及其他许多公司更是提出t点对点信道协议标准(foint一to一point tunelingprotocol,p盯p),如内建于贾ind眼snt server的microsoftpftp等。这些协议的采用有助于提高vpn的安全性。
5.安全检测
这种方法是采取预先主动的方式,对客户端和网络的各层进行全面有效的自动安全检测, 以发现和避免系统遭受攻击伤害。例如,为了对付电脑黑客最近针对几大主要网站发起的所谓“拒绝服务”攻击行动,以公司推出了一种名为uetrust闯入侦测”的安全解决方案,以确保企业、学术研究机构和其他电子商务客户免遭电脑空间恐怖活动的侵害。
“etrust闯入侦测”安全解决方案能够以三种方式提供安全保护:它可以防止电脑黑客向系统装载所谓“bie”程序,用于以后发起“拒绝服务”攻击:它可以对一个已经被电脑黑客渗透并正在使用的环境即时发出苦告;它还可以在网站受到“拒绝服务”和其他类型的攻击时,对网站管理人员发出警告。
此类安全解决方案还包括诺方公司用以解决跳b主页信息安全问题的信息水印服务。网站管理员可以利用诺方信息水印时间服务(grandti配)和签发服务(gran dst明p) ,为需要的主页加入主页水印信息,以确保信息的完整性和时间有效性。grandst胡p将对主页及其信息水印进行全天候的监视,一旦发现该主页被篡改,便可发出报警信号,并将它封存归档备查,而用户只要安装了诺方安全客户端软件(isafe) ,就可以从isafe中获得主页水印的验证信息,从而确定主页的可信度。同时,诺方公司还即将推出针对动态页面的安全服务。
网络安全及网络安全技术
信息技术的普及与发展已把人类社会推向了网络化的时代。计算机网络的发展也对信息的安全保护提出了巨大的挑战。如果不能有效地解决计算机网络的安全问题、必然影响对计算机网络的更深层次的应用。
一、网络安全问题现状
随着国际互联网(internet)的发展, 网络资源日益得到广泛应用,网络安全的矛盾亦日渐突出。事实上,资源共享和信息安全历来是一对矛盾。计算机网络系统的安全威胁主要来自”黑客,(hackers)的攻击、计算机病毒(virus)以及拒绝服务攻击(denial of service attack),此外,网络系统的脆弱性及人的因素也是不容忽视的两个方面。
1.黑客攻击
黑客早在主机终端时代就已经出现,现代黑客惯常通过网络进行攻击,其常用手法是通过网络监听获取网上用户的账号和密码。利用unix操作系统提供的缺省帐户,如,telnet daemon, ftpdaemon, remote exec daemon等。.利用公开协议或工具,收集驻留在网络系统中的各个主机系统的相关信息。如,snkp协议、finger协议以及ping, traceroute等程序; .利用sendmail,采用debug, wizard, pipe进行攻击: .利用ftp,采用匿名进行攻击; .利用nfs进行攻击。
目前,已知的黑客攻击手段己多达500余种,其行为正在不断地走向系统化和组织化,所以如何保护自己的信息渠道和资源已成为网络应用中的重要课题。
2、计算机病毒
当今国际互联网将全球经济活动紧密联系在一起的同时,也为新一代计算机病毒提供了更为便捷的传染途径。比如,病毒可以通过电子邮件、软件下载、文件服务器、防火墙等侵入网络内部,传输介质可以是光纤、电缆或电话线。人们虽然对于在单机环境中的病毒防治取得了很大成绩,但计算机网络无疑为病毒防治工作提出了新的挑战。计算机病毒种类繁多,极易传播,影啊范围广。它动辄删除、修改文_竹,导致程序运行错误、死机,甚至于毁坏硬件,己构成对网络安全的严重威胁。
3、拒绝服务攻击
拒绝服务攻击是一种破坏性攻击,最旱的拒绝服务攻击是’电子邮件炸弹”。它的表现形式是用户在很短的时间内收到大量垃圾电子邮件,从而影响正常业务的运行。严重时会使系统关机、网络瘫痪。“信息炸弹”的攻击更具威慑力,信息炸弹一旦爆炸,就会引起网络系统瘫痪。
4、网络系统的脆弱性
国际互联网从建设伊始就缺乏安全的总体构想,因而充满了安全隐患和固有的安全缺陷。例如,internet所依赖的tcp/ip协议本身就很不安全,运行该协议的网络系统,存在着欺骗攻击、否认服务、拒绝服务、数据截取和数据纂改五种类型的威胁和攻击。ip层协议有许多安全缺陷:
.应用层协议telnet, ftp, sup等协议缺乏认证和保密措施
.依靠钦件设置ip地址,造成地址假冒和地址欺骗
ip协议支持源路由方式,即源点可以指定信息包传送到目的节点的中间路由,提供了源路由攻击的条件。
5、人的因素
在一个安全设计充分的网络中,人为因素造成的安全漏洞无疑是整个网络安全性的j*大隐患。网络管理员或者网络用户都拥有相应的权限,利用这些权限破坏网络安全的隐患也是存在的。如,操作口令被泄露,磁盘上的机密文件被人利用及未将临时文件删除导致重要信息被窃取,都可能使网络安全机制形同虚设,从内部遭受严重破坏
二、网络安全技术
网络安全技术通常包括防火墙技术和以加密技术为基础的数字签名技术等。
1、防火墙技术
防火墙技术是在受保护网和不被信任的网络之间设立一个屏障,对进出的所有报文进行分析,或对用户进行认证,从而防止有害信息进入受保护网,以保护内部系统的安全。
防火墙的主耍功能如下:
过滤不全服务和非法用户,如finger,nfs等:禁止未授权的用户访问受保护网络。控制对特殊站点的访问。防火墙可以允许受保护网的一部分主机被外部网访问,而另一部分被保护起来,防止不必要访问。如受保护网中的mail, ftp, www 服务器等可被外部网访问,而其他访问则被主机禁止。有的防火墙同时充当对外服务器,而禁止对所有受保护网内主机的访问。提供监视internet安全和预警的方便端点
防火墙常常可以有效地防止黑客的攻击。但是,防火墙难以避免来自内部的攻击。防火墙只是一种整体安全防范策略的一部分。防火墙的技术发展总体来看,经历了三个阶段,即包过滤技术、代理技术和状态监视技术。
(1)包过滤技术
包过滤防火墙的安全方式是ip地址检验。在互联网上,所有的信息都是以包的形式传输,包括发送者的ip地址和接收者的ip地址。网络上的路由器会读取每一个信息包中接收方的工p地址,然后选择不同的通信线路将这些信息包发送到目的地。所有的信息包抵达目的地后再重新组装还原。这时位于接收方网络出口的包过滤式防火墙会检查所有信息包中发送方的ip地址、接收方的ip地址、tcp端口、tcp链路状态,并按照网管人员预先设定的过滤原则过滤信息包。那些不符合规定的ip地址会被防火墙过滤掉,由此保证网络系统的安全。这是一种基于网络层的安全技术,对于应用层上的黑客行为则无能为力。
(2)代理技术
代理技术是比单一的包过滤更为有效的安全保护手段。它通常运行在两个网络之间,对于用户来说像一台真的服务器,但对于外部网络接收呼叫的服务器来说它又是一台客户机。当代理服务器接收到用户请求后会检查用户请求合法性。如果合法,代理服务器会像一台客户机一样取回所需要的信息再转发给客户。代理服务器将内部用户和外界隔离开来,从外面只能看到代理服务器而看不到任何内部资源。但代理服务器没有从根本上解决包过滤技术的缺陷,在应用支持方面也有不足之处,而且速度较慢。
(3)状态监视技术
这是第三代网络安全技术。状态监视器的监测模块在不影响网络安全正常工作的前提下,采用抽取相关数据的方法对网络通信的各层实行监测,并作为安全决策的参考。监测模块支持多种协议和应用程序,可以方便地实现应用和服务的扩充。另外,状态监视器还监测rpc和vdp端口信息,而包过滤和代理网关都不支持此类端口。这样,通过对各层进行监测,状态监测器从而实现保证网络安全的目的。
2,数字签名技术
数字签名技术是采用加密技术的加、解密算法体制来实现对报文的数字签名。
数字签名能够实现以下功能:
(1)收方能够证实发方的真实身份
(2)发方事后不能否认所发送过的报文:
(3)收方或非法者不能伪造、篡改报文。
实现数字签名的方法较多,本文只分析两种常用的数字签名技术。
(1)秘密密钥(secret key)的数字签名
秘密密钥的加密技术是指发方和收方依照事先约定的密钥对明文进行加密和解密的算法,它的加密密钥和解密密钥为同一密钥,只有发方和收方才知道这一密钥(如des体制)。由于双方都知道同一密钥,无法杜绝否认和篡改报文的可能性,所以必须引入第三方加以控制。秘密密钥的加密技术成功地实现了报文的数字签名,采用这种方法儿乎使危害报文安全的可能性降为零。但是这种数字签名技术也有其固有的弊端。在全部签名过程亡“,必须引入第三方中央权威、同时必须保证中央权威的安全性和可靠性,这就为中央权威的管理带来了很大的困难,这问题可以由下面的公开密钥的数字签名技术来解决。
(2)公开密钥(public key)的数字签名
由于秘密密钥的数字签名技术需要引入第三方机构,而人们又很难保证中央权威的安全性、可靠性,同时这种机制给网络管理工作带来很大困难,所以迫切需要一种只需收、发双方参与就可实现的数字签名技术,而公开密钥的加密体制很好地解决了这一难题。公开密钥密码体制出现于1976年。它最主要的特点就是加密和解密使用不同的密钥,每个用户保存着一对密钥— 公开密钥pk和秘密密钥sk,因此,这种体制又称为双钥或非对称密钥密码体制。这种数字签名方法必须同时使用收、发双方的解密密钥和公开密钥才能获得原文,也能够完成发方的身份认证和收方无法伪造报文的功能。因为只有发方有其解密密i11,所以只要能用其公开密钥加以还原,发方就无法否认所发送的报文。
三、平衡网络安全性和可访问性
当我们重视安全问题时,还必须注意保持网络安全性与可访问性之间的平衡。商业的需求要求网络的某些部分必须易于访问,这样才能激励人们使用它。internet %f1 intranet被企业广泛地接受,并作为企业增强竞争力和改善it服务的渠道,其主要原因就是它们改善了网络的可访问性。
但是,开放网络在提供了更好的可访问性的同时,也将公司数据暴露在不断增长的病毒以及未授权访问的威胁之下。因此,每个公司都必须考虑安全策略、执行安全策略的工具以及承担因安全缺陷而受到伤害的风险。系统和网络管理软件往往成为企业解决安全问题的突破口,因为这是处理开放和异构网络安全问题的最好地方,通过系统与网络管理实现安全解决方案,企业网络系统可以做到对资源和访问进行中央控制并减少管理负担。事实七,近年来网络管理的趋势己经从对管理通信传输系统的低层次的单一控制转向高水平的和主系统的控制,进而使得用户在网络系统管理的过程中,就能够满足他们的安全需要。
与其他系统管理功能一样,安全工具还能够将安全策略集中到中央控制之下,网络管理工具开发者可以提升他们的安全工具产品作为一种系统内部的结构,使安全的管理工作更加容易。
四、网络安全对未来的影响
计算机技术将不断快速发展,安全性将成为计算机产品所必须的工业标准。
以下有一些是将要出现或变得举足轻重的网络安全技术:
随着越来越多的系统利用密码技术,智能卡和数字认证将变得盛行。软件将主要以java或activex这样可供下载的可执行程序的方式运作。网络安全管理系统的建造者们需要找到如何控制和维护可下载式程序的方法,并防止病毒程序蔓延。
htp文件格式将被越来越多的信息服务机构作为传递消息的方法.防火墙对于将安全策略应用于数据流的作用将减低并会逐渐失去其效力。虚拟网络将与安全性相融合,并很有希望与网络管理系统结合起来。软件硬件将协同工作以便将带有不同类型的目的和特性和网络彼此隔离,由此产生的隔离体仍将被称作防火墙。
而从现在起和未来,网络安全将会成为世界性社会问题的一部分。随着网络技术的飞速发展,特别是将成为21世纪网络应用领头羊的电子商务逐步走向实用化,网络安全越来越成为网络应用中的一个重要课题。更加优秀的安全技术还在不断地涌现,有关网络安全的讨论也将是一个无休无止的话题。网络安全重在技术,但更重在应用。通过科学规划、完善策略,网络安全将是可以保障的。安全是一个网络最基本的要素,在网络的规划阶段就应充分考虑,唯有如此,一个网络才是完善的。
信息化战争的攻/防对抗
信息化战争的准备态势
九十年代,人类已跨人信息化的时代。军事领域里正在孕育着一场深刻的革命。信息化可能逐步成为未来战争的基本特征”。自1991年海湾战争以来,军事家们就敏锐地预感到,人类正在进人信息化战争时代,以计算机技术为核心的信息化战争,信息流是战争之魂,谁能占据信息的主动,控制信息,进而控制敌我双方“网络使用权”,那么谁就能控制、驾驶数字化战场,兵不血刃,赢得未来信息战争的胜利美国高级军事将领认为,为r打赢下个世纪的信息化战争,将进一步加强与扩大诸如信息处理、网络通信和电脑技术世界领先的优势地位,以进一步提高部队的战斗力美国正在把信息化战争的思想与相关技术贯彻到部队各级,并深人到单个士兵;在部队师以上单位大多成立厂信息战/网络战办公室,以组织、实施、协调信息战的事宜。美军内部已经构成了一个完善的计算机网络,而且还在继续迅猛发展、扩展和增强。
美军数字化部队的实验证明,一旦现代化的装备与信息化技术相结合,将使部队的战斗力大大提高美陆军部认为,数字化师的作战效能要比普通师提高50%- 1997年3月,美军正式成立了第一个数字化旅(即第4步兵师第1旅);计划于2000年,美军第4步兵师将成为美陆军第一个数字化师;计划于2004 年,美陆军第3军将成为美陆军第一个数字化军美军计划到201。年,运用计算机网络技术把每个士兵与武器系统,甚至与指挥部连接起来,指挥员随时可以实施指挥,甚至可对单兵进行直接指挥,以此形成数字化战场,实施信息战/网络战。
以计算机为核心技术实施的信息战主要有1计算机病毒战;2 网络战;3黑客战。
黑客网上攻击(即黑客战)
黑客非法闯人系统,进行破坏而实施的攻击有多年的历史,而今,黑客攻击某个系统比以往更加多样化,更趋老练他们已是一个群体,有组织有计划、有目的地实施攻击,可达到快速、准确,因而,造成的危害也就更大,更严重。黑客实施攻击前,一般都要事先搜集有关信息,广泛地获取被攻击系统〔对象)的有关资料、数据。然后,设法获取访问权。
2. 1 黑客攻击的典型步骤
据美国((finsncial time》统计,目前,全球平均每20秒就发生一起黑客入侵网络系统的事件,严重地威胁着用户的信息安全。
黑客人侵步骤:
1 窥视
类似于普通盗贼在作案前的外围侦察黑客首先利用一些作案的网络工具,以确定被攻击系统在internet网上的位置和结构,以及外围安全设备类型和结构,并确定入侵点
2 外围刺探
相似于普通盗贼撬门开锁黑客找到系统安全的薄弱环节,进人网络的正常服务,如通过emall系统和主页系统进人网络。
3寻找内部落脚点
黑客一曰获得进人网络的权利.便在外围设备中为其寻找一个安全的、不易被发现的落脚点(通常,黑客找一个能获得root权限的主机作为落脚点)
4实施侵人目的
黑客一旦找好落脚点,开好“后门”.人侵的黑客就变成系统内部人员r(酷如打人内部的间谍),这时人侵的黑客就可实施预先的目的。例如偷窃软件源代码和金融数据、访问机密文件、破坏数据或硬件、篡改文件,甚至为今后再次人侵方便而安置“特洛伊木马”程序
5掩盖痕迹,以防发现
人侵黑客在完成既定目标后,必须谨慎地掩盖白己的踪迹,以防被发现。典型的做法是删除或替换系统的日志文件
2. 2 黑客攻击的主要类型
1非法使用资源
黑客盗用和滥用诸如计算机资源、电话服务网络连接服务资源等一旦黑客人侵并控制了系统,他就可无限制地盗用这此资源这种非法人侵虽然对系统不作破坏,但他无节制地监用电话服务或在全球的数据通信网中自由漫游使其昂贵的通信费用都将转嫁到用户或服务商的帐户上.而黑客却消遥法外
2有目的恶意破坏
一旦黑客人侵得手,对系统或数据文件肆意破坏,这样恶意毁坏数据和修改页面内容或链接,或对网络系统的信息轰炸,以致造成用户正常服务中断
3盗窃数据
黑客侵人后,盗用任何有价值的数据,诸如商务信息,军事机密、金融数据和其它敏感的信息等。据美国fbi估计,每年由于数据被盗而造成的直接经济损失高达75亿美元。
1敲诈勒索
用户系统一旦被黑客人侵,就将遭受种种破坏,从而直接造成经济损失,特别是那些金融机构受害更甚。金融机构一fi被黑客人侵,数据被篡改、破坏,但又为了顾全面子,维持安全甚佳的对外声誉而不敢声张怕失去客户信赖,这就中了黑客敲诈之计当黑客进人某某系统并在网络中安置上“持洛伊木马”程序后,就向该用户勒索钱财,若用户不预理睬,则破坏程序便可自动启动,实施破坏。因此一些用户,特别是一些金融机构往往采取息事宁人,破财免灾之举,纵然使黑客服务敲诈频频得手
2. 3 黑客常用的诡计
黑客攻击系统的手段越来越多,常用的诡计有以下几种
1 即时消息轰炸法
黑客可采用系统程序,利用即时消息功能,应用海量的消息集中轰炸某一用户,致使法定用户被“挤出”在线服务。据称,西方有个自称为twix的黑客,他编制的chocolate某程序,就是干这个坏事的。
此外,一种称为pinting技术,它用邀请进人某个闲谈室的诡计淹没用户,pinting是黑客的惯用手段,因受害者不容易复制快速掠过屏幕的文本,也就无法把它传送给ips服务器管理机构。
2 捕获法
黑客有许多程序能捕到用户实时交换文本的功能特性,也就是使用户实时交换文本的功能特性,发送冒充的但看起来像ips服务器工作人员发送的函件,诡称是某某/ips公司的会计部的,因工作检查所需,要与你(用户)核对你的登记口令,以便确认你是一个合法用户,并立即修订我们的记录凡此种种,若遇到缺乏实际上网经验的用户,往往就会卜当受骗,恭手提供了自己的口令
3.查卡法
黑客查卜用的程序是捕获程序的一部分。例如,黑客冒充某某ips公司会计函告,由于工作上出现差错,我们要求把你的全名、信用卡密码、有效日期以及电话码告诉我们,等等。或者,黑客应用其它的查卡程序,按照特定的规则生成仿造密码。这种仿造密码可通过ips,服务器的第一道防线,可让黑客开立免费帐户。
4 电子邮件轰炸
黑客采用大量的消息堵塞某某的e-- mail信箱,这是在线侵扰的一种简单而奏效的方法。许多黑客程序可方便地进人闲谈室,并自动地向每个对话人邮寄炸弹轰炸其电子信箱。
5违反业务条款
黑客的这种诡计用于在网上陷害某用户,使其蒙受违反ips服务器成员法规、条款而受到惩罚。因为,某些黑客程序的欺骗活动,达到以假乱真的程度。看起来就像某用户在向黑客发送一条攻击性的e-mail 消息,这条消息一当传送给ips服务器工作人员尚可区分真假e-mail,但诸如在闲谈室讲话时仿造一条攻击性消息,则ips服务器管理员也难以分辨真假
6特洛伊木马诡计
这些黑客程序是针对ips服务器的,类似于“特洛伊木马”的病毒程序的变体它表面看起来像一种合法的程序,但是它静静地记录着用户输人的每个口令,然后,把这些口令发送给黑客
7网上设备假冒站点
在成千上万的internet站点中,黑客们精心设计了一些假冒站点(当今,也有黑客们公开的许多站点),以便诱骗用户上当,从而达到黑客们不可告人目的,美国普林斯顿大学的安全专家已发现一些假冒站点,黑客通过这些假冒站点发送恶意的信息或染上病毒的软件,诱使用户下载而上当
2.4 黑客的后门技术
黑客采取隐藏措施,即覆盖他们进人系统时留下的珠丝马迹,然后安装“后门”以便他们任何时候都可以访问系统。-b这些步骤(过程)得逞,建立起桥头堡,那么他们就可以由此作基地对其它站点实施目的性攻击。后门技术是黑客进人系统后要作的关键一步.因此黑客们处心积虑地开发了一系列后门技术
1 口令猜测器后门
黑客惯用的一种手法,运行口令精测器,对一些用户的帐号被猜测到而破获多数情况下黑客会寻找那些长时间不使用的容易猜测的账号,然后变换c7令字。
2文件系统后门
相关知识 二(1/2),点击下一页继续阅读