导图社区 网络信息安全概述
信息安全工程师,网络信息安全是一门综合性学科,涉及计算机科学、网络技术、通信技术、密码技术、信息安全技术、应用数学、数论、信息论等多个领域。其核心目的是确保网络系统的硬件、软件及其系统中的数据受到保护,防止其受到偶然或恶意的原因导致的破坏、更改、泄露,从而确保系统能够连续、可靠、正常地运行,网络服务不中断。
信息安全工程师,网络安全体系从全局长远的角度实现安全保障,网络安全单元按照一定的规则相互依赖,相互约束,相互作用,而形成人机物一体化的网络安全保护方式。
信息安全工程师,密码学是一门古老的科学,研究密码编制的科学称为密码编制学(Cryptography),研究密码破译的科学称为密码分析学(Cryptanalysis),密码编制学和密码分析学共同组成密码学。
社区模板帮助中心,点此进入>>
互联网9大思维
组织架构-单商户商城webAPP 思维导图。
域控上线
python思维导图
css
CSS
计算机操作系统思维导图
计算机组成原理
IMX6UL(A7)
考试学情分析系统
网络信息安全概述
1.信息系统网络信息安全基本属性
机密性---网络信息不泄露给非授权的用户、实体或程序,能够防止非授权者获取信息
可用性---合法许可的用户能够及时获取网络信息或服务的特性。
完整性---网络信息或系统未经授权不能进行更改的待性。
可控性---网络信息系统责任主体对其具有管理、支配能力的属性。
抗抵赖---性防止网络信息系统相关用户否认其活动行为的待性
其他---真实性、时效性、公平性、可靠性、可生存性和隐私性等。
2.网络信息安全目标与功能
基本目标
保障网络信息及相关信息系统免受网络安全威胁,相关保护对象满足网络安全基本属性要求,用户网络行为符合国家法律法规要求,网络信息系统能够支撑业务安全持续运营,数据安全得到有效保护
基本功能
网络信息安全防御
网络信息安全监测
网络信息安全应急
网络信息安全恢复
3.网络信息安全基本技术需求
物理环境安全
网络信息安全认证
网络信息访问控制
网络信息安全保密
网络信息安全漏洞扫描
恶意代码防护
网络信息内容安全
网络信息安全监测与预警
网络信息安全以及响应
4.网络信息安全管理要素
要素
由网络对象、网络威胁、网络脆弱性、网络风险、网络保护措施组成
管理对象
硬件
计算机、网络设备、传输介质及转换器、输入输出设备、监控设备
软件
网络操作系统、网络通信软件、网络管理软件
存储介质
光盘、硬盘、软盘、磁带、移动存储器
网络信息资产
网络IP地址、网络物理地址、网络用户账号/口令、网络拓扑结构图
支持保障系统
消防、保安系统、动力、空调、通信系统、厂商服务系统
网络信息安全
网络系统受到的非自然的威胁主体类型分为
国家
黑客
恐怖分子
网络犯罪
新闻机构
商业竞争对手
不满的内部工作人员
粗心的内部工作人员
网络信息安全风险
网络安全管理实际上是对网络系统中网管对象的风险进行控制,方法如下:
避免风险
转移风险
减少威胁
消除脆弱点
减少威胁的影响
风险监测
网络信息安全管理流程
确定网络信息安全管理对象
评估网络信息安全管理对象的价值
识别网络信息安全管理对象的威胁
识别网络信息安全管理对象的脆弱性
确定网络信息安全管理对象的风险级别
制定网络信息安全防范体系及防范措施
实施和落实网络信息安全防范措施
运行/维护网络信息安全设备、配置
5.网络信息安全法律与政策文件
网络安全等级保护义务
制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任
采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施
采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定存留相关的网络日志不少于六个月
采取数据分类、重要数据备份和加密等措施
法律、行政法规规定的其他义务
网络产品和服务审查
产品和服务使用后带来的关键信息基础设施和被非法控制、遭受干扰或破坏,以及重要数据被窃取、泄露、毁损的风险
产品和服务供应中断对关键信息基础设施业务连续性的危害
产品和服务的安全性、开放性、透明性、来源的多样性,供应渠道可靠性以及因为整治、外交、贸易等因素导致供应中断的风险
产品和服务提供者遵守中国法律、行政法规、部门规章情况
其他可能危害关键信息基础设施安全和国家安全因素
6.信息获取
网络信息安全会议
网络信息安全领城"四大”页级学术会议是S&P、CCS、NDSS、USENIX Security
国外知名的网络安全会议主要有RSA Conference、DEF CON、Black Hat,,其中,RSA Conference已经创办了30年
国内知名的网络安全会议主要有中国网络安全年会、互联网安全大会(简称SC)、信息安全漏洞分析与风险评估大会
安全术语
基础技术类
常见的密码术语如加密(encryption)、解密(decryption)、非对称加密算法(asymmetric cryptographicalgorithm),公钥加密算法(public key cryptographic algorithm)、公钥(public key)等
风险评估技术类
包括拒绝服务(Denial of Service)、分布式拒绝服务(Distributed Denial of Service)、网页纂改(Website Distortion)、网页仿冒(Phishing)、网页挂马(Website Malicious Code)、域名劫持(DNS Hijack)、路由劫持(Routing Hijack)垃圾邮件(Spam)、恶意代码(Malicious Code)、特洛伊木马(Trojan Horse)、网络蠕虫(Network Worm)、僵尸网络(Bot Net)等
防护技术类
包括访问控制(Access Control)、防火墙(Firewall)、入侵防御系统(Intrusion Prevention System)等。
检技术类
包括入侵检测(Intrusion Detection)、漏洞扫描(Vulnerability Scanning)等
响应/恢复技术类
包括应急响应(Emergency Response)、灾难恢复(Disaster Recovery)、备份(Backup)等
测评技术类
包括黑盒测试(Black Box Testing)、白盒测试(White Box Testing)、灰盒测试(Gray Box Testing)、渗透测试(Penetration Testing)、模糊测试(Fuzz Testing)