软考学习(十三)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第15章 网络安全主动防御技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第15章(教材第 296–320 页)整理;第十、十一节基于真题集 965 题中筛选出的 34 道第15章相关真题逐题研读补充。本章是”主动防御新技术”集合章,选择题专考技术名词与分类配对(数字水印、3R、隐私保护),案例分析集中在流量清洗抗 DDoS 一处;威胁情报、同态加密暂无直接真题,作案例素材准备。
一、入侵阻断技术与应用(15.1)——IPS/SPS(直接真题归第10章)
技术定位:入侵阻断是网络安全主动防御的技术方法,基本原理是对目标对象的网络攻击行为进行阻断,从而达到保护目标对象的目的。
产生背景(防火墙与 IDS 的技术缺陷,选择题背景素材):防火墙是基于静态的粗粒度访问控制规则,规则更新非自动,导致攻击响应延迟;IDS 能识别并记录攻击却不能及时阻止攻击,且误报警造成与之联动的防火墙无从下手;又因系统运行不可间断、安全修补风险不确定,管理员不敢轻易安装补丁——因此需要具有防火墙、入侵检测、攻击迁移的多功能安全系统。
IPS 与 SPS 技术原理
- IPS(入侵防御系统):工作基本原理是根据网络包的特性及上下文进行攻击行为判断来控制包转发,工作机制类似路由器或防火墙,但能进行攻击行为检测并阻断入侵行为
- 因受限于 IPS 在网络中所处的位置,需解决网络通信瓶颈和高可用性问题;目前商用 IPS 都用硬件方式实现:基于 ASIC 实现,或基于**旁路阻断 SPS(Side Prevent System)**实现
- SPS:以旁路的方式监测网络流量,再通过旁路注入报文实现对攻击流量的阻断;从技术原理分析,SPS 一般对网络延迟影响不大
- 五项主要安全功能(案例原题):屏蔽指定 IP 地址;屏蔽指定网络端口;屏蔽指定域名;封锁指定 URL、阻断特定攻击类型;为零日漏洞(Zero-day Vulnerabilities)提供热补丁——干扰项”屏蔽指定用户名”
- 部署场景:国家关键信息网络设施、运营商骨干网络节点、国家信息安全监管单位
真题交叉:案例 15019/15020 考”IPS 以串接方式部署在防火墙后引发通信瓶颈 → 采用旁路接入/SPS“及五项功能选择,按约定归第10章(其解析原文出自本节)。
二、软件白名单技术与应用(15.2)——“默认全部拒绝,白名单放行”
技术原理:设置可信任的软件名单列表,以阻止恶意的软件在相关网络信息系统运行。利用软件的进程名称、软件文件名称、软件发行商名称、软件二进制程序等信息经密码技术处理,形成白名单身份标识(软件数字签名或软件 Hash 值),再进行白名单身份检查,依据检查结果控制软件运行。工作流程:进程启动/动态库加载 → 系统调用文件过滤模块 → 获取软件二进制文件名及 Hash 值 → 检查软件白名单列表 → 通过则启动/加载软件二进制程序,否则启动/加载失败。
三大应用场景
| 应用 | 要点 |
|---|---|
| 移动互联网应用自律白名单 | 中国反网络病毒联盟 ANVA 牵头建设;审查三环节:初审(11 家安全企业组成”白名单工作组”相互独立全量检测)→ 复审(工作组按初审结果线下会议协商、表决)→ 终审(ANVA 结合初审、复审结果和申请者澄清综合判定);设公示和发布两阶段,公示期 7 个工作日接收社会举报;申请企业须用与白名单数字证书匹配的私钥签名 |
| 恶意代码防护 | 传统杀毒软件基于黑名单(病毒特征库)匹配,对零日漏洞恶意代码难以查杀;白名单只允许可信软件安装执行;典型案例:基于白名单的电力监控主机恶意代码防护(主机软件简单、更新变化小,适合白名单管理)——可执行模块拦截程序 → 计算文件指纹 → 指纹作关键字查白名单缓存 → 未命中向管理服务器请求查找指纹记录 |
| “白环境”保护 | 只有可信任的设备才能接入控制网络;只有可信任的消息才能在网络上传输;只有可信任的软件才允许被执行 |
教材有、真题集暂无直接题目(真题只考到 Web 侧的 CSP 内容安全策略=使用可信白名单,8176/8229,归第22章);电力监控白名单方案可作为工控案例素材(详见第24章总结)。
三、网络流量清洗技术与应用(15.3)——本章案例分析最热(真题考过 9 次)
技术原理:通过异常网络流量检测,将原本发送给目标设备系统的流量牵引到流量清洗中心,清洗完毕后再把留存的正常流量回注到目标设备系统。
三大技术方法(案例必背,综合+案例考过 5 次)
- 流量检测:利用分布式多核硬件技术,基于**深度数据包检测技术(DPI)**监测、分析网络流量数据,快速识别隐藏在背景流量中的攻击包
- 流量牵引与清洗:监测到攻击流量(如大规模 DDoS)时,将目标系统流量动态转发到流量清洗中心清洗,即拒绝对指向目标系统的恶意流量进行路由转发;牵引方法主要有 BGP、DNS
- 流量回注:将清洗后的干净流量回送给目标系统,用户正常流量不受清洗影响
恶意流量与四类应用
- 恶意流量类型(案例列举采分点):DoS/DDoS 攻击、同步风暴(SYN Flood)、UDP 风暴(UDP Flood)、ICMP 风暴(ICMP Flood)、DNS 查询请求风暴(DNS Query Flood)、HTTP Get 风暴(HTTP Get Flood)、CC 攻击等
- 畸形数据报文过滤:LAND、Fraggle、Smurf、Winnuke、Ping of Death、Tear Drop、TCP Error Flag 等协议畸形报文
- 抗拒绝服务攻击:监测并清洗指向目标系统的拒绝服务攻击流量
- Web 应用保护:清洗对 Web 服务器的攻击流量——HTTP Get Flood、HTTP Post Flood、HTTP Slow Header/Post、HTTPS Flood(案例考过列举)
- DDoS 高防 IP 服务:通过代理转发模式防护源站服务器——源站业务流量被牵引到高防 IP,对拒绝服务攻击流量过滤清洗后,再回注到源站服务器(案例考过 1 次:避免直接攻击源站 → 代理转发)
定义题(考过 2 次):”对目标网络的( )流量过滤掉,同时把正常的流量转发到目标网络中”→ DoS/DDoS。
四、可信计算技术与应用(15.4)——等保 2.0”可信验证”的技术底座
发展脉络(数字配对):20 世纪 70 年代初 James P. Anderson 提出可信系统(Trusted System)概念,早期集中于操作系统安全机制和容错计算;1999 年 10 月 Intel、Compaq、HP、IBM、Microsoft 发起成立可信计算平台联盟 TCPA;2003 年改组为可信计算组织 TCG;TCG 制定的两大标准:**TPM(可信平台模块)**标准与 **TNC(可信网络连接)**标准。
技术原理(一句话核心):首先构建一个信任根,再建立一条信任链——从信任根到硬件平台、到操作系统、再到应用,一级认证一级,一级信任一级,把信任扩展到整个计算机系统。可信计算机系统由可信根、可信硬件平台、可信操作系统、可信应用系统组成。
信任根的三个根(配对必背)
| 信任根 | 构成 |
|---|---|
| 可信度量根 RTM | 一个软件模块 |
| 可信存储根 RTS | TPM 芯片 + 存储根密钥 SRK |
| 可信报告根 RTR | TPM 芯片 + 根密钥 EK |
中国自主可信计算:TCM 体系
中国基于自主密码算法建立以 TCM(可信密码模块)为核心的自主可信计算标准体系,发布《信息安全技术 可信计算密码支撑平台功能与接口规范》;可信计算密码支撑平台实现平台完整性、身份可信性、数据安全性,由可信密码模块 TCM 和 TCM 服务模块 TSM 两大部分组成。TCM 基本组成九部件:I/O、SMS4 引擎(对称密码运算)、SM2 引擎(产生 SM2 密钥对、加/解密与签名)、SM3 引擎(杂凑运算)、随机数产生器、HMAC 引擎(基于 SM3 计算消息认证码)、执行引擎、非易失性存储器(存永久数据)、易失性存储器(存运行时临时数据)。
三大应用场景
- 计算平台安全保护:TPM/TCM 安全芯片对关键组件完整性度量,防恶意代码篡改 BIOS、操作系统和应用软件;中标麒麟可信操作系统支持 TCM/TPCM 和 TPM2.0,通过可信度量模块 CTMM 提供可信引导和可信运行控制
- 可信网络连接 TNC:解决传统网络接入控制的安全状态伪造、接入后配置修改、设备假冒接入三大问题;三层结构——完整性度量层(搜集和验证访问请求者 AR 的完整性信息)、完整性评估层(依据安全策略评估完整性状况)、网络访问层(网络访问请求处理、安全策略执行、网络访问授权)
- 可信验证(等保 2.0 新要求,GB/T 22239—2019):基于可信根对通信设备、边界设备、计算设备等保护对象的系统引导程序、系统程序、重要配置参数等进行可信验证,检测到可信性受破坏后报警,并将验证结果形成审计记录送至安全管理中心;高安全等级系统还要求对应用程序关键执行环节动态可信验证;对恶意代码攻击采取主动免疫可信验证机制
教材有、真题集暂无直接题目:等保 2.0”强化可信计算技术使用要求、增加可信验证控制点”的考题(7645、案例 15046)按约定归第4章;TPM/TCM 细节作等保案例背景储备。
五、数字水印技术与应用(15.5)——本章综合知识第一高频(真题考过 8 次)
概念:通过数字信号处理方法,在数字化的媒体文件中嵌入特定的标记;水印分为可感知和不易感知两种;数字水印技术由水印的嵌入和水印的提取两部分组成。
嵌入方法两大类(算法配对)
| 方法 | 原理与典型算法 |
|---|---|
| 空间域方法 | 将水印信息直接叠加到数字载体的空间域上。Schyndel 算法(又称最低有效位算法 LSB):密钥输入 m 序列发生器产生水印信号,排列成二维水印信号,按像素点嵌入原始图像像素值的最低位;Patchwork 算法:通过改变图像数据的统计特性将信息嵌入像素的亮度值中 |
| 变换域方法 | 利用扩展频谱通信技术,先计算图像的离散余弦变换(DCT),再将水印叠加到 DCT 域中幅值最大的前 L 个系数上(不包括直流分量,通常为低频分量)。典型算法为 NEC 算法:作者标识码与图像 Hash 值组成密钥产生伪随机序列,调制(叠加)图像除直流分量外的 1000 个最大 DCT 系数 |
四大应用场景(真题考过 1 次”不包括”)
版权保护(嵌入版权信息/版权电子证据)、信息隐藏(敏感信息嵌入图像声音等载体)、信息溯源(嵌入文件使用者身份标识,追踪文件来源、防非授权扩散)、访问控制(嵌入访问控制信息,访问前检测水印判断权限)。
真题陷阱:应用领域”不包括图像数据“——图像是载体不是应用领域;真题答案给的应用还有票据防伪、证据篡改鉴定、数据侦测和跟踪、数据真伪鉴别(教材未展开,见第十一节)。
内嵌水印三特性与四类攻击(特性考过 4 次、攻击考过 3 次,教材未细讲)
| 特性/攻击 | 真题答案要点 |
|---|---|
| 透明性(隐蔽性) | 加入水印不会降低图像质量,很难察觉与原图差别;是信息隐藏技术最基本的要求——利用人类视觉/听觉系统属性使隐藏数据无法人为看见或听见 |
| 鲁棒性 | 水印经过变换操作(加入噪声、滤波、有损压缩、重采样、D/A 或 A/D 转换等)后不会丢失水印信息,仍可清晰提取(考过 3 次) |
| 安全性 | 能抵抗各种攻击、唯一标识原始图像信息,第三方不能伪造他人水印图像 |
| 四类水印攻击 | 鲁棒性攻击(以减少或消除水印存在为目的:像素值失真、敏感性分析、梯度下降攻击);表达攻击(使水印变形致存在性检测失败:置乱、同步攻击,不移去水印);解释攻击;法律攻击 |
六、网络攻击陷阱技术与应用(15.6)——蜜罐/陷阱网络(真题考过 4 次)
思想:通过改变保护目标对象的信息,欺骗网络攻击者,改变防守方被动性。网络诱骗技术是一种主动的防御方法,有利于安全管理者获得信息优势:消耗攻击者资源、加重工作量、迷惑攻击者、事先掌握攻击者行为、跟踪并制止破坏,形成威慑。目前网络攻击诱骗技术有蜜罐主机技术和陷阱网络技术两大类(真题原题配对)。
1. 蜜罐主机技术(三种,”不属于”题考过)
| 类型 | 要点 |
|---|---|
| 空系统 | 标准的机器,运行真实完整的操作系统及应用程序;存在真实系统的各种漏洞,与真实系统无实质区别,没有刻意模拟或故意不安全——任何欺骗系统再逼真也不可能和原系统完全一样 |
| 镜像系统 | 建立提供敌手感兴趣服务的服务器镜像,操作系统、应用软件及配置与真实服务器基本一致,欺骗性较强;通过分析攻击者对镜像系统的攻击方法加强真实系统安全 |
| 虚拟系统 | 一台真实物理机上运行仿真软件模拟硬件,运行多个不同操作系统(一台真实机变多台虚拟机);真实机上装的是宿主操作系统,仿真平台上装的是客户操作系统;典型仿真软件 VMware;专用虚拟蜜罐构建软件 Honeyd——可虚拟构造多种主机、配置不同服务和操作系统、模拟多种系统脆弱性 |
真题延伸:蜜罐配置方式四分法(诱骗服务、弱化系统、强化系统、用户模式服务器)不在本章教材正文——“连接 TCP/25 端口收到 Sendmail 版本号标识”→ 诱骗服务(在特定 IP 服务端口侦听并像应用程序一样应答,蜜罐的基本配置)。
2. 陷阱网络技术(Honeynet,三代演变)
组成:由多个蜜罐主机、路由器、防火墙、IDS、审计系统共同组成,为攻击者制造攻击环境,供防御者研究攻击行为;需实现蜜罐系统、数据控制系统、数据捕获系统、数据记录、数据分析、数据管理等功能。
- 防火墙:控制内外网络通信连接,防止陷阱网络被作为攻击其他系统的跳板;规则一般不限制外部网对陷阱网络的访问,但加强控制蜜罐主机对外的连接——限制对外连接的目的地、限制主动对外发起连接、限制对外连接的协议类型
- 路由器:安放在防火墙与陷阱网络之间,隐藏防火墙(攻击者控制蜜罐后发现的首先是路由器);具有访问控制功能弥补防火墙不足——防止地址欺骗攻击、DoS、基于 ICMP 的攻击
- 数据捕获设备是 IDS:监测记录网络通信连接并报警可疑活动
- 掌握攻击行为的两种方法:①系统日志本地记录的同时传送到远程日志服务器;②安放监控软件——击键记录、屏幕拷贝、系统调用记录,传送到远程主机
- 第二代陷阱网络:实现数据控制系统与数据捕获系统的集成,优点:①可监控非授权活动;②隐蔽性更强;③可采用积极的响应方法限制非法活动效果(如修改攻击代码字节使攻击失效)
- 第三代陷阱网络:虚拟陷阱网络(Virtual Honeynets)——将陷阱网络所需功能集中到一个物理设备中运行
- 产品:国内商业产品明鉴迷网系统—蜜罐 HPOT;开源系统 Honeyd、工业控制系统蜜罐 Conpot、口令蜜罐 Honeywords
3. 应用场景(三种)
恶意代码监测(对蜜罐节点流量和系统数据分析,发现高级恶意代码)、增强抗攻击能力(以虚假目标和信息干扰攻击、延缓攻击,便于应急响应)、网络态势感知(结合大数据分析获取网络威胁者情报,掌握攻击方法、行为特征和来源)。
七、入侵容忍及系统生存技术与应用(15.7)——安全 3.0 与 3R(配对题考过 4 次)
理念演变(安全 1.0/2.0/3.0):安全 1.0 是把入侵者挡在保护系统之外;安全 2.0 是检测网络安全威胁、阻止网络安全威胁、实现网络安全隔离;安全 3.0 是容忍入侵,对威胁进行响应,使受害系统具有可恢复性。技术目标:实现网络安全弹性,确保系统具有容侵能力、可恢复能力,保护业务持续运营。
生存性 3R 方法(真题考过 4 次:7858/7859、7964/7965 两组配对)
- 网络生存性:网络信息系统遭受入侵的情形下,仍能持续提供必要服务的能力
- 方法步骤:①将系统划分成不可攻破的安全核和可恢复部分;②对一定攻击模式给出 3R 策略:抵抗(Resistance)、识别(Recognition)、恢复(Recovery);③将系统分为正常服务模式和被黑客利用的入侵模式,分析两种模式的 3R 策略并改进;④根据使用和入侵模式变化重复以上过程
- 前提假定:基本服务不可攻破、入侵模式是有限集,维持攻防动态平衡是生存性的前提
四大主要技术
| 技术 | 要点 |
|---|---|
| 分布式共识 | 避免单一缺陷 |
| 主动恢复 | 通过自我清除技术,周期性让系统迁移转变到可信状态,破坏攻击链条 |
| 门限密码 | 用于保护秘密;算法通常用 (n, k) 形式表示——n=参与者的个数,k=门限值(阈值)=获取秘密最少需要的参与者个数 |
| 多样性设计 | 避免通用模式失效,如操作系统的多样性可增强抗网络蠕虫攻击能力 |
两类应用
- 弹性 CA 系统:CA 私钥是 PKI 系统的安全基础,一旦泄露数字证书将无法得到信任;采用门限密码——将私钥 d 分解为 d=d1+d2+…+dt 分配给 t 个服务器,签名时客户机将签名信息的 Hash 结果 M 发送到这 t 个服务器,各服务器将计算结果送回客户机再计算,容忍一台或多台设备被入侵后 PKI 仍正常运行
- 区块链:由众多对等节点组成,利用共识机制、密码算法保持区块数据和交易的完整性、一致性,形成统一的分布式账本;是去中心化的分布式数据库,数据安全具有较强的入侵容忍能力
八、隐私保护技术与应用(15.8)——K-匿名与差分隐私(真题考过 6 次)
四类隐私(”属性隐私”考过 2 次)
| 类型 | 含义与保护目标 |
|---|---|
| 身份隐私 | 用户数据可分析识别出特定用户真实身份;目标=降低从数据集中识别出特定用户的可能性,常用方法=对公开数据匿名化处理 |
| 属性隐私 | 描述个人用户的属性特征(用户年龄、性别、薪水、购物史);目标=防止用户敏感属性特征泄露 |
| 社交关系隐私 | 用户不愿公开的社交关系信息;对社交关系网中的节点进行匿名处理 |
| 位置轨迹隐私 | 用户非自愿公开的位置轨迹数据;来源:城市交通系统、GPS 导航、行程规划系统、无线接入点、打车软件;位置轨迹可推导出私密关系、出行规律、用户真实身份;目标=隐藏或安全处理真实位置和轨迹数据 |
两种隐私保护方法(考过 2 次)
- K-匿名方法:Samarati 和 Sweeney 于 1998 年提出;要求对数据中所有元组进行泛化处理,使其不再与任何人一一对应,且泛化后每一条记录都要与至少 K-1 条其他记录完全一致(教材表 15-1:<02138,1945年7月31日,男,糖尿病>→<021**,1940—1950年生,男,糖尿病>,由对应一人变为可对应多人);K-匿名容易遭受一致性攻击,Machanavajjhala 等提出改进的 l 多样性方法——任意等价类中每个敏感属性(如”疾病”)至少有 l 个不同的值
- 差分隐私方法:对保护数据集添加随机噪声构成新数据集,使攻击者无法通过已知内容推出原数据集和新数据集的差异
五种常见技术措施(考过 2 次:泛化、裁剪)
抑制(将数据置空限制发布)、泛化(降低数据精度实现匿名)、置换(不改内容只改变数据属主)、扰动(发布时添加噪声,包括数据增删、变换)、裁剪(将敏感数据分开发布);此外密码学加密技术也用于阻止对隐私数据的未授权访问和滥用。
个人信息保护应用
依据《信息安全技术 个人信息安全规范》,个人信息包括姓名、出生日期、身份证件号码、个人生物识别信息、住址、通信联系方式、通信记录和内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。两种处理:匿名化处理——个人信息主体无法被识别且处理后的信息不能被复原(姓名和身份证号码换为星号);去标识化处理——对主体标识采用假名、加密、Hash 函数等置换处理,不借助额外信息无法识别主体(用 Hash 值替换身份证号码)。延伸:操作系统、数据库用户口令常用 Hash 函数处理后保存,保护路由器配置文件、系统口令文件等敏感数据。
九、网络安全前沿技术发展动向(15.9)——威胁情报/域名安全/同态加密
1. 网络威胁情报服务(教材有、真题集暂无直接题目)
网络威胁情报=有关网络信息系统遭受安全威胁的信息,主要包括安全漏洞、攻击来源 IP 地址、恶意邮箱、恶意域名、攻击工具等。ANVA(中国反网络病毒联盟)主持建设网络安全威胁信息共享平台,汇总恶意程序、恶意地址、恶意手机号、恶意邮箱等威胁数据。安全厂商三类情报服务:开源社区监控(利用关键字自动监控开源社区代码库中的敏感数据)、EXP/POC 社区监控(监控国内外安全社区如 Exploit-db、Seebug、0day 等,对常用软件的 EXP/POC 漏洞及时预警)、漏洞提交平台监控(CVE、国家漏洞库、补天漏洞响应平台、漏洞盒子等)。
2. 域名服务安全保障(域名劫持考过 1 次,另有法规关联题)
- 域名系统(DNS)是逐级授权的分布式数据查询系统,完成域名到 IP 地址的翻译转换;域名服务体系分两大部分、四个环节——递归域名服务系统,以及由根域名服务系统、顶级域名服务系统和其他各级域名服务系统组成的权威域名解析服务体系;根域名服务系统由 ICANN 授权的十三家全球专业域名管理机构提供运营支持;递归域名服务器一般由各网络接入机构提供
- 四种常见安全风险:①域名信息篡改(与域名注册、WHOIS 等系统相关环节漏洞被利用);②域名解析配置错误(主/辅服务器配置不当造成权威解析故障);③域名劫持(黑客控制域名管理密码和域名管理邮箱,将域名 NS 记录指向其可控制的服务器——真题原题);④域名软件安全漏洞
- 解决方案:ZDNS Cloud(DNS 托管、灾备、流量管理、抗大规模 DDoS 和 DNS 劫持)、绿盟 DNS 域名安全防护产品、威瑞信(VeriSign)可管理型 DNS 服务;针对 DNS 协议安全漏洞,IETF 提出 DNSSEC 安全扩展协议——为 DNS 解析服务提供数据源身份认证和数据完整性验证
3. 同态加密技术(教材有、真题集暂无直接题目)
对明文的加法和乘法运算再加密,与加密后对密文进行相应运算结果等价:Dec[En(a)⊗En(b)]=a⊕b。⊗代表加法→加同态加密;⊗代表乘法→乘同态加密;全同态加密=同时满足加同态和乘同态性质、可进行任意多次加和乘运算。2009 年 IBM 的 Gentry 设计了第一个真正的全同态加密体制——可在不解密的条件下对加密数据进行明文上可进行的任何运算;用途:委托不信任的第三方处理数据而不泄露信息,敏感信息储存于远程服务器既避免本地泄密又保证使用与搜索。
十、真题补充考点(教材未细讲,但真题反复考)
1. 蜜罐的分类与优缺点(真题考过 2 次)
- 按技术分类蜜罐可分为牺牲型蜜罐、外观型蜜罐等(案例 15005 问题 5,该案例整体归第13/18章):牺牲型蜜罐=一台为某种特定攻击设计、放置在易受攻击地点假扮受害者的计算机,本身也会被攻击者利用来攻击其他机器;外观型蜜罐=仅对网络服务进行仿真而不会导致机器真正被攻击,受侦听或攻击时迅速收集入侵者信息
- 蜜罐优点(7826”不属于”题):使用简单(不需要特征数据库和规则库)、资源占用少(仅捕获进入系统的数据并记录响应)、数据价值高;干扰项”安全性能高,即使被攻陷也不会给内网用户带来任何安全问题“是错误说法——蜜罐缺点包括数据收集面狭窄(无人攻击就毫无用处)、被识别出蜜罐后攻击者会避开
2. 沙箱与主动防御的辨析(真题解析原话,8192)
沙箱与主动防御原理截然不同:主动防御是发现程序有可疑行为时立即拦截并终止运行;沙箱是发现可疑行为后让程序继续运行,疑似病毒在虚拟”沙箱”里充分运行并记下每个动作,充分暴露后沙箱进行”回滚“将系统恢复到正常状态。相关沙箱真题(浏览器沙箱 8192、恶意代码检测 7786、Win10 内存保护 8121、Android 沙箱 8168)分别归第22、14、19、25章。
3. “陷阱/陷门”威胁分类辨析(归属第2章,防字面混淆,真题考过 2 次)
本章”网络攻击陷阱”是主动防御技术;而第2章威胁分类中”陷阱“与木马并列属植入威胁(渗入威胁=假冒、旁路、授权侵犯,7796);程序员在登录子系统设置”机关”、输入”@letmeIN2021”即可直接登录属陷门威胁(7956)。答题先看考”防御技术”还是”威胁类型”。
4. 面向数据挖掘的隐私保护三类(归属第26章,考过 4 次)
基于数据失真(添加噪声、交换等扰动处理且保持统计性质,7673)、基于数据加密(数据挖掘过程中隐藏敏感数据,7678)、基于数据匿名化;”基于数据分析”不属于(8172/8223)。另位置隐私保护体系结构三种=集中式(可信第三方匿名服务器)、客户/服务器、分布式,”B/S”不属于(7674/7679)。与本章 15.8 配套复习,详见第26章总结。
5. 隐私与域名相关法规数字(考过 4 次,细节教材未讲)
《个人信息保护法》自 2021 年 11 月 1 日施行(7541);欧盟 GDPR《一般数据保护条例》明确提出数据携带权和被遗忘权(7593);《互联网域名管理办法》规定域名系统出现网络与信息安全事件应当在 24 小时内向电信管理机构报告(7639);政府网站域名应委托具有应急灾备、抗攻击能力的解析服务商、CDN 须将境内用户解析指向境内节点(7618/7625)。
6. DPI 深度包检测技术(7814/7887)
DPI 在分析包头的基础上增加了对应用层的分析,是基于应用层的流量检测和控制技术(本章 15.3 流量检测即基于 DPI);陷阱:“DPI 只检查包头信息”是错误说法(传统检查才只查包头);DPI 已应用于下一代防火墙、Web 防火墙、数据库防火墙、工控防火墙等。另有 PDRR 模型保护环节包含信息隐藏(数字水印、隐写术)(7554,模型本身详见相关章总结)。
十一、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 流量清洗三方法 | “分布式多核硬件+DPI 识别攻击包”→流量检测;”干净流量回送目标系统”→流量回注;”动态转发到流量清洗中心”→流量牵引与清洗(综合 2 题双空配对+案例 3 题) |
| 流量清洗定义 | “对目标网络的( )流量过滤掉”→ DoS/DDoS(考过 2 次) |
| 高防 IP | 抵御 DDoS、避免直接攻击源站 → 代理转发模式(案例考过) |
| 诱骗技术两大类 | “网络攻击诱骗技术”→ 蜜罐主机技术和陷阱网络技术(干扰项:入侵防御/可信计算/流量清洗/数字水印) |
| 蜜罐主机技术 | 三种=空系统、镜像系统、虚拟系统;”不属于”→ 陷阱网络 |
| 蜜罐配置方式 | “连接 TCP/25 收到 Sendmail 版本号标识”→ 诱骗服务 |
| 3R 方法 | 生存模型遵循 3R 建立方法;系统划分为不可攻破的安全核和可恢复部分;3R=抵抗、识别、恢复(考过 4 次) |
| 水印三特性 | 变换操作后不丢失水印、仍可提取→鲁棒性(考过 3 次);很难察觉与原图差别→透明性(信息隐藏最基本要求);抗攻击、第三方不能伪造→安全性 |
| 水印攻击 | “减少或消除水印存在(像素值失真/敏感性分析/梯度下降)”→鲁棒性攻击(考过 2 次);”不移去水印、使检测器检测不到(置乱/同步)”→表达攻击;另有解释攻击、法律攻击 |
| 水印应用领域 | 版权保护、票据防伪、证据篡改鉴定、数据侦测和跟踪、数据真伪鉴别;“图像数据”不是应用领域 |
| 属性隐私 | “描述用户年龄、性别、薪水的隐私”→属性隐私(考过 2 次);移动用户需保护身份/位置/终端设备信息,“公众运营商信息”不需保护 |
| K-匿名与泛化 | 元组泛化示例(02138→021**)→ k-匿名方法;”<张*,1960—1970年生,男,1234****>”→泛化 |
| 五种技术措施 | “将敏感数据分开发布”→裁剪;”置空限制发布”→抑制;”只改变属主”→置换;”添加噪声”→扰动 |
| 域名劫持 | “控制域名管理密码和域名管理邮箱、NS 记录指向黑客服务器”→域名劫持(四种风险之一) |
案例分析题型
- 流量清洗三步法(必背默写,案例考过 3 次):14996/15022/15058 原题——“网络流量清洗的主要技术”→①流量检测 ②流量牵引与清洗 ③流量回注(DPI、BGP/DNS 牵引是解析加分点)
- DDoS 高防 IP(15021):避免直接攻击源站服务器 → 代理转发模式(流量牵引到高防 IP→过滤清洗→回注)
- DDoS 攻击防范方法列举(15047,15040 问题3 同题):购买运营商流量清洗服务、采购防 DDoS 设备、修复系统漏洞关闭不必要端口、购买云加速服务、增加出口带宽提升硬件性能、CDN 加速
- 网站 DDoS 攻击流量列举(15058):HTTP Get Flood、HTTP Post Flood、HTTP Slow Header/Post、HTTPS Flood(任答 2 种)+流量清洗基本原理三步
- IPS 案例链(15019–15022 同一大题,题归第10章):串接部署→SPS 旁路→五项安全功能→高防 IP→流量清洗,其中后两问出自本章
复习提示:本章案例分析几乎必以 DDoS/流量清洗命题,”流量检测→流量牵引与清洗→流量回注”九个字必须逐字默写,DDoS 防范方法按”清洗服务/防 DDoS 设备/修漏洞/云加速/扩带宽/CDN”六条储备;数字水印与隐私保护是选择题主力。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- 网络流量清洗(含高防 IP)——三方法、恶意流量类型、代理转发,综合 4 题+案例 5 题共 9 题,本章第一高频
- 数字水印——三特性(鲁棒性 3 次、透明性 1 次)、水印攻击四类(3 次)、应用领域、空间域/变换域算法,共 8 题,综合知识第一
- 隐私保护——属性隐私(2 次)、K-匿名/泛化(2 次)、五种技术措施、四类隐私、差分隐私,共 6 题
- 入侵容忍 3R——3R=抵抗识别恢复、安全核+可恢复部分,配对题考过 4 次;安全 1.0/2.0/3.0 演变
- 蜜罐与陷阱网络——诱骗技术两大类、蜜罐主机三种、诱骗服务配置、优缺点,共 4 题(另”牺牲型/外观型”分类)
- DDoS 防范方法列举——案例采分点六条,与流量清洗联动出题
- 域名服务安全——域名劫持原题、四种风险、DNSSEC 作用(数据源身份认证+完整性验证)
- IPS/SPS——串接 vs 旁路、五项功能(题归第10章,内容出自本章 15.1)
- 可信计算——三个信任根、信任链思想、TCM 组成、TNC 三层(等保 2.0 可信验证题归第4章)
- 前沿技术概念——威胁情报五类内容、同态加密加/乘/全同态(Gentry 2009),暂无真题但可作案例素材
易混速记
| 对比 | 内容 |
|---|---|
| IPS vs IDS | IDS=识别记录攻击、不能及时阻止;IPS=判断攻击行为并控制包转发、阻断入侵,兼具防火墙功能 |
| 串接 vs 旁路 | IPS 串接部署→通信瓶颈与高可用问题;SPS 旁路监测+注入报文阻断,对延迟影响不大 |
| 蜜罐主机 vs 陷阱网络 | 蜜罐主机=单机诱骗(空/镜像/虚拟系统);陷阱网络=多蜜罐+路由器+防火墙+IDS+审计的体系化诱骗 |
| 空 vs 镜像 vs 虚拟系统 | 空系统=真实完整系统;镜像系统=配置与真实服务器基本一致、欺骗性强;虚拟系统=仿真软件(VMware/Honeyd)一机变多机 |
| 陷阱(防御)vs 陷阱/陷门(威胁) | 本章网络攻击陷阱=主动防御技术;第2章”陷阱”属植入威胁、”陷门”=设机关的威胁(7796/7956) |
| 主动防御 vs 沙箱 | 主动防御=发现可疑立即拦截终止;沙箱=让程序继续运行、充分暴露后回滚 |
| 黑名单 vs 白名单 | 黑名单=病毒特征库匹配,零日难防;白名单=只放行可信软件/设备/消息(”白环境”) |
| 空间域 vs 变换域水印 | 空间域=LSB(Schyndel)、Patchwork(亮度统计特性);变换域=DCT 前 L 个最大系数(NEC 算法 1000 个) |
| 透明性 vs 鲁棒性 vs 安全性 | 透明性=不可察觉、不降质;鲁棒性=变换操作后不丢失可提取;安全性=抗攻击、防伪造 |
| 抑制 vs 泛化 vs 置换 vs 扰动 vs 裁剪 | 置空限发布/降精度匿名/改属主/加噪声/敏感数据分开发布 |
| K-匿名 vs 差分隐私 | K-匿名=泛化至每条记录与至少 K-1 条一致、易受一致性攻击→l 多样性;差分隐私=加随机噪声、推不出数据集差异 |
| RTM vs RTS vs RTR | RTM=可信度量根(软件模块);RTS=TPM+SRK(存储根);RTR=TPM+EK(报告根) |
| 加同态 vs 乘同态 vs 全同态 | 运算为加→加同态;为乘→乘同态;任意多次加乘均等价→全同态(2009 年 IBM Gentry) |
| DNSSEC | 为 DNS 解析提供数据源身份认证和数据完整性验证,由 IETF 提出 |

