目录

  • 1 第一单元 网络空间安全概述
    • 1.1 课程介绍
    • 1.2 信息与信息系统
    • 1.3 网络空间的概念
    • 1.4 网络空间安全
    • 1.5 网络空间安全知识体系和系统工程
  • 2 第二单元 网络空间安全体系和通用技术安全技术
    • 2.1 安全威胁
    • 2.2 网络攻击
    • 2.3 信息安全策略与模型
    • 2.4 安全服务与安全机制
    • 2.5 访问控制
  • 3 第三单元 现代密码体制与攻防对抗
    • 3.1 密码学回顾
    • 3.2 密码攻防对抗
  • 4 第四单元 安全漏洞和恶意代码
    • 4.1 漏洞的定义和描述
    • 4.2 漏洞挖掘与分析技术
    • 4.3 漏洞扫描技术
    • 4.4 常见漏洞
    • 4.5 恶意代码分类及特征
    • 4.6 病毒攻击和防范
    • 4.7 实验视频
  • 5 第五单元 防火墙和入侵检测系统
    • 5.1 防火墙的概念
    • 5.2 防火墙的分类
    • 5.3 防火墙的指标
    • 5.4 面向防火墙的攻防对抗方法
    • 5.5 下一代防火墙
  • 6 第六单元 网络安全协议
    • 6.1 网络安全协议概述
    • 6.2 安全多方计算协议
    • 6.3 比特承诺协议
    • 6.4 Kerberos认证协议
  • 7 第七单元 信任管理与可信计算
    • 7.1 信任管理和可信计算概述
    • 7.2 可信计算技术架构
    • 7.3 可信计算平台
    • 7.4 可信网络连接
  • 8 第八单元 网络内容安全和舆情控制
    • 8.1 网络不良信息及其分类
    • 8.2 网络信息的传播特点及安全问题
    • 8.3 网络内容监控技术
    • 8.4 网络不良信息监管技术
    • 8.5 网络舆情监控
  • 9 第九单元 信息安全风险评估和安全检测
    • 9.1 信息安全风险评估和安全检测概述
    • 9.2 信息安全风险评估
    • 9.3 信息系统安全测评
    • 9.4 风险评估与安全测评的方法和工具
    • 9.5 风险评估与安全测评发展趋势
  • 10 第十单元 存储备份和灾难恢复
    • 10.1 存储备份和灾难恢复概述
    • 10.2 信息存储设备与技术
    • 10.3 系统备份
    • 10.4 信息系统容灾与灾难恢复
  • 11 第十一单元 软件安全性和软件安全工程
    • 11.1 软件安全性和软件安全工程概述
    • 11.2 软件失效机理
    • 11.3 软件安全需求工程
    • 11.4 软件安全性的分析和设计
    • 11.5 软件安全编码
    • 11.6 软件安全测试
  • 12 第十二单元 信息安全管理、法律法规和标准
    • 12.1 信息安全管理
    • 12.2 信息安全法律法规
    • 12.3 信息安全标准
  • 13 第十三单元 网络空间的典型信息系统的安全防护与测评
    • 13.1 云计算系统的安全防护与测评
    • 13.2 移动智能终端的安全防护与测评
    • 13.3 工业控制网络的安全防护与测评
    • 13.4 物联网的安全防护与测评
常见漏洞

常见的漏洞

常见的漏洞攻击和防范

       国际知名的开放式 Web 应用程序安全项目(Open Web Application Security Project,OWASP)定期发布 OWASP Top 10,总结了十大 Web 应用安全风险及其防范措施,为漏洞攻击与防范提供了重要的参考指南。

注入类漏洞

  • 注入攻击(Injection)是指未成功阻止带有语法含义的输入内容,从而导致对数据库信息的非法访问,具体包括 SQL 注入、OS 命令注入、XPATH 注入、LDAP 注入、JSON 注入、URL 注入,以 SQL 注入最为流行。

  • 注入漏洞的基本原理是攻击者发送的恶意(不可信)数据通过欺骗解释器,从而执行计划外的命令或在未获得恰当授权时访问数据。

会话劫持类漏洞

  • HTTP 本身是无状态的,需要利用会话管理机制来识别连接。身份认证的结果大多是获得一个令牌并放在 cookie 之中,此后的用户身份识别将依据此授权令牌进行,不需每次登录。

  • 会话劫持漏洞的基本原理是攻击者使用认证或会话管理功能中的漏洞(如暴露的账户、密码或会话 ID)来假冒用户。系统开发人员通常会建立自定义的认证和会话管理方案,但这些方案在实现中经常会在密码管理、超时、退出、账户更新等方面出现漏洞。

跨站脚本类漏洞

  • 跨站脚本攻击(Cross Site Scripting,XSS)是指攻击者利用浏览器中的解释器发送基于文本的攻击脚本。XSS 允许恶意 Web 用户将攻击脚本(HTML 代码、客户端脚本)植入到提供给其他用户访问的 Web 页面或资源中。

  • 如攻击脚本被嵌入成功,一旦无保护能力的机器访问该页面或资源,脚本就会启动,攻击者能在受害者的浏览器中执行脚本,以劫持用户会话、破坏网站、插入恶意内容、重定向用户、使用恶意软件劫持用户浏览器等。

  • 跨站脚本攻击有存储式、反射式、基于 DOM(DOM-based)三种。

缓冲区溢出类漏洞

  • 缓冲区溢出(Buffer Overflow)是一种常见的高危漏洞,溢出是指在程序的缓冲区中写入超出其长度的内容,造成对其相邻存储空间的覆盖,从而破坏程序的堆栈,导致程序崩溃或使程序转而执行其他指令,以实现攻击目的。

  • 造成缓冲区溢出的根本原因是:在 C/C++等高级语言中,程序将数据读入或复制到缓冲区中时,所用函数缺乏边界检查机制,未对用户输入的参数进行严格检查。