浅刷了一遍51CTO软考题库客观题及其解析(5)
IP AH和IP ESP都有两种工作模式,即透明模式(Transport mode)和隧道模式(Tunel Mode)。透明模式只保护IP包中的数据域(data payload),而隧道模式则保护IP包的包头和数据域。因此,在隧道模式下,将创建新的IP包头,并把旧的IP包(指需做安全处理的IP包)作为新的IP包数据。
VPN是一种安全技术,但是仍然存在技术风险。
(1)VPN产品代码实现的安全缺陷。VPN产品的实现涉及多种协议、密码算法等,编程处理不当,极易导致代码安全缺陷,从而使得VPN产品出现安全问题。例如,Open SSL的Heartbleed漏洞可以让远程攻击者暴露敏感数据。
(2)VPN密码算法安全缺陷。VPN产品如果选择非安全的密码算法或者选择不好的密码参数,都有可能导致VPN系统出现安全问题,不能起到安全保护的作用。例如,密钥长度不够。
(3)VPN管理不当引发的安全缺陷。VPN的管理不当导致密码泄露、非授权访问等问题。
FusionInsight集群支持通过网络平面隔离的方式保证网络安全。
常用的存储介质安全防护措施包括:强化存储安全管理、数据存储加密保存、容错容灾存储技术。
攻击者的安全原则是,任何与攻击有关的内容都必须加密或者立刻销毁。
拒绝服务攻击最本质的特征是延长服务等待时间。当服务等待时间超过某个阈值时,用户因无法忍耐而放弃服务。
XMAS扫描的原理和NULL扫描相同,只是将要发送的数据包中的ACK、FIN, RST、SYN.URG、PSH等头标志位全部置成1。
攻击者为了避免系统安全管理员追踪,攻击时常会消除攻击痕迹,避免安全管理员或IDS发现,常用的方法有:
1.篡改日志文件中的审计信息;
2.改变系统时间造成日志文件数据素乱以迷感系统管理员;
3.删除或停止审计服务进程;
4.干扰入侵检测系统的正常运行;
5.修改完整性检测标签。
屏蔽子网防火墙两个包过滤路由器的功能和配置是不同的。包过滤路由器A的作用是过滤外部网络对被屏蔽子网的访问。包过滤路由器B的作用是过滤被屏蔽子网对内部网络的访问。所有外部网络经由被屏蔽子网对内部网络的访问,都必须经过应用代理服务器的检查和认证。
在这种结构中,代理主机位于内部网络。一般情况下,过滤路由器可按如下规则进行配置。
允许其他内部主机为某些类型的服务请求与外部网络建立直接连接。
任何外部网(或Internet)的主机只能与内部网络的代理主机建立连接。
任何外部系统对内部网络的操作都必须经过代理主机。同时,代理主机本身要有较全面的安全保护。
防火墙的核心功能是网络访问控制、流量过滤和入侵防护,其关键技术主要包括以下几类:
深度包检测(Deep Packet Inspection, DPI):对数据包的应用层内容进行深度检查,识别恶意流量、病毒、入侵行为等,是下一代防火墙(NGFW)的核心技术之一。
网络协议分析(Protocol Analysis):解析数据包的协议类型、源/目的地址、端口号等信息,为防火墙的访问控制决策提供基础。
状态检测(Stateful Inspection):跟踪网络连接的状态(如TCP三次握手、会话生命周期),判断数据包是否属于合法已建立的会话。
访问控制列表(ACL):基于五元组(源IP、目的IP、源端口、目的端口、协议)等规则进行包过滤。
虚拟补丁技术通过在数据库外部创建一个安全屏障层,监控所有数据库活动,进而阻止可疑会话、操作程序或隔离用户,防止数据库漏洞被利用,从而不用打数据库厂商的补丁,也不需要停止服务,可以保护数据库安全。
NAT池是在外部网络中配置合法地址集,采用动态分配的方法映射到内部网络。
静态NAT是将内部网络的私有IP地址一对一地映射到外部网络的合法IP地址。它不是采用动态分配的方式,而是固定的映射关系。
PAT(端口地址转换)是将多个内部本地地址映射到一个外部全球地址的不同端口上,它主要是通过端口来区分不同的内部地址。
状态防火墙处理包流程的主要步骤如下。
(1)接收到数据包。
(2)检查数据包的有效性,若无效,则丢掉数据包并审计。
(3)查找会话表;若找到,则进一步检查数据包的序列号和会话状态,如有效,则进行地址转换和路由,转发该数据包:否则, 丢掉数据包并审计。
(4)当会话表中没有新到的数据包信息时,则查找策略表,如符合策略表,则增加会话条目到会话表中,并进行地址转换和路由,转发该数据包:否则,丢掉该数据包并审计。
source-wildcard表示发送数据包的主机IP地址的通配符掩码,其中1代表“忽略”,0代表“需要匹配”,any代表任何来源的IP包。
人为地划分若干安全区域,这些区域包括:公共外部网络、内联网、外联网、军事缓冲区域。
CVSS基本度量组(Base Metric Group)包括攻击向量、攻击复杂度、权限要求、用户交互、影响范围(机密性、完整性、可用性)。补丁发布情况(Remediation Level)属于时间度量组(Temporal Metric Group),用于反映漏洞的当前修复状态。
自主访问控制DAC的核心特征就是由客体的属主(所有者)自主管理该客体的访问控制列表(ACL),决定谁可以访问以及有何种权限。
防止非法外联最直接有效的物理/实体措施是禁用不必要的物理网络接口(如多余的网口、无线网卡)。加强物理访问控制是防止人接触设备,更新固件和安装杀毒软件是逻辑安全措施。
直接丢弃:硬盘、U盘等介质仅仅删除文件、格式化,数据可以通过数据恢复软件恢复,敏感信息会泄露。
而物理销毁是粉碎、击穿盘片等物理破坏,存储介质彻底损坏,数据无法恢复,处理敏感报废介质的正确手段,正确。
长期保存则因介质老化、被盗,存在泄密风险,因此报废介质不能长期保存。
可信计算组织(TCG)定义的信任根(Root of Trust)的核心硬件是可信平台模块(TPM),它是一个安全芯片,用于安全地存储密钥、度量系统启动状态等。
业务连续性管理是一个全盘的管理过程,重在识别潜在的影响,建立整体的恢复能力和顺应能力,在危机或灾害发生时保护信息系统所有者的声誉和利益。
可信计算机系统评测准则(Trusted Computer System Evaluation Criteria,TCSEC)》,又称橘皮书。
TCSEC将系统分为4类7个安全级别:
D级:最低安全性;
C1级:自主存取控制;
C2级:较完善的自主存取控制(DAC)、审计;
B1级:强制存取控制(MAC);
B2级:良好的结构化设计、形式化安全模型;
B3级:全面的访问控制、可信恢复;
A1级:形式化认证。
表达攻击是让图像水印变形而使水印存在性检测失败,包括置乱攻击、同步攻击等。这种攻击并不一定要移去水印,它的目标是对数据作一定的操作和处理,使得检测器不能检测到水印的存在。
增量备份:备份自上一次备份(包含完全备份、差异备份、增量备份)之后所有变化的数据(含删除文件信息)。
评测操作系统安全性的方法主要有三种:形式化验证、非形式化确认及入侵分析。分析操作系统安全性最精确的方法是形式化验证。
隐蔽通道可定义为系统中不受安全策略控制的、违反安全策略、非公开的信息泄露路径。
网闸的“代理”可看成数据“拆卸”,拆除应用协议的“包头和包尾”,只保留数据部分,在内/外网之间只传递净数据。
word文档作为载体的病毒案例是Melissa,照片作为载体的病毒案例是库尔尼科娃,电子邮件作为载体的病毒案例是“求职信”病毒和“I Love You”病毒,网页作为载体的病毒案例是NIMDA病毒。
分布式拒绝服务攻击(英文:Distributed Denial of Service,DDos),是指处于不同位置的多个攻击者同时向一个或数个目标发动攻击,或者一个攻击者控制了位于不同位置的多台机器,并利用这些机器对受害者同时实施攻击,是在传统的拒绝服务攻击基础上发展而成的一类攻击方法。
超级工厂病毒(Stuxnet,别名:震网病毒)是首个针对工业控制系统的破坏性病毒,可利用Windows系统和西门子SIMATIC WinCC系统的7个漏洞实施攻击,主要攻击监控与数据采集(SCADA)系统,该病毒曾导致伊朗核电站推迟发电,美方在攻击前已渗透伊朗核工业体系达4年多。
冲击波蠕虫(Worm.Blaster/Lovesan)是2003年8月爆发的一种针对Windows XP与Windows 2000操作系统的蠕虫病毒,通过DCOM远程过程调用(RPC)的缓冲区溢出漏洞传播。
红色代码(Code Red)是2001年7月15日发现的针对Microsoft IIS Web服务器的网络蠕虫病毒。该病毒利用缓存区溢出技术攻击IIS漏洞(idq.dll远程缓存区溢出),通过HTTP协议发送含.ida后缀的恶意请求植入ROOT.EXE木马,实现自我传播及权限获取。
工控堡垒机是一种用于集中管理工控设备的运行维护和运维过程审计的技术产品,通过集中化的管理方式,可以有效减少因运维操作不当而带来的安全隐患。
随着工业控制网络的开放性增加,恶意代码成为工业控制系统面临的安全挑战难题,常见的恶意代码有网络蠕虫、特洛伊木马、勒索软件等。根据研究,针对PLC攻击的网络蠕虫已经出现,简称PLC Worm。
系统安全增强产品的技术特点是通常利用强制访问控制技术来增强操作系统、数据库系统的安全,防止特权滥用。
NGFW的核心特征包括应用识别与控制、集成IPS、基于身份的管控等。高级NGFW也可能集成防病毒(AV)功能。但实现网络的物理层隔离是网闸(GAP)等物理隔离设备的专属功能,不属于防火墙(即使是NGFW)的范畴。
Snort是世界上最著名的开源网络入侵检测/防御系统(NIDS/NIPS)。
风险评估报告的重点是呈现评估发现(风险清单)、风险分析和结论建议。详细的、涉及具体预算的技术实施方案通常是在风险处置阶段,根据管理层批准的处置策略另行制定的,不属于风险评估报告的必要组成部分。
SELinux在传统的Linux DAC(文件权限rwx)之上,增加了一套基于类型强制(Type Enforcement)和多级安全(MLS)的强制访问控制(MAC)系统。
John theRipper:密码破解工具,用于检查Unix/Linux系统的弱口令。
Tcpdump:网络嗅探工具,基于命令行的网络数据包分析软件,可以作为网络嗅探工具,能把匹配规则的数据包内容显示出来。
LOphtCrack:密码破解工具,常用户破解Windows系统口令。
WireShark:网络嗅探工具,提供图形化的网络数据包分析功能。
Kerberos由美国麻省理工学院(MIT)研制实现,已经历了五个版本的发展。一个Kerberos系统涉及四个基本实体:
(1)Kerberos客户机,用户用来访问服务器设备;
(2)AS(Authentication Server,认证服务器),识别用户身份并提供TGS会话密钥;
(3) TGS(Ticket Granting Server,票据发放服务器),为申请服务的用户授予票据(Ticket);
(4)应用服务器(ApplicationServer),为用户提供服务的设备或系统。
其中,通常将AS 和TGS 统称为KDC (Key Distribution Center)
IaaS(Infrastructure as a Service,基础设施即服务)是云计算的一种服务模式,它允许用户通过Internet从完善的计算机基础设施获得服务。用户能够部署和运行任意软件,包括操作系统和应用程序。用户不管理或控制任何云计算基础设施,但能控制操作系统的选择、存储空间、已部署的应用程序,以及有可能获得有限制的网络组件(例如路由器、防火墙、负载均衡器等)的控制。
网站挂马监测是通过特定的技术手段,如网页爬虫和恶意代码检测技术,对网站的网页进行深度安全检查,以确认网页中是否存在Web Shell(一种常用于控制网站服务器的恶意代码)或包含恶意链接的URL。这种方式直接针对网页内容的恶意性进行检测,与网站安全漏洞监测、ICP备案监测和合规性监测的侧重点不同。
常用的源代码安全检查工具有HP Fortify (商业产品)、IBM Rational AppScan Soure Edition(商业产品)、Checkmarx (商业产品)、FindBugs (开源工具)、PMD (开源工具)、360代码卫士(商业产品)等。
Android 2.3”是Android系统开始增加基于硬件的NX支持的版本,这有助于防止在堆栈中执行恶意代码。
WiFi钓鱼”是攻击者通过控制路由器,监控连接到该路由器的设备,修改服务器返回的网页,以欺骗用户。
开源Web应用防火墙有ModSecurity、WebKnight、 Shadow Daemon等。
HTTP是Web服务器应用协议,支持的认证方式主要有基本访问认证、数字摘要认证、NTLM、Negotiate、Windows Live ID等。
任何本地登录的用户都属于Interactive组。
Windows物理临近攻击:一些攻击者利用物理接近 Windows系统的条件,借用安全工具强行进入 Windows系统。例如,使用 Offline NT Password Registry Editor软件制作启动盘,然后用该盘引导系统,进而可以访问NTFS文件系统。

DNS放大攻击是一种利用DNS协议特性进行的DDoS攻击方式,其通过伪造源IP地址和利用开放DNS解析器来放大攻击流量。
CC攻击的原理就是攻击者控制某些主机不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。CC主要是用来攻击页面的。
常用于进行入侵监测的工具和系统如下:
网络协议分析器,如Tcpdump、Wireshark;
入侵检测系统,如开源入侵检测系统Snort、Suricata、Bro;
Windows系统注册表监测,如regedit;
Windows系统安全状态分析,如Process Explorer、Autoruns、Process Monitor等;
恶意代码检测,如RootkitRevealer、ClamAV;
文件完整性检查,如Tripwire、。
Linux系统审计信息有:系统启动日志(boot.log)、记录用户执行命令日志(acct/pacct)、记录使用su命令的使用(sulog)、记录当前登录的用户信息(utmp)、记录所有用户每次登录和退出信息(wtmp)、最近几次成功登录及最后一次不成功登录日志(lastlog)。
SSH指定私钥文件登录服务器的命令是ssh -i 私钥文件路径 用户名@服务器地址。
setenforce 1可临时启用 SELinux 的强制模式(Enforcing),让系统强制实施 SELinux 策略
文件完整性检查的目的是发现受害系统中被篡改的文件或操作系统的内核是否被替换。例如,在UNIX系统上,容易被特洛伊木马代替的二进制文件通常有:telnet、in.telnetd、login、su、fp、ls、ps、netstat、ifconfig、find、du、df、libc、sync、inetd和syslogd。除此之外,工作人员还需要检查所有被tete/inetd.conf文件引用的文件,重要的网络和系统程序以及共享库文件。因此,对于UNIX系统,网络管理员可使用cmp命令直接把系统中的二进制文件和原始发布介质上对应的文件进行比较。或者利用MDS工具进行Hash值校验,其方法是向供应商获取其发布的二进制文件的Hash值,然后使用MD5工具对可疑的二进制文件进行检查。
.htaccess文件(分布式配置文件)允许在特定目录中覆盖主配置(httpd.conf)的访问控制规则,无需重启服务,非常灵活。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐
所有评论(0)