信安软考 第十三章 网络安全漏洞防护技术原理

article/2025/9/22 11:45:45

一、网络安全漏洞概述

1.1 网络安全漏洞概念

  网络安全漏洞又称为脆弱性,简称漏洞。漏洞一般是致使网络信息系统安全策略相冲突的缺陷,这种缺陷通常被称为安全隐患。安全漏洞的影响主要有机密性受损、完整性破坏、可用性降低、抗抵赖性缺失、可控性下降、真实性不保等

  根据安全补丁的状况,将漏洞分为普通漏洞0-day。普通漏洞指安全厂商已有修补方案的漏洞,0-day是指系统或软件中新发现的、尚未提供补丁的漏洞。

1.2 网络安全漏洞威胁

  网络信息系统漏洞的存在是网络攻击成功的必要条件之一,攻击者攻击的关键在于早发现和利用目标的安全漏洞。攻击者基于漏洞对网络系统安全构成的安全威胁主要有:敏感信息泄露、非授权访问、身份假冒、拒绝服务。下表是与漏洞相关的重大安全事件统计表

img

二、网络安全漏洞分类与管理

2.1 网络安全漏洞来源

  网络信息系统的漏洞主要来自两个方面:

  • 一是非技术性安全漏洞,涉及管理组织结构、管理制度、管理流程、人员管理等;

    1)网络责任主体不明确

    2)网络安全策略不完备

    3)网络安全操作技能不足

    4)网络安全监督缺失

    5)网络安全特权控制不完备

  • 另一方面是技术性安全漏洞,主要涉及网络结构、通信协议、设备、软件产品、系统配置、应用系统等

这个需要记忆

  1)设计错误(Design Error)。由于系统或软件程序设计错误而导致的安全漏洞。(例如,TCP/IP协议设计错误导致的IP地址可以伪造)

  2)输入验证错误(Input Valdation Error)。未对用户输入的数据的合法性进行验证,使攻击者非法进入系统

  3)缓冲区溢出(Buffer Overflow)。输入程序缓冲区的数据超过其规定长度,造成缓冲区溢出,破坏程序正常的堆栈,使程序执行其他代码

  4)意外情况处置错误(Exceptional Condition Handling Error)。由于程序在实现逻辑中没有考虑到一些意外情况,而导致运行出错

  5)访问者验证错误(Access Validaiotn Error)。由于程序的访问验证部分存在某些逻辑错误,使攻击者可以绕过访问控制进入系统

  6)配置错误(Configuration Error)。由于系统和应用的配置有误,或配置参数、访问权有限、策略安装位置有误。

  7)竞争条件(Race Condition)。由于程序处理文件等实体在时序和同步方面存在问题,存在一个短暂的时机使攻击者能够施以外来的影响。

  8)环境错误(condition Error)。由于一些环境变量的错误或恶意设置造成的安全漏洞

2.2 网络安全漏洞分类

  网络安全漏洞分类有利于漏洞信息的管理,但目前还没有统一的漏洞分类标准。国际上较为认可的是CVE漏洞分类CVSS漏洞分级标准。另外,我国信息安全漏洞分类及OWSP漏洞分类。

  我国网络安全部门建立了国家信息安全漏洞库(CNNVD)漏洞分类分级标准、国家信息安全漏洞共享平台(CNVD)漏洞分类分级标准。

img

2.3 网络安全漏洞信息的获取

  目前,国内外漏洞信息来源主要有四个方面:一是网络安全应急响应机构;二是网络安全厂商;三是IT产品或系统提供商;四是网络安全组织。国内外网络安全漏洞信息发布的主要来源,分别介绍如下

  • CERT(Computer Emergency Response Team),是世界上第一个计算机安全应急响应组织,该组织也发布漏洞信息
  • Security Focus Vulnerability Database,由Security Focus公司开发维护的漏洞信息库
  • 国家信息安全漏洞库CNNVD
  • 国家信息安全漏洞共享平台CNVD
  • 厂商漏洞信息

2.4 网络安全漏洞管理过程

  网络安全漏洞是网络系统安全事故隐患所在。网络安全漏洞把握网络信息安全态势的关键,是实施网络信息安全管理从被动向主动转变的标志性行动。网络安全漏洞管理主要包含以下环节。

    (1)网络信息系统资产确认

    (2)网络安全漏洞信息采集

    (3)网络安全漏洞评估

    (4)网络安全漏洞消除和控制

    (5)网络安全漏洞变化跟踪

三、网络安全扫描技术与应用

  网络安全漏洞扫描是一种用于检测系统中漏洞的技术,是具有漏洞扫描功能的软件或设备,简称漏洞扫描器。漏洞扫描器一般包括用户界面、扫描引擎、漏洞扫描结果分析、漏洞信息及配置参数库等主要功能更模块。

  漏洞扫描器通过远程或本地检查系统是否存在已知漏洞。按照扫描器运行的环境及用途,漏洞扫描器主要分为以下三种:

  (1)主机漏洞扫描器:不用建立网络连接,一般是通过检查本地系统中关键性文件的内容及安全属性,来发现漏洞。(如配置不当,用户弱口令、有漏洞的软件本等)

  (2)网络漏洞扫描器:通过与带扫描的目标机建立网络连接后,发送特定网络请求进行漏洞检查。网络漏洞扫描器一般没有目标系统的本地访问权限,只能获取有限的目标信息,检查能力受限于各种网络服务中的漏洞检查,如Web、FTP、Telnet、SSH、POP3、SMTP、SNMP等。常见的网络漏洞扫描器有Nmap、Nessus、X-scan等。下图是nessus的扫描过程。

img

  (3)专用漏洞扫描器:针对特定系统的安全漏洞检查工具(如数据库漏洞扫描器、网络设备漏洞扫描器、工控漏洞扫描器等)

四、网络安全漏洞处置技术与应用

4.1 网络安全漏洞发现技术

  网络安全漏洞的发现方法主要依赖于人工安全性分析攻击自动化检测人工智能辅助分析。安全漏洞发现的通常方法是将已发现的安全漏洞进行总结,形成一个漏洞特征库,然后利用该漏洞特征库,通过人工安全分析或者程序智能化识别。漏洞发现技术主要有文本搜索、词法分析、范围检查、状态检查、错误注入、模糊测试、动态污点分析、形式化验证等。典型的网络安全漏洞发现常见工具如下。

img

4.2 网络安全漏洞修补技术

  补丁管理师一个系统的、周而复始的工作,主要由留个环节组成,分辨是现状分析、补丁跟踪、补丁验证、补丁安装、应急处理和补丁检查,如下图。

img

4.3网络安全漏洞利用防范技术

  网络安全漏洞利用防范技术主要针对漏洞触发利用的条件进行干扰或拦截,以防止攻击者成功利用漏洞。常见的网络安全漏洞利用防范技术主要如下

  (1)地址空间随机化技术(ASLR),通过对程序加载到内存的地址进行随机化处理,使得攻击者不能事先确定程序的返回地址值,从而降低缓冲区攻击成功的概率。

  (2)数据执行阻止(DEP),指操作系统通过对特定的内存区域标注为非执行,是的代码不能够在指定的内存区域运行。

  (3)SEHOP(Structured Exception Handler Overwrite Protection),其原理是防止攻击者利用Strutured Exception Handler(SEH)

  (4)堆栈保护(Stack protection)通过设置堆栈完整性标记以检测函数调用返回地址是否被篡改,从而阻止攻击者利用缓冲区漏洞

  (5)虚拟补丁,对尚未进行漏洞永久补丁修复的目标系统程序,在不修改可执行程序的前提下,检测进入目标系统的网络流量而过滤掉漏洞攻击数据包,从而保护目标系统程序免受攻击。

五、网络安全漏洞防护主要产品与技术指标

  • 网络安全漏洞扫描器

  网络安全漏洞扫描器的产品技术原理是利用公开的漏洞信息及特征,通过对程序对目标系统进行自动化分析。网络安全漏洞扫描产品的常见技术指标阐述下

img

img

  • 网络安全漏洞服务平台。网络安全产业推出相关的产品与服务,如漏洞盒子、补天漏洞响应平台、网络威胁情报服务等。

img

  • 网络安全漏洞防护网关。通过从网络流量中提取和识别漏洞利用特征模式,阻止攻击者对目标系统的漏洞利用。常见的产品形式是IPS(Intrusion Prevention System)、Web防火墙(WAF)、统一威胁管理(UTM)等。相关产品常见的技术指标主要如下:

img


http://chatgpt.dhexx.cn/article/UxZqxWt0.shtml

相关文章

网络安全漏洞检测

漏洞检测 任务说明:仅能获取Server3的IP地址 靶机场景:Server3 172.16.101.250 在MSF工具中用search命令搜索MS12020 RDP拒绝服务攻击模块,将回显结果中的漏洞披露时间作为Flag值提交;(如:2012-10-16&am…

网络安全常见十大漏洞总结(原理、危害、防御)

一、弱口令【文末福利】 产生原因 与个人习惯和安全意识相关,为了避免忘记密码,使用一个非常容易记住 的密码,或者是直接采用系统的默认密码等。 危害 通过弱口令,攻击者可以进入后台修改资料,进入金融系统盗取钱财…

网络安全常见十大漏洞总结(原理、危害、防御)_网络安全十大漏洞

一、弱口令【文末福利】 产生原因 与个人习惯和安全意识相关,为了避免忘记密码,使用一个非常容易记住 的密码,或者是直接采用系统的默认密码等。 危害 通过弱口令,攻击者可以进入后台修改资料,进入金融系统盗取钱财…

【python】采集每日必看黄色软件数据~

前言 大家早好、午好、晚好吖 ❤ ~欢迎光临本文章 环境使用: Python 3.8 Pycharm 模块使用: requests >>> pip install requests re csv 安装模块:win R 输入cmd 输入安装命令 pip install 模块名 如果出现爆红 可能是因为 网络连接超时 切换国内…

HTML5游戏化互动学习平台,h5游戏平台_触摸型互动slg黄油手游

乐趣H5游戏平台是目前中国最大的H5手机网页游戏平台,提供在线玩的H5手机小游戏,最火爆的微信小游戏,最好玩的手机小游戏排行榜,让您能结识到H5游戏玩家和H5小游戏里的朋友,无需下载,点击马上玩!…

中国十大最狠的流氓网站曝光!送查杀流氓的工具

推动了流氓软件的发展?谁又从流氓软件中获利,揭开流氓软件背后的始佣者,网易科技独家选出中国十大流氓网站. 以下是网易科技评选的十大流氓网站: 1、3721.com(中文实名) 这个是流氓软件的开山鼻祖,就是因它将中国互联网带入到一个流氓时代,这里就不作再多说,相信大多数人…

注意了!浏览色情网站被短信通知检讨?可能是诈骗!

来源 | 澎湃新闻、九派视频等 针对“网传有学生用校园网浏览色情网站被学校学工部短信通知深刻检讨”一事,9月23日,电子科技大学党委学生工作部相关工作人员告诉记者,已关注到网络上传播的图片,经查,该校学工部未发过此…

宠物网站

宠物网站 文章目录 宠物网站1.宠物网站需求分析2.宠物网站设计3.宠物网站实现1.创建HTML文件2.网页布局设计3.网页布局实现3.1共有部分:3.2.不同的模块:3.2.1.首页页面设计3.2.2.萌宠页面设计3.2.3.萌宠医院页面设计3.2.4萌宠食品页面设计3.2.5萌宠资讯页…

10大免费的白嫖网站

作者:pk哥 来源:Python知识圈 本次给大家分享下 pk 哥常用的 10个白嫖网站。 万能命令 https://wanneng.run/cn/在你浏览任意网页时,在网址前面输入这个万能命令 wn.run/ 就会展示出用于该网页的各种附加在线工具,方便快捷&#x…

刚刚,我顺藤摸瓜端了知名色情网站的老窝,并劝他从良

来自公众号:Hack 感谢凌云给我的启发 大家好,我是九歌 前几天无意发现了一个色情网站,本着除暴安良的心态,直接开始对这个网站开始了调查 这个网站的域名是.cn结尾的 【.cn是国内域名,无法隐藏注册人的信息】 我去站长之家里面对这…

Java旅游网站源码+页面

旅游网站[源码前后端页面] 在线预览:旅游网站TourismPro 账号:朱利尔,密码:123 管理员账号:admin,密码:123456 Github开源地址:https://github.com/jwwam/tourismPro下载 or 部署问…

哪些你朝思暮想的动漫网站-搜嗖工具箱

AcFun是国内首家弹幕视频网站,这里有全网独家动漫新番, 友好的弹幕氛围,有趣的UP主,好玩有科技感的虚拟偶像,年轻人都在用www.acfun.cn 哔哩哔哩是国内知名的视频弹幕网站,这里有及时的动漫新番&#xff0c…

很有意思的几个网站

BiJint 在线美女时间展示网 速戳:BIJIN-TOKEI(美人時計) BiJint是一个基于互联网的在线时间提醒网站,它的独特之处在于该网站采用美女举牌提醒的方式来吸引用户的眼球。它们每一分钟都显示一张美女拿着时间牌拍的照片,然后每分钟都自动更新。…

临沧黄衣阿佤-中国佤民族中一支穿黄色衣服的佤族群体

云南黄衣阿佤介绍、临沧耿马黄衣阿佤村、云南大寨少数民族黄佤、临沧黄衣佤族寨 一、黄衣阿佤简介: 《佤族》是一个在祖国西南边疆分布较广的民族之一,也是云南临沧特有的少数民族。除阿佤山中心区的沧源和西盟两个自治县外,在德宏州梁河、保…

高级Java开发人员最常访问的几个网站

这是高级Java开发人员最常访问的几个网站。 这些网站提供新闻,一般问题或面试问题的答案,精彩的讲座等。质量是优秀网站的关键因素,这此网站都有较高的质量内容。下面逐一介绍: 1. Stackoverflow Stackoverflow.com可能是编程世界…

爬虫爬取二次元网站美女图片

爬虫爬取二次元网站美女图片 前言xpath解析需求分析代码编写总代码 前言 本次需要爬取二次元网站cos板块下的图片 需要用到request模块与lxml模块,所以请提前安装好这两个模块,打开cmd程序输入 requestlxmlpip install requestpip install lxml xpath解析 xpath解…

小爬虫sitemap网站seo优化(黄梦岚)

其实关于SEO优化网络有什么多种的方法,可以通过自己提交链接给百度让网络蜘蛛爬到,也可以使用我这种方法.下面给大家介绍一下小爬虫sitemap网站的seo优化,在这里申明我喜欢的人是黄梦岚(湖南永州东安)一辈子都喜欢话不多说我们开讲吧!!&#…

与虫子尾交3d动画网站_这六款好用的3D建模软件,总有一款是你想要的!

在现在这个科技迅速发展的时代,各种3D模型以及在我们的学习和生活中随处可见。立体的三维模型能让我们对展示的对象有着更直观的认知。那么,那些炫酷的3D模型究竟是怎么做出来的呢? 3D模型的制作和呈现最离不开的就是3D建模软件了,今天,小奇就要为大家介绍几款主流好用的…

六款堪称神器的网站

导读网站是通往互联网世界的一大工具,在这片信息的海洋上,总有那么几款产品,如海岛般骄傲伫立,带给人不一样的感觉。当然,本文的标题是有失公允的,世界是优秀的产品不计其数,要分类罗列出来简直不够写,所以本文所列举的网站仅作个人意见,方便阅读。1. 花蜜 | 不一样的…

2017年最受欢迎的10大商城网站

在电商和线上购物快速发展的今天,拥有一个商城网站很是必要,关于试水独立商城的好处大家可以浏览《有了淘宝京东,为什么还要自建商城网站?》查看。但是,搭建商城网站并不简单,庆幸的是目前市面上涌现了不少建站平台&a…