网站首页/网络技术列表/内容

网络安全讲座之9:审计结果(3)

网络技术2021-12-10阅读
网络技术是从1990年代中期发展起来的新技术,它把互联网上分散的资源融为有机整体,实现资源的全面共享和有机协作,使人们能够透明地使用资源的整体能力并按需获取信息。资源包括高性能计算机、存储资源、数据资源、信息资源、知识资源、专家资源、大型数据库、网络、传感器等。 当前的互联网只限于信息共享,网络则被认为是互联网发展的第三阶段。
  Evaluation Assurance Level

  Evaluation assurance levels(EAL)提供了描述和预测特别的操作系统和网络的安全行为的通用的方法。等级数越高,则要求得越严格。EAL 1需要由TOE厂商做出声明的证明,EAL 7需要你核实和记录下实施过程的每一个步骤。你应该注意到当EAL的等级升高时,两项要求也会变得更严格。

  ·设计的证明:EAL 1只要求检查产品的文件,而EAL 7要求对系统进行完全的记录完整的独立的分析。
  ·抵御攻击的能力:EAL 1需要产品至少声明能够提供对攻击的有效防范;而EAL 7需要操作系统能够抵御复杂的破坏数据机密性和拒绝服务式的攻击。

  下表描述了七个EAL类别。

类别
描述
1
功能上的测试:分析产品的声明,和实施TOE的基本测试。
2
结构上的测试:需要选择TOE的重要元素来经受具有权威资格的测试,例如程序开发者。
3
系统的测试和检查:进行测试的要求非常严格,在有限的基础上,操作系统的所有元素都必须独立地检验。
4
系统地设计,测试和回顾:这一级别的保证是允许已经完成的程序和以前实施的系统进行更改的最高保证。这一级别还需要操作系统通过抵御低级别的攻击的测试。
5
半正式的设计和测试:操作系统必须可以经受适度的,比较复杂的攻击。
6
半正式地验证设计和测试:与EAL 5相同,但是需要第三方的TOE设计核实。
7
操作系统必须经完整地回顾和被证明能够抵御灵活的攻击。正式地设计和测试:确保发展的过程有组织,由第三方记录所有的过程。例如,所有通信都必须被记录下来。

  增强路由器安全

  简单地增强路由器安全的方法包括:

  ·严格控制路由器的物理访问。
  ·获得最新的操作系统升级(包括NT系统做路由,和专门的路由器操作系统,例如Cisco IOS)
  ·确保路由器不受拒绝服务攻击的影响。
  ·确保路由器不成为拒绝服务攻击的不知情的帮凶。

  下表提供了一些建议来确保第三、四项的要求。

过程
描述
入口和出口过滤配置你的路由器只路由那些具有合法的内部IP地址的数据包离开。你的路由器应当丢弃任何不具有合法的内部IP地址的包。这个设置有助于网络不成为发送虚假IP包的源头。

  然后,配置路由器丢弃所有源于表7月5日的IP地址包

  要获得更多的信息请查看Internet Draft ierf-grip-isp-07(ISP的安全展望)

  禁止广播过滤

  许多拒绝服务攻击,包括Smurf攻击,都是攻击者利用路由器在配置上允许直接广播的漏洞。最简单的确定路由器是否配置成回应这些地址的方法是ping该网络地址(例如192.168.4.0)或该网络广播地址(例如192.168.4.255)

  在入口和出口过滤中应当考虑的IP 地址

分类
地址
Historical Low End Broadcast0.0.0.0/8
Limited broadcast255.255.255.255/32
RFC 1918 私有网络10.0.0.0/8
RFC 1918 私有网络172.16.0.0/12
RFC 1918 私有网络192.168.0.0/16
本机回环地址127.0.0.0/8
连接本地网络169.254.0.0/16
D类地址224.0.0.0/4
E类保留地址240.0.0.0/5
未分配地址248.0.0.0/5

  提前检测

  提前检测是指你使用黑客的策略和手法来对付他们,而不是简单地停止攻击。一个有效的检测策略通常包括审计,但你必须同时使它能够简单地检测系统问题和自动提供解决方案。



网络的神奇作用吸引着越来越多的用户加入其中,正因如此,网络的承受能力也面临着越来越严峻的考验―从硬件上、软件上、所用标准上......,各项技术都需要适时应势,对应发展,这正是网络迅速走向进步的催化剂。

……

相关阅读