-
當(dāng)前位置:首頁 > 創(chuàng)意學(xué)院 > 技術(shù) > 專題列表 > 正文
十大常見網(wǎng)絡(luò)信息安全隱患(網(wǎng)絡(luò)安全防范措施五種)
大家好!今天讓創(chuàng)意嶺的小編來大家介紹下關(guān)于十大常見網(wǎng)絡(luò)信息安全隱患的問題,以下是小編對此問題的歸納整理,讓我們一起來看看吧。
開始之前先推薦一個非常厲害的Ai人工智能工具,一鍵生成原創(chuàng)文章、方案、文案、工作計劃、工作報告、論文、代碼、作文、做題和對話答疑等等
只需要輸入關(guān)鍵詞,就能返回你想要的內(nèi)容,越精準,寫出的就越詳細,有微信小程序端、在線網(wǎng)頁版、PC客戶端
官網(wǎng):https://ai.de1919.com。
創(chuàng)意嶺作為行業(yè)內(nèi)優(yōu)秀的企業(yè),服務(wù)客戶遍布全球各地,如需了解SEO相關(guān)業(yè)務(wù)請撥打電話175-8598-2043,或添加微信:1454722008
本文目錄:
一、信息安全隱患有哪些
從大的方面講,信息安全主要包括:運行安全(主要是由網(wǎng)絡(luò)和計算機構(gòu)成的平臺)、交易安全(傳輸過程中的數(shù)據(jù)安全)、內(nèi)容安全、個人或單位隱私保護。幾年前,談?wù)撔畔踩€僅限于政府部門內(nèi)部,而且所涉及的也大多是內(nèi)容安全、防止泄密等。但近幾年,在新經(jīng)濟的環(huán)境下,所有人的生活已與網(wǎng)絡(luò)形成了非常緊密的聯(lián)系,隨著安全問題越來越引起政府和企業(yè)的關(guān)注,各種安全技術(shù)和產(chǎn)品也不斷涌現(xiàn)出來。但值得思考的是,為什么在強大的防御技術(shù)的保護下,信息的安全問題反而越來越多,入侵與反入侵技術(shù)總是在上演“道高一尺,魔高一丈”的活???在中國,信息安全應(yīng)用的最大隱患到底在哪里?其癥結(jié)究竟是什么?
管理:信息安全應(yīng)用的最大漏洞
據(jù)統(tǒng)計,在美國被中國黑客攻擊的網(wǎng)站中,政府網(wǎng)站占3%,而在中國遭到美國黑客攻擊的網(wǎng)站中,政府網(wǎng)站竟占37%還多。這個數(shù)字充分說明,中國的政府網(wǎng)站應(yīng)該進行的管理沒有到位。其實,美國人所采用的攻擊手段并不高明,其中許多技術(shù)漏洞都是被中國人最早發(fā)現(xiàn)并公布的,但正是由于在管理上沒有得到足夠的重視,才讓別人利用簡單的技術(shù)鉆了空子。
提高安全管理意識已刻不容緩。中國國家計算機網(wǎng)絡(luò)與信息安全實驗室主任白碩先生在接受記者采訪時說:“目前,中國的信息安全在技術(shù)上的最大隱患是,操作系統(tǒng)、微電子芯片、路由器等核心技術(shù)都掌握在別人手里,這是一個極為嚴重的問題。像中國這樣一個大國,沒有自己的核心技術(shù),就好像所有的信息系統(tǒng)都建筑在沙灘上一樣,稍有風(fēng)吹草動,我們就會失去平衡。盡管不久前中國國防科技大學(xué)推出了自主研制的核心路由器,中科院軟件所也有了相應(yīng)的安全操作系統(tǒng)軟件推出,但這些剛剛起步的技術(shù)離可用還有一段距離,況且面對著如此具大的應(yīng)用市場,這一點突破仍然是杯水車薪?!?
那么,如何解決當(dāng)前的問題?在只能采用國外產(chǎn)品的情況下如何保證信息的安全?怎樣在現(xiàn)有條件下,對一些疑點進行修補呢?白碩先生認為,一個最直接、最有效的方法就是拉緊管理這根線,用嚴密的制度彌補技術(shù)上的不足。近幾年,我國的政府機構(gòu)為了加強對信息安全的保障,實行了內(nèi)網(wǎng)與外網(wǎng)分離的策略,但這種隔離從嚴格意義上講只能防外而不能防內(nèi)。事實上,不管多么先進的安全技術(shù),都抵擋不住從內(nèi)部攻破,先進技術(shù)解決不了人的問題,“家賊難防”是盡人皆懂的道理。北京郵電大學(xué)信息安全中心楊義先生曾說過,信息安全在管理方面還存在幾個問題:一是CA(數(shù)字證書認證中心)的建設(shè),目前全國共建立了不下20個CA認證機構(gòu),其實有一個就足夠了;二是目前的安全問題,包括病毒、網(wǎng)絡(luò)安全、加密等,也分屬很多部門管理,各有各的標準。建議設(shè)立一個統(tǒng)一的部門,把認證及所有安全問題統(tǒng)一管起來,以保證擁有一個標準的控制手段。
投資失衡:信息安全應(yīng)用的隱患之一
信息安全在技術(shù)與管理上的比重失調(diào)還明顯地體現(xiàn)在投入上。目前在中國,大多數(shù)企、事業(yè)單位在建立信息系統(tǒng)時,安全建設(shè)方面的投入均不足整個系統(tǒng)的5%,而國外在這方面的投入一般都在10%~15%。如果對這5%的投入進行具體分析,其中用于購買硬件設(shè)備的投資已基本接近發(fā)達國家的水平,而購買服務(wù)和管理的投資幾乎為零,因而從信息系統(tǒng)建設(shè)一開始就已經(jīng)給安全帶來了極大的隱患。
那么,企、事業(yè)單位在IT投資時,安全管理方面的資金應(yīng)該投到哪些方面呢?在一個信息化系統(tǒng)中,屬于管理的問題有很多,在某些情況下,與信息化配套的管理機制不可能自發(fā)地產(chǎn)生,這時安全管理就必須進行購買,也就是花錢買管理。企業(yè)或事業(yè)單位應(yīng)該與一些專業(yè)從事安全管理的公司進行合作,共同建立起一套管理體系,包括質(zhì)量管理體系、文檔管理體系、組織體系、監(jiān)督檢查機制等,要根據(jù)各單位具體的安全需求配置安全級別。單位中需要管理的事務(wù)很多,如果管理機制得不到很好的慣徹,安全是無從談起的。
另一個資金投向應(yīng)該是安全服務(wù)。信息技術(shù)在不斷地發(fā)展,安全問題也將隨著網(wǎng)絡(luò)應(yīng)用的不斷深化而變化出更多的新內(nèi)容,安全漏洞防不勝防。然而,目前對于中國的許多企、事業(yè)單位來說,最為困難的還是缺少能夠全面承擔(dān)起各種安全系統(tǒng)管理重任的人才,在這種情況下,唯一的變通方法就是花錢買服務(wù)。但是,目前在中國,各單位在安全服務(wù)方面的投入也基本為零。
技術(shù)分布失衡:信息安全應(yīng)用的隱患之二
白碩先生認為,目前在國內(nèi)市場上,保障網(wǎng)絡(luò)安全的產(chǎn)品不是太少,而是太多了。但從分布上看,少數(shù)類型的產(chǎn)品又過于集中。例如防火墻,現(xiàn)在許多廠商都在做防火墻,已經(jīng)造成一種水平不高的重復(fù),從宏觀上看這并不是一種理想的技術(shù)格局。網(wǎng)絡(luò)安全保障具有非常多的環(huán)節(jié),包括預(yù)防(漏洞掃描、風(fēng)險評估等)、實時檢測、審計、記錄取證、災(zāi)難恢復(fù)以及對于攻擊的響應(yīng)手段等,但目前這些安全環(huán)節(jié)在產(chǎn)品開發(fā)上并沒有得到合理的分布,如安全中的必要環(huán)節(jié)審計、取證、備份和災(zāi)難恢復(fù)等產(chǎn)品數(shù)量偏少,而且沒有過硬的技術(shù)。
作為政府的信息安全管理部門,信息產(chǎn)業(yè)部計算機網(wǎng)絡(luò)與信息安全中心目前非常關(guān)注安全產(chǎn)品和服務(wù)的標準及立法等問題(即對于安全產(chǎn)品及服務(wù)的合格認證)。不久他們將召開一次關(guān)于網(wǎng)絡(luò)安全服務(wù)試點選擇的會議,并將出臺一系列具有長遠規(guī)劃的安全法規(guī)和政策,力圖讓人們看到國家信息安全發(fā)展的脈絡(luò)。而對于標準,他們希望改變現(xiàn)有的工作模式。過去的方法是,由國家下達一個標準化研究任務(wù),一些專門從事標準研究的機構(gòu)就開始制定工作,現(xiàn)在看來這種方式已經(jīng)不適應(yīng)時代的發(fā)展,因為專職研究機構(gòu)距離研制安全產(chǎn)品的第一線還有相當(dāng)大的距離,因此對于一些策略的理解還存在很大差距。信息產(chǎn)業(yè)部希望,將這種研究方式轉(zhuǎn)化成以企業(yè)為主的標準研究方式,把一些真正有實力的大型企業(yè)聯(lián)合起來,共同承擔(dān)標準的制定工作。
追求安全不應(yīng)該制約發(fā)展
安全問題是現(xiàn)代經(jīng)濟發(fā)展的最大障礙,但是不是因為安全問題得不到很好的解決,國家和企業(yè)就必須放慢發(fā)展的步伐呢?在討論安全與發(fā)展的關(guān)系之前,我們需要搞清楚的是,什么樣的系統(tǒng)是安全的系統(tǒng)。一個商業(yè)系統(tǒng),永遠也做不到政府和軍方那樣的安全程度。招商銀行總行電腦部周天虹說:“在商業(yè)系統(tǒng)內(nèi)部,安全是一個相對的概念,因為我們無法追求絕對安全。什么叫相對安全?首先,安全問題所帶來的損失是商業(yè)企業(yè)能夠承受的。例如信用卡業(yè)務(wù),它的風(fēng)險很大,但是銀行仍然在大規(guī)模地開展這項業(yè)務(wù),這是由于信用卡風(fēng)險大同時利潤也很大,招商銀行大約30%的利潤都來自信用卡;第二,一定要確保不給客戶造成損失,這是在任何銀行系統(tǒng)中都必須遵循的一個硬指標。一旦出現(xiàn)問題,只要有證據(jù)顯示責(zé)任不在客戶,銀行必須承擔(dān)損失。有了這兩條原則,銀行就可以求發(fā)展?!?
信息安全是一個綜合性的問題,從政府部門的角度看,安全與發(fā)展也是一個辯證的關(guān)系。政府機構(gòu)對于安全的需求也是分等級、分層次的,只要不突破安全底線,還是要邊發(fā)展邊完善。目前保障安全的技術(shù)已經(jīng)很多了,其中用戶的身份識別就是一個極為重要的方面,此外還有服務(wù)器端的管理,如安裝監(jiān)測軟件、防火墻等等。但最關(guān)鍵的一點還是如何使用這些技術(shù),使系統(tǒng)既安全又好用??偟膩碚f,一個系統(tǒng)是不是安全,絕不是單純的技術(shù)問題,對于業(yè)務(wù)的管理已影響到了信息安全應(yīng)用的方方面面,如事后監(jiān)督、實時監(jiān)控等。如果從管理和技術(shù)兩方面都能夠做到萬無一失,我們就可以得到一個相對安全的環(huán)境。
二、常見的網(wǎng)絡(luò)安全問題有哪些
1計算機病毒是現(xiàn)在最常見的威脅計算機安全的問題。計算機病毒命名規(guī)則:病毒前綴、病毒名稱、病毒后綴。其實只看前綴就能分辨出是那種病毒了。系統(tǒng)病毒(例如windows2000)腳本病毒( 例如js和vbscript)捆綁病毒( 例如binder)宏病毒( 例如macor)種植病毒(例如dorpper)蠕蟲病毒(worm)木馬病毒。破壞性病毒( 例如harm)hack3 拒絕服務(wù)攻擊是最厲害的攻擊手段。攻擊方法有好多種:syn flood攻擊是針對TCP協(xié)議的。smurf攻擊方式是利用廣播機制。ping of death是利用ping發(fā)送大小不合法的測試包。tear drop攻擊方式是利用IP數(shù)據(jù)片段重組上的弱點。2 口令綠色。(1)網(wǎng)絡(luò)監(jiān)聽。(你的信息有可能在中途被黑客所截獲)(2)口令猜測。用網(wǎng)上的軟件可以綠色你的密碼。
三、網(wǎng)絡(luò)環(huán)境下,會遇到哪些安全隱患
一般網(wǎng)絡(luò)環(huán)境下會遇到的安全隱患有
1.
網(wǎng)絡(luò)節(jié)點單點故障。只有一個核心交換機,路由器,或網(wǎng)絡(luò)出口。
2.
網(wǎng)絡(luò)內(nèi)的ARP攻擊、病毒蠕蟲攻擊。特別對于網(wǎng)絡(luò)內(nèi)主機數(shù)量很多的情況。
3.
網(wǎng)絡(luò)嗅探風(fēng)險,一般非交換型網(wǎng)絡(luò),可以通過抓包軟件,獲得其他主機的通信信息。
四、網(wǎng)絡(luò)存在哪些安全隱患及如何解決網(wǎng)絡(luò)安全隱患
網(wǎng)絡(luò)安全是指網(wǎng)絡(luò)系統(tǒng)的硬件、軟件和系統(tǒng)中的數(shù)據(jù)受到保護,不受偶然的或者惡意的原因而遭到破壞,更改、泄露,系統(tǒng)連續(xù)可靠正常地運行,網(wǎng)絡(luò)服務(wù)不中斷。網(wǎng)絡(luò)安全從本質(zhì)上講就是網(wǎng)絡(luò)信息安全,包括靜態(tài)的信息存儲安全和信息傳輸安全。
進入21世紀以來,信息安全的重點放在了保護信息,確保信息在存儲、處理、傳輸過程中及信息系統(tǒng)不被破壞,確保對合法用戶的服務(wù)和限制非授權(quán)用戶的服務(wù),以及必要的防御攻擊的措施。信息的保密性、完整性、可用性 、可控性就成了關(guān)鍵因素。
Internet的開放性以及其他方面因素導(dǎo)致了網(wǎng)絡(luò)環(huán)境下的計算機系統(tǒng)存在很多安全問題。為了解決這些安全問題,各種安全機制、策略和工具被開發(fā)和應(yīng)用。但是,即便是在這樣的情況下,網(wǎng)絡(luò)的安全依舊存在很大的隱患。
企業(yè)網(wǎng)絡(luò)的主要安全隱患
隨著企業(yè)的信息化熱潮快速興起,由于企業(yè)信息化投入不足、缺乏高水平的軟硬件專業(yè)人才、以及企業(yè)員工安全意識淡薄等多種原因,網(wǎng)絡(luò)安全也成了中小企業(yè)必須重視并加以有效防范的問題。病毒、間諜軟件、垃圾郵件……這些無一不是企業(yè)信息主管的心頭之患。
1.安全機制
每一種安全機制都有一定的應(yīng)用范圍和應(yīng)用環(huán)境。防火墻是一種有效的安全工具,它可以隱藏內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),細致外部網(wǎng)絡(luò)到內(nèi)部網(wǎng)絡(luò)的訪問。但是對于內(nèi)部網(wǎng)絡(luò)之間的訪問,防火墻往往無能為力,很難發(fā)覺和防范。
2.安全工具
安全工具的使用受到人為因素的影響。一個安全工具能不能實現(xiàn)期望的效果,在很大程度上取決于使用者,包括系統(tǒng)管理員和普通用戶,不正當(dāng)?shù)脑O(shè)置就會產(chǎn)生不安全因素。
3.安全漏洞和系統(tǒng)后門
操作系統(tǒng)和應(yīng)用軟件中通常都會存在一些BUG,別有心計的員工或客戶都可能利用這些漏洞想企業(yè)網(wǎng)絡(luò)發(fā)起進攻,導(dǎo)致某個程序或網(wǎng)絡(luò)喪失功能。有甚者會盜竊機密數(shù)據(jù),直接威脅企業(yè)網(wǎng)絡(luò)和企業(yè)數(shù)據(jù)的安全。即便是安全工具也會存在這樣的問題。幾乎每天都有新的BUG被發(fā)現(xiàn)和公布,程序員在修改已知BUG的同時還可能產(chǎn)生新的BUG。系統(tǒng)BUG經(jīng)常被黑客利用,而且這種攻擊通常不會產(chǎn)生日志,也無據(jù)可查。現(xiàn)有的軟件和工具BUG的攻擊幾乎無法主動防范。
系統(tǒng)后門是傳統(tǒng)安全工具難于考慮到的地方。防火墻很難考慮到這類安全問題,多數(shù)情況下,這類入侵行為可以經(jīng)過防火墻而不被察覺。
第2頁:網(wǎng)絡(luò)安全探討(二)
4.病毒、蠕蟲、木馬和間諜軟件
這些是目前網(wǎng)絡(luò)最容易遇到的安全問題。病毒是可執(zhí)行代碼,它們可以破壞計算機系統(tǒng),通常偽裝成合法附件通過電子郵件發(fā)送,有的還通過即時信息網(wǎng)絡(luò)發(fā)送。
蠕蟲與病毒類似,但比病毒更為普遍,蠕蟲經(jīng)常利用受感染系統(tǒng)的文件傳輸功能自動進行傳播,從而導(dǎo)致網(wǎng)絡(luò)流量大幅增加。
木馬程序程序可以捕捉密碼和其它個人信息,使未授權(quán)遠程用戶能夠訪問安裝了特洛伊木馬的系統(tǒng)。
間諜軟件則是惡意病毒代碼,它們可以監(jiān)控系統(tǒng)性能,并將用戶數(shù)據(jù)發(fā)送給間諜軟件開發(fā)者。
5.拒絕服務(wù)攻擊
盡管企業(yè)在不斷的強化網(wǎng)絡(luò)的安全性,但黑客的攻擊手段也在更新。拒絕服務(wù)就是在這種情況下誕生的。這類攻擊會向服務(wù)器發(fā)出大量偽造請求,造成服務(wù)器超載,不能為合法用戶提供服務(wù)。這類攻擊也是目前比較常用的攻擊手段。
6.誤用和濫用
在很多時候,企業(yè)的員工都會因為某些不經(jīng)意的行為對企業(yè)的信息資產(chǎn)造成破壞。尤其是在中小企業(yè)中,企業(yè)員工的信息安全意識是相對落后的。而企業(yè)管理層在大部分情況下也不能很好的對企業(yè)信息資產(chǎn)做出鑒別。從更高的層次來分析,中小企業(yè)尚無法將信息安全的理念融入到企業(yè)的整體經(jīng)營理念中,這導(dǎo)致了企業(yè)的信息管理中存在著大量的安全盲點和誤區(qū)。
網(wǎng)絡(luò)安全體系的探討
1.防火墻
防火墻是企業(yè)網(wǎng)絡(luò)與互聯(lián)網(wǎng)之間的安全衛(wèi)士,防火墻的主要目的是攔截不需要的流量,如準備感染帶有特定弱點的計算機的蠕蟲;另外很多硬件防火墻都提供其它服務(wù),如電子郵件防病毒、反垃圾郵件過濾、內(nèi)容過濾、安全無線接入點選項等等。
在沒有防火墻的環(huán)境中,網(wǎng)絡(luò)安全性完全依賴主系統(tǒng)的安全性。在一定意義上,所有主系統(tǒng)必須通力協(xié)作來實現(xiàn)均勻一致的高級安全性。子網(wǎng)越大,把所有主系統(tǒng)保持在相同的安全性水平上的可管理能力就越小,隨著安全性的失策和失誤越來越普遍,入侵就時有發(fā)生。
防火墻有助于提高主系統(tǒng)總體安全性。 防火墻的基本思想——不是對每臺主機系統(tǒng)進行保護,而是讓所有對系統(tǒng)的訪問通過某一點,并且保護這一點,并盡可能地對外界屏蔽保護網(wǎng)絡(luò)的信息和結(jié)構(gòu)。
防火墻是一種行之有效且應(yīng)用廣泛的網(wǎng)絡(luò)安全機制,防止Internet上的不安全因素蔓延到局域網(wǎng)內(nèi)部。防火墻可以從通信協(xié)議的各個層次以及應(yīng)用中獲取、存儲并管理相關(guān)的信息,以便實施系統(tǒng)的訪問安全決策控制。 防火墻的技術(shù)已經(jīng)經(jīng)歷了三個階段,即包過濾技術(shù)、代理技術(shù)和狀態(tài)監(jiān)視技術(shù)。
第3頁:網(wǎng)絡(luò)安全探討(三)
2.網(wǎng)絡(luò)病毒的防范
在網(wǎng)絡(luò)環(huán)境下,病毒傳播擴散加快,僅用單機版殺毒軟件已經(jīng)很難徹底清除網(wǎng)絡(luò)病毒,必須有適合于局域網(wǎng)的全方位殺毒產(chǎn)品。如果在網(wǎng)絡(luò)內(nèi)部使用電子郵件進行信息交換,還需要一套基于郵件服務(wù)器平臺的郵件防病毒軟件。所以最好使用全方位的防病毒產(chǎn)品,針對網(wǎng)絡(luò)中所有可能的病毒攻擊點設(shè)置對應(yīng)的防病毒軟件,并且定期或不定期更新病毒庫,使網(wǎng)絡(luò)免受病毒侵襲。
3.系統(tǒng)漏洞
解決網(wǎng)絡(luò)層安全問題,首先要清楚網(wǎng)絡(luò)中存在哪些安全隱患和弱點。面對大型我那個羅的復(fù)雜性和變化,僅僅依靠管理員的技術(shù)和經(jīng)驗尋找安全漏洞和風(fēng)險評估是不現(xiàn)實的。最好的方法就是使用安全掃描工具來查找漏洞并提出修改建議。另外實時給操作系統(tǒng)和軟件打補丁也可以彌補一部分漏洞和隱患。有經(jīng)驗的管理員還可以利用黑客工具對網(wǎng)絡(luò)進行模擬攻擊,從而尋找網(wǎng)絡(luò)的薄弱點。
4.入侵檢測
入侵檢測技術(shù)是為保證計算機系統(tǒng)的安全而設(shè)計與配置的一種能夠及時發(fā)現(xiàn)并報告系統(tǒng)中未授權(quán)或異?,F(xiàn)象的技術(shù),是一種用于檢測計算機網(wǎng)絡(luò)中違反安全策略行為的技術(shù)。在入侵檢測系統(tǒng)中利用審計記錄,能識別出任何不希望有的行為,從而達到限制這些活動,保護系統(tǒng)安全的目的。
5.內(nèi)網(wǎng)系統(tǒng)安全
對于網(wǎng)絡(luò)外部的入侵可以通過安裝防火墻來解決,但是對于網(wǎng)絡(luò)內(nèi)部的入侵則無能為力。在這種情況下我們可以采用對各個子網(wǎng)做一個具有一定功能的審計文件,為管理員分析自己的網(wǎng)絡(luò)運作狀態(tài)提供依據(jù)。設(shè)計一個子網(wǎng)專用的監(jiān)聽程序監(jiān)聽子網(wǎng)內(nèi)計算機間互聯(lián)情況,為系統(tǒng)中各個服務(wù)器的審計文件提供備份。
企業(yè)的信息安全需求主要體現(xiàn)在迫切需要適合自身情況的綜合解決方案。隨著時間的發(fā)展,中小企業(yè)所面臨的安全問題會進一步復(fù)雜化和深入化。而隨著越來越多的中小企業(yè)將自己的智力資產(chǎn)建構(gòu)在其信息設(shè)施基礎(chǔ)之上,對于信息安全的需求也會迅速的成長。
總之,網(wǎng)絡(luò)安全是一個系統(tǒng)工程,不能僅僅依靠防火墻等單個的系統(tǒng),而需要仔細考慮系統(tǒng)的安全需求,并將各種安全技術(shù)結(jié)合在一起,與科學(xué)的網(wǎng)絡(luò)管理結(jié)合在一起,才能生成一個高效、通用、安全的網(wǎng)絡(luò)系統(tǒng)。
以上就是關(guān)于十大常見網(wǎng)絡(luò)信息安全隱患相關(guān)問題的回答。希望能幫到你,如有更多相關(guān)問題,您也可以聯(lián)系我們的客服進行咨詢,客服也會為您講解更多精彩的知識和內(nèi)容。
推薦閱讀:
怎么編輯廣告發(fā)朋友圈(怎么編輯廣告發(fā)朋友圈呢)