垃圾邮件/诈骗、网络钓鱼/域名劫持(用于窃取银行账户信息)、针对关键基础设施(例如交通运输(火车、飞机)、能源、医疗保健等)、政府计算机系统的攻击、身份盗窃、拒绝服务(DoS/DDoS)攻击,以及其他在我们互联互通的数字世界中日益频繁发生的网络攻击,构成了各种类型的网络攻击。想想你生活中有多少时间(直接或间接地)花在了网上,你就会开始意识到这些攻击会对你的生活造成怎样的影响。网络攻击是一个极其严峻的问题,已成为有史以来最严重的威胁。.


隐私、安全。私有外部信息。
信息隐私是指个人和机构对其个人信息的收集、使用和披露行使实质性控制权的能力。换句话说,它是指个人和机构控制其个人信息被获取和使用条款的能力。例如,控制公司在谷歌、雅虎等高性能搜索引擎上的声誉。目前存在诸如LOPS/RMS之类的合规政策。另一方面,信息安全是一个持续迭代的过程,旨在保护数据和资源免受未经授权的访问、使用、披露、破坏、修改或干扰。隐私使个人/机构能够控制其个人/机构信息,而安全则使保护任何信息或资源的过程成为可能。因此,安全可以帮助建立隐私(但它本身并非隐私),反之亦然。一些常用的隐私工具包括 Cookie 管理器、匿名器(例如 Tor,它是一个互联网匿名系统,允许用户发送无法被追踪的消息,例如在浏览网页、聊天、使用 P2P 等情况下。它目前除了较早的命令行界面 (CLI) 外,还支持图形用户界面 (GUI))、加密和隐写工具、磁盘擦除工具、P3P 用户代理、零密钥交换/计算机安全 (ZKIP/CS) 技术、电子邮件匿名转发器、安全隧道、匿名银行服务、具有清除追踪 Cookie、木马和间谍软件功能的杀毒软件等等。私人信息是指我们在信息搜索活动中生成的数据所衍生的信息。个人信息要么是我们无意识地泄露的信息——我们无法控制其泄露的信息,例如网页浏览、网络摄像头、手机 GPS 等中使用的追踪 Cookie——要么是我们被迫泄露的信息,例如访问网络服务、社交网络、操作系统或任何其他资源时所受到的条款和条件。其他一些属于私人外部信息的例子包括:按下电话或键盘上的按键开门时产生的音调;这些声音会泄露被叫号码或访问密码。其他例子还包括:某些驾驶执照上的社会安全号码(用作身份识别信息时),以及在某些垃圾桶中发现的未碎信用卡,这些信用卡可以将个人姓名和地址关联起来。


分析2安全目标及其相互作用
在安全和隐私的背景下,我们可以确定的主要目标包括:(1) 隐私。隐私包含数据保密性和参与者匿名性两个方面。(2) 数据完整性和参与者身份验证。(3) 问责制。问责制包含资源可用性和参与者对其所执行操作的责任两个方面,通过日志记录和审计日志监控其操作;有时也会考虑不可否认性,即要求任何人不得否认已执行的操作,例如发送或接收。数据保密性是指防止未经授权的参与者(用户)发现消息的内容/含义(在通信上下文中)和/或位置(在存储/存储库上下文中)以及执行过程(在无法读取的情况下执行)。为此,会使用强大的数据加密(基于对称加密、分组加密或流加密、非对称加密或量子加密)、数据混淆(基于隐写术)以及限制对数据的读取访问(基于访问控制,例如操作系统和应用程序中的基于角色的访问控制)。安全策略允许根据角色和权限以及在什么条件下(使用规则例外)来规范/控制谁可以读取、写入、更改或执行哪些数据。

匿名性允许用户(或参与者)在不暴露身份的情况下访问资源或服务,确保所访问的具体服务或资源不为人知,并且发送者和接收者之间无法关联。这可以通过使用化名、匿名网络(例如 MIX)、代理服务器以及 OT/CS/ZKIP 等协议来实现。其目标是隐藏通信双方或数据读取者的身份。数据完整性使我们能够了解未经授权的参与者(用户)是否以任何方式(创建、删除、修改)操纵数据。这可以通过使用传统的盲数字签名/多重签名、哈希函数以及基于访问控制的访问限制(写入、执行等)来实现。身份验证能够确定(验证和证明)参与者(用户)的身份。如果目前使用双向身份验证,网络钓鱼将更加困难,因为客户端和被访问的网站都需要相互验证,而不仅仅是像目前这样仅客户端进行身份验证(即使是多因素身份验证)。身份验证使用密码(您知道的信息——最好使用虚拟键盘以防止键盘记录器——或者您能识别的信息——视觉密码);共享知识。借助零密钥支付 (ZKIP) 技术,这些知识不会被共享,因此您的密码或银行账户信息不会泄露。其他方法包括生物识别(识别您的身份,无论是行为特征还是生理特征)、公钥基础设施 (PKI)、位置信息(GPS、IP-L3 和 MAC-L2 地址等)、时间戳(时间和日期)、包含对方实时时间和日期的无可辩驳证据的实时视频等等。这使您可以知道谁在使用系统或发送消息。可用性旨在防止潜在的未经授权的服务中断。一些例子包括通过 Java 小程序阻塞 CPU 资源(打印机、服务器等)以及网络泛洪(例如通过电子邮件)和应用程序。.

分析3责任机制旨在防止信息发送者和/或接收者否认已发送或接收信息(通过数字签名和通信证明/与第三方协议方的积极协议实现),防止未经授权访问数据库,或执行关键应用程序,例如工业领域中PLC/可编程逻辑控制器和SCADA系统等。安全目标并非总是相互独立的;匿名性会削弱责任机制。保密性也会削弱责任机制,而访问控制则基于身份识别/认证和授权(分配权限、特权、角色和例外情况)。在当今的信息和知识社会中,安全必须是多层次和多边的,以便每个参与者:(i) 都有自身的安全需求。(ii) 可以提出自身的问题。(iii) 存在必须解决和处理的冲突。该领域的一些有用考虑因素包括:(a) 安全是一个持续迭代的过程,具有多层次的保护。(b) 安全无法简单地添加;必须将不安全因素降低到与组织承担的风险相称的水平。(c) 任何系统、网络或资源都不可能百分之百安全。(d) 必须考虑威胁以及需要保护的价值。.

充分保护原则指出,网络/计算资源的保护应仅限于其价值丧失之前,且保护程度应与其价值相符。在保护组织实体时,除了人员之外,还应考虑以下方面:(i)数据。存储在物理和虚拟计算及网络系统上、在网络中传输以及运行的信息/知识/智慧。(ii)资源。计算设备本身(PC/Mac、平板电脑、PDA、智能手机、RFID、PLC、嵌入式电子设备等)、传输设备(路由器、交换机、UTM、Wi-Fi接入点等)和存储设备(数据库、缓冲区、缓存)。(iii)声誉。组织面临的风险会损害其信誉,并影响其在谷歌、雅虎等高性能搜索引擎上的排名。如果组织未能有效管理风险,则将承担入侵或网络犯罪的责任。造成安全隐患的原因多种多样:(1)在社交网络上共享关键资源。(2)复杂性;由于虚拟化、云计算、复杂协议等因素,越来越难以看清正在发生的事情。(3) 边界难以界定。移动通信、环境智能(人工智能)等技术的普及,使得建立强大的边界防御变得异常困难。(4) 攻击点数量不断增加:内部攻击点(员工、审计员、对手、间谍、访客、有服务级别协议的分包商、恐怖分子等)和外部攻击点(员工、对手、服务/身份/安全提供商、间谍、恐怖分子、竞争对手、云平台等)。(5) 攻击者的匿名性及其通信的加密/隐写技术。(6) 网络中任意两个节点之间可能存在多条路径。.


分析4控制措施的识别。
一些必须落实的相关控制措施包括:(1) 物理组件和软件的清点。目前,必须部署自动化资产搜索和清点工具,以建立连接到企业网络的所有系统的实时记录,记录其 GPS 位置、网络 IP 地址、硬件 MAC 地址、机器名称(硬件类型:CPU-RAM、操作系统名称和版本)、每个系统的用途、每个设备的负责人、每个设备所属部门、硬件提供商等信息。为了评估清点工具的有效性,需要定期连接和断开各种新系统,并测量每个设备在清点中启用或禁用之前的延迟时间,以及启用或移除的日期和时间。此外,拥有能够搜索和清点组织内所有设备(包括终端设备(服务器、用户计算机)、硬盘驱动器、虚拟驱动器、工作站、笔记本电脑/Mac、移动设备(PDA/iPhone/iPad)、智能手机/平板电脑、云端等)上所有软件的自动化工具也至关重要。

我们将收集操作系统、应用程序、程序等的类型、版本和补丁级别。为了评估自动化库存工具的有效性,我们将定期安装/卸载各种软件、更新和软件包,并测量软件库存滞后情况以指示所做的更改。这些操作可在对照机器上执行,以避免对生产系统造成负面影响。(2) 安全硬件和软件配置。在彻底分析、批准并记录所有系统映像的安全配置并部署之后,必须进行此操作。这些配置必须与操作系统、插件和已安装应用程序的相应版本相对应。任何与既定值的偏差或后续更新都必须在变更管理系统中记录并获得批准。必须定期运行评估程序,改变某些系统的配置,以衡量有多少系统按照既定的配置策略或指南正确配置。(3) 边界防御保护和纵深防御。组织应阻止来自已知/疑似恶意 IP 地址的通信(黑名单/灰名单),或限制对受信任站点的访问(白名单)。他们还应定义网络架构,将内部系统与连接到非军事区 (DMZ) 的系统以及外联网或互联网上的系统隔离开来。组织应实施内部网络分段方案(例如,基于交换机和 IP 子网的 VLAN),以限制流量,使其仅限于组织在内部网络(或内联网)上使用的必要服务。所有远程登录访问(例如 VPN/SSL-TLS/SSHv2)都应要求进行双向或双因素身份验证。.

必须定期检查来自被屏蔽源地址(与恶意地址和无法路由的地址一起列入黑名单)的 IP 数据包是否能够突破我们内部网络的边界。例如,内网 IP 地址不能是源自互联网的 PDU 的源 IP 地址。其他关键控制措施包括:(i) 网络管理保护控制;例如,QoS 研究可以提前检测潜在的入侵尝试,即使流量经过加密。(ii) 渗透测试/道德黑客攻击。这使我们能够评估自身抵御潜在攻击的能力。有时,渗透测试审计会发现,在提供关键服务的机构的服务器上安装了非法赌博程序。(iii) 安全事件响应。必须制定自动化事件处理程序。(iv) 数据恢复。这包括定期测试和运行的备份和恢复程序,以便将数据恢复到问题发生之前的状态。(v) 灾难发生时的系统和设施恢复。这可以通过在地理位置不同的地点设置热备和冷备站点来实现。如果组织是上市公司,则必须采取此措施。 (六)通过培训和监控技术支持的安全意识计划,旨在提升技能、强化安全文化并解决已发现的行为缺陷。这些员工支持工具可监控违规行为和错误(包括意外和故意错误),并允许隔离员工的工作站,直至其遵守既定策略。隔离期间,员工无法有意或无意地伤害他人,例如,通过将受感染的U盘插入工作站传播蠕虫病毒。缺乏监控和责任意识的意识提升是无用的。(七)维护、监控和分析审计日志,包括管理员之间的日志。(八)控制权限使用,即受控使用管理权限,并记录、分析和审计日志。Dumpsec 是一款可用于查看 Windows 环境中用户和安全策略的工具。它提供来自域控制器的详细信息,包括策略、用户、组、权限和服务。它可以在任何具有域管理员权限的系统上通过命令行运行。 (八)使用 JTR(John The Ripper)等适用于 Windows 和 Unix 的密码破解工具测试密码强度;参见 http://www.openwall.com/john。(九)基于个人需求的访问控制。(十)账户控制和监控。(十一)防范恶意软件/间谍软件。(十二)移动设备控制。(十三)数据丢失防护 (DLP),例如,使用基于加密的 Soft-Tempest 对所有可能通过网络、U盘、CD/DVD、移动磁盘或电磁辐射传输的信息进行加密。.

结语
我们的研究团队在各种类型的网络环境(从 (W)BodyAN 到 (W)WideAN,包括 (W)PersonalAN、(W)CampusAN、(W)LocalAN、(W)MetropolitanAN、(W)RuralAN 等)的安全和隐私保护领域已经

。本文是 LEFIS-APTICE 项目(由欧盟委员会 Socrates 资助)开展的活动的一部分。

参考文献
- Areitio, J. “信息安全:网络、计算和信息系统”。Cengage Learning-Paraninfo 出版社。2010 年。
- Areitio, J. “用于检测、预防和管理攻击与入侵的系统分析新方法”。Conectrónica 杂志。第 123 期。2009 年 1 月。
- Fry, C. 和 Nystrom, M. “安全监控:企业网络事件检测的成熟方法”。O'Reilly 出版社。2009 年。
- Norman, TL “风险分析和安全对策选择”。CRC 出版社。2009 年。

作者:Javier Areitio Bertolín 教授,博士 – 工程学院教授,​​网络与系统研究组主任,德乌斯托大学。.