关注的重要领域是数据流控制的问题
数据库系统特征:原子性、一致性、隔离性、持久性
主键 唯一性
外键:强制的参照完整性,确保数据的一致性
聚合攻击的本质是收集,获取数据
防御方法、设置权限
推理攻击的本质是分析
IAAS 操作系统以下的是厂商提供
PAAS 运行环境Runtime以下的是厂商提供
云计算安全:云租户不应该使用云服务商掌握的加密措施
XAAS 安全即服务
微服务是一种最小化的容器化形式
基础设施即代码
兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”
关注的重要领域是数据流控制的问题
数据库系统特征:原子性、一致性、隔离性、持久性
主键 唯一性
外键:强制的参照完整性,确保数据的一致性
聚合攻击的本质是收集,获取数据
防御方法、设置权限
推理攻击的本质是分析
IAAS 操作系统以下的是厂商提供
PAAS 运行环境Runtime以下的是厂商提供
云计算安全:云租户不应该使用云服务商掌握的加密措施
XAAS 安全即服务
微服务是一种最小化的容器化形式
基础设施即代码
# 3.5 评估并降低安全架构、设计和解决方案方面的漏洞
1、基于客户端的系统。漏洞会使用户及数据和系统面临攻击和破坏的风险。比如Java Applet程序(1)本地缓存。是临时存储客户端以供将来重复使用的任何内容。比如ARP缓存中毒,或者DNS缓存中毒(hosts)。(2)Internet文件缓存。
2、基于服务端。
3、数据库系统。(1)原子性、一致性、隔离性和持久性。ACID模型。(2)术语。候选键、主键(从候选键中选出的唯一标识表中的记录的键)、外键(强制在两个表之间建立关系)。强制性的参照完整性,确保数据的一致性和完整性。
4、数据库系统安全。(1)聚合,核心是收集,通过将大量低级别安全项目或低价值的项目,聚合得到高价值信息。(2)推理,推理有分析,利用人类思维的演绎能力,而不是数据库平台的原始数据能力。(3)解决办法:
5、数据挖掘和数据仓库。利用相关性分析,获得潜在的相关信息。
6、数据分析。从大量信息中提取有用的信息
7、工业控制系统。PLC,HMI,ICS往往没有内置的身份验证和加密机制
8、基于云的系统。IaaS(操作系统以下供应商负责,以上用户负责)、PaaS(操作系统和运行环境由供应商负责)、SaaS(全部都是由供应商负责,用于只需要用)。要熟悉各个云的系统
9、基于云的系统。云部署模型影响云资产的责任分配。(1)公有云 (2)私有云 (3)混合云
10、云计算安全。所有云计算都应该加密(同态加密),加密擦除的方式是删除加密密钥。云租户不应使用云服务商掌握的加密措施。
11、XaaS。一切即服务。
12、分布式系统。主要问题,未经授权的访问等。
13、物联网IoT。物联网设备连接到互联网时的安全性不足是其主要弱点,因为许多物联网设备没有先进的身份验证、加密和其他安全机制。3个哑路由器体系:把物联网隔离在一个网络中。
14、微服务。(1)最小化的容器化形式,微服务在容器化环境中运行。(2)松散的、松散耦合解耦合的
15、容器化。理解容器化和虚拟机的区别
16、无服务架构。和PaaS不同,整个执行环境被调用起来承载一个应用程序。
17、嵌入式系统。通常是静态系统
18、静态系统。目的是防止或者用户实时可能导致安全功能下降。比如VDI也是静态系统
19、高性能计算。边缘计算:数据尽可能和计算资源靠近。雾计算:通常用于工业物联网部署,连接依赖传感器,雾计算的处理在局域网中。
20、虚拟化。(1)快照。可以快速的恢复
21、基础设施即代码。IaC,基础设施云化,要向软件和代码那样堆硬件配置实施管理。
22、不可变架构。服务器一旦部署不可变更,只能替换不能更新。
Iaas 基础架构即服务,操作系统以上用户负责
Pass 平台即服务,应用和数据用户负责
Saas 软件即服务--用户数据