《信息安全工程师教程(第2版)》通关笔记

《信息安全工程师教程(第2版)》通关笔记

生成时间:2026-09 | 资料来源:工作区 PDF 原件(598 页,26 章全文逐字提取后精读整理)

说明:本笔记所有章节内容均忠实于教材原文,未混入教材外内容;凡教材未收录但考试高频的知识点,统一放在文末「附录:教材外补充」,并明确标注。


0. 使用前必读:三处重要订正

0.1 教材实际是 26 章,不是 24 章

你给的优先级清单按 24 章编号,但手上这本第 2 版教程真实目录是 26 章。差异集中在尾部------「新兴技术安全」在教材里被拆成了 4 个独立章节。请按下表重新对齐:

你清单里的编号 教材实际章节 教材页码 优先级
第1章 概述 第1章 网络信息安全概述 P18--38 ⭐ B
第2章 攻击原理 第2章 网络攻击原理与常用方法 P39--60 ⭐ B
第3章 密码学 第3章 密码学基本理论 P61--79 ✅ A
第4章 安全体系 第4章 网络安全体系与网络安全模型 P80--112 ⭐ B
第5章 物理安全 第5章 物理与环境安全技术 P113--131 🟡 C
第6章 认证 第6章 认证技术原理与应用 P132--156 ✅ A
第7章 访问控制 第7章 访问控制技术原理与应用 P157--175 ✅ A
第8章 防火墙 第8章 防火墙技术原理与应用 P176--199 ✅ A
第9章 VPN 第9章 VPN 技术原理与应用 P200--209 🟡 C
第10章 入侵检测 第10章 入侵检测技术原理与应用 P210--232 ✅ A
第11章 网络隔离 第11章 网络物理隔离技术原理与应用 P233--243 🟡 C
第12章 安全审计 第12章 网络安全审计技术原理与应用 P244--259 ⭐ B
第13章 漏洞防护 第13章 网络安全漏洞防护技术原理与应用 P260--277 ✅ A
第14章 恶意代码 第14章 恶意代码防范技术原理 P278--312 ⭐ B
第15章 主动防御 第15章 网络安全主动防御技术与应用 P313--337 🟡 C
第16章 风险评估 第16章 网络安全风险评估技术原理与应用 P338--369 ⭐ B
第17章 应急响应 第17章 网络安全应急响应技术原理与应用 P370--395 ✅ A
第18章 测评与标准 第18章 网络安全测评技术与标准 P396--411 ✅ A
第19章 操作系统安全 第19章 操作系统安全保护 P412--444 ⭐ B
第20章 数据库安全 第20章 数据库系统安全 P445--463 ⭐ B
第21章 网络设备安全 第21章 网络设备安全 P464--489 ⭐ B
第22章 应用/Web 安全 第22章 网站安全需求分析与安全保护工程 P490--519 ✅ A
第23章 新兴技术安全 拆为:第23章 云计算 / 第24章 工控 / 第25章 移动应用 / 第26章 大数据 P520--585 ⭐ B(热点)
第24章 法律法规 教材无独立章------法律法规散见于第1章1.7、第18章、附录 A/B 见附录 🔴 D

0.2 BLP / Biba 模型在第4章,不在第7章

你的清单把 BLP、Biba 归到第7章访问控制。但教材实际编排是:

  • 第4章 4.2「网络安全体系相关安全模型」 讲 BLP 机密性模型、BiBa 完整性模型、信息流模型、信息保障模型(PDRR / P2DR / WPDRRC)、能力成熟度模型、纵深防御模型、分层防护模型、等级保护模型、网络生存模型。
  • 第7章 只讲访问控制类型(DAC / MAC / RBAC / ABAC)与策略、规则、产品,不展开 BLP/Biba 规则。

👉 复习时:模型规则(向下读/向上写等)看第4章,访问控制类型看第7章,二者合并成一块考。

0.3 第2版教材早于《数据安全法》《个人信息保护法》

该教程出版于 2020 年前后,因此教材正文没有收录《数据安全法》(2021.9.1 施行)、《个人信息保护法》(2021.11.1 施行)、零信任架构、IATF 等信息。这些是近年真题高频点,已整理进文末「附录:教材外补充」,请勿跳过。


1. 全 26 章优先级总表与建议时间分配

✅ A 类(9 章)------ 投入约 60% 时间,必须吃透

名称 上午分值(估) 下午案例 核心抓手
3 密码学基本理论 10--16 分 高频 对称/非对称、Hash、签名、国密 SM 系列、PKI、SSL/TLS
6 认证技术原理与应用 3--6 分 偶有 三类认证依据、口令/生物/多因素、Kerberos、PKI、SSO
7 访问控制技术原理与应用 4--8 分 偶有 DAC/MAC/RBAC/ABAC、等保访问控制设计(配合第4章模型)
8 防火墙技术原理与应用 5--8 分 高频 包过滤/状态检测/代理/WAF/NGFW、NAT、部署方式、堡垒机
10 入侵检测技术原理与应用 4--7 分 中频 CIDF 模型、误用/异常检测、NIDS/HIDS、IPS、Snort
13 网络安全漏洞防护 5--9 分 高频 漏洞分类与编号、扫描、CVSS、处置流程、SQL 注入/XSS
17 网络安全应急响应 5--9 分 高频 六阶段流程、应急预案、事件分级分类、取证、处置规程
18 网络安全测评技术与标准 5--9 分 高频 等保 2.0(GB/T 22239-2019)、测评流程、等级划分、结论判定
22 网站安全需求分析与保护工程 6--10 分 高频 OWASP 类漏洞原理+防御、Apache/IIS 加固、WAF、网页防篡改

⭐ B 类(13 章)------ 投入约 30% 时间,上午大量出题

第1、2、4、12、14、16、19、20、21 章 + 第23(云)、24(工控)、25(移动)、26(大数据)。

其中 第23--26 章新兴技术安全是近年命题热点,选择题必考,不能放弃

🟡 C 类(4 章)------ 投入约 7% 时间,通读记概念

第5章 物理与环境安全、第9章 VPN、第11章 网络隔离与网闸、第15章 主动防御(可信计算/数字水印/蜜罐)。

🔴 D 类 ------ 投入约 3% 时间,只做真题

法律法规与标准条文:只记《网络安全法》《数据安全法》《个人信息保护法》《密码法》+ 等保 2.0,其余法条不背编号。


2. 两科复习策略

上午综合知识(75 道选择题)

  • A+B 类贡献 80% 以上分数;C/D 类只抓高频概念。
  • 出题大户:密码学、等保、访问控制与模型、Web 安全、新兴技术安全、恶意代码。
  • 下午不考的纯记忆点(如机房 A/B/C 级指标)也要拿下,性价比高。

下午案例分析(4--5 道大题)

  • 案例几乎全部出自 A 类章节:密码学方案选型、防火墙/IDS 部署、漏洞处置、应急响应、等保测评、风险评估、Web 安全防护。
  • B 类偶尔出现(如 Linux 账号文件、数据库安全、Windows 加固)。
  • C/D 类几乎不出大题。

避坑提醒(与你清单一致,逐条落实)

  1. 密码学不啃数学推导,只考概念、场景选型、国密算法区分。
  2. 新兴技术安全(云/工控/移动/大数据)是近年热点,不能放弃。
  3. 物理安全、数字水印、蜜罐这类不要花大量时间。
  4. 法律法规不要死记全部条文与标准编号。
  5. 等保 2.0 的等级划分、定级流程、一个中心三重防护必须能默写。

3. 配套真题

真题单独成册,见同目录 信息安全工程师-历年真题原题汇编.md

共收录上午选择题约 133 道 + 下午案例题 23 道,覆盖 2016/2017/2018/2019/2020/2021/2022/2024/2025 共 9 个场次,每题标注年份场次与来源。



第一部分 ✅ A 类重点章节(9 章,必须吃透)

本部分占总分 60%+,下午案例大题几乎全部来自这里。每章按「考情定位 → 知识框架树 → 考点精讲 → 对比表格 → 必背清单 → 易错点 → 案例答题模板」展开。


A 组 1:第3章 密码学 / 第6章 认证 / 第7章 访问控制

依据《信息安全工程师教程(第2版)》第3、6、7章教材原文整理,数字、编号、算法名称均忠实于原文。


第3章 密码学基本理论

1. 本章考情定位

密码学是信息安全工程师考试的核心基础章节,上午选择题必考(约3~5分,常考算法参数、国密算法、Hash/数字签名概念),下午案例也常结合Web、邮件、PKI等场景考查密码应用,属高频重点章。

2. 知识框架树

  • 3.1 概述
    • 3.1.1 密码学发展(密码法草案2019年发布)
    • 3.1.2 密码学基本概念(明文、密文、加密、解密、算法、密钥)
    • 3.1.3 密码安全性分析(五种密码分析攻击类型)
  • 3.2 密码体制分类
    • 3.2.1 私钥密码体制(对称)
    • 3.2.2 公钥密码体制(非对称)
    • 3.2.3 混合密码体制(数字信封)
  • 3.3 常见密码算法
    • 3.3.1 DES(含3DES/TDEA)
    • 3.3.2 IDEA
    • 3.3.3 AES
    • 3.3.4 RSA
    • 3.3.5 国产密码算法(SM1/SM2/SM3/SM4/SM9)
  • 3.4 Hash函数与数字签名
    • 3.4.1 Hash函数
    • 3.4.2 Hash算法(MD5、SHA、SM3)
    • 3.4.3 数字签名
  • 3.5 密码管理与数字证书
    • 3.5.1 密码管理(密钥管理、密码管理政策、密码测评)
    • 3.5.2 数字证书(CA功能、证书格式、认证系统构成)
  • 3.6 安全协议
    • 3.6.1 Diffie-Hellman密钥交换协议
    • 3.6.2 SSH
  • 3.7 密码学网络安全应用
    • 3.7.1 常见应用场景类型(6类)
    • 3.7.2 路由器安全应用
    • 3.7.3 Web网站安全应用
    • 3.7.4 电子邮件安全应用(PGP)

3. 考点精讲

3.1 概述

3.1.2 密码学基本概念

  • 密码学的主要目的是保持明文的秘密以防止攻击者获知,密码分析学是在不知道密钥的情况下识别出明文的科学。
  • 明文:需要采用密码技术进行保护的消息。
  • 密文:用密码技术处理过明文的结果,通常称为加密消息。
  • 加密:将明文变换成密文的过程;解密:由密文恢复出原明文的过程(加密的逆过程)。
  • 加密算法:加密过程使用的一组操作运算规则;解密算法:解密过程使用的一组操作运算规则。
  • 加密和解密算法的操作通常都是在密钥控制下进行的,分别称为加密密钥和解密密钥。

3.1.3 密码安全性分析(五种攻击类型)

根据密码分析者在破译时已具备的前提条件,密码分析攻击分为五种:

  1. 唯密文攻击(ciphertext-only attack):只拥有一个或多个用同一个密钥加密的密文,没有其他可利用的信息。
  2. 已知明文攻击(known-plaintext attack):仅知道当前密钥下的一些明文及所对应的密文。
  3. 选择明文攻击(chosen-plaintext attack):能够得到当前密钥下自己选定的明文所对应的密文。
  4. 密文验证攻击(ciphertext verification attack):对于任何选定的密文,能够得到该密文"是否合法"的判断。
  5. 选择密文攻击(chosen-ciphertext attack):除了挑战密文外,能够得到任何选定的密文所对应的明文。

3.2 密码体制分类

根据密钥的特点,密码体制分为私钥和公钥密码体制两种,介于两者之间的称为混合密码体制。

3.2.1 私钥密码体制(对称密码体制)

  • 特点:加密和解密使用相同的密钥。
  • 比喻:可看成保险柜,密钥就是保险柜的号码。
  • 要求:消息发送者和接收者必须事先通过安全渠道交换密钥。
  • 缺陷可归结为三点:①密钥分配问题;②密钥管理问题(n个使用者共享一个密钥则共有 n(n-1)/2 个密钥);③无法认证源(使用者A和B具有相同加解密能力,B无法证实收到的A发来的消息是否确实来自A)。
  • 优点:处理速度快,常作数据加密处理。
  • 典型算法:DES、IDEA、AES(DES已被AES取代)。

3.2.2 公钥密码体制(非对称密码体制)

  • 1976年,W.Diffie和M.E.Hellman发表《密码学的新方向》提出公钥密码体制思想。
  • 特点:加密和解密使用不同的密钥,加密密钥可以公开,只需把解密密钥安全存放。即使算法公开,由加密密钥推知解密密钥也是计算不可行的。
  • 优点:①密钥分发方便,能以公开方式分配加密密钥;②密钥保管量少(发送方可共用一个公开加密密钥);③支持数字签名。
  • 三种被证明安全和有效的公钥密码体制类型:RSA体制、ELGamal体制、椭圆曲线密码体制。

3.2.3 混合密码体制

  • 原理:利用公钥密码体制分配私钥密码体制的密钥,收发双方共用这个密钥,然后按私钥密码体制方式加解密。
  • 工作流程(数字信封):
    1. 发送者Alice用对称密钥把需要发送的消息加密。
    2. Alice用Bob的公开密钥将对称密钥加密,形成数字信封,一起把加密消息和数字信封传送给Bob。
    3. Bob收到后用自己私钥将数字信封解密,获取Alice加密消息时的对称密钥。
    4. Bob使用Alice加密的对称密钥把收到的加密消息解开。

3.3 常见密码算法

3.3.1 DES

  • DES(Data Encryption Standard)由IBM公司研制,是美国早期数据加密标准,现已被AES取代。
  • 是一个分组加密算法,支持64比特的明文块加密,密钥长度为56比特。
  • 破解历史:1997年RSA实验室发出破解DES挑战,一个工程小组动用70000多台联网计算机,用暴力攻击约花费96天找到正确DES密钥;1998年7月电子前沿基金会(EFF)花费250000美元制造的机器在不到3天攻破DES。因此DES 56比特密钥已不足以保证安全。
  • 1999年10月25日NIST采用三重DES(TDEA)作为过渡期国家标准,并开始征集AES。
  • TDEA工作机制:使用DES对明文进行"加密---解密---加密"操作(解密则相反)。

3.3.2 IDEA

  • IDEA(International Data Encryption Algorithm)国际数据加密算法,由X.J.Lai(来学嘉)和Massey提出,已在PGP中得到应用。
  • 分组加密处理算法,明文和密文分组都是64比特,密钥长度为128比特。
  • 同一算法既可用于加密又可用于解密;设计思想是"混合使用来自不同代数群中的运算"。

3.3.3 AES

  • 1997年NIST发起征集AES算法活动,目的是确定非保密的、公开的、全球免费使用的分组密码算法。
  • NIST规定候选算法必须满足:①密码必须没有密级;②算法全部描述公开披露;③世界范围免费使用;④支持至少128比特长的分组;⑤支持的密钥长度至少为128、192和256比特。
  • 候选算法中Rijndael提供了安全性、软硬件性能、低内存需求及灵活性的最好组合,被选为AES。

3.3.4 RSA

  • 非对称算法,由Ronald Rivest、Adi Shamir、Leonard Adleman三人于1977年公开发表。
  • 公钥和私钥都可用于加密消息,用于解密的密钥与用于加密的密钥相反。提供机密性、完整性、真实性和不可否认性。SSH、OpenPGP、S/MIME和SSL/TLS都依赖RSA进行加密和数字签名。
  • 基于大整数因子分解的困难性。算法步骤:
    1. 生成两个大素数p和q。
    2. 计算乘积 n = pq。
    3. 计算欧拉函数 φ(n) = (p-1)(q-1)。
    4. 选取随机数e,满足 1 < e < φ(n),且 gcd(e, φ(n)) = 1。
    5. 计算 d = e⁻¹ mod φ(n)。
    6. 保密d、p、q,公开n和e(d为私钥,n和e为公钥)。
  • 安全性要求:n长度至少应为1024比特,长期安全性来看n长度至少应为2048比特(或616位十进制数)。破译RSA基本等价于分解n。

3.3.5 国产密码算法

  • 国产密码算法指由国家密码研究相关机构自主研发、具有自主知识产权的商用密码算法。
  • 1999年国务院发布《商用密码管理条例》:商用密码是指对不涉及国家秘密内容的信息进行加密保护或安全认证所使用的密码技术和密码产品。
  • 已公布的主要国产算法:SM1分组密码算法、SM2椭圆曲线公钥密码算法、SM3密码杂凑算法、SM4分组算法、SM9标识密码算法。

各算法特性(表3-1):

  • SM1:对称加密,分组长度和密钥长度都为128比特。
  • SM2:非对称加密,用于公钥加密算法、密钥交换协议、数字签名算法;国家标准推荐使用素数域256位椭圆曲线。可用作数字签名、密钥交换、公钥加密,详见GM/T 0009---2012《SM2密码算法使用规范》。
  • SM3:杂凑算法,杂凑值长度为256比特。对长度 l(l < 2⁶⁴)比特的消息m,经填充、迭代压缩生成杂凑值,输出256比特。消息分组长度512比特,采用Merkle-Damgard结构,详见GM/T 0004---2012。
  • SM4:对称加密,分组长度和密钥长度都为128比特。加密算法与密钥扩展算法都采用32轮非线性迭代结构,数据解密与加密结构相同,只是轮密钥使用顺序相反。详见GM/T 0002---2012《SM4分组密码算法》。
  • SM9:标识密码算法。用户私钥由密钥生成中心(KGC)根据主密钥和用户标识计算得出,公钥由用户标识唯一确定,不需第三方保证公钥真实性,简化了密钥管理。可支持公钥加密、密钥交换、数字签名,详见GM/T 0044---2016《SM9标识密码算法》。

3.4 Hash函数与数字签名

3.4.1 Hash函数

  • 杂凑函数简称Hash函数,能将任意长度信息转换成固定长度的哈希值(又称数字摘要或消息摘要),且任意不同消息或文件生成的哈希值不一样。
  • 令h表示Hash函数,h满足:①输入可以是任意长度的消息或文件M;②输出长度固定;③给定h和M,计算h(M)容易;④给定h的描述,找两个不同消息M1和M2使h(M1)=h(M2)计算上不可行。
  • 安全性:在现有计算资源下找到一个碰撞不可能。
  • 应用:保护消息/文件完整性、密码信息安全存储(如网页防篡改:先生成并备份Hash值,定时重算比对,不一致则说明被篡改)。

3.4.2 Hash算法

  • Hash算法又称杂凑算法、散列算法、哈希算法或数据摘要算法,将任意长比特串映射到固定长比特串。常见有MD5、SHA和SM3。
  • MD5(Message Digest Algorithm-5):由Rivest设计,1992年公开,RFC 1321详细描述。以512位数据块为单位处理输入,产生128位消息摘要。常用于文件完整性检查;但安全性受挑战(王小云团队提出快速寻找碰撞攻击方法),安全性已不足。
  • SHA(Secure Hash Algorithm):由NIST开发,1993年作为联邦信息处理标准发布。SHA-1与MD5原理类似,以512位数据块处理输入,产生160位哈希值,安全性比MD5强。已发布版本有SHA-2、SHA-3。产生的哈希值长度有SHA-224、SHA-256、SHA-384、SHA-512等。
  • SM3:国家密码管理局2010年公布的商用密码杂凑算法标准。消息分组长度512比特,输出杂凑值长度256比特,采用Merkle-Damgard结构。

3.4.3 数字签名

  • 数字签名(Digital Signature)指签名者使用私钥对待签名数据的杂凑值做密码运算得到的结果,只能用签名者公钥验证,用于确认待签名数据的完整性、签名者身份的真实性和签名行为的抗抵赖性。
  • 目的:实现传统纸面签字或盖章功能,确认交易当事人真实身份,保证安全性、真实性和不可抵赖性。
  • 特点:可信、不可伪造、不可重用、不可抵赖、不可修改。
  • 至少满足三个条件:①非否认(签名者事后不能否认);②真实性(接收者能验证,任何他人不能伪造);③可鉴别性(争执时第三方能解决)。
  • 典型方案:RSA签名体制、Rabin签名体制、ElGamal签名体制、DSS(Data Signature Standard)标准。
  • 签名与加密区别:加密保护信息不被非授权访问;签名使接收者确信发送者是谁、信息是否被篡改。

数字签名工作流程(Alice签名发送电子合同给Bob):

  • Alice签名步骤:
    1. 使用Hash函数将电子合同文件生成消息摘要。
    2. 使用自己的私钥把消息摘要加密处理,形成数字签名。
    3. 把电子合同文件和数字签名一同发送给Bob。
  • Bob验证步骤:
    1. 使用与Alice相同的Hash算法计算所收到的电子合同文件的消息摘要。
    2. 使用Alice的公钥解密来自Alice的加密消息摘要,恢复原来的消息摘要。
    3. 比较两个消息摘要:相同则文件来自Alice,不一致则已被篡改。

3.5 密码管理与数字证书

3.5.1 密码管理

密码系统安全性依赖于密码管理,分三方面:密钥管理、密码管理政策、密码测评。

  1. 密钥管理(围绕密钥生命周期):密钥生成、密钥存储、密钥分发、密钥使用、密钥更新、密钥撤销、密钥备份、密钥恢复、密钥销毁、密钥审计。
    • 生成:由密码产品或工具按标准产生,记录拥有者、起始/终止时间。
    • 存储:不应以明文存储,防非授权访问或篡改。
    • 分发:通过安全通道传递,方式有人工、自动化(密钥交换协议)、半自动化。
    • 使用:按用途选正确方式,符合安全合规;使用前验证密钥有效性;防泄露和替换;建立应急响应机制。
    • 更新:超期、泄露、算法缺陷时更新。
    • 撤销:到期、长度增强或应急事件时撤销,一般不重复使用。
    • 备份:安全可靠机制备份。
    • 恢复:丢失或损毁时通过备份恢复。
    • 销毁:不可逆,无法恢复原密钥。特殊情况支持用户密钥恢复和司法密钥恢复。
    • 审计:对生命周期活动记录,确保可查可追溯。
  2. 密码管理政策:《商用密码管理条例》规范科研生产、销售、使用、安全保密管理。《中华人民共和国密码法》明确密码分为核心密码、普通密码和商用密码,分类管理:核心/普通密码保护国家秘密信息,属国家秘密,严格统一管理;商用密码保护不属于国家秘密的信息,公民、法人、其他组织均可依法使用。国家密码管理局发布GM/T系列行业标准(如《电子政务电子认证服务管理办法》《密码模块安全检测要求》等)。
  3. 密码测评:对相关密码产品及系统进行安全性、合规性评估。国家设立商用密码检测中心,职责包括商用密码产品检测、信息安全产品认证密码检测、等保商用密码测评、电子认证根CA建设运维等。

3.5.2 数字证书

  • 数字证书(Digital Certificate)也称公钥证书,是由CA签名的包含公开密钥拥有者信息、公开密钥、签发者信息、有效期以及扩展信息的数据结构。
  • 分类:按类别分为个人证书、机构证书、设备证书;按用途分为签名证书(证明签名公钥)和加密证书(证明加密公钥)。
  • 基于PKI技术建立数字证书认证系统(CA),提供申请、审核、签发、查询、发布、证书吊销等全生命周期管理。
  • 数字证书基本信息域(表3-2):version(版本号)、serialNumber(序列号)、signature(签名算法)、issuer(颁发者)、validity(有效日期)、subject(主体)、subjectPublicKeyInfo(主体公钥信息)、issuerUniqueID(颁发者唯一标识符)、subjectUniqueID(主体唯一标识符)、extensions(扩展项)。
  • 认证系统构成:目录服务器、OCSP服务器、注册服务器、签发服务器等。

3.6 安全协议

3.6.1 Diffie-Hellman密钥交换协议

  • W.Diffie和M.E.Hellman于1976年首次提出,简称Diffie-Hellman密钥交换协议。
  • 基于求解离散对数问题的困难性(已知C和P,由d求M容易,由M求d需指数级计算)。
  • Alice和Bob交换密钥步骤:
    1. 确定适当的素数p和整数a(a是p的原根),a和p可公开。
    2. Alice秘密选整数aA,计算 YA = a^(aA) mod p,把YA发给Bob。
    3. Bob秘密选整数aB,计算 yB = a^(aB) mod p,把yB发给Alice。
    4. 双方分别计算共享密钥K:Alice算 K = (yB)^(aA) mod p;Bob算 K = (YA)^(aB) mod p。两者相同,实现密钥交换。
  • 安全性基于从YA或yB及a计算aA或aB计算上不可行。

3.6.2 SSH

  • SSH(Secure Shell,安全外壳)是基于公钥的安全应用协议,由SSH传输层协议、SSH用户认证协议、SSH连接协议三个子协议组成。
  • 1998年开始商业化,目的是以渐进方式增强网络安全,增强Telnet、Rlogin、FTP等非安全服务,实现服务器认证、用户认证及安全加密连接。
  • 已有两个版本SSH1和SSH2,SSH1因漏洞停用,现用SSH2。
  • SSH2协议结构:传输层协议(算法协商、密钥交换、服务器认证,形成加密安全连接,提供完整性、保密性、压缩);用户认证协议(利用传输层服务建立连接,使用口令认证、公钥认证、主机认证等);连接协议(分解并发逻辑通道,支持注册会话隧道和TCP转发)。
  • SSH工作机制共7个步骤(图3-9):①客户获取服务器的证书;②SSH连接请求;③初始化连接请求,发送服务器公钥;④客户验证服务器公钥;⑤建立DH密钥;⑥认证用户;⑦使用SSH Tunnel。
  • 认证服务器公钥真实性的三种方法:①随身携带含服务器公钥拷贝读入;②从公开信道下载公钥和指纹,电话验证后用HASH软件生成新指纹比对;③通过PKI技术验证。
  • 端口转发支持远程登录(Telnet)、rsh、rlogin、文件传输(scp)等。Linux一般提供SSH服务,服务进程端口通常为22。
  • 可能受中间人攻击和拒绝服务攻击。

3.7 密码学网络安全应用

3.7.1 常见应用场景类型(6类)

  1. 网络用户安全:基于公钥密码学把用户实体信息与密码数据绑定形成数字证书,标识身份并提供身份鉴别;用加密技术保护个人敏感信息。
  2. 物理和环境安全:鉴别访问者身份;保护电子门禁系统进出记录存储完整性和机密性;保证视频监控音像记录存储完整性和机密性。
  3. 网络和通信安全:双向身份鉴别;数字签名保证数据完整性;对敏感字段/报文加密;用密码安全认证协议对接入设备身份进行接入认证。
  4. 设备和计算安全:用密码安全认证协议鉴别登录用户身份;用Hash函数及密码算法建立可信计算环境;数字签名验证重要可执行程序来源真实性;加密保护重要信息资源(如口令文件);用SSH及SSL建立设备远程管理安全传输通道。
  5. 应用和数据安全:用安全协议及数字证书对登录用户身份鉴别;加密访问控制信息;用SSH及SSL传输重要数据;加密存储重要数据;用Hash函数、数字签名保护应用系统完整性。
  6. 业务应用创新:利用数字证书和数字签名构建网络发票;用Hash函数构建区块链;利用密码技术建立电子证照。

3.7.2 路由器安全应用

  • 口令管理:先用MD5对管理员口令Hash计算再保存到配置文件。
  • 远程安全访问:用SSH替换Telnet(Telnet易泄露口令)。
  • 路由信息交换认证:路由器间路由更新包做完整性检查,常用MD5-HMAC实现。若Hash值不一致,接收路由器拒绝路由更新包。

3.7.3 Web网站安全应用

  • 重要信息网站通过数字证书和SSL共同保护Web服务安全,防止浏览器和Web服务器间通信泄密、篡改或伪造。

3.7.4 电子邮件安全应用

  • 普通电子邮件明文传递,保密性、完整性难保证。用PGP(Pretty Good Privacy)保护。
  • PGP是加密软件,最广泛用于电子邮件安全,防非授权阅读,并能对邮件加数字签名使收信人确信发信人身份。
  • PGP应用多种密码技术:密钥管理算法选用RSA,数据加密算法IDEA,完整性检测和数字签名采用MD5和RSA以及随机数生成器,有机集成对称和非对称加密优点。

4. 对比表格

表3-1 对称密码 vs 非对称密码

对比项 对称密码体制(私钥) 非对称密码体制(公钥)
密钥特点 加解密使用相同密钥 加解密使用不同密钥,加密密钥可公开
密钥分发 须事先通过安全渠道交换密钥 可以公开方式分配加密密钥
密钥数量 n个用户需 n(n-1)/2 个密钥 发送方可共用一个公开密钥,保管量少
能否认证源 不能(无法证实消息确实来自某方) 能(支持数字签名)
速度 处理速度快,适合作数据加密 相对慢
典型算法 DES、IDEA、AES、SM1、SM4 RSA、ELGamal、椭圆曲线、SM2、SM9

表3-2 常见对称算法对比

算法 类型 分组长度 密钥长度 其他要点
DES 对称分组 64比特 56比特 已被AES取代;早期数据加密标准
3DES/TDEA 对称分组 --- --- 加密---解密---加密(E-D-E)操作
IDEA 对称分组 64比特 128比特 来学嘉和Massey提出,用于PGP
AES(Rijndael) 对称分组 128比特 128/192/256比特 1997年NIST征集选定
SM1 对称分组 128比特 128比特 国产
SM4 对称分组 128比特 128比特 32轮非线性迭代,国产
RC4 对称(流) --- --- 教材归类于典型对称算法提及

注:教材原文对称算法实例主要列DES、IDEA、AES、SM1、SM4;RC4、ZUC为国产序列密码,教材正文未在第3章详列参数,故不杜撰。

表3-3 Hash vs 数字签名 vs MAC

对比项 Hash(杂凑) 数字签名 MAC(消息认证码,教材以MD5-HMAC为例)
目的 完整性校验、安全存储 确认完整性、身份真实性、抗抵赖 消息认证(完整性+来源认证)
密钥 无密钥 用签名者私钥签名、公钥验证 共享密钥
输出 固定长度摘要(MD5 128位、SHA-1 160位、SM3 256位) 对杂凑值私钥运算结果 基于共享密钥和Hash(如MD5-HMAC)
可否公开验证 可(公钥验证) 需共享密钥双方

表3-4 国密算法类型与用途

算法 类型 关键参数 用途
SM1 对称分组 分组128位、密钥128位 数据加密
SM2 非对称(ECC) 素数域256位椭圆曲线 公钥加密、密钥交换、数字签名(GM/T 0009---2012)
SM3 杂凑 分组512位、输出256位 消息摘要(GM/T 0004---2012)
SM4 对称分组 分组128位、密钥128位,32轮 数据加密(GM/T 0002---2012)
SM9 标识密码 --- 标识密码,公钥加密/密钥交换/签名(GM/T 0044---2016)

表3-5 教材提及的安全协议层次与用途

协议 类型/层次 用途
Diffie-Hellman 密钥交换协议 在不安全信道协商共享密钥,基于离散对数困难性
SSH 安全应用协议(传输层/认证/连接三层) 增强Telnet/Rlogin/FTP安全,提供服务器认证、用户认证、加密连接,端口22
SSL/TLS 安全传输层协议 浏览器与服务器间通信加密,常与数字证书配合保护Web
PGP 电子邮件安全软件 加密邮件、数字签名,集成RSA/IDEA/MD5

说明:教材第3章正文对SET、HTTPS未展开详述(HTTPS仅作为Web安全背景提及,SET未在正文出现),故不杜撰其参数;TLS/SSL、SSH、PGP、Diffie-Hellman为教材明确内容。

5. 必背清单

  • DES:分组64位,密钥56位;已被AES取代。
  • 3DES/TDEA:加密---解密---加密(E-D-E)。
  • IDEA:分组64位,密钥128位;用于PGP。
  • AES:分组128位,密钥128/192/256位;Rijndael算法。
  • RSA:基于大整数因子分解;n长度至少1024位,长期至少2048位(616位十进制)。
  • MD5:512位块,128位摘要(安全性已不足)。
  • SHA-1:512位块,160位哈希;SHA-2含SHA-224/256/384/512。
  • SM1/SM4:分组128位、密钥128位;SM4用32轮非线性迭代。
  • SM2:256位素域椭圆曲线,用于加密/密钥交换/签名。
  • SM3:512位分组,256位输出。
  • SM9:标识密码算法,KGC据主密钥和标识算私钥。
  • 数字签名三条件:非否认、真实性、可鉴别性。
  • 密码分析五类攻击:唯密文、已知明文、选择明文、密文验证、选择密文。
  • 密钥生命周期十环节:生成、存储、分发、使用、更新、撤销、备份、恢复、销毁、审计。
  • 密码法分类:核心密码、普通密码、商用密码。
  • 数字证书基本信息域10项(version/serialNumber/signature/issuer/validity/subject/subjectPublicKeyInfo/issuerUniqueID/subjectUniqueID/extensions)。
  • 公钥密码三类体制:RSA、ELGamal、椭圆曲线。
  • SSH版本:SSH1(停用)、SSH2(现用);端口22;7个步骤。
  • PGP组合:RSA(密钥管理)+ IDEA(数据加密)+ MD5(完整性/签名)。

6. 易错点/易混点提示

  1. DES密钥是56位而非64位:64位是分组长度,密钥实际56位(另有8位校验位),常考。
  2. 3DES是E-D-E而非E-E-E:加密---解密---加密,解密操作保证与单DES兼容。
  3. 对称 vs 非对称不能混淆:对称速度快但无法认证源、密钥管理难(n(n-1)/2);非对称可公开分发加密密钥并支持数字签名。
  4. RSA的n要足够大:至少1024位,长期2048位;破译RSA等价于分解n。
  5. MD5已不安全但仍考参数:输出128位、512位块;SHA-1输出160位;SM3输出256位,三者参数易混。
  6. SM2/SM9是国密非对称,SM1/SM4是国密对称,SM3是杂凑:类型(对称/非对称/杂凑)不能张冠李戴。
  7. 数字签名是对"杂凑值"用私钥运算,不是对整个文件加密;验证用公钥恢复摘要并比对。
  8. 混合密码体制=公钥分发对称密钥(数字信封),不是简单地两种算法混用。
  9. Diffie-Hellman只交换密钥不认证身份,易遭受中间人攻击,需配合认证。
  10. Kerberos与SSH、PKI的区别:Kerberos用对称密码+可信第三方KDC,SSH是基于公钥的安全应用协议,PKI用CA签发证书------三者认证机制不同(详见第6章)。

第6章 认证技术原理与应用

1. 本章考情定位

认证技术是网络安全基础,上午选择题常考(约3~5分,认证依据分类、Kerberos/PKI/FIDO流程、单点登录等),下午案例常与访问控制、PKI结合考,属重点章。

2. 知识框架树

  • 6.1 概述
    • 6.1.2 认证依据(四类:所知/所有/所是/行为)
    • 6.1.3 认证原理(认证机制三要素、单/多因素、OTP与持续认证)
    • 6.1.4 认证发展(电子认证、NSTIC、eID、相关法律法规、OpenID/SAML/OAuth/FIDO)
  • 6.2 认证类型与认证过程
    • 6.2.1 单向认证(基于共享秘密、基于挑战响应)
    • 6.2.2 双向认证
    • 6.2.3 第三方认证(基于TTP挑战响应)
  • 6.3 认证技术方法
    • 6.3.1 口令认证技术
    • 6.3.2 智能卡技术(挑战/响应)
    • 6.3.3 基于生物特征认证技术(指纹/人脸/虹膜)
    • 6.3.4 Kerberos认证技术
    • 6.3.5 公钥基础设施(PKI)技术
    • 6.3.6 单点登录(SSO)
    • 6.3.7 基于人机识别认证技术(CAPTCHA)
    • 6.3.8 多因素认证技术
    • 6.3.9 基于行为的身份鉴别技术
    • 6.3.10 快速在线认证(FIDO)
  • 6.4 认证主要产品与技术指标
    • 6.4.1 主要产品(5类)
    • 6.4.2 主要技术指标(3类)
  • 6.5 认证技术应用
    • 6.5.1 校园信任体系建设
    • 6.5.2 网络路由认证(OSPF/RIP/EIGRP)
    • 6.5.3 人脸识别机房门禁
    • 6.5.4 eID身份验证
    • 6.5.5 HTTP认证(BAA/Digest等)

3. 考点精讲

6.1 概述

6.1.2 认证依据(四类)

  1. 所知道的秘密信息(Something You Know):如用户口令、验证码。
  2. 所拥有的实物凭证(Something You Have):不可伪造的物理设备,如智能卡、U盾。
  3. 所具有的生物特征:如指纹、声音、虹膜、人脸。
  4. 所表现的行为特征:如鼠标使用习惯、键盘敲键力度、地理位置。

6.1.3 认证原理

  • 认证机制由验证对象(声称者)、认证协议、鉴别实体(验证者)构成。
  • 按凭据类型数量分:单因素认证、双因素认证、多因素认证(多因素提升安全强度)。
  • 按时间长度分:一次性口令(OTP,防口令重用攻击,如短信验证码)、持续认证(Continuous authentication,连续提供身份确认,将事件验证转为过程验证;鉴定因素有认知因素、物理因素、上下文因素)。
  • 持续认证有利防止身份假冒、钓鱼、身份窃取、社会工程、中间人攻击。

6.1.4 认证发展

  • 国家电子认证服务有40多家第三方CA机构。
  • 美国《网络空间可信身份国家战略》(NSTIC);欧盟eID计划。
  • 国内网络信任体系以密码技术为基础,以法律法规、技术标准和基础设施为主要内容。
  • 相关法律规范:《电子签名法》(确立电子签名人身份认证法律地位)、《网络安全法》(国家实施网络可信身份战略)、《商用密码管理条例》、《电子认证服务密码管理办法》、《电子政务电子认证服务业务规则规范》等。
  • 工业界标准:OpenID、SAML、OAuth、FIDO等,用于跨系统互联互通与跨域访问授权。

6.2 认证类型与认证过程

按角色及外部条件分:单向认证、双向认证、第三方认证。

6.2.1 单向认证

验证者对声称者单方面鉴别,声称者不识别验证者身份。

  • 基于共享秘密(共享秘密KAB,标识IDA):①A发(IDA, KAB)给B;②B检查IDA和KAB;③B回复验证结果。
  • 基于挑战响应(B生成随机数RB):①B发(IDB, RB)给A;②A安全生成含RB的秘密KAB发(IDA, KAB)给B;③B解密KAB检查RB;④B回复结果。

6.2.2 双向认证

验证者鉴别声称者的同时,声称者也确认验证者身份,双方互为验证者,解决服务器真假识别问题。

6.2.3 第三方认证

两个实体通过可信第三方(TTP)实现,TTP与每方共享秘密(KPA、KPB)。基于第三方挑战响应方案(A、B各生成随机数RA、RB):

  1. A向P发 KPA(IDA, RA)。
  2. P解密后生成 KPA(RA, KAB) 和 KPB(IDA, KAB) 发给A。
  3. A发 KPB(IDA, KAB) 给B。
  4. B解密后生成 KAB(IDA, RB) 发给A。
  5. A解密后生成 KAB(IDB, RB) 发给B。
  6. B解密检查RB,正确则A认证通过。
  7. B回复A验证结果。

6.3 认证技术方法

6.3.1 口令认证技术

  • 基于用户所知道的秘密,是网络常见身份认证方法(Windows2000、UNIX、BBS、邮件、Web、FTP均用)。
  • 过程(用户A标识UA、口令PA,服务方B):①A发(UA, PA)给B;②B检查正确性;③B回复结果。
  • 服务方通常加密变换后存储口令,非明文传输。
  • 优点:简单易实现。不足:易受窃听、重放、中间人攻击、口令猜测。
  • 安全要求:口令安全加密存储、安全传输、协议抵抗攻击、避免弱口令。需符合口令生成安全策略并做强度评测。

6.3.2 智能卡技术

  • 带存储器和微处理器的集成电路卡,安全存储认证信息并具计算能力,属"所拥有"认证。
  • 挑战/响应认证步骤(9步):①用户发ID到系统;②系统提示输入数字;③用户从智能卡读取数字;④用户发数字给系统;⑤系统确认ID有效后生成"挑战"数字显示给用户;⑥用户将挑战输入智能卡;⑦智能卡算出"应答"数字显示;⑧用户将应答输入系统;⑨系统验证应答,正确则登录。

6.3.3 基于生物特征认证技术

  • 利用指纹、人脸、视网膜、语音等生物特征。指纹与生俱来一生不变;视网膜按血管分布;语音按声音频率。
  • 指纹识别系统(参照《信息安全技术 指纹识别系统技术要求》):由指纹采集、指纹处理、指纹登记、指纹比对等模块组成。
  • 人脸识别认证(参照相关征求意见稿):由客户端(环境检测、人脸采集、活体检测、质量检测、安全管理)和服务器端(活体判断、质量判断、人脸注册、人脸数据库、人脸识别、比对策略、安全管理)及安全传输通道组成,俗称"刷脸"。
  • 虹膜识别系统(参照《信息安全技术 虹膜识别系统技术要求》):包含图像采集、图像处理分析、虹膜登记处理、用户识别处理、数据存储、传输管理、回答信息处理等模块,实现虹膜登记和用户识别两种功能。

6.3.4 Kerberos认证技术

  • 网络认证协议,目标用密钥加密为客户端/服务器应用提供强身份认证,基于对称密码技术,用可信第三方为应用服务器提供认证服务并建立安全信道。
  • 由MIT研制,经历五个版本。
  • 四个基本实体:①Kerberos客户机(用户访问设备);②AS(认证服务器,识别用户身份并提供TGS会话密钥);③TGS(票据发放服务器,授予票据Ticket);④应用服务器(AP,提供服务)。AS和TGS统称KDC(Key Distribution Center)。
  • 票据(Ticket)含:客户方Principal、目的服务方Principal、客户方IP地址、时间戳、Ticket生存期、会话密钥等。
  • Kerberos V5认证协议主要由六步构成:
    1. 客户向AS申请票据TGT。
    2. AS检查确认客户,产生会话密钥,用客户秘密密钥加密会话密钥,生成TGT(含实体名、地址、时间戳、限制时间、会话密钥),发给客户。TGT有效期有限,通常8小时。
    3. 客户用自己秘密密钥解密得会话密钥,构造认证请求单向TGS申请访问AP的票据。
    4. TGS用秘密密钥解密TGT,用会话密钥解密认证单并比较,生成新会话密钥(供客户与AP使用)并用各自秘密密钥加密,生成票据发客户。
    5. 客户获与AP共享会话密钥,生成访问AP的认证单(用会话密钥加密)与票据一并传AP。
    6. AP验证后提供服务。
  • 优点:①减少用户密钥密文暴露次数;②具单点登录(SSO)优点,拿到未过期TGT即可通过TGS访问任一服务器而不必重输密码。
  • 不足:要求解决主机节点时间同步问题,抵御拒绝服务攻击;时间被改则无法使用,服务器时间错误则系统瘫痪。Windows系统和Hadoop支持Kerberos。

6.3.5 公钥基础设施(PKI)技术

  • 公钥密码能提供识别和认证服务,但面临公钥真实性和所有权问题,用"公钥证书"解决(类似身份证)。CA(Certification Authority)是担保实体身份的可信第三方。
  • PKI是创建、管理、存储、分发和撤销公钥证书所需的硬件、软件、人员、策略和过程的安全服务设施,提供系统化、可扩展、统一、易控制的公钥分发方法。
  • 基于PKI的主要安全服务:身份认证、完整性保护、数字签名、会话加密管理、密钥恢复。
  • 主要实体:CA(证书授权机构,颁发/废止/更新证书)、RA(登记权威机构,联系公钥与持有者身份并注册担保,充当CA与终端用户中间实体)、目录服务器(证书管理和分发)、终端实体(EE,需认证对象如服务器、打印机、用户)、客户端(基于PKI安全服务的使用者)。

6.3.6 单点登录(SSO)

  • 用户访问不同系统时只需进行一次身份认证,即可根据登录身份访问授权资源,解决不同系统口令输入与保管问题,简化认证管理。

6.3.7 基于人机识别认证技术(CAPTCHA)

  • 利用计算机求解困难性区分计算机和人,防止恶意注册、暴力猜解口令。
  • CAPTCHA(全自动区分计算机和人的图灵测试)包括文本CAPTCHA、图像CAPTCHA、语音CAPTCHA。
  • 机制:CAPTCHA服务器生成并测试,用户测试结果正确则通过。12306登录用口令+人机识别防恶意注册。

6.3.8 多因素认证技术

  • 使用多种鉴别信息组合提升安全强度,按鉴别信息多少称双因素认证或多因素认证。

6.3.9 基于行为的身份鉴别技术

  • 根据用户行为和风险大小进行身份鉴别,分析用户基本信息获取个体画像,动态监控判定身份,防假冒登录或关键操作失误。腾讯、阿里巴巴等已用。

6.3.10 快速在线认证(FIDO)

  • Fast IDentity Online,用标准公钥加密技术提供强身份验证。设计目标保护隐私,不提供跟踪用户信息,用户生物识别信息不离开设备。
  • 登记注册:用户创建新公私钥对,私钥留本地设备,只将公钥注册到在线服务并关联账户;私钥和本地验证信息(生物测量/模板)永不离本地。
  • 登录使用:在线服务提示用注册设备登录;用户用注册时相同方法解锁FIDO验证器;根据账户标识符选正确密钥响应挑战,发签名质询到服务;服务用存放的公钥和日志验证,正确则通过。
  • 支持客户端不同验证方法:安全PIN、生物识别(人脸/语音/虹膜/指纹)、符合FIDO标准的认证设备。浏览器可用标准API调用FIDO。

6.4 认证主要产品与技术指标

6.4.1 主要产品(5类)

  1. 系统安全增强:用多因素认证增强OS/数据库/网站强度,如U盘+口令、智能卡+口令、生物信息+口令;场景有U盘登录、网银U盾、指纹登录。
  2. 生物认证:指纹/人脸/语音等,产品有人证核验终端、指纹U盘、人脸门禁、指纹采集仪等。
  3. 电子认证服务:用PKI、密码算法提供数字证书申请/颁发/存档/查询/废止,及可信身份/时间/行为综合服务;产品有数字证书认证系统、SSL证书、时间戳平台等。
  4. 网络准入控制:用802.1X协议、Radius协议、VPN等,与交换机/路由器/安全网关联动,对入网设备认证和合规性验证。
  5. 身份认证网关:用数字证书、数据同步、网络服务重定向等,提供集中统一认证,具SSO、安全审计功能。

6.4.2 主要技术指标(3类)

  1. 密码算法支持:DES/3DES、AES、SHA-1、RSA、SM1/SM2/SM3/SM4。
  2. 认证准确性:认假率、拒真率。
  3. 用户支持数量:最大承载用户数。
  4. 安全保障级别:保障措施、可靠程度、抗攻击能力。

6.5 认证技术应用

6.5.1 校园信任体系建设:建数字证书发放服务体系,统一认证平台,基于数字证书身份认证、基于角色/资源授权管理、统一安全策略、安全审计,建PKI应用支持系统。

6.5.2 网络路由认证

  • 用户认证:访问路由器须认证通过。
  • 路由器邻居认证:类型有OSPF认证、RIP认证、EIGRP认证;模式有明文认证(不安全,口令易被监听)、消息摘要认证(推荐,保护路由安全)。

6.5.3 人脸识别机房门禁:利用生物识别快速判断身份,杜绝伪造证件冒名顶替,人员进出数据及图像实时上传。

6.5.4 eID身份验证

  • 公民网络电子身份标识(eID)由国家主管部门颁发,与个人真实身份一一对应,由一对非对称密钥和含公钥及相关信息的数字证书组成。
  • 验证步骤:①应用服务提供商向eID平台发服务请求;②平台返回随机数作为挑战;③应用提供商完成eID运算,按格式发验证请求;④平台本地执行验证,返回验证结果。

6.5.5 HTTP认证

  • HTTP支持的认证方式:基本访问认证(BAA)、数字摘要认证(Digest Authentication)、NTLM、Negotiate、Windows Live ID等,详见RFC 7235、RFC 7617、RFC 7616。
  • 过程框架:①客户端GET请求访问授权资源;②服务器401 Unauthorized请求身份验证;③客户端发凭证(Authorization);④服务器检查授权,200 OK或403 Forbidden。
  • BAA较普遍:浏览器弹窗要求输入账号口令,通过后授权访问。

4. 对比表格

表6-1 认证依据四类对比

类别 名称 举例
所知 所知道的秘密信息 用户口令、验证码
所有 所拥有的实物凭证 智能卡、U盾
所是 所具有的生物特征 指纹、声音、虹膜、人脸
所现 所表现的行为特征 鼠标习惯、敲键力度、地理位置

表6-2 口令认证 vs 生物特征认证 vs 多因素认证

对比项 口令认证 生物特征认证 多因素认证
认证依据 所知(秘密) 所是(生物特征) 多种鉴别信息组合
典型攻击 窃听、重放、中间人、猜测 伪造(如指纹膜) 单因素被破风险降低
优点 简单易实现 不易泄露(相对) 安全强度高
不足 易泄露/猜测 设备可能误识 实现复杂、成本高
实例 Windows/UNIX/FTP登录 指纹/人脸/虹膜门禁 U盾+口令、指纹+口令

表6-3 Kerberos vs RADIUS vs PKI

对比项 Kerberos RADIUS(网络准入控制中提及) PKI
密码技术 对称密码 基于共享密钥/认证协议 非对称公钥密码
可信第三方 KDC(AS+TGS) 认证/计费服务器 CA(含RA、目录服务器)
核心对象 Ticket/TGT(有效期通常8小时) 网络接入认证 数字证书
典型用途 域内单点登录、客户/服务器强认证 网络设备准入(802.1X联动) 身份认证、数字签名、加密
代表实体 客户、AS、TGS、应用服务器 客户端、网络交换机/路由器 CA、RA、EE、客户端、目录服务器

表6-4 SSO相关协议/技术

技术 类型 说明
Kerberos 第三方认证协议 具SSO优点,TGT未过期即可访问多服务器
SSO(单点登录) 认证机制 一次认证访问多系统
OpenID 工业标准 跨系统身份认证互联
SAML 工业标准 跨域访问授权
OAuth 工业标准 授权(跨域)
FIDO 国际标准 强身份验证、保护隐私

5. 必背清单

  • 认证依据四类:所知(口令/验证码)、所有(智能卡/U盾)、所是(指纹/虹膜/人脸)、所现(行为/地理位置)。
  • 认证按因素:单因素、双因素、多因素;按时间:OTP(一次性口令,防重用)、持续认证。
  • 认证类型:单向、双向、第三方(TTP)。
  • Kerberos四实体:客户机、AS、TGS、应用服务器;AS+TGS=KDC;TGT有效期通常8小时;V5六步;具SSO优点;要求时间同步。
  • PKI实体:CA、RA、终端实体(EE)、客户端、目录服务器;安全服务:身份认证、完整性保护、数字签名、会话加密管理、密钥恢复。
  • 认证产品5类:系统安全增强、生物认证、电子认证服务、网络准入控制、身份认证网关。
  • 认证技术指标:密码算法支持、认证准确性(认假率/拒真率)、用户支持数量、安全保障级别。
  • 相关法律:《电子签名法》(身份认证法律地位)、《网络安全法》(网络可信身份战略)、《商用密码管理条例》。
  • 工业标准:OpenID、SAML、OAuth、FIDO。
  • HTTP认证:BAA、Digest、NTLM、Negotiate、Windows Live ID(RFC 7235/7617/7616)。
  • 网络准入:802.1X、RADIUS、VPN;路由认证:OSPF/RIP/EIGRP,明文/消息摘要两种模式。
  • FIDO:标准公钥加密,私钥留本地不离开设备,支持PIN/生物识别。
  • 持续认证鉴定因素:认知因素、物理因素、上下文因素。

6. 易错点/易混点提示

  1. 认证依据"四类"易漏"行为特征":所知/所有/所是之外还有所表现的行为特征(鼠标、敲键、地理位置)。
  2. OTP与持续认证区别:OTP是一次性口令防重用(如短信码);持续认证是对整个会话连续监测,是"过程"验证而非"事件"验证。
  3. Kerberos用对称密码而非非对称:它是基于对称密码+KDC第三方,与PKI(非对称+CA)不同。
  4. TGT有效期通常8小时:是Kerberos票据有效期,常考数字。
  5. AS+TGS统称KDC:AS发TGT,TGS发应用票据,二者不同但都属KDC。
  6. PKI的RA不是CA:RA是登记权威,辅助CA处理证书,充当CA与终端用户中间实体;CA才签发证书。
  7. 单点登录(SSO)是机制,Kerberos是实现之一:FIDO、OpenID、SAML、OAuth也都服务于统一/跨域认证授权,但定位不同(OAuth偏授权)。
  8. 口令认证攻击方式:窃听、重放、中间人、猜测;不能只记得"猜测"。
  9. 路由认证两种模式:明文认证(不安全)和消息摘要认证(推荐),别混淆OSPF/RIP/EIGRP是"类型"而非"模式"。
  10. eID由一对非对称密钥+数字证书组成,是国家颁发与真实身份一一对应,不是普通账号。

第7章 访问控制技术原理与应用

1. 本章考情定位

访问控制是网络信息系统的基本安全机制,上午选择题常考(约3~5分,DAC/MAC/RBAC/ABAC区别、访问控制模型要素、最小特权、4A等),下午案例常与等保、操作系统/Web访问控制结合考,属重点章。

2. 知识框架树

  • 7.1 访问控制概述
    • 7.1.1 访问控制概念(主体/客体/授权/控制)
    • 7.1.2 访问控制目标(防非法进入、阻合法越权)
  • 7.2 访问控制模型
    • 7.2.1 访问控制参考模型(主体、参考监视器、客体、访问控制数据库、审计库)
    • 7.2.2 访问控制模型发展(8种模型)
  • 7.3 访问控制类型
    • 7.3.1 自主访问控制(DAC,基于行/基于列)
    • 7.3.2 强制访问控制(MAC)
    • 7.3.3 基于角色的访问控制(RBAC,U/R/S/P)
    • 7.3.4 基于属性的访问控制(ABAC)
  • 7.4 访问控制策略设计与实现
    • 7.4.1 访问控制策略(设计考虑、规则前提)
    • 7.4.2 访问控制规则(6种规则)
  • 7.5 访问控制过程与安全管理
    • 7.5.1 访问控制过程(5步)
    • 7.5.2 最小特权管理(最小特权原则)
    • 7.5.3 用户访问管理(流程)
    • 7.5.4 口令安全管理(原则)
  • 7.6 访问控制主要产品与技术指标
    • 7.6.1 主要产品(4A系统、安全网关、系统安全增强)
    • 7.6.2 主要技术指标(4项)
  • 7.7 访问控制技术应用
    • 7.7.1 应用场景类型(5类)
    • 7.7.2 UNIX/Linux系统(9比特位模式)
    • 7.7.3 Windows系统(SID/DACL/SACL/SRM)
    • 7.7.4 IIS FTP(匿名/IP限制)
    • 7.7.5 网络访问控制(防火墙/VLAN)
    • 7.7.6 Web服务访问控制
    • 7.7.7 基于角色管理的系统访问控制
    • 7.7.8 网络安全等级保护访问控制设计(GB/T 25070---2019)

3. 考点精讲

7.1 访问控制概述

7.1.1 访问控制概念

  • 访问控制是指对资源对象的访问者授权、控制的方法及运行机制。
  • 主体(访问者):用户、进程、应用程序等。
  • 客体(资源对象):被访问的对象,如文件、应用服务、数据等。
  • 授权:访问者可以对资源对象进行访问的方式,如文件读、写、删除、追加,或邮件接收、发送。
  • 控制:对访问者使用方式的监测和限制,以及对是否许可做出决策(拒绝访问、授权许可、禁止操作)。

7.1.2 访问控制目标

两个目标:①防止非法用户进入系统;②阻止合法用户对系统资源的非法使用(禁止合法用户越权访问)。实现需先有效身份认证,再按不同用户授予不同权限,并可进行安全审计和监控。需与认证机制、审计机制协同。

7.2 访问控制模型

7.2.1 访问控制参考模型

组成要素:主体(Subject)、参考监视器(Reference Monitor)、客体(Object)、访问控制数据库、审计库。

  1. 主体:客体操作实施者,通常是人、进程或设备,一般代表用户执行操作的进程(如编辑进程是主体,文件是客体)。
  2. 客体:被主体操作的对象,访问隐含对其信息的访问。
  3. 参考监视器:访问控制的决策单元和执行单元集合体,控制主体到客体的每一次操作,监督授权访问行为,将安全事件存入审计文件。
  4. 访问控制数据库:记录主体访问客体的权限及方式,也称访问控制策略库,动态变化。
  5. 审计库:存储主体访问客体的操作信息(成功、失败、操作信息)。

7.2.2 访问控制模型发展

主要有:自主访问控制、强制访问控制、基于角色的访问控制、基于使用的访问控制、基于地理位置的访问控制、基于属性的访问控制、基于行为的访问控制、基于时态的访问控制。

  • 自主/强制/RBAC:常用于OS、数据库系统资源访问。
  • 基于使用:用于隐私保护、敏感信息限制、知识产权保护。
  • 基于地理位置:移动互联授权(如打车地理位置授权)。
  • 基于属性(ABAC):新兴,分布式网络环境和Web服务模型。
  • 基于行为:按主体活动行为控制安全风险(上网行为管理、电子支付操作控制)。
  • 基于时态:以时态为约束增强细粒度(手机流量包限时使用)。

7.3 访问控制类型

7.3.1 自主访问控制(DAC)

  • 客体的所有者按自己的安全策略授予其他用户访问权。
  • 实现方法两大类:
    • 基于行:在主体上附加可访问客体明细表,分能力表(capability list,决定访问模式读/写/执行)、前缀表(profiles,含客体名与访问权限)、口令(password,每客体有口令,访问前提供)。
    • 基于列:在客体上附加可访问它的主体明细表,分保护位(protection bits,用比特位表示访问权限,UNIX/Linux采用)、访问控制表(ACL,每客体附主体明细表,含身份与权限)。
    • ACL示例:客体file1,ID1 rx、ID2 r、ID3 x、IDn rwx。
  • 好处:用户自行设置权限,简单灵活。不足:依赖用户安全意识技能,不能满足高安全等级(如误操作把敏感文件邮件发外网致泄密)。

7.3.2 强制访问控制(MAC)

  • 系统根据主体和客体的安全属性,以强制方式控制访问。
  • 例:安全OS中每进程、每文件被赋予安全级别和范畴,当且仅当进程安全级别不小于客体安全级别,且进程范畴包含文件范畴时,才允许访问,否则拒绝。
  • 比DAC更严格,能适应高安全等级(政府、军事、金融),按安全等级和类别划分管理资源。

7.3.3 基于角色的访问控制(RBAC)

  • 角色(role)即系统中的岗位、职位或分工(如医院医生、护士、药剂师)。
  • RBAC根据完成职责任务所需访问权限进行授权和管理。
  • 由用户(U)、角色(R)、会话(S)、权限(P)四个基本要素组成。
  • 用户与角色多对多;一个角色可有多权限,一权限可赋多角色;一用户可扮多角色,一角色可由多用户承担。系统管理员管理角色集合和访问权限集合,赋予角色,再把角色映射到用户。
  • Windows NT、Windows 2000、Solaris等采用类似RBAC(如组:Backup Operators、Administrators、Account Operators)。

7.3.4 基于属性的访问控制(ABAC)

  • 根据主体的属性、客体的属性、环境的条件以及访问策略对主体请求操作进行授权许可或拒绝。
  • 访问时检查:主体属性、客体属性、环境条件、访问策略,再给出授权。

7.4 访问控制策略设计与实现

7.4.1 访问控制策略

  • 规定用户访问资源权限,防止损失、泄密或非法使用。
  • 设计考虑:①不同网络应用安全需求(内部/外部用户);②所有和应用相关信息确认(端口号、IP地址);③网络信息传播和授权策略(安全级别和分类);④不同系统策略一致性;⑤保护数据和服务的法规合同义务;⑥访问权限更新维护。
  • 规则应做到:①以"未经明确允许的都是禁止的"为前提(而非"未经明确禁止的都是允许的");②信息标记变化;③用户许可变化;④规则颁布前需管理人员批准。
  • 访问控制策略由控制对象、访问控制规则、用户权限或其他访问安全要求组成。
  • 具体策略举例:机房、拨号服务器、路由器、交换机、防火墙、主机、数据库、客户端、网络服务等访问控制策略。

7.4.2 访问控制规则(6种)

  1. 基于用户身份:以账号名和口令限制,正确才允许(OS/网络设备采用)。
  2. 基于角色:按完成任务所需权限控制。
  3. 基于地址:以物理位置或逻辑地址限制(IP地址、域名、物理位置),如重要服务器仅允许本地访问。
  4. 基于时间:以时间约束(如下班时间不允许访问服务器)。
  5. 基于异常事件:异常事件触发控制(如登录三次失败冻结账户一段时间)。
  6. 基于服务数量:以系统承受服务数量控制(如防DoS,接近阈值暂拒新请求)。

7.5 访问控制过程与安全管理

7.5.1 访问控制过程(5步)

  1. 明确访问控制管理的资产(如路由器、Web服务)。
  2. 分析资产安全需求(保密性、完整性、可用性)。
  3. 制定访问控制策略,确定规则和权限分配。
  4. 实现策略,建立身份认证系统,按用户类型授权。
  5. 运行和维护,及时调整策略。

7.5.2 最小特权管理

  • 特权(Privilege)是用户超越系统访问控制所拥有的权限。最小特权原则(Principle of Least Privilege):系统中每一主体只能拥有完成任务所必要的权限集。
  • 分配原则"按需使用(Need to Use)",不将过多权限分配给用户。例:安全UNIX将超级用户特权分解为若干特权子集分给不同管理员。

7.5.3 用户访问管理

  • 主要工作:用户登记(注册,分配唯一ID)、用户权限分配、访问记录、权限监测、权限取消、撤销用户。
  • 流程:用户身份登记 → 访问权限申请或分配 → 访问权限审查 → 批准与分配 → 用户责任确认签字 → 按权限提供服务 → 审计访问操作 → 检查异常/违规 → 检查用户账号 → 撤销用户(过期/调动等)/警告阻止或取消访问权。

7.5.4 口令安全管理原则

  • 口令至少8个字符以上,大小写字母、数字、特殊字符组合。
  • 禁止与账号相同口令。
  • 更换系统默认口令,避免默认口令。
  • 限制账号登录次数,建议3次。
  • 禁止共享账号和口令。
  • 口令文件加密存放,仅超级用户可读。
  • 禁止明文网络传递口令。
  • 口令有时效机制,常更改且禁止重用。
  • 对所有账号运行口令破解工具检查弱口令或空口令。

7.6 访问控制主要产品与技术指标

7.6.1 主要产品(3类)

  1. 4A系统:认证(Authentication)、授权(Authorization)、账号(Account)、审计(Audit),即统一安全管理平台,集中提供四类服务,常用RBAC便于授权管理。
  2. 安全网关:利用网络数据包信息和威胁特征库对通信连接访问控制,如防火墙、UTM。
  3. 系统安全增强:通常利用强制访问控制(MAC)增强OS、数据库安全,防特权滥用,如SELinux、Windows加固。

7.6.2 主要技术指标(4项)

  1. 支持访问控制策略规则类型(越多越细化灵活)。
  2. 支持访问控制规则最大数量(越多控制能力越高)。
  3. 访问控制规则检查速度(主要性能指标)。
  4. 产品自身安全和质量保障级别(防护能力、达到的国家信息安全产品等级)。

7.7 访问控制技术应用

7.7.1 应用场景类型(5类)

  1. 物理访问控制:门禁、警卫、证件、门锁、物理安全区域划分。
  2. 网络访问控制:网络接入控制、通信连接控制、网络区域划分、路由控制、节点认证。
  3. 操作系统访问控制:文件读写、进程、内存访问控制。
  4. 数据库/数据访问控制:表创建、数据生成与分发。
  5. 应用系统访问控制:业务执行操作、文件读取。

7.7.2 UNIX/Linux系统

  • 用"9比特位模式"标识访问控制权限:owner/group/other 各自 r/w/x。
  • 例:用户spring可读/etc/passwd但不可执行,仅root有读写权限。

7.7.3 Windows系统

  • WinLogon为用户创建访问令牌,含用户及所属组的安全标识符(SID)。
  • 客体含DACL(自主访问控制列表,谁有权访问)和SACL(系统访问控制列表,哪些主体访问需记录)。
  • 用户进程访问客体时,WIN32子系统向核心请求,安全参考监视器(SRM)将访问令牌与DACL比较决定权限,并检查SACL决定是否审计。

7.7.4 IIS FTP

  • 三种限制手段:用户账号认证、匿名访问控制、IP地址限制。
  • FTP目录权限仅两种:读取(下载)、写入(上传),对所有FTP用户有效。

7.7.5 网络访问控制

  • 网络通信连接控制:用防火墙/路由器/网关放在网络连接处,符合规则才允许。
  • 基于VLAN的网络隔离:按业务划逻辑子网,防广播风暴、提高性能与安全。

7.7.6 Web服务访问控制

  • 基本流程:HTTP服务访问请求 → 授权访问。
  • 可由网络通信、身份认证、OS、数据库多环节实现;Web服务器可基于限定IP地址、IP网段或域名控制。
  • Apache示例:用/段,deny from all,allow from指定IP/子网/域名。

7.7.7 基于角色管理的系统访问控制

  • 权限分配到角色,角色委派给用户,动态产生主体能力表,审查后最终赋予权限集。

7.7.8 网络安全等级保护访问控制设计(GB/T 25070---2019)

  • 自主访问控制结构:安全管理中心登记主体/客体,按自主策略为主体授权形成ACL。
  • 强制访问控制结构:安全管理中心实施身份管理、标记管理(生成全局主体/客体安全标记列表)、授权管理、策略管理,安全审计员制定审计策略。

4. 对比表格

表7-1 DAC / MAC / RBAC / ABAC 对比

对比项 DAC(自主) MAC(强制) RBAC(基于角色) ABAC(基于属性)
控制依据 客体所有者自定义策略 系统按主客体安全属性强制 角色及角色所需权限 主体/客体属性+环境+策略
灵活度 简单灵活 严格不灵活 灵活,适合多用户 细粒度、动态
安全等级 低,依赖用户意识 高,适政府/军事/金融 中高,常用OS/DB 新兴,适分布式/Web
实现 能力表/前缀表/口令/保护位/ACL 安全级别与范畴比较 用户-角色-权限(U/R/S/P) 属性判断
可否防误操作 不能(如误发邮件) 能(按职责授权)

表7-2 访问控制策略/规则类型

类型 说明 举例
基于用户身份 账号名+口令正确才允许 OS/网络设备登录
基于角色 按任务所需权限 RBAC授权
基于地址 物理/逻辑地址限制 重要服务器仅本地访问
基于时间 时间约束 下班时间禁访问
基于异常事件 异常触发控制 登录三次失败冻结
基于服务数量 服务数量阈值 防DoS暂拒新请求

表7-3 操作系统访问控制实现对比

系统 机制 关键要素
UNIX/Linux DAC,9比特位模式 owner/group/other 各 r/w/x
Windows DAC,令牌+列表 SID、DACL、SACL、SRM
SELinux/Windows加固 MAC(系统安全增强) 强制安全级别/范畴

说明:用户要求对比的BLP模型、Biba模型、Clark-Wilson模型、Chinese Wall模型,在本书第7章(本提取文本)正文中并未出现,相关经典安全模型多属信息安全模型章节内容,教材本章仅覆盖DAC/MAC/RBAC/ABAC四类访问控制模型及参考模型。为忠实教材原文,本章不杜撰上述模型的定义与规则。

5. 必背清单

  • 访问控制两目标:防非法用户进入;阻合法用户越权(越权访问)。
  • 参考模型五要素:主体、参考监视器、客体、访问控制数据库、审计库。
  • 访问控制模型8种:自主、强制、基于角色、基于使用、基于地理位置、基于属性、基于行为、基于时态。
  • DAC实现:基于行(能力表/前缀表/口令)、基于列(保护位/ACL);UNIX/Linux用保护位。
  • MAC判定:主体安全级别≥客体安全级别 且 主体范畴包含客体范畴。
  • RBAC四要素:用户U、角色R、会话S、权限P;用户-角色多对多。
  • ABAC四要素判断:主体属性、客体属性、环境条件、访问策略。
  • 访问控制策略前提:"未经明确允许的都是禁止的"。
  • 访问控制规则6种:用户身份、角色、地址、时间、异常事件、服务数量。
  • 访问控制过程5步。
  • 最小特权原则:每主体只拥有完成任务必要权限集;分配原则"按需使用"。
  • 口令安全:至少8字符;登录次数建议3次;文件加密仅超级用户可读;禁止明文传递、禁止重用。
  • 4A:认证、授权、账号、审计。
  • 主要产品3类:4A系统、安全网关(防火墙/UTM)、系统安全增强(SELinux等)。
  • 等级保护设计依据:GB/T 25070---2019。
  • UNIX/Linux:9比特位(owner/group/other 的 r/w/x)。
  • Windows:SID、DACL、SACL、SRM。

6. 易错点/易混点提示

  1. 主体 vs 客体:主体是操作者(进程/用户),客体是被操作对象(文件/数据);编辑进程是主体、文件是客体,易混。
  2. DAC的"自主"含义:是客体所有者自定义策略,不是"系统自动",且不能防用户误操作泄密。
  3. MAC判定条件两个都要满足:级别不小于 + 范畴包含,缺一不可。
  4. RBAC四要素别漏"会话S":用户U、角色R、会话S、权限P,常只记U/R/P漏S。
  5. RBAC与DAC区别:RBAC按角色职责授权(适合组织),DAC按所有者意愿授权;Windows组(Administrators等)属RBAC思想。
  6. 最小特权原则 vs 普通特权:最小特权是"按需使用",防特权滥用,非"禁止一切特权"。
  7. 策略前提方向:是"未经明确允许的都是禁止的"(白名单思想),不是"未经禁止都允许"。
  8. 4A是哪4个A:认证Authentication、授权Authorization、账号Account、审计Audit,不是别的A。
  9. UNIX 9比特位是 owner/group/other 各 r/w/x,共9位,别记成别的位数。
  10. ABAC是"属性"而非"角色":判断基于主体/客体属性+环境+策略,与RBAC不同;且属新兴、适Web/分布式。

全篇忠实于《信息安全工程师教程(第2版)》第3、6、7章教材原文,所有数字、算法参数、协议名称、标准编号均依原文整理,未添加教材未涵盖的杜撰内容(如第7章BLP/Biba等经典模型未在本章正文出现,已注明)。


A 组 2:第8章 防火墙 / 第10章 入侵检测 / 第13章 漏洞防护

依据《信息安全工程师教程(第2版)》第8章(P176-P199)、第10章(P210-P232)、第13章(P260-P277)教材原文整理,内容忠实于教材,仅作章节结构重组与要点提炼,未添加教材外知识。


第8章 防火墙技术原理与应用

1. 本章考情定位

防火墙是网络安全边界防护的基础性技术,上午选择题常考(约2-3分),涉及防火墙类型、部署结构、安全功能指标;下午案例题常结合"安全域划分+防火墙部署方案""包过滤/状态检测/应用代理区别""防火墙安全风险"等命题。

2. 知识框架树

  • 8.1 防火墙概述
    • 8.1.1 防火墙概念
    • 8.1.2 防火墙主要功能(过滤非安全访问、限制访问、审计、带宽控制、协同防御)
    • 8.1.3 防火墙安全风险(旁路、功能缺陷、单点故障、内部威胁、规则依赖)
    • 8.1.4 防火墙发展(粒度细化、DPI、产品细化、智能化)
  • 8.2 防火墙类型与实现技术
    • 8.2.1 包过滤(Packet Filter)
    • 8.2.2 状态检查技术(状态检测)
    • 8.2.3 应用服务代理(代理防火墙)
    • 8.2.4 网络地址转换(NAT/静态NAT/NAT池/PAT)
    • 8.2.5 Web 防火墙技术(WAF)
    • 8.2.6 数据库防火墙技术
    • 8.2.7 工控防火墙技术
    • 8.2.8 下一代防火墙(NGFW)
    • 8.2.9 防火墙共性关键技术(DPI、操作系统、协议分析)
  • 8.3 防火墙主要产品与技术指标
    • 8.3.1 主要产品(网络/Web/数据库/主机/工控/下一代/家庭防火墙)
    • 8.3.2 主要技术指标(安全功能、性能、保障、环境适应性、自身安全)
  • 8.4 防火墙防御体系结构类型
    • 8.4.1 基于双宿主主机防火墙结构
    • 8.4.2 基于代理型防火墙结构
    • 8.4.3 基于屏蔽子网的防火墙结构
  • 8.5 防火墙技术应用
    • 8.5.1 应用场景类型(上网/网站/数据/边界/终端保护、应急响应)
    • 8.5.2 部署基本方法(七步)
    • 8.5.3 IPtables 防火墙应用参考
    • 8.5.4 Web 应用防火墙应用参考(OWASP CRS)
    • 8.5.5 包过滤防火墙应用参考(Cisco ACL)
    • 8.5.6 工控防火墙应用参考

3. 考点精讲

8.1.1 防火墙概念

  • 防火墙根据网络包所提供的信息实现网络通信访问控制:符合安全策略就允许通过,否则不允许。
  • 防火墙安全策略两种类型:白名单策略 (只允许符合规则的包通过,其他禁止);黑名单策略(禁止与安全规则冲突的包,其他都允许)。
  • 按 TCP/IP 协议层次,访问控制可作用于网络接口层、网络层、传输层、应用层。

8.1.2 防火墙主要功能

  1. 过滤非安全网络访问:仅允许预先被允许的服务和用户通过,降低非法攻击风险。
  2. 限制网络访问:允许外部访问受保护网的指定主机/服务(如 Mail、FTP、WWW),限制内网访问外部某些服务。
  3. 网络访问审计:记录所有通过它的访问,日志可用于入侵检测和取证。
  4. 网络带宽控制:实现部分 QoS 保障。
  5. 协同防御:与 IDS 交换信息联动,增强安全。

8.1.3 防火墙安全风险(重点)

  1. 网络安全旁路:只能控制流经它的通信,拨号直连等未经防火墙的通信无能为力。
  2. 功能缺陷 ,具体包括:
    • 不能完全防止感染病毒的软件/文件传输(病毒、压缩加密二进制种类太多,只能靠主机反病毒软件);
    • 不能防止基于数据驱动式的攻击(表面无害的数据被执行发起攻击);
    • 不能完全防止后门攻击(粗粒度控制,如 http tunnel 等隐蔽通道可绕过)。
  3. 单点故障和特权威胁:所有区域通信经过防火墙,一旦自身安全管理失效,造成单点故障和特权失控。
  4. 无法有效防范内部威胁:内网用户操作失误,攻击者利用内部用户主动连接可躲避控制。
  5. 效用受限于安全规则:依赖规则更新,黑名单策略更新不及时则保护失效。

8.1.4 防火墙发展

  • 控制粒度细化:规则从 IP 包地址信息延伸到 IP 包内容。
  • 检查功能增强:DPI(Deep Packet Inspection)应用于防火墙。
  • 产品分类细化:工控防火墙、Web 防火墙、数据库/数据防火墙等。
  • 智能化增强:网络安全大数据+人工智能实现规则智能化更新。

8.2.1 包过滤(Packet Filter)

  • IP 层实现;依据源/目的 IP、源/目的端口、包传递方向等包头信息判断是否允许通过。
  • 智能型包过滤器还可分析包中的数据区内容。
  • 包过滤型防火墙简称 Packet Filter,工作机制:IP 层过滤。
  • 常用自由过滤软件(Linux 平台):ipf、ipfw、ipfwadm
  • 过滤规则格式由"规则号、匹配条件、匹配操作 "三部分组成;一般描述条件含源/目的 IP、源/目的端口号、协议类型(UDP/TCP/ICMP)、通信方向、规则运算符;匹配操作有拒绝、转发、审计三种。
  • 优点:低负载、高通过率、对用户透明
  • 弱点:不能在用户级别过滤,不能识别不同用户、防不了 IP 地址盗用(攻击者冒充合法 IP 即可通过)。
  • Cisco IOS 访问表
    • 标准 IP 访问表:仅按源地址,list-number 规定为 1~99
    • 扩展 IP 访问表:可加协议等条件,list-number 规定为 100~199
    • 关键字:deny(不匹配则禁止)、permit(匹配则允许)、source-wildcard(1=忽略、0=需匹配、any=任何)、destination、protocol(IP/ICMP/UDP/TCP)、log(记录)。
  • 防 DDoS 示例端口(教材列举):TCP 27665、65000、16660、33270、39168、7000、2222、6669、6776、范围 6711-6712;UDP 31335、27444(Trinoo、Stacheldraht、Subseven、TrinityV3 等 DDoS 系统)。
  • Windows 2000/XP 支持 TCP/UDP 协议过滤;Windows 2000 可对 139 端口过滤阻止基于 RPC 漏洞攻击。

8.2.2 状态检查技术(状态检测)

  • 利用 TCP 会话和 UDP"伪"会话的状态信息进行访问控制;维护一张会话表,符合策略的 TCP 连接或 UDP 流创建会话项,关联包才允许通过。
  • 状态防火墙处理包主要步骤:
    1. 接收到数据包;
    2. 检查数据包有效性,无效则丢弃并审计;
    3. 查找会话表;若找到,进一步检查序列号和会话状态,有效则地址转换和路由并转发,否则丢弃并审计;
    4. 会话表无记录时,查找策略表,符合则增加会话条目、地址转换和路由并转发,否则丢弃并审计。

8.2.3 应用服务代理

  • 代理防火墙扮演内部主机与外部主机的"中间人"角色,代替内部主机向外部发请求,将响应返回内部主机。
  • 简称代理服务器,提供应用级访问控制。按服务分:FTP 代理、Telnet 代理、Http 代理、Socket 代理、邮件代理等。
  • 每个代理服务程序用到指定网络端口;IE 支持 Http、FTP、Socks 等代理。
  • 优点:不允许外部主机直接访问内部主机;支持多种用户认证;可分析数据包内部应用命令;提供详细审计记录。
  • 缺点:速度比包过滤慢;对用户不透明;与特定应用协议关联,不能支持所有协议。

8.2.4 网络地址转换(NAT)

  • Network Address Translation,为解决公开地址不足而出现;用在安全方面可透明转换内部地址,使外部无法了解内部结构。
  • 防火墙配置合法公共 IP 地址集,动态分配;实现方式三种:
    • 静态 NAT(Static NAT):内部每主机永久映射外部某合法地址(最简单);
    • NAT 池(pooled NAT):外部配置合法地址集,动态分配映射;
    • 端口 NAT(PAT):内部地址映射到外部一个 IP 的不同端口。
  • 许多路由器具 NAT 功能;Linux 自带 IPtables 防火墙支持地址转换。

8.2.5 Web 防火墙技术(WAF)

  • 保护 Web 服务器和 Web 应用;依据过滤规则和安全防护规则,对所有访问 Web 的 HTTP 请求和服务器响应进行 HTTP 协议和内容过滤。
  • 常见 HTTP 过滤功能:允许/禁止 HTTP 请求类型、HTTP 协议头各字段长度限制、后缀名过滤、URL 内容关键字过滤、Web 服务器返回内容过滤。
  • 可抵御典型攻击:SQL 注入、XSS 跨站脚本、Web 应用扫描、Webshell、Cookie 注入、CSRF 等。
  • 开源 WAF:ModSecurity、WebKnight、Shadow Daemon 等。

8.2.6 数据库防火墙技术

  • 保护数据库服务器;基于数据库通信协议深度分析和虚拟补丁,依据安全规则对数据库访问操作及通信进行访问控制。
  • 协议深度分析获取"源地址、目标地址、源端口、目标端口、SQL 语句"等信息,监控风险行为,阻断违规 SQL、允许合法 SQL。
  • 虚拟补丁:在数据库外部创建安全屏障层,监控所有活动,阻止可疑会话/操作,防止漏洞被利用,无需打厂商补丁、无需停服务。

8.2.7 工控防火墙技术

  • 保护工业设备及系统;通过工控协议深度分析,监控访问工控设备的请求和响应,实现工控网络安全隔离与现场操作安全保护。
  • 侧重分析工控协议:Modbus TCP、IEC 61850、OPC、Ethernet/IP、DNP3 等;需适应工业现场恶劣环境及实时性要求。

8.2.8 下一代防火墙(NGFW)

  • 集成传统包过滤、状态检测、地址转换,并具新功能:
    1. 应用识别和管控(不依赖端口,深度内容分析精准识别应用层协议和应用程序);
    2. 入侵防护(IPS),如根据漏洞特征检测 SQL 注入;
    3. 数据防泄露(识别 Word/Excel/PPT/PDF 等真实类型并过滤敏感内容);
    4. 恶意代码防护(基于信誉,构建 Web 信誉库);
    5. URL 分类与过滤(构建 URL 分类库,过滤不良言论、钓鱼、论坛聊天等);
    6. 带宽管理与 QoS 优化;
    7. 加密通信分析(中间人代理/重定向监测 SSL、SSH 加密流量)。

8.2.9 防火墙共性关键技术

  1. 深度包检测(DPI):检查包的数据内容及包头;传统只查头部,DPI 深入应用层分析,运用模式匹配、协议异常检测。已应用于 NGFW、WAF、数据库防火墙、工控防火墙。面临挑战:模式规则维护复杂性、自身安全、隐私保护(加密数据搜索匹配难点)、性能(影响传输速度,可用 GPU 加速)。
  2. 操作系统:依赖 Linux、Windows、设备定制操作系统,操作系统安全影响防火墙自身安全。
  3. 网络协议分析:获取包并提取信息,实施安全策略检查与处理。

8.3.1 防火墙主要产品

  • 形态:硬件实体模式(商业主流)、软件模式(开源如 IPtables)。
  • 七类:网络防火墙、Web 应用防火墙、数据库防火墙、主机防火墙(部署终端,监测网络级数据流和应用程序访问)、工控防火墙、下一代防火墙、家庭防火墙(功能集成智能路由器:IP/MAC 地址限制、不良信息过滤、防蹭网、智能家居保护)。

8.3.2 防火墙主要技术指标

  • 评价指标四类:安全功能要求、性能要求、安全保障要求、环境适应性要求。
  • 安全功能指标(表8-2):网络接口(以太网/快速以太网/千兆以太网/ATM/令牌环/FDDI)、协议支持(AppleTalk/DECnet/IPX/NETBEUI;VPN 的 IPSec/PPTP/专用协议)、数据协议分析类型、工控协议分析类型、应用协议识别类型、IPv6 支持、路由支持(静态/策略/动态路由)、设备虚拟化、加密支持(DES/RC4/IDEA/AES 及国产算法)、认证支持(RADIUS/Kerberos/TACACS/TACACS+/口令/数字证书)、访问控制(包过滤/NAT/状态检测/动态开放端口/IP-MAC 绑定)、流量管理(带宽/连接数/会话管理)、应用层控制(用户/应用类型/应用内容/负载均衡)、攻击防护(DoS/Web/数据库/恶意代码/其他应用攻击/自动化工具/攻击逃逸/外部协同防护)、管理功能(SNMP 等)、审计和报表(远程/本地审计)。
  • 性能指标:最大吞吐量(网络层/HTTP/SQL 吞吐量)、最大连接速率(TCP 新建连接/HTTP 请求/SQL 请求速率)、最大规则数、并发连接数(单位时间最大 TCP 连接数)。
  • 安全保障指标:开发、指导性文档、生命周期支持、测试、脆弱性评定(参考 CC 标准)。
  • 环境适应性指标:网络环境(IPv4/IPv6、云计算、工控网络)、物理环境(气候、电磁兼容、绝缘、接地、机械适应性、外壳防护)。
  • 自身安全指标:身份识别与鉴别、管理能力、管理审计、管理方式、异常处理机制、操作系统安全等级、抗攻击能力。

8.4 防火墙防御体系结构类型

  1. 基于双宿主主机防火墙结构:最基本;主机至少有两个网卡(内/外网各一),内外不能直接通信,IP 包经安全检查模块合法才转发。
  2. 基于代理型防火墙结构:一台主机同外部网连接并代理内外通信;过滤路由器+代理服务器共同构建边界。路由器规则:允许其他内部主机为某些服务与外部直接连接;任何外部主机只能与内部代理主机建立连接;外部对内部操作须经代理主机且代理主机需全面保护。优点:比双宿主提供更好保护、操作简便;缺点:攻破代理主机则内部网无障。
  3. 基于屏蔽子网的防火墙结构 :在代理型基础上增加一层周边网络(被屏蔽子网),使内外有两层隔离带。特点:应用代理位于被屏蔽子网,公开服务器也放此;两个包过滤路由器 A(过滤外部对被屏蔽子网访问)、B(过滤被屏蔽子网对内部访问)功能和配置不同;所有外部经被屏蔽子网对内部的访问须经应用代理检查认证。优点:安全级别最高;缺点:成本高、配置复杂。

8.5 防火墙技术应用

  • 应用场景类型:上网保护、网站保护(WAF 代理清洗异常流量)、数据保护(数据库边界)、网络边界保护、终端保护、网络安全应急响应。
  • 部署基本方法(七步)
    1. 据安全策略要求,将网络划分若干安全区域;
    2. 在区域间设置针对网络通信的访问控制点;
    3. 针对不同控制点业务需求,制定边界安全策略;
    4. 据控制点策略,采用合适防火墙技术和防范结构;
    5. 在防火墙上配置实现安全策略;
    6. 测试验证边界安全策略是否正常执行;
    7. 运行和维护防火墙。
  • IPtables 应用参考 :支持包过滤、转发、地址转换、MAC 过滤、状态过滤、包速率限制;可用于 Linux 主机防火墙或网络防火墙;常用规则如默认链策略 DROP(INPUT/FORWARD/OUTPUT),放行 SSH(22)/HTTP(80)/HTTPS(443)、DNS(53 udp)、MySQL(3306)、SMTP(25)、IMAP(143/993)、POP3(110/995)、rsync(873);防 DoS 用 -m limit --limit 25/minute --limit-burst 100;端口转发 422→22 用 DNAT;日志用 LOGGING 链。
  • Web 应用防火墙应用参考(OWASP CRS) :OWASP ModSecurity Core Rule Set(核心规则集)用于 WAF 的通用攻击检测,保护免受 OWASP TOP 10 攻击并减少误报。CRS3.0 提供 13 种常见攻击规则类型 (含 SQL 注入、跨站点脚本)。微软 Azure 应用程序网关 WAF 支持 CRS3.0 和 CRS2.0,单个实例可托管多达 100 个受 WAF 保护的网站。
  • 包过滤防火墙应用参考(Cisco):标准/扩展访问列表;拒绝私有地址(127.0.0.0、10.0.0.0、172.16.0.0、192.168.0.0、169.254.0.0、224.0.0.0 等)、特定端口(6000-6063、6667)、icmp echo/redirect/mask-request 等。
  • 工控防火墙应用参考:调度中心与各场站间部署工业防火墙,各场站 PLC/RTU 网络出口部署,实现单体设备级安全防护(如市政燃气边界防护)。

4. 对比表格

表 8-1 防火墙技术类型对比

类型 工作层次 核心技术 优点 缺点/特点
包过滤(Packet Filter) IP 层 源/目的IP、端口、方向过滤 低负载、高通过率、对用户透明 不能用户级过滤、防不了IP盗用
状态检测 网络/传输层 会话表、TCP/UDP状态 效率高、安全性强 需维护会话表
应用代理 应用层 代理服务器、中间人 隐藏内网结构、可分析应用命令、详细审计 速度慢、不透明、协议相关
下一代防火墙 NGFW 多层 传统+应用识别/IPS/DLP/信誉 集成多功能、应用级管控 复杂度高
Web 防火墙 WAF 应用层(HTTP) HTTP协议和内容过滤 抵御SQL注入/XSS/Webshell/CSRF 仅保护Web

表 8-2 防火墙部署方式对比

部署方式 说明 典型应用
透明模式 桥接,对网络透明,无需改IP 即插即用边界防护
路由模式 作为路由器,参与三层路由 网络边界网关
混合模式 透明+路由结合 复杂网络
NAT 模式 地址转换,隐藏内网 内网保护、UTM部署

注:教材在 UTM(10.4.1)中明列部署方式包括"透明网桥、路由转发、NAT 网关";防火墙通用部署结构见 8.4(双宿主主机、代理型、屏蔽子网)。

表 8-3 堡垒机/屏蔽子网相关概念

  • 堡垒主机(Bastion Host):位于被屏蔽子网中,外部网络只能访问被屏蔽子网(含应用代理和公开服务器),不能直接进入内部网络;即使被攻破也不能侦听内部网络信息。
  • 被屏蔽子网(Screened Subnet):内外网络之间的周边网络,隔离堡垒主机与内部网,减轻攻破堡垒主机时对内部的冲击。
  • 两个包过滤路由器 A、B 配置不同:A 过滤外部对被屏蔽子网的访问,B 过滤被屏蔽子网对内部的访问。

5. 必背清单

  • 防火墙两种策略:白名单 (默认禁止,明允通过)、黑名单(默认允许,明禁通过)。
  • 防火墙五大功能:过滤非安全访问、限制访问、网络审计、带宽控制、协同防御(与IDS联动)。
  • 防火墙五大安全风险:旁路、功能缺陷(病毒/数据驱动/后门)、单点故障特权、内部威胁、规则依赖。
  • 包过滤软件(Linux):ipf、ipfw、ipfwadm ;Cisco 标准访问表号 1~99 ,扩展 100~199
  • NAT 三种:静态 NAT、NAT 池(pooled)、PAT(端口 NAT)
  • WAF 开源:ModSecurity、WebKnight、Shadow Daemon;WAF 防 SQL注入/XSS/Webshell/Cookie注入/CSRF。
  • 工控防火墙协议:Modbus TCP、IEC 61850、OPC、Ethernet/IP、DNP3
  • NGFW 七新功能:应用识别管控、IPS、数据防泄露、恶意代码防护、URL分类过滤、带宽管理与QoS、加密通信分析。
  • 防火墙三类结构:双宿主主机、代理型、屏蔽子网(屏蔽子网安全级别最高、成本最高)。
  • 部署七步:划区域→设访问控制点→定边界策略→选技术结构→配策略→测试验证→运行维护。
  • 防火墙指标四类:安全功能、性能、安全保障、环境适应性;性能含最大吞吐量、最大连接速率、最大规则数、并发连接数。
  • OWASP CRS3.0 提供 13 种 攻击规则类型;Azure WAF 单实例可托管 100 个网站。
  • DPI 全称 Deep Packet Inspection(深度包检测),属防火墙核心技术。

6. 易错点/易混点提示

  1. 包过滤在 IP 层,应用代理在应用层,状态检测在网络/传输层基于会话------层次易混。
  2. 包过滤对用户透明 、代理对用户不透明 ;代理速度慢于包过滤。
  3. 包过滤不能在用户级别过滤,防不了 IP 地址盗用;代理可隐藏内网结构。
  4. 防火墙不能完全防止病毒文件传输、数据驱动攻击、后门(如 http tunnel)------这些是教材明确的功能缺陷。
  5. NAT 三种实现易混:静态(永久映射)、NAT池(动态地址集)、PAT(同IP不同端口)。
  6. 屏蔽子网结构安全级别最高但成本最高、配置最复杂;双宿主和代理型一旦代理被攻破则内部无障。
  7. Cisco 标准访问表号 1~99,扩展 100~199------数字必须记准。
  8. WAF 防的是 Web 应用攻击(SQL注入/XSS/CSRF/Webshell),不要和"网络防火墙包过滤"混为一谈。
  9. NGFW 的 IPS 功能可检测 SQL 注入;传统包过滤不具备应用层识别。
  10. DPI 是"深度包检测",检查数据内容+包头,区别于传统只查头部;其面临加密数据匹配难点。

7. 下午案例答题模板

模板一:给出防火墙部署方案

答题要点:

  1. 根据安全策略将网络划分为若干安全区域(如内网、DMZ、外网);
  2. 在安全区域之间设置访问控制点
  3. 制定各控制点边界安全策略(允许/禁止的服务与主机);
  4. 选用合适防火墙技术与结构(双宿主主机/代理型/屏蔽子网;按对象选网络防火墙/WAF/数据库防火墙/工控防火墙/NGFW);
  5. 在防火墙配置规则(包过滤规则、NAT、状态检测、应用代理等);
  6. 测试验证策略执行;
  7. 运行维护。

模板二:防火墙类型/技术对比题

答题要点:按"工作层次、核心技术、优点、缺点、适用场景"五维度对比包过滤、状态检测、应用代理、NGFW、WAF。

模板三:防火墙安全风险分析

答题要点:从旁路风险、功能缺陷(病毒/数据驱动/后门)、单点故障特权、内部威胁、规则依赖五方面说明防火墙并非万能,需配合 IDS、防病毒、主机加固等纵深防御。


第10章 入侵检测技术原理与应用

1. 本章考情定位

入侵检测是网络安全"检测"层面的核心技术,上午选择题约2-3分(IDS/IPS区别、HIDS/NIDS、误用/异常检测、CIDF模型、Snort规则);下午案例常考"IDS部署方案""IDS与防火墙/IPS联动""Snort规则编写/分析"。

2. 知识框架树

  • 10.1 入侵检测系统概述
    • 10.1.1 概念
    • 10.1.2 入侵检测系统组成模型(CIDF:E/A/D/R-boxes)
    • 10.1.3 入侵检测作用(预警机/安全巡逻)
  • 10.2 入侵检测技术
    • 10.2.1 基于误用的检测(条件概率/状态迁移/键盘监控/基于规则)
    • 10.2.2 基于异常的检测(统计/模式预测/文本分类/贝叶斯推理)
    • 10.2.3 其他(规范/生物免疫/攻击诱骗/报警关联/沙箱/大数据)
  • 10.3 入侵检测系统组成与分类
    • 10.3.1 系统组成(采集/分析引擎/应急/管理配置/辅助模块)
    • 10.3.2 基于主机 HIDS
    • 10.3.3 基于网络 NIDS
    • 10.3.4 分布式 DIDS(HDIDS/NDIDS)
  • 10.4 入侵检测系统主要产品与技术指标
    • 10.4.1 产品(HIDS/NIDS/UTM/APT检测/Web/数据库/工控IDS)
    • 10.4.2 指标(可靠性/可用性/可扩展性/时效性/准确性/安全性)
  • 10.5 入侵检测系统应用
    • 10.5.1 应用场景(上网/网站/攻击阻断/主机终端/监测预警/等保)
    • 10.5.2 部署方法(七步)
    • 10.5.3 HIDS 主机威胁检测
    • 10.5.4 NIDS 内网威胁检测
    • 10.5.5 NIDS 网络边界威胁检测
    • 10.5.6 网络安全态势感知(Security Onion)
    • 10.5.7 开源 NIDS(Snort 规则)
    • 10.5.8 华为CIS

3. 考点精讲

10.1.1 概念

  • 入侵检测系统(IDS)通过对计算机网络或系统中的若干关键点收集信息并分析,从中发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象。

10.1.2 入侵检测系统组成模型(CIDF)

  • CIDF 将 IDS 需分析的数据统称事件(网络包/系统日志等)。
  • 四组件(CIDF 模型):
    • 事件产生器(E-boxes):从整个环境获得事件并提供给其他部分;
    • 事件分析器(A-boxes):分析数据并产生分析结果;
    • 响应单元(R-boxes):对分析结果反应,如切断连接、改变文件属性、简单报警;
    • 事件数据库(D-boxes):存放中间和最终数据(复杂数据库或简单文本文件)。
  • CIDF 模型扩展性强,已广泛认同。

10.1.3 入侵检测作用

  • 扮演类似"预警机 "或"安全巡逻人员 "角色;直接目的不是阻止 入侵,而是发现违背安全策略的行为。
  • 作用:发现入侵/异常行为;检验安全措施有效性;分析面临威胁;阻止事件扩大、触发应急响应;为策略制定提供指导;报警信息作取证。
  • 还常用于网络安全态势感知(汇聚报警数据,关联分析、时间序列分析,判断安全状况及攻击演变趋势)。

10.2.1 基于误用的入侵检测(特征/误用检测)

  • 又称基于特征的检测方法,根据已知入侵模式检测;攻击者利用漏洞的攻击方法具有特征模式,匹配即检测。
  • 依赖攻击模式库;检测能力取决于模式库大小与覆盖面(太小有效性差,太大影响性能)。
  • 前提是入侵行为能按某种方式编码,过程即模式匹配
  • 常见误用检测方法:
    1. 基于条件概率:将入侵对应事件序列,用贝叶斯定理推理(先验概率 P(Intrusion) 难给、事件独立性难满足);
    2. 基于状态迁移:状态图表示攻击,初始→危害状态迁移;代表 STAT、USTAT;
    3. 基于键盘监控:假设入侵对应特定击键序列;缺点多(难捕获、别名欺骗、测不了自动攻击);
    4. 基于规则 :攻击表示成规则,符合即认定入侵;优点简单,缺点受规则库限制、无法发现新攻击、易干扰;目前大部分 IDS 采用此方法,Snort 是典型基于规则的误用检测实例

10.2.2 基于异常的入侵检测

  • 通过统计分析建立系统正常行为轨迹(一组正常值),运行时数值与正常比较发现攻击迹象。
  • 前提:异常行为包含入侵行为(理想下等同,现实不等同)。四种行为状况:入侵但不异常、非入侵却异常、既非入侵也不异常、入侵且异常。
  • 常见方法:
    1. 基于统计:数学统计构建特征轮廓(频度/均值/方差/概率分布/偏差);抽样周期几分钟到数月;
    2. 基于模式预测 :事件序列服从可辨模式,考虑时序联系;TIM(Time-based Inductive Machine)规则如 (E1,E2,E3)(E4=95%,E5=5%)
    3. 基于文本分类 :系统调用视为"字",进程调用集合为"文档",用 K-最近邻(KNN) 文本分类算法分析相似性发现异常;
    4. 基于贝叶斯推理:测 A1~An 变量值推理是否入侵,变量取1=异常/0=正常,由贝叶斯定理得入侵可信度(需变量独立性)。

10.2.3 其他检测方法

  1. 基于规范(specification-based):介于异常与误用之间;用 PE-grammars 定义特权程序安全操作序列(trace policy),不符即报警;能发现已知和未知攻击。
  2. 基于生物免疫:模仿免疫系统区分"非自我(non-self)"攻击与"自我(self)"合法;综合异常+误用。
  3. 基于攻击诱骗:提供假系统/漏洞信息给入侵者,若被用则推断遭入侵并可追踪。
  4. 基于入侵报警的关联:对原始报警分类及相关性分析发现复杂攻击;分三类(相似性关联/参数或机器学习关联/前提条件与结果关联)。
  5. 基于沙箱动态分析:构建受控安全环境(沙箱),监测可疑文件运行状况,检测异常。
  6. 基于大数据分析:汇聚系统/IDS/防火墙/DNS 日志、威胁情报、全网流量,用 AI 机器学习(数据挖掘、深度学习、关联、可视化)发现入侵。

10.3.1 入侵检测系统组成(通用)

  • 五大功能模块:
    • 数据采集模块:为分析引擎提供数据(审计日志、应用日志、网络包);
    • 入侵分析引擎模块 :IDS 核心模块,按算法分析数据判断是否入侵并产生报警;
    • 应急处理模块:入侵后紧急响应(关服务、断连接、启备份);
    • 管理配置模块:模块与用户接口;
    • 辅助模块:协助分析引擎(攻击特征库、漏洞信息)。
  • 按检测数据来源和安全作用范围分三类:
    • HIDS(基于主机):分析主机信息检测;
    • NIDS(基于网络):获取网络包,特征扫描或异常建模;
    • DIDS(分布式):从多主机多网段采集或收集单 IDS 报警综合分析。

10.3.2 基于主机的 HIDS

  • 收集主机日志文件、系统调用、应用使用、系统资源、网络通信、用户信息分析攻击特征/异常。
  • 识别依据:CPU/内存利用率、磁盘空间、网络端口、注册表、文件完整性、进程信息、系统调用等。
  • 适合检测:端口/漏洞扫描、重复失败登录、远程口令破解、账号添加、服务启停、系统重启、文件完整性/权限变化、注册表修改、启动文件变更、程序异常调用、拒绝服务攻击。
  • 软件举例:SWATCH (PERL 实时监视日志)、Tripwire (文件目录完整性检测)、网页防篡改系统(完整性标记+备份自动恢复)。
  • 优点:能检测 NIDS 不能检测的攻击;可运行在加密网络(到达主机前解密);可运行在交换网络。
  • 缺点:每主机须装维护;部分在被攻击主机上可能被破坏;占主机资源降性能;不能有效检测网络扫描和 DoS;只能用本机计算资源。

10.3.3 基于网络的 NIDS

  • 侦听网络捕获包,依攻击特征或通信流异常识别入侵。
  • 构成:探测器(分布各区域嗅探)+管理控制器(监控探测器、收报警)。
  • 能检测:SYN Flood、DDoS、网络扫描、缓冲区溢出、协议攻击、流量异常、非法网络访问。
  • 软件产品:国外 Session Wall、ISS RealSecure、Cisco Secure IDS;国内东软、天融信、绿盟、华为;开源 Snort(轻量 NIDS,经 libpcap 监听,基于规则审计分析,能检测缓冲区溢出/端口扫描/CGI攻击/SMB探测,实时报警)。
  • 优点:适当配置可监控大型网络;被动设备影响小、只监听不干扰;对攻击者不可见。
  • 缺点:高速网络可能漏检;交换机分 VLAN 且多数无统一监测端口使监测范围减少;流量加密无法分析;仅依流量无法推知命令执行结果、无法判断攻击是否成功。

10.3.4 分布式 DIDS

  • 产生背景:漏洞分散、入侵协作化、数据来源分散、传输速度加快造成检测瓶颈。
  • 两类:
    • HDIDS(基于主机检测分布式):主机探测器+管理控制器;主机探测器多以安全代理(Agent)形式装各主机,经系统管理控制台远程控制;保护关键服务器。
    • NDIDS(基于网络分布式):网络探测器+管理控制器;探测器部署重要区域(如服务器网段),用异常+误用分析;适用大规模/地理分散网络,今市场 IDS 一般支持分布式。
  • 分布式结合 HIDS+NIDS,数据源丰富,但带来通信安全、配置复杂度增加等新弱点。

10.4.1 入侵检测相关产品

  1. HIDS 产品:北信源主机监控审计系统、360 安全卫士、McAfee MVISION EDR 等(特征匹配/文件监测/数字指纹/大数据)。
  2. NIDS 产品:绿盟科技 IDS(体系架构含 SSL)、天融信、启明星辰。
  3. UTM(统一威胁管理):集成 IDS 功能,硬件+软件+网络技术专门设备,融合多种安全功能;部署方式:透明网桥、路由转发、NAT 网关;部署在内外网边界。
  4. APT 检测 :高级持续威胁将恶意代码嵌入 Word/Excel/PPT/PDF/邮件逃避检查(如 Donot"克什米尔问题"诱饵文档利用 CVE-2017-8570);产品有安天追影、360 天眼、华为 FireHunter6000 沙箱及 CIS。
  5. 其他:Web IDS(检 Webshell/SQL注入/RFI/XSS)、数据库 IDS(口令攻击/SQL注入/漏洞利用)、工控 IDS(工控协议/漏洞规则/异常报文)。

10.4.2 入侵检测相关指标

  • 六指标:可靠性 (容错连续运行)、可用性 (运行开销小不影响性能)、可扩展性 (易配置部署适应新攻击)、时效性 (尽快分析报警以便反应)、准确性 (低误警率/漏警率)、安全性(保护自身抗攻击干扰)。

10.5.2 入侵检测系统部署方法(七步)

  1. 据安全策略确定 IDS 监测对象或保护网段;
  2. 在监测对象安装 IDS 探测器采集信息;
  3. 针对安全需求制定检测策略;
  4. 据策略选用合适 IDS 结构类型;
  5. 在 IDS 配置入侵检测规则;
  6. 测试验证策略正常执行;
  7. 运行和维护 IDS。

10.5.7 开源 NIDS------Snort 规则

  • 基本技术:获取网络包→基于安全规则检测→形成报警。
  • Snort 规则由两部分组成:规则头(Rule Header)和规则选项(Rule Options)
    • 规则头:规则操作(action)、协议(protocol)、源/目的 IP 及掩码、源/目的端口;
    • 规则选项:报警消息、被检查包的部分信息及动作。
  • 规则头与选项用"()"区分,选项内容用括号括起;规则头常见动作:alert、log、pass、activate、dynamic ;规则选项关键词用";"隔开,参数用":"区分;提供十五个 规则选项关键词;常用 msg (显示报警信息)、content(指定匹配包内容)。
  • 示例规则:alert tcp any any -> 192.168.1.0/24 111 (content:"|00 01 86 a5|"; msg:"mount access";)
  • Nmap 扫描检测规则(举例):alert icmp any any -> 192.168.X.Y any (msg:"NMAP ping sweep Scan"; dsize:0; sid:10000004; rev:1;)、TCP Scan(sid:10000005)、UDP Scan(sid:1000010)、XMAS Tree Scan(flags:FPU; sid:1000006)、FIN Scan(sid:1000008)。
  • SQL 注入检测规则(举例):Error Based(content:"%27"; sid:100000011)、AND(nocase; sid:100000060)、OR(nocase; sid:100000061)、UNION SELECT(sid:1000006)、Order by(sid:1000005)。

4. 对比表格

表 10-1 IDS vs IPS vs 防火墙

项目 防火墙 IDS(入侵检测) IPS(入侵防护)
工作位置 网络边界/安全域间 网络或主机关键点旁路/侦听 串联在网络路径(NGFW集成)
主要作用 访问控制(允许/禁止) 检测、报警(不直接阻止) 检测并主动阻断
对攻击 按规则过滤 发现入侵行为并报警 检测并阻断攻击
部署 串联 旁路/探针 串联(或 NGFW 内)

说明:教材指出 IDS 直接目的"不是阻止"入侵而是"发现";IPS 在下一代防火墙(8.2.8)中作为主动防护功能,能根据漏洞特征检测防护(如 SQL 注入)。

表 10-2 误用检测 vs 异常检测 vs 混合检测

类型 原理 优点 缺点
误用检测(基于特征) 已知入侵模式匹配 准确、误报少 无法发现新攻击、依赖模式库
异常检测 建立正常轮廓,偏离即异常 可发现未知攻击 误报率高、需正常模型
混合检测 误用+异常结合 兼顾已知与未知 实现复杂

表 10-3 HIDS vs NIDS

项目 HIDS NIDS
数据来源 主机日志、系统调用、文件、注册表 网络数据包(嗅探)
优点 可检 NIDS 不能检的攻击;可跑加密/交换网 可监控大型网;被动不干扰;对攻击者不可见
缺点 每机安装;占资源;易被攻击破坏;不能有效检网络扫描/DoS 高速网漏检;交换机分VLAN减少范围;加密不可分析;无法判攻击成功
典型产品 SWATCH、Tripwire、网页防篡改 Snort、Session Wall、ISS RealSecure、Cisco Secure IDS

表 10-4 CIDF 模型四组件

组件 英文 功能
事件产生器 E-boxes 从环境获得事件并提供
事件分析器 A-boxes 分析数据产生结果
响应单元 R-boxes 对结果反应(断连/报警等)
事件数据库 D-boxes 存放中间和最终数据

表 10-5 Snort 规则结构

  • 规则头:action(alert/log/pass/activate/dynamic)、protocol、源IP/掩码、源端口、方向(->)、目的IP/掩码、目的端口。
  • 规则选项 (括号内,";"分隔,":"参数):常用 msg (报警信息)、content (匹配内容),另如 dsizeflagssidrevnocase 等;共十五个选项关键词。

5. 必背清单

  • CIDF 四组件:事件产生器(E)、事件分析器(A)、响应单元®、事件数据库(D)
  • IDS 作用:类似"预警机/安全巡逻",目的是发现 而非阻止入侵。
  • 三大检测技术:误用(特征)检测、异常检测、其他(规范/免疫/诱骗/关联/沙箱/大数据)
  • 误用检测四法:条件概率、状态迁移(STAT/USTAT)、键盘监控、基于规则(Snort 典型)。
  • 异常检测四法:统计、模式预测(TIM)、文本分类(KNN)、贝叶斯推理。
  • IDS 三类:HIDS、NIDS、DIDS(HDIDS/NDIDS)
  • HIDS 软件:SWATCH、Tripwire、网页防篡改系统
  • NIDS 软件:Snort(开源,libpcap,基于规则)、Session Wall、ISS RealSecure、Cisco Secure IDS;国内绿盟、天融信、启明星辰、华为。
  • Snort 规则=规则头+规则选项;动作 alert/log/pass/activate/dynamic;选项关键词15个,常用 msg/content。
  • IDS 六指标:可靠性、可用性、可扩展性、时效性、准确性、安全性。
  • UTM 部署:透明网桥、路由转发、NAT 网关。
  • APT 实例:Donot 组织诱饵文档利用 CVE-2017-8570
  • 部署七步(同防火墙结构一致):定对象→装探测器→定策略→选结构→配规则→测试→运维。
  • 态势感知平台例子:Security Onion(集成 Elasticsearch/Logstash/Kibana/Snort/Suricata/Bro/OSSEC 等)。

6. 易错点/易混点提示

  1. IDS 不阻止入侵,只发现并报警;IPS/防火墙才主动阻断------这是 IDS 与 IPS 根本区别。
  2. 误用检测 靠已知特征库(无法发现新攻击),异常检测靠正常轮廓偏离(可发现未知但误报高)------易混"谁防未知"。
  3. HIDS 与 NIDS 数据来源不同:HIDS 看主机日志/系统调用,NIDS 嗅探网络包。
  4. SWATCH 是 PERL 实时日志监视,Tripwire 是文件完整性检测------两个 HIDS 软件功能别混。
  5. Snort 既是误用检测(基于规则)实例,又是开源 NIDS ;用 libpcap 抓包。
  6. CIDF 四组件英文缩写 E/A/R/D 要对应正确(事件产生器/分析器/响应单元/数据库)。
  7. 分布式 IDS(DIDS)= HDIDS + NDIDS,不要把 HDIDS 和 NDIDS 部署对象搞反(HDIDS 保护主机,NDIDS 适用大规模网络)。
  8. NIDS 在加密流量/高速网络/交换机VLAN下有局限,不能判断攻击是否成功。
  9. 基于规范的检测介于异常与误用之间,能发现已知和未知攻击------这是特殊点。
  10. UTM 是 IDS 功能的表现形态之一,部署含透明网桥/路由转发/NAT 网关三种。

7. 下午案例答题模板

模板一:给出 IDS 部署方案

答题要点:

  1. 据安全策略确定监测对象/保护网段;
  2. 安装 IDS 探测器(HIDS 装主机、NIDS 接 Hub/交换机 Probe 端口/网络边界);
  3. 制定检测策略;
  4. 选用结构类型(HIDS/NIDS/DIDS);
  5. 配置检测规则(如 Snort 规则);
  6. 测试验证;
  7. 运行维护。

模板二:IDS 与防火墙联动/对比题

答题要点:从"是否阻止攻击、数据来源、部署方式、作用层次"对比防火墙(访问控制/串联)、IDS(检测报警/旁路)、IPS(检测阻断/串联);强调 IDS 与防火墙协同防御(8.1.2 协同防御)。

模板三:Snort 规则分析/编写

答题要点:规则=规则头(动作 协议 源IP 源端口 -> 目的IP 目的端口)+规则选项(msg/content/sid 等);指出动作类型(alert/log/pass)、匹配内容、报警信息;说明该规则检测何种攻击(如 Nmap 扫描、SQL 注入)。


第13章 网络安全漏洞防护技术原理与应用

1. 本章考情定位

漏洞防护是攻防核心,上午选择题约2-3分(CVE/CNNVD/CNVD/CVSS、漏洞分类、扫描器种类、补丁管理、防护技术);下午案例常考"漏洞处置流程""SQL注入/XSS/CSRF 等 Web 攻击分析与防护""漏洞扫描部署"。

2. 知识框架树

  • 13.1 网络安全漏洞概述
    • 13.1.1 概念与原理
    • 13.1.2 安全漏洞利用威胁(敏感泄露/非授权访问/身份假冒/DoS;重大事件表)
    • 13.1.3 漏洞问题现状(CVE/CWE/CVSS、NVD、CNNVD/CNVD、国标)
  • 13.2 网络安全漏洞分类与管理
    • 13.2.1 漏洞来源(非技术/技术)
    • 13.2.2 漏洞分类(CVE/CVSS/我国CNNVD+CNVD/OWASP TOP10)
    • 13.2.3 漏洞发布(网站/邮件/论坛;CNVD-2019-11750 实例)
    • 13.2.4 漏洞信息获取(CERT/SecurityFocus/CNNVD/CNVD/厂商)
    • 13.2.5 漏洞管理过程(资产确认/采集/评估/消除控制/变化跟踪)
  • 13.3 网络安全漏洞扫描技术与应用
    • 13.3.1 漏洞扫描(主机/网络/专用扫描器;模块组成)
    • 13.3.2 漏洞扫描应用(Windows RPC 实例)
  • 13.4 网络安全漏洞处置技术与应用
    • 13.4.1 漏洞发现技术(工具表13-3)
    • 13.4.2 漏洞修补技术(补丁管理六环节)
    • 13.4.3 漏洞利用防范技术(ASLR/DEP/SEHOP/堆栈保护/虚拟补丁)
  • 13.5 漏洞防护主要产品与技术指标
    • 13.5.1 漏洞扫描器(国际/国内/开源;9项指标)
    • 13.5.2 漏洞服务平台(漏洞盒子/补天/CNCERT)
    • 13.5.3 漏洞防护网关(IPS/WAF/UTM)
  • 13.6 本章小结

3. 考点精讲

13.1.1 概念与原理

  • 网络安全漏洞是网络信息系统在需求、设计、实现、配置、运行等过程中产生的缺陷,可被攻击者利用导致危害。攻击者基于漏洞的威胁主要有:敏感信息泄露、非授权访问、身份假冒、拒绝服务

13.1.2 安全漏洞利用威胁与重大事件(表13-1,必记)

时间 事件 利用的漏洞
1988年 Internet 蠕虫 Sendmail 及 finger 漏洞
2000年 分布式拒绝服务攻击 TCP/IP 协议漏洞
2001年 "红色代码"蠕虫 微软 IIS4.0/5.0 index 服务漏洞
2002年 Slammer 蠕虫 微软 MSSQL 数据库系统漏洞
2003年 冲击波蠕虫 微软 DCOM RPC 缓冲区溢出漏洞
2010年 震网病毒 Windows、WinCC 系统漏洞
2017年 Wannacry 勒索病毒 Windows SMB 漏洞

13.1.3 漏洞问题现状

  • MITRE 公司:通用漏洞披露 CVE (统一规范漏洞命名);通用缺陷列表 CWE(描述软件架构/设计/编码漏洞)。
  • FIRST 组织:通用漏洞评分系统 CVSS十分制 ,分数越高危害越大;最新版本 v3.0 。CVSS 计分由基本度量、时序度量、环境度量组成。
  • 美国 NVD(国家漏洞库);美国军方"红色小组";日本"信息安全缺陷分析中心"。
  • 我国:CNNVD (国家信息安全漏洞库)、CNVD (国家信息安全漏洞共享平台);国标:
    • GB/T 33561-2017《信息安全技术 安全漏洞分类》
    • GB/T 30279-2013《信息安全技术 安全漏洞等级划分指南》
    • GB/T 28458-2012《信息安全技术 安全漏洞标识与描述规范》
    • GB/T 30276-2013《信息安全技术 信息安全漏洞管理规范》

13.2.1 漏洞来源

  • 非技术性:责任主体不明确、策略不完备、操作技能不足、监督缺失、特权控制不完备。
  • 技术性 (八类,重要):
    1. 设计错误(Design Error,如 IP 可伪造);
    2. 输入验证错误(Input Validation Error);
    3. 缓冲区溢出(Buffer Overflow);
    4. 意外情况处置错误(Exceptional Condition Handling Error);
    5. 访问验证错误(Access Validation Error,绕过访问控制);
    6. 配置错误(Configuration Error);
    7. 竞争条件(Race Condition);
    8. 环境错误(Condition Error)。

13.2.2 漏洞分类

  1. CVE:MITRE 维护的漏洞字典,统一标识和描述;CVE ID 格式由年份+数字组成(如 CVE-2019-1543 为 OpenSSL 漏洞)。
  2. CVSS (v3.0):
    • 基本度量:攻击向量、攻击复杂性、特权要求、用户交互、完整性影响、保密性影响、可用性影响、影响范围;
    • 时序度量:利用代码成熟度、修补级别、报告可信度;
    • 环境度量:完整性要求、保密性要求、可用性要求、修订基本得分。
  3. 我国 CNNVD 分类(24类):配置错误、代码问题、资源管理错误、数字错误、信息泄露、竞争条件、输入验证、缓冲区错误、格式化字符串、跨站脚本、路径遍历、后置链接、SQL 注入、代码注入、命令注入、操作系统命令注入、安全特征问题、授权问题、信任管理、加密问题、未充分验证数据可靠性、跨站请求伪造、权限许可和访问控制、访问控制错误、资料不足(含 CWE 编号,如 CWE-20 输入验证、CWE-189 数字错误、CWE-200 信息泄露、CWE-254 安全特征、CWE-264 权限许可和访问控制、CWE-284 访问控制错误、CWE-345、CWE-362 竞争条件、CWE-399 资源管理)。
  4. CNVD 分类 :按产生原因分 11 种 :输入验证错误、访问验证错误、意外情况处理错误、边界条件错误、配置错误、竞争条件、环境错误、设计错误、缓冲区错误、其他错误、未知错误;按行业分(电信/移动互联网/工控)、按应用分(Web应用/安全产品/应用程序/操作系统/数据库/网络设备);危害级别:高、中、低三级。
  5. OWASP TOP 10:注入、未验证的重定向和转发、失效的身份认证、XML 外部实体(XXE)、敏感信息泄露、失效的访问控制、安全配置错误、跨站脚本(XSS)、不安全的反序列化、使用含有已知漏洞的组件、不足的日志记录和监控、非安全加密存储。

13.2.3 漏洞发布

  • 发布者:软硬件开发商、安全组织、黑客或用户。
  • 方式:网站、电子邮件、安全论坛。
  • 发布内容:漏洞编号、发布日期、危害级别、名称、影响平台、解决建议。
  • 实例:CNVD-2019-11750(Oracle MySQL Server 拒绝服务漏洞,公开日期 2019-04-22,危害级别高,影响 ≤8.0.15,CVE-2019-2644,类型通用型漏洞,参考链接 oracle.com)。

13.2.4 漏洞信息获取(四大来源)

  1. CERT:1988 年建立,世界第一个计算机安全应急响应组织,提供入侵响应与发布漏洞。
  2. Security Focus Vulnerability Database:结构化整理漏洞讨论。
  3. CNNVD:中国信息安全测评中心建设运维的国家级漏洞数据管理平台。
  4. CNVD:国家计算机网络应急技术处理协调中心联合单位建立的共享知识库。
  5. 厂商漏洞信息(厂商网站安全栏目公布)。

13.2.5 漏洞管理过程(五环节)

  1. 资产确认:摸底调查建立信息资产档案(如 Qualys Guard);
  2. 漏洞信息采集:用工具或人工收集类型、补丁级别、影响资产;
  3. 漏洞评估 :评估业务影响、被利用可能性(公开工具/远程可利用)、修补级别,形成报告并威胁排序;量化用 CVSS,最高 10 分,越高威胁越高
  4. 漏洞消除和控制:装补丁、升级系统、更新 IPS/IDS 特征库、变更管理流程;
  5. 漏洞变化跟踪:持续修补(资产与威胁动态演变)。

13.3.1 网络安全漏洞扫描

  • 漏洞扫描器:具漏洞扫描功能的软件/设备,远程或本地检查已知漏洞。
  • 主要模块:用户界面、扫描引擎、漏洞扫描结果分析、漏洞信息及配置参数库
  • 三类扫描器:
    1. 主机漏洞扫描器 :不需建网络连接,检查本地关键文件/安全属性(配置不当、弱口令、有漏洞软件版本),单机检测。如 COPS (查 UNIX 配置/缺陷)、Tiger (UNIX shell 脚本配置检查)、MBSA(Microsoft Baseline Security Analyser,Windows 基准分析)。
    2. 网络漏洞扫描器 :与被扫目标建网络连接发特定请求;远程检查但无本地权限、能力限于网络服务漏洞(Web/FTP/Telnet/SSH/POP3/SMTP/SNMP 等)。如 Nmap (端口扫描)、Nessus (典型,客户端+服务端,即插即用脚本)、X-scan(国内 xfocus,Windows)。
    3. 专用漏洞扫描器:针对特定系统,如数据库/网络设备/Web/工控漏洞扫描器。

13.3.2 漏洞扫描应用(Windows RPC 实例)

  • 目的:远程检查 Windows 服务器(192.168.X.Y)是否存在 RPC 漏洞防蠕虫。
  • 步骤:①下载 retinarpcdcom.exe;②装到管理机;③运行;④输入服务器 IP;⑤查看结果(VULNERABLE / DCOM disabled)。

13.4.1 漏洞发现技术

  • 方法:人工安全分析、工具自动化检测、AI 辅助分析;常将已发现漏洞总结成特征库再识别。
  • 技术:文本搜索、词法分析、范围检查、状态机检查、错误注入、模糊测试、动态污点分析、形式化验证。
  • 常见工具(表13-3):
    • Flawfinder(词法分析 C 程序)、Splint(C 程序)、ITS4(C/C++)、Grep(自定义模式)、MOPS(状态机 C 程序)、W3AF(Web 应用验证)、Wireshark(数据包分析)、Metasploit(漏洞验证)、OllyDBG(调试器)。

13.4.2 漏洞修补技术(补丁管理六环节)

现状分析 → 补丁跟踪 → 补丁验证 → 补丁安装 → 应急处理 → 补丁检查(循环)。

  • 典型产品:CA eTrust Vulnerability Manager、微软 SUS(Software Update Services)、PatchLink、LANDesk、北信源 VRVEDP(内网安全管理及补丁分发)。

13.4.3 漏洞利用防范技术(重点,五大)

  1. 地址空间随机化 ASLR:随机化程序加载内存地址,使攻击者不能确定返回地址,降低缓冲区溢出攻击成功概率;Linux 用 ExecShield、Pax。
  2. 数据执行阻止 DEP:OS 标注特定内存区为非执行,代码不能在指定区运行,保护堆栈防利用。
  3. SEHOP:Structured Exception Handler Overwrite Protection,防止利用 SEH 重写。
  4. 堆栈保护 Stack Protection:设置堆栈完整性标记检测函数返回地址是否被篡改,阻止缓冲区漏洞利用。
  5. 虚拟补丁:未打永久补丁前,不修改可执行程序,检测进入目标系统的网络流量过滤漏洞攻击包;通过入侵阻断、WAF 实现"打补丁",使黑客无法利用(与 8.2.6 数据库虚拟补丁一致)。

13.5.1 漏洞扫描器产品与指标

  • 国际商业:IBM Rational AppScan、Qualys、Shadow Security Scanner。
  • 国内商业:绿盟远程安全评估系统、天融信脆弱性扫描与管理系统、启明星辰天镜、安恒明鉴数据库漏洞扫描。
  • 开源:Nessus、OpenVAS、Nmap
  • 九项技术指标:
    1. 漏洞扫描主机数量(有无 IP/域名限制);
    2. 漏洞扫描并发数;
    3. 漏洞扫描速度;
    4. 漏洞检测能力(数量/类型/覆盖主流 OS/数据库/网络设备);
    5. 数据库漏洞检查(Oracle/MySQL/MS SQL/DB2/Sybase/PostgreSQL/MongoDB);
    6. Web 应用漏洞检查(SQL注入/XSS/网站挂马/网页木马/CGI);
    7. 口令检查(SMB/Telnet/FTP/SSH/POP3/Tomcat/SQL Server/MySQL/Oracle/Sybase/DB2/SNMP 等,支持外挂字典);
    8. 标准兼容性(兼容 CVE/CNNVD/CNVD/BugTraq,提供 CVE Compatible 证书);
    9. 部署环境难易(是否支持虚拟化 VM)。

13.5.2 漏洞服务平台

  • 漏洞盒子(上海斗象):互联网安全测试平台,白帽子提交问题。
  • 补天漏洞响应平台:第三方公益,SRC/众测引导白帽,安全众包报告与响应。
  • 网络威胁情报服务:CNCERT、CNCERT 支撑单位、CNVD 技术组成员、国家网络与信息安全信息通报中心技术支持单位。

13.5.3 漏洞防护网关

  • 原理:从网络流量提取识别漏洞利用特征模式,阻止利用。
  • 形式:IPS、WAF、UTM
  • 指标:阻断种类与数量、阻断准确率、阻断性能、支持网络带宽能力。

4. 对比表格

表 13-1 漏洞分类对比

分类维度 具体分类
按成因(CNVD 11种) 输入验证错误、访问验证错误、意外情况处理错误、边界条件错误、配置错误、竞争条件、环境错误、设计错误、缓冲区错误、其他错误、未知错误
按利用位置/对象(CNNVD 24类) 配置错误、代码问题、资源管理错误、数字错误、信息泄露、竞争条件、输入验证、缓冲区错误、格式化字符串、跨站脚本、路径遍历、后置链接、SQL注入、代码注入、命令注入、OS命令注入、安全特征问题、授权问题、信任管理、加密问题、未充分验证数据可靠性、CSRF、权限许可和访问控制、访问控制错误、资料不足
按威胁/行业(CNVD) 行业:电信/移动互联网/工控;应用:Web/安全产品/应用程序/OS/数据库/网络设备;危害级别:高/中/低

表 13-2 主机扫描 vs 网络扫描 vs Web扫描 vs 数据库扫描

类型 技术原理 是否需要网络连接 典型工具 检查范围
主机漏洞扫描 检查本地关键文件/属性 否(单机) COPS、Tiger、MBSA 配置/弱口令/软件版本
网络漏洞扫描 建连接发特定请求 Nmap、Nessus、X-scan 网络服务漏洞(Web/FTP/SSH等)
Web 漏洞扫描 专用Web扫描器 W3AF、AppScan SQL注入/XSS/挂马/CGI
数据库漏洞扫描 专用数据库扫描器 安恒明鉴等 数据库口令/SQL注入/漏洞利用

表 13-3 Web 常见攻击原理与防御对照

攻击 原理(教材相关表述) 防御要点
SQL 注入 通过构造特殊 SQL 语句绕过/操纵数据库查询(IDS/WAF 可检 content 含 %27/and/or/union/order) 输入验证、参数化查询、WAF 过滤、最小权限、错误信息屏蔽
XSS 跨站脚本 向页面注入恶意脚本,其他用户浏览时执行(WAF/CRS 防范,CNNVD 单列"跨站脚本"类) 输入输出编码、WAF、HttpOnly Cookie
CSRF 跨站请求伪造 挟持已认证用户发起非自愿请求(CNNVD 单列"跨站请求伪造"类,WAF 可防) 令牌/Referer 校验/随机化 token
上传漏洞 上传恶意文件(如 Webshell) 文件类型/后缀白名单、内容检查、目录权限
目录遍历 通过 .../ 等访问受限目录(CNNVD 单列"路径遍历"类) 路径规范化、权限限制
文件包含 包含恶意文件(远程文件包含 RFI,Web IDS 可检) 禁用远程包含、白名单路径
命令注入 注入系统命令执行(CNNVD 单列"命令注入/OS命令注入"类) 输入过滤、避免直接调用系统命令

注:上表"防御要点"为基于教材所述各类漏洞归属与 WAF/IDS/虚拟补丁/输入验证等防护技术的归纳性提示,教材对各攻击的具体原理与防御步骤未逐一展开,实际答题应结合"输入验证错误、WAF 防护、IDS 检测"等教材原话作答。

5. 必背清单

  • 漏洞四大威胁:敏感信息泄露、非授权访问、身份假冒、拒绝服务
  • 重大漏洞事件(年份-事件-漏洞):1988 Internet蠕虫(Sendmail/finger)、2000 DDoS(TCP/IP)、2001 红色代码(IIS4/5 index)、2002 Slammer(MSSQL)、2003 冲击波(DCOM RPC 溢出)、2010 震网(Win/WinCC)、2017 Wannacry(SMB)。
  • 漏洞命名/评分:CVE (MITRE 字典)、CWE (缺陷列表)、CVSS(FIRST,十分制,最新 v3.0,最高 10 分)。
  • 国内:CNNVD (漏洞库)、CNVD(共享平台);国标 GB/T 33561-2017、30279-2013、28458-2012、30276-2013。
  • 技术漏洞八来源:设计/输入验证/缓冲区溢出/意外处置/访问验证/配置/竞争条件/环境错误。
  • CNVD 11 种分类 ;CNNVD 24 类 (含跨站脚本、SQL注入、命令注入、CSRF、路径遍历等);危害级别高/中/低
  • OWASP TOP 10:注入、失效身份认证、敏感信息泄露、XML外部实体(XXE)、失效访问控制、安全配置错误、XSS、不安全的反序列化、使用含已知漏洞组件、不足的日志监控等。
  • 漏洞管理五环节:资产确认→信息采集→评估(CVSS)→消除控制→变化跟踪。
  • 扫描器三类:主机(COPS/Tiger/MBSA)、网络(Nmap/Nessus/X-scan)、专用(数据库/网络设备/Web/工控)。
  • 漏洞发现工具:Flawfinder/Splint/ITS4/Grep/MOPS/W3AF/Wireshark/Metasploit/OllyDBG。
  • 补丁管理六环节:现状分析→补丁跟踪→补丁验证→补丁安装→应急处理→补丁检查。
  • 漏洞利用防范五技术:ASLR、DEP、SEHOP、堆栈保护、虚拟补丁
  • 开源扫描器:Nessus、OpenVAS、Nmap;国内商业:绿盟/天融信/启明星辰天镜/安恒明鉴。
  • 漏洞防护网关:IPS、WAF、UTM
  • 漏洞服务平台:漏洞盒子、补天、CNCERT 威胁情报。

6. 易错点/易混点提示

  1. CVE 是漏洞字典(命名/标识),CVSS 是评分系统(十分制),CWE 是缺陷列表(描述软件缺陷)------三者易混。
  2. CVSS 最新 v3.0最高 10 分,分数越高危害越大;基本/时序/环境三类度量参数要分清。
  3. CNNVD 24 类 vs CNVD 11 种分类口径不同,别记反。
  4. CNVD 危害级别只有高/中/低三级;不要和 CVSS 十分制混淆。
  5. 主机扫描器不需要网络连接(单机),网络扫描器需要建连接------这是主机 vs 网络扫描器的根本区别。
  6. Nmap 是端口扫描 工具,Nessus 是典型网络漏洞扫描器 (客户端+服务端),X-scan 是国内 Windows 工具------三者定位不同。
  7. 漏洞防范五技术:ASLR(随机化地址)、DEP(数据执行阻止)、SEHOP(防SEH重写)、堆栈保护(完整性标记)、虚拟补丁(流量过滤)------名称与原理对应要准。
  8. 虚拟补丁不修改可执行程序、靠流量过滤实现防护,在数据库防火墙(8.2.6)与漏洞防护(13.4.3)中均出现,注意联动记忆。
  9. OWASP TOP 10 中 XSS 属跨站脚本、CSRF 属跨站请求伪造,是两类不同漏洞;教材 CNNVD 单独列出"跨站脚本"和"跨站请求伪造"。
  10. 漏洞管理用 CVSS 量化威胁排序,最高 10 分 ;补丁管理是六环节循环,与漏洞管理五环节不同。

7. 下午案例答题模板

模板一:漏洞处置流程(发现→修补→防范)

答题要点:

  1. 资产确认:建立信息资产档案;
  2. 漏洞信息采集:用扫描器/人工收集类型、补丁级别、影响资产;
  3. 漏洞评估:用 CVSS 量化(最高10分)排序威胁,评估业务影响与可利用性;
  4. 漏洞消除和控制:装补丁/升级系统/更新 IPS·IDS 特征库/变更流程;
  5. 漏洞变化跟踪:持续修补;
  6. 利用防范:部署 ASLR/DEP/SEHOP/堆栈保护/虚拟补丁;对 Web 漏洞用 WAF、输入验证、参数化查询。

模板二:Web 攻击分析与防护(SQL注入/XSS/CSRF 等)

答题要点:

  1. 指出攻击类型(注入类列 CNNVD"SQL注入";脚本类列"跨站脚本";伪造类列"跨站请求伪造");
  2. 说明危害(敏感信息泄露/非授权访问/身份假冒/DoS);
  3. 检测手段:WAF(OWASP CRS 防 SQL注入/XSS)、Web IDS、漏洞扫描器(AppScan/W3AF);
  4. 防护:输入验证、输出编码、WAF 过滤、最小权限、补丁更新、参数化查询、令牌校验。

模板三:漏洞扫描方案设计

答题要点:

  1. 选扫描器类型(主机扫描 COPS/Tiger/MBSA 或网络扫描 Nessus/Nmap/X-scan 或专用);
  2. 明确检查目标(服务器/网站/数据库/网络设备);
  3. 列技术指标关注项(扫描主机数量、并发数、速度、检测能力、数据库/Web/口令检查、标准兼容性 CVE/CNNVD/CNVD);
  4. 据扫描结果形成评估报告与修补建议。

本笔记三章合计覆盖教材第8、10、13章全部小节,所有数字、编号、产品名、标准号、端口、流程均依据所读教材原文整理。


A 组 3:第17章 应急响应 / 第18章 测评与标准 / 第22章 网站安全

说明:本笔记严格依据所读教材纯文本文件(ch17.txt / ch18.txt / ch22.txt,对应《信息安全工程师教程(第2版)》)整理,未添加教材原文之外的定义与数字。个别 OCR 错字已按上下文修正(如"11S"→"IIS"、"湿洞"→"漏洞"、"秩序"→"级别"等)。原教材 ch22 仅展开 OWASP Top 10(2017版)及"SQL注入/文件上传/跨站脚本"三类防护,故本笔记对漏洞表格以教材实际内容为准,未编造 CSRF、SSRF、文件包含、命令执行、逻辑漏洞、会话劫持等教材本章未单列的内容。


第17章 网络安全应急响应技术原理与应用(P370--P395)

一、本章考情定位

应急响应是考试下午案例题与选择题的高频考点,重点考查应急响应流程、事件分级、组织类型、处置规程及常用工具,尤其易与"网站被篡改/被入侵"类大题结合出题。

二、知识框架树

  • 17.1 网络安全应急响应概述
    • 17.1.1 应急响应概念(文本未单列,归入概述)
    • 17.1.2 应急响应发展(CNVD、CANVA、CCTGA 等平台)
    • 17.1.3 网络安全应急响应相关要求(《网络安全法》第52/53/55条、相关标准规范)
  • 17.2 网络安全应急响应组织建立与工作机制
    • 17.2.1 组织建立(应急领导组 + 应急技术支撑组)
    • 17.2.2 工作机制
    • 17.2.3 组织类型(公益性 / 内部 / 商业性 / 厂商)
  • 17.3 网络安全应急响应预案内容与类型
    • 17.3.1 网络安全事件类型与分级(7分类、4级)
    • 17.3.2 预案内容
    • 17.3.3 预案类型(按区域分级 + 具体场景预案)
  • 17.4 常见网络安全应急事件场景与处理流程
    • 17.4.1 常见处理场景
    • 17.4.2 应急处理流程(6步 + 处理子步骤)
    • 17.4.3 应急演练(类型 + 流程)
  • 17.5 网络安全应急响应技术与常见工具
    • 17.5.1--17.5.6 访问控制 / 评估 / 监测 / 系统恢复 / 入侵取证
  • 17.6 参考案例(公共互联网预案、阿里云、IBM、永恒之蓝、页面篡改处置规程)
  • 17.7 本章小结

三、考点精讲

17.1.3 网络安全应急响应相关要求

《网络安全法》(第五章 监测预警与应急处置)对应急响应提出法律要求,对应条款:

  • 第五十二条:负责关键信息基础设施安全保护工作的部门,应建立健全本行业、本领域的网络安全监测预警和信息通报制度,并按规定报送监测预警信息。
  • 第五十三条:国家网信部门协调有关部门建立健全网络安全风险评估和应急工作机制,制定网络安全事件应急预案并定期组织演练;负责关键信息基础设施的部门应制定本行业、本领域预案并定期演练。
  • 第五十五条:网络安全事件应急预案应按照事件发生后的危害程度、影响范围等因素对事件进行分级,并规定相应应急处置措施;发生事件应立即启动预案,调查评估,要求网络运营者采取技术措施消除隐患、防止危害扩大,及时发布警示信息。
  • 配套标准规范:《信息系统安全管理要求》《信息安全事件分类分级指南》《信息系统灾难恢复规范》《灾难恢复中心建设与运维管理规范》等。

17.2 应急组织建立与工作机制

组织构成 :一般由应急领导组应急技术支撑组构成。

  • 领导组:领导和协调突发事件与自然灾害的应急指挥、协调。
  • 技术支撑组:解决技术问题、现场操作处理安全事件。
  • 成员通常由管理、业务、技术、行政后勤等人员组成。

应急组织的工作(9项):威胁情报分析研究;事件监测与分析;预警信息发布;预案编写与修订;知识库开发与管理;应急演练;事件响应和处置;事件分析和总结;安全教育与培训。

工作机制:对组织机构网络安全事件进行处理、协调或提供支持,提供监测、预警、响应、防范等服务和国内外合作交流。

组织类型(4类)

  1. 公益性应急响应组:由政府和公益性机构资助,对社会所有用户提供公共服务(技术支持指导、漏洞隐患通告分析、统计分析报告、相关培训)。
  2. 内部应急响应组:由组织机构创建资助,仅服务本组织内部(现场事件处理、分发安全软件和补丁、培训、参与安全政策制定审查)。
  3. 商业性应急响应组:按客户需要提供技术/程序/调查/法律支持,保障服务质量,可提供 7×24 小时服务、现场处理。
  4. 厂商应急响应组:只为自己产品提供应急响应,如阿里安全响应中心、京东安全应急响应中心、360 安全应急响应中心、Microsoft Security Response Center(MSRC)等。

17.3 预案内容与类型

网络安全事件类型与分级(2017年中央网信办《国家网络安全事件应急预案》)

  • 7个基本分类:恶意程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件、其他信息安全事件。
  • 4个级别 (按对国家安全、社会秩序、经济建设和公众利益影响程度):特别重大、重大、较大、一般网络安全事件。
    • 特别重大:重要网络和信息系统遭受特别严重 系统损失、大面积瘫痪丧失业务处理能力;或国家秘密/重要敏感/关键数据丢失被窃取篡改假冒,对国家安全社会稳定构成特别严重威胁。
    • 重大:未达特别重大,但遭受严重 系统损失、长时间中断或局部瘫痪;构成严重威胁。
    • 较大:未达重大,遭受较大 系统损失、系统中断明显影响效率;构成较严重威胁。
    • 一般:对国家安全等构成一定 威胁、造成一定影响。

预案基本内容:详细列出系统紧急情况类型及处理措施;事件处理基本工作流程;应急处理具体步骤及操作顺序;执行预案有关人员姓名、住址、电话及职能部门联系方法。

预案类型

  • 按覆盖管理区域:国家级、区域级、行业级、部门级(高层级偏指导,低层级偏处置操作规程)。
  • 已颁布的预案:《国家网络安全事件应急预案》《公共互联网网络安全突发事件应急预案》;上海市《网络与信息安全事件专项应急预案(2014版)》。
  • 针对特定事件的具体处置预案(参考模板):
    1. 核心业务系统中断/硬件故障(I级):迅速判断故障节点、启用备用设备或线路;防火墙故障则导入备份配置到备用设备并先查连通性再查策略;交换机故障启用备用设备导入配置;上级网络故障立即报障。
    2. 门户网站/托管系统完整性破坏(I级):立即断开互联网连接并停止系统运行;隔离被攻击服务器保护现场;恢复重建系统数据;追查来源并报警。
    3. 外网遭黑客入侵(II级):立即断开连接;防火墙封堵攻击来源;记录连接保存日志;报警;强化防护后修复重新投入使用。
    4. 外网遭拒绝服务攻击(II级):防火墙封堵来源;更改 DNS 解析分流;记录保存日志;无法解决则断网并报警;在公安/互联网管理部门协助下解决。
    5. 外部电源中断(II级):手动切换备用供电线路;查明原因;局内线路故障联系物业恢复;预计停电 1 小时内由 UPS 供电(无备用线路时);停电超 1 小时关闭网络设备、服务器、精密空调、UPS、配电柜总开关等设备。

17.4 常见场景与处理流程

常见处理场景

  • 恶意程序事件:计算机病毒、网络蠕虫、特洛伊木马、僵尸网络;必要时切断网络连接、保护现场。
  • 网络攻击事件:安全扫描器攻击、暴力破解攻击、系统漏洞攻击。
  • 网站及 Web 应用安全事件:网页篡改、网页挂马、非法页面(赌博/色情/钓鱼)、Web 漏洞攻击(SQL注入/上传/XSS/越权访问)、网站域名服务劫持。
  • 拒绝服务事件:DDoS(利用 TCP/IP 漏洞及带宽有限性分布式攻击)、DoS(服务器漏洞致无法访问)。

网络安全应急处理流程(6步)

  1. 安全事件报警:值班人员及时报告,书面记录;呈报链:1-值班人员 → 2-应急工作组长 → 3-应急领导小组。
  2. 安全事件确认:工组长和领导小组判断类型,确定是否启动预案。
  3. 启动应急预案:避免紧急情况找不到或无法启动预案。
  4. 安全事件处理 (至少两人参加,含子步骤):
    • 准备工作:通知人员、交换信息。
    • 检测工作:对现场做快照,保护一切可能作为证据的记录(系统事件、处理者行动、对外沟通等)。
    • 抑制工作:采取围堵措施,限制攻击范围。
    • 根除工作:解决问题、根除隐患、分析脆弱点、采取补救措施;清理现场须采集保存原始信息并归档。
    • 恢复工作:恢复系统正常运行。
    • 总结工作:提交事故处理报告。
  5. 撰写安全事件报告:含日期、参加人员、发现途径、事件类型、涉及范围、现场记录、损失影响、处理过程、经验教训。
  6. 应急工作总结:开会回顾问题、分析原因、找解决方法。

注:教材另以"阿里云安全应急响应服务"给出流程------预防、情报信息收集、遏制、根除、恢复;其具体流程含购买服务、分配合作伙伴、事件确认、事件抑制(断网/关服务/关系统)、事件处理(清木马病毒、清挂马暗链、恢复配置删后门账号、清异常服务进程、恢复业务)、入侵原因分析、提交报告、结束跟踪。该服务 SLA:事件响应 20 分钟内(5×8),未响应退 50% 订单金额;5台 ECS 3 个自然日内完成,超 5 台每 5 台加 1 自然日;清理完木马病毒为服务效果。

应急演练

  • 按组织形式:桌面应急演练(室内,用地图/沙盘/流程图/计算机模拟/视频会议讨论推演)、实战应急演练(特定场所,实际决策行动操作)。
  • 按内容:单项应急演练(特定功能/环节)、综合应急演练(多项或全部功能,跨单位联合)。
  • 按目的与作用:检验性(检验可行性/充分性/协调性)、示范性(展示或示范教学)、研究性(研究解决重难点、试验新方案新技术新装备)。
  • 一般流程:制定计划 → 编写具体方案 → 组织实施 → 评估总结优化。
  • 国外实例:美国国家级"网络风暴"(Cyber Storm);英国 NCSC 的 Exercise in a Box;CTF 红蓝对抗。

17.5 应急响应技术与常见工具

常用技术分类(表17-4):访问控制(防火墙,攻击阻断)、网络安全评估(漏洞扫描/木马检测,掌握攻击途径)、系统恢复(系统启动盘/灾备系统,修复受害系统)、网络安全监测(入侵检测系统/协议分析器,事前监测预警)、入侵取证(网络追踪/硬盘克隆,追究法律责任)。

访问控制(17.5.2):按对象分网络/主机/数据库/应用服务访问控制,手段含防火墙、代理服务器、路由器、VLAN、用户身份认证授权。

网络安全评估(17.5.3)

  • 恶意代码检测:D盾_Web查杀(WebShellKill)、chkrootkit、rkhunter、360 杀毒。
  • 漏洞扫描:Nmap、Nessus。
  • 文件完整性检查:UNIX 下易被替换的二进制(telnet、in.telnetd、login、su、ftp、ls、ps、netstat、ifconfig、find、du、df、libc、sync、inetd、syslogd 等);用 cmp 比较或用 MD5 校验 Hash。
  • 系统配置文件检查:UNIX 查 /etc/passwd、/etc/inetd.conf、/etc/services、hosts.equiv/rhosts、新 SUID/SGID 文件(find 命令);Windows 用事件查看器、PCHunter、火绒剑。
  • 网卡混杂模式检查:CPM(Check Promiscuous Mode)、ifstatus。
  • 文件系统检查:注意".../.../空白"等隐藏目录文件(如 /dev 下木马)。
  • 日志审查:UNIX/Linux 用 utmp、who、grep/sed/awk/find。

网络安全监测(17.5.4)

  • 网络流量监测:TCPDump、TCPView、Snort、WireShark、netstat。
  • 系统自身监测:通信状态(netstat、TCPView、HTTPNetworkSniffer);进程活动(Linux ps,Windows Autoruns/Process Explorer/ListDLLs);用户活动(who);地址解析(arp);进程资源(UNIX lsof,Windows fport)。

系统恢复(17.5.5)

  • 系统紧急启动盘(光盘/U盘,最小启动文件)。
  • 恶意代码清除、系统漏洞修补、文件删除恢复(逻辑标记非物理清除,可恢复)、系统备份容灾(磁盘阵列、双机热备、容灾中心、Ghost)。
  • 灾难恢复 6 级(GB/T 20988---2007)
    • 第1级 基本支持:至少每周一次完全数据备份,介质场外存放;有介质管理制度;定期验证;有演练过的预案。
    • 第2级 备用场地支持:第1级基础上增配灾难后定时调配的数据处理设备、通信线路、网络设备;备用场地满足恢复要求;有备用场地管理制度、紧急供货协议、备用通信线路协议。
    • 第3级 电子传输和部分设备支持:配置部分数据处理设备和部分通信线路及网络设备;每天多次利用通信网络将关键数据定时批量传至备用场地;备用中心配专职人员;电子传输数据备份系统运行管理制度。
    • 第4级 电子传输及完整设备支持:配置全部数据处理设备和通信线路及网络设备且就绪;备用场地 7×24 小时运作;技术支持和运维要求提高。
    • 第5级 实时数据传输及完整设备支持:实现远程数据复制技术,关键数据实时复制到备用场地;备用网络具备自动或集中切换能力。
    • 第6级 数据零丢失和远程集群支持:数据远程实时备份、零丢失;应用软件集群、实时无缝切换、远程集群实时监控自动切换;用户可同时接入主备中心。

入侵取证(17.5.6)

  • 证据信息分两类:实时/易失信息(内存、网络连接);非易失信息(不随断电丢失)。
  • 可作为证据的信息:日志、文件、系统进程、用户、系统状态、网络通信连接记录、磁盘介质(含隐藏空间)。
  • 取证 6 步:取证现场保护 → 识别证据 → 传输证据 → 保存证据 → 分析证据 → 提交证据。
  • 证据获取工具:ipconfig/ifconfig、netstat、fport、lsof、date、time、who、ps、TCPDump。
  • 证据安全保护:md5sum、Tripwire 保护完整性,PGP 加密邮件。
  • 证据分析:关键词搜索、可疑文件分析、数据挖掘;grep/find 搜日志,OllyDbg/GDB/strings 分析文件,tracert/IDS/地理数据关联定位攻击源。

17.6 参考案例(要点)

  • 公共互联网网络安全突发事件应急预案:工信部依《网络安全法》《国家网络安全事件应急预案》制定(见附录B)。
  • 阿里云应急响应:见 17.4 流程说明;场景含网络攻击、恶意程序、Web恶意代码(挂马/暗链/Webshell)、信息破坏(配置篡改/库内容篡改/网站篡改/数据泄露/异常登录)、其他(异常网络连接)。
  • IBM PSIRT 漏洞响应:接收登记→漏洞分析→确认判定→开发补丁及防护→发布修补措施(含 CVSS 评分、CVE 编号、受影响产品)→避免出现类似漏洞。
  • "永恒之蓝"紧急处置:利用 Windows SMB 漏洞获取最高权限制作 WannaCry 勒索程序。已感染→隔离/断网(拔网线),有备份则启动备份恢复;未感染→安装免疫工具(360 OnionWormImmune.exe)、打 MS17-010 补丁、手工关闭 445 端口或启防火墙封堵、网络设备 ACL 封堵 445(华为/Cisco/锐捷示例)。
  • 页面篡改事件处置规程(表17-8,属 I 级):启动处置→记录特征→攻击确认→上报部门负责人→上报应急领导小组组长→确认应急响应→分析与处置(IP判断内外、查负载/连接数/日志/进程、收集源地址流量类型等)→控制与追踪(IP封堵、调TCP连接数限制超时、联系运营商清洗)→清除与恢复→网站恢复正常→上报分管领导→上报领导小组→攻击分析和风险检测→完成事件报告。

四、对比表格

表17-A 网络安全事件分级对照表

级别 系统损失 数据/威胁程度
特别重大 特别严重,大面积瘫痪丧失业务处理能力 国家秘密/重要敏感/关键数据被窃篡改,对国家安全社会稳定特别严重威胁
重大 严重,长时间中断或局部瘫痪 严重威胁
较大 较大,系统中断明显影响效率 较严重威胁
一般 --- 一定威胁、一定影响

表17-B 应急处理流程六步对照表

步骤 关键动作 要点
安全事件报警 值班人员书面记录报告 呈报:值班→工组长→领导小组
安全事件确认 判断类型、是否启动预案 工组长+领导小组
启动应急预案 启动事先措施 避免找不到/启不动
安全事件处理 准备/检测/抑制/根除/恢复/总结 至少两人;检测做快照保护证据;抑制限范围;根除存档
撰写报告 9项内容 日期/人员/途径/类型/范围/现场/损失/过程/教训
应急工作总结 开会回顾 分析原因、找方法

表17-C 应急组织类型对照表

类型 资助/归属 服务对象 特点
公益性 政府/公益机构 社会所有用户 技术支持、漏洞通告、统计报告、培训
内部 本组织机构 仅本组织 现场处理、分发补丁、参与政策制定
商业性 商业公司 签约客户 7×24、服务保障、现场处理
厂商 产品厂商 自身产品用户 如阿里/京东/360/MSRC

表17-D 应急演练类型对照表

划分依据 类型 说明
组织形式 桌面 室内,地图/沙盘/流程图推演
组织形式 实战 特定场所,实际决策操作
内容 单项 特定功能/环节
内容 综合 多项/全部功能,跨单位
目的与作用 检验性 检验可行性/充分性/协调性
目的与作用 示范性 展示/示范教学
目的与作用 研究性 研究重难点、试验新方案

五、必背清单

  1. 《网络安全法》应急条款:第52条(监测预警通报)、第53条(制定预案定期演练)、第55条(分级+启动+警示)。
  2. 事件 7 分类:恶意程序、网络攻击、信息破坏、信息内容安全、设备设施故障、灾害性事件、其他。
  3. 事件 4 级:特别重大、重大、较大、一般。
  4. 应急组织 4 类型:公益性、内部、商业性、厂商。
  5. 应急组织构成:应急领导组 + 应急技术支撑组。
  6. 处理流程 6 步:报警→确认→启动预案→处理→报告→总结;处理子步骤:准备/检测/抑制/根除/恢复/总结。
  7. 灾难恢复 6 级(GB/T 20988---2007):基本支持→备用场地支持→电子传输和部分设备→电子传输及完整设备→实时数据传输及完整设备→数据零丢失和远程集群。
  8. 取证 6 步:现场保护→识别→传输→保存→分析→提交。
  9. "永恒之蓝":SMB 漏洞、MS17-010 补丁、封堵 445 端口。
  10. 阿里云应急响应 SLA:20 分钟内响应(5×8),5 台 ECS 3 自然日内完成。

六、易错点/易混点提示

  1. "特别重大/重大/较大/一般"的递进关系:下级均限定"未达到上一级",描述词"特别严重/严重/较大/一定"不要记串。
  2. 事件 7 分类 vs 4 级:7 分类是按性质,4 级是按影响程度,二者维度不同,勿混淆。
  3. I级 vs II级处置程序:核心业务/门户完整性破坏为 I 级(直接断网停系统);黑客入侵/拒绝服务/外部电源中断为 II 级。
  4. "准备/检测/抑制/根除/恢复/总结"是"安全事件处理"的子步骤,不是独立的大流程六步;大流程六步是报警/确认/启动/处理/报告/总结。
  5. 灾难恢复等级:第1级"基本支持"、第6级"数据零丢失和远程集群支持",第5级才是"实时复制",第6级才是集群无缝切换。
  6. 取证证据易失 vs 非易失:内存、网络连接为易失;磁盘介质为非易失。
  7. 组织类型"厂商应急响应组"举例:阿里/京东/360/MSRC 是厂商组,不是公益性组。
  8. "永恒之蓝"利用的是 SMB 漏洞(445端口)而非 HTTP,处置核心是 MS17-010 补丁 + ACL 封堵 445。
  9. 应急演练"检验性"是检验预案可行性,不是"示范性"(展示教学)也不是"研究性"(试验新装备)。
  10. 阿里云 SLA 中"事件处理时间"以提交报告为准,且超出 5 台每 5 台增加 1 个自然日,不是每台加 1 日。

七、下午案例答题模板

题型1:某网站被挂马/被SQL注入/被篡改,请给出应急处置流程

答题要点清单:

  1. 立即断开被攻击服务器与互联网的连接,隔离保护现场,停止系统运行(I级门户完整性破坏处置)。
  2. 记录当前连接情况、保存相关日志(检测工作做快照、保护证据)。
  3. 追查非法信息/攻击来源,向上级主管部门或网监/公安部门报警。
  4. 安全事件报警并按链呈报(值班→工组长→领导小组),确认事件类型后启动应急预案。
  5. 抑制:防火墙封堵攻击来源 IP;更改 DNS 解析分流(拒绝服务时)。
  6. 根除:用 D盾_Web查杀等清木马/病毒/恶意代码;清理 Web 站点挂马、暗链页面;恢复被篡改系统配置、删除黑客后门账号、清理异常服务与进程。
  7. 恢复:从备份恢复系统数据,使系统正常运行;有备份优先启动备份恢复(如永恒之蓝已感染主机)。
  8. 撰写事件报告(日期/人员/途径/类型/范围/现场/损失/过程/教训),召开总结会,给出加固建议(打补丁、最小权限、隐藏版本、WAF 等)。

题型2:给出"拒绝服务攻击"应急处置

答题要点:防火墙封堵来源 → 更改 DNS 解析分流 → 记录保存日志 → 仍无法解决则断网并报警 → 在运营商/公安部门协助下流量清洗。


第18章 网络安全测评技术与标准(P396--P411)

一、本章考情定位

测评技术是考试核心重点,等级保护 2.0、测评类型、测评流程、"一个中心三重防护"、GB/T 22239/22240/25070 等标准编号及五级划分是选择题与案例题必考硬知识点。

二、知识框架树

  • 18.1 网络安全测评概况
    • 18.1.1 测评概念(对象:信息技术产品 / 信息系统)
    • 18.1.2 测评发展(TCSEC/ITSEC/CC/ISO 15408;GB 17859/GB/T 18336)
  • 18.2 网络安全测评类型
    • 18.2.1 基于测评目标(等级/验收/风险)
    • 18.2.2 基于测评内容(技术/管理)
    • 18.2.3 基于实施方式(功能检测/管理检测/代码审查/渗透/攻击测试)
    • 18.2.4 基于保密性(涉密/非涉密)
  • 18.3 测评流程与内容
    • 18.3.1 等级保护测评流程与内容(四活动 + 技术要求5 + 管理要求5)
    • 18.3.2 渗透测试流程与内容(五阶段)
  • 18.4 测评技术与工具
    • 18.4.1 漏洞扫描;18.4.2 渗透测试(黑/白/灰盒);18.4.3 代码审查;18.4.4 协议分析(TCPDump);18.4.5 性能测试
  • 18.5 质量管理与标准
    • 18.5.1 质量管理(ISO 9000、CNAS)
    • 18.5.2 测评标准(等级保护/产品/风险/密码/工控)
  • 18.6 本章小结

三、考点精讲

18.1 测评概况

概念 :参照标准规范,通过技术和管理方法获取评估对象安全状况信息,给出综合判定。

测评对象

  • 信息技术产品安全测评:操作系统、数据库、交换机、路由器、应用软件;安全产品含防火墙、IDS、安全审计、VPN、网络隔离、安全 OS、安全数据库、安全路由器、UTM 等。类型含产品分级评估、认定测评、自主原创测评、代码安全风险评估、选型测试、定制测试。
  • 信息系统安全测评:风险评估、等级保护测评、验收测评、渗透测试、安全保障能力评估。

发展

  • 美国 1983 年《可信计算机系统评估准则》(TCSEC,1985再版);欧 1991 ITSEC;加 1993 CTCPEC;美 1993 FC;1996 六国七方提出 CC 1.0,1998 CC 2.0;1999 ISO 接受为 ISO/IEC 15408(提出"保护轮廓",分"功能"和"保证"两部分)。
  • 管理标准:1995 英国《信息安全管理要求》演变为 ISO/IEC 27001(控制项目:安全策略、安全组织、资产分类与控制、人员安全、物理环境、通信运作、访问控制、系统开发维护、事故管理、业务持续、符合性)。
  • 国内:1999《计算机信息系统安全保护等级划分准则》(GB 17859---1999,五级);2001《信息技术安全性评估准则》(GB/T 18336---2001,三分部:简介和一般模型/安全功能要求/安全保证要求);2008 建立等级保护标准体系(定级指南、通用技术要求、基本要求等)。管理机构:中国信息安全测评中心、国家密码管理局商用密码检测中心、国家保密科技测评中心、公安部信息安全等级保护评估中心。

18.2 测评类型

基于测评目标(3类)

  1. 等级测评:依据网络安全等级保护法律法规,按管理规范和技术标准,对非涉密网络信息系统的等级保护状况检测评估,是否符合已确定等级要求;不符则分析威胁薄弱环节提整改建议,整改后复测。现采用等级保护 2.0 标准。
  2. 验收测评:依政策文件,公平公正,按用户申请验收目标范围,结合建设方案实现目标和考核指标,评价是否满足安全技术指标和考核目标,为整体验收和下一步规划参考。
  3. 风险测评:从风险管理角度,评估威胁及脆弱性导致事件可能性,结合资产价值判断影响,提抵御措施将风险控制在可接受范围。内容含系统调查、资产分析、威胁分析、技术及管理脆弱性分析、安全功能测试、风险分析,出评估报告。

基于测评内容(2类):技术安全测评(物理环境、网络通信、操作系统、数据库、应用系统、数据及存储);管理安全测评(管理机构、管理制度、管理流程、人员管理、系统建设、系统运维)。

基于实施方式(5类):安全功能检测(依据 GB/T 25070---2010、GB/T 20271---2006 等;方法含访谈/现场查看/文档审查/社会工程/漏洞扫描/渗透/形式化验证)、安全管理检测(访谈/现场查看/文档审查/安全基线对比/社会工程)、代码安全审查(静态扫描识别编码缺陷)、安全渗透测试(模拟黑客发现 SQL注入/跨站/弱口令等)、信息系统攻击测试(测抗攻击能力,指标含防御拒绝服务/恶意代码等种类能力)。

基于保密性(2类):涉密信息系统测评(依国家保密标准,为行政审批提供依据)、非涉密信息系统测评(依公开国标/行标/规范)。

18.3 测评流程与内容

等级保护测评内容(图18-1)

  • 技术要求(5):安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心
  • 管理要求(5):安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。
  • 即"一个中心(安全管理中心)、三重防护(通信网络、区域边界、计算环境)"体系(注:教材以技术要求5项+管理要求5项呈现,管理中心为技术要求的第五项,与物理/通信/边界/计算共同构成三重防护+一中心)。

等级测评过程(4个基本活动):测评准备活动 → 方案编制活动 → 现场测评活动 → 报告编制活动。

渗透测试流程(5阶段,图18-2)

  1. 委托受理:签保密协议、收资料、签渗透测试合同。
  2. 准备:编测试方案、填用户授权单、确定测试日期与配合人员(办公局域网内需客户陪同)。
  3. 实施:明确测试项,整理数据形成"渗透测试报告"。
  4. 综合评估:发报告,必要时评审;整改后提交整改报告并复测,出"复测报告"。
  5. 结题:文档过程记录归档,请客户填"客户满意度调查表"。

18.4 测评技术与工具

漏洞扫描:网络扫描器(Nmap、Nessus、OpenVAS);主机扫描器(微软安全基线分析器、COPS);数据库扫描器(安华金和、THC-Hydra、SQLMap);Web 扫描器(w3af、Nikto、AppScan、Acunetix WVS)。

安全渗透测试(3模型)

  • 黑盒:只提供目标地址,授权从指定点测试。
  • 白盒:提供尽可能详细信息,制订特殊渗透方案,适合高级持续威胁(APT)者模拟。
  • 灰盒:提供部分信息,模拟不同级别威胁者,适合手机银行和代码安全测试。
  • 工具:Metasploit、字典生成器、GDB、Backtrack4、Burpsuite、OllyDbg、IDA Pro。

代码安全审查:按 C/Java/OWASP 等规范对源代码或二进制代码做符合性检查。典型缺陷:缓冲区溢出、代码注入、跨站脚本、输入验证、API 误用、密码管理、配置错误、危险函数。参考标准:CERT C/C++/Java、MISRA C/C++、ISO/IEC TR 24772、CWE、OWASP Top 10、CWE/SANS Top 25。工具:HP Fortify、IBM Rational AppScan Source Edition、Checkmarx、FindBugs、PMD、360 代码卫士。

协议分析:TCPDump(命令行,支持正则过滤,支持 UNIX/Windows(WinDump))、Wireshark。TCPDump 关键字:类型(host/net/port,默认 host)、方向(src/dst/dst or src/dst and src,默认 dst or src)、协议(FDDI/IP/ARP/RARP/TCP/UDP 等);逻辑运算 not/!、and/&&、or/||。常用选项:-a 地址转名字、-d 汇编、-e 链路层头、-n 不转名字、-t 不打印时间戳、-v/-vv 详细、-c 收指定包数后停、-i 接口、-r 读文件、-w 写文件、-T 解释报文类型。

性能测试:工具含系统自带(Windows 任务管理器/ping/tracert;UNIX ping/traceroute/UnixBench)、Apache JMeter(开源,测 Web/FTP/数据库/LDAP)、LoadRunner(商业,负载生成/虚拟用户)、SmartBits(商业,网络及设备测量)。

18.5 质量管理与标准

质量管理:机构建质量管理体系、人员管理、设备管理、方法管理、文件控制、非符合性工作控制、体系运行监督、持续改进。参考 ISO 9000;CNAS 负责认可(对质量体系和技术能力确认)。

测评标准(重点编号)

  • 信息系统安全等级保护测评标准
    • GB 17859---1999:计算机信息系统安全保护能力五等级------第一级用户自主保护级、第二级系统审计保护级、第三级安全标记保护级、第四级结构化保护级、第五级访问验证保护级(能力随等级增高增强,第五级最高)。
    • GB/T 22239---2019:网络安全等级保护基本要求,规定第一级到第四级安全通用要求和扩展要求(第五级特殊管理模式,不在本标准描述);适用于分等级的非涉密对象。
    • GB/T 22240---2020(2020-11-1 实施):定级指南,规定定级方法和定级流程。
    • GB/T 25070---2019:安全设计技术要求,第一到第四级。
    • GB/T 25058---2019:实施指南,规定实施过程。
    • GB/T 20282---2006:信息系统安全工程管理要求,按 GB 17859 五级规定。
    • GA/T 711-2007:应用软件系统安全等级保护通用技术指南。
    • GA/T 1390.2---2017:云计算安全扩展要求;GA/T 1390.3---2017:移动互联;GA/T 1390.5---2017:工业控制系统。
  • 产品测评标准(节选):GB/T 18336---2015(三分部,第2部分 11 个功能类 FAU/FCO/FCS/FDP/FIA/FMT/FPR/FPT/FRU/FTA/FTP;第3部分 8 个保障类 APE/ASE/ADV/AGD/ALC/ATE/AVA/ACO,定义 7 个 EAL 级);GB/T 18018---2019 路由器;GB/T 20011---2005 路由器评估;GB/T 21028---2007 服务器;GB/T 25063---2010 服务器测评(无五级);GB/T 21050---2019 交换机(EAL2/EAL3);GB/T 20009---2019 数据库评估;GB/T 20273---2019 数据库技术要求;GB/T 20008---2005 操作系统评估;GB/T 20272---2019 操作系统技术要求(五级);GB/T 20275---2013 IDS;GB/T 20277---2015 隔离产品;GB/T 20280---2006 脆弱性扫描;GB/T 20281---2020 防火墙(2020-11-1 实施);GB/T 32917---2016 WAF;GB/T 20945---2013 审计产品;GB/T 28451---2012 IPS;GB/T 29765---2013 备份恢复;GB/T 34990---2017 管理平台;GB/T 35278---2017 移动终端。
  • 风险评估标准:GB/T 20984---2007 风险评估规范;GB/T 31509---2015 实施指南;GB/T 33132---2016 风险处理实施指南。
  • 密码应用安全:GM/T 0008---2012 安全芯片(3等级);GM/T 0013---2012 可信密码模块;GM/T 0028---2014 密码模块(4个安全等级,11个安全域);GM/T 0030---2014 服务器密码机;GM/T 0032---2014 基于角色授权;GM/T 0037---2014 证书认证;GM/T 0039---2015 密码模块检测;GM/T 0043---2015 数字证书互操作;GM/T 0046---2016 金融数据密码机。
  • 工控防护能力评估:工信部信软〔2016〕338号《工业控制系统信息安全防护指南》(11方面:安全软件选择管理、配置和补丁管理、边界安全防护、物理环境、身份认证、远程访问安全、安全监测和应急预案演练、资产安全、数据安全、供应链管理、落实责任);工信部信软〔2017〕188号《评估工作管理办法》。

四、对比表格

表18-A 等级保护测评类型(基于目标)对照表

类型 依据 核心目的
等级测评 等级保护法律法规+技术标准 检测是否符合已定等级,提整改建议并复测
验收测评 政策文件+验收目标范围 评价是否满足安全技术指标和考核目标
风险测评 风险管理角度 评估威胁/脆弱性可能性+资产价值,控风险可接受

表18-B 等级保护基本要求"一个中心三重防护"对照表

类别 项目
一个中心 安全管理中心
三重防护-物理 安全物理环境
三重防护-通信 安全通信网络
三重防护-边界 安全区域边界
三重防护-计算 安全计算环境
管理要求(5) 安全管理制度/机构/人员/建设管理/运维管理

表18-C GB 17859 五级对照表

等级 名称
第一级 用户自主保护级
第二级 系统审计保护级
第三级 安全标记保护级
第四级 结构化保护级
第五级 访问验证保护级(最高)

注:GB/T 22239---2019 仅规定第一到第四级基本要求;第五级为特殊监督管理对象,不在该标准描述。

表18-D 渗透测试黑/白/灰盒对照表

模型 提供的信息 适用
黑盒 仅目标地址 授权从指定点测试
白盒 尽可能详细 APT 模拟
灰盒 部分信息 手机银行、代码安全测试

表18-E 等级测评四活动 / 渗透测试五阶段

等级测评(4活动) 渗透测试(5阶段)
测评准备 委托受理
方案编制 准备
现场测评 实施
报告编制 综合评估 → 结题

五、必背清单

  1. 等级保护测评 4 活动:测评准备、方案编制、现场测评、报告编制。
  2. "一个中心三重防护":安全管理中心 + 安全物理环境/通信网络/区域边界/计算环境。
  3. GB 17859---1999 五级名称(用户自主/系统审计/安全标记/结构化/访问验证),第五级最高。
  4. GB/T 22239---2019 规定第一到第四级(第五级特殊,不在本标准)。
  5. GB/T 22240---2020(2020-11-1 实施)定级指南;GB/T 25070---2019 设计;GB/T 25058---2019 实施。
  6. 测评类型四维度:目标(等级/验收/风险)、内容(技术/管理)、实施方式(5类)、保密性(涉密/非涉密)。
  7. 渗透三模型:黑盒/白盒/灰盒。
  8. 代码审查参考:OWASP Top 10、CWE/SANS Top 25、CERT。
  9. 质量管理参考 ISO 9000;认可机构 CNAS。
  10. CC 即 ISO/IEC 15408(1999 采纳),分"功能"和"保证";GB/T 18336---2015 第3部分定义 7 个 EAL 级。

六、易错点/易混点提示

  1. GB 17859---1999 五级 vs GB/T 22239---2019 四级:前者定五级能力,后者基本要求只写到第四级(第五级特殊)。
  2. "等级测评/验收测评/风险测评"三者依据不同:等级测评按等级保护法规,验收测评按项目验收目标,风险测评按风险管理。
  3. "一个中心三重防护"的管理中心是技术要求的第五项(安全管理中心),不是管理要求;管理要求是另外独立的 5 项。
  4. GB/T 22240 是"定级指南"(定级方法和流程),GB/T 25070 是"安全设计技术要求",编号易混。
  5. 渗透测试阶段"综合评估"含复测出复测报告,结题才归档和满意度调查。
  6. 白盒适合 APT 模拟、灰盒适合手机银行/代码测试,黑盒只给地址------模型与场景别错配。
  7. TCPDump 默认类型是 host、默认方向是 dst or src、默认监听所有协议;Windows 下名为 WinDump。
  8. 产品测评标准号众多:防火墙 GB/T 20281---2020、WAF GB/T 32917---2016、IDS GB/T 20275---2013、数据库 GB/T 20273---2019,勿张冠李戴。
  9. 工控防护指南是工信部信软〔2016〕338号(11方面),评估办法是〔2017〕188号,两个文号不同。
  10. GB/T 18336---2015 第2部分 11 个功能类、第3部分 8 个保障类、7 个 EAL,不要记反数字。

七、下午案例答题模板

题型1:给出某系统等级保护测评流程与整改建议

答题要点清单:

  1. 开展四个基本活动:测评准备(了解系统、定测评对象)→方案编制(编测评方案)→现场测评(技术+管理,覆盖物理/通信/边界/计算/管理中心及制度/机构/人员/建设/运维)→报告编制(出测评报告)。
  2. 对照"一个中心三重防护"基本要求(GB/T 22239---2019 相应等级)逐项核查差距。
  3. 对不符合项分析威胁与脆弱性,提整改建议(如补强访问控制、审计、边界防护、通信加密)。
  4. 整改后复测确认,确保符合相应等级基本要求。
  5. 定级依据 GB/T 22240---2020(定级方法和流程),设计依据 GB/T 25070---2019,实施依据 GB/T 25058---2019。

题型2:给出渗透测试实施流程

答题要点:委托受理(签保密协议+合同)→准备(编方案+授权单+定日期)→实施(执行渗透、整理数据出报告)→综合评估(发报告、评审、整改后复测出复测报告)→结题(归档+满意度调查)。说明采用黑/白/灰盒模型及适用场景。


第22章 网站安全需求分析与安全保护工程(P490--P519)

一、本章考情定位

网站安全是 Web 安全与防护工程的综合考点,Apache/IIS 加固、OWASP Top 10(2017)、SQL注入/文件上传/跨站脚本防护、网站保护机制(WAF/防篡改/监测)是选择题与"网站安全防护方案"案例题的核心。

二、知识框架树

  • 22.1 网站安全分析
    • 22.1.2 安全威胁(7类)
    • 22.1.3 安全需求
  • 22.2 Apache Web 安全分析与增强
    • 22.2.1 概述(配置文件);22.2.2 安全分析(7威胁);22.2.3 安全机制;22.2.4 安全增强(8项)
  • 22.3 IIS 安全分析与增强
    • 22.3.1 概述;22.3.2 安全分析(5威胁);22.3.3 安全机制;22.3.4 安全增强(5项)
  • 22.4 Web 应用漏洞分析与防护
    • 22.4.1 概述(技术/业务漏洞);22.4.2 OWASP Top 10(2017);22.4.3 漏洞防护(SQL注入/文件上传/跨站脚本)
  • 22.5 网站安全保护机制与技术方案
    • 22.5.1 保护机制(10项);22.5.2 组件加固(CIS);22.5.3 攻击防护及监测(防火墙/漏洞扫描/防篡改/流量清洗/监测)
  • 22.6 综合应用案例
    • 22.6.1 政务网站(GB/T 31506---2015);22.6.2 网上银行

三、考点精讲

22.1 网站安全分析

安全威胁(7类)

  1. 非授权访问:认证机制缺陷,口令猜测、"撞库"获取权限。
  2. 网页篡改:组件隐患(上传漏洞、远程访问漏洞)恶意修改网页。
  3. 数据泄露:访问控制不当,如 SQL 注入下载后台数据库。
  4. 恶意代码:网页木马致用户隐私泄露、终端被控。
  5. 网站假冒:域名欺骗/劫持/中间人(钓鱼),伪造网银域名套取账号。
  6. 拒绝服务:利用带宽有限性+TCP/IP 缺陷发起 DDoS/DoS;常见 UDP Flood、ICMP Flood、SYN Flood、HTTP Flood;专用工具发起。
  7. 网站后台管理安全威胁:管理员账号密码被窃(后台缺限制被猜)、后台网页漏洞(SQL注入/认证旁路)、内部管理权限分配不合理(角色未细分致权限集中)。

安全需求:覆盖物理环境、网络通信、操作系统、数据库、应用服务器、Web 软件、Web 应用、数据等;需组织管理体系+运维工具平台;业务须符合内容安全、等级保护、安全测评、数据存储安全要求。

22.2 Apache Web 安全

配置文件:httpd.conf(主配置,端口/身份)、conf/srm.conf(数据配置,非必需)、conf/access.conf(读取控制,非必需)、conf/mime.conf(MIME,一般不动)。

安全分析(7威胁)

  1. 软件程序威胁:自身漏洞(缓冲区溢出)致失控。
  2. 软件配置威胁:目录索引、资源位置预测、信息泄露。
  3. 安全机制威胁:口令暴力、授权不当、弱口令恢复验证。
  4. 应用程序威胁:SQL 注入、输入验证错误。
  5. 服务通信威胁:HTTP 明文传递被监听。
  6. 服务内容威胁:网页恶意篡改、网络钓鱼。
  7. 拒绝服务威胁:HTTP 应答拒绝致资源剧增瘫痪。

安全机制

  • 本地文件安全:chown/chmod 设置属主权限(如 httpd 511、logs 600)。
  • 模块管理机制:不需要的功能用 --disable-module 关闭(如 negotiation/status/include/autoindex/imap/actions/userdir/alias/auth 等)。
  • 认证机制:httpd.conf + .htaccess + htpasswd 建用户(AuthType Basic,Require valid-user)。
  • 连接耗尽应对:减小 Timeout、增大 MaxClients;限制同一 IP 最大连接(xinetd per_source 或防火墙);多线程下载按 User_Agent 禁止。
  • 自带访问机制:基于 IP/域名的 order deny,allow + deny from all 初始化再 allow。
  • 审计和日志:access.log(每个进入请求)、error.log(错误状态请求)。
  • 防范 DoS:Apache DoS Evasive Maneuvers Module(快速拒绝同地址同 URL 重复请求)。

安全增强(8项)

  1. 及时安装补丁(关注官方升级信息)。
  2. 启用 .htaccess 保护(设密码、错误文件、改首页名、禁止读取、重导向、禁列目录)。
  3. 设专门用户和组(最小特权,不用 nobody/nogroup)。
  4. 隐藏版本号:ServerSignature Off、ServerTokens Prod。
  5. 目录访问增强:Options -Indexes FollowSymLinks 禁目录索引;Order deny,allow + Allow from all 仅指定目录开;AllowOverride None 禁重载。
  6. 文件目录保护:ServerRoot(conf) chmod 600、DocumentRoot chmod 664、cgi-bin 555、bin 550、logs 664。
  7. 删除默认目录/不必要文件:源代码、默认 HTML、CGI 样例、默认用户文件。
  8. 第三方增强:chroot"安全沙箱"(jail 软件包);OpenSSL 增强通信;TCP Wrappers(hosts.allow/deny)强化访问控制。

22.3 IIS 安全

概述:微软 Web 服务,1.0→10.0;组件处理 HTTP 请求:HTTP.sys 收请求→WAS 取配置(applicationHost.config)→WWW Service 设 HTTP.sys→WAS 启工作进程(W3WP.exe)→返回响应。

安全分析(5威胁):非授权访问(弱口令/漏洞)、网络蠕虫(缓冲区溢出,如"红色代码")、网页篡改、拒绝服务(DDoS)、IIS 软件漏洞(CVE 涉及拒绝服务/代码执行/溢出/提权/旁路/XSS/内存破坏/信息泄露)。

安全机制

  • 认证(6种):匿名、基本验证、证书认证(基于 AD)、数字签名认证(Digest)、IIS 证书认证、Windows 认证(集成 NTLM)。
  • 访问控制:请求过滤(Request Filtering)、URL 授权、IP 地址限制、文件授权;流程:IP 限制→身份验证→Web 权限→NTFS 许可,符合才允许。
  • 日志审计:Web 访问记录 + 操作系统/数据库/应用服务日志。

安全增强(5项)

  1. 及时安装补丁(关注 Microsoft Security Response Center)。
  2. 启用动态 IP 限制(Dynamic IP Restrictions)减缓 DoS 与暴力猜测。
  3. 启用 URLScan 限制特定 HTTP 请求。
  4. 启用 IIS Web 应用防火墙(ThreatSentry 4,识别阻挡 SQL注入/DoS/CSRF/XSS,基于行为的入侵防护识别零日)。
  5. 启用 SSL 服务(保障 Web 通信安全)。

22.4 Web 应用漏洞

概述:漏洞分技术安全漏洞(SQL注入、XSS、恶意文件执行、非安全对象引用等)和业务逻辑安全漏洞(找回密码缺陷、短信炸弹、登录凭证绕过、交易未验证等)。

OWASP Top 10(2017版)

  • A1 注入(Injection) :不受信任数据作为命令/查询发往解析器,致 SQL/NoSQL/OS/LDAP 注入;攻击者诱使执行非预期命令或访问数据。场景含 SQL 注入(拼接 'or 1=1--)、NoSQL、OS(system(cmd))、LDAP(通配符 * 扩大查询)。
  • A2 遭受破坏的认证(Broken Authentication):不限制验证尝试、令牌泄露、超时不当、口令复杂性不高、允许历史口令;致破译密码/令牌冒充用户。
  • A3 敏感数据暴露(Sensitive Data Exposure):未正确保护财务/医疗/PII 数据;未加密致窃取篡改。场景:自动加解密致 SQL 注入得明文卡号;未强制 TLS 或弱加密致降级劫持 cookie。
  • A4 XML 外部实体(XXE) :错误配置 XML 处理器评估外部实体;窃取文件、扫端口、远程代码、DoS。场景:<!ENTITY xxe SYSTEM "file:///etc/passwd">、探测内网。
  • A5 受损害的访问控制(Broken Access Control):认证后未恰当访问控制;访问他人账户/敏感文件/改数据/改权限。
  • A6 安全配置错误(Security Misconfiguration):不安全默认配置、临时不完整配置、开源云存储、错误 HTTP 头、详细错误信息;目录列表未禁、样例未删。
  • A7 跨站脚本(XSS):网页含不受信任未转义数据或 API 创建 HTML/JS;攻击者在受害者浏览器执行脚本,劫持会话/破坏网站/重定向。
  • A8 非安全反序列化(Insecure Deserialization):致远程代码执行;或重播/注入/提权。
  • A9 使用含有已知漏洞的组件:库/框架/模块与 app 同权限;被利用致数据丢失或服务器接管。
  • A10 非充分的日志记录和监控(Insufficient Logging & Monitoring):不充分日志监控+响应缺失;场景:未记录登录失败/高额交易、未用日志监控、无告警阈值、实时攻击无检测、日志仅本地存。

漏洞防护(三类)

  1. SQL 注入防护
    • 原理:利用 Web 应用未对变量安全过滤,构造特殊 SQL 让后台执行非法指令操控数据库。
    • 危害:操控数据库内容,获取整表数据(如 category=food'or 1=1--)。
    • 防御:① 输入安全过滤(黑名单拒 insert/update/delete/or/drop 等;白名单只收数字和大小写字母);② 应用最小化权限(独立账号、最小权限、避免 DBA 连接);③ 屏蔽错误提示(防 ODBC/数据库名/表名泄露);④ 开源程序安全适应性改造(避免暴露表结构)。
  2. 文件上传漏洞防护
    • 原理:代码未严格分析检查用户提交文件,攻击者可上传执行获取控制权(建 WebShell)。
    • 防御:上传目录设为不可执行;检查上传文件安全性阻断恶意文件。
  3. 跨站脚本(XSS)攻击

22.5 网站安全保护机制与技术方案

保护机制(10项)

  1. 身份鉴别:用户名/口令、U盾、人脸识别、基于证书的统一身份管理。
  2. 访问控制:防火墙、数据加密、OS/数据库/Web 软件/应用内置访问控制综合(IP 黑名单阻断、白名单保留)。
  3. 内容安全:文字检查、网页防篡改、敏感词过滤。
  4. 数据安全:用户数据隔离、数据加密、SSL、数据备份、隐私保护。
  5. 安全防护:识别阻断 Web 攻击(非授权访问/暴力破解/Webshell 识别拦截/目录遍历/SQL注入);支持 DDoS 清洗,防御 SYN/ACK/ICMP/UDP/HTTP/DNS Flood、CC 攻击。
  6. 审计与监控:SysLog、Web 流量截取、网页篡改/挂马检查、Web 入侵监测、电子取证。
  7. 应急响应:网页防篡改、域名灾备、流量清洗、灾备中心、攻击取证。
  8. 合规管理:网站备案、防伪标识、等保测评。
  9. 安全测评:漏洞扫描、渗透测试、代码审核、风险分析。
  10. 安全管理机制:总体方针策略,建设/运维/内容/域名/应急预案等制度,确保执行修订。

组件安全加固:操作系统、数据库、Web 服务器软件、Web 应用、Web 通信、域名服务、后台管理;最佳实践参考 CIS 标准规范。

攻击防护及监测

  • 防火墙:第一道屏障;包过滤防火墙(IP 层)、Web 应用防火墙(80/443 端口)。开源 WAF ModSecurity;商业有杭州安恒、天融信、华为。
  • 漏洞扫描:端口扫描、Web 漏洞扫描、WebShell 检测;开源 Nikto/Httprint/WebScarab/WireShark;商业 AIScanner、明鉴 Web 应用弱点扫描器、明鉴 WebShellScanner、IBM AppScan。
  • 网站防篡改:两类技术------① 操作系统文件调用事件检测完整性变化;② 密码学单向函数检测文件改变;检测到非法修改自动恢复正常页面。
  • 网络流量清洗:异常监测过滤 DoS/DDoS 恶意流量,转发正常流量。
  • 网站安全监测:漏洞监测、挂马监测(爬虫+恶意代码检测 WebShell/恶意 URL)、ICP 备案监测、合规性监测(敏感词)、性能监测、DNS 监测、入侵检测(IDS/IPS)。

22.6 案例

政务网站 :依据《政府网站发展指引》等;GB/T 31506---2015 提技术措施(整体/网站层/Web 应用/域名/数据层/主机层/网络层/物理层)。政府网站信息安全等级原则上不低于二级;三级网站每年测评一次,二级网站每两年测评一次。方案含 DDoS 防御、防火墙访问控制、网页防篡改、WAF 应用防护、入侵防御+防病毒网关、网络/数据库审计、网站安全监控(与 WAF 联动)。

网上银行:加密保护敏感信息(HTTPS/安全证书);使用验证码防密码暴力猜测。

四、对比表格

表22-A OWASP Top 10(2017)原理/危害/防御对照表

编号 漏洞 原理 危害 防御要点
A1 注入 不可信数据拼入命令/查询 执行非预期命令、窃取数据 输入黑白名单过滤、参数化查询、最小权限
A2 破坏认证 不限制尝试/令牌泄露/弱口令 冒充用户 多因素、限尝试、正确超时、强口令
A3 敏感数据暴露 未加密传输/存储 信用卡诈骗、身份盗用 全程加密(TLS)、强加密存储
A4 XXE 错误配置 XML 评估外部实体 窃文件、扫端口、RCE、DoS 禁用外部实体、安全配置 XML 处理器
A5 失效访问控制 认证后无恰当控制 越权访问数据/改权限 默认拒绝、恰当授权校验
A6 安全配置错误 默认/临时不安全配置 暴露目录/样例漏洞 禁目录列表、删样例、安全配置
A7 XSS 未转义不可信数据入页 劫持会话、钓鱼 输入验证转义、输出编码
A8 不安全反序列化 反序列化缺陷 RCE、重播、提权 避免不可信反序列化、完整性校验
A9 已知漏洞组件 含漏洞库/框架 数据丢失、服务器接管 及时更新、移除无用组件
A10 日志监控不足 无日志/无响应 攻击持续、数据破坏 记录关键事件、监控、告警阈值

表22-B SQL注入/文件上传/跨站脚本 防护三件套

漏洞 原理 危害 防御
SQL 注入 未过滤变量构造特殊 SQL 操控库 获取整表数据 黑白名单过滤、最小权限账号、屏蔽错误、开源改造
文件上传 未检查上传文件 上传执行获控制权/建 WebShell 上传目录不可执行、检查阻断恶意文件
跨站脚本 URL/页注入恶意脚本 劫持浏览器/钓鱼 输入验证转义、禁止外部脚本加载

表22-C Apache vs IIS 加固要点对照表

维度 Apache IIS
补丁 关注官方升级信息 关注 Microsoft Security Response Center
认证 .htaccess + htpasswd(Basic) 匿名/基本/证书/Digest/Windows(NTLM) 等 6 种
访问控制 order deny,allow + allow from(IP/域名) 请求过滤/URL 授权/IP 限制/文件授权(NTFS)
防 DoS DoS Evasive Maneuvers Module;调 Timeout/MaxClients 动态 IP 限制(Dynamic IP Restrictions)
通信加密 OpenSSL(SSL) 启用 SSL 服务
版本隐藏 ServerSignature Off / ServerTokens Prod ---
WAF TCP Wrappers / ModSecurity(第三方) ThreatSentry 4(内置 WAF)
目录安全 Options -Indexes、删默认文件、chroot 沙箱 URLScan 限制 HTTP 请求
日志 access.log / error.log Web 访问 + OS/数据库/应用日志

表22-D 网站安全保护10机制

机制 技术措施
身份鉴别 口令/U盾/人脸/证书统一身份
访问控制 防火墙/加密/内置访问控制
内容安全 文字检查/防篡改/敏感词
数据安全 隔离/加密/SSL/备份/隐私
安全防护 识别阻断 Web 攻击、DDoS 清洗
审计监控 SysLog/流量截取/挂马检查/入侵监测
应急响应 防篡改/域名灾备/流量清洗/取证
合规管理 备案/防伪/等保测评
安全测评 漏洞扫描/渗透/代码审核/风险
安全管理 方针策略/制度执行修订

五、必背清单

  1. 网站 7 大威胁:非授权访问、网页篡改、数据泄露、恶意代码、网站假冒、拒绝服务、后台管理威胁。
  2. OWASP Top 10(2017)编号 A1--A10 名称(注入、破坏认证、敏感数据暴露、XXE、失效访问控制、安全配置错误、XSS、不安全反序列化、已知漏洞组件、日志监控不足)。
  3. Apache 隐藏版本:ServerSignature Off、ServerTokens Prod。
  4. Apache 防范 DoS 模块:Apache DoS Evasive Maneuvers Module。
  5. IIS 认证 6 种;IIS 增强 5 项(补丁/动态IP限制/URLScan/WAF/SSL)。
  6. SQL 注入四类防御:黑白名单过滤、最小权限、屏蔽错误、开源改造。
  7. 网站防篡改两类技术:文件调用事件检测完整性、密码学单向函数检测。
  8. 政务网站等级不低于二级;三级年测、二级两年测(GB/T 31506---2015)。
  9. DDoS 防御类型:SYN/ACK/ICMP/UDP/HTTP/DNS Flood、CC。
  10. 组件加固最佳实践参考 CIS 标准;网站保护 10 机制。

六、易错点/易混点提示

  1. Apache 的 Order 写法order deny,allow 配合 deny from allallow from,初始化拒绝再开放,勿写成先 allow。
  2. Apache 与 IIS 防 DoS 机制不同:Apache 用 DoS Evasive Maneuvers Module + 调 Timeout/MaxClients;IIS 用 Dynamic IP Restrictions(并发/时间段请求数)。
  3. OWASP Top 10 版本:教材采用 2017 版(A1 注入、A7 XSS),并非 2021 版(2021 版将 A4 XXE 并入,并新增失效访问控制排第一等),考试以教材 2017 版为准。
  4. CSRF 在教材本章未单列(仅 IIS 的 WAF 提及可挡 CSRF/XSRF),勿凭先验把 CSRF 当 OWASP 独立项记。
  5. SQL 注入"最小权限"指 Web 应用连库用独立最小权限账号,避免以 DBA 身份连接,不是操作系统用户。
  6. 政务网站"三级每年测、二级每两年测",反向记错会丢分。
  7. Apache 配置文件 access.conf/srm.conf 非必需,主配置是 httpd.conf;IIS 配置库是 applicationHost.config。
  8. 网站防篡改两类技术:事件检测 vs 单向函数,不是"哈希+签名"的混淆表述。
  9. XXE 利用 SYSTEM "file:///..." 读本地文件,属 XML 外部实体,不是 SQL 注入。
  10. "一个中心三重防护"属第18章等保要求,网站保护机制属第22章,两章概念勿串。

七、下午案例答题模板

题型1:某网站被 SQL 注入/被挂马,请给出网站安全防护方案

答题要点清单:

  1. 身份鉴别强化:口令/U盾/证书统一身份管理,后台限制访问、防弱口令暴力。
  2. 输入过滤与最小权限:Web 应用输入黑白名单过滤、参数化查询;数据库连接用独立最小权限账号,避免 DBA;屏蔽错误提示防信息泄露;开源程序安全改造。
  3. 部署 WAF(ModSecurity/商业 WAF):清洗 80/443 异常流量,阻断 SQL 注入、XSS、Webshell、目录遍历。
  4. 网页防篡改:文件调用事件/单向函数检测完整性,非法修改自动恢复。
  5. 漏洞扫描与监测:定期 Nikto/AppScan 扫描,挂马监测、入侵检测(IDS/IPS)。
  6. 通信加密:启用 SSL/TLS(Apache OpenSSL、IIS SSL 服务)防明文监听。
  7. 服务器加固:Apache 隐藏版本号、禁目录索引、删默认文件、专用户组、及时打补丁;IIS 动态 IP 限制、URLScan。
  8. 应急响应:断网隔离、清木马暗链、恢复备份、报警、写报告。

题型2:给出政府网站安全防护方案

答题要点:等级不低于二级(三级年测/二级两年测,GB/T 31506---2015)→ 边界防 DDoS + 防火墙访问控制 → Web 服务器网页防篡改 → WAF 应用防护 → 入侵防御+防病毒网关 → 网络/数据库审计 → 网站安全监控(与 WAF 联动)。

题型3:对比 Apache 与 IIS 加固

答题要点:按表22-C 维度------补丁来源、认证方式、访问控制机制、防 DoS 手段、通信加密、版本隐藏、WAF、目录/请求安全、日志,逐条给出两者差异与具体措施。


全文完。本笔记全部内容均出自所读三个教材文本文件,未引入教材外的定义、数字与标准。OCR 错字已按上下文修正(如"11S"→IIS、"湿洞"→漏洞、"CANVA"按原文保留为"中国反网络病毒联盟"缩写等)。三章合计约 1.1 万字。


第二部分 ⭐ B 类次重点章节(13 章,上午大量出题)

上午高频,下午偶尔出案例。第23--26 章新兴技术安全为近年命题热点,务必不能放弃。


B 组 1:第1、2、4、12、14 章

适用教材:《信息安全工程师教程(第2版)》

覆盖章节:第1章、第2章、第4章、第12章、第14章

编写原则:忠实于教材原文,关键概念、数字、标准编号、分类、工具名、端口、协议均取自所读文本,OCR 错字按上下文修正。


第1章 网络信息安全概述

本章考情定位

概述性章节,考查信息安全基本属性(CIA 及扩展)、安全目标与功能、攻击分类、管理方法、法律法规与科技信息获取渠道,多为选择题与判断题的基础考点。

知识框架树

  • 1.2 网络信息安全现状与问题(状况 / 十二个方面问题)
  • 1.3 网络信息安全基本属性(机密性、完整性、可用性、抗抵赖性、可控性 / 其他属性)
  • 1.4 网络信息安全目标与功能(宏观与微观目标 / 防御·监测·应急·恢复)
  • 1.5 网络信息安全基本技术需求(9 项)
  • 1.6 网络信息安全管理内容与方法(概念、方法、依据、要素、流程、工具、评估)
  • 1.7 网络信息安全法律与政策文件(基本法律、等级保护、密码管理、审查、产品管理、域名、工控、个人信息与重要数据、标准规范、应急)
  • 1.8 网络信息安全科技信息获取(会议、期刊、网站、术语)

考点精讲

1.3 基本属性

  • 机密性(Confidentiality,C):不泄露给非授权用户、实体或程序,防止非授权者获取信息;是 CIA 三性之一。
  • 完整性(Integrity,I):未经授权不能更改的特性(如邮件不被删除、修改、伪造、插入);对金融、工控尤为重要。
  • 可用性(Availability,A):合法许可用户及时获取信息或服务;受关注于关键信息基础设施(电力、电信等需业务连续)。
  • 抗抵赖性(非否认性 Non-Repudiation):防止用户否认其活动行为,常用于电子合同、数字签名、电子取证。
  • 可控性:责任主体对系统具有管理、支配能力,可按授权规则有效控制。
  • 其他属性:真实性、时效性、合规性、公平性、可靠性、可生存性、隐私性。

1.4 目标与功能

  • 宏观目标:以《国家网络空间安全战略》为指导,维护国家主权、安全、发展利益,建设网络强国。
  • 具体目标:保障对象满足基本属性、行为合法、系统持续运营、数据有效保护。
  • 基本功能:防御(阻止抵御已知威胁)、监测(发现已知/未知威胁)、应急(及时响应处置突发事件)、恢复(恢复系统运行)。

1.5 基本技术需求(9 项)

物理环境安全、网络信息安全认证、网络信息访问控制、网络信息安全保密(DLP、物理隔离、辐射干扰、加密)、网络信息安全漏洞扫描、恶意代码防护、网络信息内容安全(垃圾邮件过滤、IP/URL 过滤、自然语言分析)、网络信息安全监测与预警、网络信息安全应急响应。

1.6 管理内容与方法

  • 管理方法:风险管理、等级保护、纵深防御、层次化保护、应急响应、PDCA(Plan-Do-Check-Act)。
  • 管理依据:国际 ISO/IEC 27001、GDPR、CC;国内《网络安全法》《密码法》、GB 17859、GB/T 22080、等级保护相关标准。
  • 管理要素(图1-2):管理对象 → 脆弱性 + 威胁主体 → 威胁 → 希望滥用/破坏 → 保护措施。
  • 管理对象分类(表1-1):硬件、软件、存储介质、网络信息资产(IP/物理地址/账号口令/拓扑)、支持保障系统。
  • 威胁主体:自然威胁(地震、雷击等)、人为威胁(国家、黑客、恐怖分子、网络犯罪、商业对手、新闻机构、不满/粗心内部人员)。
  • 风险管理方法:避免风险、转移风险、减少威胁、消除脆弱点、减少影响、风险监测。
  • 管理流程8步:确定对象→评估价值→识别威胁→识别脆弱性→确定风险级别→制定防范体系→实施落实→运行维护。
  • 管理工具:SOC、IT 资产管理系统、态势感知系统、漏洞扫描器、协议分析器、上网行为管理。
  • 管理评估:等级保护测评、ISMS(依据 GB/T 22080、ISO/IEC 27001)、SSE-CMM。

1.7 法律与政策(以教材原文为准)

  • 基本法律与国家战略:《国家安全法》《网络安全法》(2017-6-1 实施,框架性构建内容管理制度、等级保护、关基保护、审查、个人信息与重要数据保护、数据出境评估、关键设备/专用产品管理、事件应对等)、《关于加强网络信息保护的决定》《国家网络空间安全战略》《网络空间国际合作战略》。配套征求意见稿:《关键信息基础设施保护条例》《网络安全等级保护条例》。
  • 《密码法》2020-1-1 实施;国家密码管理部门负责管理全国密码工作(表1-4 列商用密码系列规章)。
  • 网络安全等级保护(第二十一条):定级、备案、建设整改、等级测评、运营维护;日志留存不少于六个月;主要技术标准含《基本要求》《安全设计技术要求》《实施指南》《测评过程指南》等。
  • 网络产品审查:CCRC 负责;网络关键设备含路由器、交换机、服务器(机架式)、PLC;专用产品含数据备份一体机、防火墙、WAF、IDS、IPS、网闸、反垃圾邮件、网络综合审计、网络脆弱性扫描、安全数据库、网站恢复(硬件)等。
  • 域名安全:《互联网域名管理办法》要求域名系统事件 24 小时内向电信管理机构报告。
  • 工控制度(表1-5):工信部协〔2011〕451号、工信部信软〔2016〕338号、发改委14号令等。
  • 个人信息与重要数据(表1-6):《个人信息和重要数据出境安全评估办法(征求意见稿)》《信息安全技术 个人信息安全规范》《信息安全技术 数据出境安全评估指南(征求意见稿)》等。
  • 应急制度:CNCERT/CC 牵头,方针"积极预防、及时发现、快速响应、力保恢复"。

1.8 科技信息获取

  • 四大顶级学术会议:S&P、CCS、NDSS、USENIX Security(CCF A 类)。
  • 国外知名会议:RSA Conference、DEF CON、Black Hat;国内:中国网络安全年会、ISC(2013年创办)。
  • 国际期刊:IEEE TDSC、IEEE TIFS、Journal of Cryptology、ACM TOPS、Computers & Security。
  • 国内期刊:《软件学报》《计算机研究与发展》《中国科学:信息科学》《电子学报》《自动化学报》《通信学报》《信息安全学报》《密码学报》等。
  • 术语分类:基础技术类、风险评估技术类、防护技术类、检测技术类、响应/恢复技术类、测评技术类(黑/白/灰盒测试、渗透测试、模糊测试)。

对比表格

表1-1 网络信息安全基本属性(CIA 与扩展)

属性 英文/符号 核心含义 典型应用场景
机密性 Confidentiality / C 不泄露给非授权者 军事、电子政务、商业系统
完整性 Integrity / I 未经授权不能更改 金融、工业控制系统
可用性 Availability / A 合法用户及时获取服务 电力、电信等关基
抗抵赖性 Non-Repudiation 防止否认行为 电子合同、数字签名
可控性 --- 责任主体可管理支配 通用管理系统
其他 真实/时效/合规/公平/可靠/可生存/隐私 依系统差异要求 各专用系统

表1-2 网络安全法及相关配套制度要点

文件 生效/状态 规制要点
《网络安全法》 2017-6-1 等级保护、关基保护、审查、个人信息与重要数据、日志≥6个月
《密码法》 2020-1-1 国家密码管理部门统筹,商用密码系列规章
等级保护制度 常态实施 定级/备案/建设整改/等级测评/运营维护
个人信息与重要数据保护 表1-6系列规范 出境评估、个人信息安全规范、去标识化指南

必背清单

  1. CIA 三性:机密性 C、完整性 I、可用性 A;扩展:抗抵赖性、可控性。
  2. 安全四功能:防御、监测、应急、恢复。
  3. 九项基本技术需求(背全名)。
  4. 管理方法六类:风险管理、等级保护、纵深防御、层次化保护、应急响应、PDCA。
  5. 等级保护五环节:定级、备案、建设整改、等级测评、运营维护;日志留存≥6个月。
  6. 四大顶会:S&P、CCS、NDSS、USENIX Security。
  7. 管理要素五要素:对象、威胁、脆弱性、风险、保护措施。
  8. 威胁主体两类:自然(地震/雷击等)、人为(国家/黑客/恐怖分子/网络犯罪/商业对手/新闻机构/内部人员)。

易错点提示

  1. 可用性属 CIA 三性之一,但"抗抵赖性""可控性"不属于 CIA 三性(常误并入)。
  2. 等级保护"五个阶段"易与"2.0 五个安全保护等级"混淆(定级对象等级:用户自主/系统审计/安全标记/结构化/访问验证)。
  3. 《密码法》2020-1-1 实施,非 2017 年;《网络安全法》才是 2017-6-1。
  4. 日志留存"不少于六个月"是《网络安全法》要求,不是等级保护条例独立规定。
  5. "四大顶会"是 S&P/CCS/NDSS/USENIX Security,RSA/DEF CON/Black Hat 是"知名会议"而非学术顶会。

第2章 网络攻击原理与常用方法

本章考情定位

攻击原理与方法的重点章,常考攻击一般过程的八步骤、端口扫描与拒绝服务技术分类、Kill Chain/ATT&CK 模型、黑客工具与典型攻击案例,选择题与简答题高频。

知识框架树

  • 2.1 网络攻击概述(概念、模型、发展)
  • 2.2 网络攻击一般过程(8 步)
  • 2.3 常见技术方法(端口扫描、口令破解、缓冲区溢出、恶意代码、拒绝服务、钓鱼、窃听、SQL注入、社工、会话劫持、漏洞扫描、代理、数据加密)
  • 2.4 黑客常用工具(扫描器、远程监控、密码破解、嗅探器、渗透工具箱)
  • 2.5 攻击案例分析(DDoS、W32.Blaster.Worm、乌克兰停电)

考点精讲

2.1 概念与模型

  • 危害行为四类:信息泄露攻击、完整性破坏攻击、拒绝服务攻击、非法使用攻击。
  • 攻击者六类(按动机):间谍(获取情报)、恐怖主义者(集团利益)、黑客(技术挑战/好奇)、职业犯罪分子(经济利益)、公司职员(好奇/显示才干)、破坏者(报复/发泄)。
  • 攻击树模型(Schneier,AND-OR 树):优点可费效/概率分析、建模复杂场景;缺点不能建模多重尝试、时间依赖、循环。
  • MITRE ATT&CK:初始访问、执行、持久化、特权提升、躲避防御、凭据访问、发现、横向移动、收集、指挥控制、外泄、影响(12 类战术)。
  • 网络杀伤链 Kill Chain(洛克希德·马丁,7 阶段):目标侦察、武器构造、载荷投送、漏洞利用、安装植入、指挥与控制、目标行动。

2.2 一般过程(8 步,须写全)

(1) 隐藏攻击源(跳板、免费代理、伪造IP、假冒账号);

(2) 收集攻击目标信息(IP/DNS/OS/数据库/版本/漏洞/安全措施/用户);

(3) 挖掘漏洞信息(系统服务漏洞、主机信任关系、使用者漏洞、通信协议漏洞、业务系统漏洞);

(4) 获取目标访问权限(得管理员口令、利用管理漏洞、特洛伊、窃听);

(5) 隐蔽攻击行为(连接/进程/文件隐藏);

(6) 实施攻击(攻击被信任主机、修改删除数据、窃听、停服务、下载/删账号/改记录);

(7) 开辟后门(放宽文件许可、重开不安全服务、改配置、替换共享库、装嗅探器、建隐蔽信道);

(8) 清除攻击痕迹(篡改日志、改系统时间、停审计进程、干扰IDS、改完整性标签)。

2.3 常见技术方法

  • 端口扫描类型:完全连接、半连接、SYN 扫描、ID 头信息扫描(第三方 dumb 主机)、隐蔽扫描、SYN-ACK 扫描、FIN 扫描、ACK 扫描(看 TTL/WIN)、NULL 扫描、XMAS 扫描。
  • 口令破解:弱口令为突破口;远程猜测流程(建连接→选用户/字典→发送→检测返回→循环)。
  • 缓冲区溢出:占远程网络攻击绝大多数,可获主机控制权(图2-1 堆栈结构)。
  • 拒绝服务(DoS):本质特征"延长服务等待时间",特点难确认/隐蔽/资源有限/软件复杂。子类:SYN Flood(半连接)、UDP Flood(Chargen/Echo)、Smurf(ICMP 广播)、垃圾邮件/邮件炸弹、消耗CPU内存(HashDoS)、死亡之ping(>64KB ICMP)、泪滴(Teardrop,偏移量字段)、DDoS(Trinoo、TFN、TFN2K、Stacheldraht)。
  • 网络钓鱼:假冒可信方骗取口令/信用卡等信息。
  • 网络窃听:嗅探、中间人攻击;网卡置"杂乱"模式。
  • SQL 注入:三层架构,把 SQL 命令插入 Web 表单输入域。
  • 会话劫持:初始授权后建连,典型"TCP 会话劫持"。
  • 漏洞扫描:CGI/弱口令/OS/数据库漏洞扫描;RPC 漏洞扫描器等。
  • 代理技术:免费代理为跳板,"肉鸡"多级代理。
  • 数据加密:攻击者用于逃避追踪,原则"内容必须加密或立刻销毁"。

2.4 黑客常用工具

  • 扫描器:NMAP(检测开放端口/OS/服务)、Nessus(Linux 多线程插件,已商业化)、SuperScan(TCP connect/Ping/域名解析)。
  • 远程监控:冰河、网络精灵、Netcat("肉鸡"用于 DDoS/跳板)。
  • 密码破解:John the Ripper(Unix/Linux 弱口令)、LOphtCrack(Windows,词典/组合/强行)。
  • 网络嗅探器:Tcpdump/WireShark、DSniff(含 dsniff/filesnarf/mailsnarf/msgsnarf/urlsnarf/webspy)。
  • 安全渗透工具箱:Metasploit(开源,支持 1500+ 漏洞利用,OWASP TOP10)、BackTrack(信息收集/漏洞评估/利用/提权/保持访问/逆向/压力测试)。

2.5 案例分析

  • DDoS 五步:探测扫描→攻陷获控→装客户端→继续扫描攻击→达数量后主控发令;手段 HTTP Flood、SYN Flood、DNS 放大。
  • W32.Blaster.Worm:DCOM RPC 漏洞;TCP 135 感染、TCP 4444 绑 cmd 后门、UDP 69 监听下载;对 windowsupdate.com 发起 TCP 同步风暴(16 日及以后或 9-12 月)。
  • 乌克兰停电(2015-12-23):钓鱼邮件→BlackEnergy→SSH 后门+KillDisk 自毁,远程断连变电站并 DDoS 客服中心。

对比表格

表2-1 主动/被动及典型拒绝服务技术对照

技术 关键机制 典型端口/协议
SYN Flood 伪造源IP半连接占满 TCP 三次握手
Smurf ICMP 应答请求指向广播地址 ICMP
死亡之ping ICMP 包>64KB 致堆栈崩溃 ICMP
泪滴 IP 分片偏移量错乱重组失败 IP 分片
DDoS 多跳板代理同时攻击 Trinoo/TFN/TFN2K/Stacheldraht

表2-2 攻击过程模型对比

模型 提出者/来源 阶段数 要点
攻击树 Schneier 树状 AND-OR,适合费效分析
MITRE ATT&CK MITRE 12 战术 真实观察数据提炼
Kill Chain 洛克希德·马丁 7 阶段 侦察→武器化→投送→利用→安装→C2→行动

必背清单

  1. 攻击一般过程八步(隐藏源→收集→挖漏洞→获权→隐蔽→实施→后门→清痕)。
  2. 危害行为四类:信息泄露、完整性破坏、拒绝服务、非法使用。
  3. Kill Chain 七阶段名称。
  4. 端口扫描十类(完全/半连接/SYN/ID头/隐蔽/SYN-ACK/FIN/ACK/NULL/XMAS)。
  5. DDoS 四种代表程序:Trinoo、TFN、TFN2K、Stacheldraht。
  6. 黑客工具:NMAP、Nessus、SuperScan、冰河、Netcat、John the Ripper、LOphtCrack、Tcpdump、WireShark、DSniff、Metasploit、BackTrack。
  7. Blaster 端口:135(感染)/4444(后门)/69(UDP 下载)。
  8. 乌克兰停电三要素:BlackEnergy、SSH 后门、KillDisk。

易错点提示

  1. "半连接扫描"只完成三次握手前两次,SYN 扫描收到 ACK 表示端口开放、RST 表示关闭------易与 FIN/NULL 扫描判断逻辑混。
  2. FIN/NULL/XMAS 扫描判定相反:返回 RST=关闭、无响应=开放(与 SYN 扫描不同)。
  3. 攻击树"不能建模循环事件/时间依赖",这是其缺点,易误记为优点。
  4. 缓冲区溢出是"远程网络攻击主要方式",不是本地攻击。
  5. "肉鸡"在代理技术与远程监控中均出现,指被控受害机,非攻击者主机。

第4章 网络安全体系与网络安全模型

本章考情定位

体系与模型章,重点考查 BLP/BiBa 模型规则、PDRR/P2DR/WPDRRC 要素、纵深防御四道防线、等级保护2.0 与 NIST 框架,多为选择题与简答/案例综合题。

说明:用户提示中提及的"IATF 四大领域""零信任"在本章教材文本中未出现,故本章不展开,以免偏离教材;本章实际模型为 BLP、BiBa、信息流、信息保障(PDRR/P2DR/WPDRRC)、能力成熟度、纵深防御、分层防护、等级保护、网络生存。

知识框架树

  • 4.1 网络安全体系用途(5 点)
  • 4.2 相关安全模型(BLP、BiBa、信息流、信息保障、能力成熟度、纵深防御、分层防护、等级保护、网络生存)
  • 4.3 建设原则与安全策略
  • 4.4 体系框架主要组成和建设内容(11 要素 + 策略/组织/管理/基础设施/技术/产业/教育/标准/运营/投入)
  • 4.5 建设参考案例(等级保护2.0、智慧城市、智能交通、ISO 27000、NIST)

考点精讲

4.2 安全模型

  • BLP 机密性模型:简单安全特性(主体安全级≥客体,向下读);*特性(客体保密级≥主体,向上写);用于军事安全策略(公开<秘密<机密<绝密)。
  • BiBa 完整性模型:简单安全特性(主体完整性级≥客体,不能向下读);*特性(主体完整性级<客体不能修改,不能向上写);调用特性(低完整性级不能调用高完整性级主体)。
  • 信息流模型 FM=(N,P,SC,⊗,→):控制客体间信息传输,用于分析隐蔽通道。
  • 信息保障模型:
    • PDRR = Protection(加密/签名/访问控制/认证/隐藏/防火墙)+ Detection(IDS/脆弱性/完整性/攻击检测)+ Recovery(备份/修复/恢复)+ Response(应急/响应/分析/评估)。
    • P2DR = Policy(策略)+ Protection + Detection + Response。
    • WPDRRC = 预警 + 保护 + 检测 + 响应 + 恢复 + 反击。
  • 能力成熟度模型 CMM(5 级):1非正式执行、2计划跟踪、3充分定义、4量化控制、5持续优化;含 SSE-CMM、数据安全能力成熟度模型、软件安全能力成熟度模型(CMM1补丁修补...CMM5改进覆盖率)。
  • 纵深防御模型:四道防线------保护(第一道)、监测(第二道)、实时响应(第三道)、恢复(第四道)。
  • 分层防护模型:物理层、网络层、系统层、应用层、用户层、管理层(以 OSI 7 层为参考)。
  • 等级保护模型:按重要程度/风险/成本分安全保护等级,定级→基本要求→定制措施。
  • 网络生存模型:遵循"3R"------抵抗(Resistance)、识别(Recognition)、恢复(Recovery)。

4.3 原则与策略

  • 八项原则:系统性和动态性(木桶原则)、纵深防护与协作性、风险和分级保护、标准化与一致性、技术与管理结合、安全第一预防为主、安全与发展同步(三同步:同步规划/建设/运行)、人机物融合和产业发展。
  • 安全策略文件内容:涉及范围、有效期、所有者、责任、参考文件、策略主体内容、复查、违规处理。

4.4 体系框架组成(11 要素)

法律法规、策略、组织、管理、基础设施及服务、技术、科技与产业生态、教育与培训、标准与规范、运营与应急响应、投入与建设。

  • 资产管理分级(表4-2):公开、内部、机密、限制。
  • 人员安全三原则:多人负责、任期有限、职责分离。

4.5 参考案例

  • 等级保护2.0:框架含风险管理/安全管理/安全技术/网络信任/法律法规/政策标准六大体系;定级对象五级(用户自主/系统审计/安全标记/结构化/访问验证);新变化:扩大对象(云/移互/物联网/工控)、三重防护(通信网络/区域边界/计算环境+管理中心)、强化可信计算(各级增"可信验证")。
  • 智慧城市:战略/技术/管理/建设与运营/基础支撑五方面。
  • 智能交通:管理体系+技术体系(参考 WPDRRC)+运营体系+评价体系。
  • ISO 27000:源自 BS7799;ISMS 按 PDCA 循环;11 项目标领域(安全策略/组织/资产/人力资源/物理环境/通信运行/访问控制/获取开发维护/事件管理/业务持续/符合性)。
  • NIST 框架(5 核心功能):识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)、恢复(Recover)。

对比表格

表4-1 主要安全模型对照

模型 组成要素 核心含义
BLP 简单安全/*特性 向下读、向上写,保机密性
BiBa 简单安全/*特性/调用 保完整性,不能向下读/向上写
PDRR 保护/检测/恢复/响应 传统防护扩展为四环节
P2DR 策略/保护/检测/响应 策略为核心
WPDRRC 预警/保护/检测/响应/恢复/反击 增预警与反击
纵深防御 保护/监测/响应/恢复 四道防线
网络生存 3R(抵抗/识别/恢复) 受侵仍持续服务

表4-2 等级保护2.0 与 NIST 框架

维度 等级保护2.0 NIST 框架
结构 六大体系+三重防护 5 核心功能
--- 定级五级 识别/保护/检测/响应/恢复
特色 可信验证控制点 Identify/Protect/Detect/Respond/Recover

必背清单

  1. BLP 两特性:向下读、向上写(保机密性)。
  2. BiBa 三特性:不能向下读、不能向上写、低不能调用高(保完整性)。
  3. PDRR、P2DR、WPDRRC 各自要素(WPDRRC 含预警与反击)。
  4. 纵深防御四道防线:保护、监测、响应、恢复。
  5. CMM 五级:非正式执行→计划跟踪→充分定义→量化控制→持续优化。
  6. 八项建设原则,尤其"木桶原则""三同步"。
  7. 等级保护2.0 五等级名称 + 三重防护(通信网络/区域边界/计算环境+管理中心)。
  8. NIST 五功能:识别、保护、检测、响应、恢复。

易错点提示

  1. BLP 是"保机密性"(向下读/向上写);BiBa 是"保完整性"(不能向下读/不能向上写),二者易记反。
  2. P2DR 与 PDRR 区别:P2DR 以 Policy(策略)为首,无 Recovery;PDRR 有 Recovery 无 Policy。
  3. WPDRRC 比 P2DR 多出"预警"和"反击"两要素。
  4. 等级保护"五个阶段"(定级/备案/建设整改/测评/运营维护)与"五个保护等级"是两个不同概念。
  5. 网络生存模型"3R"是 Resist/Recognize/Recover,不是 PDRR。

第12章 网络安全审计技术原理与应用

本章考情定位

审计技术章,重点考查审计系统组成与类型、日志/流量采集技术(Syslog/SNMP Trap/NetFlow/Agent、Libpcap)、审计产品分类与指标、审计应用,选择题与分析题并重。

知识框架树

  • 12.1 概述(五个等级审计要求、法规:日志≥6个月)
  • 12.2 审计系统组成与类型(组成5部分、按对象/范围分类)
  • 12.3 审计机制与实现技术(日志采集、流量获取、安全分析、存储、保护)
  • 12.4 主要产品与技术指标(日志/主机/数据库/网络/工控/运维审计)
  • 12.5 审计应用(运维保障、数据监测、入侵检测、电子取证)

考点精讲

12.1 概述

  • 表12-1 五个等级审计要求:用户自主保护级(无);系统审计保护级(创建维护访问审计跟踪,记录身份鉴别/客体引入/删除/管理员动作等);安全标记保护级(增客体名及安全级、改可读输出记号);结构化保护级(审计隐蔽存储信道);访问验证保护级(监控阈值的积累报警、最小代价中止)。
  • 法规:《网络安全法》要求监测、记录网络运行状态与安全事件,留存网络日志不少于六个月。

12.2 组成与类型

  • 组成:审计信息获取、审计信息存储、审计信息分析、审计信息展示及利用、系统管理。
  • 类型(按对象):操作系统、数据库、网络通信、应用系统、网络安全设备、工控、移动、互联网、代码安全审计。
  • Windows 审计:注册登录、目录服务访问、账户管理、对象访问、策略变更、特权使用、进程跟踪、系统事件。
  • Linux 审计:boot.log、acct/pacct、lastlog、sulog、utmp、wtmp、maillog、messages。
  • 数据库审计:Oracle/MySQL/MSSQL/DB2/达梦/人大金仓;Oracle 默认审计特权操作(ALTER ANY PROCEDURE 等)。
  • 按范围:综合审计系统(多源关联)、单个审计系统(自带功能)。

12.3 实现技术

  • 系统日志采集:Syslog(普及)、SNMP Trap、Agent。
  • 网络流量获取:共享网络监听(Hub)、交换机端口镜像(Port Mirroring)、网络分流器(TAP);开源 Libpcap(劳伦斯伯克利国家实验室),Winpcap/Windump/Tcpdump/Wireshark。
  • 安全分析:字符串匹配(grep)、全文搜索(Elasticsearch)、数据关联、统计报表、可视化分析。
  • 存储:分散存储 / 集中存储(专用服务器)。
  • 数据保护:系统用户分权管理(操作员/安全员/审计员三权分立)、强制访问控制、加密、隐私保护、完整性保护(Hash:MD5/SHA/国产 SM3;签名:SM2/SM9)。

12.4 产品与指标

  • 日志安全审计:采集技术含 Syslog、Snmptrap、NetFlow、Telnet、SSH、WMI、FTP、SFTP、SCP、JDBC、文件;产品绿盟/天融信/安恒明御/圣博润;开源 Elastic Stack(ELK)。
  • 主机监控与审计:代理采集,功能含系统用户监控、配置、补丁、准入、U盘、非法外联;北信源/天融信/圣博润。
  • 数据库审计三方式:网络监听审计(不影响服务器,难审加密流量与本地)、自带审计(能审网络+本地,影响性能、易删)、数据库 Agent(装服务器端,影响性能稳定)。
  • 网络安全审计:邮件(SMTP/POP3)、网页(HTTP)、文件共享(NetBios)、FTP、Telnet、DNS 审计;指标含支持带宽、协议识别种类、原始包查询响应时间;产品绿盟上网行为管理、科来 TSA、天融信。
  • 工控审计:绿盟工控安全审计、威努特。
  • 运维安全审计(堡垒机):字符会话(SSH/Telnet)、图形操作(RDP/VNC/HTTP)、数据库运维(Oracle/MSSQL/DB2/PostgreSQL)、文件传输(FTP/SFTP)、合规审计;绿盟堡垒机、思福迪 LogBase。

12.5 应用

运维保障(堡垒机绕行检测)、数据访问监测(绕前台直连库改数识别)、网络入侵检测(认证连续出错判暴力破解)、网络电子取证(路由器日志定位嫌疑人 IP)。

对比表格

表12-1 数据库审计三种方式对比

方式 优点 不足
网络监听审计 不影响数据库服务器 难审加密流量、不能审本地操作
自带审计 可审网络+本地操作 影响性能、粒度/统一分析弱、日志易删
数据库 Agent 可审网络+本地操作 装服务器端,影响性能稳定可靠

表12-2 典型审计采集技术

技术 用途 代表
Syslog / SNMP Trap 系统日志汇聚 可视化 Syslog Server
端口镜像 / TAP 流量采集 交换机、网络分流器
Libpcap / Winpcap 包捕获 Tcpdump、Wireshark、Windump

必背清单

  1. 审计系统五组成:获取、存储、分析、展示利用、系统管理。
  2. 五个等级审计要求(用户自主级无审计,逐级增强至访问验证级阈值报警)。
  3. 日志留存≥6个月(《网络安全法》)。
  4. 日志采集:Syslog、SNMP Trap、Agent;流量获取:端口镜像、TAP、Libpcap。
  5. 审计员三权分立:操作员、安全员、审计员。
  6. 完整性保护算法:MD5/SHA/SM3;签名 SM2/SM9。
  7. 运维审计(堡垒机)五类:字符/图形/数据库/文件传输/合规。
  8. 审计应用四场景:运维保障、数据监测、入侵检测、电子取证。

易错点提示

  1. "网络监听审计"对加密数据库流量难以审计,且不能审本地操作------易误认为能审全部。
  2. 审计员"不能对系统进行操作"、操作员"不能修改自己操作记录",三权分立边界易混。
  3. Libpcap 源自 BSD、劳伦斯伯克利国家实验室;Winpcap 用于 Windows,Tcpdump 基于 Libpcap------平台易记错。
  4. 数据库审计产品"数据库 Agent"需装在数据库服务器上,影响性能,不等于网络监听。
  5. 运维审计的"图形操作审计"针对 RDP/VNC/HTTP,不是 SSH/Telnet(后者属字符会话)。

第14章 恶意代码防范技术原理

本章考情定位

恶意代码重点章,考查病毒/木马/蠕虫/僵尸网络的组成、运行机制、隐藏与防范技术,以及各类产品与指标,选择题、简答题、案例题均高频。

知识框架树

  • 14.1 概述(攻击模型6步、生存技术、攻击技术、分析技术、防范策略)
  • 14.2 计算机病毒分析与防护
  • 14.3 特洛伊木马分析与防护
  • 14.4 网络蠕虫分析与防护
  • 14.5 僵尸网络分析与防护
  • 14.6 其他恶意代码(逻辑炸弹、陷门、细菌、间谍软件、Rootkit 等)
  • 14.7 防护主要产品与技术指标
  • 14.8 应用(终端防护、APT 防护)

考点精讲

14.1 概述

  • 攻击模型6步:侵入系统→维持/提升权限→隐蔽→潜伏→破坏→重复。
  • 生存技术:反跟踪(反动态/反静态)、加密(Cascade 首例 DOS 加密)、模糊变换(指令替换/压缩/扩展/伪指令/重编译;Tequila 首例全球变形病毒,耗时9月)、自动生产(多态性发生器 Dark Avenger)、变形、三线程(中国黑客)、进程注入(WinEggDropShell)、通信隐藏(端口定制/端口复用/通信加密/隐蔽通道;B02K/Code Red II/Nimida/Covert TCP)、内核级隐藏(LKM、内存映射)。
  • 攻击技术:进程注入、超级管理(广外女生 DoS 金山毒霸/天网)、端口反向连接(Boinet 最早;网络神偷国产最早;灰鸽子集大成,含FTP/域名/服务端主动连接)、缓冲区溢出(红色代码利用 IIS Indexing 漏洞)。
  • 分析技术:静态(反毒软件检测、字符串分析、脚本分析、静态反编译、静态反汇编线性/递归遍历);动态(文件监测 FileMon/Regmon/AIDE/Tripwire、进程监测 Process Explorer、网络监测 TCPView/Fport/Nmap/Nessus、注册表监测 Regmon、动态反汇编同内存/仿真调试;工具 OllyDbg/IDA Pro/SoftICE)。
  • 防范框架(图14-4):安全管理(意识/组织/制度/流程/岗位)+ 防御技术(监测预警/预防/检测/应急)。

14.2 计算机病毒

  • 四特性:隐蔽性(载体 Word/照片/邮件/网页,案例 Melissa/库尔尼科娃/求职信/NIMDA)、传染性(最本质区别,能自我复制)、潜伏性(CIH 发作 4月26日)、破坏性。
  • 组成:复制传染部件(replicator)、隐藏部件(concealer)、破坏部件(bomb)。
  • 生命周期:复制传播阶段(可数周至数年)、激活阶段(按日期/时间/感染数等条件)。
  • 类型:引导型(磁盘杀手、AntiExe)、宏病毒(跨平台,Normal.dot 模板,AutoOpen 宏)、多态病毒(杂乱病毒体+解密例程+变化引擎,超20亿种形式,需启发式)、隐蔽病毒(隐藏日期/大小/加密)。
  • 防范:查找病毒源(比较法/搜索法/特征字识别法/分析法);阻断途径(专机专用、禁来历不明介质、安全分区);主动查杀(查主引导区/引导扇区/中断向量/文件属性/模板/注册表,装防病毒软件);应急灾备(备份/FAT 表/根目录表、数据修复、网络过滤、预案)。
  • 防护方案:单机、网络(网管中心平台)、分级(单机-局域网-广域网三级)、邮件网关、网关(防火墙+网关杀毒协同)。

14.3 特洛伊木马

  • 概念:伪装合法程序、无自我传播能力(区别于病毒/蠕虫),受控后可远程控制、DDoS。
  • 分类:本地木马(早期 UNIX 盗口令)、网络木马(控制管理+代理两部分)。
  • 运行机制5步:找目标→收集信息→植入→隐藏→实现意图。
  • 植入:被动(文件捆绑/邮件附件/Web 网页,如 My.DOOM)、主动(漏洞自动植入,如红色代码利用 IIS 缓冲区溢出)。
  • 隐藏:本地(LKM 文件/进程/连接隐藏);远程(通信加密/端口复用/网络隐蔽通道)。
  • 存活:端口反向连接(Boinet/网络神偷/灰鸽子逃避防火墙)。
  • 防范:开放端口(冰河 7626、Back Orifice 2000 用 54320、netstat/端口扫描);重要系统文件(System.ini 的 shell=explorer.exe);注册表(Run/RunOnce 等键值);Rootkit 检测(已知痕迹/patchfinder 执行路径分析/Klister 读内核数据结构);网络检测(IDS/完整性/漏洞扫描);网络阻断(防火墙/路由器/网关);清除(手工/软件)。

14.4 网络蠕虫

  • 概念:自我复制传播、独立自动运行,综合黑客技术与病毒技术;1988 小莫里斯为先例。
  • 组成四模块:探测(probe)、传播(transport)、蠕虫引擎(worm engine)、负载(payload)。
  • 运行机制三阶段:搜索易感目标→传送代码→执行感染(循环)。
  • 扫描技术:随机扫描(Slammer)、顺序扫描/子网扫描(W32.Blaster)、选择性扫描(选择性随机/目标列表 Warhol 30分钟染全网/基于路由 BGP 感染率3.5倍/基于 DNS/分而治之)。
  • 漏洞利用:信任关系(小莫里斯)、程序漏洞(缓冲区溢出)、默认口令、用户意识薄弱、客户端配置。
  • 防范:监测预警(Grids 行为图匹配、Snort 特征)、传播抑制(蜜罐 LaBrea 阻断 TCP 连接)、漏洞检测与加固(关不需要服务/补丁)、免疫(设感染标记)、阻断隔离(防火墙/路由器)、清除(手工/专用工具)。

14.5 僵尸网络

  • 概念 Botnet:植入 bot/zombie 操纵受害机执行恶意活动;构建方式远程漏洞/弱口令/邮件/恶意文档/文件共享,早期 IRC 扫描+远程漏洞,现网页挂马(drive-by download)。
  • 运行机制三环节:传播→远程命令控制(IRC/HTTP,集中式/分布式)→发指令攻击(垃圾邮件/DDoS)。
  • 通信加密并嵌入正常 HTTP,采用认证防伪造篡改。
  • 防范:威胁监测(蜜罐捕获 Bot,获 DNS/IP/端口/频道/口令)、检测(异常流量)、主动遏制(路由/DNS 黑名单)、查杀(专用工具)。

14.6 其他恶意代码

  • 逻辑炸弹:依附他软件、触发执行破坏(计数器/时间/文件/特定用户),不复制不感染。
  • 陷门:代码段避安全机制访问系统,开发商调试用,不传播不复制。
  • 细菌:自我复制独立程序,耗资源(CPU/内存/磁盘),不攻软件。
  • 间谍软件:不知情安装,弹广告/重定向/窃信息(账号口令/信用卡),一般无自复制。
  • Rootkit:具隐藏能力的木马。

14.7 产品与指标

  • 产品:终端防护(云+终端,金山/奇虎/北信源/瑞星/江民)、安全网关(UTM/IPS、邮件网关/WAF、路由器)、监测(IDS/协议分析器)、补丁管理(360安全卫士/北信源/Microsoft SUS/PatchLink)、应急响应专杀(金山木马专杀2万+、木马克星、木马清除大师5800+、Chkrootkit、AIRT、Fport)。
  • 技术指标:检测能力(静态特征/指纹、动态沙箱/调试/监测/协议分析)、检测准确性(误报/漏报难根除)、阻断能力(网络/主机/应用/人工协同、类型数量、时效性)。

对比表格

表14-1 病毒 vs 木马 vs 蠕虫 vs 僵尸网络

类型 自我传播 伪装/触发 组成 典型代表
计算机病毒 有(传染) 隐蔽/潜伏/破坏 复制/隐藏/破坏部件 CIH、Melissa、宏病毒
特洛伊木马 无(需植入) 伪装合法程序 控制管理+代理 冰河、灰鸽子、Back Orifice
网络蠕虫 有(独立自动) 利用漏洞主动 探测/传播/引擎/负载 小莫里斯、Blaster、Slammer
僵尸网络 有(bot 传播) 远程控制 bot+控制服务器 IRC/HTTP Botnet

表14-2 木马隐藏与检测技术

隐藏技术 说明 对应检测
文件/进程/连接隐藏(LKM) 替换系统调用 端口/netstat、系统文件、注册表
通信加密 内容加密 网络行为异常分析
端口复用 共享正常端口 防火墙/IDS
网络隐蔽通道 异常协议 Rootkit 检测(patchfinder/Klister)
端口反向连接 内连外逃避防火墙 网络阻断

必背清单

  1. 病毒四特性:隐蔽性、传染性(本质)、潜伏性、破坏性;组成三部件 replicator/concealer/bomb。
  2. 木马无自我传播;端口:冰河 7626、Back Orifice 2000 用 54320;端口反向连接代表 灰鸽子/网络神偷/Boinet。
  3. 蠕虫四模块:探测/传播/引擎/负载;三阶段运行;扫描三类(随机/顺序/选择性);BGP 路由感染率 3.5 倍、Warhol 30 分钟染全网。
  4. 僵尸网络 C&C:IRC / HTTP;构建含 drive-by download。
  5. 逻辑炸弹/陷门/细菌/间谍软件均不自我复制(除细菌自我复制耗资源)。
  6. 多态病毒三组成:杂乱病毒体+解密例程+变化引擎;Tequila 首例变形病毒耗时9月。
  7. 防护指标三:检测能力、准确性、阻断能力。
  8. 专杀工具:金山木马专杀、木马克星、Chkrootkit(Linux Rootkit)、Fport(端口关联)。

易错点提示

  1. 木马"不具有自我传播能力",这是与病毒、蠕虫最本质区别;病毒"传染性"才是最本质区别。
  2. 蠕虫"综合黑客技术与计算机病毒技术",但不是病毒;病毒依赖文件载体,蠕虫独立自动运行。
  3. CIH 发作日期是 4月26日(非 CIH 其他日期),属潜伏性触发。
  4. 僵尸网络"不自我复制"说法不准确------Bot 通过传播构建网络,但与病毒传染机制不同,须区分"bot 传播"与"病毒传染"。
  5. 细菌"不攻击任何软件",仅耗资源;间谍软件"一般不具备自我复制功能"------易与病毒混淆。

编写说明:本笔记全部内容取自所读取的五个教材纯文本文件(ch01/ch02/ch04/ch12/ch14),数字、端口、协议、工具名、标准编号均按原文保留;对原文 OCR 残字(如"Roo如t"修正为 Rootkit、"MuddyWater""KillDisk"等)按上下文修正;教材未出现的"IATF 四大领域""零信任""《数据安全法》""《个人信息保护法》"等未予展开,以忠实教材为准。


B 组 2:第16、19、20、21、23、24、25、26 章

覆盖范围:第16章 网络安全风险评估技术原理与应用、第19章 操作系统安全保护、第20章 数据库系统安全、第21章 网络设备安全、第23章 云计算安全、第24章 工控安全、第25章 移动应用安全、第26章 大数据安全。

说明:本笔记内容严格依据所读取的教材纯文本文件整理,未添加教材原文之外的概念。


第16章 网络安全风险评估技术原理与应用

1. 本章考情定位

网络安全风险评估是等保与规划设计的基础技术,属选择题与综合应用题常考点;其中风险计算方法(相乘法、矩阵法)为定量计算高频考点。

2. 知识框架树

  • 16.1 概述:评估要素(资产/威胁/脆弱性/安全措施/风险/残余风险)、评估模式(自评估/检查评估/委托评估)
  • 16.2 评估过程:准备→资产识别→威胁识别→脆弱性识别→已有安全措施确认→风险分析→风险处置与管理
  • 16.3 技术方法与工具:资产信息收集、拓扑发现、漏洞扫描、人工检查、渗透测试、问卷、访谈、审计分析、入侵监测
  • 16.4 项目流程:前期准备→方案设计论证→实施→报告撰写→评审认可
  • 16.5 应用:Web/供应链/工控/AI 等参考案例

3. 考点精讲

风险评估要素与相互作用:资产因其价值而受到威胁;威胁者利用资产的脆弱性构成威胁;安全措施对资产进行保护、修补脆弱性,从而降低风险。

评估模式(三种):①自评估------网络系统拥有者依靠自身力量进行;②检查评估------由网络安全主管机关或业务主管机关发起,依据法规/标准/规定检查;③委托评估------使用单位委托具风险评估能力的专业机构实施。

评估准备:首要工作是确定评估对象和范围,界定内容包括网络拓扑结构、通信协议、地址分配、网络设备、网络服务、业务类型与流程、防范措施、操作系统、相关人员、物理环境。输出《网络风险评估范围界定报告》。

资产识别:含"网络资产鉴定"和"网络资产价值估算"两步。资产分六类:网络设备、主机、服务器、应用、数据、文档资产。价值估算以保密性©、完整性(I)、可用性(A)三属性为基础,按影响分为 5 级(5很高/4高/3中等/2低/1很低)。

威胁识别:从威胁来源(自然/人为)、威胁途径、威胁意图、威胁效果(非法访问/欺骗/拒绝服务)、威胁频率分析。威胁频率按出现频繁程度分 5 级(表16-7:5很高≥1次/周...1很低几乎不可能);威胁可能性分 5 级(表16-8)。教材以表现形式分类(表16-6):软硬件故障、支撑系统故障、物理环境影响、操作失误、管理不到位、恶意代码、越权或滥用、网络攻击、物理攻击、泄密、篡改、抵赖、供应链问题、网络流量不可控、过度依赖、司法管辖、数据残留、事件管控能力不足、人员安全、隐私保护不当、恐怖活动、行业间谍等。

脆弱性识别:以资产为核心,分技术脆弱性(安全技术措施合理有效性)与管理脆弱性(组织/人员/意识/教育培训/操作/设备/应急/制度)。严重程度 5 级(表16-9)。参考标准:CVSS、CWE Top 25、OWASP Top 10、CVE/CWE/CNNVD/CNVD、PCI DSS、GDPR。方法:漏洞扫描、人工检查、问卷调查、安全访谈、渗透测试。

风险分析步骤:①资产识别赋值;②威胁识别与频率赋值;③脆弱性识别与严重程度赋值;④判断安全事件发生可能性;⑤计算安全事件损失;⑥计算风险值。

风险计算方法

  • 定性:属性主观评估,结果无关紧要/可接受/待观察/不可接受。
  • 定量:资产/威胁/脆弱性量化为数据(完全定量不可行),输出风险数值。
  • 综合:量化赋值+合适计算方法,输出数值+定性结论。
  • 相乘法(16.2.6 例:A1=4, T1=1, V1=3):风险值 z=f(x,y)=四舍五入取整(√(x·y))。安全事件发生可能性=√(1×3)=2;安全事件损失=√(4×3)=3;风险值=2×3=6。
  • 矩阵法(例:A1=2, T1=2, V1=2):查"安全事件发生可能性矩阵"得值 6→等级 2(6~11 为 2 级);查"安全事件损失矩阵"得值 5→损失等级 1(1~5 为 1 级);查"风险矩阵"得风险值 6→风险等级 2(6~10 为 2 级)。

风险处置与管理:对不可接受风险制定风险处理计划(弥补弱点、预期效果、实施条件、进度、责任部门)。控制措施十大类:明确安全策略、安全组织、资产分类控制、人员安全管理、物理环境安全、安全通信运行、访问控制、安全系统开发维护、业务持续运行、法律法规一致性检查。残余风险评估从脆弱性开始,计算风险值;若仍不可接受,考虑接受风险或进一步增加安全措施。

技术方法与工具:资产信息收集(Asset Panda);拓扑发现(ping、traceroute、网管平台);漏洞扫描(端口 Nmap;通用 X-Scan/绿盟极光/启明星辰天镜/Nessus;数据库 SQLMap/Pangolin;Web AppScan/Acunetix);人工检查(CheckList,参考 CIS 基线);渗透测试(BackTrack5、Metasploit、Cobalt Strike;口令破解 John the Ripper/朔雪/brutus/Cain and Abel);审计分析(grep、Log Parser,红色蠕虫日志示例);入侵监测(Tcpdump/Wireshark、Snort/Suricata/Bro、regedit、Process Explorer/Autoruns/Process Monitor、RootkitRevealer/ClamAV、Tripwire/MD5sum)。

OWASP 风险评估方法:确定风险类别→评估可能性因素(攻击者/漏洞因素)→评估影响因素(技术/业务)→确定严重程度(可能性和影响各 0~9,低/中/高)→决定修复内容→定制评级模型。

ICT 供应链威胁(五类):恶意篡改、假冒伪劣、供应中断、信息泄露或违规操作、其他威胁。目标:完整性、保密性、可用性、可控性。

4. 对比表格

表:三种风险评估模式对比

模式 发起/实施主体 目的
自评估 网络系统拥有者自身 依靠自身力量评估自有系统
检查评估 网络安全/业务主管机关 依据法规标准进行检查
委托评估 使用单位委托专业机构 委托具能力的机构实施

表:相乘法 vs 矩阵法

项目 相乘法 矩阵法
计算 z=四舍五入(√(x·y)),再相乘 查二维矩阵得值→等级→风险矩阵
特点 直接数值相乘 构造可能性矩阵、损失矩阵、风险矩阵
输出 风险数值 风险数值+风险等级

5. 必背清单

  • 评估六要素:资产、威胁、脆弱性、安全措施、风险、残余风险。
  • 三种模式:自评估、检查评估、委托评估。
  • 资产价值三属性:保密性、完整性、可用性,均分 5 级。
  • 相乘法公式 z=四舍五入(√(x·y));矩阵法等级划分(15/611/1216/1721/22~25)。
  • 风险处置十大类控制措施。
  • 残余风险:从脆弱性评估开始重新计算。

6. 易错点提示

  1. 价值估算不是资产物理经济价值,而是相对价值(以 CIA 影响衡量)。
  2. 相乘法是先算"可能性"和"损失"两个中间值再相乘得风险值,不是三者直接乘。
  3. 矩阵法需先查可能性矩阵和损失矩阵得到"等级",再查风险矩阵,勿跳步。
  4. 脆弱性分技术/管理两类,管理脆弱性含组织、人员、制度等非技术项。
  5. 残余风险仍可能不可接受,此时应"接受或进一步增加安全措施",而非认为实施措施后即绝对安全。

第19章 操作系统安全保护

1. 本章考情定位

操作系统安全是等保"安全计算环境"的核心,Windows 与 UNIX/Linux 的安全机制与加固为经典选择题/案例题考点;国产操作系统安全为次重点。

2. 知识框架树

  • 19.1 概述:安全需求、安全机制(硬件/标识鉴别/访问控制/最小特权/可信路径/审计/增强)、安全技术
  • 19.2 Windows:架构、安全机制(认证/访问控制/审计/防火墙/EFS/抗攻击)、安全问题、安全增强
  • 19.3 UNIX/Linux:架构、安全机制(认证/ACL/审计)、安全问题、安全增强、LSM/PAM/SELinux
  • 19.4 国产操作系统:概况、安全分析、安全增强(方德/中标麒麟)

3. 考点精讲

安全需求六方面:标识和鉴别、访问控制、系统资源安全、网络安全、抗攻击、自身安全(可信恢复)。

安全机制七类:硬件安全、标识与鉴别、访问控制(自主/强制)、最小特权管理(不分配超过执行任务所需权限)、可信路径、安全审计、系统安全增强(加固)。

Windows 架构:Windows XP 为层次+客户机/服务器混合结构,三层(硬件抽象层/内核层/系统服务层)。Windows 2000 安全子系统含 LSA(本地安全授权)、SAM(安全账户管理,产生 SID)、SRM(安全参考监视器,ACE 组成 ACL)。

Windows 安全机制

  • 认证:本地认证+网络认证,技术 Kerberos V5、公钥证书、NTLM。
  • 访问控制:NT/XP 达橘皮书 C2 级,用户级自主访问控制;对象用安全描述符(SID Owner/Group/DACL/SACL)。
  • 审计/日志:系统日志、应用程序日志、安全日志(SysEvent.evt/AppEvent.evt/SecEvent.evt,位于 system32\config)。
  • 文件加密:EFS(磁盘上加密,密钥才能打开)。
  • 抗攻击:堆栈保护、SafeSEH、DEP、ASLR、PatchGuard、驱动签名。Windows 10 减少攻击面规则(阻止 Office 创建子进程、防御勒索软件、锁定 LSASS 防凭据窃取等 15 条)。

Windows 安全问题:空用户/IPC$ 攻击得到账号列表;恶意代码(冲击波、永恒之蓝);应用软件/系统程序漏洞(RPC 缓冲区溢出);注册表默认 Everyone 完全控制;文件共享空连接;物理临近攻击(Offline NT Password & Registry Editor)。

Windows 安全增强:打补丁、停止服务、升级更换、修改配置、去恶意程序、装专用工具。流程:确认目标→最小化安装(NTFS 分区、删不必要服务/组件)→最新补丁→配置服务→配置策略(账户/审计/远程/共享)→禁用 NetBIOS→账户安全(禁用默认账号、锁 Guest)→文件系统安全(EFS、共享口令)→TCP/IP 筛选与 ICF→禁用光盘软盘启动→屏保口令→应用软件安全→第三方防护。Windows 2000 实例:口令策略(复杂度启用、最小 6 位、强制历史 5 次、42 天)、账号锁定(阈值 3 次、20 分钟)、禁空连接、关默认共享。

UNIX/Linux 安全机制

  • 认证:口令、终端认证(限 root 远程)、主机信任(.rhost/hosts.equiv)、第三方(S/Key、Kerberos、PAM)。
  • 访问控制:文件 ACL"9bit"(rwx 三组:属主/组/其他)。
  • 审计:日志目录 /usr/adm、/var/adm、/var/log;文件 lastlog、loginlog、messages、utmp/wtmp、vold.log、xferlog、sulog、acct。

UNIX/Linux 安全问题:root 口令(passwd/shadow 在 /etc);可信主机文件;应用软件漏洞(Sendmail、BIND,小莫里斯蠕虫);SUID 文件;恶意代码(rootkit);文件系统 9bit 配置不当;网络服务(finger、R 命令);系统程序漏洞(缓冲区溢出提权)。

UNIX/Linux 安全增强:最小化系统、关服务(inetd.conf 权限 600、注销 finger/echo/rsh/tftp)、开机口令(BIOS)、弱口令检查(John the Ripper)、用 SSH 替换 Telnet/FTP、tcp_wrapper、主机防火墙(ipchains/iptables/netfilter)、Tripwire/MD5Sum 完整性、检测 LKM 后门(Chkrootkit/Rootkit Hunter)、监测(Netstat/lsof/Snort)。Linux 配置:禁改 inetd.conf(600+chattr +i)、禁不必要 SUID、LILO 口令、口令最小长度≥8(PASS_MIN_LEN)、hosts.allow/deny、超时注销(TMOUT=600)、注销删命令记录。

LSM/PAM/SELinux:LSM 为 Linux 轻量级通用访问控制框架(钩子);PAM 插件式身份验证;SELinux 采用 Flask 体系,策略含类型实施(TE)、基于角色的访问控制(RBAC)、可选多级安全(MLS),强制访问控制减缓攻击影响(如 Apache 被入侵仍不能读 mysqld-data_t 信用卡数据)。

国产操作系统:基于 Linux 深度研发,厂商有中科方德、中标麒麟、凝思、普华、深度,及华为鸿蒙、阿里飞天。安全风险:Linux 内核漏洞、自主研发组件、第三方组件(CVE-2018-1111 NetworkManager)、配置不当、硬件(熔断 CVE-2017-5754/幽灵 CVE-2017-5715/5753)。安全增强:管理员分权、最小特权、结合角色的基于类型的访问控制、细粒度自主访问控制、多级安全(禁止上读下写);通过 GB/T 20272---2019 第三/四级。方德方舟(第四级结构化保护级,三权分立:系统/安全/审计管理员);中标麒麟(SELinux 框架、三权分立、双因子、SM2/SM3/SM4 国密、TCM/TPCM、TPM2.0)。

4. 对比表格

表:Windows vs UNIX/Linux 安全机制要点

项目 Windows UNIX/Linux
访问控制 DACL/SACL,C2 级 9bit 文件权限 ACL
认证 Kerberos V5/NTLM/公钥 口令/PAM/Kerberos/S/Key
文件加密 EFS 无内建(靠第三方/加密文件系统)
防远程明文 SSH 替换 Telnet、ICF SSH 替换 Telnet、tcp_wrapper
强制访问控制 有限 SELinux/AppArmor(LSM)
完整性检测 Tripwire/MD5Sum Tripwire/MD5Sum

5. 必背清单

  • 操作系统安全机制七类(含最小特权、可信路径)。
  • Windows 2000 安全子系统:LSA、SAM(SID)、SRM(ACL/ACE)。
  • Windows 抗攻击:DEP、ASLR、SafeSEH、PatchGuard。
  • Linux 三类日志目录;SUID 隐患;shadow 文件在 /etc。
  • SELinux 三种策略:TE、RBAC、MLS。
  • 国产系统通过 GB/T 20272---2019 第三/四级;三权分立。

6. 易错点提示

  1. Windows NT/XP 达到 C2 级是"用户级自主访问控制",不是强制访问控制(强制访问由 SELinux 等提供)。
  2. SAM 产生 SID,SRM 负责访问控制和审查,LSA 负责令牌与交互登录,三者职能勿混。
  3. UNIX/Linux 口令在 /etc/passwd 与 /etc/shadow,shadow 不应全局可读。
  4. "最小特权"指不分配超过任务所需权限,root 拥有所有特权是风险来源而非安全机制。
  5. 中标麒麟基于 LSM 的 SELinux 框架,而非自研独立 MAC 框架。

第20章 数据库系统安全

1. 本章考情定位

数据库安全围绕 CIA,属选择题与案例题常规考点;Oracle/MSSQL/MySQL 及国产库的安全最佳实践为高频点。

2. 知识框架树

  • 20.1 概况:概念、威胁(8类)、隐患、需求(8项)
  • 20.2 机制与技术:标识鉴别/访问控制/审计/备份恢复/加密/资源限制/加固/管理;加密、防火墙、脱敏、漏洞扫描
  • 20.3 Oracle:认证/访问控制/DV/审计防火墙/高级安全/最佳实践/CPU补丁
  • 20.4 MSSQL:认证/角色/加密/备份/审计/最佳实践
  • 20.5 MySQL:授权表/最佳实践/Chrooting
  • 20.6 国产库:概况、安全分析、增强(达梦/金仓/LOIS/Softbase)

3. 考点精讲

安全概念:机密性、完整性、可用性保障,涉及管理安全、数据安全、应用安全、运行安全。国产有人大金仓、达梦。

安全威胁(8类):授权误用、逻辑推断和汇聚、伪装、旁路控制、隐蔽信道、SQL 注入、口令破解(撞库)、硬件及介质攻击。

安全隐患:默认账号/口令(Oracle 超 10 个特殊默认账号,strXXX.cmd 存内部密码,listener.ora 监听密码,orapw 文件);扩展存储过程后门(xp_cmdshell);软件/应用漏洞(Dasher.B);权限分配过大;用户意识弱;通信明文;机制不健全(MSSQL 不能删 sa、默认空口令,Slammer 蠕虫利用)。

安全需求(8项):标识与鉴别、访问控制(自主/强制/角色)、安全审计、备份与恢复、加密、资源限制、安全加固、安全管理。

安全机制(表20-1):标识与鉴别、访问控制、安全审计、备份与恢复、数据加密、资源限制、安全加固、安全管理。

数据库加密:传输加密用 SSL;存储加密分库内加密(DBMS 内模块)与库外加密(专门部件)。存储加密技术:基于文件、基于记录、基于字段。

数据库防火墙:位于应用服务器与数据库服务器之间,作用:屏蔽直接访问通道、增强认证、攻击检测(SQL 注入/缓冲区溢出)、防止漏洞利用(虚拟补丁)、防止内部高危操作(限 drop/truncate、限无 where 更新)、防止敏感数据泄露、安全审计。

数据库脱敏:屏蔽、变形、替换、随机、加密。示例物品标识 4346 6454 0020 5379 → 4346 xxxx xxxx 5379。

数据库漏洞扫描:NGSSQuirrel for Oracle、xSecure-DBScan。

Oracle 安全:认证(用户名+口令,口令加密/锁定/过期/复杂度,DBA 强认证);访问控制(IP 限制、细粒度 FGAC);保险库 DV(安全域 Realm+命令规则,阻 drop table/alter system);审计(登录尝试/数据库活动/对象存取三类);防火墙(白/黑/例外名单);高级安全 TDE 透明加密、Data Masking。最佳实践:最小化安装、删默认用户、启认证、口令策略、最小权限(撤 Public 的 UTL_FILE/UTL_HTTP/UTL_TCP/UTL_SMTP)、限 IP、SSL 传输、启审计、灾备。漏洞修补:CPU(Critical Patch Updates),按 CVSS 评分(满分 10)。

MSSQL 安全:认证(Windows 认证默认/混合);角色(固定服务器/固定数据库/应用角色);加密(服务主密钥→数据库主密钥→数据库密钥,透明加密);备份(文件组/事务日志/完全/差异;恢复:简单/完全/批量日志);审计(C2 级)。最佳实践:强口令、删 xp_cmdshell、SSL 传输、改默认 1433 端口、IP 限制、启日志审计、打补丁。漏洞:MSRC 每月公告,利用指数 0~3。

MySQL 安全:认证(用户名/口令);5 个授权表 user/db/host/tables_priv/columns_priv,grant/revoke;审计内建。最佳实践:独立用户启动、Chrooting 沙箱、关远程 3306、禁 LOAD DATA LOCAL INFILE、改 root 口令/用户名、删默认 test 库、应用独立账号、安全监测与备份。

国产数据库:GB/T 20273---2019 五个安全等级。达梦 DM 加密(内部/第三方/透明/半透明/非透明,密码引擎)。金仓 KingbaseES 安全版达第四级(多重鉴别、入侵检测报警、可信路径、推理控制、形式化证明、隐蔽信道分析)。LOIS SDBMS(PostgreSQL 核,强制访问记录级,达 GB 17859 第三级);Softbase(南京大学,第三级)。

4. 对比表格

表:Oracle / MSSQL / MySQL 安全要点

项目 Oracle MSSQL MySQL
默认账号隐患 超10个默认账号 sa 默认空口令 root 默认无口令
认证 用户名+口令/OS/SSL/多级 Windows/混合 用户名/口令
加密 TDE 透明加密 服务主密钥链透明加密 无内建 TDE
特色 DV 保险库、FGAC 固定服务器/数据库/应用角色 5 授权表、Chrooting
加固要点 删默认用户、最小权限 改 1433、删 xp_cmdshell 关 3306、禁 LOCAL INFILE

5. 必背清单

  • 数据库安全八大威胁与八大需求(CIA 为核心)。
  • 数据库防火墙七项作用(含虚拟补丁、防内部高危操作)。
  • Oracle DV、TDE;MSSQL 四备份/三恢复;MySQL 五授权表。
  • SQL 注入、撞库、xp_cmdshell、Slammer 蠕虫等典型风险。
  • 国产库标准 GB/T 20273---2019(五等级);金仓达第四级。

6. 易错点提示

  1. 库内加密在 DBMS 内,库外加密在 DBMS 外由专门部件完成,二者位置不同。
  2. MSSQL 不能删除 sa 且默认可能空口令,是典型隐患;MySQL 应删默认 test 库。
  3. 扩展存储过程 xp_cmdshell 是提权后门,不仅 MSSQL 有,Sybase 的 sa 也可用。
  4. 透明加密 TDE 防"绕过数据库直接读文件",不防授权用户正常访问。
  5. "逻辑推断和汇聚"指由非敏感数据推导敏感信息,与隐蔽信道(非正常途径传数据)不同。

第21章 网络设备安全

1. 本章考情定位

交换机/路由器安全属"安全通信网络与安全设备"考点,AAA、ACL、SSH/IPSec、SNMP 安全、常见漏洞为选择题热点。

2. 知识框架树

  • 21.1 概况:交换机威胁(MAC泛洪/ARP欺骗/口令/漏洞)、路由器威胁(漏洞/口令/路由协议/BGP劫持/DoS/依赖)
  • 21.2 安全机制:认证(Console/AUX/VTY、TACACS+/RADIUS)、访问控制、信息加密、安全通信(SSH/IPSec)、日志审计、安全增强、物理安全
  • 21.3 安全增强:交换机、路由器技术方法
  • 21.4 常见漏洞与解决

3. 考点精讲

交换机代际:一代集线器(物理层)、二代二层(MAC)、三代三层(VLAN)、四代(防火墙/负载均衡/IPS)、五代(SDN)。厂商华为/锐捷/中兴/华三、Cisco/Juniper。威胁:MAC 地址泛洪、ARP 欺骗、口令威胁、漏洞利用。

路由器威胁:漏洞利用、口令、路由协议(BGP 前缀劫持、BGP AS 路径欺骗)、DoS/DDoS、依赖性威胁。

认证机制:Console/AUX/VTY/user/privilege-level 口令。支持 TACACS+(认证+授权+审计,密钥 MyTACACSkey,aaa new-model)与 RADIUS(认证简单,Access-Request/Accept)。

访问控制:带外/带内访问;方法 Console/AUX/VTY/HTTP/TFTP/SNMP。VTY 数量一般 5 个(0~4)。CON/IP/HTTP/SNMP 均可 ACL 限制;SNMP 用 community strings 认证,应改默认 public/private。设置管理专网;特权分级 Cisco 0~15 共 16 级。

信息加密:service password-encryption 将明文口令加密(如 7 09464A...)。

安全通信:SSH(hostname、ip domain-name、crypto key generate rsa 建议≥1024 位、transport input ssh);IPSec VPN(ISAKMP 预共享密钥、ACL、transform-set、crypto map、应用到接口)。

日志审计:Console/Buffered/Terminal logging、SNMP traps、AAA、Syslog;建专用日志服务器。

安全增强:关非安全服务(Telnet/Finger/HTTP)、信息过滤(distribute-list、no ip proxy-arp)、协议认证(OSPF MD5、RIP-V2 MD5、IP Unicast Reverse-Path Verification 需 CEF)。

交换机增强:ACL+口令两级、镜像监测、MAC 控制(最大学习数、老化时间默认 300 秒)、关不必要服务、SSHv2、限制远程访问、登录安全检查(login block-for)、安全审计、限制 SNMP、secure boot-image/config。

路由器增强:升级 IOS 打补丁、关服务(CDP、TCP/UDP small、Finger、HTTP、BOOTP、IP source-route、proxy-arp、directed-broadcast、ICMP 等)、关不必要端口、禁 IP 直接广播/源路由、VTY 安全、阻断恶意包(内部地址/loopback/组播/广播/ICMP 重定向)、Enable secret 密文、IPSec 传输、SNMP 改验证字。

常见漏洞:拒绝服务(Catalyst HTTP 80/443)、CSRF(IE2000 CVE-2018-0255)、格式化字符串(CVE-2018-0175)、XSS(CVE-2016-6404)、旁路(CVE-2015-6366、CVE-2017-3216 华为 MediaTek)、代码执行(CVE-2000-0945 Catalyst 3500XL)、溢出(CVE-2006-4650 GRE IP)、内存破坏(CVE-2010-0576 MPLS)。解决:及时获取漏洞信息(Cisco/华为 PSIRT)、漏洞扫描(Nmap/Shadow Scanner/OpenVAS/Metasploit、Cisco Torch/CAT)、修补(改配置/限制利用/服务替换 SSH/软件升级)。

4. 对比表格

表:TACACS+ vs RADIUS

项目 TACACS+ RADIUS
过程 认证+授权+审计分步 认证简单,Access-Accept 含授权
加密 整个包加密(含密钥) 仅口令加密
用途 路由器 AAA 路由器/网络接入 AAA
备份 本地认证作备份 本地认证作备份

5. 必背清单

  • 交换机五代演进与 OSI 层次;路由器六大威胁(含 BGP 前缀/AS 路径劫持)。
  • 访问方法:Console/AUX/VTY/HTTP/TFTP/SNMP;VTY 0~4。
  • AAA:TACACS+ 与 RADIUS;Cisco 特权 0~15 级。
  • SSH 配置关键:hostname、domain-name、crypto key generate rsa(≥1024)、transport input ssh。
  • SNMP 用 community strings,须改默认 public/private;service password-encryption。
  • 常见漏洞类型与 CVE 示例(CSRF/XSS/代码执行/溢出/内存破坏)。

6. 易错点提示

  1. TACACS+ 对整个包加密,RADIUS 仅加密口令字段,二者安全强度不同。
  2. VTY 默认 5 个(0~4),是"虚拟终端"非物理端口;Console 属带外需物理访问。
  3. 关闭 SNMP 须删默认 community(public Ro / admin RW)并禁 traps,仅改口令不够。
  4. IP Unicast Reverse-Path Verification 需启用 CEF,且仅能防一定 IP Spoofing。
  5. 服务替换指用 SSH 替换 Telnet、启用 IPSec,而非"打补丁"这一种手段。

第23章 云计算安全需求分析与安全保护工程

1. 本章考情定位

云计算安全为近年选择题热点(新兴技术安全),云服务模型安全责任划分、等保云扩展要求、多租户隔离是命题重点。

2. 知识框架树

  • 23.1 概述:特征(服务形式/多租户/按需付费/可伸缩)、部署模式(私有/社区/公有/混合)、威胁(端-管-云)、安全要求
  • 23.2 服务安全需求:技术需求、合规需求(CSA/GB-T 31167/31168/等保2.0云扩展)、隐私保护
  • 23.3 保护机制:等保框架(一中心三重防护)、安全防护、管理、运维
  • 23.4 案例:阿里云/腾讯云/华为云/Azure、隐私保护

3. 考点精讲

特征:IT 资源服务形式(IaaS/PaaS/SaaS/DaaS/STaaS);多租户共享(功能/性能/故障隔离);按需定制按用付费;可伸缩部署。部署模式:私有云、社区云、公有云、混合云。

端-管-云威胁:端(弱口令/终端漏洞/隐私暴露);管(监听/数据泄露/中间人/DoS、TCP/IP 风暴);云(物理威胁、服务威胁------虚拟机逃逸/侧信道/API 不安全、资源滥用、运维内部威胁、数据残留、过度依赖、共享技术攻击、滥用云服务、服务中断、不安全接口、数据丢失篡改泄露)。

安全要求新增:多租户安全隔离、虚拟资源安全、云服务安全合规、数据可信托管、安全运维及业务连续性、隐私保护(传统对比见表23-1)。

合规需求:CSA(云安全联盟,指南 4.0);国内《加强党政部门云计算服务网络安全管理的意见》(四个不变+敏感信息不出境、安全审查);《云计算服务安全评估办法》;GB/T 31167-2014(安全指南);GB/T 31168-2014(安全能力要求,十类:系统开发与供应链/系统与通信保护/访问控制/配置管理/维护/应急灾备/审计/风险评估与持续监控/安全组织与人员/物理与环境);GB/T 22239 等保2.0 云扩展(GAIT 1390.2---2017)。

等保框架:基础设施位于中国境内,五级。"一个中心(安全管理中心)、三重防护(安全计算环境/安全区域边界/安全通信网络)"。技术措施(表23-2):物理与环境、网络与通信、设备与计算、应用与数据。

安全机制:身份鉴别(口令/多因子/Kerberos);数据完整性(数字签名,OpenStack Glance 镜像签名);访问控制(MAC+RBAC);入侵防范(IDS/IPS、沙箱、SELinux/AppArmor、可用区隔离);安全审计(集中管理);云 OS 增强(Hypervisor 热补丁)。运维:风险评估、内部安全(堡垒机/SSH/VPN/多因素)、监测、应急、容灾("两地三中心":同城+异地、生产+同城+异地容灾中心)。

隐私保护(生命周期):采集(告知范围用途)、传输(加密)、存储(加密/认证/访问控制/备份)、使用(特权/实名/安全标记)、维护(生命周期管理/保密协议)、事件处置(应急预案)。

案例:阿里云(云盾、DDoS 高防、WAF、态势感知、CSA STAR/ISO 27001,飞天操作系统);腾讯云(Anti-DDoS、云防火墙、零信任 ZTAC、天御反欺诈、堡垒机、DMask 脱敏、HSM、SOC);华为云(芯片级 SGX、UVP 虚拟化、EulerOS 四级、数据隔离/加密/冗余 12 个9、DEW);Azure(数据境内、异地复制、ISO 27001/等保三级、密钥保管库/AD/VPN 网关);隐私保护措施(服务提供方备份/认证/境内存储;用户自我保护/更正;事件应急)。

4. 对比表格

表:IaaS / PaaS / SaaS 安全责任划分(教材"端-管-云"与等保扩展思路)

服务模型 云服务商责任 租户责任
IaaS 物理、虚拟化、网络基础设施 操作系统、应用、数据、访问控制
PaaS 基础设施+平台运行时 应用、数据、用户身份与权限
SaaS 全部(含应用与平台) 仅数据、用户账号与配置

注:教材强调多租户安全隔离、虚拟资源安全、数据可信托管为云新增需求;传统物理/网络/设备/数据/应用五类安全云环境同样需要满足(表23-1)。

5. 必背清单

  • 四种部署模式(私有/社区/公有/混合);服务模型 IaaS/PaaS/SaaS/DaaS/STaaS。
  • 端-管-云威胁分析方法;虚拟机逃逸、侧信道、数据残留、过度依赖。
  • 等保云框架:一中心三重防护;基础设施须位于中国境内。
  • 合规:GB/T 31167(指南)、GB/T 31168(能力,十类)、GAIT 1390.2---2017。
  • "两地三中心"容灾;多租户隔离、虚拟资源安全为云特有需求。
  • 隐私生命周期六环节。

6. 易错点提示

  1. 云计算"多租户隔离"属于新增安全需求,传统 IT 安全要求(物理/网络/设备/数据/应用)云同样需要,并非被替代。
  2. 党政部门上云"四个不变":安全责任、数据归属、安全管理标准、敏感信息不出境。
  3. 虚拟机逃逸与侧信道攻击针对 Hypervisor/共享物理机,是云特有威胁。
  4. 数据残留指空间回收后未清除剩余信息,再分配给其他租户致泄露,非"数据备份"。
  5. GB/T 31168 是"安全能力要求"(十类),GB/T 31167 是"安全指南",二者不同。

第24章 工控安全需求分析与安全保护工程

1. 本章考情定位

工控安全为近年选择题热点(新兴技术安全/关基保护),SCADA/DCS/PLC、工控协议、等保工控扩展、电力"安全分区、网络专用、横向隔离、纵向认证"为重点。

2. 知识框架树

  • 24.1 威胁与需求:ICS 组成(SCADA/DCS/PCS/PLC/RTU/MTU/HMI)、威胁(5方面)、隐患(8类)、需求(CIA 顺序:可用-完整-保密)
  • 24.2 保护机制:物理环境、边界、认证访问控制、远程访问、加固、审计、恶意代码、数据、监测应急、管理、产品技术
  • 24.3 案例:电力/水厂/厂商方案

3. 考点精讲

ICS 组成:SCADA(数据采集与监视,MTU+RTU)、DCS(分布式控制,现场/系统/管理级)、PCS(过程控制,反馈闭环)、PLC(基础单元)、MTU(主终端)、RTU(远程终端)、HMI(人机界面)。工控协议:OPC、Modbus、DNP3;TCP/IP 逐步应用。

威胁(5方面):自然灾害及环境、内部安全威胁、设备功能安全故障、恶意代码(PLC Worm)、网络攻击(Dragonfly)。震网 Stuxnet 利用≥4 个 0-day 攻击伊朗核电站 WinCC。

隐患(8类):工控协议安全(无认证/加密/审计,明文)、技术产品漏洞(西门子/施耐德等)、基础软件漏洞、算法漏洞、固件漏洞、硬件漏洞(CPU)、开放接入漏洞(Shodan 扫描)、供应链安全。

安全需求:传统 IT 顺序"保密-完整-可用",工控偏重"可用-完整-保密"。技术+管理要求;等保2.0 列为保护对象;标准 GB/T 22239-2019、GAIT 1390.5---2017、《工业控制系统信息安全防护指南》;国际标准 IEC 62443 系列(12 个文档)。

保护机制

  • 物理环境:核心区域访问控制/视频/值守;拆封不必要 USB/光驱/无线。
  • 边界:开发/测试/生产独立;物理隔离/逻辑隔离;工控防火墙、工控网闸、单向隔离。
  • 认证访问控制:口令/USB-Key/智能卡/人脸/指纹/虹膜;多因素;最小特权;禁默认/弱口令;证书不跨系统共享。
  • 远程访问:禁面向互联网开 HTTP/FTP/Telnet;确需则单向访问控制+VPN+审计。
  • 加固:禁高风险通用服务(Telnet/FTP/TFTP/HTTP)。
  • 审计:留存日志追踪非授权。
  • 恶意代码:白名单/防病毒(离线验证),定期扫毒更新,补丁评估测试。
  • 数据:分类分级;静态加密+动态加密(VPN);定期备份关键业务数据;测试数据保护。
  • 监测应急:深度包检测、应急响应预案、冗余配置;工信部《工控安全事件应急管理工作指南》(2017)。
  • 管理:资产清单、冗余、安全软件选择(白名单)、配置和补丁(CNVD/CNNVD)、供应链保密协议、落实责任(协调小组)。

典型产品:防护类(工控防火墙深度解析协议/加密/认证/可信计算/加固)、物理隔离(网闸/正反向隔离)、审计监测(IDS)、检查(漏洞扫描/挖掘/基线)、运维风控(工控堡垒机/风险管理)。

电力案例:策略"安全分区、网络专用、横向隔离、纵向认证"。生产控制大区(控制区 I/非控制区 II)与管理信息大区;横向用电力专用横向单向安全隔离装置(接近物理隔离);纵向用纵向加密认证装置(双向认证/加密/访问控制)。

4. 对比表格

表:传统 IT 安全 vs 工控安全(需求顺序与安全重点)

项目 传统 IT 工控 ICS
安全需求顺序 保密性→完整性→可用性 可用性→完整性→保密性
协议 TCP/IP 有安全设计 Modbus/OPC/DNP3 无认证加密,明文
隔离 逻辑隔离为主 物理隔离/单向网闸(横向隔离)
补丁 及时 需离线严格评估测试
标准 GB/T 22239 另加 GAIT 1390.5、IEC 62443

5. 必背清单

  • ICS 组成:SCADA/DCS/PCS/PLC/RTU/MTU/HMI;工控协议 OPC/Modbus/DNP3。
  • 震网 Stuxnet 攻击伊朗核电站;Shodan 工控设备扫描。
  • 工控安全顺序:可用-完整-保密(与传统 IT 相反)。
  • 等保工控扩展 GAIT 1390.5---2017;IEC 62443(12 文档)。
  • 电力"安全分区、网络专用、横向隔离、纵向认证";横向单向隔离装置、纵向加密认证装置。
  • 防护产品:工控防火墙(深度包检测)、网闸、工控堡垒机、白名单。

6. 易错点提示

  1. 工控安全需求顺序是"可用-完整-保密",与传统 IT"保密-完整-可用"相反,选择题常设陷阱。
  2. 工控协议(Modbus 等)设计无认证/加密,仅合法地址+功能码即可会话,易被明文捕获。
  3. 补丁安装前必须在离线环境严格安全评估和测试验证,不能直接生产环境打补丁。
  4. 横向隔离用"单向"安全隔离装置(接近物理隔离),纵向用加密认证装置,二者方向/作用不同。
  5. 恶意代码防范提倡"应用程序白名单"(仅允许授权软件运行),非仅依赖防病毒软件。

第25章 移动应用安全需求分析与安全保护工程

1. 本章考情定位

移动应用安全为近年选择题热点(新兴技术安全),Android 与 iOS 安全机制对比、App 加固(防反编译/防调试/防篡改/防窃取)为命题重点。

2. 知识框架树

  • 25.1 威胁与需求:组成(App/通信网络/服务端)、威胁(OS平台/无线/恶意代码/逆向/篡改)
  • 25.2 Android:架构(四层)、机制(权限/签名/沙箱/通信加密/内核安全)
  • 25.3 iOS:架构(四层)、机制(启动链/数据保护/加密/ASLR/代码签名/沙箱)
  • 25.4 App 安全:风险、加固(防反编译/调试/篡改/窃取)、检测
  • 25.5 案例:金融/运营商/移动办公

3. 考点精讲

系统组成:移动应用 App + 通信网络(无线/移动/互联网)+ 应用服务端。

威胁(5类):移动 OS 平台漏洞(iOS "1970"漏洞:设 1970-05 前日期致重启不可用);无线网络攻击(WiFi 钓鱼、假冒基站、蓝牙/NFC);恶意代码(DroidDream 隐藏窃取、BaseBridge 恶意扣费);代码逆向工程;非法篡改。

Android 架构(四层):Linux 内核层、系统运行库层(Libraries+Android Runtime)、应用框架层、应用层。基础威胁来自 Linux 内核攻击(提权)。

Android 安全机制

  • 权限声明:默认不授予;normal/dangerous/signature/signatureOrSystem 四级;由 Manifest 文件确定。
  • 应用签名:APK 数字签名标识开发者信任关系。
  • 沙箱:每个 App 独立 Linux 进程+Dalvik 虚拟机,唯一 UID,互相隔离;访问需声明权限或共享 UID。
  • 通信加密:SSL/TLS。
  • 内核安全:分区+Linux ACL;system.img 只读、data.img 可读写;Android 2.3 后 NX、4.0 后 ASLR、支持 SELinux 强制访问。

iOS 架构(四层):可触摸层、媒体层、核心服务层、核心操作系统层(含本地认证/安全)。安全架构分硬件/固件/软件;Secure Enclave 为独立协处理器做加密。

iOS 安全机制

  • 安全启动链:引导 ROM(含 Apple 根 CA 公钥)→验证 LLB→普通引导/DFU;信任传递。
  • 数据保护:iOS 4 Data Protection API 保护 keychain/文件。
  • 强制加密:所有用户数据强制 AES 硬件加密(存储与系统间 DMA),File Data Protection 每文件不同 Profile Key。
  • ASLR:二进制/库/栈/堆地址随机。
  • 代码签名:所有可执行程序须苹果证书签名。
  • 沙箱:限制进程恶意行为。

App 安全风险:反编译、调试、篡改、数据窃取。

App 安全加固(四防)

  • 防反编译:加密+混淆(名字/控制/计算混淆)。
  • 防调试:调试检测触发反调试(清数据/退运行)。
  • 防篡改:数字签名+多重校验防二次打包/盗版。
  • 防窃取:本地文件/通信加密。
  • 工具:腾讯乐固、360 加固、梆梆加固;免费 ProGuard(混淆 Java 字节码)。

App 安全检测:身份认证、通信会话、敏感信息、日志、交易流程、服务端鉴权、访问控制、防篡改、防 SQL 注入、防钓鱼、漏洞检测。工具:Inject、HijackActivity、Jeb、apktool、Tcpdump/Wireshark、Xposed、Burpsuite、Androguard、FlowDroid、Android Killer。

最小必要权限(草案):地图导航=位置+存储;网络约车/餐饮外卖=位置+拨打电话;即时通信/博客/网络支付/短视频/求职/金融借贷/房屋租售/问诊=存储;新闻/网上购物/交通票务/网页浏览器/输入法=无。

4. 对比表格

表:Android vs iOS 安全机制

项目 Android iOS
系统 开源(Linux 内核) 封闭生态(Darwin)
权限 Manifest 声明,四级权限 沙箱+代码签名+沙箱
签名 APK 数字签名(开发者) 苹果证书强制签名
加密 SSL/TLS 通信;无强制全盘加密 所有用户数据强制 AES 硬件加密
内核防护 NX/ASLR/SELinux ASLR/Secure Enclave/启动链
沙箱 每 App 独立 UID+Dalvik 进程沙箱

5. 必背清单

  • 移动应用三部分:App、通信网络、服务端。
  • Android 四层架构;权限四级(normal/dangerous/signature/signatureOrSystem);沙箱靠 UID+Dalvik 隔离。
  • iOS 安全启动链(ROM→LLB);Secure Enclave;强制 AES 加密;代码签名。
  • App 加固四防:防反编译/防调试/防篡改/防窃取;工具乐固/360/梆梆/ProGuard。
  • 最小必要权限草案要点(地图=位置+存储等)。

6. 易错点提示

  1. Android 默认不授予权限,须在 Manifest 声明;iOS 强制所有可执行程序苹果证书签名。
  2. iOS 用户数据"强制加密且不能关闭",Android 无内建强制全盘加密(靠 SSL/第三方)。
  3. App 加固"防篡改"靠数字签名+多重校验,不是仅靠混淆(混淆属防反编译)。
  4. 沙箱本质都是进程隔离,但 Android 用 Linux UID+Dalvik,iOS 用进程沙箱+代码签名。
  5. 最小必要权限中"新闻资讯/网上购物/网页浏览器/输入法"为无权限,易考反例。

第26章 大数据安全需求分析与安全保护工程

1. 本章考情定位

大数据安全为近年选择题热点(新兴技术安全),数据全生命周期安全、隐私保护技术(脱敏/差分隐私/匿名/水印)、数据交易与跨境为命题重点。

2. 知识框架树

  • 26.1 威胁与需求:概念(4V)、威胁(7类)、法规政策(多项)、需求(7项)
  • 26.2 保护机制:自身/平台/业务/隐私/运营安全、标准规范
  • 26.3 案例:阿里/京东/上海数据交易中心/华为/科学数据/PCI-DSS

3. 考点精讲

概念:大数据指非传统工具处理的数据集,特征:海量规模、快速流转、多样类型、价值密度低;含结构化/半结构化/非结构化。

安全威胁(7类):①数据集安全边界模糊(静态防护难);②敏感数据泄露风险增大;③数据失真与污染(水军虚假评论、训练数据投毒/药饵攻击);④业务连续性与 DoS;⑤个人隐私保护难(多源汇聚);⑥数据交易风险(非法/虚假/跨境);⑦大数据滥用(关联分析识别自然人)。

法规政策:《气象资料共享管理办法》《人行个人金融信息保护通知》《加强网络信息保护决定》《电信和互联网用户个人信息保护规定》《消法(2013)》《地图管理条例》《网络安全法》(数据境内存储、重要数据评估)、《网络预约出租汽车办法》(境内≥2年)、《网络出版服务规定》《人口健康信息办法(试行)》《保险开业验收指引》《保险信息化监管规定》、GDPR(欧盟)。

安全需求(7项):自身安全、安全合规、跨境安全、隐私保护、平台安全、业务安全、运营安全。自身安全含真实性/实时性/机密性/完整性/可用性/可追溯性。

安全机制(基本):数据分类分级、数据源认证、数据溯源、用户标识鉴别、访问控制、隐私保护、备份恢复、审计监测、安全管理。

自身安全保护:数字签名验真实、Hash 保完整、加密保机密。

平台安全:安全分区、防火墙(网络/数据库/应用)、系统加固、防泄露。

业务安全:业务授权(RBAC)、业务逻辑安全、业务合规(敏感数据检查/配置基线)。

隐私安全:数据身份匿名、差分隐私、脱敏、加密、访问控制;《个人信息安全规范》(2020-10-01 实施)。

运营安全:维护/策略/容灾/应急;入侵检测、态势感知、取证、堡垒机;数据经营(脱敏/监控/安全网关)。

标准规范:全国信安标委 2016 成立大数据安全标准特别工作组;《个人信息安全规范》《大数据服务安全能力要求》《大数据安全管理指南》《数据交易服务安全要求》《个人信息去标识化指南》。

案例:阿里(业务/数据/生态三层,数据染色取证、K匿名和差分、PII 防护,参考 GB/T 35273/35274/31168、ISO 27001);京东万象(区块链确权溯源);上海数据交易中心(规制+技术,个人数据保护六原则:告知同意/禁止公开/选择退出/数据正确/维护权益/应急补救;流通数据禁止清单);华为 FusionInsight(LDAP+Kerberos 认证、RBAC、审计、容灾);科学数据管理办法(涉密不共享、异地备份);PCI-DSS(6 大类,按年交易量分四级)。

4. 对比表格

表:大数据各阶段安全保护技术对应

安全维度 主要技术/机制
自身安全 数字签名(真实)、Hash(完整)、加密(机密)
平台安全 安全分区、网络/数据库/应用防火墙、系统加固、防泄露
业务安全 RBAC 授权、业务逻辑控制、合规检查
隐私安全 身份匿名、差分隐私、脱敏、加密、访问控制
运营安全 入侵检测、态势感知、取证、堡垒机、数据网关

5. 必背清单

  • 大数据 4V 特征;安全威胁 7 类(含数据污染/药饵攻击、边界模糊)。
  • 自身安全六属性:真实/实时/机密/完整/可用/可追溯。
  • 隐私保护技术:匿名、差分隐私、脱敏、加密、访问控制。
  • 法规:《网络安全法》境内存储+评估;GDPR;个人金融信息境内。
  • 案例要点:阿里 K匿名+差分、京东区块链确权、上海六原则、PCI-DSS 六级四类。
  • 标准:GB/T 35273、35274、31168;信安标委 2016 大数据工作组。

6. 易错点提示

  1. 大数据自身安全除 CIA 外还强调"真实性、实时性、可追溯性",不仅是机密/完整/可用。
  2. 数据污染/训练数据投毒(药饵攻击)属"数据失真"威胁,非传统泄露类威胁。
  3. 差分隐私与数据脱敏、匿名并列属隐私保护技术,教材未将"隐私计算/联邦学习"单列为重点名词(以匿名/差分/脱敏表述)。
  4. 《网络安全法》要求关键信息基础设施重要数据境内存储,确需出境须安全评估,非一律禁止。
  5. PCI-DSS 按年交易量分四级(非按数据量),适用所有涉信用卡支付企业。

全文完。本笔记严格依据所读取的八章教材纯文本整理,数字、标准编号、分类与技术名称均取自原文;OCR 错字(如"橾式/评估"等)已按上下文修正。


第三部分 🟡 C 类 / 🔴 D 类(通读即可,不要死磕)

第5、9、11、15 章。只记概念与对比表,不深挖细节;法律法规相关内容见文末附录。



第5章 物理与环境安全技术

1. 本章考情定位

C类 章节,通读即可------重点记机房等级划分、各类防护分类与关键数字,不考长篇论述。

2. 知识框架树

  • 物理安全概念(威胁:自然/人为/物理;硬件木马、Cloaker、熔断/幽灵、震网)
  • 物理安全保护(设备/环境/系统三要素)
  • 物理安全规范(GB/T 2887、GB/T 9361、GB 50174、GB/T 21052 等)
  • 物理环境安全(防火、防水、防震、防盗、防鼠虫害、防雷、防电磁、防静电、安全供电)
  • 机房安全(功能区域、安全等级 A/B/C、场地选择、数据中心、IDC、CA 机房)
  • 网络通信线路安全
  • 设备实体安全(防盗防毁、电磁泄漏、TEMPEST、硬件攻击防护)
  • 存储介质安全

3. 考点精讲

物理安全保护三要素:设备物理安全、环境物理安全、系统物理安全。物理安全平台分级:第一级用户自主保护级、第二级系统审计保护级、第三级安全标记保护级、第四级结构化保护级(GB/T 21052---2007)。

主要标准

  • GB/T 2887---2011《计算机场地通用规范》
  • GB/T 9361---2011《计算机场地安全要求》
  • GB 50174---2017《数据中心设计规范》(13章+1附录,8.4.4/13.2.1/13.2.4/13.3.1/13.4.1 为强制性条文)
  • GB 51195---2016《互联网数据中心工程技术规范》
  • GB/T 21052---2007《信息系统物理安全技术要求》

物理环境安全要点

  • 灭火剂四种类型:水、二氧化碳、固态化学品、卤代烷 1211 或 1301。
  • 安全供电:专用供电线路、UPS(供电时间有限)、备用发电机。
  • 防静电:控制温湿度、低阻值工作鞋、防静电手套、地板接地。
  • 防电磁:接地、屏蔽、远离电磁干扰源。

机房安全等级(GB/T 9361---2011)

  • A级:中断后会对国家安全、社会秩序、公共利益造成严重损害;严格要求、完善措施。
  • B级:造成较大损害;较严格要求。
  • C级:不属于 A、B 级;基本要求。
  • 可综合执行(如电磁干扰 A 级、火灾报警及灭火 C 级)。

场地选址关键数字 :无线电干扰场强 0.15MHz~1000MHz 不大于 126dBµV ;磁场干扰场强不大于 800A/m ;应避开强电磁干扰场所距离 200m 以上。

数据中心分级(GB 50174---2017)

  • A级:中断造成重大经济损失或公共场所秩序严重混乱。
  • B级:中断造成较大经济损失或秩序混乱。
  • C级:不属于 A/B。
  • 强制性条文:8.4.4 金属外壳/管道/线槽/建筑金属结构等电位联结并接地;13.2.1 耐火等级不低于二级;13.2.4 防火隔墙 ≥2.0h、楼板 ≥1.5h、甲级防火门;13.3.1 两组独立火灾探测器;13.4.1 配置专用空气呼吸器/氧气呼吸器。
  • 规模:超大型 ≥10000 标准机架;大型 ≥3000 且 <10000;中小型 <3000。

IDC 机房(GB 51195---2016):六大逻辑功能(机房基础设施、网络系统、资源系统、业务系统、管理系统、安全系统);分级 R1/R2/R3,可用性分别 ≥99.5% / ≥99.9% / ≥99.99%。

网络通信线路安全:威胁------被切断、被电磁干扰、泄露信息;防护------核心设备冗余、多路通信。

设备实体安全:标志标记(含 3C 认证)、电磁辐射防护、静电及用电安全防护、磁场抗扰、环境安全保护、适应性与可靠性保护;硬件木马检测三法------反向分析法、功耗分析法、侧信道分析法。

存储介质安全:威胁含非安全删除、恶意代码(如勒索病毒);防护------强化管理、加密保存(Windows EFS)、容错容灾(磁盘阵列、双机在线备份、离线备份)。

4. 对比表格:机房安全等级 A/B/C 特点

级别 损害后果 安全要求
A级 严重危害国家安全/社会秩序/公共利益 严格、完善的安全措施
B级 较大损害 较严格、较完善的安全措施
C级 不属于 A、B 级 基本要求、基本措施

5. 必背清单

  1. 物理安全三要素:设备、环境、系统物理安全。
  2. 机房安全等级 A/B/C 及其损害后果分级。
  3. 灭火剂四类:水、二氧化碳、固态化学品、卤代烷 1211/1301。
  4. 数据中心规模阈值:超大型≥10000、大型≥3000、中小型<3000 标准机架。
  5. 数据中心强制性条文编号:8.4.4、13.2.1、13.2.4、13.3.1、13.4.1。
  6. IDC 可用性:R1≥99.5%、R2≥99.9%、R3≥99.99%。
  7. 场地电磁指标:126dBµV、800A/m、强干扰源 200m 以上。
  8. 硬件木马检测三法:反向分析、功耗分析、侧信道分析。

6. 易错点提示

  1. 机房 A/B/C 级(GB/T 9361)与数据中心 A/B/C 级(GB 50174)分级条件不同,勿混淆。
  2. 数据中心耐火等级"不低于二级"是强制性要求,不是机房等级本身的指标。
  3. UPS 不能长时间供电(蓄电池时间有限),长时间断电需备用发电机。
  4. "综合执行"指各项安全可按不同级别分别执行,并非整机房统一一个级别。

第9章 VPN 技术原理与应用

1. 本章考情定位

D类 章节,只记概念------重点记 VPN 类型、各协议层次/特点、IPSec 的 AH/ESP 与两种模式。

2. 知识框架树

  • VPN 发展动向与技术风险
  • VPN 类型与实现技术(密码算法、密钥管理、认证访问控制、IPSec、SSL、PPTP、L2TP)
  • VPN 主要产品与技术指标
  • VPN 应用(Access/Intranet/Extranet)

3. 考点精讲

VPN 发展动向:零客户端安装、VPN 网关一体化、演变为可信网络产品、提供标准 SOC 管理接口。

VPN 技术风险:产品代码实现缺陷(如 OpenSSL Heartbleed)、密码算法缺陷(密钥长度不够)、管理不当。

VPN 类型(按 TCP/IP 协议层)

  • 链路层 VPN:ATM、Frame Relay、MPLS。
  • 网络层 VPN:受控路由过滤、隧道技术。
  • 传输层 VPN:SSL。

关键技术

  • 密码算法:DES/AES/IDEA/RSA;国产 SM1/SM4/SM3。
  • 密钥管理:手工配置 或 密钥交换协议动态分发(SKIP、ISAKMP/Oakley)。
  • 认证访问控制:①用户身份认证(可双向验证);②数据完整性和合法性认证。

IPSec

  • AH(认证头):保证 IP 包完整性、数据源认证、抗重放;生成 ICV(完整性校验值)。
  • ESP(封装安全有效负荷):保证 IP 包保密性。
  • 两种模式:传输模式 只保护 IP 包数据域;隧道模式保护包头和数据域(新建 IP 包头)。AH 与 ESP 可合用或分用。
  • 密钥管理协议:IKE、ISAKMP、Oakley。

SSL:传输层安全协议,Netscape 开发,含握手协议、密码规格变更协议、报警协议、记录层协议;三种服务------保密性(对称 DES/AES)、点对点身份认证(非对称 RSA/DSS)、可靠性(MAC,SHA/MD5)。

PPTP :Point-to-Point Tunneling Protocol,PPP 扩展,给电话上网用户提供安全隧道。

L2TP :Layer 2 Tunneling Protocol,运行在 UDP 1701 端口。

主要产品:IPSec VPN 网关、SSL VPN 网关、集成防火墙/路由器;开源 StrongSwan、OpenSwan、OpenSSL。

  • IPSec VPN 工作模式:隧道模式(主机和网关)、传输模式(仅主机,可选)。
  • SSL VPN 工作模式:客户端-服务端模式、网关-网关模式。

技术指标

  • IPSec VPN 算法:非对称 1024 位 RSA 或 256 位 SM2;对称 SM1(128 位,CBC 模式);杂凑 SHA-1 或 SM3(256 位);随机数通过检测规范。
  • IPSec VPN 功能:随机数生成、密钥协商、安全报文封装、NAT 穿越、身份鉴别;支持 IPv4/IPv6。
  • SSL VPN 功能:随机数生成、密钥协商、安全报文传输、身份鉴别、访问控制、密钥更新、客户端主机安全检查。
  • IPSec 性能指标:加解密吞吐率(64/1428 字节,IPv6 为 1408)、加解密时延、加解密丢包率、每秒新建连接数。
  • SSL 性能指标:最大并发用户数、最大并发连接数、每秒新建连接数、吞吐率。

应用三类型:Access VPN(远程访问)、Intranet VPN(内部专网)、Extranet VPN(外部互联)。

4. 对比表格:IPSec AH vs ESP、传输模式 vs 隧道模式

对比项 AH(认证头) ESP(封装安全负荷)
安全目的 完整性、数据源认证、抗重放 保密性(加密)
能否加密
工作模式 传输模式、隧道模式 传输模式、隧道模式
模式 保护对象 是否新建 IP 头
传输模式 仅 IP 包数据域
隧道模式 IP 包头 + 数据域 是(新 IP 包头)

5. 必背清单

  1. VPN 三类:链路层(MPLS)、网络层(隧道)、传输层(SSL)。
  2. IPSec AH 提供完整性/认证,ESP 提供保密性。
  3. 传输模式保数据域、隧道模式保包头+数据域。
  4. IPSec 密钥管理协议:IKE、ISAKMP、Oakley。
  5. SSL 由 Netscape 开发,位于传输层之上、应用层之下。
  6. L2TP 端口 UDP 1701;PPTP 是 PPP 扩展。
  7. SSL VPN 指标含最大并发用户数;IPSec VPN 含每秒新建连接数。
  8. VPN 应用三类型:Access / Intranet / Extranet。

6. 易错点提示

  1. SSL 属传输层 VPN,不是网络层;MPLS 属链路层 VPN。
  2. 传输模式仅保护数据域,不保护原 IP 包头;隧道模式才保护包头。
  3. AH 不提供保密性,ESP 才加密------二者可合用。
  4. IPSec 传输模式仅适用于主机实现(网关不适用),隧道模式适用于主机和网关。

第11章 网络物理隔离技术原理与应用

1. 本章考情定位

D类 章节,只记概念------重点记网闸 GAP、"2+1"架构、隔离类型与三类产品功能。

2. 知识框架树

  • 物理隔离安全威胁(非法外联、U盘摆渡、产品隐患、新窃密法)
  • 物理隔离系统组成与类型(单点/区域;双向/单向)
  • 机制与实现技术(专用计算机上网、多PC、外网代理、线路切换器、单硬盘分区、双硬盘、网闸、协议隔离、单向传输、信息摆渡、物理断开)
  • 主要产品与技术指标(终端隔离、网络隔离、网络单向导入)
  • 应用场景(工作机上网、电子政务网闸)

3. 考点精讲

安全威胁:网络非法外联、U盘摆渡攻击("U盘泄密者"病毒)、产品安全隐患(DoS/DDoS、绕过隔离)、新攻击方法(如 2015年3月以色列 Bitwhisper,利用设备发热量建隐蔽信道窃密)。

物理隔离系统:通过物理隔离技术在不同安全域间建立物理隔离、信息交换、可信控制的系统。

类型:按对象分------单点隔离系统(保护单机)、区域隔离系统(保护网络);按方向分------双向、单向网络物理隔离系统。

实现技术

  • 专用计算机上网:指定一台只连外网。
  • 多PC:两台 PC 分别连内外网。
  • 外网代理服务:指定服务器手工导入外网信息。
  • 内外网线路切换器:A/B 交换盒。
  • 单硬盘内外分区:IDE 总线控制卡截取信号,任一时刻仅允许访问指定分区(虚拟成两台逻辑 PC)。
  • 双硬盘:硬盘控制卡切换,需重启。
  • 网闸(GAP,源于 Air Gap):开关读写存储安全设备,两主机连接互斥,主机操作仅"读"和"写",物理阻断直接攻击。
  • 协议隔离:协议转换=协议剥离和重建。
  • 单向传输部件:发送/接收部件单工,可信单向信道无反馈。
  • 信息摆渡:物理传输信道仅传输时存在,任意时刻中间缓存只与一端相连。
  • 物理断开:电子开关确保传导/存储断开。

主要产品

  • 终端隔离产品:隔离卡(电子开关互斥连通硬盘 A/B),典型运行环境为双硬盘隔离卡。
  • 网络隔离产品:"2+1"架构(两台主机 + 专用隔离部件),采用协议隔离 + 信息摆渡。
  • 网络单向导入产品:双机(数据发送处理单元 + 数据接收处理单元),单向传输部件相连,数据由 A 单向流入 B,无任何反馈。

技术指标(表11-1)

  • 终端隔离:访问控制、不可旁路、客体重用。
  • 网络隔离:访问控制、抗攻击、安全管理、标识和鉴别、审计、域隔离、容错、数据完整性、密码支持。
  • 网络单向导入:访问控制、抗攻击、安全管理、标识和鉴别、审计、域隔离、配置数据保护、运行状态监测。
  • 性能:交换速率、硬件切换时间。

应用 :工作机安全上网(装物理隔离卡);电子政务------政务内网与政务外网物理隔离 ,政务外网与互联网逻辑隔离(网闸技术,如浪潮网泰)。

4. 对比表格:三类物理隔离产品功能对比

产品 架构 主要功能要求
终端隔离产品 隔离卡/安全隔离计算机 访问控制、不可旁路、客体重用
网络隔离产品 "2+1"(双主机+隔离部件) 访问控制、抗攻击、审计、域隔离、容错、完整性、密码支持
网络单向导入 双机+单向传输部件 访问控制、抗攻击、配置数据保护、运行状态监测

5. 必背清单

  1. 网闸技术源于 Air Gap,两主机连接互斥,主机仅"读/写"。
  2. 网络隔离产品采用"2+1"架构(两台主机+专用隔离部件)。
  3. 协议隔离本质=协议剥离与重建。
  4. 信息摆渡:任意时刻中间缓存只与一端安全域相连。
  5. 物理隔离分类:单点/区域,双向/单向。
  6. 电子政务:内网与外网物理隔离,外网与互联网逻辑隔离。
  7. 新窃密法 Bitwhisper(2015.3,以色列)利用热量建隐蔽信道。
  8. 三类产品:终端隔离、网络隔离、网络单向导入。

6. 易错点提示

  1. 单向传输部件"无任何反馈信息",与信息摆渡(中间缓存分段连接)机制不同,勿混。
  2. 网络隔离产品用"2+1"架构,终端隔离产品用隔离卡而非"2+1"。
  3. 单硬盘内外分区是虚拟成两台逻辑 PC,并非物理双机。
  4. 网闸切断通用协议连接后,数据需分解为静态数据做安全审查,并非直接转发。

第15章 网络安全主动防御技术与应用

1. 本章考情定位

D类 章节,只记概念------技术点多但考法偏概念识别,重点记 IPS/白名单/流量清洗/可信计算/蜜罐/隐私保护的定义与特点。

2. 知识框架树

  • 入侵阻断(IPS/SPS)
  • 软件白名单
  • 网络流量清洗(DDoS 清洗)
  • 可信计算(TPM/TCM、信任链)
  • 数字水印
  • 网络攻击陷阱(蜜罐/蜜网)
  • 入侵容忍及系统生存
  • 隐私保护
  • 前沿动向(威胁情报、DNS 安全、同态加密)

3. 考点精讲

入侵阻断(IPS/SPS):主要安全功能------屏蔽指定 IP、屏蔽指定端口、屏蔽指定域名、封锁指定 URL/阻断特定攻击、为零日漏洞提供热补丁。部署于国家关键信息网络设施、运营商骨干节点、监管单位。

软件白名单 :利用进程名/文件名/发行商名/二进制程序经密码处理形成身份标识(数字签名或 Hash 值),据检查结果控制运行。应用------移动互联网自律白名单(ANVA 牵头,初审由 11 家安全企业全量检测,公示期 7 个工作日)、恶意代码防护(电力监控主机)、"白环境"保护(仅可信设备接入、可信消息传输、可信软件执行)。

网络流量清洗:原理------异常检测→牵引到清洗中心→清洗后回注目标。方法:流量检测(DPI,识别 SYN/UDP/ICMP Flood、DNS Query Flood、HTTP Get Flood、CC 等)、流量牵引(BGP/DNS)、流量回注。应用:畸形报文过滤(LAND、Fraggle、Smurf、Winnuke、Ping of Death、Tear Drop、TCP Error Flag)、抗拒绝服务、Web 应用保护(HTTP Get/Post Flood、HTTP Slow Header/Post、HTTPS Flood)、DDoS 高防 IP(代理转发)。

可信计算 :TCPA(1999.10 由 Intel/Compaq/HP/IBM/Microsoft 发起)→TCG(2003 改组),标准含 TPM、TNC。技术原理:构建信任根 →建立信任链 (信任根→硬件平台→操作系统→应用,一级度量一级、一级信任一级)。可信计算机系统=可信根+可信硬件平台+可信操作系统+可信应用系统。TPM 三信任根:RTM(软件模块)、RTS(TPM 芯片+SRK)、RTR(TPM 芯片+EK)。中国建以 TCM 为核心的自主体系,可信计算密码支撑平台=TCM+TSM;TCM 含 SMS4/SM2/SM3 引擎、HMAC 引擎、随机数产生器、执行引擎、非易失/易失存储器。应用:计算平台保护(中标麒麟 CTMM)、可信网络连接 TNC(完整性度量层/评估层/网络访问层)、可信验证(等保 2.0,基于可信根验证系统引导/程序/配置参数,高安全级动态验证应用)。

数字水印:嵌入特定标记(可感知/不易感知),含嵌入与提取。空间域:Schyndel(LSB 最低有效位)、Patchwork;变换域:DCT(NEC 算法,调制前 1000 个最大 DCT 系数)。应用:版权保护、信息隐藏、信息溯源、访问控制。

网络攻击陷阱:蜜罐主机(空系统/镜像系统/虚拟系统,VMware、Honeyd);陷阱网络(蜜罐+路由器+防火墙+IDS+审计,含数据控制/捕获/记录/分析/管理,分三代,第三代为虚拟陷阱网络 Virtual Honeynets)。商业产品明鉴迷网系统-蜜罐 HPOT;开源 Honeyd、Conpot、Honeywords。应用:恶意代码监测、增强抗攻击能力、网络态势感知。

入侵容忍及系统生存:安全 1.0 挡在门外、2.0 检测/阻止/隔离、3.0 容忍入侵可恢复。3R 方法:抵抗 Resistance、识别 Recognition、恢复 Recovery。技术:分布式共识、主动恢复、门限密码 (n,k)、多样性设计。应用:弹性 CA 系统(门限密码 d=d1+...+dt)、区块链(去中心化分布式账本)。

隐私保护:类型------身份隐私、属性隐私、社交关系隐私、位置轨迹隐私。方法------k-匿名(1998 Samarati & Sweeney,每记录与至少 k-1 条一致)、l-多样性(Machanavajjhala)、差分隐私。技术措施:抑制、泛化、置换、扰动、裁剪。应用:匿名化、去标识化(Hash)。

前沿动向:网络威胁情报(ANVA 共享平台)、域名服务安全(DNSSEC;风险:篡改/配置错误/劫持/漏洞;ZDNS Cloud、绿盟、VeriSign)、同态加密(加同态/乘同态/全同态,Gentry 2009 IBM 提出全同态)。

4. 对比表格

IPS vs IDS

对比项 IPS/SPS(入侵阻断) IDS(入侵检测)
作用 阻断攻击行为(在线) 检测/报警(旁路)
典型功能 屏蔽 IP/端口/URL、零日热补丁 发现违背策略的行为

蜜罐 vs 蜜网

对比项 蜜罐主机 陷阱网络(蜜网)
组成 单台诱骗主机(空/镜像/虚拟系统) 多蜜罐+路由器+防火墙+IDS+审计
目的 诱骗并观察攻击者 制造攻击环境研究攻击行为

可信计算信任链

层级传递 说明
信任根 → 硬件平台 以 TPM/TCM 为信任根
硬件平台 → 操作系统 一级度量一级
操作系统 → 应用系统 一级信任一级,扩展到整个系统

5. 必背清单

  1. IPS 功能含零日漏洞热补丁;与 IDS 区别在"阻断"vs"检测"。
  2. 流量清洗三步骤:检测→牵引→回注(牵引用 BGP/DNS)。
  3. 可信计算信任链:信任根→硬件→OS→应用,一级度量一级。
  4. TPM 三信任根:RTM、RTS、RTR;中国用 TCM。
  5. 数字水印空间域 LSB、变换域 DCT(NEC)。
  6. 蜜罐三类:空系统/镜像系统/虚拟系统;蜜网由多组件组成。
  7. 入侵容忍 3R:抵抗、识别、恢复;门限密码 (n,k)。
  8. 隐私保护:k-匿名、l-多样性、差分隐私;措施含抑制/泛化/置换/扰动/裁剪。

6. 易错点提示

  1. IPS 是"阻断"(在线部署),IDS 仅"检测报警",二者定位不同。
  2. 蜜罐是单主机,蜜网(陷阱网络)是多组件协同系统------勿把 Honeyd 误认成蜜网。
  3. 可信计算信任根是 TPM/TCM 芯片,不是操作系统;信任链方向固定"信任根→硬件→OS→应用"。
  4. k-匿名要求每条记录与至少 k-1 条一致,l-多样性针对敏感属性至少 l 个不同值,二者解决不同攻击。


附录:教材外补充(第2版教程未收录,但近年真题高频)

教材第2版成书于 2020 年前后,以下内容教材正文没有未以该名称出现,属真题高频。本附录单独列出,请与正文区分记忆。

A1. PDCERF 应急响应模型 ------ 教材用了同义步骤,未用该缩写

教材第17章给出的六步是:准备 → 检测 → 抑制(遏制)→ 根除 → 恢复 → 总结

考试中常以 PDCERF 之名出现(另有资料称 PDCERF / PPDRR 等变体),对应关系如下:

PDCERF 英文 教材对应表述 关键动作
P Preparation 准备 准备工作:通知相关人员、交换必要信息 预案、演练、工具、备份、组织
D Detection 检测 检测工作:对现场做快照,保护证据 告警分析、确认事件、定级
C Containment 遏制 抑制工作:围堵,限制攻击影响范围 断网/隔离/下线/封 IP
E Eradication 根除 根除工作:解决隐患,分析脆弱点并补救 杀马、改口令、打补丁、清后门
R Recovery 恢复 恢复工作:恢复系统正常运行 系统重建、数据恢复、上线验证
F Follow-up 跟踪/总结 总结工作:提交事故处理报告 复盘、取证归档、改进措施

阿里云应急响应流程在教材中表述为「预防、情报信息收集、遏制、根除、恢复」,可作为另一套记忆锚点。

A2. 《数据安全法》(2021.9.1 施行)

  • 我国第一部有关数据安全的专门法律,标志着数据安全管理进入法治化轨道。
  • 确立数据分类分级保护制度(核心数据 / 重要数据 / 一般数据)。
  • 建立数据安全风险评估、报告、信息共享、监测预警机制数据安全应急处置机制
  • 建立数据安全审查制度:对影响或可能影响国家安全的数据处理活动进行国家安全审查。
  • 重要数据的处理者应当明确数据安全负责人和管理机构 ,落实数据安全保护责任,并定期开展风险评估、向有关主管部门报告。
  • 明确政务数据安全与开放要求,要求国家机关建立健全数据安全管理制度。

A3. 《个人信息保护法》(2021.11.1 施行)

  • 我国第一部专门规范个人信息处理的法律,与《网络安全法》《数据安全法》共同构成网络空间治理"三法"。
  • 个人信息定义 :以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息
  • 敏感个人信息 :生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的个人信息。
  • 处理原则 :合法、正当、必要和诚信;目的明确和最小范围;公开透明;准确完整安全保障;禁止非法收集、买卖、提供、公开。
  • 告知---同意 为核心规则;处理敏感个人信息需取得单独同意 :处理不满十四周岁未成年人信息需取得父母或其他监护人同意
  • 个人信息主体权利:知情权、决定权、查阅复制权、更正补充权、删除权、可携带权、要求解释说明权。
  • 出境 :关键信息基础设施运营者和处理个人信息达到国家规定数量的处理者,应将在境内收集和产生的个人信息存储在境内 ;确需出境的应通过安全评估(可合同约定、认证等路径)。

A4. 《网络安全法》高频条文(教材第1章/第17章已提及,此处汇总)

  • 施行时间:2017 年 6 月 1 日(2016.11.7 通过)。
  • 第21条:网络安全等级保护制度(等级保护)。
  • 第52条:关键信息基础设施安全保护义务与责任。
  • 第53条:关键信息基础设施安全保护要求("三同步":同步规划、同步建设、同步使用)。
  • 第55条:网络安全事件应急预案与处置。
  • 网络运营者安全保护义务:制定内部安全管理制度、采取防范技术措施、日志留存不少于 6 个月、数据分类备份与加密等。

A5. 《密码法》(2020.1.1 施行)------ 教材第3章仅提及草案

  • 密码分为核心密码、普通密码、商用密码三类。
  • 核心密码、普通密码用于保护国家秘密信息 ,属于国家秘密 ,实行严格统一管理
  • 商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可依法使用。
  • 核心密码、普通密码 属于国家秘密,商用密码不属于国家秘密。
  • 商用密码管理:进口许可、出口管制、检测认证(商用密码检测认证制度)。

A6. 零信任(Zero Trust)------ 教材仅在云计算章提及产品名

  • 核心理念:持续验证,永不信任(Never Trust, Always Verify),打破"内网即安全"的边界假设。
  • 关键能力:身份为中心、最小权限、动态访问控制、持续信任评估、微隔离、多源信任评估(身份/设备/环境/行为)。
  • 典型架构:SDP(软件定义边界)、IAM + 微隔离 + 持续认证。
  • 常与等保 2.0 的"一个中心、三重防护"、可信计算结合出题。

A7. IATF 信息保障技术框架(作为常识补充)

  • 四大领域(深度防御战略):保护网络基础设施、保护边界/区域边界、保护计算环境、支撑性基础设施(KMI/PKI 与检测响应)。
  • 三大要素:人(People)、技术(Technology)、操作(Operations)
  • 与教材第4章的纵深防御模型、分层防护模型同源,可按"技术+人+运营"三层记忆。

A8. 等保 2.0 核心速记(与第18章配套,务必默写)

  • 标准:GB/T 22239-2019《网络安全等级保护基本要求》;配套:GB/T 25070-2019(安全设计技术要求,教材第7章引用)、GB/T 28448(测评要求)、GB/T 25058(实施指南)、GB/T 22240(定级指南)。
  • 五个等级:第一级 自主保护级 → 第二级 指导保护级 → 第三级 监督保护级 → 第四级 强制保护级 → 第五级 专控保护级。
  • 定级要素 :受侵害的客体 (公民/法人合法权益、社会秩序公共利益、国家安全)与侵害程度(一般/严重/特别严重)。
  • 定级流程:确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安机关备案审查。
  • 一个中心、三重防护:安全管理中心 + 安全通信网络 / 安全区域边界 / 安全计算环境。
  • 三级及以上要求:每年至少一次等级测评。

提示:本附录用于补教材缺口,复习优先级低于 A 类正文,但性价比极高,建议考前集中过 2 遍。

相关推荐
workflower6 小时前
人形机器人安全伦理标准
人工智能·安全·机器学习·机器人·无人机
我不是程序员三三7 小时前
内网监控系统|终端监控上线验收与常态化安全自查清单
安全
其实防守也摸鱼7 小时前
每天一个知识点——RCE漏洞
运维·服务器·数据库·windows·安全·github·漏洞
天涯浪客8 小时前
LLM 做 SAST 误报研判:四层防护让结果不飘
安全
苏打水com9 小时前
内容合规红线:大模型生成内容,哪些能做哪些会犯法?
人工智能·安全·大模型
2601_9623649710 小时前
重装系统后,Windows Hello 为什么要重新录入人脸?
windows·安全·电脑
网教盟人才服务平台10 小时前
Spring4Shell 漏洞原理、利用手段与全场景防御方案
安全·web安全
仙魁XAN11 小时前
【WorkBuddy·基础入门】第五篇 :模型、权限和工作空间:让 WorkBuddy 做得好,也做得安全
人工智能·安全·workbuddy·workbuddy 基础入门