IP ESP也是一种安全协议,其用途在于IP包的保密性,而IP AH不能提供IP包的保密性服务。IP ESP的基本方法是将IP包做加密处理,对整个IP包或IP的数据域进行安全封装,并生成带有ESP协议信息的IP包,然后将新的IP包发送到通信的接收方。接收方收到后,对ESP进行解密,去掉ESP头,再将原来的IP包或更高层协议的数据像普通的IP包那样进行处理。
HIDS一般适合检测一下行为:针对主机的端口或漏洞扫描、重复失败的登入尝试、远程口令破解、主机系统的用户账号添加、服务启动或停止、系统重启动、文件的完整性或许可权变化、注册表修改、重要系统启动文件变更、程序的异常调用、拒绝服务攻击。
NIDS一般适合检测一下行为:同步风暴(SYN Flood)、分布式拒绝服务攻击(DDoS)、网络扫描、缓冲区溢出、协议攻击、流量异常、非法网络访问。
SYN/ACK 扫描首先向目标主机某个端口发送SYN/ACK数据包,而不是先发送SYN数据包。由于这种方法不发送SYN数据包,目标主机会认为这是一次错误的连接,从而会报错。如果目标主机的该端口没有开放,则会返回RST信息。如果目标主机的该端口处于开放状态( LISTENING),则不会返回任何信息,而是直接将这个数据包抛弃掉。
对重要的核心网络设备,例如路由器、交换机,为了防止这些核心现单点安全故障,一般采用设备冗余,即设备之间相互备份。
AS验证服务器负责用户的注册、分配账号和密码,负责确认用户并发布用户和TGS之间的回话密钥。
IP AH和IP ESP都有两种工作模式,即透明模式(Transport mode传输模式)和隧道模式( Tunnel Mode),透明模式只保护IP包中的数据域(data payload),而隧道模式则保护IP包的包头和数据域。因此,在隧道模式下,将创建新的IP包头,并把旧的IP包(指需做安全处理的IP包)作为新的IP包数据。
入侵检测系统在网络安全保障过程中扮演类似"预警机"或"安全巡逻人员"的角色,入侵检测系统的直接目的不是阻止入侵事件的发生,而是通过检测技术来发现系统中企图或已经违背安全策略的行为,其作用表现为以下几个方面:
(1)发现受保护系统中的入侵行为或异常行为;
(2)检验安全保护措施的有效性;
(3)分析受保护系统所面临的威胁;
(4)有利于阻止安全事件扩大,及时报警触发网络安全应急响应
(5)可以为网络安全策略的制定提供重要指导;
(6)报警信息可用作网络犯罪取证
入侵检测系统的主要指标有可靠性、可用性、可扩展性、时效性、准确性和安全性。可用性指入侵检测系统运行开销要尽量小,特别是基于主机的入侵检测系统,入侵检测系统不能影响到主机和网络系统的性能。
常见的误用检测方法:基于条件概率的误用检测方法、基于状态迁移的误用检测方法、基于键盘监控的误用检测方法、基于规则的误用检测方法。常见的异常检测方法:基于统计的异常检测方法、基于模式预测的异常检测方法、基于文本分类的异常检测方法、基于贝叶斯推理的异常检测方法
单硬盘内外分区技术将单台物理PC虚拟成逻辑上的两台PC,使得单台计算机在某一时刻只能连接到内部网或外部网。
网络通信安全审计一般采用专用的审计系统,通过专用设备获取网络流量,然后再进行存储和分析。网络通信安全审计的常见内容为IP源地址、IP目的地址、源端口号、目的端口号议类型、传输内容等。
恶意代码的分析方法由静态分析方法和动态分析方法两部分构成。其中,静态分析方法有反恶意代码软件的检查、字符串分析和静态反编译分析等;动态分析方法包括文件监测、进程监测、注册表监测和动态反汇编分析等。
部分恶意代码能够攻击反恶意代码软件。恶意代码采用超级管理技术对反恶意代码软件系统进行拒绝服务攻击,阻碍反恶意代码软件的正常运行。例如,"广外女生"是一个国产洛伊木马,对"金山毒霸"和"天网防火墙"采用超级管理技术进行拒绝服务攻击。
细菌是指具有自我复制功能的独立程序。虽然细菌不会直接攻击任何软件,但是它通过复制本身来消耗系统资源。例如,某个细菌先创建两个文件,然后以两个文件为基础进行自我复制,那么细菌以指数级的速度增长,很快就会消耗掉系统资源,包括CPU、内存、磁盘空间。
根据证据信息变化的特点,可以将证据信息分为易失信息和非易失信息。由于内存断电丢失数据,所以是易失证据信息。

AAA分别为Authentication、Authorization、Accounting
认证(Authentication):验证用户的身份与可使用的网络服务,
授权(Authorization):依据认证结果开放网络服务给用户;
计帐(Accounting):记录用户对各种网络服务的用量,并提供给计费系统。
网络攻击是指损坏网络系统安全属性的危害行为,攻击效果包括以下几种
·破坏信息:删除或修改系统中存储的信息或者网络中传送的信息;
·信息泄密:窃取或公布敏感信息;
·窃取服务:未授权使用计算机或网络服务;
· 拒绝服务:干扰系统和网络的正常服务,降低系统和网络性能,甚至使系统和网络崩溃。
端口镜像是指设备复制从镜像端口流经的报文,并将此报文传送到指定的观察端口进行分析和监控。
ID头信息扫描需要用一台第三方机器配合扫描,并且这台机器的网络通信量要非常少,即dumb主机。
首先由源主机A向dumb主机B发出连续的PNG数据包,并且查看主机B返回的数据包的ID头信息。一般而言,每个顺序数据包的ID头的值会增加1。然后由源主机A假冒主机B的地址向目的主机C的任意端口(1~65535)发送SYN数据包。这时,主机C向主机B发送的数据包有两种可能的结果:
·SYNACK表示该端口处于监听状态。
·RSTACK表示该端口处于非监听状态。
那么,由后续PING数据包的响应信息的ID头信息可以看出,如果主机C的某个端口是开放的,则主机B返回A的数据包中,DD头的值不是递增1,而是大于1。如果主机C的某个端口是非开放的,则主机B返回A的数据包中,D头的值递增1,非常规律。
双宿主主机结构是最基本的防火墙结构。这种系统实质上是至少具有两个网络接口卡的主机系统。在这种结构中,一般都是将一个内部网终和外部网络分别连接在不同的网卡上,使内外网络不能直接通信。对从一块网卡上送来的IP包,经过一个安全检查模块检查后,如果是合法的,则转发到另一块网卡上,以实现网络的正常通信;如果不合法,则阻止通信。这样,内外网络直接的IP数据流完全在双宿主主机的控制之中。
VPN 指的是用户通过公用网络建立的临时的、逻辑隔离的、安全的连接,主要提供包括保密性服务、完整性服务、认证服务等3种安全服务;VPN是一种安全技术,但是仍然存在技术风险,比如管理不当、密码算法安全缺陷、产品代码实现的安全缺陷等。
SSL协议提供三种安全通信服务。
(1)保密性通信。握手协议产生秘密密钥(secret key)后才开始加、解密数据。数据的加、解密使用对称式密码算法,例如DES、AES等。
(2)点对点之间的身份认证。采用非对称式密码算法,例如RSA、DSS等。
(3)可靠性通信。信息传送时包含信息完整性检查,使用有密钥保护的消息认证(Message Authentication Code,简称MAC),MAC的计算采用安全杂凑函数,例如SHA、MD5。
1.黑盒模型:只需要提供测试目标地址,授权测试团队从指定的测试点进行测试。
2.白盒模型:需要提供尽可能详细的测试对象信息,测试团队根据所获取的信息,制订特殊的渗透方案,对系统。进行高级别的安全测试。该方式适合高级持续威胁者模拟。
3.灰盒模型:需要提供部分测试对象信息,测试团队根据所获取的信息,模拟不同级别的威胁者进行渗该方式适合手机银行和代码安全测试。
有经验的黑客在实施攻击活动时的首要步骤是设法隐藏自己所在的网络位置,包括自己的网络域及IP地址,使调查者难以发现真正的攻击者来源。攻击者常用如下技术隐藏他们真实的IP地址或者域名:利用被侵入的主机作为跳板;免费代理网关;伪造IP地址;假冒用户账号。ARP欺骗是针对以太网地址解析协议(ARP)的一种攻击技术,通过欺骗局域网内访问者PC的网关MAC地址,使访问者PC错以为攻击者更改后的MAC地址是网关的MAC,导致网络不通。
攻击者为了避免系统安全管理员追踪,攻击时常会消除攻击痕迹,避免安全管理员或IDS发现,常用的方法有:篡改日志文件中的审计信息、改变系统时间造成日志文件数据紊乱以迷惑系统管理员、删除或停止审计服务进程、干扰入侵检测系统的正常运行、修改完整性检测标签。
安装嗅探器或者建立隐蔽通道是攻击者设计后门时通常会考虑的方法,而非消除攻击痕迹。
主动攻击则是对数据流的篡改或产生某些假的数据流。主动攻击手段有中断、篡改、伪造,拒绝服务攻击等。
被动攻击属于分析、利用系统信息和业务,但不修改系统资源及正常工作,特点是对传输进行窃听和监测。常见的被动攻击有流量分析、窃听与消息内容泄露。
NULL扫描:将源主机发送的数据包中的ACK、FIN、RST、SYN、URG、PSH等标志位全部置空。如果目标主机没有返回任何信息,则表明该端口是开放的。如果返回RST信息,则表明该端口是关闭的。半连接扫描只完成前两次握手,不建立一次完整的连接;ID头信息扫描需要一台第三dumb主机配合扫。描;隐蔽扫描能够成果绕过防火墙、IDS等安全机制。

防火墙靠优先级来评定一个区域的安全等级,优先级越值高表明区域越安全(1-100),其中local(本地区域)的默认由优先级是100,trust(内网区域)的默认由优先级是85,untrust(外网区域)的默认由优先级是5、DMZ(非军事化区)的默认由优先级是50。所以按照优先级从高到低的排序为local>Server>Trust>DMZ>Untrust.
误根据VPN的用途,VPN可分为三种应用类型:远程访问虚拟网(AccessVPN)、企业内部虚拟网(IntranetVPN)和企业展虚拟网(Extranet VPN)。Access VPN主要解决远程用户安全办公问题,远程办公用户既要能远程获取到企业内部网信息,又要能够保证用户和企业内网的安全;Intranet VPN的用途就是通过公用网络,如因特网,把分散在不同地理区域的企业办公点的局域网安全互联起来,实现企业内部信息的安全共享和企业办公自动化;Extranet VPN则是利用VPN技术,在公共通信基础设施(如因特网)上把合作伙伴的网络或主机安全接到企业内部网,以方便企业与合作伙伴共享信息和服务。ExtranetVPN解决了企业外部机构接入安全和通信安全的问题,同时也降低了网络建设成本。
多PC:在用户桌面上安放两台PC,一台连接外部网络,一台连接内部网络。
单硬盘内外分区技术:将单台物理PC虚拟成逻辑上的两台PC,使得单台计算机在某一时刻只能连接到内部网或外部网。
双硬盘:一台计算机上安装两个硬盘,通过硬盘控制卡对硬盘进行切换控制,连接不同网络时挂接不同的硬盘;
信息摆渡:存在中间缓冲区,在任何时刻,物理传输信道只在传输进行时存在,中间缓冲区只与一端安全域相连;
单向传输:传输部件由一对独立的发送和接收部件构成,发送部件仅具有单一的发送功能,接收部件仅具有单一的接收功能,两者构成可信的单向信道,该信道无任何反馈信息。
网闸:使用一个具有控制功能的开关读写存储设备,通过开关的设置来连接或切断两个独立主机系统的数据交换。
共享网络监听利用Hub集线器构建共享式网络,网络流量采集设备接入集线器上,获取与集线器相连接的设备的网络流量数据。

再安全供电方面,为了确保网络不间断运行,通常采取以下安全措施:
供电线路,避免干扰;
(1)专用供电线路:重要的网络设备、服务器使用专用
(2)不间断电源(UPS);使用UPS为网络中的重要设备供电,不仅能解决停电问题,而且能应对各种瞬变、噪声、电压下降。但是,UPS蓄电池的供电时间有限,不能长时间供电;
(3)备用发电机:在发生长时间的断电,而网络必须运转时,启动备用发电机。
防火墙的安全策略有两种类型:
(1)白名单策略:只允许符合安全规则的包通过防火墙,其他通信包禁止;
(2)黑名单策略:禁止与安全规则相冲突的包通过防火墙,其他通信包都允许。
采用防火墙安全措施的网络仍然存在以下网络安全风险:
(1)网络安全旁路。防火墙只能对通过它的网络通信包进行访问控制,而未经过它的网络通信就无能为力;
(2)防火墙功能缺陷,防火墙不能完全防止感染病毒的软件或文件传输,防火墙不能防止基于数据驱动式的攻击,防火墙不能完全防止后门攻击;
(3)防火墙安全机制形成单点故障和特权威胁;
(4)防火墙无法有效防范内部威胁;
(5)防火墙效用受限于安全规则。
端口号、目的端口号、协议类型(UDP、TCP、般的包过滤防火墙都用源IP地址、目的IP地址、源ICMP)、通信方向、规则运算符来描述过滤规则条件。
通用入侵检测框架模型(CIDF)有以下四个组成部分:
(1)事件产生器:从网络环境中获得事件,并将事件提供给CIDF的其他部分。
(2)事件分析器:分析事件数据,给出分析结果。
(3)响应单元:针对事件分析器的分析结果进行响应。比如,告警、断网、修改文件属性等。
(4)数据库:存放中间和最终数据(文本、数据库等形式)。
HIDS一般适合检测以下下行为:针对主机的端口或漏洞扫描、重复失败的登入尝试、远程口令破解、主机系统的用户账号添加、服务启动或停止、系统重启动、文件的完整性或许可权变化、注册表修改、重要系统启动文件变更、程序的异常调用、拒绝服务攻击。
NIDS一般适合检测以下行为:同步风暴(SYN?Flood)、分布式拒绝服务攻击(DDoS)、网络扫描、缓冲区溢出、协议攻击、流量异常、非法网络访问。


SQL SERVER开发的服务端口号是1433
IDEA算法分组长度是64比特,密钥长度128比特。
根据《中华人民共和国密码法》,密码分为核心密码、普通密码和商用密码。其中核心密码、普通密码用于保护国家秘密信息,核心密码保护信息的最高密级为绝密级,普通密码保护信息的最高密级为机密级。商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。
根据密码分析者在破译时已具备的前提条件,人们通常将密码分析攻击类型分为五种:
(1)唯密文攻击(ciphertext-only attack)。密码分析者只拥有一个或多个用同一个密钥加密的密文,没有其他可利用的信息。
(2)已知明文攻击(known-plaintext attack)。密码分析者仅知道当前密钥下的一些明文及所对应的密文。
(3)选择明文攻击(chosen-plaintext attack)。密码分析者能够得到当前密钥下自己选定的明文所对应的密文。
(4)密文验证攻击(ciphertext verifieation attack)。密码分析者对于任何选定的密文,能够得到该密文"是否合法"的判断。
(5)选择密文攻击(chosen-ciphertext attack)。除了挑战密文外,密码分析者能够得到任何选定的密文所对应的明文。
RDP是windows远程桌面访问协议,是图形会话。
对于远程图形界面访问linux系统,堡垒机还支持VNC、XDMCP等图形会话协议的审计。
.dex是 Android 特有的可执行文件格式,由.class文件优化转换而来,更适合移动设备的内存和 CPU 资源限制..class是 Java 标准字节码文件,.apk是 Android 应用的打包文件(包含.dex等资源),.jar是 Java 归档文件.
华为设备中,基本访问控制列表(ACL)主要依据源 IP 地址来对数据包进行过滤,其编号范围是 2000 - 2999 。而高级 ACL 能够基于源 IP 地址、目的 IP 地址、源端口、目的端口等更多条件进行过滤,编号范围是 3000 - 3999
安全事件发生的可能性=√ ̄(脆弱性*威胁发生频率)
RBAC基于角色的访问控制模型在不同的系统配置下即可以构造具备自主访问控制类型的系统,也可以构造强制访问控制的系统。
物理隔离技术主要包括:专用计算机上网、多PC、外网代理服务、内外网线路切换器、单硬盘内外分区、双硬盘、网闸、协议隔离、单向传输、信息摆渡、物理端口等技术。
实现网络地址转换的方式主要有:静态NAT(Static NAT)、NAT池(pooled NAT)和端口NAT(PAT)三种类型。其中静态NAT设置最为简单,内部网络中的每个主机都被永久映射成外部网络中的某个合法的地址。而NAT池则是在外部网络中配置合法地址集,采用动态分配的方法映射到内部网络。PAT则是把内部地址映射到外部网络的一个IP地址的不同端口上。
典型的数据库漏洞扫描工具有安华金和数据库漏洞扫描系统(商业产品)、THC-Hydra、SQLMap 等。Web应用安全漏洞扫描器对Web应用系统存在的安全隐患进行检查。Web应用漏洞扫描的主要工具有w3af (开源)、Nikto (开源)、AppScan (商业)、Acunetix WVS (商业)等。
w3af 是一个开源的Web应用安全漏洞扫描工具,能够自动检测Web应用中的多种安全漏洞。Nmap 主要用于网络扫描和发现,THC-Hydra 是一个快速的网络登录破解工具,而微软安全基线分析器主要用于主机安全配置的评估,并非专门针对Web应用的安全漏洞扫描。
第三代交换机通俗地称为三层交换机,针对ARPDHCP等广播报文对终端和交换机的影响,三层交换机实现了虚拟网络(VLAN)技术来抑制广播风暴,将不同用户划分为不同的VLAN, VLAN 之间的数据包转发通过交换机内置的硬件路由查找功能完成。三层交换机工作于OSI模型的网络层。
Libpcap的工作流程如下:
(1)设置嗅探网络接口。在Linux操作系统中,大多数为eth0。
(2)初始化Libpcap。设定过滤规则,明确获取网络数据包的类型。
(3)运行Libpcap循环主体。Libpcap 开始接收符合过滤规则的数据包。
终端隔离产品一般以隔离卡的方式接入目标主机。隔离卡通过电子开关以互斥的形式同时连通安全域A所连硬盘、安全域A或安全域B所连硬盘、安全域B,从而实现内外两个安全域的物理隔离。该类产品也可将隔离卡整合入主机,以整机的形式作为产品。
典型的系统主体特征有:系统的登录与注销时间,资源被占用的时间以及处理机、内存和外设的使用情况等。至于统计的抽样周期可以从短到几分钟到长达几个月甚至更长。
IPSec VPN产品的工作模式应支持隧道模式和传输模式,其中隧道模式适用于主机和网关实现,传输模式是可选功能,仅适用于主机实现。