网络安全技术基础——第1章:网络安全概述
目录
1.1网络安全的概念和内容
通俗地讲,网络安全就是网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的和恶意的原因而遭受破坏、更改和泄露,系统能够连续、可靠、正常地运行,网络服务保持不中断。
1. 网络安全的定义
国际标准化组织(ISO)将网络安全定义为:为保护数据处理系统而采取的技术和管理的安全措施,保护计算机硬件、软件和数据不会因偶然和故意的原因而遭到破坏、更改和泄露。网络安全包括两方面内容:一是网络的系统安全,二是网络的信息安全。
国际电信联盟(ITU)将网络安全定义为:网络安全是集合工具、政策、安全概念、安全保障、指南、风险管理方法、行动、培训、实践案例、技术等内容的一整套安全管理体系,用于保护网络环境、组织和用户的资产。组织和用户的资产包括连接的计算机设备、人员、基础设施、应用程序、网络服务、电信系统,以及网络环境中传输和存储的信息。
我国自2017年6月1日起正式实施的《中华人民共和国网络安全法》中也对网络安全赋予了更加明确的定义:网络安全是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。
【提示:国际电信联盟对网络安全的定义,将网络安全视为一整套安全管理体系,体系的良好运行需要来自技术、法律、政策、组织机构、技能、合作等多方面的保证,这一理念已经在许多国家得到认可和传播。此外应注意,网络安全并不局限于计算机网络安全,它还包括移动网络安全等。而且,网络安全是一个相对性的概念,世界上并不存在绝对的安全。如果过分提高网络的安全性,不但会降低网络传输速度等方面的性能,还会浪费资源、增加成本。】
网络安全在不同的环境和具体的应用中可有不同的解释。例如,对用户(个人、企业等)来讲,网络安全就是涉及个人隐私或商业利益的信息在网络上传输时受到保密性、完整性和可审查性的保护,避免被非法获取、篡改和破坏;对网络管理人员来讲,网络安全就是对本地网络信息的访问操作能够得到有效保护和控制,避免遭受病毒和网络黑客的攻击。
从本质上来讲,网络安全就是网络上的信息系统安全,它包括系统安全运行和系统信息安全保护两个方面。其中,信息系统的安全运行是信息系统提供有效服务(即可用性)的前提,信息的安全保护主要是确保数据信息的保密性和完整性。
2. 网络安全的目标
网络安全要实现的目标,主要表现在系统的保密性、完整性、可用性、可控性和可审查性等方面。
(1)保密性:也称机密性,是指网络信息不被泄露给非授权用户和实体,或供其利用的特性。可以通过信息加密、身份认证、访问控制和安全通信协议等技术实现。信息加密是防止信息非法泄露的基本手段,主要强调有用信息只被授权对象使用。
(2)完整性:是指网络信息未经授权不能进行改变的特性,即保持信息在传输、交换、存储和处理过程中不被修改、不被破坏和不会丢失。
(3)可用性:也称有效性,是指网络信息可被授权实体访问并按需求使用的特性,即系统面向用户服务的安全特性。在系统运行时,授权实体能正确存取所需信息;当系统遭受意外攻击或破坏时,可以迅速恢复并能投入使用。
(4)可控性:是指对网络信息的内容及其传播具有控制能力的特性,代表了网络系统和信息在传输范围和存放空间内的可控程度。
(5)可审查性:也称不可抵赖性或不可否认性,是指通信双方在通信过程中,对自己所发送或接收的信息不可抵赖或否认,即发送者不能否认其发送过信息的事实和信息的内容,接收者也不能否认其接收到信息的事实和内容。也就是对出现的安全问题提供调查的依据和手段。
3. 网络安全的内容
网络安全涉及的内容包括技术和管理等多个方面,需要相互补充、综合协同防范。其中,技术方面主要侧重于防范外部非法攻击,管理方面则侧重于内部人为因素的管理。从层次结构上,可将网络安全的内容概括为以下5个方面。
(1)实体安全:实体安全又称物理安全,它包括环境安全、设备安全和介质安全等,是指保护网络设备、设施及其他介质免遭火灾、水灾、地震、有害气体和其他环境事故破坏的措施及过程。
(2)系统安全:系统安全包括网络系统安全、操作系统安全和数据库系统安全等,是指根据系统的特点、条件和管理要求,有针对性地为系统提供安全策略机制及保障措施、安全管理规范和要求、应急修复方法等。
(3)运行安全:运行安全包括相关系统的运行安全和访问控制安全,如用防火墙进行内外网隔离、访问控制等。具体来说,运行安全包括应急处置机制和配套服务、网络系统安全性监测、内外网的隔离机制、网络安全产品运行监测、系统升级和补丁处理、最新安全漏洞的跟踪、系统的定期检查和评估、安全审计、网络安全咨询、灾难恢复机制与预防、系统改造等。
(4)应用安全:应用安全由应用软件平台安全和应用数据安全两部分组成。具体来说,应用安全包括业务数据的安全检测与审计,系统的可靠性和可用性测试,数据资源访问控制验证测试和数据保密性测试,数据的唯一性、一致性和防冲突检测,实体的身份鉴别与检测,业务应用软件的程序安全性测试与分析,业务数据的备份与恢复机制的检查等。
(5)管理安全:管理安全又称安全管理,涉及法律法规、政策策略、规范标准、人员、设备、软件、操作、文档、数据、机房、运营、应用系统、安全培训等各个方面。它主要是指与人员、网络系统和应用与服务等安全管理相关的各种法律、法规、政策、策略、机制、规范、标准、技术手段和措施等。
1.2网络安全现状及威胁
我国的网络安全生态系统尚处于发展阶段,相关技术、法律、政策、组织机构、合作等内容正在逐步建立和完善,且处于快速发展的阶段。但随着新一代信息技术的快速发展,网络和数据服务及应用的爆发式增长,网络安全也正在面临越来越多的风险和问题,如勒索病毒攻击、电信诈骗、数据泄露、网络暴力等。
1. 我国网络安全现状
近些年,我国网络安全政策逐步落地细化,相关标准紧密出台,但网络安全事件频繁发生。具体来说,表现在以下几个方面。
(1)法律法规滞后,安全管理水平和意识薄弱。网络安全保护方面的法律法规和管理政策尚不完善或相对滞后,用户的网络安全意识、机构和企业的安全管理水平有待加强。
(2)政府与企业的侧重点要求及不一致。政府往往注意资源及网络的可管性和可控性,企业则关注其经济利益、可用性和可靠性。但网络安全涉及硬件、软件、数据、服务等多个方面的安全,其防范和治理不可能只依赖政府单方面的推力,推进政府、企业、行业协会等机构间的协作非常重要,但在具体实体中也面临着诸多挑战。
(3)网络系统等时刻面临着各种威胁。计算机、计算机网络和移动网络的开放性、交互性和分散性等特点,以及系统自身存在的安全漏洞和缺陷,致使网络系统面临各种威胁和风险,时常受到侵扰和攻击,影响正常的网络应用和服务。
(4)个人隐私信息泄露极易发生。大数据时代的来临,不仅带来了全方位的社会变革,同时也带来了新的安全挑战,数据泄露、数据滥用、隐私安全等问题屡见不鲜。例如,移动互联网应用程序(App)强制授权、过度索权、超范围收集个人信息等现象大量存在,违法违规使用个人信息的问题尤其突出。
(5)网络安全技术和手段略显滞后。相对于新出现的各种网络安全问题,以及移动互联网、云计算、大数据、物联网等新技术催生的安全需求,网络安全技术的研发和更新还略显滞后,网络安全防护手段有待加强。
【提示:我国极为重视网络安全建设和发展,从网络安全事件类型的角度出发,制定了一系列政策、标准、条例、指南等,对不同的网络安全问题进行防范、处置和应对。例如,《国家网络空间安全战略》《中华人民共和国网络安全法》《国家网络安全事件应急预案》《公共互联网网络安全突发事件应急预案》《个人信息和重要数据出境安全评估办法》《信息安全技术 个人信息安全规范》《数据安全管理办法》《关键信息基础设施安全保护条例》等。】
2. 网络安全面临的威胁
网络安全威胁是指对网络系统的网络服务、网络信息的保密性和可用性产生不利影响的各种因素。它来自两个方面:一是网络本身的不可靠性和脆弱性;二是人为破坏,这也是网络安全的最大威胁。总体来说,网络安全的主要威胁有以下几种:
(1)物理威胁:物理威胁在网络中是最难控制的,它可能来源于外界的有意或无意的破坏。物理威胁有时可以造成致命的系统破坏,因此,防范物理威胁是很重要的。但在网络管理和维护中很多物理威胁往往被忽略,如网络设备被盗等。另外,在更换设备时,注意销毁无用系统信息也很重要。如在更换硬盘时,必须对不用的硬盘进行格式化处理,因为利用数据恢复软件可以很容易地获取之前从硬盘上删除的文件。
(2)操作系统缺陷:操作系统是用户在使用计算机前必须安装的系统软件。很多操作系统在安装时都存在端口开放、无认证服务和初始化配置等问题,而这些又是操作系统自带的系统应用程序,如果这些应用程序有安全缺陷,那么系统就会处于不安全状态,这将极大地影响系统的信息安全。
(3)网络协议缺陷:由于TCP/IP协议在最初设计时并没有把安全作为考虑重点,而几乎所有的应用协议都是基于TCP/IP的,因此各种网络层协议本身的缺陷将极大地影响上层应用的安全。
(4)体系结构缺陷:在现实应用中,大多数系统结构的设计和实现都存在着安全问题,即使是非常完善的安全体系结构,也有可能会因为一个小小的编程缺陷而被攻击。另外,网络体系中的各种构件如果缺乏密切的合作,也容易导致整个系统被击破。
(5)黑客程序:黑客(Hacker)的原意是指具有高超的编程技术、强烈的解决问题和克服限制欲望的人,而现在是泛指那些强行闯入系统或以某种恶意的目的破坏系统的人。黑客程序是一类专门用于通过网络对远程计算机设备进行攻击,进而控制、窃取、破坏信息的软件程序。
(6)恶意代码:恶意代码泛指所有有恶意的程序代码,是一种可造成目标系统信息泄露和资源滥用、破坏系统的完整性及可用性、违背目标系统安全策略的程序代码。它包括计算机病毒、网络蠕虫、特洛伊木马、后门、僵尸程序、逻辑炸弹等。恶意代码具有两个显著的特点:非授权性和破坏性。
由于网络系统会受到多种形式的威胁,因此绝对安全与可靠的网络系统是不存在的(安全漏洞无法避免),只能通过一定的措施把风险降低到一个可以接受的程度。漏洞是在硬件、软件、协议的具体实现和系统安全策略,以及人为因素等方面存在的缺陷,使得攻击者能够在未经合法授权的情况下访问或破坏系统。根据漏洞的载体(网络实体)类型,漏洞主要分为操作系统漏洞、网络协议漏洞、数据库漏洞和网络服务漏洞等。
1.3网络安全模型与评估准则
网络安全是一个复杂且综合的系统工程,必须保证网络系统和信息资源的整体安全性。为此,人们建立了各种网络安全模型,并对其整体安全性进行研究。网络安全评估是指依据有关准则,对网络系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程,它是实现网络安全保障的有效措施。
1.3.1 网络安全模型
借助网络安全模型可以构建网络安全体系和结构,并进行具体的网络安全解决方案的制定、规划、设计和实施等,也可以用于实际应用中网络安全实施过程的描述和研究。常用的网络安全模型有P2DR、PDDR、MPDRR、APPDRR等。
1. P2DR安全模型
P2DR是美国国际互联网安全系统公司(ISS)提出的动态网络安全体系的代表模型,也是动态安全模型的雏形。它包含4个主要部分:策略(Policy)、防护(Protection)、检测(Detection)和响应(Reaction)。其中,防护、检测和响应组成了一个完整、动态的安全循环(见图1-1),在安全策略的指导下保证网络的安全。

P2DR安全模型的基本思想是:在整体安全策略的控制和指导下,在综合运用防护工具(如防火墙、身份认证、加密等)的同时,利用检测工具(如漏洞评估、入侵检测等)了解和评估系统的安全状态,通过适当的反应系统调整到“最安全”和“风险最低”的状态。
2.PDRR安全模型
美国国防部提出的PDDR安全模型,是常用的描述网络安全整个过程和环节的网络安全模型,它包含了网络安全的4个环节:防护(Protection)、检测(Detection)、响应(Reaction)和恢复(Recovery),如图1-2所示。PDDR安全模型是一种公认的比较完善且有效的网络信息安全解决方案,可以用于政府、机关、企业等机构的网络系统。

PDDR安全模型与P2DR安全模型有很多相似之处。其中,防护(Protection)和检测(Detection)两个环节的基本思想是相同的,P2DR安全模型中的响应(Reaction)环节包含了紧急响应和恢复处理两部分,而在PDDR安全模型中响应(Reaction)和恢复(Recovery)是分开的,内容也有所扩展。
3. MPDRR安全模型
MPDRR安全模型是一种比较常见的具有纵深防御体系的网络安全模型,它包含了5个环节:管理(Management)、防护(Protection)、检测(Detection)、响应(Reaction)和恢复(Recovery),如图1-4所示。

MPDRR安全模型是在PDDR安全模型基础上发展而成的,它吸取了PDDR安全模型的优点,并加入PDDR安全模型所没有的管理(Management) 这一环节,从而将技术和管理融为一体,整个安全体系的建立必须经过安全管理进行统一协调和实施。
4. APPDRR安全模型
APPDRR安全模型认为,网络安全由风险评估(Assessment)、安全策略(Policy)、系统防护(Protection)、动态检测(Detection)、实时响应(Reaction)和灾难恢复(Recovery)6个部分组成,如图1-5所示。

根据APPDRR安全模型,风险评估是网络安全的第1个重要环节,通过它掌握网络安全面临的风险信息,进而采取必要的处置措施,使网络安全水平呈现动态螺旋上升的趋势。安全策略是第2个重要环节,起着承上启下的作用:一方面,安全策略应当随着风险评估的结果和安全需求的变化进行相应的更新;另一方面,安全策略在整个网络安全工作中处于原则性的指导地位,其后的检测、响应环节都应在安全策略的基础上展开。系统防护是3个重要环节,体现了网络安全的静态防护措施,接下来是动态检测、实时响应和灾难恢复,体现了安全动态防护与安全入侵、安全威胁的对抗性特征。
【知识库:
IATF(信息保障技术框架)由美国国家安全局(NSA)制定并发布。它通过将信息系统的信息保障技术层面划分成4个焦点域(局域计算环境、区域边界、网络和基础设施、支撑性基础设施),再在每个焦点域内描述其特有的安全需求和应如何选择的技术措施,将信息基础设施的防护扩展到多层。直到现在,IATF仍在不断完善和修订。
WPDRRC安全模型是我国在P2DR、PDDR和IATF等安全模型的基础上提出的,是适合我国国情的网络动态安全模型。它包括6个环节和3大要素,6个环节包括预警(Warning)、防护(Protection)、检测(Detection)、响应(Reaction)、恢复(Recovery)和反击(Counter-attack),它们具有较强的时序性和动态性,能较好地反映出信息系统安全保障体系的相应能力。3大要素包括人员、策略和技术,其中,建设是核心,策略是桥梁,技术是保证。3大要素落实到6个环节的各个方面,将安全策略变为安全现实。】
1.3.2 网络安全评估准则
网络安全评估准则是保障网络安全技术及产品,在设计、建设、研发、实施、使用、测评和管理维护过程中,实现其一致性、可靠性、可控性、先进性和符合性的技术规范与依据。
1. 国际网络安全评估准则
目前,主要的国际网络安全评估准则有美国TCSEC(橙皮书)、欧洲ITSEC、通用准则(CC)等。
(1)美国TCSEC(橙皮书):1985年,美国国防部正式发布了《可信计算机系统评估准则(TCSEC)》,这是国际公认的第一个计算机系统安全评估标准,人们通常称其为“橙皮书”。TCSEC定义了系统的安全策略、系统的可审计机制、系统安全的可操作性、系统的安全生命周期保证,以及建立和维护系统安全等要素的相关文件。TCSEC根据计算机系统所采用的安全策略、系统所具备的安全功能,将系统分为4类共7个安全级别,如表1-1所示。
表 1-1 TCSEC 安全级别划分
| 安全类别 | 安全级别 | 名称 | 具体说明 |
|---|---|---|---|
| D | D | 最低安全保护级 | 未加任何实际的安全措施,系统软硬件都容易被攻击。它是安全级别最低的一类。 |
| C | C1 | 无条件的安全保护 | C 类中安全性较低的一级,也叫选择性安全保护级。它提供的安全策略是无条件的访问控制,对硬件采取简单的安全措施(如加锁),用户要有登录认证和访问权限限制,但不能控制已登录用户的访问级别。 |
| C | C2 | 有控制的访问保护级 | C 类中安全性较高的一级,除了提供 C1 级中的安全策略与控制外,还增加了系统审计、访问保护和跟踪记录等特性。 |
| B | B1 | 标记安全保护级 | B 类中安全性最低的一级,除了满足 C 类要求外,还要求提供数据标记。 |
| B | B2 | 结构安全保护级 | B 类中安全性居中的一级,除了满足 B1 要求外,还要求计算机系统中所有对象都加标记,并给各设备分配安全级别。 |
| B | B3 | 安全域保护级 | B 类中安全性最高的一级,它使用安装硬件的办法来加强安全域。 |
| A | A | 验证安全保护级 | 安全级别最高的一级,它包含了较低级别的所有特性。 |
表 1-2 我国的信息系统安全保护等级划分
(2)欧洲ITSEC。1991年,欧洲的英国、法国、德国和荷兰4国在借鉴TCSEC的基础上,联合提出了《信息安全技术评估准则(ITSEC)》。TCSEC将保密作为安全重点,而ITSEC则将首次提出的完整性和可用性作为与保密性同等重要的因素,并将可信计算机的概念提高到可信信息技术的高度。它定义了从E0级(不满足品质)到E6级(形式化验证)的7个安全等级和10种安全功能。
(3)通用准则(CC)。《信息技术安全评估通用准则(CC)》由美国、欧洲等国家与国际标准化组织联合提出,它结合了ITSEC、CTCPEC及FC的主要特征,强调将网络信息安全的功能与保障分离,将功能需求分为9类63项,将保障分为7类29族。CC的先进性体现在其结构的开放性、表达方式的通用性、结构及表达方式的内在完备性和实用性4个方面。CC于1996年发布1.0版,此后经历了诸多的更新和改进。
2. 国内网络安全评估准则
为提高我国的信息系统安全保护水平,国家公安部组织制定了强制性国家标准《计算机信息系统 安全保护等级划分准则》(GB 17859—1999),该准则于1999年9月13日经国家质量技术监督局发布,并于2001年1月1日起实施。此准则将信息系统安全划分为5个等级,如表1-2所示。
表 1-2 我国的信息系统安全保护等级划分
| 等级 | 名称 | 具体说明 |
|---|---|---|
| 第一级 | 用户自主保护级 | 该级使用户具备自主安全保护能力,保护用户和用户组信息,避免被其他用户非法读写和破坏。 |
| 第二级 | 系统审计保护级 | 它具备第一级的保护功能,并创建和维护访问审计跟踪记录,以记录与系统安全相关事件发生的日期、时间、用户及事件类型等信息,使所有用户对自己的行为负责。 |
| 第三级 | 安全标记保护级 | 它具备第二级的保护功能,并为访问者和访问对象指定安全标记,以访问对象标记的安全级别限制访问者的访问权限,实现对访问对象的强制保护。 |
| 第四级 | 结构化保护级 | 它具备第三级的保护功能,并将安全保护机制划分为关键部分和非关键部分两层结构,其中的关键部分直接控制访问者对访问对象的访问。该级具有一定的抗渗透能力。 |
| 第五级 | 访问验证保护级 | 它具备第四级的保护功能,并增加了访问验证功能,负责仲裁访问者对访问对象的所有访问活动。该级具有很强的抗渗透能力。 |
1.4网络安全策略与关键技术
网络安全涉及广泛、体系庞大,针对来自不同方面的安全威胁,需要采取不同的安全对策。只有在法律、制度和管理上采取综合策略,再利用先进的网络安全技术,才能使网络系统具备较好的安全效果。
1.4.1 网络安全策略
网络安全策略是指在特定的环境中,为保证达到一定级别的安全保护所必须遵守的规则。要实现网络安全,一般从以下几个方面制定网络安全策略。
(1)物理安全策略。制定物理安全策略的目的是:① 保护计算机系统、交换机、路由器、服务器、打印机等硬件实体和通信链路免受自然灾害、人为破坏和搭线窃听等攻击;② 验证用户身份和使用权限,防止用户越权操作;③ 确保网络设备有一个良好的电磁兼容环境;④ 建立完备的机房安全管理制度,防止非法人员进入网络中心进行偷窃和破坏活动等。
(2)访问控制策略。访问控制的主要任务是保证网络资源不被非法使用和访问。它通过减少用户对资源的访问来降低资源被攻击的概率,以达到保护网络系统安全的目的。访问控制策略是保证网络安全最重要的核心策略之一,是维护网络系统安全、保护网络资源的重要手段。
(3)信息加密策略。信息加密的目的是保护网络系统中存储的数据和在通信线路上传输的数据的安全。信息加密可以在数据链路层、网络层和应用层实现,用户可根据不同的需要,选择适当的加密方式。加密是实现网络安全的最有效的技术之一。
(4)安全管理策略。在网络安全中,加强网络的安全管理,制定有关规章制度,对于确保网络的安全、可靠运行,将起到十分有效的作用。使用计算机网络的各企事业单位,应建立相应的网络安全管理办法,加强内部管理,提高整体的网络安全意识。网络安全管理策略包括:确定安全管理等级和安全管理范围;制定有关网络操作的使用规程和人员出入机房的管理制度;制定网络系统的维护制度和应急措施等。
1.4.2 网络安全关键技术
网络安全技术是指为解决网络安全问题进行有效监控和管理,保障数据及系统安全的技术手段。其主要包括实体安全技术、网络系统安全技术、数据安全、密码及加密技术、鉴别技术、访问控制、恶意代码防范、检测防御、管理与运行安全技术等,以及确保安全服务和安全机制的策略。
一般来说,网络安全技术可以概括为3大类。
1. 预防保护类:包括鉴别技术、加密技术、访问控制技术、恶意代码防范技术、防火墙技术、入侵检测技术和加固技术等。
2. 检测跟踪类:对网络客体的访问行为进行监控、检测和审计跟踪,防止在访问过程中可能产生的安全事故。
3. 响应恢复类:网络或数据一旦发生重大安全故障,需采取应急预案和有效措施,确保在最短时间内对事件进行应急响应和备份恢复,尽快将损失和影响降至最低。
关键性的网络安全技术主要有10种,分别如下。
1. 鉴别技术:鉴别技术用在安全通信中,目的是对通信双方的身份及传输数据的完整性进行验证。按照鉴别内容的不同,鉴别技术可以分为用户身份鉴别和消息内容鉴别。利用数字签名,可同时实现收发双方的身份鉴别和消息完整性鉴别。
【知识库:身份认证是通过网络身份的一致性确认,保护网络授权用户的正确存储、同步、使用、管理和控制,防止别人冒用或盗用的技术手段。数字签名是在电子文件上签名的技术,以解决伪造、抵赖、冒充和篡改等安全问题。数字签名一般采用非对称加密技术,签名者用自己的私钥对明文进行加密,将其作为签名;接收方使用签名者的公钥对签名进行解密,若结果与明文一致,则证明对方身份是真实的。】
2. 加密技术:加密技术是最基本的网络安全手段,包括加密算法、密钥长度确定、密钥生命周期(生成、分发、存储、输入/输出、更新、恢复和销毁等)安全措施和管理等。它通过对信息进行重新编码来隐藏信息内容,使非法用户无法获取信息的真实内容。现代加密算法不仅可以实现信息加密,还可以实现数字签名和认证等功能。
3. 访问控制技术:访问控制技术是指保障授权用户在其权限内对授权资源进行正当使用,防止非授权使用的措施。它通常采用设置口令和入网限制,采取CA认证和数字签名等技术对用户身份进行验证和确认,设置不同软件及数据资源的属性和访问权限,以及进行网络监控、网络审计和跟踪等。
4. 恶意代码防范技术:恶意代码防范技术是指建立、健全恶意代码(如病毒、木马等)的预防、检测、隔离和清除机制,预防恶意代码入侵,迅速隔离和查杀已感染病毒等,识别并清除内网恶意代码。
5. 防火墙技术:防火墙是在两个网络之间执行访问控制策略的一个或一组系统,它包括硬件和软件。防火墙对经过的每一个数据包进行检测,判断数据包是否与事先设置的过滤规则匹配,并按控制机制做出相应的动作,从而保护网络的安全。
6. 入侵检测技术:入侵检测技术是一种动态的攻击检测技术,能够在网络系统的运行过程中发现入侵者的攻击行为和踪迹。一旦发现网络被攻击,立刻根据用户所定义的动作做出反应,如报警、记录、切断或拦截等。入侵检测系统被认为是防火墙之后的第二道安全防线,与防火墙相辅相成,构成比较完整的网络安全基础结构。
7. 加固技术:加固技术是指对系统漏洞及隐患采取必要的安全防范措施,主要包括安全性配置、关闭不必要的服务端口、系统漏洞扫描、渗透性测试、安装或更新安全补丁、增设防御功能和对特定攻击的预防手段等,以提高系统自身的安全性。
【知识库:漏洞扫描技术用于对网络系统进行安全检查,寻找和发现其中可被攻击者利用的安全漏洞和隐患,它通常采用被动式和主动式两种策略。其中,被动式策略是基于主机的检测,对系统中不适当的系统设置、脆弱的口令及其他违反安全规则的对象进行检查;主动式策略是基于网络的检测,通过执行一些脚本文件对系统进行非破坏性攻击,并根据系统的反应来判断是否存在安全漏洞。】
8. 监控技术:监控技术是指通过监控用户主体的各种访问行为,确保在对网络等客体的访问过程中有效地采用合适的安全技术手段。
9. 审计跟踪技术:审计跟踪技术是指对网络系统异常访问、探测及操作等事件进行及时核查、记录和追踪,即利用多项审计跟踪不同活动。它能记录和分析用户使用网络系统进行所有活动的过程,对可能产生破坏性的行为进行审计和跟踪。
【提示:监控和审计是与网络安全密切相关的技术。其主要通过对网络通信过程中可疑、有害信息或异常行为进行记录,为事后处理提供依据,对黑客形成强有力的威慑,提高网络整体安全性。例如,局域网监控可提供内部异常行为监控机制。】
10. 备份恢复技术:备份恢复技术是指在网络系统出现异常、故障或入侵等意外情况时,为及时恢复系统和数据而进行的预先备份等技术方法。其主要包括4个方面:备份技术、容错技术、冗余技术和不间断电源保护。
从宏观上讲,网络安全技术主要涉及与网络安全有关的各种技术、手段、策略、标准、机制和措施等,从有关网络安全的法律法规到规章制度,从网络安全风险评估、网络监控、密钥管理、数据安全防范到系统安全审计等。
1.5黑客攻击与网络安全
网络安全技术与黑客攻击技术密不可分,它是在网络安全专家和黑客的攻防对抗中逐步发展起来的。客观来讲,安全专家主张,如果没有黑客的网络攻击活动,网络安全技术就不可能如此快速地发展。
【提示:黑客攻击技术和网络安全技术之间的关系,应该属于自然辩证法矛盾中矛盾体的一个典型类型,两者既相互斗争,又相互依存,某些方面甚至还相互交融、互为营养,是一对关系紧密的矛盾体。】
1. 黑客的概念及产生
“黑客”一词是英文Hacker的音译。一般认为,黑客起源于20世纪50年代麻省理工学院实验室的研究人员,他们是热衷于解决技术难题的程序员。在20世纪50年代,计算机系统是非常昂贵的,只存在于各大高校与科研机构中,普通人接触不到计算机,而且计算机的效率也不是很高。为了最大限度地利用这些昂贵的计算机,最初的程序员就编写了一些简洁高效的捷径程序,这些程序往往比原有的程序系统更完善,而这种行为被称为Hack。Hacker是指事Hack行为的人。
在20世纪60-70年代,“黑客”一词极被富褒义。早期的原始黑客代表的能力超的计算机迷,他们奉公守法,从不恶意入侵他人的计算机,因而受到社会的认可和尊重。
早期黑客奉行自由共享、创新与合作的黑客精神,他们有一个精神领袖——凯文·米特尼克(见图1-6)。然而,现在的“黑客”已经失去了原义的含义。虽然也存在不少原始意义的黑客,但是如今当人们听到“黑客”一词时,大多数人联想到的是那些以恶意方式入侵计算机系统的人。

(图注:图1-6 世界头号黑客——凯文·米特尼克)
根据黑客的行为特征,可以将其分为3类。
(1)黑帽子黑客(Black Hat Hacker):只从事破坏活动的黑客。他们入侵他人的计算机系统,窃取系统内的资料,非法控制他人的计算机,传播计算机病毒等,给社会带来了巨大损失。
(2)白帽子黑客(White Hat Hacker):指原始黑客,一般不入侵他人的计算机系统,即使入侵也只是为了安全研究,在安全公司和高校在不同的这样。
(3)灰帽子黑客(Gray Hat Hacker):指那些时好时坏的黑客。
骇客是“Cracker”的英译,是Hacker的一个变体,主要倾向于软件破解、加密解密技术方面。在很多时候,是Hacker的在技术上是紧密结合的。“骇客”一词发展到今天,也有黑帽子黑客之意。
2. 黑客攻击与网络安全辨析
黑客攻击技术主要是指使用网络的非正常用户,利用网络系统的安全缺陷进行数据窃取、伪造或破坏时所使用的相关技术,涉及计算机通信、密码学、社会心理学等众多领域的技术和理论。而网络安全技术主要是指用来保证在互联网上进行信息安全传输的技术,主要包括依靠密码学理论来实现网络多类型、各层次服务中的身份认证及数字签名等技术,以保证信息在网络中传输的保密性、完整性、可用性、可控性和可审查性。
网络安全技术和黑客攻击技术所使用的物质基础是相同的,计算机网络及共用基础架构和通信协议等,是两者技术施展的共同物质基础。网络安全技术薄弱时,黑客攻击技术容易得逞。但是,网络安全技术负责为网络信息安全保驾护航,黑客攻击技术则是挑战网络安全技术的强度,两者使用的技术原理大同小异,目的却截然相反。因此,它们是相互斗争又相互依存的关系。
1.6实战演练——搭建网络安全实验环境
网络安全实践课程开展实践教学,存在实验设备种类繁多、价格昂贵及更新换代快等问题,以至于虚拟机技术在网络安全方面的教学中应用越来越广泛。VMware Workstation功能强大,为网络安全实践教学提供了一个良好的实验平台。本节将具体讲解用VMware Workstation搭建网络安全实验环境(虚拟实验平台)的方法。
1. VMware Workstation简介
虚拟机实际上也是完整的计算机系统,具有完整的硬件系统功能,只不过它是通过软件模拟出来的。虚拟机等同于真正的物理机,更重要的是一台物理计算机上可以模拟出多台虚拟机,而不是一对一。通常,在虚拟机软件中,宿主主机就是实际存在的物理计算机,而虚拟机则是利用虚拟机软件模拟出来的计算机。
VMware Workstation是一款功能强大的桌面虚拟计算机软件。这里之所以选用它作为虚拟机软件,主要是因为其具有支持多种操作系统、多机共存、无损操作、安装快捷、克隆简便、单机组网等优点,更能满足网络安全课程教学和实验的要求。
2. 搭建网络安全虚拟实验环境
下面介绍基于VMware Workstation搭建网络安全虚拟实验环境的具体操作步骤。
步骤1:下载并安装VMware Workstation(此处版本为VMware Workstation 14 Pro)。软件安装完成后,进入VMware Workstation的主操作界面,单击“创建新的虚拟机”按钮,如图1-7所示。

步骤2:出现“新建虚拟机向导”对话框的欢迎界面,保持默认选项不变,单击“下一步”按钮,如图1-8所示。
步骤3:出现“安装客户机操作系统”界面,选中“安装程序光盘映像文件(iso)”单选框,然后单击右侧的“浏览”按钮,找到并打开要安装操作系统的镜像文件(此处为Windows 10官方原版ISO系统镜像),然后单击“下一步”按钮,如图1-9所示。

步骤4:依次指定客户机操作系统的类型和版本,虚拟机的名称、安装位置和磁盘容量,即可完成虚拟机的创建,如图1-10所示。

步骤5:找到新创建的虚拟机“Windows 10 x64”,然后单击“开启此虚拟机”按钮,即可开始为虚拟机安装系统镜像(按照在物理机上安装操作系统的方法进行操作即可),稍后便可进入系统,如图1-11所示。

步骤6:参照步骤1~步骤5,继续创建新的虚拟机,可以是Windows Server和Linux操作系统。
【提示:虚拟机的网络类型有以下3种:
1. 桥接模式:其实就是一个协议,会在对应网卡上加入VMware Bridge Protocol(桥接协议),其作用相当于使用一个虚拟交换机连接虚拟机和物理机网卡。
2. NAT模式:网络地址转换,生成VMnet8虚拟网卡,并通过VMware NAT Service提供网关和地址转换服务,VMware DHCP Service提供虚拟机IP地址自动分配服务,通过VMnet8与虚拟机通信。
3. 仅主机模式:生成VMnet1虚拟网卡,并定义一个IP地址,虚拟机设置为仅主机模式,需要手动设置和VMnet1相同的子网网段,由于VMnet1不接入其他网络,所以数据只在虚拟机和物理机之间交换。
一般情况下,物理机环境使用路由器上网时,选择桥接模式;物理机使用PPPoE拨号上网时,选择NAT模式;不想虚拟机上网时,选择仅主机模式。】
【提示:如果需要创建多个安装了相同操作系统的虚拟机,则可以通过克隆某个已有虚拟机实现。方法为:在VMware Workstation主操作界面的左侧列表框中,右击某个已有虚拟机,从弹出的快捷菜单中选择“管理”→“克隆”选项,打开“克隆虚拟机向导”对话框,然后依次设置克隆源、克隆类型、名称和位置等,即可克隆出一个虚拟机。需要注意的是,被克隆的虚拟机要处于关机状态。】
1.7练习与实践
(1)什么是网络安全?它有哪两方面的含义?
网络安全是保护网络系统和信息不受破坏、泄露的安全状态,包含网络系统安全和网络信息安全两方面含义。
(2)信息安全、网络安全和网络空间安全,三者之间有哪些相同与不同之处?
- 相同点:三者都以保障信息相关的安全为核心目标,都涉及保密性、完整性、可用性(CIA三元组)等安全属性,都需要防范攻击、泄露、破坏等安全风险。
- 不同点:
- 信息安全:范围最广,涵盖所有形式(纸质、电子等)信息的安全,关注信息全生命周期的安全。
- 网络安全:聚焦于网络(计算机网络、通信网络)中的信息安全,侧重网络传输、网络设备、网络系统的安全防护。
- 网络空间安全:是更综合的概念,覆盖网络空间中的信息、设备、人员、数据等全要素,包含网络安全、信息安全,还涉及物理安全、数据安全、行为安全等多个维度。
(3)网络安全要实现的目标有哪些?
核心目标是CIA三元组:
- 保密性(Confidentiality):确保信息不被未授权的个人、实体或过程访问。
- 完整性(Integrity):保证信息在传输或存储过程中不被篡改、破坏或伪造。
- 可用性(Availability):保证授权用户可以及时、正常地访问和使用信息及相关资源。
- 延伸目标包括可控性(对信息的传播和内容具有控制能力)、可审查性(对信息的操作行为可追溯、可审计)等。
(4)网络安全的内容包括哪些方面?
- 物理安全:保护网络设备、服务器、机房等物理环境的安全,如防盗、防火、防水、防电磁干扰等。
- 网络安全:保障网络设备、网络协议、网络传输的安全,如防火墙、入侵检测、VPN等。
- 系统安全:保护操作系统、数据库、应用系统的安全,如漏洞修复、访问控制、系统加固等。
- 数据安全:保障数据的存储、传输、使用安全,如加密、备份、脱敏等。
- 应用安全:保障Web应用、移动应用等的安全,如防止SQL注入、XSS攻击等。
- 用户安全:提升用户安全意识,如身份认证、权限管理、安全培训等。
(5)我国的网络安全现状是怎样的?
- 政策法规完善:出台《网络安全法》《数据安全法》《个人信息保护法》等法律法规,建立网络安全等级保护制度(等保2.0)。
- 技术能力提升:在防火墙、入侵检测、加密技术等领域取得突破,国产安全产品逐步替代进口。
- 威胁形势严峻:面临高级持续性威胁(APT)、勒索病毒、数据泄露等攻击,关键基础设施成为攻击重点。
- 产业快速发展:网络安全产业规模持续增长,企业数量增多,人才需求旺盛。
(6)网络安全面临的威胁主要有哪几种?
- 恶意代码攻击:如病毒、木马、勒索软件等。
- 网络攻击:如DDoS攻击、SQL注入、XSS攻击、钓鱼攻击等。
- 内部威胁:如员工误操作、恶意泄密、权限滥用等。
- 物理破坏:如设备被盗、自然灾害、人为破坏等。
- 供应链攻击:通过篡改硬件或软件供应链植入恶意代码。
(7)什么是网络安全漏洞?它主要分为哪几种类型?
定义:网络安全漏洞是指系统、设备或软件中存在的缺陷或弱点,可能被攻击者利用来破坏系统安全。
类型:
- 软件漏洞:如操作系统、应用程序的代码缺陷(如缓冲区溢出)。
- 配置漏洞:如弱口令、开放不必要的端口、权限配置错误。
- 硬件漏洞:如芯片设计缺陷、固件漏洞。
- 协议漏洞:如网络协议(如TCP/IP)的设计缺陷。
(8)常用的网络安全模型有哪些?它们各有什么特点?
- P2DR模型:包含策略(Policy)、防护(Protection)、检测(Detection)、响应(Reaction),强调动态安全循环。
- PDDR模型:包含防护(Protection)、检测(Detection)、响应(Reaction)、恢复(Recovery),增加了恢复环节。
- MPDRR模型:在PDDR基础上增加管理(Management)环节,强调技术与管理结合。
- APPDRR模型:包含风险评估(Assessment)、安全策略(Policy)、防护(Protection)、检测(Detection)、响应(Reaction)、恢复(Recovery),强调风险评估的前置作用。
(9)什么是网络安全评估准则?国内外主要的网络安全评估准则有哪些?
定义:网络安全评估准则是保障网络安全技术及产品在设计、建设、研发、实施、使用、测评和管理维护过程中,实现一致性、可靠性、可控性、先进性和符合性的技术规范与依据。
国内外主要准则:
- 国际:美国TCSEC(橙皮书)、欧洲ITSEC、通用准则(CC/ISO/IEC 15408)。
- 国内:《计算机信息系统安全保护等级划分准则》(GB 17859—1999)、《网络安全等级保护基本要求》(GB/T 22239—2019)等。
(10)什么是网络安全策略?它包括哪几个方面?
- 定义:网络安全策略是指在特定环境中,为保证达到一定级别的安全保护所必须遵守的规则。
- 主要方面:
- - 物理安全策略:保护硬件实体和通信链路。
- - 访问控制策略:限制用户对资源的访问权限。
- - 信息加密策略:对数据进行加密保护。
- - 安全管理策略:制定规章制度、应急措施等。
(11)关键性的网络安全技术主要有哪些?
- - 鉴别技术(身份认证、数字签名)
- - 加密技术(对称加密、非对称加密)
- - 访问控制技术(口令、权限管理)
- - 恶意代码防范技术(杀毒软件、防火墙)
- - 防火墙技术
- - 入侵检测技术
- - 加固技术(漏洞修复、系统配置)
- - 监控技术
- - 审计跟踪技术
- - 备份恢复技术
(12)黑客攻击技术和网络安全技术有哪些区别与联系?
- 区别:
- - 目的不同:黑客攻击技术用于破坏、窃取信息;网络安全技术用于保护信息安全。
- - 立场不同:黑客攻击技术是攻击方的手段;网络安全技术是防御方的手段。
- 联系:
- - 技术基础相同:两者都基于计算机网络、通信协议等技术。
- - 相互促进:黑客攻击技术的发展推动网络安全技术的进步,反之亦然。
(13)请列举几种自己熟知的网络安全防护措施。
- - 安装防火墙和入侵检测系统(IDS/IPS)
- - 使用强口令并定期更换
- - 及时更新系统和软件补丁
- - 对敏感数据进行加密存储和传输
- - 定期备份重要数据
- - 进行安全意识培训,防范钓鱼攻击
更多推荐
所有评论(0)