第1章 网络安全基础
1.1.2 攻击事件的来源
除了少部分黑客基于研究目的带来的攻击外,大多数的网络攻击出于一些特定的目的。根据《2006年度中国网络安全报告》的结论,截止到2006年12月25日,据不完全统计,中国网络发生的网络攻击事件中,脚本入侵比例为53%,拒绝服务攻击比例为260名,漏洞利用比例为13%,暴力猜解比例为8%,社会工程学比例为5%,其他方法为1%。但与2005年同期相比,2006年度的网络攻击事件要多出l倍之多。据不完全统计,自2006年1月1日起,截至2006年12月25日,中国网站被篡改的数量达25 820个。其中政府类网站有3661个;企业类网站为1l 828个(其中博客运营类被攻击数量达1683个);教育/培训类被攻击网站数量达2216个,其中:中、职专及中小学网站占73.5%(1628个),大学网站的二级网站占18.0%(398个),培训类机构为127个,大学一级域名站点为63个。
下面是2006年出现在我国几个著名的攻击的事件。
2006年5月27日,某市的区政府服务器被入侵并植入香港汇丰银行的假冒网站。
2006年4月,国外多家媒体以《中国的银行网站被利用作Phishing》为题,报道了中国某银行网站被植入假冒Paypal网站的事件。
2006年6月19日,D市某区政府网站邮件服务器被入侵并植入电子港湾(eBay)的假冒网站。
2006年9月12日,著名搜索引擎百度遭受有史以来最大规模的不明身份黑客攻击,导致百度搜索服务在全国各地出现了近30分钟的故障。
2006年9月21日,某域名服务商“新网”域名解析服务器发生故障,造成超过
30%在其上注册的网站无法访问长达20小时。“新网”官方确认此次断网事件是黑客所为。此事件被称为中国互联网的“9?21事件”。
在具体的攻击手法上也有变化,猜测口令、物理入侵、安装键盘记录设备以及盗窃笔记本电脑等传统方式的攻击成功率逐渐下降,而SOL注入、钓鱼、拒绝服务攻击以及各类木马病毒等攻击频率急剧上升。更值得关注的是,内部人员滥用网络、盗窃关键数据的事件也在上升。随着无线网络的使用,无线网络入侵也成为一个非常值得关注的焦点。
1.1.3 网络安全的关键要素
虽然Internet的成功带来了全球信息化的一次巨大飞跃,但是它必须以保护有价值数据和网络资源免受篡改和入侵为基石。
1.网络安全目标
M.Fites、P.Kratz等在《Control and Security of Computer Information Systems》中提出了一个被广泛采用的网络安全性设计建议。该建议包括以下内容。
◇ 确定要保护什么。
◇ 确定尽力保护它免于什么威胁。
◇ 确定威胁的可能性。
◇ 以一种相对廉价的方法来实现资产保护的目的。
不断地检查这些步骤,发现弱点就进行改进。
2.资产评估
资产评估用于实现网络安全目标的第一步,需要确定保护什么。通常的资产评估仅对网络设备(例如交换机、路由器、防火墙、电脑)等实物以及关键数据进行评估,而忽视了这些设备上的配置信息、用户访问权利,随着DDoS攻击的增加,可用带宽和访问速率也成为资产评估一个不可缺少的部分。当然资产评估随着需要保护的资产数量增长还会出现变化,下面列举了一些重要的网络资产。
网络设备:路由器、交换机、防火墙、入侵检测设备。
网络数据:数据服务器、邮件服务器、Web服务器等。
网络带宽:链接网络的链路带宽和速度,以及冗余备份线路。
个人电脑:个人电脑是否携带关键数据以及个人电脑安全防护。
任意时刻通过网络的消息是否安全。
网络身份识别是否有效。
3.威胁评估
根据网络安全目标,完成资产评估后需要对威胁进行评估。通常的攻击手段主要有3种类型。
展开