计算机系统与网络安全.ppt
《计算机系统与网络安全.ppt》由会员分享,可在线阅读,更多相关《计算机系统与网络安全.ppt(114页珍藏版)》请在三一办公上搜索。
1、2023/4/1,计算机系统与网络安全Computer System and Network Security,2023/4/1,总结,威胁与攻击,安全与信息安全,信息与信息技术,第1章 概论,引言,2023/4/1,总结,威胁与攻击,安全与信息安全,信息与信息技术,第1章 概论,引言,2023/4/1,计算机专业人员必须掌握的专业知识,数学基础操作系统数据结构计算机网络程序设计及语言软件工程,计算机体系结构通信网原理信号与系统电路设计控制理论与控制系统设计,2023/4/1,问题,什么是信息安全专业人才?,2023/4/1,信息安全专业与计算机专业人才的区别与联系,首先,信息安全专业人才必须
2、具备计算机专业人才的基本素质;其次,信息安全专业人才还应该具备以下特殊知识和技能:通信保密知识计算机网络安全防护知识和技能熟知安全各类安全设备和安全系统熟知国内外信息安全标准、法律、法规和发展动态,2023/4/1,信息安全主要研究领域(续),从不同的角度看,信息安全研究领域也不尽相同信息安全是一个新型学科,它本身也处于发展时期信息安全应该为视为一个交叉学科计算机科学通信科学数学科学电子工程,2023/4/1,信息安全主要研究领域(续),从信息安全学科领域来看,它包括通信网络的安全计算机网络的安全,2023/4/1,信息安全主要研究领域(续),通信网络的安全数据保密通信数据编码数据加密加密/解
3、密算法加密/解密设备数据压缩数据安全传输,2023/4/1,信息安全主要研究领域(续),计算机网络的安全网络安全协议设施主机安全操作系统安全应用安全数据库安全,2023/4/1,信息安全主要研究领域(续),从信息安全理论和技术来看,它包括:密码理论与技术认证与识别理论与技术授权与访问控制理论与技术审计追踪技术网络隔离与访问代理技术安全管理与安全工程理论与技术反病毒技术,2023/4/1,信息安全主要研究领域(续),从信息对抗角度来看,它包括:安全保障安全保障体系结构安全保障技术预警保护检测防御响应恢复安全保障系统,2023/4/1,信息安全主要研究领域(续),从信息对抗角度来看,它包括安全攻击
4、攻击机理技术攻击工具安全审计躲避技术,2023/4/1,信息安全主要研究领域(续),从产品角度来看,信息安全包括:信息保密产品用户认证授权产品安全平台/系统网络安全检测监控设备,2023/4/1,引自北京大学网络与信息安全研究所,信息安全主要研究领域(续),2023/4/1,信息安全主要研究领域(续),最后,作为信息安全产品不要忘记网络入侵工具及系统。,2023/4/1,信息安全的“369”原则,2023/4/1,总结,威胁与攻击,安全与信息安全,信息与信息技术,第1章 概论,引言,2023/4/1,信息,信息不同于一般的理解:信息与消息信息与信号信息与数据信息与情报信息与知识,2023/4/
5、1,信息(续),信息的定义:信息是事物运动的状态和状态的变化方式信息的特征:信息与物质信息与精神信息与能量,2023/4/1,什么是信息化?,信息革命-第三次浪潮 三次伟大的生产力革命 第一是农业革命 第二是工业革命 第三是信息革命(USA)A.Toffler 指出:计算机网络的建立与普及将彻底地改变人类的生存及生活模式,而控制与把握网络的人就是人类未来命运的主宰.谁掌握了信息,控制了网络,谁就拥有整个世界。,2023/4/1,什么是信息化?(续),信息化是以通信和计算机为技术基础,以数字化和网络化为技术特点。它有别于传统的信息获取、存储、传输、交换、处理、使用,从而也给现代社会的正常发展带来
6、了前所未有的风险和威胁。,2023/4/1,信息技术(IT:Information Technology)的内涵ITComputerCommunicationControl,信息技术,2023/4/1,总结,威胁与攻击,安全与信息安全,信息与信息技术,第1章 概论,引言,2023/4/1,攻击与防范,2023/4/1,基本概念,计算机系统(Computer System)是由计算机及其相关配套的设备、设施等构成的,并按一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统安全(Security)远离危险的状态或特性,2023/4/1,基本概念(续),安全的主要属性完整性保密
7、性可用性不可抵赖性可靠性安全的其他属性可控性可审查性认证访问控制,2023/4/1,基本概念(续),计算机安全(Computer Security)是保护数据阻止黑客行为的一组工具的总称网络安全(Network Security)保护数据传输的方法或措施的总称Internet安全(Internet Security)保护互联网上数据传输的方法或措施的总称何为信息安全(Information Security)?,2023/4/1,发方,收方,敌人,信源编码信道编码信道传输通信协议密码,通信的保密模型通信安全-60年代(COMSEC),信息安全的含义(60年代),2023/4/1,信息安全的含义
8、(80-90年代),信息安全的三个基本方面机密性 Confidentiality保证信息为授权者享用而不泄漏给未经授权者。完整性 Integrity数据完整性,未被未授权篡改或者损坏系统完整性,系统未被非授权操纵,按既定的功能运行可用性 Availability保证信息和信息系统随时为授权者提供服务,而不要出现非授权者滥用却对授权者拒绝服务的情况。,2023/4/1,信息安全的其他方面信息的不可否认性(Non-repudiation)要求无论发送方还是接收方都不能抵赖所进行的传输鉴别(Authentication)鉴别就是确认实体是它所声明的。适用于用户、进程、系统、信息等审计(Account
9、ability)确保实体的活动可被跟踪可靠性(Reliability)特定行为和结果的一致性,信息安全的含义(80-90年代),2023/4/1,安全需求的多样性,保密性一致性可用性可靠性可认证,真实性,责任定位,审计性高性能 实用性占有权,信息安全的含义(80-90年代),2023/4/1,信息安全的含义(90年代以后),美国人提出的概念:信息保障(Information Assurance)保护(Protect)检测(Detect)反应(React)恢复(Restore),2023/4/1,信息安全的实现,内容信息安全技术信息加密、数字签名、数据完整性、身份鉴别、访问控制、安全数据库、网络
10、安全、病毒、安全审计、业务填充、路由控制、公证机制等信息安全管理信息安全法律与标准,2023/4/1,总结,威胁与攻击,安全与信息安全,信息与信息技术,第1章 概论,引言,安全体系结构,2023/4/1,安全体系结构,安全体系结构(Security Architecture)安全体系结构是指对信息和信息系统安全功能的抽象描述,是从整体上定义信息及信息系统所提供的安全服务、安全机制以及各种安全组件之间的关系和交互。用于防御安全攻击的硬件或者软件方法、方案或系统,2023/4/1,安全体系结构(续),安全体系结构的内容风险分析安全策略设计安全服务与安全机制设计安全服务部署,2023/4/1,策略是
11、基础,安全体系结构(续),2023/4/1,安全体系结构(续),2023/4/1,安全策略,安全域(Security Zone)属于一个组织的资源集合安全策略(Security Policy)属于安全域的一组规则,2023/4/1,安全策略(续),含义:什么是允许的,什么是不允许的。两种方法:凡是没有被具体规定的,就是允许的凡是被具体规定的,就是不允许的安全策略包括:制度技术管理三分技术,七分管理,2023/4/1,如何定义安全策略,2023/4/1,资源,威胁,其他因素,安全目标,安全需求,安全服务,安全机制,策略,?,如何定义安全策略(续),设计方法与过程,2023/4/1,设计安全策略的
12、其他问题,管理问题(Operational Issues)人员问题(Human Issues),2023/4/1,管理问题,成本效益分析(Cost-Benefit Analysis)效益 vs.总成本风险分析(Risk Analysis)我们要保护什么?保护这些东西需要多大的代价?随着环境和时间的变化,代价会改变,2023/4/1,管理问题(续),法律与风俗(Laws and Customs)所采用的安全防御措施合法吗?公司职员愿意接受吗?法律和风俗将影响技术的可用性,2023/4/1,人员问题,公司的问题职权与责任经济利益人员问题外部用户与内部用户哪一类威胁更大?社交工程(Social en
13、gineering),2023/4/1,安全体系结构,2023/4/1,风险管理,风险管理:是用于分析信息系统的威胁和脆弱性,以及资源或系统功能失效所带来的影响的过程如何进行风险管理?列出威胁及脆弱性列出可能的控制方法和相应成本进行成本分析控制所需要的成本是否大于资源损失所带来的成本?,2023/4/1,风险管理(续),风险分析的结果是采取有效防御措施的主要依据之一依据风险分析的结果制定安全计划,2023/4/1,风险缓解(Risk Mitigation),风险缓解:用于减少风险的步骤或方法残余风险(Residual Risk:RR)在已经启用安全防御措施后依然存在的风险残余风险的保护(Saf
14、eguards for RR):完全排除残余风险是非常困难的最好的方法是将残余风险维持在一个可接受的水平,2023/4/1,安全体系结构,2023/4/1,安全服务(Security Service),安全服务(Security Service)是指提供数据处理和数据传输安全性的方法。安全服务的目的是对抗安全攻击问题:安全服务如何实现呢?安全服务需借助于一定的安全机制(Security Mechanism),2023/4/1,安全机制(Security Mechanism),安全机制(Security Mechanism)安全机制是保护信息与信息系统安全措施的总称 是检测、防止或恢复安全攻击的
15、工具没有任何一种安全机制可解决所有的安全问题最常用的一种安全机制是:加密技术(cryptographic techniques),2023/4/1,X.800规定的安全服务,认证(Authentication)认证是为通信过程中的实体和数据来源提供鉴别服务 访问控制(Access Control)访问控制是保护受保护的资源不被非授权使用 机密性(Data Confidentiality)数据机密性是保护数据不被非授权泄漏,2023/4/1,X.800规定的安全服务(续),完整性(Data Integrity)数据完整性是指确保接收方接收到的数据是发送方所发送的数据 不可抵赖性(Non-Repu
16、diation,非否认)非否认是指防止通信中的任一实体否认它过去执行的某个操作或者行为,2023/4/1,X.800规定的安全服务(续),2023/4/1,X.800规定的安全机制,加密(Encipherment)加密技术既能为数据提供机密性,也能为通信业务流信息提供机密性,并且还成为其他安全机制中的一部分起补充作用 数字签名机制(digital signatures)签名技术的数字化 访问控制机制(access controls)访问控制是保护受保护的资源不被非授权使用数据完整性机制(data integrity)数据完整性是指确保接收方接收到的数据是发送方所发送的数据,2023/4/1,X
17、.800规定的安全机制(续),认证交换机制(authentication exchange)所谓认证交换,就是通过在认证者和被认证者之间通过某些共享信息实现认证功能。业务填充机制(traffic padding)业务流填充是通过发送额外的数据来掩盖正常通信流量特征,从而达到保护业务流机密性的目的。路由控制(Routing Control)路由控制是通过对路由过程进行控制,达到安全保护的目的。公正机制(Notarization)公正机制是利用可信第三方来实现安全功能。,2023/4/1,安全体系结构,2023/4/1,安全服务与安全机制的关系,安全服务是由安全机制来实现的一种安全机制可以实现一种
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机系统 网络安全
链接地址:https://www.31ppt.com/p-4040228.html