計(jì)算機(jī)信息安全淺談?wù)撐?2)
計(jì)算機(jī)信息安全淺談?wù)撐钠?/h2>
《計(jì)算機(jī)網(wǎng)絡(luò)信息安全技術(shù)探究》
摘要:隨著網(wǎng)絡(luò)和計(jì)算機(jī)技術(shù)日新月益的飛速發(fā)展,網(wǎng)絡(luò)信息安全成了新的安全問(wèn)題,本文根據(jù)網(wǎng)絡(luò)信息安全中常見(jiàn)的隱患,提出了有效的網(wǎng)絡(luò)信息安全防范措施。
關(guān)鍵詞:網(wǎng)絡(luò)信息;安全技術(shù)
計(jì)算機(jī)的廣泛應(yīng)用把人類帶入了一個(gè)全新的時(shí)代,特別是計(jì)算機(jī)網(wǎng)絡(luò)的社會(huì)化。已經(jīng)成為了信息時(shí)代的主要推動(dòng)力。由于計(jì)算機(jī)網(wǎng)絡(luò)的脆弱性,這種高度的依賴性使國(guó)家的經(jīng)濟(jì)和國(guó)防安全變得十分脆弱,一旦計(jì)算機(jī)網(wǎng)絡(luò)受到攻擊而不能正常工作,甚至癱瘓,整個(gè)社會(huì)就會(huì)陷入危機(jī)。
一、網(wǎng)絡(luò)信息安全中常見(jiàn)的隱患
網(wǎng)絡(luò)信息安全中常見(jiàn)的隱患有惡意攻擊、竊取機(jī)密攻擊、機(jī)病毒、非法訪問(wèn)等四種。惡意攻擊主要包括緩沖溢出攻擊拒絕服務(wù)攻擊,分布式拒絕服務(wù)攻擊,硬件設(shè)備破壞型攻擊,網(wǎng)頁(yè)篡改攻擊等。竊取機(jī)密攻擊是指未經(jīng)授權(quán)的攻擊者(黑客)非法訪問(wèn)網(wǎng)絡(luò)取信息。常見(jiàn)的形式有網(wǎng)絡(luò)踩點(diǎn)協(xié)議棧指紋鑒別、信息流,會(huì)話劫持等。計(jì)算機(jī)病毒是指為了某種目的而蓄意編制的計(jì)算機(jī)程序,在實(shí)際系統(tǒng)中生存,自我復(fù)制和傳播。并且給計(jì)算機(jī)系統(tǒng)造重的損壞。非法訪問(wèn)包括口令破解、1P欺騙、特洛伊木馬等。
二、影響計(jì)算機(jī)網(wǎng)絡(luò)安全的主要因素
1.固有的安全漏洞。新的操作系統(tǒng)或應(yīng)用軟件剛一上市,漏洞就已被找出,沒(méi)有任何一個(gè)系統(tǒng)可以排除漏洞的存在,如緩沖區(qū)溢出、拒絕服務(wù)等。
2.網(wǎng)絡(luò)系統(tǒng)在穩(wěn)定性和可擴(kuò)充性方面存在問(wèn)題。由于設(shè)計(jì)的系統(tǒng)不規(guī)范、不合理以及缺乏安全性考慮,因而使其受到影響。
3.網(wǎng)絡(luò)硬件的配置不協(xié)調(diào)。一是文件服務(wù)器,它是網(wǎng)絡(luò)的中樞,其運(yùn)行穩(wěn)定性、功能完善性直接影響網(wǎng)絡(luò)系統(tǒng)的質(zhì)量。網(wǎng)絡(luò)應(yīng)用的需求沒(méi)有引起足夠的重視,設(shè)計(jì)和選型考慮欠周密,從而使網(wǎng)絡(luò)功能發(fā)揮受阻,影響網(wǎng)絡(luò)的可靠性、擴(kuò)充性和升級(jí)換代。二是網(wǎng)卡用工作站選配不當(dāng)導(dǎo)致網(wǎng)絡(luò)不穩(wěn)定。
4.人為因素。如操作員安全配置不當(dāng)、資源訪問(wèn)控制設(shè)置不合理、用戶口令選擇不慎、用戶與別人共享網(wǎng)絡(luò)資源或?qū)⒆约旱馁~號(hào)轉(zhuǎn)借他人以及內(nèi)部人員有意或無(wú)意泄密、內(nèi)部非授權(quán)人員有意無(wú)意偷竊機(jī)密信息、更改網(wǎng)絡(luò)配置和記錄信息、內(nèi)部人員破壞網(wǎng)絡(luò)系統(tǒng)等都會(huì)對(duì)網(wǎng)絡(luò)安全帶來(lái)威脅。
三、安全防范措施
1、采用身份鑒別技術(shù)
鑒別的目的是驗(yàn)明用戶或信息的身份,對(duì)實(shí)體身份進(jìn)行識(shí)別。以便驗(yàn)證其訪問(wèn)請(qǐng)求、或保證信息來(lái)自或到達(dá)指定的源和目的。鑒別技術(shù)可以驗(yàn)證消息的完整性,有效地對(duì)抗冒充、非法訪問(wèn)、重演等威脅。按照鑒別對(duì)象的不同,鑒別技術(shù)可以分為消息源鑒別和通信雙方相互鑒別;按照鑒別內(nèi)容的不同,鑒別技術(shù)可以分為用戶身份鑒別和消息內(nèi)容鑒別。鑒別的方法很多:利用鑒別碼驗(yàn)證消息的完整性;利用通行字、密鑰、訪問(wèn)控制機(jī)制等鑒別用戶身份,防治冒充、非法訪問(wèn);利用單方數(shù)字簽名,可實(shí)現(xiàn)消息源鑒別,訪問(wèn)身份鑒別、消息完整性鑒別。利用收發(fā)雙方數(shù)字簽名,可同時(shí)實(shí)現(xiàn)收發(fā)雙方身份鑒別、消息完整性鑒別。
2、防火墻與IDS(入侵檢測(cè)系統(tǒng))
本著經(jīng)濟(jì)、高效的原則,有必要將關(guān)鍵主機(jī)和關(guān)鍵網(wǎng)段用防火墻隔離,形成級(jí)防護(hù)體系,以實(shí)現(xiàn)對(duì)系統(tǒng)的訪問(wèn)控制和安全的集中管理。在企業(yè)網(wǎng)出口處放置防火墻,防止Internet或者本企業(yè)外的網(wǎng)絡(luò)攻擊企業(yè)網(wǎng);在安全性要求高的部門與企業(yè)網(wǎng)接口處放置防火墻,將該部門與企業(yè)網(wǎng)隔離,防止企業(yè)內(nèi)對(duì)該部門的攻擊。防火墻針對(duì)非法訪問(wèn)攻擊進(jìn)行限制,對(duì)進(jìn)出防火墻的攻擊進(jìn)行檢測(cè)并防御,而網(wǎng)絡(luò)內(nèi)部用戶之問(wèn)的攻擊不經(jīng)過(guò)防火墻,防火墻沒(méi)有辦法去防止。而IDS(人侵檢測(cè)系統(tǒng))作為旁路監(jiān)聽(tīng)設(shè)備,放置在需要保護(hù)的網(wǎng)絡(luò)之中,針對(duì)合法訪問(wèn)形成的攻擊進(jìn)行檢測(cè)。當(dāng)網(wǎng)絡(luò)內(nèi)部有攻擊出現(xiàn)時(shí),IDS提供實(shí)時(shí)的人侵檢測(cè),將信息交給防火墻,由防火墻對(duì)這些攻擊進(jìn)行控制、隔離或斷開(kāi)。所以對(duì)于一個(gè)安全的網(wǎng)絡(luò),IDS是必不可少的。
3、安裝入侵檢測(cè)系統(tǒng)
通常將未經(jīng)授權(quán)的訪問(wèn)或?qū)π畔⑦M(jìn)行非法操作的行為定義為人侵。入侵檢測(cè)就是對(duì)這種行為進(jìn)行監(jiān)控并發(fā)現(xiàn)的過(guò)程。網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)就是幫助網(wǎng)絡(luò)管理員發(fā)現(xiàn)這些入侵行為的輔助工具。網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)是集成在線網(wǎng)絡(luò)入侵監(jiān)測(cè)、入侵即時(shí)處理、離線入侵分析、入侵偵測(cè)查詢、數(shù)據(jù)流量分析、報(bào)告生成等多項(xiàng)功能的分布式計(jì)算機(jī)安全系統(tǒng),不僅能即時(shí)監(jiān)控網(wǎng)絡(luò)資源運(yùn)行狀況,為網(wǎng)絡(luò)管理員提供網(wǎng)絡(luò)入侵防范解決方案,及時(shí)發(fā)出網(wǎng)絡(luò)入侵預(yù)警,使得黑客人侵變得有跡可尋,通過(guò)對(duì)內(nèi)部網(wǎng)絡(luò)系統(tǒng)進(jìn)行實(shí)時(shí)監(jiān)控與阻斷響應(yīng),為用戶采取進(jìn)一步行動(dòng)提供了強(qiáng)有力的技術(shù)支持。
4、合理設(shè)計(jì)網(wǎng)絡(luò)系統(tǒng)結(jié)構(gòu)
全面分析網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)的每個(gè)環(huán)節(jié)是建立安全可靠的計(jì)算機(jī)網(wǎng)絡(luò)工程的首要任務(wù),應(yīng)在認(rèn)真研究的基礎(chǔ)上下大氣力抓好網(wǎng)絡(luò)運(yùn)行質(zhì)量的設(shè)計(jì)方案。在總體設(shè)計(jì)時(shí)采用網(wǎng)絡(luò)分段技術(shù)將從源頭上杜絕網(wǎng)絡(luò)的安全隱患問(wèn)題。因?yàn)榫钟蚓W(wǎng)采用以交換機(jī)為中心、以路由器為邊界的網(wǎng)絡(luò)傳輸格局,再加上基于中心交換機(jī)的訪問(wèn)控制功能和三層交換功能,所以采取物理分段與邏輯分段2種方法,來(lái)實(shí)現(xiàn)對(duì)局域網(wǎng)的安全控制,其目的就是將非法用戶與敏感的網(wǎng)絡(luò)資源相互隔離,從而防止非法偵聽(tīng),保證信息的安全暢通。另外,以交換式集線器代替共享式集線器的方式將不失為解除隱患的又一方法。
5、隱藏IP地址
IP地址在網(wǎng)絡(luò)安全上是一個(gè)很重要的概念,如果攻擊者知道了IP地址,等于為他的攻擊準(zhǔn)備好了目標(biāo),他可以向這個(gè)IP發(fā)動(dòng)各種進(jìn)攻。隱藏IP地址的主要方法是使用代理服務(wù)器。使用代理服務(wù)器后,其它用戶只能探測(cè)到代理服務(wù)器的IP地址,而不是用戶的IP地址,這就實(shí)現(xiàn)了隱藏用戶IP地址的目的,保障了用戶上網(wǎng)安全。
6、防范網(wǎng)絡(luò)病毒
在網(wǎng)絡(luò)環(huán)境下,病毒傳播擴(kuò)散快,僅用單機(jī)防病毒產(chǎn)品已經(jīng)很難徹底清除網(wǎng)絡(luò)病毒,必須有合適的全方位防病毒產(chǎn)品如果是內(nèi)部局域網(wǎng),就需要一個(gè)基于服務(wù)器操作系統(tǒng)平臺(tái)的防病毒軟件和針對(duì)各種桌面操作系統(tǒng)的防病毒軟件。如果與互聯(lián)網(wǎng)相連,就需要網(wǎng)關(guān)的防病毒軟件,加強(qiáng)上網(wǎng)計(jì)算機(jī)的安全。如果在網(wǎng)絡(luò)內(nèi)部使用電子郵件進(jìn)行信息交換,還需要一套基于郵件服務(wù)器平臺(tái)的郵件防病毒軟件,識(shí)別出隱藏在電子郵件和附件中的病毒。
總之,網(wǎng)絡(luò)安全不僅僅是技術(shù)問(wèn)題,同時(shí)也是一個(gè)安全管理問(wèn)題,因此,網(wǎng)絡(luò)信息的安全必須依靠不斷創(chuàng)新的技術(shù)進(jìn)步與應(yīng)用、自身管理制度的不斷完善和加強(qiáng)、網(wǎng)絡(luò)工作人員素質(zhì)的不斷提高等措施來(lái)保障。
參考文獻(xiàn):
[1]趙曉敏、趙常林.計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)研究[J].雞西大學(xué)學(xué)報(bào),2007,(02)
[2]仇宇.Intemet網(wǎng)絡(luò)安全與防火墻技術(shù)的探討[J].綿陽(yáng)師范學(xué)院學(xué)報(bào),2004,(05)
[3]吳昌倫、王毅剛.信息安全管理概論[M].機(jī)械工業(yè)出版社,2002.4
看過(guò)“計(jì)算機(jī)信息安全淺談?wù)撐?rdquo;的人還看了: