设计思路。一个中心即安全管理中心,三重防护即安全计算环境、安全区域边界、安全通信网络。

(3)强化了密码技术和可信计算技术的使用,并且从第一级到第四级均在"安全通信网络""安全区域边界"和"安全计算环境"中增加了"可信验证"控制点。 其中,一级增加了通信设备、边界设备、计算可信设备的系统引导程序、系统程序的可信验证;

二级在一级的基础上增加了通信设备、边界设备、计算可信设备的重要配置参数和通信引导程序的可信验证,并增加将验证结果形成审计记录;

三级在二级的基础上增加了关键执行环节进行动态可信验证,在检测到其可信性手段破坏后进行报警,并将验证结果形成审计记录送至安全管理中心;

四级增加了应用程序的所有执行环节对其执行环境进行可信验证。

(4)各级计算要求修订为"安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心"共五个部分。

各级管理要求修订为"安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理"共五个部分。

相关推荐
恒拓高科WorkPlus2 小时前
信创即时通讯上线前要验证哪些能力?BeeWorks选型与验证指南
大数据·安全
欧阳天羲2 小时前
【升级版】AI毫米波雷达扫描+视觉双鉴激光灭蚊机器人|360°全域侦测+超低误杀+人体安全防护(ESP32+YOLOv8全套开源)
人工智能·安全·机器人
进制树3 小时前
【飞控开发实战·⑲】ROS2无人机开发环境搭建:Jazzy安装、工作空间与hello_drone节点实战
开发语言·安全·无人机·课程设计
QYRdata3 小时前
权威数据:2026-2032年应用(API)系统安全审计平台CAGR15.3%,安全赛道驶入高增速通道
安全·系统安全
Fnetlink13 小时前
FNET 云网安 260819
网络·人工智能·安全·网络安全
山东科恩光电4 小时前
当进入危险区域时,如何利用安全地毯实现事故预防?
安全
lsh曙光4 小时前
playbook剧本(2)--Ansible变量
linux·运维·网络
发光小北5 小时前
IO‑Link 从站转接模块如何应用?
网络
我爱cope6 小时前
【计算机网络 | 数据链路层7:VLAN:一台交换机如何划分多个逻辑局域网?】
网络·学习·计算机网络