架构设计 相关文档,希望互相学习,****************************
****************************共同进步
知识总览
共19章内容,主要包括:
1)1绪论、2计算机系统、3信息系统、4信息安全技术、5软件工程
2)6数据库设计、7系统架构设计基础知识
3)8系统质量属性与架构评估、9软件可靠性、
10软件架构演化与维护、11未来信息综合技术
4)12信息系统架构设计、13层次式架构设计、14云原生架构设计、
15面向服务架构设计、16嵌入式系统架构设计、17通信系统架构设计、
18安全架构设计、19大数据架构设计

每天进步一点点,加油!小伙伴们!💪
本文学习第4章 信息安全技术基础知识,以下为个人笔记,希望有所帮助,共同学习。
(改版后,比较之前增加了不少内容。重要性提高了,但都来源教材,容易拿分)
包括:信息安全基础知识、
信息安全系统的组成框架、
信息加解密技术、
密钥管理技术、
访问控制及数字签名技术、
信息安全的抗攻击技术、
信息安全的保障体系与评估方法
第4章 信息安全技术基础知识
主要内容:信息安全基础知识、信息安全系统的组成框架、信息加解密技术、密钥管理技术、访问控制及数字签名技术、信息安全的抗攻击技术、信息安全的保障体系与评估方法等内容。
根据考试大纲,本章知识点会涉及单项选择题,约占5-7分。内容侧重于概念知识,根考查的知识点多来源于教材,经常考 : 信息安全属性、信息安全技术、抗攻击技术、组织框架、安全框架、风险评估等。

4.1 -4.3 信息安全基础、组成架构
见 《【架构专栏】第4章 信息安全技术 (4.1-4.3) 1/4》
4.4-4.6 加减密技术、密钥技术、访问控制及数字签名技术
见 《【架构专栏】第4章 信息安全技术 (4.4-4.6) 2/4》
4.7 信息安全的抗攻击技术
4.7.1 密钥的选择

密钥在概念上被分成 数据加密密钥(DK)和密钥加密密钥(KK)两大类。后者用于保护密钥。加密的算法通常是公开的,加密的安全性在于密钥。
为对抗攻击,密钥生成需要考虑 ++增大密钥空间、选择强钥(复杂的) 和++ ++密钥的随机性(使用随机数)++ 3个方面的因素。
4.7.2 拒绝服务(DoS)攻击与防御

1)定义
拒绝服务(Denial of Service)DoS 是使系统不可访问并因此拒绝合法的用户服务要求的行为,侵犯系统的可用性要素。
2)Dos 分类
拒绝服务攻击有许多种,网络的内外部用户都可以发动这种攻击。
◆内部用户:通过长时间占用系统的内存、CPU处理时间使其他用户不能及时得到这些资源,而引起拒绝服务攻击;外部黑客也可以通过占用网络连接使其他用户得不到网络服务。
◆外部用户:针对网络连接发动拒绝服务攻击主要有以下模式:消耗资源、破坏或更改配置信息、物理破坏或改变网络部件、利用服务程序中的处理错误使服务失效。
传统拒绝服务攻击的分类有:消耗资源、破坏或更改配置信息、物理破坏或改变网络部件、利用服务程序中的处理错误使服务失效 等4种模式。
3)Dos 攻击模式
常见的DoS攻击模式为:分布式拒绝服务攻击(DistributedDenialofService,DDoS)。
分布式拒绝服务DDoS攻击 是传统DoS攻击的发展,攻击者首先侵入并控制一些计算机,然后控制这些计算机同时向一个特定的目标发起拒绝服务攻击。克服了传统DOS受网络资源的限制和隐蔽性两大缺点。
现有的 DDoS 工具一般采用:Client 客户端、Handler 主控端、Agent 代理端 三级结构。
4)DoS 的防御
DoS 的防御包括:特征识别、防火墙、通信数据量的统计、修正问题和漏洞 4 种方法。
(1)加强对数据包的特征识别,攻击者发送的数据包中是有一些特征字符串。通过搜寻这些特征字符串。就可以确定攻击服务器和攻击者的位置。
(2)设置防火墙监视本地主机端口的使用情况。如果发现端口处于监听状态,则系统很可能受到攻击。
(3)对通信数据量进行统计也可获得有关攻击系统的位置和数量信息。在攻击时,攻击数据的来源地址会发出超出正常极限的数据量。
(4)尽可能的修正己经发现的问题和系统漏洞。
4.7.3 欺骗攻击与防御

欺骗攻击与防御具体分为:
1)APR欺骗
原理:ARP协议解析IP地址为MAC网卡物理地址,欺骗该机制即可阻断正常的网络访问。
防范措施:++固化ARP表、使用ARP服务器、双向绑定、安装防护软件++。
正常ARP原理:主机A想知道局域网内主机B的MAC地址,那么主机A就广播发送ARP请求分组,局域网内主机都会收到,但只有B收到解析后知道是请求自己的MAC地址,所以只有B会返回单播的响应分组,告诉A自己的MAC地址。 A收到响应分组后,会建立一个B的IP地址和MAC地址映射,这个映射是动态存在的,如果一定时间AB不再通信,那么就会清空这个地址映射,下次如果还要通信,则重复这个过程。
ARP欺骗原理:上述过程主机A是不管其有没有发送过请求广播分组的,而是只要收到了返回的分组信息,就会刷新IP地址和MAC地址的映射关系,这样就存在安全隐患,假设有主机C,模拟返回分组格式,构造正确的IP地址和自己的MAC地址映射,A收到后也会刷新映射关系,那么当A再次向B发送信息时,实际就发送到了C的MAC地址,数据就被C监听到了。
2)DNS 欺骗
原理:DNS协议解析域名为IP地址,欺骗该机制可以使用户访问错误的服务器地址。
防范检测:++被动监听检测、虚假报文探测、交叉检查查询++3种方法。
DNS欺骗:首先是冒充域名服务器,然后把查询的IP地址设为攻击者的IP地址,这样的话,用户上网就只能看到攻击者的主页,而不是用户想要取得的网站的主页了,这就是DNS欺骗的基本原理。也即改掉了域名和P地址的对应关系。黑客是通过冒充DNS服务器回复查询iP的。
①被动监听检测:通过旁路监听的方式,捕获所有DNS请求和应答数据包,并为其建立一个请求应答映射表。如果在一定的时间间隔内,一个请求对应两个或两个以上结果不同的应答包,则怀疑受到了DNS欺骗攻击。②虚假报文探测:采用主动发送探测包的手段来检测网络内是否存在DNS欺骗攻击者。如果向一个非DNS服务器发送请求包,正常来说不会收到任何应答,如果收到了应答包,则说明受到了攻击。
③交叉检查查询:在客户端收到DNS应答包之后,向DNS服务器反向查询应答包中返回的IP地址所对应的DNS名字,如果二者一致说明没有受到攻击,否则说明被欺骗。
3)IP欺骗
原理:攻击者修改IP数据报的报头,把自身的IP地址修改为另一个IP,以获取信任。
防范:++防火墙++
◆IP欺骗的原理:
通过编程的方法可以随意改变发出的包的IP地址,但工作在传输层的TCP协议是一种相对可靠的协议,不会让黑客轻易得逞。由于TCP是面向连接的协议,所以在双方正式传输数据之前,需要用"三次握手"来建立一个值得信赖的连接。假设是hosta和hostb两台主机进行通信,hostb首先发送带有SYN标志的数据段通知hosta建立TCP连接,TCP的可靠性就是由数据包中的多位控制字来提供的,其中最重要的是数据序列SYN、数据确认标志ACK。B将TCP报头中的SYN设为自己本次连接中的初始值 (ISN)。
假如想冒充hostb对hosta进行攻击,就要先使hostb失去工作能力。也就是所谓的拒绝服务攻击,让hostb 瘫痪。
IP欺骗的防范:虽然IP欺骗攻击有着相当难度,但这种攻击非常广泛,入侵往往由这里开始。预防这种攻击可以删除UNIX 中所有的/etc/hosts.equiv、$HOME/.rhosts 文件,修改/etc/inetd.conf 文件,使得RPC 机制无法应用。
另外,还可以通过设置防火墙过滤来自外部而信源地址却是内部IP的报文。
4.7.4 端口扫描

端口扫描是:入侵者搜集信息的几种常见手法之一。端口扫描尝试与目标主机的某些端口建立连接,如果目标主机该端口有回复,则说明该端口开放,甚至可以获取一些信息。
端口扫描有:++全TCP连接、半打开式扫描(SYN扫描)、FIN扫描、第三方扫描++等分类。
◆扫描原理分类:
(1)全TCP连接。这种扫描方法使用三次握手,与目标计算机建立标准的TCP连接。
(2)半打开式扫描(SYN扫描)。在这种扫描技术中,扫描主机自动向目标计算机的指定端口发送SYN数据段,表示发送建立连接请求。
·如果目标计算机的回应TCP报文中SYN=1ACK=1,则说明该端口是活动的,接着扫描主机传送一个RST给目标主机拒绝建立TCP连接,从而导致三次握手的过程失败。
·如果目标计算机的回应是RST,则表示该端口为"死端口",这种情况下,扫描主机不用做任何回应。
(3)FIN 扫描。依靠发送FIN来判断目标计算机的指定端口是否是活动的。
发送一个FIN=1的TCP报文到一个关闭的端口时,该报文会被丢掉,并返回一个RST报文。但是,如果当FIN报文到一个活动的端口时,该报文只是被简单的丢掉,不会返回任何回应。从FIN扫描可以看出,这种扫描没有涉及任何TCP连接部分。因此,这种扫描比前两种都安全,可以称之为秘密扫描。
(4)第三方扫描。第三方扫描又称"代理扫描",这种扫描是利用第三方主机来代替入侵者进行扫描。这个第三方主机一般是入侵者通过入侵其他计算机而得到的,该"第三方"主机常被入侵者称之为"肉鸡"。这些"肉鸡"一般为安全防御系数极低的个人计算机。
4.7.5 强化TCP/IP堆栈以预防拒绝服务攻击

(1) 同步包风暴(SYN Flooding):是应用最广泛的一种DoS攻击方式,攻击TCP协议建立
连接的三次握手,让目标主机等待连接完成而耗尽资源。可以减少等待超时时间来防范。
(2)ICMP攻击:例如 "Ping of Death" 攻击操作系统的网络层缓冲区,旧版操作系统会崩溃
死机。防范方法是打补丁、升级到新版操作系统。
(3)SNMP攻击:SNMP 协议常用于管理网络设备,早期的 SNMP V1 协议缺少认证,可能
被攻击者入侵。防范方法是 升级 SNMP 协议到 V2 以上并设置访问密码。
4.7.6 系统漏洞扫描

系统漏洞扫描 指对重要计算机信息系统进行检查,发现其中可能被黑客利用的漏洞。漏洞扫描既是攻击者的准备工作,也是防御者安全方案的重要组成部分。
系统漏洞扫描分为:
(1)基于网络的漏洞扫描,通过网络来扫描目标主机的漏洞,常常被主机边界的防护所封堵,
因而获取到的信息比较有限。
(2)基于主机的漏洞扫描,通常在目标系统上安装了一个代理(Agent)或者是服务(Services),因而能扫描到更多的漏洞。有扫描的漏洞数量多、集中化管理、网络流量负载小等优点。
ok, 今天就到这里吧 🤗
相关系列文章,欢迎点赞、收藏,提供意见!
****
计算机系统基础知识 1分:概述、计算机硬件、计算机软件
操作系统 3分:进程管理、存储管理、文件管理、设备管理
数据库技术 3分:数据库设计、关系代数、范式、事务并发、数据库安全、新技术
嵌入式技术 3分:嵌入式硬件、嵌入式操作系统、嵌入式软件开发
计算机网络 3分(超纲较多):OSI七层模型、TCP/IP协议族、网络生命周期、IP地址
其他计算机系统基础知识 1分:计算机语言、多媒体、系统工程
系统性能 1分:性能指标、性能设计
信息系统基础知识 3分:信息系统生命周期、开发方法、五大典型系统
信息安全技术基础 5分:安全属性、信息安全技术、网络安全技术、安全协议
软件工程 12分:概述、需求工程、系统设计、运维、测试、基于构件;
面向对象技术 3分:面向对象基础、分析设计、UML关系、图
项目管理 1分:进度管理、配置管理、质量管理、风险管理
系统架构设计 20分:架构概念、生命周期、ABSD、DSSA、架构风格、
架构复用、质量属性、架构评估
软件可靠性 2分:可靠性建模、软件可靠性设计
软件架构的演化和维护1分:架构演化分类、评估、面向对象架构演化
未来信息综合技术 3分:信息物理系统、人工智能、边缘计算、机器人、数字李生、云计算
数学与经济管理 2分:最小生成树、最短路径、网络与最大流量、线性规划、决策论
知识产权和标准化 2分:知识产权属性、保护期限、产权人确定、侵权判定
专业英语 5分:完形填空,大学英语3级难度,自学
|------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------|
| 【架构专栏】架构考试介绍 | 【架构专栏】架构知识点 |
| 【架构专栏】第1章 绪论 | 【架构专栏】第11章 未来信息综合技术 |
| 【架构专栏】第2章 计算机基础知识 | 【架构专栏】第12章 信息系统架构设计理论与实践 |
| 【架构专栏】第3章 信息系统基础知识 | 【架构专栏】第13章 层次式架构设计理论与实践 |
| 【架构专栏】第4章 信息安全技术基础知识 | 【架构专栏】第14章 云原生架构设计理论与实践 |
| 【架构专栏】第5章 软件工程基础知识 | 【架构专栏】第15章 面向服务架构设计理论与实践 |
| 【架构专栏】第6章 数据库设计基础知识 | 【架构专栏】第16章 嵌入式系统架构设计理论与实践 |
| 【架构专栏】第7章 系统架构设计基础知识 | 【架构专栏】第17章 通信系统架构设计理论与实践 |
| 【架构专栏】第8章 系统质量属性与架构评估 | 【架构专栏】第18章 安全架构设计理论与实践 |
| 【架构专栏】第9章 软件可靠性基础知识 | 【架构专栏】第19章 大数据架构设计理论与实践 |
| 【架构专栏】第10章 软件架构的演化和维护 | |
[架构专栏 知识点]
希望有所帮助,互相学习、共同进步,欢迎点赞、收藏!
