【软考信息安全】密码学怎么用?2张美食思维导图带你从理论吃到实战 上一篇我们用5张火锅风思维导图把密码学的理论基础涮了一遍——DES、AES、RSA、Hash、数字证书该记的考点都过了一遍。但有小伙伴问了这些算法学了到底怎么用软考里总考密码学在XX场景的应用我总是分不清哪个场景用哪个技术……别急今天这篇就是密码学的实战应用篇2张美食风思维导图一张是担担面密钥交换与SSH一张是红烧肉密码学五大应用场景带你把密码学从课本吃到实际工作中。温馨提示本文思维导图为AI辅助生成仅供学习交流使用。如果觉得有用想借鉴/拿走麻烦在评论区说一声尊重博主的劳动成果~ 码字画图不易你的一句评论就是最大的支持一、先来碗担担面密钥交换与安全协议密码学实战的第一碗面就是密钥交换和安全协议。没有密钥交换加密就是空谈——你得先安全地把密钥交到对方手里才能开始加密通信。1.1 Diffie-Hellman密钥交换1976年的神来之笔在讲DH之前先想一个问题两个人在不安全的信道上怎么协商出一个只有他俩知道的共享密钥1976年W.Diffie和M.E.Hellman两位密码学家提出了一个绝妙的方案——Diffie-Hellman密钥交换协议完美解决了这个问题。它的安全性基础是求解离散对数问题的困难性。简单说就是给你一个数的幂取模结果想反推出指数是多少在计算上几乎不可能。DH四步走考试重点步骤操作公开/保密第一步Alice和Bob确定适当的素数p和本原元aa是p的原根p和a公开第二步Bob秘密选整数a_B计算 y_B a^a_B mod pAlice秘密选整数a_A计算 y_A a^a_A mod pa_A、a_B保密y_A、y_B稍后交换第三步双方互相交换 y_A、y_By_A、y_B公开传输第四步Alice计算 K y_B^a_A mod pBob计算 K y_A^a_B mod p两人得到相同的共享密钥KK只有双方知道为什么两人算出来的K一样数学上Alice算的K y_B^a_A (aa_B)a_A a^(a_A·a_B) mod pBob算的K y_A^a_B (aa_A)a_B a^(a_A·a_B) mod p两者完全相等而窃听者只能拿到p、a、y_A、y_B想从y_A反推a_A或从y_B反推a_B就是求解离散对数问题在计算上不可行。考试提示DH密钥交换的四步流程、安全性基础离散对数困难性、p和a可以公开、最终双方生成相同密钥K这几个点是选择题和案例分析的高频考点另外要注意DH只能用于密钥交换不能用于加密或签名这个边界经常考。1.2 SSH安全外壳协议远程管理的标配讲完密钥交换来看一个最常用的安全协议——SSHSecure Shell安全外壳协议。如果你管理过Linux服务器对SSH一定不陌生。SSH协议架构SSH是建立在应用层的安全协议由三个子协议组成SSH传输层协议负责加密、完整性校验、服务器认证SSH用户认证协议负责客户端用户的身份认证SSH连接协议在加密通道上复用多个逻辑通道SSH能实现加密、认证、完整性校验等多种安全服务是远程管理的安全基石。SSH用户认证的三种方式认证方式原理安全性基于公钥用户直接携带服务器公有密钥的拷贝用私钥证明身份高推荐基于指纹验证通过电话等安全渠道验证服务器公钥指纹的真实性用HASH软件生成服务器公钥指纹比较下载的指纹和新生成的指纹是否一致中首次连接时用基于PKI通过PKI技术来验证服务器身份证书由可信CA签发高企业级考试提示SSH的三个子协议名称、三种用户认证方式、SSH默认端口号22这些都是选择题常考点。SSH端口转发与服务SSH不只是个远程登录工具它的端口转发功能非常强大在端口转发技术基础上能支持远程登录Telnet、rsh、rlogin等不安全协议的安全隧道支持**文件传输scp**等多种安全服务Linux系统一般默认提供SSH服务SSH服务进程端口通常为22端口转发是什么意思简单说就是把其他协议的流量封装在SSH加密通道里传输比如Telnet本身是明文的但通过SSH端口转发后Telnet流量也被加密了就安全了。对比记忆Telnet是明文远程登录不安全SSH是加密远程登录安全。软考里经常考用SSH替换Telnet这个安全加固措施二、硬菜上桌密码学应用场景全景吃完面该上硬菜了这张回锅肉思维导图把密码学在信息安全各个领域的应用场景做了一个全景梳理。软考里密码学应用类的题目基本都能在这张图里找到答案。密码学的应用场景按照信息安全的经典分层可以归为五大类网络用户安全、物理和环境安全、应用和数据安全、网络和通信安全、设备和计算安全。我们一个个来看。2.1 网络用户安全身份是第一道门基于公钥密码学技术用数字证书、公钥密码来做用户身份认证使用加密技术对用户的敏感信息如口令、个人数据进行加密存储和传输简单理解网络用户安全的核心就是你是谁身份认证和你的数据安全吗加密保护公钥密码和加密技术是两大支柱。2.2 物理和环境安全不只是锁门很多人以为物理安全就是锁好机房门其实密码学在物理安全里也大有可为对物理区域访问者的身份进行鉴别门禁系统不只是刷卡还要用密码技术做身份鉴别保护电子门禁系统进出记录的存储完整性和机密性谁什么时候进了门这些记录不能被篡改也不能泄露保证视频监控音像记录的存储完整性和机密性监控录像不能被篡改完整性也不能被无关人员查看机密性考试提示物理和环境安全里密码学的应用容易被忽略。记住三个关键词身份鉴别、进出记录完整性、监控记录完整性机密性。软考案例分析里考物理安全的密码学措施时这几点都能写上。2.3 应用和数据安全密码学的主战场应用和数据安全是密码学应用最广泛的领域也是软考的重点加密应用系统访问控制信息用户权限、角色配置等访问控制信息要加密存储应用SSH及SSL等密码技术传输重要数据保护重要数据的机密性和完整性HTTPSSSL/TLS、SFTPSSH都是这个场景加密存储重要数据防止敏感数据泄露数据库加密、文件加密、磁盘加密使用Hash函数、数字签名等密码技术保护应用系统的完整性软件发布时的数字签名、文件的Hash校验考试提示应用和数据安全的四个措施每个都可能考选择题。重点区分机密性用加密完整性用Hash/数字签名身份认证用公钥/证书。2.4 网络和通信安全传输路上的保护数据在网络上传输时密码学提供了全方位的保护使用数字签名保证通信过程中数据的完整性接收方可以验证数据有没有被篡改对通信过程中进出的敏感字段或通信报文进行加密比如VPN加密整个报文或者只加密信用卡号等敏感字段使用密码安全认证协议对网络设备进行接入认证设备接入网络前要先认证身份对通过密码安全认证协议登录设备的身份进行鉴别管理员登录路由器/交换机时的身份认证使用加密措施保护设备的重要信息资源如口令文件设备的配置文件、口令文件要加密存储使用SSH及SSL等密码技术建立设备远程管理安全信息传输通道远程管理设备不用Telnet用SSH使用安全协议及数字证书对登录用户进行身份鉴别基于证书的双向认证考试提示网络和通信安全的措施最多建议抓主线传输加密SSL/SSH/VPN、完整性数字签名、接入认证密码认证协议、远程管理安全SSH替换Telnet。2.5 设备和计算安全从硬件到系统设备和计算安全关注的是设备本身和计算环境的安全使用Hash函数及密码算法建立可信的计算环境可信计算TPM里用Hash做度量验证系统有没有被篡改利用密钥技术建立电子证照电子身份证、电子营业执照等用密码技术保证不可伪造路由器口令管理用MD5对管理员口令信息进行Hash计算再保存不是存明文远程安全访问路由器使用SSH替换TelnetTelnet明文传输口令太危险电子邮件安全应用参考——PGP协议常用MD5-HMAC来实现邮件的完整性和认证考试提示设备和计算安全里有几个具体的技术点特别爱考①路由器口令用MD5 Hash保存②远程管理用SSH不用Telnet③电子邮件安全用PGPPGP里用MD5-HMAC。这三个点几乎年年出现三、吃饱了总结密码学应用记忆口诀两篇博客下来密码学的理论应用就全部搞定了。最后给大家总结几个记忆口诀考前过一遍 密钥交换与SSHDH四步定p和a → 各算各的y → 交换y → 各算各的K结果一样DH安全基础离散对数困难性SSH三子协议传输层 用户认证 连接SSH端口22远程管理SSH替换Telnet安全替换不安全️ 密码学五大应用场景场景核心密码技术记忆关键词网络用户安全公钥密码、加密身份认证 数据加密物理和环境安全身份鉴别、Hash、加密门禁记录 监控录像应用和数据安全加密、Hash、数字签名、SSL/SSH存储加密 传输加密 完整性网络和通信安全数字签名、加密、认证协议、SSH/SSL传输加密 接入认证 远程管理设备和计算安全Hash、密钥、MD5、SSH、PGP可信计算 路由器MD5 PGP邮件 软考答题技巧题目问机密性 → 答加密技术对称/非对称加密题目问完整性 → 答Hash函数/数字签名题目问身份认证 → 答公钥密码/数字证书/认证协议题目问不可否认 → 答数字签名题目问密钥协商 → 答Diffie-Hellman题目问远程管理安全 → 答SSH替换Telnet写在最后以上就是软考信息安全工程师密码学应用篇的全部内容2张思维导图详细讲解配合上一篇的理论篇密码学这部分的分值基本就能稳稳拿下了。如果这篇文章对你有帮助欢迎点赞、收藏⭐、评论三连支持 再次提醒本文思维导图为AI辅助生成内容经过人工核对仅供学习交流。如果需要借鉴/转载/拿走图片麻烦在评论区说一声尊重博主的劳动成果谢谢大家理论篇应用篇密码学双套餐齐活。祝大家软考一次过我们岸上见