【教学课件】第14章资讯管理的安全与保护观点.ppt
《【教学课件】第14章资讯管理的安全与保护观点.ppt》由会员分享,可在线阅读,更多相关《【教学课件】第14章资讯管理的安全与保护观点.ppt(55页珍藏版)》请在三一办公上搜索。
1、第14章 資訊管理的安全與保護觀點,本章大綱,組織的資訊安全議題防火牆與網路安全資訊的加密系統與數位簽章組織整體的資訊安全管理系統:ISO27001架構,組織的資訊安全議題(1/2),Symantec針對亞太地區2010年的資訊安全調查報告發現:2009年有超過75%的企業機構在過去曾經受過駭客的攻擊。在這些攻擊中,前三位最嚴重的損失報告,分別為知識產權盜竊、客戶信用卡或其他財務資訊盜竊,以及客戶個人身份資料被盜。亞太區企業為對抗駭客攻擊,每年需要投入平均高達763,000美元。,組織的資訊安全議題(2/2),組織資訊安全的主要議題組織資訊安全的環境與背景組織資訊安全的漏洞與弱點網路安全的服務
2、與目標網路安全的威脅與攻擊的模式當代網路安全的重要趨勢與主要挑戰網路安全的主要防護機制,圖14-1 資訊安全的主要議題與架構,組織資訊安全的環境與背景,首先在資安的環境與背景方面,影響犯罪普及的主要原因有下列幾點:企業電腦化之普及所潛藏之危機Internet的開放性匿名性與距離性犯罪速度快、容易複製、波及面大電腦犯罪容易潛伏及隱藏法律的周延性不足,組織資訊安全的漏洞與弱點,作業系統本身的弱點(Vulnerabilities of OS)通訊協定本身的弱點(Vulnerabilities of Commanication Protocds)網路軟體上的弱點(Vulnerabilities of
3、Network Sobtware)管理制度上的弱點(Vulnerabilities of Managerial Policy)人員的弱點(Vulnerabilities of Human),網路安全的服務與目標,我們希望在網路上提供哪些服務的品質?在此方面,主要包括下列五點:安全隱密性(Confidentiality):指的是當資料傳遞時,除了被授權的人,不會受到外力的擷取。身分認證性(Authentication):指的是當傳送方送出資訊時,就必須能確認傳送者的身分是否為冒名。資料的完整性(Integrity):指的是當資料送達時必須保證資料沒有被篡改的疑慮。授權性(Authorizatio
4、n):使用者只能擷取被授權部分的資訊。不可否認性(Non-Repudiation):使用者已使用或接受某項服務(例如下訂單)時,不能否認其未使用過。,網路安全的威脅與攻擊的模式(1/2),網路上的主要攻擊模式電腦病毒(Virus)的散布阻絕服務(Denial of Service,DoS)後門或特洛伊木馬程式(Trapdoor/Trojan Horse)竊聽(Sniffer)偽裝(Masquerade)資料篡改(Data Manipulation)否認(Repudiation)網路釣魚(Phising),網路安全的威脅與攻擊的模式(2/2),雙面惡魔(Evil Twins)網址轉嫁連結(Pha
5、rming)點擊詐欺(Click Fraud)Rootkits整合上述各種資安的弱點與攻擊的模式,一個企業Web-based的資訊流在不同的節點中主要的資安威脅如圖14-2。,圖14-2 Web-based系統各環節的資安威脅,當代網路安全的重要趨勢與主要挑戰(1/2),網路門戶開放安全危機大系統漏洞數量大使用者疏於更新電腦系統病毒的製造功力更強與變種更快攻擊工具的普及與容易取得蠕蟲(Worm)與傀儡模式(Bot)的聯手攻擊DDos的威脅加大結合搜尋引擎的攻擊(Search Engine Attack),當代網路安全的重要趨勢與主要挑戰(2/2),無線手機的攻擊(Cell Phone Atta
6、ck)Web 2.0的攻擊(Web 2.0 Attack):的社交網站面臨更多安全問題雲端運算架構上的攻擊(Cloud Computing Aetach)網路釣魚客的猖獗間諜軟體與惡意程式的猖獗惡意的SPAM社交工程的攻擊,圖14-3 網路安全的新威脅與挑戰,網路門戶開放安全危機大,病毒可以透過超文件傳輸協定(Hypertext Transfer Protocol,HTTP)的特殊連接埠(port:80)建立與企業網頁伺服器的連結,進行破壞。病毒可以透過寄信通訊協定(Simple Mail Transfer Protocol,SMTP),進行惡意的郵件轉發,造成企業網路頻寬與郵件伺服器的傷害。
7、病毒可以任意更改網域名稱系統(Domain Name System,DNS),使企業內部的網域名稱與IP位置無法順利相互映射,影響企業網路運作。,系統漏洞數量大,2009年調查報告中,64%的網站仍含有重大安全漏洞。發現了2.2萬個安全漏洞。安全漏洞比例最高的網站類別是社交網站(Social Network Site)。其次是教育網站,有重大安全漏洞的比例占了83%。,使用者疏於更新電腦系統,大部分使用者都沒有為電腦進行系統更新。,攻擊工具的普及與容易取得,例如,其中一個名為 Zeus 的殭屍網路攻擊套件,電腦使用者只需花費少至700美元便可買到。,蠕蟲(Worm)與傀儡模式(Bot)的聯手攻
8、擊,Botnet又稱傀儡程式(Bot)或受控制的網路系統或僵屍網路(Zombies),指的是:一群已經被駭客入侵並控制的電腦所組成的攻擊網路(有些數目多達10萬台),這種集結所形成的攻擊力量非常駭人,包括引發洪水般的分散式阻絕服務攻擊(Distributed DoS,DDoS)的大量寄發、難以追蹤的垃圾郵件(SPAM)或是大量散布惡意程式(Malicious Code)。,DDos的威脅加大,Worm散布BotBot散布Worm,Worm再散布Bot的持續循環利用Bot散布Worm,入侵攻陷後,再由Worm散布及植入更多的Bot,如此所形成的散布循環,其波及的威力可想而知。,結合搜尋引擎的攻擊
9、(Search Engine Attack),結合Google強大的搜尋能力,讓攻擊者找尋攻擊標的的速度大幅增加,也大幅提升攻擊範圍!此外,利用搜尋引擎最佳化技術(SEO)展開攻擊也是其中的一種方法。,無線手機的攻擊(Cell Phone Attack),手機的病毒威脅手機與電腦同時下毒簡訊網釣(SMiShing),Web 2.0的攻擊(Web 2.0 Attack):的社交網站面臨更多安全問題,透過社交網站,許多認識或不認識的使用者集中在相同的平台上並作互動,一旦這些社交網站被挖掘出安全性弱點,攻擊者將可以快速地利用並影響到大量的使用者。這些攻擊本身會非常相似,資料竊取式攻擊將遵循標準模式,
10、首先散布垃圾資訊開展釣魚攻擊透過漏洞攻擊和散步惡意軟體來達到目的。,雲端運算架構上的攻擊(Cloud Computing Aetach),網路犯罪借鑒安全即服務(Security-as-a-Service)的理念,打造網路犯罪即服務(Cybercrime-as-a-Service)這一特殊品牌。,網路釣魚客的猖獗,網路釣魚(Phising),簡單的說,指的是:利用虛設或仿冒的網站以超低價或誘人的免費贈品來引誘消費者上網登錄個人私密資料或進行採購行為,利用此手法來釣到受害者的個人機密(如信用卡卡號)或金錢的一種電腦犯罪行為。主要有下列三種型態:Web型DM型 賀卡型,間諜軟體與惡意程式的猖獗,間
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 教学课件 教学 课件 14 资讯 管理 安全 保护 观点
链接地址:https://www.31ppt.com/p-5657907.html