浅谈网络信息系统安全漏洞

来源 :城市建设理论研究 | 被引量 : 0次 | 上传用户:li132zhihua
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着计算机网络技术的飞跃发展,计算机网络安全是一个综合性的课题,涉及技术、管理、使用等许多方面,建立网络安全体系,需要国家政策和法规的支持研究开发,重视对计算机网络安全的硬件产品开发及软件研制,建立一个好的计算机网络安全系统。
  通过网络信息系统分析的构成,明确了网络信息系统的漏洞主要构成,初步研究了部分漏洞的攻击机理,并比较分析了各种漏洞对网络信息系统的影响,便于针对实际情况采取应对措施。 
  
  关键词:网络信息系统;安全漏洞;权限 
  中图分类号:G250文献标识码: A
   
  信息与网络涉及到国家的政治、军事、文化等诸多领域,其中有很多是国家敏感信息和国家机密,所以难免会吸引来自世界各地的各种网络黑客的人为攻击(例如,信息窃取、信息泄漏、数据删除和篡改、计算机病毒等)。本文围绕着网络信息系统的漏洞进行初步的研究和讨论。 
   1.网络信息系统 
  管理信息系统,就是我们常说的MIS(Management Information System),在强调管理、强调信息的现代社会中越来越普及[1]。所谓网络信息系统,是在网络环境下利用网络操作系统和网络应用软件将各种硬件设备连在一起,具有信息采集,储存,传输,处理,输出等功能的计算机信息系统。 
  2.各类漏洞的研究与分析 
  2.1 网络信息系统软件安全漏洞 
  一个计算机网络软件安全漏洞有它多方面的属性,我认为可以大致分成以下几类,事实上一个系统漏洞对安全造成的威胁远不限于它的直接可能性,如果攻击者获得了对系统的一般用户访问权限,他就极有可能再通过利用本地漏洞把自己升级为管理员权限: 
  2.1.1远程管理员权限 
  攻击者无须一个账号登录到本地直接获得远程系统的管理员权限,通常通过攻击以root身份执行的有缺陷的系统守护进程来完成。漏洞的绝大部分来源于缓冲区溢出,少部分来自守护进程本身的逻辑缺陷。 
  2.1.2本地管理员权限 
  攻击者在已有一个本地账号能够登录到系统的情况下,通过攻击本地某些有缺陷的sued程序,竞争条件等手段,得到系统的管理员权限。如:在windows2000下,攻击者就有机会让网络DDE(一种在不同的Windows机器上的应用程序之间动态共享数据的技术)代理在本地系统用户的安全上下文中执行其指定的代码,从而提升权限并完全控制本地机器。 
  2.1.3普通用户访问权限 
  攻击者利用服务器的漏洞,取得系统的普通用户存取权限,对UNIX类系统通常是shell访问权限,对Windows系统通常是cmd.exe的访问权限,能够以一般用户的身份執行程序,存取文件。攻击者通常攻击以非root身份运行的守护进程,有缺陷的chi程序等手段获得这种访问权限。 
  2.1.4权限提升 
  攻击者在本地通过攻击某些有缺陷的sgid程序,把自己的权限提升到某个非root用户的水平。获得管理员权限可以看作是一种特殊的权限提升,只是因为威胁的大小不同而把它独立出来。 
  2.1.5读取受限文件 
  攻击者通过利用某些漏洞,读取系统中他应该没有权限的文件,这些文件通常是安全相关的。这些漏洞的存在可能是文件设置权限不正确,或者是特权进程对文件的不正确处理和意外dump core使受限文件的一部份dump到了core文件中。
  2.1.6远程拒绝服务 
  攻击者利用这类漏洞,无须登录即可对系统发起拒绝服务攻击,使系统或相关的应用程序崩溃或失去响应能力。这类漏洞通常是系统本身或其守护进程有缺陷或设置不正确造成的。如Windows2000带的Net meeting3.01存在缺陷,通过向它发送二进制数据流,可以使服务器的CPU占用达到100%。 
   2.1.7本地拒绝服务 
  在攻击者登录到系统后,利用这类漏洞,可以使系统本身或应用程序崩溃。这种漏洞主要因为是程序对意外情况的处理失误,如写临时文件之前不检查文件是否存在,盲目跟随链接等。 论文代写
  2.1.8远程非授权文件存取 
  利用这类漏洞,攻击可以不经授权地从远程存取系统的某些文件。这类漏洞主要是由一些有缺陷的cgi程序引起的,它们对用户输入没有做适当的合法性检查,使攻击者通过构造特别的输入获得对文件存取。如Windows IE存在诸多漏洞允许恶意的web页面读取浏览用户的本地的文件。 
  2.1.9口令恢复 
  因为采用了很弱的口令加密方式,使攻击者可以很容易的分析出口令的加密方法,从而使攻击者通过某种方法得到密码后还原出明文来。 
  2.1.10欺骗 
  利用这类漏洞,攻击者可以对目标系统实施某种形式的欺骗。这通常是由于系统的实现上存在某些缺陷。 
  2.2硬件的缺陷和漏洞 
  上一节是网络系统软件方面的漏洞分类与部分示例,然而硬件设施的存在也引出了硬件方面的缺陷。 
  内存空间之间没有保护机制,即使简单的界限寄存器也没有,也没有只可供操作系统使用的监控程序或特权指令,任何人都可以编制程序访问内存的任何区域,甚至连系统工作区(如系统的中断向量区)也可以修改,用户的数据区得不到硬件提供的安全保障。 
  计算机的外部设备是不受操作系统安全控制的,任何人都可以利用系统提供的输出命令打印文件内容,输出设备是最容易造成信息泄漏或被窃取的地方。计算机电磁泄漏是一种很严重的信息泄漏途径。 
  计算机的中央处理器中常常还包括许多未公布的指令代码,这些指令常常被厂家用于系统的内部诊断或可能被作为探视系统内部的信息的“陷门”,有的甚至可能被作为破坏整个系统运转的“炸弹”。 
  计算机硬件故障也会对计算机中的信息造成威胁,硬件故障常常会使正常的信息流中断,这将造成历史信息的永久丢失。 
  3.结论 
  认清网络的脆弱性和潜在威胁,采取强有力的安全策略,对于保障网络的安全性将变得十分重要。同时,计算机网络技术目前正处于蓬勃发展的阶段,新技术层出不穷,其中也不可避免的存在一些漏洞,因此,进行网络防范要不断追踪新技术的应用情况,及时升级、完善自身的防御措施。
其他文献
摘要:近年来,矿山开采的条件因为各种原因变得越来越复杂,所涉及的范围也越来越广,目前我国的许多矿区都存在着软岩巷道支护困难的问题,并对矿井经济技术效益和矿区发展产生很大的影响。巷道工程中软岩巷道支护是一个难题,通过对软岩巷道的概念和特征及支护方法技术进行了分析,并给出了相应的建议和措施,取得了良好的效果  关键词:软岩巷道;围岩;支护结构  中图分类号: TD82 文献标识码: A   引言  软
期刊
摘要:混凝土工程施工质量优劣对建筑工程的实际使用产生重要影响,直接威胁人民群众财产安全,对此施工人员要加强混凝土工程施工质量控制与管理,提升混凝土工程施工水平,确保混凝土工程施工质量,充分发挥施工人员管理水平。基于此,本文就混凝土工程常见的缺陷展开分析与研究,并提出相应的防治措施,保证混凝土工程的施工质量,促进其快速发展。  关键词:混凝土;缺陷;防治  中图分类号:TV331文献标识码: A  
期刊
摘要:随着网络技术发展和人类对网络依赖性增强,网络安全问题日益突出。特别是企业网络的通讯安全已经威胁到了企业的正常工作和学习,企业网络安全已经成为当前各  企业网络建设中迫在眉睫的问题。  关键词:网络通讯安全问题局域网企业网络  中图分类号:G250文献标识码: A   1.引言  目前,网络应用的焦点问题是网络通讯安全问题。其主要表现在信息泄露、信息篡改、非法使用网络资源、非法信息渗透、假冒等
期刊
摘 要: 结合人们在水的使用方面要求越来越高的现状, 分别从无水箱给水形式和设水箱给水形式两方面详细介绍了实际工程设计中的几种主要供水方式, 并指出各自适用范围和优点及注意事项, 从而帮助设计人员合理选择给水方式。  关键词: 建筑, 给水设计, 供水形式, 水压, 水箱  中图分类号:TU2文献标识码: A   随着社会的进步, 生活水平的提高, 人们对生存环境的要求越来越高, 尤其是在水的使用
期刊
摘 要;本文主要讲述了在建筑工程施工过程质量监理工作存在的问题及加强建筑工程施工过程的质量监理所采取的有效措施。  关键词;建筑工程施工质量监理  中图分类号:TU2文献标识码: A  在建筑施工阶段,确保工程质量,是工程施工项目正常运行的重要保障。随着我国社会经济的不断发展,工程项目不断增多的同时,工程质量问题也日趋严重,工程事故的頻频发生,严重影响到了我国工程建筑行业的发展,采取必要的质量监理
期刊
摘要:城市化进程日新月异,其中一个很显著的标志是越来越多平地而起且越来越高的建筑。建筑随着人数的增强和人们要求的提升而不断增高,且愈发现代化。高层建筑一方面节省了空间资源的使用,另一方面却带来了很大的安全隐患,其中最严重的安全隐患是消防安全。因而,消防安装工程的开展情况成为衡量高层建筑安全与否的重要指标之一。建筑在不断发展的同时,对消防安装工程有不断提高的要求。本文主要列举当前消防安装工程中的常见
期刊
摘 要;随着社会的进步,城市化进程的加快,城市规模日益扩大,工业与民用高大建筑设施逐年增加,而可利用的土地空间则相对越来越狭小,所以地下深基坑工程的建设也越来越多。本文针对工程中深基坑的处理技术做了简要介绍,供同行商榷  关键词;房屋建筑深基坑处理技术安全措施。  中图分类号:TU8文献标识码: A  一、深基坑概述  深基坑的“深”是难以明确界定的,是一个“模糊”的概念,对于不同的地质条件、不同
期刊
摘要:房地产工程是一项时间较长的工程项目,含有较高的综合性技术含量,在工程管理中,为确保房地产开发项目的顺利建设,房地产每一个项目阶段都需要有合适的方法,对其进行严格的管理。科学、规范的项目管理体系可以有效地实现房地产工程项目社会效益和经济利益的双丰收。本文结合作者多年的工作实践经验,针对我国目前房地产工程的现状进行详细的分析,对房地产工程管理模式以及工程中的管理方法进行讨论和研究。  关键词:房
期刊
摘要:随着时代的进步,计算机技术以及通信技术日趋成熟,继电保护技术也获得了迅速发展。继电保护技术正朝着计算机化和网络化的方向发展,保护控制、测量以及数据通信一体化和人工智能化正在逐步实现,那么就可以在较大程度上推动电力系统的快速发展。随着各项技术的不断进步和发展,继电保护技术也将会获得更加广泛的应用,电网会更加安全和稳定的运行。本文简要分析了微机母差技术在现代继电保护中的应用,希望可以提供一些有价
期刊
【摘要】园林工程的建设会促进经济的增长,提高地区的物业价值,改善了当地的居住环境,还会拉动房地产、装潢、金融、劳动力、剪裁、搬运等市场的发展。因此,城市园林工程的建设能够促进经济,提高城市建设的主管部门和投资部门的兴趣,推动城市及社会的文明建设工作。本文对园林工程施工技术管理进行了探讨。  【关键词】园林工程;施工;技术管理;措施  中图分类号:TU986文献标识码: A   园林绿化作为改善生活
期刊