介质管理
介质存储运输过程中确保安全性,措施是加密
数据清除后,重新使用 必选PURGE
如果介质不重复使用 则销毁
介质的存储和运输
介质库存和问责制度
兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”
介质管理
介质存储运输过程中确保安全性,措施是加密
数据清除后,重新使用 必选PURGE
如果介质不重复使用 则销毁
介质的存储和运输
介质库存和问责制度
因需可知 信息隔离
岗位轮换是一种检测机制
职责分离是预防性机制
SLR 服务级别要求
SLA服务水平协议 定期做服务器级别评审
配置和变更是不能分割的
业务
应用
系统
主机
基础设施
配置管理 确保关键资产状态受到控制的正式流程
未经授权的变更是零容忍
几个基本要素:
配置
自动化 可以让配置保持一致 云化和虚拟化
不可变基础设施
IDS 检测性
IPS可以同时检测和应对系统入侵 预防、纠正
出口监控:
场景:日志每天被覆盖时,最重要的是完整性
NIST SP 800-92 强调数据保密性和完整性
威胁情报
威胁搜寻 .................
网络杀伤链 1.侦查 2.武器化3. 交付4. 利用5. 安装 6.指挥与控制 7.目标行动
UEBA 用户和实体行为分析
证据类型:实物证据、书面证据、言辞证据、演示证据
当文档被用作法庭程序的证据时,必须提供原始文档
证据链记录所有处理证据的人
处理证据的每个人都必须签署证据链日志,以表面直接负责处理证据的时间以及。。。。。
分析数字证据时,用副本
调查技术:数据捕获、访谈、审讯、外部请求
安全审计是一种检测控制
外部:法律法规
内部:政策、标准、程序
第三方审计最客观
测试报告 要想OWoer报告
典型的审计报告内容
执行摘要:一页纸
仪表盘:高层次信息展示
假设或限制
范围
活动总结
调查结果或问题
建议 重要
附录
补救措施:R
异常处理:
组织要有一个集中的日志审计服务器,SIEM
预防性:事先采取措施,目的是后续不发生。如数据加密、打安全补丁、
检测性:事中检测:EDR\SIEM
纠正性:事情发生后再采取措施降低影响:BCP、DRP、备份、UPS
模拟两可:
杀毒软件:更新病毒库(预防性),每天全盘扫描(检测性),发现了病毒并查杀(纠正性)
日志审查:确保日志的完整性,必须有NTP,有助于重构时间线和事件顺序
账号管理
修改账号:有完整的流程来控制过程
培训完成率
长期的信息保留和习惯培养
覆盖面
受众需求
意识教育是全员培训
灾难恢复 DR 业务连续性 BC
KGIS 关键目标指标:项目当中指收益
KPI KRI KCI
这些指标通过关联和分析 来判断做改进和预防
ISO 27001
每年要进行监督审核前 要内审 和管理评审
认证---评估 认可---授权
在运营之前做认证和认可
软件开发生命周期
确认/verification 需求和结果的匹配
验证/validafion 业务的角度确认有没有问题
1.网络发现扫描 工具 NMAP
TCP SYN 扫描
报告是端口状态:开发、关闭、过滤
2.网络漏洞扫描
传统的漏洞扫描无法识别零日漏洞(扫描器厂商未识别的零日漏洞)
IPS基于行为异常可以发现零日漏洞或攻击
3.WEB应用程序漏洞扫描
4.数据库漏洞扫描
Sqlmap常见数据库扫描器和渗透测试
漏洞管理工作流程
1.检测
2.验证
3.修复
渗透测试(Pen test) 必考
道德黑客攻击:
模拟攻击:
充分授权才能进行渗透测试
漏洞扫描发现漏洞,不会利用漏洞发起攻击,渗透测试会
白盒渗透测试:向攻击者提供目标系统详细信息(全知识测试)
灰盒渗透测试:部分知识测试
黑盒渗透测试:攻击前不会向测试人员透露任何信息
双盲测试:攻击方和被攻击方都是一无所知
更倾向于以更真实的方式
红队--进攻 蓝队--防御 白队--中立观察和裁判
演习结束后,红队和蓝队聚集在一起,分享有关战术和经验教训的信息。这种来自红队和蓝队的知识组合通常称为紫色组合。
交易不是由真人而是由脚本生产的,叫合成交易
合成交易也可以写成跨站脚本攻击等恶意用户行为
代码审查和测试
代码审查:范根检查法6个过程
1.规划 2.总览 3.准备 4.
代码审查 有静态测试(不运行代码,可以访问代码)、动态测试(运行代码,不能访问底层代码)
模糊测试,属于动态测试,目的:不同类型的输入来测试边界
接口测试:
误用案例测试:模拟了一个系统或功能如何以一种不被预期的方式被滥用,并具体描述攻击者如何利用这一弱点
入侵攻击模拟:BAS
合规性检查:一般通过审计来做
持续监控 是安全和运营来做de
考点:OSI 七层模型
物理层 bits
数据链路层 MAC地址 帧
网络层 IP地址 做路由
传输层 TCP协议 报文 三次握手
会话层 在两个应用-应用 建立连接 有三个阶段:建立连接、数据传输、连接释放
表示层 格式:做翻译的,关心数据的格式的语法
应用层 网页
考点:TCP/IP四层模型
TCP/IP模型的应用层 对应 OSI 模型 5,6,7层
。。。。。。主机-主机层 对应 。。。。。。 第4层
。。。。。。。网际层 对应 。。。。。 第3层
。。。。。。。网络接入层 对应 。。。。。 第1,2层
单播:指定网络接口 IPTV
多播:接收对象有多个
广播:1对多
任播:IPV6
端到端加密发生在会话层或更高层
TLS传输层安全协议
TLS加密发生在会话层
PPTP加密发生在数据链路层
链路加密发生在数据链路层和物理层
IPSEC不是一个协议,是一组协议
AH 身份认证头 完整性和不可否认性
ESP 封装安全载荷 提供内容机密性、完整性
传输模式下, IPSEC可用于本地网络,并可加密特定流量
IPSEC 隧道模式 L2TP
SSL 协议在传输层
多次协议缺点允许隐蔽通道
VOIP 是一种隧道机制,将音频、视频进行封装
安全实时传输协议或安全RTP(SRTP)是对VOIP进行加密的手段
以太网 INfiniBand(IBOE)是一种网络协议,允许通过以太网网络远程直接内存访问(RDMA)
基于融合以太网的RDMA,由于高可靠、低时延、高带宽、被广泛应用于超级计算机集群
考点:
控制平面:OSPF\BGP\MPLS 负责管理和控制网络
数据平面: 以太网、TCP/IP \UDP 负责发送和接收数据包
管理平面:SNMP\SSH\TELNET 负责配置和监控网络设备
网络质量不佳 选抖动
带内分段本质是局域网内
带外 为管理或备份目的创建单独的物理路径 console
利益相关方的需求
CI 代码集成/每天至少集成一次
持续集成要尽早识别错误
确认 Verification 符合标准规范 如:QC
验证 Validation 用户需求 如:UAT
CD 持续交付
运营与维护 变更管理与配置管理
tuiyi
耐火1个小时
浪涌保护器 线路控制
UPS
发电机
冷热通道
漏水探测器
防洪能力
火灾烟雾探测器
燃料源
预响应系统
关键路径分析:是一项系统性工作,用于找出任务关键型应用程序、流程、运营以及所有必要的支撑元素间的关系
比如:线上商店依赖于互联网接入、计算机硬件、电力、温度控制、存储设备等
安全的首要任务是始终保护人员生命安全
数据中心一定是正压
由内向外流动
自然环境访问控制,自然环境监视,自然环境领域加固
物理安全控制可以分为三组:行政性的、技术性的、物理性的
考点:控制功能顺序:威慑、拒绝、检测、延迟、判定、决定
youwaiji
暴力攻击
密码盐就是随机值
1.唯密文攻击
2.已知明文攻击 已知明文和密文,发现加密的密钥
3.选定明文攻击 了解加密过程
4.选择密文攻击
侧信道攻击通常会通过处理器利用率,功耗,电池辐射等变化,侧信道攻击寻求利用这些信息监视系统活动并检索当前正在加密的信息
保密性 用对称加密
完整性、身份认证、不可否认性 用非对称加密
对称加密:加密的KEY和解密的KEY是一样的
非对称加密:加密的密钥和解密的密钥不一样
通过私钥加密摘要就是数字签名
单次加密和量子加密 特征一致
特点:是极为强力的替换密码
单次密码本必须随机生成
单次密码本必须处于物理保护之下,以防泄漏
每个密码本必须只使用一次
长度一致
块密码 (移位密码)和 流密码 (凯撒密码、单次密码)
对称加密适用于批量加密,速度很快
对称加密的弱点:密钥分发是主要问题,解决不了不可否认性
对称算法:DES和3DES被淘汰了 AES(有128、256位)
公钥加密=对称算法+非对称算法混合
非对称算法:ECC比RSA强很多
DH算法主要用于密钥交换
哈希算法确保数据完整性、数字签名
用自己的私钥加密。。实现身份认证和不可否认性 。完整性
哈希函数输入是任意长度,输出是固定长度
现在采用的哈希函数都是SHA算法
关注的重要领域是数据流控制的问题
数据库系统特征:原子性、一致性、隔离性、持久性
主键 唯一性
外键:强制的参照完整性,确保数据的一致性
聚合攻击的本质是收集,获取数据
防御方法、设置权限
推理攻击的本质是分析
IAAS 操作系统以下的是厂商提供
PAAS 运行环境Runtime以下的是厂商提供
云计算安全:云租户不应该使用云服务商掌握的加密措施
XAAS 安全即服务
微服务是一种最小化的容器化形式
基础设施即代码
安全模型:解决机密性和完整性
1.机密性:confidentiality models不上读 ,不下写(BELL-LA模型)
2.完整性:integrity models 不上写,不下读(BIBA模型)
3.CLark-Wilson模型 在商业环境保护数据的完整性
可以实现职责分离,也能完成身份认证
第一步:识别受约束数据项
这个模型的支柱就是 访问受约束数据项要进行TP(认证)与IVP(完整性验证)
4.Brewer and Nash 模型 (也叫中国墙)
防止利益冲突
永不信任,始终验证,这是零信任的原则
内部微分网段
隐私涉及 PBD 在产品设计阶段就要集成
共担责任 模型, 签订协议?
安全访问服务边缘,
SASE的核心原则是以身份为中心
静态数据的保护方式,加密
重放攻击,窃取你的凭证,冒充你进行访问
防御重放攻击,有2种方法,1、加时间戳
2.序号法,系统发凭证是加一个唯一的序列号
云访问安全代理 CASB
保留策略核心解决3个基本问题
保存什么数据、数据保存多久、在哪里保存这些数据