软考中级信息安全工程师杂记5-系统安全与应用安全
1.脆弱性是对信息系统弱点的总称。
2.信息系统安全风险评估是信息安全保障体系建立过程中重要的评价方法和决策机制。
3.信息系统安全管理按照三同步原则进行,即同步设计、同步建设、同步运行。
4.表达攻击是让图像水印变形而使水印存在性检测失败,包括置乱攻击、同步攻击等。这种攻击并不一定要移去水印,它的目标是对数据作一定的操作和处理,使得检测器不能检测到水印的存在。
5.网闸的“代理”可看成数据“拆卸”,拆除应用协议的“包头和包尾”,只保留数据部分,在内/外网之间只传递净数据。
6.恶意代码分类

7.字符会话审计,审计SSH、Telnet等协议的操作行为,审计内容包括访问起始和终止时间、用户名、用户IP、设备名称、设备IP、协议类型、危险等级和操作命令等。
8.注册表(Registry)是有关Windows系统配置的重要文件,存储在系统安装目录system32/config下。
9.IIS经历了许多安全网络攻击,归纳起来,IIS的典型安全威胁如下:
非授权访问。攻击者通过IIS的配置失误或系统漏洞,如弱口令,非法访问IS的资源,甚至获取系统控制权。
网络蠕虫。攻击者利用S服务程序缓冲区溢出漏洞,构造网络蠕虫攻击。例如,“红色代码”网络蠕虫。
网页篡改。攻击者利用IIS网站的漏洞,恶意修改S网站的页面信息。
拒绝服务。攻击者通过某些手段使IIS服务器拒绝对HTTP应答,引I起IIS对系统资源需求的剧增,最终造成系统变慢,甚至完全瘫痪。
10.云计算平台承载大量应用,其业务的安全持续运营至关重要。安全事件导致停机事件时有报道。为此,建立异构云容灾备份机制非常重要,工业界常采用“两地三中心”的容灾机制其中,两地是指同城、异地;三中心是指生产中心、同城容灾中心、异地容灾中心。
11.word文档作为载体的病毒案例是Melissa,照片作为载体的病毒案例是库尔尼科娃,电子邮件作为载体的病毒案例是“求职信”病毒和“ILoveYou”病毒,网页作为载体的病毒案例是NIMDA病毒。
12.攻击树方法可以被RedTeam用来进行渗透测试,同时也可以被BlueTeam用来研究防御机制。
攻击树的优点:能够采取专家头脑风暴法;能够进行费效分析或者概率分析;能够建模非常复杂的攻击场景。
攻击树的缺点:由于树结构的内在限制,攻击树不能用来建模多重尝试攻击、时间依赖及访问控制等场景;不能用来建模循环事件:对于现实中的大规模网络,攻击树方法处理起来将会特别复杂。
13.云计算是通过互联网提供不同的服务,包括工具和应用程序,如数据存储、服务器、数据库、网络和软件,基于云的存储。
laaS,供应商为用户提供对存储、网络和服务器等计算资源的访问。
PaaS,供应商为客户提供完整的应用程序开发环境,允许他们开发和管理应用程序,而无需构建耗时的开发环境。
SaaS,也称为云应用程序服务,是最全面的云计算服务形式,通过Web浏览器提供由提供商管理的整个应用程序,SaaS非常适合没有能力开发自己的软件应用程序的小公司或初创公司
14.超级工厂病毒(Stuxnet,别名:震网病毒)是首个针对工业控制系统的破坏性病毒,可利用Windows系统和西门子SIMATIC WinCC系统的7个漏洞实施攻击,主要攻击监控与数据采集(SCADA)系统,该病毒曾导致伊朗核电站推迟发电,美方在攻击前已渗透伊朗核工业体系达4年多。
冲击波蠕虫(Worm.Blaster/Lovesan)是2003年8月爆发的一种针对WindowsXP与Windows 2000操作系统的蠕虫病毒,通过DCOM远程过程调用(RPC)的缓冲区溢出漏洞传播。
红色代码(CodeRed)是2001年7月15日发现的针对MicrosoftIlSWeb服务器的网络蠕虫病毒。该病毒利用缓存区溢出技术攻击IIS漏洞(idq.dlI远程缓存区溢出),通过HTTP协议发送含.ida后缀的恶意请求植入ROOT.EXE木马,实现自我传播及权限获取。
15.多数数据库系统提供了“扩展存储过程”的服务以满足数据库管理,但是这也成为数据库系统的后门。对于Sybase和SQLServer的账号“sa”,入侵者可以执行“扩展存储过程”来获得系统权限。只要登录为“sa”,就可以使用扩展存储过程xp_cmdshell,这允许Sybase和SQLServer用户执行操作系统命令。
16.工控堡垒机是一种用于集中管理工控设备的运行维护和运维过程审计的技术产品,通过集中化的管理方式,可以有效减少因运维操作不当而带来的安全隐患。
17.系统安全增强产品的技术特点是通常利用强制访问控制技术来增强操作系统、数据库系统的安全,防止特权滥用。
18.VPN技术(优其是IPSec)配置复杂,涉及加密算法、密钥管理、策略路由等多个方面。配置错误是导致VPN无法建立或产生安全漏洞(如弱加密、策略过于宽松)的最常见原因。
19.Wireshark是最流行的图形化网络协议分析器(抓包工具)。Nessus是漏洞扫描器,John是密码破解工具,Snort是入侵检测系统。
20.sa账户是SQLServer的最高权限账户,默认安装后可能为空口令或简单口令,这是最常见、最危险的安全隐患之一。
21.根据评估方与被评估方的关系以及网络资产的所属关系,风险评估模式有自评估、检查评估与委托评估三种类型。
22.模糊测试是一种黑盒测试技术,它将大量的畸形数据输入到目标程序中,通过监测程序的异常来发现被测程序中可能存在的安全漏洞。模糊测试不需要程序的源代码就可以发现问题,是一种自动化的动态漏洞挖掘技术,不存在误报,也不需要人工进行大量的逆向分析工作与白盒测试相比,具有更好的适用性。
23.操作系统的安全审计是指对系统中有关安全的活动进行记录、检查和审核的过程,现有的审计系统包括审计事件收集及过滤、审计事件记录及查询、审计事件分析及响应报警三大功能模块。
24.鲁棒性攻击以减少或消除数字水印的存在为目的,包括像素值失真攻击、敏感性分析攻击和梯度下降攻击等。
25.信息安全事件,是指由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害或对社会造成负面影响的事件。
26.业务连续性管理提供构建弹性机制的管理架构。
27.信息安全产品认证分为产品型式认证、产品认证、信息系统安全认证、信息安全服务认证四类。(没有功能!!)
28.WPDRRC模型中具有层次关系的三大要素分别是人员、政策和技术。
29.SSH协议是在传输层与应用层之间的加密隧道应用协议,它从几个不同的方面来加强通信的完整性和安全性。SSH协议有三部分(层次)组成:传输层协议(Transport Layer Proto-col)、用户认证协议(User Authentication Protocol)、连接协议(Connection Protocol)。
30.在开放系统中,存取规则规定的是哪些访问操作是不被允许的,如果某一条访问规则丢失,就会导致未经许可的访问发生。
在封闭系统中,访问规则规定的仅仅是哪些访问是被许可的。如果某条访问规则丢失,只会使得访问限制更加严格。
31.一些木马常使用固定端口进行通信,比如冰河使用7626端口,BackOrifice使用54320端口等。
32.有害程序事件分为计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合程序攻击事件、网页内嵌恶意代码事件
和其他有害程序事件。
网络攻击事件分为拒绝服务攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网
络攻击事件。
33.工控系统控制算法存在安全缺陷是算法安全漏洞,如状态估计算法缺失容忍攻击保护,从而导致状态估计不准确;CPU漏洞属于硬件漏洞;BIOS漏洞属于固件漏洞;开放接入漏洞是在无物理安全隔离措施的情况下接入互联网。
34.强制访问控制(MandatoryAccessControl,MAC)是指系统根据主体和客体的安全属性,以强制方式控制主体对客体的访问。例如,在强制访问控制机制下,安全操作系统中的每个进程、每个文件等客体都被赋予了相应的安全级别和范畴,当一个进程访问一个文件时,系统调用强制访问控制机制,当且仅当进程的安全级别不小于客体的安全级别,并且进程的范畴包含文件的范畴时,进程才能访问客体,否则就拒绝。
35.根据网络的功能和业务用途,将网络划分为若干个小的子网(网段),或者是外部网和内部网,以避免各网之间多余的信息交换。例如,通过VIAN技术,可以把处于不同物理位置的节点,按照业务需要组成不同的逻辑子网。采用VLAN技术,不仅可以防止广播风暴的产生,而且也能提高交换式网络的整体性能和安全性。
36.网站内容安全的目标是确保网站符合所在区域的法律法规及政策要求,避免网站被恶意攻击者利用。技术措施主要是网站文字内容安全检查、网页防篡改、敏感词过滤。
37.恶意代码的行为不尽相同,破坏程度也各不相同,但它们的作用机制基本相同。其作用过程可大概分为以下6个步骤:第一步,侵入系统。第二步,维持或提升已有的权限。第三步,隐蔽。第四步,潜伏。第五步,破坏。第六步,重复前面5步对新的目标实施攻击过程。
![]()
38.隐私保护的常见技术有抑制、泛化、置换、扰动、裁剪等。
(1)抑制:通过数据置空的方式限制数据发布。
(2)泛化:通过降低数据精度实现数据匿名。
(3)置换:不对数据内容进行更改,只改变数据的属主。
(4)扰动:在数据发布时添加一定的噪音,包括数据增删、变换等。
(5)裁剪:将数据分开发布。
39.电子证据必须是可信、准确、完整、符合法律法规的,同时电子证据和传统证据不同,具有高科技性、无形性、易破坏性等特点。
高科技性:指电子证据的产生、储存和传输,都必须借助于计算机技术、存储技术、网络技术等,离开了相应技术设备,电子证据就无法保存和传输。
无形性:指电子证据肉眼不能够直接可见的,必须借助适当的工具。
易破坏性:指电子证据很容易被篡改、删除。计算机取证要解决的关键问题是电子物证如何收集、如何保护、如何分析和如何展示。
40.机密性指的是网路信息不泄露给非授权用户、实体或程序,能够防止非授权者获取信息;
完整性指的是网络信息或系统未经授权不能进行更改的特性;
可用性指的是合法许可的用户能够及时获取信息或者服务的特性;
可控性指的是网路信息系统责任主体对其具有管理、支配能力的属。
41.PDCA循环的含义是将管理分为四个阶段,即Plan(计划)、Do(执行)、Check(检查)和Act(处理)。
42.网络杀伤链模型分成目标侦察、武器构造、载荷投送、漏洞利用、安装植入、指挥与控制、目标行动等七个阶段。
43.空间域方法是将水印信息直接叠加到数字载体的空间上,典型算法有Schyndel算法和Patchwork算法。
44.CNVD(国家信息安全漏洞共享平台)
CNNVD(国家信息安全漏洞库)
NVDB(工业和信息化部网络安全威肋和漏洞信息共享平台)
ESRC(教育漏洞报告平台)
CNVDB(通用网络产品安全漏洞专业库)
CITIVD(信创政务产品安全漏洞专业库)
45.欧拉函数φ(n)表示小于等于n且与n互质的正整数的个数。
37是质数,对于质数p,其欧拉函数值为p-1(因为除了自身外,1到p-1的所有数都与p互质)。因此,φ(37)=37 -1 =36。
46.DES算法中的S盒是核心组件,其主要作用是通过非线性替换实现混淆,即打乱输入数据与密钥之间的统计关系,增强密码的安全性。
47.John theRipper:密码破解工具,用于检查Unix/Linux系统的弱口令。
Tcpdump:网络嗅探工具,基于命令行的网络数据包分析软件,可以作为网络嗅探工具,能把匹配规则的数据包内容显示出
来。
LOphtCrack:密码破解工具,常用户破解Windows系统口令。
WireShark:网络嗅探工具,提供图形化的网络数据包分析功能。
48.一个Kerberos系统涉及四个基本实体:
(1)Kerberos客户机,用户用来访问服务器设备;
(2)AS(AuthenticationServer,认证服务器),识别用户身份并提供TGS会话密钥;
(3)TGS(Ticket GrantingServer,票据发放服务器),为申请服务的用户授予票据(Ticket);
(4)应用服务器(ApplicationServer),为用户提供服务的设备或系统。
其中,通常将AS和TGS统称为KDC(KeyDistribution Center)
49.云数据存储采用多副本备份和纠删码设计,通过冗余和校验机制来判断数据的损坏并快速进行修复,确保即使一定数量的物理设备发生故障也不会影响业务的运行,保证了可靠性。
50.攻击者可能通过租用计算资源来发动拒绝服务攻击,这是滥用云服务的一种常见方式。
51.laaS(InfrastructureasaService,基础设施即服务)是云计算的一种服务模式,它允许用户通过Internet从完善的计算机基础设施获得服务。用户能够部署和运行任意软件,包括操作系统和应用程序。用户不管理或控制任何云计算基础设施,但能控制操作系统的选择、存储空间、已部署的应用程序,以及有可能获得有限制的网络组件(例如路由器、防火墙、负载均衡器等)的控制
52.MySQL的内置审计机制主要用于记录MySQL的运行状况,包括用户活动、查询执行等信息,有助于管理员监控和审计数据库的使用情况。
53.已公布的MSSQLServer的CVE安全漏洞主要是拒绝服务、代码执行、溢出、特权获取。最严重的安全漏洞是CVE-2002-0721,按照CVSS漏洞计分,该漏洞得分为10分。
54.任何系统不可能达到数据不丢失或损坏,数据库系统提供备份和恢复机制。备份机制主要支持静态备份和动态备份。SQL Server恢复机制有三种模型:简单恢复、完全恢复和批量日志记录恢复。
55.恶意代码中应用三线程技术是为了防止恶意代码被外部操作停止运行。三线程技术的工作原理是一个恶意代码进程同时开启了三个线程,其中一个为负贵远程控制工作的主线程,另外两个为用来监视线程负责检查恶意代码程序是否被刪除或被停止自启动的监视线程和守护线程。注入其他可执行文件内的守护线程,同步于恶意代码进程。只要进程被停止,它就会重新启动该进程,同时向主线程提供必要的数据,这样就使得恶意代码可以持续运行。“中国黑客”就是采用这种技术的恶意代码。
56.普通病毒能够利用“多态性发生器”编译成具有多态性的病毒。多态变换引擎能够让程序代码本身产生改变,但却可以保持原有功能。例如保加利亚的“DarkAvenger,变换引擎每产生一个恶意代码,其程序体都会发生变化,反恶意代码软件若只是采用基于特征的扫描技术,则无法检测和清除这种恶意代码。
57.为了防止移动应用App被反编译,对应用文件进行加密和代码混淆是最直接且有效的措施。
58.为防止应用攻击,IOS系统要求所有可执行程序必须使用苹果公司发放的证书签名,这一机制称为代码签名。它确保了只有经过苹果认证的应用才能在IOS设备上运行,从而防止恶意软件的安装和执行。
59.存储介质的安全是网络安全管理的重要环节,损坏或非法访问存储介质将造成系统无法启动、信息泄密、数据受损害等安全事故。特别是随着云计算和大数据技术的应用,存储介质及存储设备系统成为数据资源的重要载体。
60.2001年8月,红色代码蠕虫病毒利用微软Web服务器lS4.0或5.0中index服务的安全缺陷,通过自动扫描感染方式传播蠕虫
61.第一次握手:客户端发送带有SYN标志的连接请求数据包给服务端。
第二次握手:服务端发送带有SYN+ACK标志的连接请求和应答数据包给客户端。
第三次握手:客户端发送带有ACK标志的应答数据包给服务端。
62.HTTP是Web服务器应用协议,支持的认证方式主要有基本访问认证、数字摘要认证、NTLM、Negotiate、WindowsLiveID等。HTTP支持的认证方式不包括消息摘要认证
63.工控环境对稳定性和可用性要求极高。补丁管理必须谨慎,遵循严格的测试验证流程,不能盲目立即安装。同时,配置的合规性需要定期审计。这三者构成了工控系统安全的配置与补丁管理闭环。
64.信息安全处理的方法有以下:
避免风险。例如,通过物理隔离设备将内部网和外部网分开,避免受到外部网的攻击。
转移风险。例如,购买商业保险计划或安全外包。
减少威胁。例如,安装防病毒软件包,防止病毒攻击。
消除脆弱点。例如,给操作系统打补丁或强化工作人员的安全意识。
65.,网络安全等级保护2.0的主要变化包括:
一是扩大了对象范围,将云计算、移动互联、物联网、工业控制系统等列入标准范围。
二是提出了在“安全通信网络”“安全区域边界”“安全计算环境”和“安全管理中心”支持下的三重防护体系架构。
三是等级保护2.0新标准强化了可信计算技术使用的要求,各级增加了“可信验证”控制点。

浙公网安备 33010602011771号