當(dāng)前位置: 首頁 > 工業(yè)控制產(chǎn)品 > 自動化控制 > 數(shù)字式溫控器
發(fā)布日期:2022-04-17 點(diǎn)擊率:90
企業(yè)網(wǎng)絡(luò)及應(yīng)用層正經(jīng)受著來自網(wǎng)絡(luò)和應(yīng)用等多層次、多方面的網(wǎng)絡(luò)威脅和攻擊,可以說,企業(yè)網(wǎng)絡(luò)信息安全能否得以保障,在絕大程度上取決于這個層次的安全防護(hù)技術(shù)的部署。 4、病毒防護(hù)技術(shù) 對于當(dāng)今網(wǎng)絡(luò)來說,病毒和蠕蟲成為了一對"孿生兄弟",兩者幾乎總會同時出現(xiàn),而且對企業(yè)網(wǎng)絡(luò)及其應(yīng)用系統(tǒng)造成的危害也是非常致命的。從病毒的發(fā)展過程我們可以看出病毒有如下的發(fā)展趨勢: ◆病毒向有智能和有目的的方向發(fā)展 ◆未來凡能造成重大危害的,一定是"蠕蟲"。"蠕蟲"的特征是快速地不斷復(fù)制自身,以求在最短的時間內(nèi)傳播到最大范圍。 ◆從Sircam、"尼姆達(dá)"、"求職信"、"中文求職信"到"中國黑客",這類病毒越來越向輕感染文件、重復(fù)制自身的方向發(fā)展。 ◆病毒的大面積傳播與網(wǎng)絡(luò)的發(fā)展密不可分 ◆基于分布式通信的病毒很可能在不久即將出現(xiàn) ◆未來病毒與反病毒之間比的就是速度,而增強(qiáng)對新病毒的反應(yīng)和處理速度,將成為反病毒廠商的核心競爭力之一。 當(dāng)今有幾種典型反病毒技術(shù): ◆特征值技術(shù):所謂特征值查毒法,就是在獲取病毒樣本后,提取出其特征值,然后通過該特征值對各個文件或內(nèi)存等進(jìn)行掃描。如果發(fā)現(xiàn)這種特征值,這說明感染了這種病毒,然后針對性地解除病毒; ◆虛擬機(jī)技術(shù):隨著病毒技術(shù)的發(fā)展,加密技術(shù)漸漸成熟起來,很多病毒的特征都在那么容易提取。這樣,虛擬機(jī)殺毒技術(shù)出現(xiàn),所謂虛擬機(jī)技術(shù),就是用軟件先虛擬一套運(yùn)行環(huán)境,讓病毒先在該虛擬環(huán)境下運(yùn)行,看看他的執(zhí)行效果。由于加密的病毒在執(zhí)行時最終還是要解密的。這樣,在其解密之后我們可以通過特征值查毒法對其進(jìn)行查殺; ◆啟發(fā)式掃描技術(shù):新病毒不斷出現(xiàn),傳統(tǒng)的特征值查毒法完全不可能查出新出現(xiàn)的病毒。啟發(fā)式掃描技術(shù)產(chǎn)生了。一個病毒總存在其與普通程序不一般的地方,譬如他會格式化硬盤,重定位,改回文件時間,修改文件大小,能夠傳染等等,通過在各個層面進(jìn)行病毒屬性的確定和加權(quán),就能發(fā)現(xiàn)新的病毒; ◆計算機(jī)病毒疫苗:"計算機(jī)病毒免疫"發(fā)源于生物免疫技術(shù),就象為動物注射某種病毒的免疫疫苗后可以對此病毒產(chǎn)生自然抵抗能力一樣。"計算機(jī)病毒免疫"就是一種具有類似特點(diǎn)的技術(shù),它的設(shè)計目標(biāo)是不依賴于病毒庫的更新而讓電腦具有對所有病毒的抵抗能力。普通防毒軟件的最大缺點(diǎn)是總要等到病毒出現(xiàn)后才能制定出清除它的辦法,并且還要用戶及時的升級到新的病毒庫。這就讓病毒有更多的機(jī)會去蔓延傳播,而病毒免疫則完全打破這種思路,它可以讓電腦具有自然抵抗新病毒的能力,當(dāng)有新病毒感染計算機(jī)系統(tǒng)時不用升級病毒庫而同樣可以偵測出它。 5、密碼技術(shù)和PKI技術(shù) 隨著計算機(jī)網(wǎng)絡(luò)和計算機(jī)通訊技術(shù)的發(fā)展,計算機(jī)密碼學(xué)得到前所未有的重視并迅速普及和發(fā)展起來。在國外,它已成為計算機(jī)安全主要的研究方向。密碼學(xué)是一門古老而深奧的學(xué)科,對一般人來說是非常陌生的。長期以來,只在很小的范圍內(nèi)使用,如軍事、外交、情報等部門。計算機(jī)密碼學(xué)是研究計算機(jī)信息加特別是20世紀(jì)70年代后期,由于計算機(jī)、電子通信的廣泛使用,現(xiàn)代密碼學(xué)得到了空前的發(fā)展。 除了提供機(jī)密性外,密碼學(xué)可以為企業(yè)安全需要提供三方面的功能:鑒別、完整性和抗抵賴性。這些功能是通過計算機(jī)進(jìn)行社會交流,至關(guān)重要的需求。 鑒別:消息的接收者應(yīng)該能夠確認(rèn)消息的來源;入侵者不可能偽裝成他人。 完整性:消息的接收者應(yīng)該能夠驗(yàn)證在傳送過程中消息沒有被修改;入侵者不可能用假消息代替合法消息。 抗抵賴性:發(fā)送消息者事后不可能虛假地否認(rèn)他發(fā)送的消息。 基于密鑰的算法通常有兩類:對稱算法和公開密鑰算法(非對稱算法)。對稱算法有時又叫傳統(tǒng)密碼算法,加密密鑰能夠從解密密鑰中推算出來,反過來也成立。在大多數(shù)對稱算法中,加解密的密鑰是相同的。對稱算法要求發(fā)送者和接收者在安全通信之前,協(xié)商一個密鑰。對稱算法的安全性依賴于密鑰,泄漏密鑰就意味著任何人都能對消息進(jìn)行加解密。公開密鑰算法(非對稱算法)的加密的密鑰和解密的密鑰不同,而且解密密鑰不能根據(jù)加密密鑰計算出來,或者至少在可以計算的時間內(nèi)不能計算出來。之所以叫做公開密鑰算法,是因?yàn)榧用苊荑€能夠公開,即陌生者能用加密密鑰加密信息,但只有用相應(yīng)的解密密鑰才能解密信息。加密密鑰叫做公開密鑰(簡稱公鑰),解密密鑰叫做私人密鑰(簡稱私鑰)。 對稱加密系統(tǒng)最著名的是美國數(shù)據(jù)加密標(biāo)準(zhǔn)DES、AES(高級加密標(biāo)準(zhǔn))和歐洲數(shù)據(jù)加密標(biāo)準(zhǔn)IDEA。而自公鑰加密問世以來,學(xué)者們提出了許多種公鑰加密方法,它們的安全性都是基于復(fù)雜的數(shù)學(xué)難題。 根據(jù)所基于的數(shù)學(xué)難題來分類,有以下三類系統(tǒng)目前被認(rèn)為是安全和有效的:大整數(shù)因子分解系統(tǒng)(代表性的有RSA)、橢園曲線離散對數(shù)系統(tǒng)(ECC)和離散對數(shù)系統(tǒng)(代表性的有DSA)。當(dāng)前最著名、應(yīng)用最廣泛的公鑰系統(tǒng)RSA是由Rivet、Shamir、Adelman提出的(簡稱為RSA系統(tǒng)),它的安全性是基于大整數(shù)素因子分解的困難性,而大整數(shù)因子分解問題是數(shù)學(xué)上的著名難題,至今沒有有效的方法予以解決,因此可以確保RSA算法的安全性。RSA系統(tǒng)是公鑰系統(tǒng)的最具有典型意義的方法,大多數(shù)使用公鑰密碼進(jìn)行加密和數(shù)字簽名的產(chǎn)品和標(biāo)準(zhǔn)使用的都是RSA算法。 PKI是一種新的安全技術(shù),它由公開密鑰密碼技術(shù)、數(shù)字證書、證書發(fā)放機(jī)構(gòu)(CA)和關(guān)于公開密鑰的安全策略等基本成分共同組成的。PKI是利用公鑰技術(shù)實(shí)現(xiàn)電子商務(wù)安全的一種體系,是一種基礎(chǔ)設(shè)施,網(wǎng)絡(luò)通訊、網(wǎng)上交易是利用它來保證安全的。從某種意義上講,PKI包含了安全認(rèn)證系統(tǒng),即安全認(rèn)證系統(tǒng)-CA/RA系統(tǒng)是PKI不可缺的組成部分。 PKI(Public Key Infrastructure)公鑰基礎(chǔ)設(shè)施是提供公鑰加密和數(shù)字簽名服務(wù)的系統(tǒng)或平臺,目的是為了管理密鑰和證書。一個機(jī)構(gòu)通過采用PKI框架管理密鑰和證書可以建立一個安全的網(wǎng)絡(luò)環(huán)境。X.509格式的證書和證書廢除列表(CRL);CA/RA操作協(xié)議;CA管理協(xié)議;CA政策制定。 從廣義上講,所有提供公鑰加密和數(shù)字簽名服務(wù)的系統(tǒng),都可叫做PKI系統(tǒng),PKI的主要目的是通過自動管理密鑰和證書,可以為用戶建立起一個安全的網(wǎng)絡(luò)運(yùn)行環(huán)境,使用戶可以在多種應(yīng)用環(huán)境下方便的使用加密和數(shù)字簽名技術(shù),從而保證網(wǎng)上數(shù)據(jù)的機(jī)密性、完整性、有效性,數(shù)據(jù)的機(jī)密性是指數(shù)據(jù)在傳輸過程中,不能被非授權(quán)者偷看,數(shù)據(jù)的完整性是指數(shù)據(jù)在傳輸過程中不能被非法篡改,數(shù)據(jù)的有效性是指數(shù)據(jù)不能被否認(rèn)。一個有效的PKI系統(tǒng)必須是安全的和透明的,用戶在獲得加密和數(shù)字簽名服務(wù)時,不需要詳細(xì)地了解PKI是怎樣管理證書和密鑰的,一個典型、完整、有效的PKI應(yīng)用系統(tǒng)至少應(yīng)具有以下部分: ◆公鑰密碼證書管理。 ◆黑名單的發(fā)布和管理。 ◆密鑰的備份和恢復(fù)。 ◆自動更新密鑰。 ◆自動管理歷史密鑰。 ◆支持交叉認(rèn)證。 6、IPSec技術(shù) 在網(wǎng)絡(luò)層實(shí)現(xiàn)安全服務(wù)有很多的優(yōu)點(diǎn)。首先,由于多種傳送協(xié)議和應(yīng)用程序可以共享由網(wǎng)絡(luò)層提供的密鑰管理架構(gòu),密鑰協(xié)商的開銷被大大地削減了。其次,若安全服務(wù)在較低層實(shí)現(xiàn),那么需要改動的程序就要少很多。但是在這樣的情況下仍會有新的安全問題。本文將對此作出闡述。目前公認(rèn)的網(wǎng)絡(luò)攻擊三種原型是竊聽 、篡改、偽造、拒絕服務(wù)攻擊等。IPSec 針對攻擊原型的安全措施。IPsec提供三項主要的功能:認(rèn)證功能(AH),認(rèn)證和機(jī)密組合功能(ESP)及密鑰交換功能。AH的目的是提供無連接完整性和真實(shí)性包括數(shù)據(jù)源認(rèn)證和可選的抗重傳服務(wù);ESP分為兩部分,其中ESP頭提供數(shù)據(jù)機(jī)密性和有限抗流量分析服務(wù),在ESP尾中可選地提供無連接完整性、數(shù)據(jù)源認(rèn)證和抗重傳服務(wù)。 IPSec提供了一種標(biāo)準(zhǔn)的、健壯的以及包容廣泛的機(jī)制,可用它為IP及上層協(xié)議(如UDP和TCP)提供安全保證。它定義了一套默認(rèn)的、強(qiáng)制實(shí)施的算法,以確保不同的實(shí)施方案相互間可以共通。而且很方便擴(kuò)展。IPSec可保障主機(jī)之間、安全網(wǎng)關(guān)(如路由器或防火墻)之間或主機(jī)與安全網(wǎng)關(guān)之間的數(shù)據(jù)包的安全。IPSec是一個工業(yè)標(biāo)準(zhǔn)網(wǎng)絡(luò)安全協(xié)議,為IP網(wǎng)絡(luò)通信提供透明的安全服務(wù),保護(hù)TCP/IP通信免遭竊聽和篡改,可以有效抵御網(wǎng)絡(luò)攻擊,同時保持易用性。IPSec有兩個基本目標(biāo):保護(hù)IP數(shù)據(jù)包安全;為抵御網(wǎng)絡(luò)攻擊提供防護(hù)措施。IPSec結(jié)合密碼保護(hù)服務(wù)、安全協(xié)議組和動態(tài)密鑰管理,三者共同實(shí)現(xiàn)上述兩個目標(biāo),IPSec基于一種端對端的安全模式。這種模式有一個基本前提假設(shè),就是假定數(shù)據(jù)通信的傳輸媒介是不安全的,因此通信數(shù)據(jù)必須經(jīng)過加密,而掌握加解密方法的只有 IPSec提供三種不同的形式來保護(hù)通過公有或私有IP網(wǎng)絡(luò)來傳送的私有數(shù)據(jù)。 ◆驗(yàn)證:通過認(rèn)證可以確定所接受的數(shù)據(jù)與所發(fā)送的數(shù)據(jù)是一致的,同時可以確定申請發(fā)送者在實(shí)際上是真實(shí)發(fā)送者,而不是偽裝的。 ◆數(shù)據(jù)完整驗(yàn)證:通過驗(yàn)證保證數(shù)據(jù)從原發(fā)地到目的地的傳送過程中沒有任何不可檢測的數(shù)據(jù)丟失與改變。 ◆保密:使相應(yīng)的接收者能獲取發(fā)送的真正內(nèi)容,而無關(guān)的接收者無法獲知數(shù)據(jù)的真正內(nèi)容。 7、訪問控制技術(shù) 訪問控制是網(wǎng)絡(luò)安全防范和保護(hù)的主要策略,它的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和訪問。它是保證網(wǎng)絡(luò)安全最重要的核心策略之一。訪問控制涉及的技術(shù)也比較廣,包括入網(wǎng)訪問控制、網(wǎng)絡(luò)權(quán)限控制、目錄級控制以及屬性控制等多種手段。 (1)入網(wǎng)訪問控制 入網(wǎng)訪問控制為網(wǎng)絡(luò)訪問提供了第一層訪問控制。它控制哪些用戶能夠登錄到服務(wù)器并獲取網(wǎng)絡(luò)資源,控制準(zhǔn)許用戶入網(wǎng)的時間和準(zhǔn)許他們在哪臺工作站入網(wǎng)。用戶的入網(wǎng)訪問控制可分為三個步驟:用戶名的識別與驗(yàn)證、用戶口令的識別與驗(yàn)證、用戶賬號的缺省限制檢查。三道關(guān)卡中只要任何一關(guān)未過,該用戶便不能進(jìn)入該網(wǎng)絡(luò)。 對網(wǎng)絡(luò)用戶的用戶名和口令進(jìn)行驗(yàn)證是防止非法訪問的第一道防線。為保證口令的安全性,用戶口令不能顯示在顯示屏上,口令長度應(yīng)不少于6個字符,口令字符最好是數(shù)字、字母和其他字符的混合,用戶口令必須經(jīng)過加密。用戶還可采用一次性用戶口令,也可用便攜式驗(yàn)證器(如智能卡)來驗(yàn)證用戶的身份。 網(wǎng)絡(luò)管理員可以控制和限制普通用戶的賬號使用、訪問網(wǎng)絡(luò)的時間和方式。用戶賬號應(yīng)只有系統(tǒng)管理員才能建立。用戶口令應(yīng)是每用戶訪問網(wǎng)絡(luò)所必須提交的"證件"、用戶可以修改自己的口令,但系統(tǒng)管理員應(yīng)該可以控制口令的以下幾個方面的限制:最小口令長度、強(qiáng)制修改口令的時間間隔、口令的唯一性、口令過期失效后允許入網(wǎng)的寬限次數(shù)。 用戶名和口令驗(yàn)證有效之后,再進(jìn)一步履行用戶賬號的缺省限制檢查。網(wǎng)絡(luò)應(yīng)能控制用戶登錄入網(wǎng)的站點(diǎn)、限制用戶入網(wǎng)的時間、限制用戶入網(wǎng)的工作站數(shù)量。當(dāng)用戶對交費(fèi)網(wǎng)絡(luò)的訪問"資費(fèi)"用盡時,網(wǎng)絡(luò)還應(yīng)能對用戶的賬號加以限制,用戶此時應(yīng)無法進(jìn)入網(wǎng)絡(luò)訪問網(wǎng)絡(luò)資源。網(wǎng)絡(luò)應(yīng)對所有用戶的訪問進(jìn)行審計。如果多次輸入口令不正確,則認(rèn)為是非法用戶的入侵,應(yīng)給出報警信息。 (2)權(quán)限控制 網(wǎng)絡(luò)的權(quán)限控制是針對網(wǎng)絡(luò)非法操作所提出的一種安全保護(hù)措施。用戶和用戶組被賦予一定的權(quán)限。網(wǎng)絡(luò)控制用戶和用戶組可以訪問哪些目錄、子目錄、文件和其他資源。可以指定用戶對這些文件、目錄、設(shè)備能夠執(zhí)行哪些操作。受托者指派和繼承權(quán)限屏蔽(irm)可作為兩種實(shí)現(xiàn)方式。受托者指派控制用戶和用戶組如何使用網(wǎng)絡(luò)服務(wù)器的目錄、文件和設(shè)備。繼承權(quán)限屏蔽相當(dāng)于一個過濾器,可以限制子目錄從父目錄那里繼承哪些權(quán)限。我們可以根據(jù)訪問權(quán)限將用戶分為以下幾類:特殊用戶(即系統(tǒng)管理員);一般用戶,系統(tǒng)管理員根據(jù)他們的實(shí)際需要為他們分配操作權(quán)限;審計用戶,負(fù)責(zé)網(wǎng)絡(luò)的安全控制與資源使用情況的審計。用戶對網(wǎng)絡(luò)資源的訪問權(quán)限可以用訪問控制表來描述。 (3)目錄級安全控制 網(wǎng)絡(luò)應(yīng)允許控制用戶對目錄、文件、設(shè)備的訪問。用戶在目錄一級指定的權(quán)限對所有文件和子目錄有效,用戶還可進(jìn)一步指定對目錄下的子目錄和文件的權(quán)限。對目錄和文件的訪問權(quán)限一般有八種:系統(tǒng)管理員權(quán)限、讀權(quán)限、寫權(quán)限、創(chuàng)建權(quán)限、刪除權(quán)限、修改權(quán)限、文件查找權(quán)限、訪問控制權(quán)限。用戶對文件或目標(biāo)的有效權(quán)限取決于以下兩個因素:用戶的受托者指派、用戶所在組的受托者指派、繼承權(quán)限屏蔽取消的用戶權(quán)限。一個網(wǎng)絡(luò)管理員應(yīng)當(dāng)為用戶指定適當(dāng)?shù)脑L問權(quán)限,這些訪問權(quán)限控制著用戶對服務(wù)器的訪問。八種訪問權(quán)限的有效組合可以讓用戶有效地完成工作,同時又能有效地控制用戶對服務(wù)器資源的訪問 ,從而加強(qiáng)了網(wǎng)絡(luò)和服務(wù)器的安全性。 (4)屬性安全控制 當(dāng)用文件、目錄和網(wǎng)絡(luò)設(shè)備時,網(wǎng)絡(luò)系統(tǒng)管理員應(yīng)給文件、目錄等指定訪問屬性。屬性安全在權(quán)限安全的基礎(chǔ)上提供更進(jìn)一步的安全性。網(wǎng)絡(luò)上的資源都應(yīng)預(yù)先標(biāo)出一組安全屬性。用戶對網(wǎng)絡(luò)資源的訪問權(quán)限對應(yīng)一張訪問控制表,用以表明用戶對網(wǎng)絡(luò)資源的訪問能力。屬性設(shè)置可以覆蓋已經(jīng)指定的任何受托者指派和有效權(quán)限。屬性往往能控制以下幾個方面的權(quán)限:向某個文件寫數(shù)據(jù)、拷貝一個文件、刪除目錄或文件、查看目錄和文件、執(zhí)行文件、隱含文件、共享、系統(tǒng)屬性等。 (5)服務(wù)器安全控制 網(wǎng)絡(luò)允許在服務(wù)器控制臺上執(zhí)行一系列操作。用戶使用控制臺可以裝載和卸載模塊,可以安裝和刪除軟件等操作。網(wǎng)絡(luò)服務(wù)器的安全控制包括可以設(shè)置口令鎖定服務(wù)器控制臺,以防止非法用戶修改、刪除重要信息或破壞數(shù)據(jù);可以設(shè)定服務(wù)器登錄時間限制、非法訪問者檢測和關(guān)閉的時間間隔。
◆病毒開始與黑客技術(shù)結(jié)合,他們的結(jié)合將會為世界帶來無可估量的損失
下一篇: PLC、DCS、FCS三大控
上一篇: 索爾維全系列Solef?PV