游客:
注册
|
登录
|
搜索
|
手拉手工具箱
|
帮助
教育手拉手论坛
»
计算机与网络资源
»
计算机
»
网络与安全
浅谈网络安全的灵魂:安全策略
‹‹ 上一主题
|
下一主题 ››
投票
交易
悬赏
活动
打印
标题: 浅谈网络安全的灵魂:安全策略
pc20090315
三星会员
UID 926370
精华 0
积分 208
帖子 105
金币 1051
威望 208
阅读权限 20
注册 2009-7-3
来自 湖南张家界
状态 离线
1楼
大
中
小
发表于 2009-9-17 08:09
pc20090315
浅谈网络安全的灵魂:安全策略
年轻时唱过一首毛主席语录歌,歌曰:“政策和策略是党的生命,各级领导同志务必充分注意,万万不可粗心大意。”物类相通,搞了几年网络安全,对于安全策略的体验,竟也有相似的感觉。为了抵御网上攻击,保护网络安全,现在几乎所有的网络信息系统都装备了各式各样的网络安全设施,诸如:加密设备、防火墙、入侵检测系统、漏洞扫描、防治病毒软件、VPN、安全认证系统、安全审计系统……等等。有人形象地把它们称为网络安全的十八般兵器,但是,搞好网络安全光拥有这些兵器是不够的,必须重视安全策略。安全策略是网络安全的生命,是灵魂。没有正确安全策略的安全系统就像没有灵魂的躯壳,是不能够完成保障安全的使命的。
作为例子,我想先谈谈关于入侵检测系统的安全策略。
入侵检测系统根据入侵检测的行为分为两种模式:异常检测和误用检测。前者先要建立一个系统访问正常行为的模型,凡是访问者不符合这个模型的行为将被断定为入侵;后者则相反,先要将所有可能发生的不利的不可接受的行为归纳建立一个模型,凡是访问者符合这个模型的行为将被断定为入侵。你看,这两种模式的安全策略是完全不同的,而且,它们各有长处和短处:异常检测的漏报率很低,但是不符合正常行为模式的行为并不见得就是恶意攻击,因此这种策略误报率较高;误用检测由于直接匹配比对异常的不可软考站点加入收藏夹接受的行为模式,因此误报率较低。但恶意行为千变万化,可能没有被收集在行为模式库中,因此漏报率就很高。这就要求用户必须根据本系统的特点和安全要求来制定策略,选择行为检测模式。现在用户都采取两种模式相结合的策略。
入侵检测系统还有其他安全策略,如控制策略和响应策略。对于控制策略,入侵检测系统分为集中式控制和分布式控制两种模式(还有第三种是混合式)。在前者模式中,只有一个中央入侵检测服务器,分布于各个主机上的审计程序将搜集到的数据踪迹发送到中央服务器集中分析处理。这种方式可以节约资源,降低成本,但是在可伸缩性和可配置性上有弱点,网络一大,就可能形成瓶颈,而且具有单点故障的风险;分布式控制模式则将中央服务器的功能分配到各个节点的主机之中,让大家都有入侵检测的功能,这种模式显然能够避免上述弱点。但分布式控制策略的维护成本却高了很多,而且增加了监控主机的工作负担。
从响应策略上讲,入侵检测系统也分为两种模式——主动响应和被动相应。前者对于搜集到的不正常情况只发出告警通知,不试图降低所造成的破坏,也不对攻击者反击;后者则可能对被攻击系统实施控制,阻断或减轻攻击影响。表面上看,主动响应的功能要比被动相应强很多,大家都选前者不就完了吗?别忙,事情还有另一面,网络上的事情是比较复杂的,如果没有弄清楚异常情况的根源便自动采取反制措施,如断开网络连接、杀死可疑进程等,可能会给系统带来严重后果。须知正在运行的信息系统是连着千万个用户,任何一个系统的操作需要慎之又慎。出于这个原因,CFCA(中国金融认证中心)的入侵检测系统采用了被动响应的策略。
2001年,CFCA的入侵检测系统曾经发现在某个IP地址上发出数千个密集的异常访问。按照行为模式,这应该是属于恶意的拒绝服务攻击。但监控者并没有贸然断开网络连接,而是做了一些深入调查。结果发现,原来是某家银行刚上认证业务,正在用CFCA的生产系统做压力测试,这才形成了“拒绝服务攻击”的假象。通过与该银行电话沟通,问题得以顺利解决。
在我们所熟悉的安全认证业务中,安全策略也具有举足轻重的地位。如果你在多家银行使用网银业务,你就能发现,不同银行所采用的安全认证的策略有所不同。当下,银行一度推行的“用户名+密码口令”认证手段,由于存在明显的安全漏洞,案件屡屡发生,已经基本绝迹,而纷纷改用了数字证书认证机制。但是,同样是使用数字证书认证,不同银行的安全策略也有不同:
·工商银行网银——客户登录网银不需要数字证书,查询余额也不需要。但进行转帐交易时,不论交易额大小,均需要使用数字证书认证。大众版网银使用文件证书(或称硬盘证书)或动态口令卡;专业版网银必须使用U盾(即USB Key数字证书密码钥匙),而且要输入PIN码作为双重保护。客户如不正确地输入PIN码,证书就不起作用,不能转帐。
·招商银行网银——大众版网银可以使用文件证书或USB Key证书;专业版客户要求必须下载客户端软件。不论是查询余额还是转帐交易,必须使用USB Key,但没有PIN保护。
·兴业银行网银——客户第一次登录时必须使用USB Key证书,而且要求输入PIN码。登录以后的查询交易仍需要USB Key,但不需要输入PIN。转帐交易则两者都需要。
有兴趣的话,你可以分析对比一下这几家银行在安全认证上的策略,在安全性和方便性上,它们各有长短。可以看出,其设计者都是动了脑筋的。在使用证书认证的前提下,以下各种措施的安全性依次递增:
文件证书-->USB Key证书 -->USB Key证书+PIN -->USB Key证书+PIN+专用客户端认证软件。
然而,制定网银安全策略时,不能一味追求安全性,因为,随着安全性的增高,安全措施的成本也会随着提高,用户使用的方便性会有所降低。因此,安全策略的设计者除了考虑安全因素以外,还将考虑到系统效率、安全成本、交易风险,以及用户使用的方便性,而对于银行业者来说,这一切的出发点事实上是围绕着一个中心目标——就是提高本银行的市场竞争力和经营效益。
说到这里,我不由得想起CFCA初期引进国外认证产品——Entrust/Direct软件,那是一个我们曾经寄托了厚望,最终却让我们大伤脑筋的舶来品。
应该说,Direct产品从设计理念上说,充分考虑到了认证过程中方方面面的安全问题,采用了周密严格的安全策略,从通信到应用形成了一套完整的Web安全解决方案。*注:证书+PIN码属于双因子认证方式,安全强度高;专用客户端认证软件的安全性要高于无客户端软件(仅浏览器)。
首先,从通讯上讲,Direct以HTTP协议作为基础,对没有安全保护的HTTP协议通讯进行了改造封装,建立起一条通过SPKM协议加密的HTTP安全通道。
在客户端与服务器的Web应用程序之间建立通道之前,Direct进行了严格的双向身份认证过程,其执行的查验项目多达8种11个,除了查验服务器和客户端的用户证书之外,还需查验它们各自的CRL分布点、三层CA的证书、2个CA的废止列表(ARL)、OCA的Policy证书、用户的 Policy证书等。
与相对简单的SSL协议作比较,大多数SSL认证方案仅查验了客户端和服务端的数字证书,以及CA证书链。对CRL的查验仅仅在少数方案中得到实现,对ARL、Policy证书的查验则完全缺失。
其次, Direct提出了独特的三次签名机制:第一次是 Direct/Server “服务端签名”。用以确保用户收到交易表单信息是由服务器发出的,传输过程中未被篡改;第二次是Direct/Client “客户端签名”。用以确保用户端接收到的交易页面在用户IE和传输过程中不被篡改;第三次是用户确认交易后,提交 “客户端提交签名”。用以保证用户在阅读了交易信息之后,进行了交易的确认。
Direct三次签名的安全策略,即便是在今天的安全应用中,其设计也是独树一帜,安全理念仍然保持领先。它受到了国外用户的广泛欢迎。
虽然Direct曾在全球占有39%的市场份额,然而它在中国却“不服水土”。由于其复杂的安全策略,导致系统开销过大,又由于它是早期基于 Unix环境展开的设计,不支持线程,不支持对称多处理(Symmetrical Multi-Processing,SMP)技术,(注:SMP是指在一个计算机上汇集了一组处理器——多CPU,各CPU之间共享内存子系统以及总线结构。)从而Direct/Server在多并发情况下,仍只能利用单CPU资源,无法利用多CPU进行并行处理。这使得Direct系统认证效率很低,用户等待时间过长。Entrust公司后来工作重点转移,宣布不再支持Direct产品,因而也没有在SMP上做任何改进。
相比于竞争者所使用的快捷的SSL认证过程,Direct饱受到客户商业银行的诟病责难,市场和技术支持人员应接不暇苦不堪言,这甚至影响到了 CFCA的市场拓展,一些商业银行因此舍CFCA而去。加之Direct要求特殊端口访问、国外技术支持跟不上、本地化开发困难等不利因素,Entrust/Direct认证产品终于走向了它的末路。
“成也萧何,败也萧何”,当初让Direct风光一时的,是它的独特的安全策略,而后断送它的前途的,也正是其安全策略啊!某院士在评论此事时曾说过:“安全不必求全,够用就行。”可谓言简意赅,一语中的。
以上列举了几个针对具体系统的安全策略的例子,从这些例子中,我们能够看到安全策略在安全系统建设和应用中的主导作用。当然,它们都还是属于一些局部微观方面的安全策略。而作为整体的安全策略,则包括的范围更广。如CFCA在证书认证的策略方面,就有一整套的认证策略CP,并在此基础上,撰写出 CPS(认证操作声明),向外界公布,提供给证书用户和依赖方。
如果说得更广些,全局和总体的网络安全策略应该包含以下三部分:
1、严肃的法律保障——
安全的基石是法律、法规与手段。面对日趋严重的网络犯罪,必须建立与网络安全相关的法律、法规。计算机网络是新生事物,过去,由于缺乏相应的法律法规,无法可依,导致网上计算机犯罪处于无序状态。近年来,我国已经颁布多种与网络安全相关的法律、法规,如《全国人民代表大会常务委员会关于维护互联网安全的决定》、《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国电子签名法》等,将对网上计算机犯罪起到极大的遏制震慑作用。
2、先进的安全技术工具——
先进的安全技术是网络安全的物质保证。用户对于自身面临的威胁进行风险评估,决定其所需要的安全服务种类,选择相应的安全机制,集成先进的安全技术,形成全方位的安全系统。
3、严格的安全管理措施——
搞好网络安全不能“见物不见人”,再先进的安全系统也是由人来控制的。因此,严格的安全管理是网络安全的决定性因素,信息系统的运营者必须建立相应的网络安全管理办法,加强内部管理,建立安全审核和跟踪体系,加强安全培训,提高整体网络安全意识。
搜索更多相关主题的帖子:
[
安全
]
[
策略
]
[
网络安全
]
[
证书
]
[
系统
]
[
认证
]
[
入侵检测
]
[
网络
]
[
检测
]
[
用户
]
本帖最近评分记录
yuxiao2005
2009-9-17 11:13
金币
+4
您的帖子很精彩,期待您的下一帖!
推荐阅读:
●
安全策略v2.24(比天网还强)
●
麦咖啡网络安全套装2007
●
十六个问答:网络安全新手必备基础知识
●
网络安全知识
●
网络安全特训班
●
网络安全入门1
●
IP安全策略 VS 特洛伊木马
●
打造SQL Server2000的安全策略
●
WIN2000的安全策略里面如何封某一个IP
●
最初级的网络安全知识
●
网络安全问题(这是我所知道网络安全经验的全部整理,请
●
浅谈网络安全
●
[下载][四川电大][网络安全基础][8讲][[wm
●
不用防火墙也很安全,巧用系统ip安全策略
●
巧用三层交换安全策略预防病毒
●
网络安全技术解析
●
有了这个就不用防火墙了--windows最强的安全策
●
[转贴]IP安全策略封闭端口的办法
●
近期需要注意的网络安全问题
●
网络安全入门
●
让系统更安全--网管必知十四大安全策略
●
让组策略保护Windows XP的安全
●
网络安全常识简介
●
WINDOWS最强的安全策略
●
【网络课程】计算机网络安全技术
●
WINDOWS最强的安全策略,占系统资源很小,防火墙
●
windows xp的八个安全策略
●
安全设置计算机组策略有效阻止黑客攻击
●
内网计算机十大安全策略详解
●
【在线点播】计算机网络安全技术六讲
●
【下载】计算机网络安全教程[ppt]
●
伤害宝宝的安全隐患及策略
●
【转帖】《麦咖啡网络安全套装 V8 2006》
●
使用windows组策略增强电脑安全性
●
网络安全方面的专业词汇
●
浅析网络安全技术.doc
●
[下载][网络安全讲义-刘士强][pdf]
●
IP安全策略 VS 特洛伊木马
●
不用防火墙也很安全,巧用系统ip安全策略
●
浅析网络安全技术
●
在Windows安全模式 修复故障调整分区
●
幼儿园安全用电的调查与建议
●
Windows安全模式详解
●
从细节入手加强安全管理
●
【转帖】賽門鐵克企業包-網路安全大師 5/10 人版
●
给新生儿一个安全空间
●
安全工作计划
●
政府问题:加强国家经济安全
投票
交易
悬赏
活动
本版导读
最新主题
最新回复
热门讨论
近期看点
●
两台电脑怎么同时上网
●
怎样修复电脑系统?开机慢,网页打不开?
●
电脑桌面图标摆放技巧
●
如何修复被劫持、篡改的IE主页
●
解决电脑网络受限制或无连接造成无法上网的方法
●
双绞线的制作方法
●
QQ登陆提示输入密保卡序列号
●
关于Win7系统,缩略图无法显示的解决办法
●
电脑和系统常见“十二大误区”
●
一招绝技破解所有电脑的开机密码
●
无线路由掉线问题的解决方法
●
隐形木马在系统中的启动方式
●
如何看看自己的电脑是不是肉鸡
●
防止系统中IE被恶意修改的小技巧
●
巧设开机密码 让别人打不开电脑
●
让你的摄像头变成文字扫描器
●
2010年网络个人隐私十大威胁 谷歌街景上榜
●
诺顿精品sep11ru6mp2,32位(免费)
●
卡巴斯基企业级产品在AV-Comparative
●
小红伞升级工具
●
两台电脑怎么同时上网
●
巧设开机密码 让别人打不开电脑
●
“黑客零起点”网络手册
●
谁在偷窥你的电脑?一查便知
●
给大家个好东西 _杀毒 软件 可以下岗了!呵呵。
●
一些骨灰级的网址,(建议收藏)
●
教你一招:30秒清理你电脑所有垃圾文件!让速度快
●
如何使用路由器
●
笔记本无线上网基本知识
●
无线路由掉线问题的解决方法
●
【超可怕】删除再久的文件也能100%恢复
●
卡巴绿色2009
●
2010年网络个人隐私十大威胁 谷歌街景上榜
●
电脑桌面图标摆放技巧
●
怎样修复电脑系统?开机慢,网页打不开?
●
小而精的系统垃圾清理器!!
●
QQ空间密码 相册密码查看工具
●
密码的通用破解办法--不看白不看!
●
强烈推荐最好的网络电视。高清,不卡,可以录,几乎
●
ZA80_059_000正式版下载
●
一查便知 就知道谁在偷窥你的电脑
●
教你建一个别人打不开的文件夹藏片,简单好用
●
让你U盘永远不中毒 (简单又好用!)
●
谁在偷窥你的电脑?一查便知
●
《黑客技术大宝库》让你从零学起!
●
几款免费正版杀毒软件
●
测试一下你的杀毒软件是几星级的
●
把被盗QQ号里的好友全部找回来
●
各大杀软完美破解版(2009巨献)
●
NOD32真正无限期使用方法!
●
隐藏在GHOST系统背后可怕的陷阱!
●
一些骨灰级的网址,(建议收藏)
●
教你悄悄访问别人的计算机
●
全球留学人员免费电话服务,每天60分钟免费通话
●
强烈推荐最好的网络电视。高清,不卡,可以录,几乎
●
回拨电话无限打
●
【超可怕】删除再久的文件也能100%恢复
●
无线上网不花钱的四招绝技
●
【2009年度巨献】金山毒霸2009终身升级版+
●
绝对经典时代光华课程资料汇总(文字资料)
●
两台电脑怎么同时上网
●
怎样修复电脑系统?开机慢,网页打不开?
●
电脑桌面图标摆放技巧
●
如何修复被劫持、篡改的IE主页
●
解决电脑网络受限制或无连接造成无法上网的方法
●
双绞线的制作方法
●
QQ登陆提示输入密保卡序列号
●
关于Win7系统,缩略图无法显示的解决办法
●
电脑和系统常见“十二大误区”
●
一招绝技破解所有电脑的开机密码
●
无线路由掉线问题的解决方法
●
隐形木马在系统中的启动方式
●
如何看看自己的电脑是不是肉鸡
●
防止系统中IE被恶意修改的小技巧
●
巧设开机密码 让别人打不开电脑
●
让你的摄像头变成文字扫描器
●
2010年网络个人隐私十大威胁 谷歌街景上榜
●
诺顿精品sep11ru6mp2,32位(免费)
●
卡巴斯基企业级产品在AV-Comparative
●
小红伞升级工具
本站导读
最新主题
最新回复
热门讨论
近期看点
●
[05-25]最新免费绿色软件精选下载[失业下岗
●
[05-24]免费绿色软件更新[烈火下载提供]
●
工作压力大吃什么食物可以缓解
●
孕妇可以吃灵芝
●
孕妇可以吃菠萝吗?
●
血象高是怎么回事?
●
孕妇可以用隔离霜吗?
●
12-05-24 精品软件合集更新
●
政治各考点命题要点及万能答题公式
●
[05-24]每日免费软件整理更新[小余整理]
●
有心的妈妈:把她四岁儿子的涂鸦做成长毛绒玩具
●
精美茶艺图片和几种适宜常喝的茶
●
PDF Password Unlocker(PD
●
foxy繁体 V2.1.0 绿色免费版
●
NDS模拟器(Desmume模拟器) v1.30
●
PDF Password Unlocker(PD
●
[05-25]精选绿色软件更新[rentong整
●
[05-24]精选绿色和免费软件更新[wkjxx
●
恩典qq透明皮肤下载 2012[它可以瞬间拥有超
●
迅雷7 V7.2.7.3498 jayxon绿色
●
个人礼仪的培养与形成
●
现代礼仪之个人基本要素
●
礼仪常识
●
下载有疑问的朋友请进,这是论坛的下载说明!
●
手机万能解锁工具及教程方法
●
AUTOCAD2007教程
●
PLC现场工程师工作指南.rar
●
AutoCAD2004快速入门
●
2011年全国高考文综试题及答案-全国
●
扑克麻将必胜秘籍下载
●
八年级上册物理总结
●
[05-25]最新免费绿色软件精选下载[失业下岗
●
10000本世界经典书籍!
●
广东省09届高三文科数学高考模拟试题(一)(教师
●
少儿英语学习五误区
●
宝宝从啥时开始看书最为好
●
了解三岁前宝宝的阅读特点
●
如何才能让你的宝宝爱看书?
●
如何给孩子讲故事
●
给孩子讲故事要因人而异
●
祝论坛里所有大小朋友“六一”儿童节快乐!(金币活
●
中国古代史名词解释大全
●
中考文言文知识点积累集锦
●
初中英语疑难例析300例
●
口诀速记小升初英语语法
●
中考语文复习资料
●
让春天飘满书香2012年读书月推荐活动 (金币活
●
长牙的宝宝半夜最好别喝奶
●
为宝宝咳嗽烦恼妈妈必看
●
中国最唯美的九首古老情诗
●
各类水果的药用价值
●
水果商挑选水果秘笈
●
丢丢编的谜语和脑筋急转弯(有些是他自己想的,有些
●
小学数学奥数方法讲义40讲
●
适合小学生营养食谱
●
学做好妈妈, 简约但不凑合安排8岁女儿的一日三餐
●
26个字母(过关)
●
教会宝宝做自己情绪的主人
●
2012元宵节经典灯谜及答案
●
2012广州家常年夜饭菜谱
●
2012中考作文题目预测 八大作文主题要熟知
●
祝论坛里所有大小朋友“六一”儿童节快乐!(金币活
●
政治中考冲刺之必记60条
●
女人身体不同器官最喜欢的食物
●
经常打嗝是怎么回事,怎么办,吃什么好,呃逆治疗
●
中考高分就是这样创造的
●
7个小游戏提升宝宝数学智能
●
孩子的“毛病”源于父母的“错爱”
●
铁皮枫斗功效和铁皮枫斗食用方法
●
[05-12最新免费绿色软件精选下载[失业下岗整
●
食疗补肾 防治脱发美味又健康
●
怀双胞胎有什么症状?
●
约分和通分练习题
●
人教版四年级数学下册《图形的拼组》PPT课件
●
《认识时间》PPT课件 人教版一年级数学下册
●
孩子需要鼓励!!!
●
这6种情况下,请您“手下留情”
●
不要做“乌鸦嘴”妈妈
●
如何指导孩子写铅笔字
●
家长如何与孩子的老师进行沟通
当前时区 GMT+8, 现在时间是 2012-5-25 07:55
闽ICP备05022067号-1
Powered by
Discuz!
5.5.0
© 2001-2007
Comsenz Inc.
Processed in 0.058876 second(s), 11 queries , Gzip enabled
TOP
清除 Cookies
-
联系我们
-
教育手拉手论坛