9、技术原理
网络安全相关图片 网络安全性问题关系到未来网络应用的深入发展,它涉及安全策略、移动代码、指令保护、密码学、操作系统、软件工程和 网络安全管理等内容。一般专用的 内部网与公用的互联网的隔离主要使用“ 防火墙”技 术。
“ 防火墙”是一种形象的说法,其实它是一种 计算机 硬件和软件的组合,使互联网与 内部网之间建立起 一个 安全网关,从而保护内部网免受非法用户的侵入。
能够完成“ 防火墙”工作的可以是简单的隐蔽路由器,这种“防火墙”如果是一台普通的路由器则仅能起到一种 隔离作用。隐蔽路由器也可以在 互联网协议端口级上阻止网间或主机间通信,起到一定的过滤作用。 由于隐蔽路由器仅仅是对路由器的参数做些修改,因而也有人不把它归入“ 防火墙”一级的措施。
真正意义的“ 防火墙”有两类,一类被称为标准“防火墙”;一类叫双家网关。标准” 防火墙”系统包括一个工作站,该工作站的两端各有一个路由器进行缓冲。其中一个路由器的 接口是外部 世界,即公用网;而另一个则联接 内部网。标准“ 防火墙”使用专门的软件,并要求较高的管理水平,而且在 信息传输上有一定的延迟。而双家网关则是对标准“ 防火墙”的扩充。双家网关又称堡垒主机或 应用层网关,它是一个单个的系统,但却能同时完成标准“ 防火墙”的所有功能。其优点是能运行更复杂的应用,同时防止在互联网和内部系统之间建立的任何直接的连接,可以确保数据包不能直接从 外部网络到达 内部网络,反之亦然。
随着“ 防火墙”技术的进步,在双家网关的基础上又演化出两种“防火墙”配置,一种是隐蔽主机网关,另一种是隐蔽智能网关(隐蔽 子网)。隐蔽主机网关当前也许是一种常见的“ 防火墙”配置。顾名思义,这种配置一方面将路由器进行隐藏,另一方面在互联网和 内部网之间安装堡垒主机。堡垒主机装在 内部网上,通过路由器的配置,使该堡垒主机成为内部网与互联网进行通信的唯一系统。目前技术最为复杂而且安全级别最高的” 防火墙”当属隐蔽智能网关。所谓隐蔽智能网关是将网关隐藏在公共系统之后,它是互联网用户唯一能见到的系统。所有互联网功能则是经过这个隐藏在公共系统之后的保护软件来进行的。一般来说,这种“ 防火墙”是最不容易被破坏的。
与“ 防火墙”配合使用的安全技术还有数据加密技术。 数据加密技术是为提高信息系统及数据的安全性和 保密性,防止秘密数据被外部破坏所采用的主要技术手段之一。随着信息技术的发展,网络安全与信息保密日益引起人们的关注。各国除了从法律上、管理上加强数据的安全保护外,从技术上分别在软件和 硬件两方面采取措施,推动着数据加密技术和物理防范技术的不断发展。按作用不同,数据加密技术主要分为数据传输、 数据存储、数据 完整性的鉴别以及 密钥管理技术4种。
与数据加密技术紧密相关的另一项技术则是智能卡技术。所谓智能卡就是密钥的一种媒体,一般就像 信用卡一样,由授权用户所持有并由该用户赋予它一个口令或密码字。该密码字与内部 网络服务器上注册的密码一致。当口令与身份特征共同使用时,智能卡的保密 性能还是相当有效的。
这些网络安全和数据保护的防范措施都有一定的限度,并不是越安全就越可靠。因而,看一个 内部网是否安全时不仅要考虑其手段,而更重要的是对该网络所采取的各种措施,其中不仅是物理防范,而且还有人员素质等其他“软”因素,进行综合评估,从而得出是否安全的结论。
安全服务 对等 实体认证服务 、访问控制服务、 数据保密服务 数据完整性服务 、数据源点认证服务、 禁止否认服务、安全机制 、加密机制、 数字签名机制、 访问控制机制、 数据完整性机制、 认证机制、 信息流填充机制、 路由控制机制、 公证机制等
10、操作工具
网络安全相关图片 维护网络安全的工具有 VIEID、 数字证书、 数字签名和基于本地或云端的杀毒软体等构成。
防火墙
Internet防火墙是这样的系统(或一组系统),它能增强机构 内部网络的安全性。 防火墙系统决定了哪些内部服务可以被外界访问;外界的哪些人可以访问内部的哪些服务,以及哪些外部服务可以被内部人员访问。要使一个防火墙有效,所有来自和去往Internet的信息都必须经过防火墙,接受防火墙的检查。防火墙只允许授权的数据通过,并且防火墙本身也必须能够免于渗透。
Internet防火墙负责管理 Internet和机构 内部网络之间的访问。在没有防火墙时, 内部网络上的每个节点都暴露给 Internet上的其它主机,极易受到攻击。这就意味着 内部网络的安全性要由每一个主机的坚固程度来决定,并且安全性等同于其中最弱的系统。
Internet防火墙允许 网络管理员定义一个中心“ 扼制点” 来防止非法用户,比如防止黑客、网络破坏者等进入 内部网络。禁止存在安全 脆弱性的服务进出网络,并抗击来自各种路线的攻击。Internet防火墙能够简化安全管理,网络的安全性是在防火墙系统上得到加固,而不是分布在 内部网络的所有主机上。
在 防火墙上可以很方便的监视网络的安全性,并产生报警。(注意:对一个与Internet相联的 内部网络来说,重要的问题并不是网络是否会受到攻击,而是何时受到攻击?谁在攻击?) 网络管理员必须审计并记录所有通过 防火墙的重要信息。如果 网络管理员不能及时响应报警并审查常规记录, 防火墙就形同虚设。在这种情况下, 网络管理员永远不会知道 防火墙是否受到攻击。
Internet防火墙可以作为部署 NAT(Network Address Translator, 网络地址变换)的 逻辑地址。因此防火墙可以用来缓解 地址空间短缺的问题,并消除机构在变换ISP时带来的重新编址的麻烦。
Internet防火墙是审计和记录Internet使用量的一个最佳地方。 网络管理员可以在此向管理部门提供Internet连接的费用情况,查出潜在的 带宽瓶颈的位置,并根据机构的核算模式提供部门级计费。
在设计理念方面, 防火墙是以应用为主、以安全为辅的,也就是说在支持尽可能多的应用的前提下,来保证使用的安全。 防火墙的这一设计理念使得它可以广泛地用于尽可能多的领域,拥有更加广泛的市场,甚至包括个人电脑都可以使用,但是它的安全性往往就差强人意。而 网闸则是以安全为主,在保证安全的前提下,支持尽可能多地应用。网闸主要用于安全性要求极高的领域,例如对政府网络,工业控制系统的保护等等。
安全策略
防火墙不仅仅是路由器、 堡垒主机、或任何提供网络安全的设备的组合,防火墙是安全策略的一个部分。
安全策略建立全方位的防御体系,甚至包括:告诉用户应有的责任,公司规定的网络访问、服务访问、本地和远地的 用户认证、拨入和拨出、 磁盘和数据加密、 病毒防护措施,以及雇员培训等。所有可能受到攻击的地方都必须以同样安全级别加以保护。
仅设立防火墙系统,而没有全面的安全策略,那么防火墙就形同虚设。
系统安全
操作系统的安全控制:如用户开机键入的口令(某些微机主板有“ 万能口令” ),对文件的读写存取的控制(如Unix系统的 文件属性控制机制)。
网络接口模块的安全控制。在网络环境下对来自其他机器的 网络通信进程进行安全控制。主要包括:身份认证,客户权限设置与判别,审计 日志等。
网络互联设备的安全控制。对整个 子网内的所有主机的传输信息和运行状态进行安全监测和控制。主要通过 网管软件或 路由器配置实现。
电子商务
电子商务安全从整体上可分为两大部分: 计算机网络安全和商务交易安全。
(一) 计算机网络安全的内容包括:
(1)未进行操作系统相关安全配置
不论采用什么操作系统,在缺省安装的条件下都会存在一些安全问题,只有专门针对 操作系统安全性进行相关的和严格的安全配置,才能达到一定的安全程度。千万不要以为操作系统缺省安装后,再配上很强的 密码系统就算作安全了。 网络软件的 漏洞和“ 后门” 是进行 网络攻击的首选目标。
(2)未进行CGI程序代码审计
如果是通用的CGI问题,防范起来还稍微容易一些,但是对于网站或软件供应商专门开发的一些CGI程序,很多存在严重的CGI问题,对于电子商务站点来说,会出现恶意攻击者冒用他人账号进行 网上购物等严重后果。
(3)拒绝服务(DoS,Denial of Service)攻击
随着电子商务的兴起,对网站的实时性要求越来越高,DoS或DDoS对网站的威胁越来越大。以 网络瘫痪为目标的袭击效果比任何传统的恐怖主义和战争方式都来得更强烈,破坏性更大,造成危害的速度更快,范围也更广,而袭击者本身的风险却非常小,甚至可以在袭击开始前就已经消失得无影无踪,使对方没有实行报复打击的可能。
(4)安全产品使用不当
虽然不少网站采用了一些网络安全设备,但由于安全产品本身的问题或使用问题,这些产品并没有起到应有的作用。很多安全厂商的产品对配置人员的技术背景要求很高,超出对普通网管人员的技术要求,就算是厂家在最初给用户做了正确的安装、配置,但一旦系统改动,需要改动相关安全产品的设置时,很容易产生许多安全问题。
(5)缺少严格的网络安全管理制度
网络安全最重要的还是要思想上高度重视,网站或局域网内部的安全需要用完备的安全制度来保障。建立和实施严密的 计算机网络安全制度与策略是真正实现网络安全的基础。
( 二) 计算机商务交易安全的内容包括:
(1)窃取信息
由于未采用加密措施,数据信息在网络上以明文形式传送,入侵者在数据包经过的 网关或路由器上可以截获传送的信息。通过多次窃取和分析,可以找到信息的规律和格式,进而得到传输信息的内容,造成网上传输信息泄密。
(2)篡改信息
当入侵者掌握了信息的格式和规律后,通过各种技术手段和方法,将网络上传送的信息数据在中途修改,然后再发向目的地。这种方法并不新鲜,在路由器或网关上都可以做此类工作。
(3)假冒
由于掌握了数据的格式,并可以篡改通过的信息,攻击者可以冒充合法用户发送假冒的信息或者主动获取信息,而远端用户通常很难分辨。
(4)恶意破坏
由于攻击者可以接入网络,则可能对网络中的信息进行修改,掌握网上的机要信息,甚至可以潜入网络内部,其后果是非常严重的。
协议安全
TCP/IP协议 数据流采用明文传输。
源 地址欺骗(Source address spoofing)或IP欺骗(IP spoofing)。
源路由选择欺骗(Source Routing spoofing)。
路由选择信息协议攻击(RIP Attacks)。
鉴别攻击(Authentication Attacks)。
TCP序列号欺骗(TCP Sequence number spoofing)。
TCP序列号轰炸攻击(TCP SYN Flooding Attack),简称SYN攻击。
易欺骗性(Ease of spoofing)。
11、预防措施
网安措施
网络安全宣传图片 计算机网络安全措施主要包括保护网络安全、保护应用服务安全和保护系统安全三个方面,各个方面都要结合考虑安全防护的物理安全、 防火墙、 信息安全、 Web安全、媒体安全等等。
(一)保护网络安全。
网络安全是为保护 商务各方网络 端系统之间通信过程的安全性。保证机密性、 完整性、认证性和访问控制性是网络安全的重要因素。保护网络安全的主要措施如下:
(1)全面规划网络平台的安全策略。
(2)制定网络安全的管理措施。
(3)使用 防火墙。
(4)尽可能记录网络上的一切活动。
(5)注意对网络设备的物理保护。
(6)检验网络平台系统的脆弱性。
(7)建立可靠的识别和鉴别机制。
(二)保护 应用安全。
保护 应用安全,主要是针对特定应用(如Web服务器、 网络支付专用软件系统)所建立的安全防护措施,它独立于网络的任何其他安全防护措施。虽然有些防护措施可能是网络安全业务的一种替代或重叠,如 Web浏览器和Web服务器在 应用层上对网络支付结算 信息包的加密,都通过IP层加密,但是许多应用还有自己的特定安全要求。
由于电子商务中的 应用层对安全的要求最严格、最复杂,因此更倾向于在 应用层而不是在网络层采取各种安全措施。
虽然网络层上的安全仍有其特定地位,但是人们不能完全依靠它来解决 电子商务应用的安全性。应用层上的安全业务可以涉及认证、 访问控制、机密性、数据 完整性、不可否认性、Web安全性、EDI和网络支付等应用的安全性。
(三)保护系统安全。
保护系统安全,是指从整体 电子商务系统或网络支付系统的角度进行安全防护,它与网络系统 硬件平台、操作系统、各种 应用软件等互相关联。涉及网络支付结算的系统安全包含下述一些措施:
(1)在安装的软件中,如 浏览器软件、电子钱包软件、 支付网关软件等,检查和确认未知的安全漏洞。
(2)技术与管理相结合,使系统具有最小穿透风险性。如通过诸多认证才允许连通,对所有接入数据必须进行审计,对 系统用户进行严格安全管理。
(3)建立详细的安全审计日志,以便检测并跟踪入侵攻击等。
商交措施
商务交易安全则紧紧围绕传统商务在 互联网络上应用时产生的各种安全问题,在 计算机网络安全的基础上,如何保障电子商务过程的顺利进行。
各种商务交易 安全服务都是通过安全技术来实现的,主要包括加密技术、认证技术和电子商务 安全协议等。
(一) 加密技术。
加密技术是电子商务采取的基本安全措施,交易双方可根据需要在 信息交换的阶段使用。加密技术分为两类,即 对称加密和 非对称加密。
(1) 对称加密。
对称加密又称 私钥加密,即信息的发送方和接收方用同一个密钥去加密和解密数据。它的最大优势是加/解密速度快,适合于对 大数据量进行加密,但 密钥管理困难。如果进行通信的双方能够确保专用密钥在密钥交换阶段未曾泄露,那么机密性和报文 完整性就可以通过这种加密方法 加密机密信息、随报文一起发送 报文摘要或报文散列值来实现。
(2)非对称加密。
非对称加密又称 公钥加密,使用一对密钥来分别完成加密和解密操作,其中一个 公开发布(即公钥),另一个由用户自己秘密保存(即 私钥)。信息交换的过程是:甲方生成一对密钥并将其中的一把作为公钥向其他交易方公开,得到该公钥的乙方使用该密钥对信息进行加密后再发送给甲方,甲方再用自己保存的 私钥对加密信息进行解密。
(二)认证技术。
认证技术是用电子手段证明发送者和接收者身份及其文件 完整性的技术,即确认双方的身份信息在传送或 存储过程中未被篡改过。
(1)数字签名。
数字签名也称 电子签名,如同出示手写签名一样,能起到电子文件认证、核准和生效的作用。其实现方式是把散列函数和 公开密钥算法结合起来,发送方从 报文文本中生成一个散列值,并用自己的 私钥对这个散列值进行加密,形成发送方的数字签名;然后,将这个数字签名作为报文的附件和报文一起发送给报文的接收方;报文的接收方首先从接收到的原始报文中计算出散列值,接着再用发送方的公开密钥来对报文附加的数字签名进行解密;如果这两个散列值相同,那么接收方就能确认该数字签名是发送方的。数字签名机制提供了一种鉴别方法,以解决伪造、抵赖、冒充、篡改等问题。
(2)数字证书。
数字证书是一个经 证书授权中心 数字签名的包含公钥拥有者信息以及公钥的文件数字证书的最主要构成包括一个用户公钥,加上密钥 所有者的用户身份 标识符,以及被信任的第三方签名第三方一般是用户信任的证书权威机构(CA),如政府部门和金融机构。用户以安全的方式向 公钥证书权威机构提交他的公钥并得到证书,然后用户就可以公开这个证书。任何需要用户公钥的人都可以得到此证书,并通过相关的信任签名来验证公钥的有效性。 数字证书通过标志交易各方身份信息的一系列数据,提供了一种验证各自身份的方式,用户可以用它来识别对方的身份。
(三)电子商务的安全协议。
除上文提到的各种安全技术之外,电子商务的运行还有一套完整的安全协议。比较成熟的协议有SET、SSL等。
(1) 安全套接层协议SSL。
SSL协议位于 传输层和 应用层之间,由SSL记录协议、SSL 握手协议和SSL警报协议组成的。SSL握手协议被用来在客户与服务器真正传输 应用层数据之前建立安全机制。当客户与服务器第一次通信时,双方通过握手协议在 版本号、密钥交换算法、数据加密算法和 Hash算法上达成一致,然后互相验证对方身份,最后使用协商好的密钥交换算法产生一个只有双方知道的秘密信息,客户和服务器各自根据此秘密信息产生数据加密算法和Hash算法 参数。SSL记录协议根据SSL握手协议协商的参数,对 应用层送来的数据进行加密、压缩、计算 消息鉴别码MAC,然后经网络传输层发送给对方。SSL警报协议用来在客户和服务器之间传递SSL出错信息。
(2) 安全电子交易协议SET。
SET协议用于划分与界定电子商务活动中消费者、网上 商家、交易双方银行、 信用卡组织之间的权利义务关系,给定交易信息传送流程标准。SET主要由三个文件组成,分别是SET业务描述、SET 程序员指南和SET协议描述。SET协议保证了电子商务系统的机密性、数据的 完整性、身份的合法性。
SET协议是专为电子商务 系统设计的。它位于 应用层,其认证体系十分完善,能实现多方认证。在SET的实现中,消费者帐户信息对商家来说是保密的。但是SET协议十分复杂,交易数据需进行多次验证,用到多个密钥以及多次加密解密。而且在SET协议中除消费者与商家外,还有发卡行、收单行、认证中心、 支付网关等其它参与者。
加密方式
链路加密方式
安全技术手段
物理措施:例如,保护网络关键设备(如 交换机、 大型计算机等),制定严格的网络安全规章制度,采取防辐射、防火以及安装不间断电源(UPS)等措施。
访问控制:对用户访问 网络资源的权限进行严格的认证和控制。例如,进行用户身份认证,对口令加密、更新和鉴别,设置用户访问目录和文件的权限,控制网络设备配置的权限等等。
数据加密:加密是保护 数据安全的重要手段。加密的作用是保障信息被人截获后不能读懂其含义。防止 计算机 网络病毒,安装网络防病毒系统。
网络隔离:网络隔离有两种方式,一种是采用 隔离卡来实现的,一种是采用网络安全隔离 网闸实现的。
隔离卡主要用于对单台机器的隔离, 网闸主要用于对于整个网络的隔离。这两者的区别可参见参考资料。
其他措施:其他措施包括 信息过滤、容错、数据镜像、 数据备份和审计等。围绕网络安全问题提出了许多解决办法,例如数据加密技术和 防火墙技术等。数据加密是对网络中传输的数据进行加密,到达目的地后再解密还原为 原始数据,目的是防止非法用户截获后盗用信息。防火墙技术是通过对网络的隔离和限制访问等方法来控制网络的访问权限。
拥有网络安全意识是保证网络安全的重要前提。许多网络安全事件的发生都和缺乏 安全防范意识有关。
主机安全检查
要保证网络安全,进行网络安全建设,第一步首先要全面了解系统,评估系统安全性,认识到自己的风险所在,从而迅速、准确得解决 内网安全问题。由安天实验室自主研发的国内首款创新型自动主机安全 检查工具,彻底颠覆传统系统保密检查和系统风险评测工具操作的繁冗性,一键操作即可对内网 计算机进行全面的安全保密检查及精准的 安全等级判定,并对评测系统进行强有力的分析处置和修复。
主机物理安全
服务器运行的物理安全环境是很重要的,很多人忽略了这点。物理环境主要是指 服务器托管机房的设施状况,包括通风系统、电源系统、防雷防火系统以及机房的温度、湿度条件等。这些因素会影响到服务器的寿命和所有数据的安全。我不想在这里讨论这些因素,因为在选择IDC时你自己会作出决策。
在这里着重强调的是,有些机房提供专门的机柜存放服务器,而有些机房只提供机架。所谓机柜,就是类似于家里的橱柜那样的铁柜子,前后有门,里面有放服务器的拖架和电源、风扇等,服务器放进去后即把门锁上,只有机房的管理人员才有钥匙打开。而机架就是一个个铁架子,开放式的,服务器上架时只要把它插到拖架里去即可。这两种环境对服务器的物理安全来说有着很大差别,显而易见,放在机柜里的服务器要安全得多。
如果你的服务器放在开放式机架上,那就意味着,任何人都可以接触到这些服务器。别人如果能轻松接触到你的 硬件,还有什么安全性可言?
如果你的服务器只能放在开放式机架的机房,那么你可以这样做:
(1)将电源用胶带绑定在插槽上,这样避免别人无意中碰动你的电源;
(2)安装完系统后,重启服务器,在重启的过程中把键盘和鼠标拔掉,这样在系统启动后,普通的键盘和鼠标接上去以后不会起作用(USB鼠标键盘除外)
(3)跟机房值班人员搞好关系,不要得罪机房里其他公司的维护人员。这样做后,你的服务器至少会安全一些。
12、主要产品
在网络设备和网络应用市场蓬勃发展的带动下,网络安全市场迎来了高速发展期,一方面随着网络的延伸,网络规模迅速扩大,安全问题变得日益复杂,建设可管、可控、可信的网络也是进一步推进网络应用发展的前提;另一方面随着网络所承载的业务日益复杂,保证应用层安全是网络安全发展的新的方向。
随着网络技术的快速发展,原来网络威胁单点叠加式的防护
手段已经难以有效抵御日趋严重的混合型安全威胁。构建一个局部安全、全局安全、智能安全的整体安全体系,为用户提供多层次、全方位的立体防护体系成为 信息安全建设的新理念。在此理念下, 网络安全产品将发生了一系列的变革。
结合实际应用需求,在新的网络安全理念的指引下,网络安全解决方案正向着以下几个方向来发展:
1、主动防御走向市场
主动防御的理念已经发展了一些年,但是从理论走向应用一直存在着多种阻碍。 主动防御主要是通过分析并扫描指定程序或线程的行为,根据预先设定的规则,判定是否属于危险程序或 病毒,从而进行防御或者清除操作。不过,从 主动防御理念向产品发展的最重要因素就是智能化问题。由于 计算机是在一系列的规则下产生的,如何发现、判断、检测威胁并 主动防御,成为主动防御理念走向市场的最大阻碍。
由于 主动防御可以提升安全策略的执行效率,对企业推进网络安全建设起到了积极作用,所以尽管其产品还不完善,但是随着未来几年技术的进步,以程序自动监控、程序自动分析、程序自动诊断为主要功能的主动防御型产品将与传统网络安全设备相结合。尤其是随着技术的发展,高效准确的对 病毒、 蠕虫、 木马等恶意攻击行为的主动防御产品将逐步发展成熟并推向市场,主动防御技术走向市场将成为一种必然的趋势。
2、安全技术融合备受重视
随着网络技术的日新月异,网络普及率的快速提高,网络所面临的潜在威胁也越来越大,单一的防护产品早已不能满足市场的需要。发展网络安全 整体解决方案已经成为必然趋势,用户对务实有效的安全整体解决方案需求愈加迫切。安全 整体解决方案需要产品更加集成化、智能化、便于集中管理。未来几年开发网络安全 整体解决方案将成为主要厂商差异化竞争的重要手段。 软硬结合,管理策略走入安全 整体解决方案
面对规模越来越庞大和复杂的网络,仅依靠传统的网络安全设备来保证 网络层的安全和畅通已经不能满足网络的可管、可控要求,因此以 终端准入解决方案为代表的网络 管理软件开始融合进整体的安全解决方案。终端准入解决方案通过控制用户 终端安全接入网络入手,对接入用户终端强制实施用户安全策略,严格控制终端网络使用行为,为网络安全提供了有效保障,帮助用户实现更加主动的安全防护,实现高效、便捷地 网络管理目标,全面推动网络整体安全体系建设的进程。
3、数据安全保护系统
数据安全保护系统是广东南方信息安全产业基地公司,依据国家重要信息系统安全等级保护标准和法规,以及企业数字知识产权保护需求,自主研发的产品。它以全面数据文件安全策略、加解密技术与强制访问控制有机结合为设计思想,对信息媒介上的各种数据资产,实施不同安全等级的控制,有效杜绝机密信息泄漏和窃取事件。
(未完待续)