7.安全性基础知识

主要议题:
在这里插入图片描述
安全防护体系:7层次,要记7层次的名称以及这些层次与哪些方面相关;
安全保护等级:5等级,要记5等级安全性的高低排序,掌握每个等级的特点;
用户认证机制:用户认证的方式、访问控制的技术;比较重要;
加密技术:对称性、非对称性、单向加密;每个技术的特点、优点、典型代表;
网络攻击:了解网络攻击的类型;DOS拒绝服务攻击,有哪些代表;每种攻击属于哪类要知道,不要求掌握攻击原理;
病毒防治:了解病毒、木马;两者区别;典型病毒有哪些;
常见的安全协议:知道目前使用的协议有哪些,它们之间的关系;
SQL注入攻击、XSS攻击:重点掌握;要回根据题干给的场景设计测试用例;常常用作下午题考;要掌握原理;

1.安全防护体系

在这里插入图片描述
实体安全:物理设备的基础安全,如服务器、网络设备的安全;
平台安全:系统平台(操作系统)、网络平台、数据库平台的安全;
数据安全:数据是否加密,加密算法是否安全;
通信安全:信息在传输过程中是否容易被截获;
应用安全:体现在业务逻辑;
运行安全:随着系统的运行,可能出现不安全的情况,安全是动态变化的过程;
管理安全:以上安全,以及相关人员综合在一起,的安全;
下午题:网站通信,涉及以上哪些层面?
记住每个安全的名称及其含义,要结合题干灵活运用;

2.安全保护等级—GB17859-1999

从上往下(从1到5),安全级别由低到高;
高级具备低级的功能;
用户自主:用户、用户组通过设置用户访问权限来控制;
系统审计:强调了用户得对自己的行为负责;
安全标记:把资源划分成不同的安全级别;对应的账户也划分不同的安全级别;只有具备相应安全级别的账户才有权限访问当前安全级别的资源;
结构化:再将资源划分成两类:关键部分、非关键部分;最大化保护关键资源;
访问验证:增设访问验证器,访问验证器直接仲裁用户是否可以访问;
在这里插入图片描述

3.数据安全策略

考察较少,大概有影响选哪几个选项就行;
备份和恢复的容灾技术、加密技术;
在这里插入图片描述

4.安全防护策略

基础策略如下:
后面的安全测试会介绍高级策略:

隔离网闸采用的协议是非标准的、非公开的,黑客难以攻克;
防火墙控制访问行为,限制低安全级别设备访问高安全级别资源;
入侵检测:检测通信的数据包,看有无入侵行为;主动;检测到后,通知防火墙断开连接;或者通知管理员进行处理;
安全日志:只会被动的记录事件的发生;便于管理员事后分析;
在这里插入图片描述

5.防火墙

上午题:考防火墙的分类、原理;
下午题:考对防火墙测试哪些方面的内容;
三种类型的防火墙:
包过滤类型:工作在OSI参考模型第3层或第4层;会根据数据包的端口号(比如TCP类型的端口号80)、IP地址的源和目的地 来进行访问控制;
比如不让192.168.1.0的网段访问192.168.2.0网段的Web服务器;
不会管应用层数据,如果将攻击代码放在应用层,包过滤防火墙就无能为力;
对用户透明,用户使用网络时,不需要做一些配置;
不建立链接状态表:发送数据包后,当前的链路状态不会保留,不会根据链路状态调整端口;也就是说,要在防火墙上永远开启一个端口,开启后才能正常通信;

状态监测型:也是基于网络层、传输层;
与包过滤的区别是:会建立链路状态表;比如允许内网访问互联网,当有数据包发出去后,防火墙会记录链路的状态,如果互联网的包返回来,在链路表上有这个信息,就让它通过;不会向包过滤一样,每个规则都进行检验,所以效率高于包过滤;
通信链路结束后,端口可以动态的关闭,互联网包就传不过来了;所以可以使用动态的端口号,比如大于1024的;用就动态开启,不用就动态关闭;

代理服务型:可以检测应用层的攻击行为;
安全性高于上2,效率低于上2;
在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/758960.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

python网络爬虫实战教学——urllib的使用(2)

文章目录 专栏导读1、前言2、URLError3、HTTPError4、urlparse5、urlunparse 专栏导读 ✍ 作者简介:i阿极,CSDN 数据分析领域优质创作者,专注于分享python数据分析领域知识。 ✍ 本文录入于《python网络爬虫实战教学》,本专栏针对…

第1章 数据管理

思维导图 1.1 引言 从数据中获取的价值不可能凭空产生或依赖于偶然,需要有目标、规划、协作、和保障,也需要管理和领导力。定义: 数据管理是为了交付、控制、保护并提升数据和信息资产的价值,在其整个生命周期中制定计划、制度、…

【Web】浅聊Hessian反序列化原生jdk利用与高版本限制绕过

目录 前言 原理分析 EXP Hessian2 低版本 直接Runtime命令执行 Hessian2 高版本 利用Unsafe加载恶意字节码二次调用触发初始化 利用TemplatesImpl实例化恶意类 jdk高版本打JNDI 前文:【Web】浅聊Hessian异常toString姿势学习&复现 前言 上篇文章介绍…

mysql笔记:23. 在Mac上安装与卸载MySQL

文章目录 下载MySQL安装包1. 打开MySQL官网,点击DOWNLOADS2. 点击GPL Downloads3. 点击MySQL Community Server打开下载页面4. 选择需要的文件进行下载5. ARM or x86 DMGbrewTAR卸载1. 在系统中卸载2. 在终端中卸载 MySQL对Mac电脑的适配十分强大,再加上…

Oracle with as用法

一、简介 with…as关键字,是以‘with’关键字开头的sql语句,在实际工作中,我们经常会遇到同一个查询sql会同时查询多个相同的结果集,即sql一模一样,这时候我们可以将这些相同的sql抽取出来,使用with…as定…

手拉手整合Springboot3+RocketMQ2.3

RocketMQ 基本概念 消息模型Message Model RocketMQ 主要由 Producer、Broker、Consumer 三部分组成,其中 Producer 负责生产消息,Consumer 负责消费消息,Broker 负责存储消息。Broker 在实际部署过程中对应一台服务器,每个 Bro…

PHP全新美化广告横幅在线制作源码

源码简介 可以做网站的引流不需要安装上传就可以使用,在第一版基础上做了二次开发更加好用 注意:主机和服务器均可架设搭建,如果使用宝塔架设点击访问的时候提示找不到文件路径的时候,记得点击网站目录把防跨站攻击先关闭,这样就可以正常访问了,这款是…

两台电脑简单的通信过程详解(局域网,同网段)

来源: https://www.bilibili.com/video/BV1BA411373b/ 一、原理 描述过程:分别以PC1、PC2、PC2、PC1的角度 二、eNSP测试 1.连接设备 2.查看PC1情况 3.打开抓包后,再ping一下PC2 4.PC1发送ARP报文 broadcast 意思为广播(IP都是f,意为255…

【数字图像处理matlab系列】保存图像

【数字图像处理系列】保存图像imwrite函数 使用函数imwrite可以将图像保存到本地上,该函数的语法为 imwrite(image_data, filename)其中,image_data是要写入的图像数据,可以是一个矩阵或一个三维数组(对于彩色图像)&…

Java代码基础算法练习-求给定3个数, 进行从小到大排序-2024.03.20

任务描述&#xff1a; 输入三个整数 x,y,z(0<x<1000&#xff0c;0<y<1000&#xff0c;0<z<1000)&#xff0c;请把这三个数由小到大输出。 任务要求&#xff1a; 代码示例&#xff1a; package march0317_0331;import java.util.Scanner;public class m24…

系统设计实例(一)百万级别用户系统

二、百万级别用户系统 原则&#xff1a; 尽可能地缓存数据采用无状态Web层支持多个数据中心在 CDN 中托管静态资源通过分片扩展数据层将层级拆分为独立的服务 负载均衡器 负载均衡器会将传入的流量均匀分配给在负载均衡集合中定义的Web服务器&#xff0c;用户直接连接负载均…

【软件测试】如何设计自动化测试脚本

企业中如何设计自动化测试脚本呢&#xff1f;今天我们就来为大家分享一些干货。 一、线性设计 线性脚本设计方式是以脚本的方式体现测试用例&#xff0c;是一种非结构化的编码方式&#xff0c;多数采用录制回放的方式&#xff0c;测试工程师通过录制回访的访问对被测系统进行…

[LCP 51. 烹饪料理] 子集型回溯

Problem: LCP 51. 烹饪料理 文章目录 思路案例分析Code 思路 子集型回溯有两种解法 输入视角 通过判断集合中的每一个元素 k&#xff0c;认为元素 k 被选入子集或不被选入子集&#xff0c;从而得到答案。其 dfs 形状是一个高度为 n 的二叉树。作为当前节点的元素 k 代表的是这…

Unity Toggle与Toggle Group的妙用

Toggle与Toggle Group结合使用&#xff0c;妙处多多。 因为在同一Toggle Group内只有一个Toggle可以被选中&#xff0c;那么对于我们要创建单选按钮组、游戏的一些开关、暗夜模式、筛选不同显示内容等功能都非常好用。 比如我要实现通过点击不同按钮,从而筛选显示不同内容&am…

ES8生产实践——ES跨集群数据迁移方案测评

引言 场景需求 经常有小伙伴咨询如何将整个es集群数据如何迁移到另一个集群&#xff0c;其中往往会涉及到以下的问题&#xff1a; 跨es版本&#xff1a;老版本es集群数据迁移到新版本es集群。 跨集群&#xff1a;源数据和目的数据分布在两个不同的集群。 跨网络&#xff1a;两…

ch6文件操作和异常处理

os.listdir(path) 函数详解 功能: os.listdir(path) 函数用于返回指定目录下的所有文件和文件夹的名字列表&#xff0c;但不包括 . 和 ..。 参数: path: 要列出的目录的路径。 返回值: 一个包含目录下所有文件和文件夹名字的列表。 示例: import ospath "/home/u…

备战秋招(coding篇)

其中coding题目来源于师兄面试经验 1、链表的结构体反转链表 本质上就是一个构造函数 struct ListNode{int val_;ListNode* next_;ListNode() : val_(0), next_(NULL) {}ListNode(int x) : val_(x), next_(NULL) {}ListNode(int x, ListNode* next) : val_(x), next_(next) …

Crypto Gladiator League (CGL)

《加密角斗士》是一款完全链上游戏。所有角斗士、装备、代币等的生成过程都可以透明追溯。不可能被篡改或欺骗&#xff0c;使所有游戏物品都是真实资产。 CGL 现已升级为全链游戏平台和 Web3 游戏流量门户&#xff0c;通过多维度收集用户数据&#xff0c;并将数据应用于游戏中&…

【Java11下载、安装、部署指南】

oracle jdk11下载 oracle jdk所有版本归档【archive】下载地址&#xff1a; https://www.oracle.com/java/technologies/downloads/archive/ oracle jdk11下载地址&#xff1a; https://www.oracle.com/java/technologies/javase/jdk11-archive-downloads.html 配置或修改wi…

软件工程-第9章 软件工程项目管理概述

9.1 软件工程管理活动 9.2 软件规模、成本和进度估算 9.3 能力成熟度模型CMM 9.4 ISO 9000系列标准简介 9.5 CMM与ISO 9000系列标准的比较 9.6 本章小结