網路安全漏洞防護技術原理與應用
1、網路安全漏洞概述
網路安全漏洞概念:又稱為脆弱性,簡稱漏洞,一般是致使網路資訊系統安全策略相沖突的缺陷,稱為安全隱患,影響:機密性受損、完整性破壞、可用性降低、抗抵賴性缺失、可控性下降、真實性不保等,
漏洞分類:可分為普通漏洞和零日漏洞,
- 普通漏洞:相關漏洞資訊已經廣泛公開,安全廠商已經有了解決修補方案;
- 零日漏洞:系統或軟體中新發現的、尚未提供補丁的漏洞,通常被用來實施定向攻擊,
網路安全漏洞威脅:網路資訊系統漏洞的存在是網路攻擊成功的必要條件之一,
攻擊者基于漏洞對網路系統安全構成的安全威脅:敏感資訊泄露、非授權訪問、身份假冒、拒絕服務,
要實作網路系統安全,關鍵問題:解決漏洞問題,包括漏洞檢測、漏洞修補、漏洞預防等,
網路安全漏洞問題現狀:人工智能(AI)、區塊鏈、SG等領域的漏洞問題將成為研究重點和熱點,網路安全漏洞分析與管理技術正向智能化方向發展,國內外網路安全專家正在開展基于機器學習和大資料來分析網路資訊系統安全漏洞的研究,
安全漏洞分析及漏洞管理是網路安全的基礎性作業,安全漏洞研究作業有:
- 漏洞資訊搜集分析和網路安全威脅情報服務
- 漏洞度量
- 基于漏洞的攻擊圖自動化生成
- 漏洞利用自動化
- 漏洞發現
安全漏洞列為國家安全戰略資源:國家資訊安全漏洞庫CNNVD、國家資訊安全漏洞共享平臺CNVD,
2、網路安全漏洞分類與管理
網路安全漏洞來源:
- 非技術性安全漏洞,涉及管理組織結構、管理制度、管理流程、人員管理;
- 技術性安全漏洞,主要涉及網路結構、通信協議、設備、軟體產品、系統配置、應用系統,
非技術性安全漏洞的主要來源:
- 網路安全責任主體不明確;
- 網路安全策略不完備;
- 網路安全操作技能不足;
- 網路安全監督缺失;
- 網路安全特權控制不完備
技術性安全漏洞的主要來源:
- 設計錯誤;
- 輸入驗證錯誤;
- 緩沖區溢位
- 意外情況處置錯誤
- 訪問驗證錯誤
- 配置錯誤
- 競爭條件
- 環境錯誤
網路安全漏洞分類:
- CVE漏洞分類:美國MITRE公司,CVE給出已經公開的安全漏洞的統一標識和規范化描述,其目標是便于共享漏洞資料,
- CVSS是一個通用漏洞計分系統,
- 我國漏洞安全分類:國家資訊安全漏洞庫(CNNVD)漏洞分類分級標準、國家資訊安全漏洞共享平臺(CNVD)漏洞分類分級標準,

- OWASP TOP10漏洞分類:有關Web應用程式的前十種安全漏洞,
網路安全漏洞發布:安全漏洞發布機制是一種向公眾及用戶公開漏洞資訊的方法,
安全漏洞發布一般由軟硬體開發商、安全組織、黑客或用戶來進行,
漏洞發布三種形式:網站、電子郵件以及安全論壇,
國內外漏洞資訊來源:
- 網路安全應急回應機構;
- 網路安全廠商;
- IT產品或系統提供商;
- 網路安全組織,
國內外網路安全漏洞資訊發布主要來源:
- CERT組織:提供入侵事件回應與處理;
- Security Focus Vulnerability Database:漏洞資訊庫;
- 國家資訊安全漏洞庫CNNVD是中國資訊安全測評中心;
- 國家資訊安全漏洞共享平臺CNVD;
- 廠商漏洞;
網路安全漏洞管理程序:是網路資訊系統的安全事故隱患所在,是實施網路資訊安全管理從被動向主動轉變的標志性行動,網路安全漏洞管理主要包含以下環節:
- 網路資訊系統資產確認;
- 網路安全漏洞資訊采集;
- 網路安全漏洞評估;
- 網路安全漏洞消除和控制;
- 網路安全漏洞變化跟蹤;
3、網路安全漏洞掃描技術與應用
網路安全漏洞掃描:檢測系統中漏洞的技術,是具有漏洞掃描功能的軟體或設備,簡稱為漏洞掃描器,通過遠程或本地檢查,一般包括用戶界面,掃描引擎、漏洞掃描結果分析、漏洞資訊及配置引數庫等主要功能模塊:
- 用戶界面:接受并處理用戶輸入;
- 掃描引擎:回應處理用戶界面操作指令;
- 漏洞掃描結果分析:讀取掃描結果資訊,形成掃描報告;
- 漏洞資訊及配置引數庫:保存和管理網路安全漏洞資訊;
漏洞掃描器:
- 主機漏洞掃描器:不需要通過建立網路連接就可以進行,原理:檢查本地系統中關鍵性檔案的內容及安全屬性,主機漏洞掃描器的運行與目標系統在同一主機上,并且只能進行單機檢測;
- 網路漏洞掃描器:通過與待掃描的目標機建立網路連接,便于遠程檢查聯網的目標系統,沒有目標系統的本地訪問權限,只能獲得有限的目標資訊,檢查能力受限于各種網路服務中的漏洞檢查,
- 專用漏洞掃描器:主要針對特點系統的安全漏洞檢查工具;
網路安全漏洞掃描應用:常用于網路資訊系統安全檢查和風險評估,根據漏洞掃描器的結果,對掃描物件及相關的業務開展網路安全風險評估,
4、網路安全漏洞處置技術與應用
網路安全漏洞發現技術:攻擊者要成功入侵,關鍵在于及早發現和利用目標資訊系統的安全漏洞,
網路安全漏洞的發現:主要依賴于人工安全性分析、工具自動化檢測及人工智能輔助分析,安全漏洞發現的通常方法:將已發現的安全漏洞進行總結,形成一個漏洞特征庫,然后利用該漏洞庫,通過人工安全分析或者程式智能化識別,
網路安全漏洞修補技術:補丁管理是一個系統的,周而復始的作業,有六個環節:
- 現狀分析;
- 補丁跟蹤;
- 補丁驗證;
- 補丁安裝;
- 應急處理;
- 補丁檢查;
網路安全漏洞利用防范技術:針對漏洞觸發利用的條件進行干擾或截獲,常見的防范手段:
- 地址空間隨機化技術:地址空間隨機化(ASLR)通過對程式加載到記憶體的地址進行隨機化處理,使得攻擊者不能事先確定程式的回傳地址值;
- 資料執行阻正(DEP):通過對特定的記憶體區域標注為非執行,使得代碼不能夠在指定的記憶體區域運行;
- SEHOP:防止攻擊者利用Structured Exception Handler(SEH)重寫;
- 堆疊保護:通過設定堆疊完整性標記以檢測函式呼叫回傳地址是否被篡改;
- 虛擬補丁:對尚未進行漏洞永久補丁修復的目標系統程式,在不修改可執行程式的前提下,檢測進入目標系統的網路流量而過濾掉漏洞攻擊資料包,
5、網路安全漏洞防護主要產品與技術指標
網路安全漏洞掃描器:產品技術原理是利用已公開的漏洞資訊及特征,通程序式對目標系統進行自動化分析,以確認目標系統是否存在相應的安全漏洞,
網路安全漏洞掃描產品常見的技術指標:
- 漏洞掃描主機數量;
- 漏洞掃描并發數;
- 漏洞掃描速度;
- 漏洞檢測能力;
- 資料庫漏洞檢查功能;
- Web應用漏洞檢查功能;
- 口令檢查功能;
- 標準兼容性;
- 部署環境難易程度;
網路安全漏洞防護網關:
- 原理:從網路流量匯總提取和識別漏洞利用特征模式、阻止攻擊者對目標系統的漏洞利用;
- 常見產品形式:IPS、Web防火墻(WAF)、統一威脅管理(UTM);
- 產品常見的技術指標:
- 阻斷安全漏洞攻擊的種類與數量;
- 阻斷安全漏洞攻擊的準確率;
- 阻斷安全漏洞攻擊的性能;
- 支持網路帶寬的能力;
轉載請註明出處,本文鏈接:https://www.uj5u.com/qukuanlian/296661.html
標籤:區塊鏈
上一篇:2021年四非資訊安全夏令營情況
下一篇:區塊鏈技術應用與安全發展
