【架构专栏】4.7 信息安全的抗攻击技术 3/4 架构设计 相关文档希望互相学习共同进步风123456789-CSDN博客系统架构设计 相关文章【架构专栏】架构考试介绍【架构专栏】架构知识点知识总览​共19章内容主要包括11绪论、2计算机系统、3信息系统、4信息安全技术、5软件工程26数据库设计、7系统架构设计基础知识38系统质量属性与架构评估、9软件可靠性、10软件架构演化与维护、11未来信息综合技术412信息系统架构设计、13层次式架构设计、14云原生架构设计、15面向服务架构设计、16嵌入式系统架构设计、17通信系统架构设计、18安全架构设计、19大数据架构设计每天进步一点点加油小伙伴们本文学习第4章 信息安全技术基础知识以下为个人笔记希望有所帮助共同学习。改版后比较之前增加了不少内容。重要性提高了但都来源教材容易拿分包括信息安全基础知识、信息安全系统的组成框架、信息加解密技术、密钥管理技术、访问控制及数字签名技术、信息安全的抗攻击技术、信息安全的保障体系与评估方法第4章 信息安全技术基础知识​主要内容信息安全基础知识、信息安全系统的组成框架、信息加解密技术、密钥管理技术、访问控制及数字签名技术、信息安全的抗攻击技术、信息安全的保障体系与评估方法等内容。根据考试大纲本章知识点会涉及单项选择题约占5-7分。内容侧重于概念知识根考查的知识点多来源于教材经常考 信息安全属性、信息安全技术、抗攻击技术、组织框架、安全框架、风险评估等。4.1 -4.3 信息安全基础、组成架构见 《【架构专栏】第4章 信息安全技术 4.1-4.3 1/4》4.4-4.6 加减密技术、密钥技术、访问控制及数字签名技术见 《【架构专栏】第4章 信息安全技术 4.4-4.6 2/4》4.7 信息安全的抗攻击技术4.7.1 密钥的选择密钥在概念上被分成数据加密密钥DK和密钥加密密钥KK两大类。后者用于保护密钥。加密的算法通常是公开的加密的安全性在于密钥。为对抗攻击密钥生成需要考虑增大密钥空间、选择强钥复杂的和密钥的随机性使用随机数3个方面的因素。4.7.2 拒绝服务DoS攻击与防御1定义拒绝服务Denial of ServiceDoS 是使系统不可访问并因此拒绝合法的用户服务要求的行为侵犯系统的可用性要素。2Dos 分类拒绝服务攻击有许多种网络的内外部用户都可以发动这种攻击。◆内部用户通过长时间占用系统的内存、CPU处理时间使其他用户不能及时得到这些资源而引起拒绝服务攻击外部黑客也可以通过占用网络连接使其他用户得不到网络服务。◆外部用户针对网络连接发动拒绝服务攻击主要有以下模式消耗资源、破坏或更改配置信息、物理破坏或改变网络部件、利用服务程序中的处理错误使服务失效。传统拒绝服务攻击的分类有消耗资源、破坏或更改配置信息、物理破坏或改变网络部件、利用服务程序中的处理错误使服务失效等4种模式。3Dos 攻击模式常见的DoS攻击模式为分布式拒绝服务攻击DistributedDenialofServiceDDoS。分布式拒绝服务DDoS攻击 是传统DoS攻击的发展攻击者首先侵入并控制一些计算机然后控制这些计算机同时向一个特定的目标发起拒绝服务攻击。克服了传统DOS受网络资源的限制和隐蔽性两大缺点。现有的 DDoS 工具一般采用Client 客户端、Handler 主控端、Agent 代理端三级结构。4DoS的防御DoS的防御包括特征识别、防火墙、通信数据量的统计、修正问题和漏洞4种方法。1加强对数据包的特征识别攻击者发送的数据包中是有一些特征字符串。通过搜寻这些特征字符串。就可以确定攻击服务器和攻击者的位置。2设置防火墙监视本地主机端口的使用情况。如果发现端口处于监听状态则系统很可能受到攻击。3对通信数据量进行统计也可获得有关攻击系统的位置和数量信息。在攻击时攻击数据的来源地址会发出超出正常极限的数据量。4尽可能的修正己经发现的问题和系统漏洞。4.7.3 欺骗攻击与防御欺骗攻击与防御具体分为1APR欺骗原理ARP协议解析IP地址为MAC网卡物理地址欺骗该机制即可阻断正常的网络访问。防范措施固化ARP表、使用ARP服务器、双向绑定、安装防护软件。正常ARP原理主机A想知道局域网内主机B的MAC地址那么主机A就广播发送ARP请求分组局域网内主机都会收到但只有B收到解析后知道是请求自己的MAC地址所以只有B会返回单播的响应分组告诉A自己的MAC地址。A收到响应分组后会建立一个B的IP地址和MAC地址映射这个映射是动态存在的如果一定时间AB不再通信那么就会清空这个地址映射下次如果还要通信则重复这个过程。ARP欺骗原理上述过程主机A是不管其有没有发送过请求广播分组的而是只要收到了返回的分组信息就会刷新IP地址和MAC地址的映射关系这样就存在安全隐患假设有主机C,模拟返回分组格式构造正确的IP地址和自己的MAC地址映射A收到后也会刷新映射关系那么当A再次向B发送信息时实际就发送到了C的MAC地址数据就被C监听到了。2DNS 欺骗原理DNS协议解析域名为IP地址欺骗该机制可以使用户访问错误的服务器地址。防范检测被动监听检测、虚假报文探测、交叉检查查询3种方法。DNS欺骗首先是冒充域名服务器然后把查询的IP地址设为攻击者的IP地址这样的话用户上网就只能看到攻击者的主页而不是用户想要取得的网站的主页了这就是DNS欺骗的基本原理。也即改掉了域名和P地址的对应关系。黑客是通过冒充DNS服务器回复查询iP的。①被动监听检测通过旁路监听的方式捕获所有DNS请求和应答数据包并为其建立一个请求应答映射表。如果在一定的时间间隔内一个请求对应两个或两个以上结果不同的应答包则怀疑受到了DNS欺骗攻击。②虚假报文探测采用主动发送探测包的手段来检测网络内是否存在DNS欺骗攻击者。如果向一个非DNS服务器发送请求包正常来说不会收到任何应答如果收到了应答包则说明受到了攻击。③交叉检查查询在客户端收到DNS应答包之后向DNS服务器反向查询应答包中返回的IP地址所对应的DNS名字如果二者一致说明没有受到攻击否则说明被欺骗。3IP欺骗原理攻击者修改IP数据报的报头把自身的IP地址修改为另一个IP以获取信任。防范防火墙◆IP欺骗的原理通过编程的方法可以随意改变发出的包的IP地址但工作在传输层的TCP协议是一种相对可靠的协议不会让黑客轻易得逞。由于TCP是面向连接的协议所以在双方正式传输数据之前需要用“三次握手”来建立一个值得信赖的连接。假设是hosta和hostb两台主机进行通信hostb首先发送带有SYN标志的数据段通知hosta建立TCP连接TCP的可靠性就是由数据包中的多位控制字来提供的其中最重要的是数据序列SYN、数据确认标志ACK。B将TCP报头中的SYN设为自己本次连接中的初始值 (ISN)。假如想冒充hostb对hosta进行攻击就要先使hostb失去工作能力。也就是所谓的拒绝服务攻击让hostb 瘫痪。IP欺骗的防范虽然IP欺骗攻击有着相当难度但这种攻击非常广泛入侵往往由这里开始。预防这种攻击可以删除UNIX 中所有的/etc/hosts.equiv、$HOME/.rhosts 文件修改/etc/inetd.conf 文件使得RPC 机制无法应用。另外还可以通过设置防火墙过滤来自外部而信源地址却是内部IP的报文。4.7.4 端口扫描端口扫描是入侵者搜集信息的几种常见手法之一。端口扫描尝试与目标主机的某些端口建立连接如果目标主机该端口有回复则说明该端口开放甚至可以获取一些信息。端口扫描有全TCP连接、半打开式扫描SYN扫描、FIN扫描、第三方扫描等分类。◆扫描原理分类1全TCP连接。这种扫描方法使用三次握手与目标计算机建立标准的TCP连接。2半打开式扫描SYN扫描。在这种扫描技术中扫描主机自动向目标计算机的指定端口发送SYN数据段表示发送建立连接请求。·如果目标计算机的回应TCP报文中SYN1ACK1则说明该端口是活动的接着扫描主机传送一个RST给目标主机拒绝建立TCP连接从而导致三次握手的过程失败。·如果目标计算机的回应是RST则表示该端口为“死端口”这种情况下扫描主机不用做任何回应。3)FIN 扫描。依靠发送FIN来判断目标计算机的指定端口是否是活动的。发送一个FIN1的TCP报文到一个关闭的端口时该报文会被丢掉并返回一个RST报文。但是如果当FIN报文到一个活动的端口时该报文只是被简单的丢掉不会返回任何回应。从FIN扫描可以看出这种扫描没有涉及任何TCP连接部分。因此这种扫描比前两种都安全可以称之为秘密扫描。4第三方扫描。第三方扫描又称“代理扫描”这种扫描是利用第三方主机来代替入侵者进行扫描。这个第三方主机一般是入侵者通过入侵其他计算机而得到的该“第三方”主机常被入侵者称之为“肉鸡”。这些“肉鸡”一般为安全防御系数极低的个人计算机。4.7.5 强化TCP/IP堆栈以预防拒绝服务攻击1)同步包风暴SYN Flooding)是应用最广泛的一种DoS攻击方式攻击TCP协议建立连接的三次握手让目标主机等待连接完成而耗尽资源。可以减少等待超时时间来防范。2ICMP攻击例如 “Ping of Death”攻击操作系统的网络层缓冲区旧版操作系统会崩溃死机。防范方法是打补丁、升级到新版操作系统。3SNMP攻击SNMP 协议常用于管理网络设备早期的 SNMP V1 协议缺少认证可能被攻击者入侵。防范方法是升级 SNMP 协议到 V2 以上并设置访问密码。4.7.6 系统漏洞扫描系统漏洞扫描指对重要计算机信息系统进行检查发现其中可能被黑客利用的漏洞。漏洞扫描既是攻击者的准备工作也是防御者安全方案的重要组成部分。系统漏洞扫描分为1基于网络的漏洞扫描通过网络来扫描目标主机的漏洞常常被主机边界的防护所封堵因而获取到的信息比较有限。2基于主机的漏洞扫描通常在目标系统上安装了一个代理Agent或者是服务Services因而能扫描到更多的漏洞。有扫描的漏洞数量多、集中化管理、网络流量负载小等优点。ok, 今天就到这里吧 相关系列文章欢迎点赞、收藏提供意见​计算机系统基础知识 1分概述、计算机硬件、计算机软件操作系统 3分进程管理、存储管理、文件管理、设备管理数据库技术 3分数据库设计、关系代数、范式、事务并发、数据库安全、新技术嵌入式技术 3分嵌入式硬件、嵌入式操作系统、嵌入式软件开发计算机网络 3分超纲较多OSI七层模型、TCP/IP协议族、网络生命周期、IP地址其他计算机系统基础知识 1分计算机语言、多媒体、系统工程系统性能 1分性能指标、性能设计信息系统基础知识 3分信息系统生命周期、开发方法、五大典型系统信息安全技术基础 5分安全属性、信息安全技术、网络安全技术、安全协议软件工程 12分概述、需求工程、系统设计、运维、测试、基于构件面向对象技术 3分面向对象基础、分析设计、UML关系、图项目管理 1分进度管理、配置管理、质量管理、风险管理系统架构设计 20分架构概念、生命周期、ABSD、DSSA、架构风格、架构复用、质量属性、架构评估软件可靠性 2分可靠性建模、软件可靠性设计软件架构的演化和维护1分架构演化分类、评估、面向对象架构演化未来信息综合技术 3分信息物理系统、人工智能、边缘计算、机器人、数字李生、云计算数学与经济管理 2分最小生成树、最短路径、网络与最大流量、线性规划、决策论知识产权和标准化 2分知识产权属性、保护期限、产权人确定、侵权判定专业英语 5分完形填空大学英语3级难度自学架构专栏 知识点【架构专栏】架构考试介绍【架构专栏】架构知识点【架构专栏】第1章 绪论【架构专栏】第11章 未来信息综合技术【架构专栏】第2章 计算机基础知识【架构专栏】第12章 信息系统架构设计理论与实践【架构专栏】第3章 信息系统基础知识【架构专栏】第13章 层次式架构设计理论与实践【架构专栏】第4章 信息安全技术基础知识【架构专栏】第14章 云原生架构设计理论与实践【架构专栏】第5章 软件工程基础知识【架构专栏】第15章 面向服务架构设计理论与实践【架构专栏】第6章 数据库设计基础知识【架构专栏】第16章 嵌入式系统架构设计理论与实践【架构专栏】第7章 系统架构设计基础知识【架构专栏】第17章 通信系统架构设计理论与实践【架构专栏】第8章 系统质量属性与架构评估【架构专栏】第18章 安全架构设计理论与实践【架构专栏】第9章 软件可靠性基础知识【架构专栏】第19章 大数据架构设计理论与实践【架构专栏】第10章 软件架构的演化和维护希望有所帮助互相学习、共同进步欢迎点赞、收藏