J0ker的CISSP之路:復習-Access Control(3)

本文同時發表在:[url]http://netsecurity.51cto.com/art/200801/63649.htm[/url]
在《J0ker的CISSP之路》系列的上一篇文章里,J0ker給大家介紹了訪問控制CBK里面一些常見的破壞信息資產保密性的威脅類型,那么什么類型的威脅會破壞信息資產的完整性和可用性?這便是本文將要介紹的兩種具體威脅類型——拒絕服務(Denied of Services)和惡意代碼(Malicious Code)。
?
一、攻擊類型介紹
隨著信息系統存在與外界進行數據交換的需求的增長,針對數據的傳輸過程的特定類型威脅也隨著發展起來,并成為信息系統安全越來越嚴重的問題。我們可以按照這些威脅的作用形式,將它們分成兩個攻擊類型:主動攻擊(Active Attack)和被動攻擊(Passive Attack),它們的定義分別如下:
??? 主動攻擊:指攻擊者對正常的數據傳輸進行修改,或插入偽造的數據傳輸。主動攻擊類型的威脅會破壞數據傳輸的完整性。
??? 被動攻擊:指攻擊者不對正常的數據傳輸的內容進行修改,而使用技術手段來獲取數據傳輸的具體內容。被動攻擊類型會破壞數據傳輸的保密性。
關于屬于這兩種攻擊類型的具體威脅及信息,有興趣的朋友可以在CISSP CBK中的電信和網絡安全章節找到,J0ker在后面的文章中也會進行詳細介紹。
?
1、拒絕服務攻擊
并不是所有的攻擊行為都能劃分到主動或被動攻擊這兩個類型中,下面J0ker要介紹的拒絕服務攻擊就不屬于主動或被動攻擊類型。拒絕服務攻擊是所有破壞資料可用性的攻擊的總稱,它通常的表現是由服務系統接受到惡意或意外輸入的錯誤數據而導致崩潰,進而導致其他合法用戶也無法使用服務系統的資源。發起拒絕服務攻擊的攻擊者不會嘗試去偷取或損害信息系統中的敏感信息,而只是要使系統中的合法用戶無法使用系統的信息資源。我們在日常生活中最常遇到的垃圾郵件就屬于拒絕服務攻擊的一種,在垃圾郵件很多的情況下,用戶的郵箱就會充斥著垃圾郵件,用戶正常的郵件就無法收發。
?
拒絕服務攻擊還包括其他的一些特例:
??? 分布式拒絕服務攻擊(DDoS,Distributed Denied of Service):攻擊者控制成百上千臺機器同時向目標服務器發送數據包,導致目標服務器因為處理能力不足而響應緩慢或直接當機。攻擊者所控制的機器網絡稱之為“僵尸網絡”,也即我們經常能在媒體上看到的Botnet。
圖1
???? 死亡之Ping(Ping of Death):Ping常用來在網絡上確定指定系統是否在線,它使用ICMP包來詢問目標系統是否在線,目標系統在收到Ping程序所發送的ICMP包后,會向發送者返回一個ICMP包已收到的狀態報告。如果攻擊者在短時間內同時向目標系統發送大量的Ping ICMP包,目標系統就會因為忙于處理ICMP包而無法響應合法用戶的信息資源請求。死亡之Ping是流行于1996-1997年間的拒絕服務攻擊類型,由于它攻擊成功的關鍵在于攻擊者的帶寬,因此隨著通訊和軟件技術的發展,近年來死亡之Ping這種拒絕服務攻擊方式已經消亡,但作為CISSP了解拒絕服務攻擊歷史和來源的材料還是相當不錯的。
?
???? Smurfing:同樣是使用Ping ICMP包所實施的拒絕服務攻擊類型。攻擊者向一組系統或一個內部網絡發送包含有源地址為目標系統的偽造Ping ICMP包,接收ICMP包的存活系統就都會向目標系統反饋信息,目標系統就有可能因為處理數量巨大的反饋信息而無法響應合法用戶的信息資源請求。Smurfing攻擊可以看作是死亡之Ping的升級版,近幾年互聯網上還出現過類似Smurfing的郵件拒絕服務攻擊,也即攻擊者以目標系統名義偽造大量的郵件發送給許多服務器,導致目標系統的郵件服務被大量的退信所淹沒。
???? SYN洪水(SYN Flooding):?SYN洪水是互聯網上最流行的拒絕服務攻擊方式,它利用了TCP協議需要進行三次握手的特點,向目標服務器發送了大量偽造源地址的SYN連接請求,占滿目標服務器的連接隊列,導致目標服務器無法響應合法的用戶的信息資源請求。SYN洪水所需的網絡資源不多,發起攻擊的節點也不需要很多,因此這種拒絕服務攻擊方式被攻擊者廣泛的使用在互聯網上。下圖是SYN洪水的示意圖:
圖2
?
2、惡意代碼
惡意代碼是破壞信息完整性和可用性的主要威脅之一,它也是我們日常最常碰到的威脅之一。根據各種惡意軟件的表現形式不同,可以分成以下幾種類型:
????? 病毒(Virus):計算機病毒是一段可以附加到系統內已有可執行文件的可執行代碼,它不能獨立存在,只在程序被啟動時隨之啟動,實施感染或破壞。病毒在發作時可能只顯示一些玩笑信息,也可能會破壞系統文件,造成嚴重損失。
????? 蠕蟲(Worm):蠕蟲是通過網絡自動復制、傳播自身的惡意軟件,它是一個獨立的程序。早期有名的蠕蟲有1980年代的莫里斯蠕蟲事件,當時的蠕蟲只有自動復制傳播的功能。現代蠕蟲已經和密碼盜取、敏感信息獲取等犯罪行為相結合,并使用了多種高級的編程技術。
???? 木馬(Trojan Horse):木馬是一種隱藏在用戶系統中,并提供給攻擊者訪問到用戶系統所有資源的惡意程序,它是一個或多個獨立程序。木馬不會像病毒那樣將自己附加到系統內的可執行文件,也不會像蠕蟲那樣會自動復制傳播,它通常通過網頁瀏覽或電子郵件附件傳播,是危害僅次于蠕蟲的惡意軟件。
??? 邏輯炸彈(Logical Bomb):邏輯炸彈是一種隱藏在系統中,在特定條件(日期、時間、操作等)會激活并執行破壞行為的惡意程序。
?
下面我們來看看近幾年造成較大經濟損失的惡意軟件事件:
圖3

????? 2003-2004年間的沖擊波蠕蟲以及2006-2008年的Storm蠕蟲在擴散范圍和造成經濟損失的方面已經遠遠超越了它們的前輩。下面是來自SecureComputing的最新惡意軟件分類。
圖4
除了在上一個文章和本文提到的威脅之外,和訪問控制相關的威脅還包括密碼威脅。密碼作為使用最廣泛部署成本最低的訪問控制手段,常常會面臨以下的威脅:
??????
針對密碼文件的攻擊:攻擊者常常會試圖獲取和破解存儲有密碼列表的密碼文件,并獲取其中的可用密碼以進行非授權訪問。
???? 弱口令:用戶常常使用容易被猜到或破解的強度很弱的密碼,比如和用戶名相同的密碼、生日、姓名等。
???? 社會工程學:攻擊者可以通過欺騙用戶獲取有效的密碼
???? 嗅探器:攻擊者可以使用嗅探器獲取在網絡上明文或加密傳輸的密碼信息
???? 硬件或軟件記錄器:攻擊者可以使用鍵盤監聽器(硬件)或Key logger(軟件)這樣的技術直接截獲包含有用戶密碼的擊鍵記錄
???? 木馬程序:攻擊者使用帶有密碼攔截功能的木馬程序來獲取用戶的密碼。
下篇預告:在下一篇文章《J0ker的CISSP之路:AC4》里面,J0ker將向大家介紹防御訪問控制相關威脅的技術和手段,敬請期待!









本文轉自J0ker51CTO博客,原文鏈接:http://blog.51cto.com/J0ker/57939,如需轉載請自行聯系原作者

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/256970.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/256970.shtml
英文地址,請注明出處:http://en.pswp.cn/news/256970.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

C#中對泛型List進行分組輸出元素

背景:在輸出列表時,往往需要按照某一字段進行分組,比如在輸出城市列表時,按照首字母進行分組,輸出學生列表時,按照年級進行分組,然后再對分組的結果按照其他的字段進行排序。 如存在以下STU學生…

分頁3

http://www.cnblogs.com/ChrisLee2011/p/4288194.html 頁面的HTML部分如下&#xff1a; < div class "tableContainer"> < input id "currentPage" type "hidden" value " ViewData[ "currentPage"] "/> < i…

最優化課堂筆記01: 第一章 最優化的基本概念

第一章 最優化的基本概念 1.最優化求解的數學模型建立 2.例題&#xff08;考試第一大題&#xff1a;數學模型建立&#xff09; 解析&#xff1a;優化變量、目標函數&#xff08;一般取最小化&#xff09;、約束條件 注意&#xff1a; 1&#xff09;約束條件一般形式為&#…

面向對象中構造函數的小練習

//寫一個Ticket類&#xff0c;有一個距離屬性&#xff08;本屬性只讀&#xff0c;在構造方法中賦值&#xff09;&#xff0c;不能為負數//有一個價格屬性&#xff0c;價格屬性為只讀&#xff0c;并且根據距離distance計算價格Price(1元/公里)//0--100公里 票價不打折//101-20…

EIGRP非等價負載均衡

1、等價負載均衡 當到達目的地有多條路徑時&#xff0c;而有多條路徑的metric值一樣&#xff0c;這時就可以做等價負載均衡&#xff0c;讓數據包均衡轉發&#xff0c;不過要看該路由器的轉發方式&#xff0c;如果是快速轉發方式&#xff0c;這種方式無用&#xff08;本地產生的…

ubuntu100%快速安裝搜狗輸入法

1、進入搜狗官方網站&#xff0c;下載最新版本的for ubuntu輸入法deb安裝包 2、下載完成以后&#xff0c;進入下載好的文件目錄&#xff0c;在空白處點擊鼠標右鍵&#xff0c;打開終端 在終端窗口輸入如下的指令開始安裝搜狗拼音輸入法。 #sudo dpkg -i sogoupinyin_2.2.0.01…

提升權限終極技巧

文章作者&#xff1a;WekweN本篇文章結合了許多高手提升權限的技巧和自己的一些想法 當我們取得一個webshell時候&#xff0c;下一部要做的就是提升權限 個人總結如下&#xff1a; 1: C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere\ 看能否跳轉到…

移動設備頁面高度不足時min-height 的尷尬處理

移動設備頁面高度不足時min-height 的尷尬處理 在做html5的頁面時&#xff0c;經常遇到頁面內容太少撐不起來整個手機屏幕的高度。 我們經常使用min-height來處理&#xff0c;比如min-height:568px; 對應的是iPhone5 的高度&#xff1b; 而這樣iPhone6plus下方就會出現空白。 而…

最優化課堂筆記02:第二章 線性規劃

第二章 線性規劃&#xff08;重點&#xff1a;單純形法&#xff09; 1.線性規劃問題及其模型&#xff08;重點&#xff1a;標準形式&#xff09; 題型&#xff1a;是否為標準形式&#xff1f;不是的話化為標準形式&#xff01; 1&#xff09;問題的提出 提出問題&#xff1…

客戶端是選擇Java Swing還是C# Winform

登錄 | 注冊 mentat的專欄 目錄視圖摘要視圖訂閱【專家問答】韋瑋&#xff1a;Python基礎編程實戰專題 【知識庫】Swift資源大集合 【公告】博客新皮膚上線啦 快來領福利&#xff1a;C幣、機械鍵盤 客戶端是選擇Java Swing還是C# Winform 標簽&#xff1a; swi…

linux下怎么編譯動態庫并且調用

樣例描述&#xff1a;我有一個main.cpp文件件&#xff0c;add.cpp &#xff0c;add.h &#xff0c;subtract.cpp &#xff0c;subtract.h文件&#xff0c;main.cpp里面調用加法和減法的函數&#xff0c;把加法和減法準備編譯成動態庫 libalgorithm.so&#xff0c;然后main調用這…

NDK編譯錯誤expected specifier-qualifier-list before...

基于cocos2d-x在win7下開發android程序&#xff0c;一般都會選擇先在win32下調試&#xff0c;等最后再在eclipse環境下安裝測試到真機上。期間&#xff0c;要使用到cocos2d-x提供的一些簡化方案進行NDK編譯&#xff08;一般使用gcc)。但是&#xff0c;VISUAL STUDIO 2010 C編譯…

學習筆記(28):Python網絡編程并發編程-死鎖與遞歸鎖

立即學習:https://edu.csdn.net/course/play/24458/296445?utm_sourceblogtoedu 1.死鎖&#xff08;Lock()的局限性&#xff09; 知識點&#xff1a;Lock(&#xff09;只能被獲得&#xff08;acquire&#xff09;一次&#xff0c;要想再次獲得必須釋放后才能獲得 1)死鎖情況…

VScode 快速更改編碼格式

1、view下的 Cmmand Palette 下的Change file Encoding simplifiled chinese GB2312

iostat

r/s: 每秒讀取的請求數。 w/s: 每秒寫入的請求數。 Avgqu-sz: 平均I/O隊列長度 Await:平均每次設備I/O操作的等待時間(毫秒) Svctm:平均每次設置I/O操作的服務時間(毫秒)&#xff0c;Svctm越接近Await則說明等待時間少 %util:表示設備的繁忙程度&#xff0c;80%表示設備設備已經…

學習筆記(29):Python網絡編程并發編程-信號量

立即學習:https://edu.csdn.net/course/play/24458/296446?utm_sourceblogtoedu 信號量&#xff08;了解&#xff09;&#xff1a;也是一把鎖semaphore 1. from threading import Thread,Semaphore,currentThread import time#定義信號量(3把鎖) sm Semaphore(3)def task()…

Ajax基礎2

什么是服務器 網頁瀏覽過程的分析 如何配置自己的服務器程序&#xff08;AMP&#xff09; 什么是Ajax 無刷新數據讀取 異步&#xff0c;同步 Ajax基礎(2) 使用Ajax 基礎請求顯示txt的文件 字符集編碼 緩存&#xff0c;阻止緩存 動態數據&#xff0c;請求js或&#xff08;json&a…

動態SQL應用(成績排名)

Code-- 年級排名和班級排名declare sql varchar(4000),nclassid int,nexamid int select sql select nclassid38 select nexamid19select sqlsqlmax(case scoursename when scoursename then descore else 0 end) scoursename,from (select distinct scoursename from t_card_…

《將進酒》——李白

君不見&#xff0c;黃河之水天上來&#xff0c;奔流到海不復回。 君不見&#xff0c;高堂明鏡悲白發&#xff0c;朝如青絲暮成雪。 人生得意尋盡歡&#xff0c;莫使金樽空對月。 天生我材必有用&#xff0c;千金散盡還復來。 烹羊宰牛且為樂&#xff0c;會須一飲三百杯。 岑夫子…

關于windows上的exe可執行程序在黑色窗口運行時候不能點擊屏幕,要不然會暫定程序

關于windows上的exe可執行程序在黑色窗口運行時候不能點擊屏幕&#xff0c;要不然會暫定程序 2019-12-3 記錄