尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

信息安全工程师 - 第十五章 网络安全主动防御技术与应用

信息安全工程师 - 第十五章 网络安全主动防御技术与应用 网络流量清洗技术原理技术环节核心作用关键技术 / 方法主要说明1. 流量检测监测、分析网络流量快速识别隐藏在背景流量中的攻击包分布式多核硬件技术 深度数据包检测技术DPI实现精准的流量识别和清洗。可识别的恶意流量包括DoS/DDoS 攻击、同步风暴SYN Flood、UDP 风暴UDP Flood、ICMP 风暴ICMP Flood、DNS 查询请求风暴DNS Query Flood、HTTP Get 风暴HTTP Get Flood、CC 攻击等2. 流量牵引与清洗将目标系统的流量动态转发到流量清洗中心进行清洗清洗时拒绝对指向目标系统的恶意流量进行路由转发流量牵引方法BGP、DNS当监测到网络攻击流量如大规模 DDoS 攻击时触发牵引使恶意流量无法影响到目标系统3. 流量回注将清洗后的干净流量回送给目标系统—保证用户正常网络流量不受清洗影响网络流量清洗技术应用应用场景防护对象主要说明涉及的主要攻击类型1. 畸形数据报文过滤目标系统 / 网络设备对常见的协议畸形报文进行过滤LAND、Fraggle、Smurf、Winnuke、Ping of Death、Tear Drop、TCP Error Flag 等攻击2. 抗拒绝服务攻击目标系统监测并清洗针对目标系统的拒绝服务攻击流量同步风暴SYN Flood、UDP 风暴UDP Flood、ICMP 风暴ICMP Flood、DNS 查询请求风暴DNS Query Flood、HTTP Get 风暴HTTP Get Flood、CC 攻击等3. Web 应用保护Web 应用服务器监测并清洗针对 Web 应用服务器的攻击流量HTTP Get Flood、HTTP Post Flood、HTTP Slow Header/Post、HTTPS Flood 攻击等4. DDoS 高防 IP 服务源站服务器通过代理转发模式防护源站业务流量被牵引到高防 IP → 过滤清洗拒绝服务攻击流量 → 将正常业务流量回注到源站服务器各类拒绝服务攻击流量可信计算技术与应用数字水印技术原理分类核心原理典型算法算法说明空间域方法将水印信息直接叠加到数字载体的空间域上Schyndel 算法LSB 最低有效位算法密钥输入 m 序列发生器生成水印信号转为二维水印逐像素嵌入原始图像像素值最低位Patchwork 算法通过改变图像数据统计特性把信息嵌入像素亮度值中变换域方法利用扩频通信技术先对图像做离散余弦变换 (DCT)水印叠加到 DCT 域幅值最大的前 L 个系数不含直流分量多为低频分量NEC 算法由作者标识码 图像 Hash 值构成密钥作为种子生成伪随机序列图像执行 DCT 变换用伪随机高斯序列调制叠加图像除直流分量外 1000 个最大 DCT 系数网络攻击陷阱技术原理大类细分类型核心说明蜜罐主机技术空系统标准机器搭载真实完整操作系统与应用拥有真实系统各类漏洞不刻意模拟环境、不故意设置不安全和真实系统无实质区别实现简单镜像系统操作系统、软件、配置和真实业务服务器基本一致部署攻击者感兴趣的服务欺骗性强可通过分析攻击手段加固真实系统虚拟系统在一台物理机上借助仿真软件模拟硬件可同时运行多个不同 OS宿主 OS 客户 OS典型工具VMware、Honeyd。Honeyd 可虚拟多台主机配置不同 OS、服务与漏洞陷阱网络技术—由多台蜜罐主机、路由器、防火墙、IDS、审计系统共同搭建构造攻击环境用于研究攻击者行为需实现蜜罐系统、数据控制、数据捕获、记录、分析、数据管理功能人侵容忍及系统生存技术原理3R 策略抵抗(Resistance) 、识别(Recognition) 和恢复(Recovery)隐私保护类型隐私类型定义保护目标 / 说明身份隐私用户数据可被分析识别出特定用户真实身份信息降低攻击者从数据集中识别特定用户的可能性常用手段匿名化处理去除用户标识与关联信息防止身份泄露属性隐私描述个人用户的属性特征年龄、性别、薪水、购物史等对用户属性信息做安全处理防止用户敏感属性特征泄露社交关系隐私用户不愿公开的社交关系信息对社交网络节点匿名处理使攻击者无法确认特定用户的社交关系位置轨迹隐私用户非自愿公开的位置轨迹数据来源交通系统、GPS、行程系统、无线 AP、打车软件等轨迹可推导私密关系、出行规律、真实身份对真实位置和轨迹数据进行隐藏或安全处理避免敏感位置、行动规律泄露给攻击者保障用户安全隐私保护技术原理技术类别核心原理关键说明k - 匿名方法对所有元组进行泛化处理泛化后每条记录至少和 K-1 条记录完全一致无法一一对应到个人由 Samarati 和 Sweeney1998 年提出存在一致性攻击缺陷改进方案l - 多样性要求等价类内敏感属性至少有 l 个不同值抵御一致性攻击差分隐私方法向数据集添加随机噪声生成新数据集攻击者难以区分原数据集与新数据集的差异通过添加噪声实现隐私保护隐私保护常用技术措施抑制数据置空限制发布泛化降低数据精度实现匿名置换改变数据属主扰动增加噪声增删、变换混淆真实数据裁剪敏感数据分开发布数据发布层面隐私保护手段密码学隐私保护使用加密技术阻止非法用户未授权访问、滥用隐私数据域名服务安全保障类别项目说明DNS 常见安全风险域名信息篡改DNS 解析、域名注册、WHOIS 任一环节存在漏洞都可能被黑客利用篡改域名解析数据域名解析配置错误权威 DNS 主 / 辅服务器配置不当引发权威解析服务故障域名劫持黑客获取域名管理密码、管理邮箱修改 NS 记录指向黑客可控服务器域名软件安全漏洞DNS 服务软件本身存在漏洞造成域名服务受损DNS 安全解决方案ZDNS Cloud互联网域名系统北京市工程研究中心DNS 托管、DNS 灾备、流量管理、抵御大规模 DDoS 攻击、防护 DNS 劫持绿盟科技 DNS 域名安全防护产品DNS 域名安全防护VeriSign 威瑞信可管理型 DNS 服务可托管的 DNS 安全服务DNSSECIETF 提出DNS 协议安全扩展提供 DNS 数据源身份认证、数据完整性验证修复 DNS 协议安全漏洞同态加密技术项目核心说明同态加密定义加密函数对明文先运算再加密等价于对密文先运算再解密。公式Dec[En(a)⊚En(b)]a⊕bEn加密Dec解密⊕明文运算⊚密文运算加同态加密⊚代表加法运算密文上做加法解密等价于明文加法乘同态加密⊚代表乘法运算密文上做乘法解密等价于明文乘法全同态加密同时满足加同态、乘同态支持任意多次加法、乘法运算关键里程碑2009 年 IBM Gentry 提出首个真正的全同态加密体制技术价值不解密即可对密文执行明文可做的任意运算可委托不可信第三方处理数据不泄露原始信息敏感数据存远端服务器兼顾数据可用、可检索防止本地泄密
返回列表