第九章信息安全基础
软考高级系统架构设计师备考,写着方便自己看,如果有发现不对或少得的地方可以多多指正,谢谢各位兄弟。
一、信息安全基础
1. 信息安全5大基本要素
要素 | 定义 | 示例 |
|---|---|---|
机密性 | 信息不暴露给未授权的实体/进程 | 微信聊天内容加密,只有收发双方可见;公司薪酬表仅HR、财务有权查看,普通员工无法访问 |
完整性 | 仅授权者可修改数据,可识别数据是否被篡改 | 下载官方安装包后校验MD5值,若与官网不一致则说明文件被篡改;银行转账金额中途不能被恶意修改为更高数值 |
可用性 | 授权实体需要时即可访问数据,攻击者无法占用全部资源阻碍正常工作 | 双十一淘宝提前扩容服务器,避免流量洪峰挤垮服务,保障用户正常下单 |
可控性 | 可控制授权范围内的信息流向及行为方式 | 企业内网出口部署管控设备,禁止向境外传输敏感数据,管理员可实时监控所有数据流转 |
可审查性 | 出现安全问题时有调查依据和手段 | 企业内网发生数据泄露后,可通过审计日志定位到具体账号的操作时间、操作内容,作为追责依据 |
2. 信息安全4大范围
范围 | 定义 | 示例 |
|---|---|---|
设备安全 | 信息系统设备的稳定性、可靠性、可用性,是安全的基础 | 机房配备UPS不间断电源,防止断电导致服务器宕机;服务器配置冗余电源,单电源故障不影响正常运行 |
数据安全 | 数据免受未授权泄露、篡改、毁坏 | 用户手机号存储时脱敏显示为 |
内容安全 | 信息内容符合政治要求、法律法规、道德规范 | 短视频平台部署内容审核系统,禁止发布涉黄涉暴、谣言类内容 |
行为安全 | 信息系统服务行为的秘密性、完整性、可控性 | 银行交易记录不可被管理员随意篡改,所有转账操作全程留痕、可追溯 |
3. 信息存储安全
核心包括5部分:
用户标识与验证:企业NAS存储登录需刷指纹+输密码,双重验证身份
存取权限限制:普通员工仅可读取项目文件,无删除、修改权限
系统安全监控:存储系统开启审计日志,所有文件下载、修改操作均有记录
计算机病毒防治:NAS部署杀毒软件,定期更新病毒库,防范勒索病毒
数据加密:敏感文件存储时自动加密,即使硬盘丢失也无法解密查看
4. 网络安全
常见隐患:机房无防雷设备(物理安全)、系统存在未修复漏洞(软件漏洞)、跨部门安全策略冲突(不兼容漏洞)
常见威胁:黑客窃取用户隐私(信息泄露)、恶意修改电商商品价格(破坏完整性)、DDoS攻击打瘫网站(拒绝服务)、邮件传播病毒(病毒传播)
安全措施目标:访问控制、身份认证、完整性校验、安全审计、数据保密
二、信息安全系统技术体系
从实现维度分为5类技术:
基础安全设备:身份证内的密码芯片用于身份验证;机房电磁屏蔽柜防止设备电磁泄漏被窃听
计算机网络安全:企业内外网边界部署防火墙,禁止外部非法访问内部服务器;员工远程办公通过VPN加密连接内网;上网行为管理设备禁止员工上班访问违规网站
操作系统安全:Windows系统及时安装补丁修复永恒之蓝漏洞;Linux系统关闭无用端口、删除默认账户,降低入侵风险;开启审计日志记录所有
sudo操作数据库安全:MySQL给不同用户分配不同权限,开发人员仅拥有查询权限,DBA才有修改权限;部署推理控制,防止攻击者通过多次查询统计数据反推出单个用户的敏感信息
终端安全:政企使用的传真密码机,发送涉密文件时自动加密,接收方需用对应密码机解密;手机加密短信功能,仅收发双方可查看消息内容
三、信息加解密技术
1. 密码体制组成
一套密码系统由5部分组成:明文空间(原始信息集合)、密文空间(加密后信息集合)、密钥空间(所有密钥集合)、加密算法(明文转密文的规则)、解密算法(密文转明文的规则)。
示例:你寄一封加密信,信的内容是明文,装进加密信封后的内容是密文,开信封的钥匙是密钥,装信封的规则是加密算法,拆信封的规则是解密算法。
2. 对称加密技术
加密、解密使用同一个密钥,加密算法不公开。优点是加密速度快、流程简单;缺点是密钥传输困难、一旦泄露加密失效,仅适合小范围使用。
常见算法:DES(已淘汰)、3DES(过渡方案)、AES(当前主流)、IDEA
示例:你和同事约定同一个AES密钥,你用该密钥加密项目文件发给同事,同事用同一个密钥解密即可查看。
3. 非对称加密技术
使用一对密钥:公钥(可公开给他人)和私钥(自己留存)。公钥加密的内容仅私钥可解密,私钥加密的内容仅公钥可解密。优点是无需传输密钥、安全性高;缺点是加密速度慢,仅适合少量数据加密。
常见算法:RSA(最常用,金融、互联网通用)、DSA(专用于数字签名)、ECC(椭圆曲线加密,比特币、移动支付常用)
示例:你把公钥发给合作方,合作方用你的公钥加密合同发给你,只有你的私钥能解密;你用私钥加密合同摘要,合作方用你的公钥可验证是你本人发送。
4. 数字信封(解决对称密钥传输问题)
结合对称加密(速度快)和非对称加密(密钥传输安全)的优势:发送方先生成临时对称密钥,用该密钥加密大文件,再用接收方的公钥加密这个对称密钥,把「加密后的文件+加密后的对称密钥」一起发送给接收方。接收方先用私钥解密得到对称密钥,再用对称密钥解密文件。
示例:你给客户发10G的设计图纸,直接非对称加密耗时极长,用数字信封方案仅需几分钟即可完成安全传输。
5. 数字签名(解决身份确认、防篡改、防抵赖)
流程:①发送方用Hash算法对原文生成固定长度的信息摘要;②用自身私钥对摘要加密,生成数字签名;③把原文+签名一起发送给接收方;④接收方用相同Hash算法对原文生成新摘要,用发送方公钥解密签名得到原摘要,比对两个摘要一致,则说明原文未被篡改、且确实是发送方发出,发送方无法抵赖。
信息摘要特点:无论原文多长,摘要长度固定;不同原文生成的摘要完全不同;仅能从原文生成摘要,无法从摘要反推原文。
常见摘要算法:MD5(128位输出,已逐渐淘汰)、SHA-1(160位输出,安全性更高)
示例:你给合作方发电子合同,附带数字签名,合作方验证通过后即可确认合同未被修改,且确实是你发送,后续你不能否认发过合同。
6. 公钥基础设施PKI
以非对称加密为基础的安全基础设施,核心包括:
数字证书:CA机构签发的身份凭证,包含版本号、序列号、持有者信息、公钥、CA签名等。类似你的驾照,车管所(CA)给你签发驾照(证书),其他人用车管所的公钥即可验证驾照真实性。
签证机构CA:负责签发、管理、撤销证书,是所有用户信赖的权威机构。比如网站申请HTTPS证书,CA签发后浏览器内置的CA公钥可验证证书有效性,确认网站不是钓鱼网站。
四、访问控制技术
访问控制3要素:主体(主动发起访问的对象,如用户、进程)、客体(被访问的资源,如文件、数据库、打印机)、控制策略(访问规则,如“User1可读取File1”)。
常见4种实现技术:
技术 | 定义 | 示例 |
|---|---|---|
访问控制矩阵 | 矩阵形式存储权限,行为主体、列为客体 | 一个Excel表,行是用户User1/User2/User3,列是文件File1/File2/File3,单元格标注rw(读写)、r(只读)、x(执行)权限 |
访问控制表ACL | 按列存储矩阵,每个客体对应一张权限表,是当前最主流的实现方式 | Windows文件夹属性的「安全」页,列出所有可访问该文件夹的用户及对应权限 |
能力表 | 按行存储矩阵,每个主体对应一张权限表 | Unix系统中,User1的能力表记录其对File1有读写权限、对File3有读写权限 |
授权关系表 | 按行存储单个主体对单个客体的权限,按主体排序等价于能力表,按客体排序等价于ACL | 数据库权限表的一条记录: |
五、信息安全抗攻击技术
1. 密钥选择原则
密钥生成需满足:增大密钥空间、选择强密钥(复杂度高)、保证随机性。
示例:WiFi密码不使用12345678、生日这类弱密码,而是使用Aa@1234!这类包含大小写、数字、特殊字符的随机长密码,大幅提升暴力破解难度。
2. 拒绝服务攻击(DoS/DDoS)与防御
DoS企图通过漏洞让系统资源耗尽、服务中断;DDoS是分布式的DoS,攻击者控制大量「肉鸡」同时发起攻击,隐蔽性、破坏性更强。
防御方法:部署高防CDN清洗攻击流量;防火墙监控端口异常;定期修补系统漏洞,避免设备被控为肉鸡。
示例:某公司官网遭数千台肉鸡攻击,每秒请求量达数百万次,带宽被打满,正常用户无法访问,启用高防CDN后攻击流量被拦截,服务恢复正常。
3. 三大欺骗攻击与防御
攻击类型 | 原理 | 防御/检测方法 | 示例 |
|---|---|---|---|
ARP欺骗 | 攻击者伪造网关MAC地址,让受害者误以为攻击者是网关,所有流量经攻击者中转 | 绑定网关IP与MAC地址;部署ARP防护软件 | 同一WiFi下的黑客伪造网关MAC,窃取你的账号密码 |
DNS欺骗 | 攻击者冒充DNS服务器,返回虚假IP,让用户访问钓鱼网站 | 收到DNS应答后,反向查询IP对应的域名是否与请求一致 | 你访问 |
IP欺骗 | 攻击者伪造可信IP地址(如内网IP)访问目标系统,绕过访问控制 | 防火墙过滤外来但源IP为内网的报文;删除Unix系统的 | 黑客伪造公司内网IP访问内部服务器,获取敏感数据 |
4. 端口扫描
攻击者通过扫描目标端口判断开放的服务、操作系统,为后续攻击做准备。
常见扫描类型:
全TCP连接:完成三次握手,易被日志记录
SYN半开扫描:仅发送SYN请求,不完成握手,隐蔽性强
FIN扫描:发送FIN包,不建立连接,最隐蔽
第三方扫描:借助他人设备扫描,隐藏自身IP
示例:黑客扫描你的服务器,发现开放80端口(Web服务)、3306端口(MySQL数据库),后续针对性攻击这两个服务的漏洞。
5. TCP/IP堆栈加固
针对常见协议漏洞的防御:
SYN Flooding:利用TCP三次握手缺陷,发送大量伪造的SYN请求,不完成第三次握手,占满连接队列导致系统挂起。防御方法:缩短SYN超时时间、启用SYN Cookie机制。
ICMP攻击:利用ICMP包最大64KB的限制,发送超大ICMP包导致系统崩溃(如Ping of Death)。防御方法:防火墙禁用不必要的ICMP包。
SNMP攻击:攻击者获取SNMP共同体字符串后,可修改网络设备配置、切断连接。防御方法:修改默认共同体字符串、限制SNMP访问IP。
6. 系统漏洞扫描
检查系统中可被黑客利用的漏洞,分为两类:
网络漏洞扫描:无需安装Agent,远程扫描主机,部署方便
主机漏洞扫描:需在目标设备安装Agent,扫描精度更高
示例:新系统上线前扫描发现Log4j漏洞,及时安装补丁,避免被黑客利用植入勒索病毒。
六、信息安全保障体系与评估方法
1. 计算机系统安全保护5个等级(GB17859-1999)
从低到高安全能力逐级提升:
等级 | 名称 | 核心特征 | 示例 |
|---|---|---|---|
第一级 | 用户自主保护级 | 自主访问控制,用户对自身数据负责 | 个人家用电脑,自行设置文件访问权限 |
第二级 | 系统审计保护级 | 细粒度自主访问控制+安全审计,操作可追溯 | 小企业OA系统,记录所有登录、修改操作,出问题可追责 |
第三级 | 安全标记保护级 | 引入强制访问控制,数据打安全标签,无权限者无法访问 | 地方政务系统,数据标记为“机密”,即使管理员无权限也无法查看 |
第四级 | 结构化保护级 | 形式化安全策略模型,覆盖所有主体客体,考虑隐蔽通道 | 银行核心交易系统,所有资源均做强制访问控制,防范隐蔽信息泄露 |
第五级 | 访问验证保护级 | 独立访问监控器仲裁所有访问,自身抗篡改,粒度到单个用户 | 军用涉密系统,访问需经过独立硬件模块验证,权限控制最严格 |
2. 安全风险管理
风险评估核心要素:资产(如用户数据、交易系统)、威胁(如黑客攻击、员工误操作)、脆弱性(如弱密码、未打补丁)、风险、安全措施。
评估流程:①识别资产并赋值→②分析威胁发生概率→③识别脆弱性严重程度→④计算安全事件发生可能性→⑤计算资产风险值→⑥制定安全措施,剩余无法消除的风险为残余风险,需持续监控。
示例:企业上云前评估:用户数据资产价值极高,黑客攻击发生概率中等,数据库弱密码脆弱性严重程度高,综合风险值为高,因此制定“修改强密码、部署WAF、定期备份”等措施降低风险。
