• <input id="zdukh"></input>
  • <b id="zdukh"><bdo id="zdukh"></bdo></b>
      <b id="zdukh"><bdo id="zdukh"></bdo></b>
    1. <i id="zdukh"><bdo id="zdukh"></bdo></i>

      <wbr id="zdukh"><table id="zdukh"></table></wbr>

      1. <input id="zdukh"></input>
        <wbr id="zdukh"><ins id="zdukh"></ins></wbr>
        <sub id="zdukh"></sub>
        公務(wù)員期刊網(wǎng) 論文中心 正文

        數(shù)據(jù)加密技術(shù)下的計(jì)算機(jī)網(wǎng)絡(luò)安全

        前言:想要寫出一篇引人入勝的文章?我們特意為您整理了數(shù)據(jù)加密技術(shù)下的計(jì)算機(jī)網(wǎng)絡(luò)安全范文,希望能給你帶來靈感和參考,敬請閱讀。

        數(shù)據(jù)加密技術(shù)下的計(jì)算機(jī)網(wǎng)絡(luò)安全

        摘要:滲透測試作為網(wǎng)絡(luò)安全等級保護(hù)測評的一種補(bǔ)充和驗(yàn)證,能夠?qū)Φ缺y評的風(fēng)險(xiǎn)判定和結(jié)論形成提供有力的支撐。本文從滲透測試的方法、使用的工具、實(shí)施流程和結(jié)果等方面,闡述了滲透測試在網(wǎng)絡(luò)安全等級保護(hù)測評中的應(yīng)用以及對于等級保護(hù)測評結(jié)論的影響,為等級保護(hù)中的滲透測試實(shí)施和結(jié)果的應(yīng)用提供了參考。

        關(guān)鍵詞:等級保護(hù);滲透測試;灰盒測試

        自1994年國務(wù)院頒布《中華人民共和國計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定計(jì)算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù)以來,等級保護(hù)工作經(jīng)過了近25年的發(fā)展歷程,中途經(jīng)歷了工作試點(diǎn)、管理辦法、1.0標(biāo)準(zhǔn)、標(biāo)準(zhǔn)修訂、2.0標(biāo)準(zhǔn)等歷程,成了我國網(wǎng)絡(luò)安全保護(hù)的重要舉措之一[1]。而與之伴隨的則是網(wǎng)絡(luò)安全與信息技術(shù)的飛速發(fā)展帶來的層出不窮的新漏洞與攻擊手段。為應(yīng)對這些新的挑戰(zhàn)與要求,在等級保護(hù)測評過程中合理應(yīng)用滲透測試手段,成了及時(shí)發(fā)現(xiàn)系統(tǒng)存在的安全風(fēng)險(xiǎn)、驗(yàn)證網(wǎng)絡(luò)安全等級保護(hù)基本要求的防護(hù)能力、落實(shí)網(wǎng)絡(luò)安全法對于網(wǎng)絡(luò)的安全防護(hù)要求的一個(gè)重要舉措。

        1滲透測試概述及流程

        1.1滲透測試概述

        滲透測試主要是由測試人員通過模擬黑客的真實(shí)攻擊手段,結(jié)合掌握的漏洞信息、攻擊方法、攻擊策略等,對目標(biāo)系統(tǒng)采用工具和人工的方式進(jìn)行脆弱性分析和利用的過程[2]。在這個(gè)過程中,測試人員會靈活運(yùn)用所掌握的各類方式,以期發(fā)現(xiàn)通過單一工具測試、漏洞掃描等自動化檢測手段難以檢測到的、可以被利用的“系統(tǒng)脆弱性”,因此對于工具測試是一種更全面和更準(zhǔn)確的補(bǔ)充[3]。同時(shí)又由于滲透測試通常是基于授權(quán)的黑盒或灰盒測試,因此又具有危害低的特點(diǎn)。

        1.2滲透測試流程

        網(wǎng)絡(luò)安全等級保護(hù)測評過程中的滲透測試與傳統(tǒng)的滲透測試有一定的區(qū)別,在項(xiàng)目實(shí)施的過程中,滲透測試往往是伴隨著等級保護(hù)測評現(xiàn)場測評階段開展的,以對等級保護(hù)測評的測評結(jié)果進(jìn)行補(bǔ)充。同時(shí)由于等級保護(hù)測評項(xiàng)目的特性,測試人員對于被測系統(tǒng)的系統(tǒng)構(gòu)成、網(wǎng)絡(luò)運(yùn)營者信息、管理人員信息、安全防護(hù)措施等都有一定程度的了解,而且還能夠獲得被測系統(tǒng)的特定賬號,因此網(wǎng)絡(luò)安全等級保護(hù)測評過程中的滲透測試更像是一種介于灰盒和白盒之間的滲透測試[4]。那么在伴隨著現(xiàn)場測評階段的前提下,等級保護(hù)測評過程中的滲透測試往往會與等級保護(hù)測評流程相結(jié)合,可以分為如下幾個(gè)步驟:(1)現(xiàn)場授權(quán)在等級保護(hù)測評的測評準(zhǔn)備階段,測評項(xiàng)目組會連同等級保護(hù)現(xiàn)場測評組,向被測單位申請滲透測試的授權(quán),以確定在此次項(xiàng)目實(shí)施的過程中是否開展?jié)B透測試工作,若不開展則要求被測單位出具《自愿放棄驗(yàn)證測試聲明》。(2)信息收集在對被測系統(tǒng)開展測試工作之前,通過收集等級保護(hù)測評相關(guān)信息、公開信息查詢等方式,對被測系統(tǒng)的網(wǎng)絡(luò)構(gòu)成、資產(chǎn)構(gòu)成等信息進(jìn)行收集和整理,以便后續(xù)開展?jié)B透測試。(3)測試實(shí)施根據(jù)前期收集到的信息和授權(quán)書中約定的時(shí)間,正式開展?jié)B透測試,包含了人工測試和工具測試,可以從等級保護(hù)方案中約定的不同接入點(diǎn)進(jìn)行滲透測試,作為工具測試的補(bǔ)充和驗(yàn)證。(4)風(fēng)險(xiǎn)分析根據(jù)測試過程中發(fā)現(xiàn)的系統(tǒng)弱點(diǎn)以及利用的難易程度進(jìn)行風(fēng)險(xiǎn)分析,并與等級保護(hù)相關(guān)測評項(xiàng)關(guān)聯(lián)起來,對等級保護(hù)測評進(jìn)行一定程度地補(bǔ)充。(5)報(bào)告編制整理前期的工作內(nèi)容,編制《滲透測試報(bào)告》。

        2等級保護(hù)測評中滲透測試實(shí)施

        對于網(wǎng)絡(luò)安全等級保護(hù)中的滲透測試,由于在測評初期已經(jīng)掌握了被測系統(tǒng)的資產(chǎn)情況、運(yùn)營情況以及業(yè)務(wù)運(yùn)行情況,因此基本都采用灰盒測試的方式開展?jié)B透測試工作。

        2.1測評準(zhǔn)備階段

        在測評準(zhǔn)備階段,滲透測試人員應(yīng)當(dāng)在項(xiàng)目經(jīng)理的帶領(lǐng)下,根據(jù)調(diào)研階段收集到的系統(tǒng)構(gòu)成、業(yè)務(wù)流程、測試需求等信息,進(jìn)行滲透測試的相關(guān)工具、腳本和策略的準(zhǔn)備,并且同被測系統(tǒng)運(yùn)維人員協(xié)商,做好測試和評估前的備份等準(zhǔn)備工作。在滲透測試中,常用到的工具主要有如表1所示幾大類。

        2.2方案編制階段

        在等級保護(hù)測評項(xiàng)目的方案編制階段,滲透測試人員應(yīng)當(dāng)與測評人員相互協(xié)調(diào),確定滲透測試工作的實(shí)施策略、測試深度、開展時(shí)間以及周期,配合測評人員共同完成現(xiàn)場測評工作的原始記錄收集以及滲透測試結(jié)果形成。

        2.3現(xiàn)場測評階段

        在現(xiàn)場測評階段,滲透測試人員根據(jù)前期約定好的測試時(shí)間、測試策略以及測試深度等開展?jié)B透測試工作,通常采用如圖1步驟[5]。

        2.4報(bào)告編制階段

        滲透測試完成后,測試人員根據(jù)測試結(jié)果進(jìn)行風(fēng)險(xiǎn)分析,總結(jié)滲透測試過程、結(jié)果與修復(fù)方案,并編制《滲透測試報(bào)告》,交由等級保護(hù)測評人員作為等級保護(hù)測評結(jié)果和風(fēng)險(xiǎn)分析的參考與補(bǔ)充,進(jìn)而得出最終的等級保護(hù)測評結(jié)論。

        2.5風(fēng)險(xiǎn)規(guī)避

        因?yàn)闈B透測試是一種模擬黑客的行為,因此可能帶來的風(fēng)險(xiǎn)有:(1)對被測網(wǎng)站及服務(wù)器造成異常運(yùn)行或停機(jī)的可能;(2)被測網(wǎng)站和服務(wù)器的數(shù)據(jù)處理速度可能會減慢;(3)網(wǎng)絡(luò)的處理能力和傳輸速度可能會減慢;(4)可能會產(chǎn)生少部分測試數(shù)據(jù)。為最大程度規(guī)避上述風(fēng)險(xiǎn),可以采取以下規(guī)避措施:(1)滲透測試實(shí)施前,制訂測試方案與策略,經(jīng)過雙方協(xié)商和確認(rèn)后簽訂測試授權(quán),并提前做好被測系統(tǒng)備份工作以及應(yīng)急處置的準(zhǔn)備工作;(2)滲透測試期間,選擇合適的測試時(shí)間,并安排運(yùn)維人員實(shí)時(shí)監(jiān)控網(wǎng)站運(yùn)行情況,及時(shí)對出現(xiàn)的異常問題進(jìn)行記錄和處置,盡可能減少滲透測試對正常業(yè)務(wù)運(yùn)行造成的影響;(3)對于攻擊策略,應(yīng)當(dāng)盡量選擇危害性較小的操作,只驗(yàn)證漏洞的存在或只進(jìn)行非危害性利用,而不對文件、數(shù)據(jù)和原有配置進(jìn)行操作,同時(shí)盡量避免采用DDoS等對被測系統(tǒng)帶來極大壓力的測試方法;(4)滲透測試實(shí)施后,測試人員確認(rèn)清理測試數(shù)據(jù)及殘留后門程序等,并確認(rèn)網(wǎng)站運(yùn)行恢復(fù)正常,與被測系統(tǒng)運(yùn)維人員確認(rèn)后簽署測試結(jié)束確認(rèn)單。

        2.6滲透測試對等級測評結(jié)論的影響

        滲透測試作為等級保護(hù)測評的一種補(bǔ)充,在驗(yàn)證工具測試結(jié)果的同時(shí),與上述關(guān)聯(lián)測評項(xiàng)結(jié)合,通過網(wǎng)絡(luò)安全等級保護(hù)測評方法中的“測試”,進(jìn)一步確定相關(guān)測評項(xiàng)的測評結(jié)果以及對應(yīng)的風(fēng)險(xiǎn)分析,從而影響被測系統(tǒng)最終的風(fēng)險(xiǎn)分析結(jié)果。例如,通過滲透測試發(fā)現(xiàn)被測系統(tǒng)服務(wù)器存在CVE-2017-0143“永恒之藍(lán)”漏洞,則可以從側(cè)面反映出被測系統(tǒng)服務(wù)器在安全計(jì)算環(huán)境測評中,“應(yīng)關(guān)閉不需要的系統(tǒng)服務(wù)、默認(rèn)共享和高危端口”、“應(yīng)能發(fā)現(xiàn)可能存在的已知漏洞,并在經(jīng)過充分測試評估后,及時(shí)修補(bǔ)漏洞”、“應(yīng)能夠檢測到對重要節(jié)點(diǎn)進(jìn)行入侵的行為,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警”三項(xiàng)測評項(xiàng)為不符合或部分符合[6],從而為該系統(tǒng)帶來高危的風(fēng)險(xiǎn),并且直接影響最終的測評結(jié)論為“差”。

        3結(jié)語

        滲透測試作為等級保護(hù)測評的一種驗(yàn)證機(jī)制和補(bǔ)充,在等級保護(hù)工作當(dāng)中起了非常重要的作用。明確滲透測試在等保測評中的應(yīng)用方法以及對測評結(jié)論的影響,能幫助測評人員更好地確定被測系統(tǒng)的風(fēng)險(xiǎn)項(xiàng)與測評結(jié)論,進(jìn)而更好地幫助網(wǎng)絡(luò)運(yùn)營者提升自身的網(wǎng)絡(luò)安全建設(shè)水平。本文通過對等級保護(hù)測評各個(gè)階段中滲透測試實(shí)施方式的闡述,希望能對滲透測試在網(wǎng)絡(luò)安全等級保護(hù)測評中的應(yīng)用提供參考。

        參考文獻(xiàn):

        [1]馬力,陳廣勇,祝國邦.網(wǎng)絡(luò)安全等級保護(hù)2.0國家標(biāo)準(zhǔn)解讀[J].保密科學(xué)技術(shù),2019,106(07):16-21.

        [2]常艷,王冠.網(wǎng)絡(luò)安全滲透測試研究[J].信息網(wǎng)絡(luò)安全,2012(11):3-4.

        [3]王世軼,吳江,張輝.滲透測試在網(wǎng)絡(luò)安全等級保護(hù)測評中的應(yīng)用[J].計(jì)算機(jī)應(yīng)用與軟件,2018,35(11):190-193.

        [4]廉承凱,傅爽.滲透測試在網(wǎng)絡(luò)安全等級保護(hù)2.0中的應(yīng)用[C]//2019中國網(wǎng)絡(luò)安全等級保護(hù)和關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)大會.0.

        [5]宋超臣,王希忠,黃俊強(qiáng),等.Web滲透測試流程研究[J].電子設(shè)計(jì)工程,2014,22(017):165-167.

        [6]陳廣勇,祝國邦,范春玲.《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)測評要求》(GB/T28448-2019)標(biāo)準(zhǔn)解讀[J].信息網(wǎng)絡(luò)安全,2019(7).

        [7]馬力,祝國邦,陸磊.《網(wǎng)絡(luò)安全等級保護(hù)基本要求》(GB/T22239-2019)標(biāo)準(zhǔn)解讀[J].信息網(wǎng)絡(luò)安全,2019,218(02):77-84.

        [8]廉承凱,傅爽.滲透測試在網(wǎng)絡(luò)安全等級保護(hù)2.0中的應(yīng)用[C]//2019中國網(wǎng)絡(luò)安全等級保護(hù)和關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)大會.

        作者:李勁雄 單位:成都安美勤信息技術(shù)股份有限公司

        无码人妻一二三区久久免费_亚洲一区二区国产?变态?另类_国产精品一区免视频播放_日韩乱码人妻无码中文视频
      2. <input id="zdukh"></input>
      3. <b id="zdukh"><bdo id="zdukh"></bdo></b>
          <b id="zdukh"><bdo id="zdukh"></bdo></b>
        1. <i id="zdukh"><bdo id="zdukh"></bdo></i>

          <wbr id="zdukh"><table id="zdukh"></table></wbr>

          1. <input id="zdukh"></input>
            <wbr id="zdukh"><ins id="zdukh"></ins></wbr>
            <sub id="zdukh"></sub>
            静安区| 阿鲁科尔沁旗| 平和县| 牟定县| 汤原县| 杂多县| 昆明市| 商河县| 福贡县| 沂源县| 凤冈县| 武功县| 大名县| 罗平县| 邹城市| 台前县| 长沙市| 旌德县| 建湖县| 清涧县| 景洪市| 盐源县| 杭州市| 宕昌县| 鄂尔多斯市| 林西县| 邓州市| 武安市| 秭归县| 沈丘县| 曲麻莱县| 图木舒克市| 合肥市| 岑巩县| 兴宁市| 临江市| 罗江县| 阳朔县| 乌海市| 修武县| 高雄县| http://444 http://444 http://444