网络安全——概述(二)
2026/8/15 18:20:13 网站建设 项目流程

网络安全概述

    • 3、网络安全威胁
      • 3.1、网络安全的脆弱性
        • 3.1.1、网络的脆弱性
        • 3.1.2、网络软件的脆弱性
        • 3.1.3、网络应用的脆弱性
        • 3.1.4、网络管理的脆弱性
      • 3.2、网络犯罪
        • 3.2.1、网络犯罪的含义
        • 3.2.2、网络攻击的种类
        • 3.2.3、网络犯罪常用技术手段
      • 3.3、网络安全现状
        • 3.3.1、网络安全威胁智能化
        • 3.3.2、数据安全威胁位居榜首
        • 3.3.3、云计算安全漏洞复杂多变
        • 3.3.4、网络安全成熟度参差不齐
    • 4、网络安全法律法规与标准
      • 4.1、我国网络安全法律体系
        • 4.1.1、《中华人民共和国网络安全法》
        • 4.1.2、《中华人民共和国数据安全法》
        • 4.1.3、《中华人民共和国个人信息保护法》
      • 4.2、网络安全等级保护
        • 4.2.1、等级保护内涵
        • 4.2.2、定级要素
        • 4.2.3、等级保护工作流程
        • 4.2.4、等级保护安全设计技术要求
        • 4.2.5、等级保护测评
      • 4.3、网络安全标准与测评
        • 4.3.1、网络安全标准化及体系
        • 4.3.2、网络安全测评标准
        • 4.3.3、网络安全测评类型
        • 4.3.4、网络安全测评原则、过程及内容
        • 4.3.5、网络安全测评方法与工具

3、网络安全威胁

网络在以令人难以置信的速度发展应用的同时,也面临着各种各样的安全威胁。网络安全已变得日益突出和重要,引起了全社会的普遍关注。通常将系统外部可能造成的损害称为威胁。网络安全威胁是指网络系统外部可能造成的危害。将系统内部可能造成的损害称为脆弱性或弱点。脆弱性为威胁提供了实现的可能性。实际中,常把软件或者硬件组件中可能被一个或者多个威胁所利用的一个或者一组弱点称为安全漏洞。因此,网络安全威胁形式多种多样,诸如漏洞利用、流量嗅探、欺骗攻击、拒绝服务(DoS)攻击、勒索软件攻击、挖矿攻击等。只有比较清楚地了解网络面临的各种安全威胁及脆弱性,才能够有的放矢,采取有力防护措施有效防范和消除网络安全隐患。

3.1、网络安全的脆弱性

网络安全问题源于多种因素,既有技术本身的问题,也有应用与管理问题。从网络系统本身来说,网络安全的脆弱性是指网络中的任何能够被用来作为攻击前提的特性。具体地说,网络安全的脆弱性是指网络系统或应用程序中存在的漏洞、缺陷或错误,可能被攻击者利用以实施恶意行为的脆弱点,脆弱点也称为漏洞。网络安全的脆弱性存在于物理环境、组织、过程、人员、管理、配置、硬件、软件和信息等各个方面。通常,对网络安全脆弱性的一种分类如表所示。


在实际中,一个脆弱点可能是某个应用程序、系统、设备或者服务本身在编码或设计时所产生的错误或缺陷,反映了该程序、系统、设备或服务对特定威胁攻击或者危险事件的敏感性。就软件而言,脆弱点可能来自编码时产生的错误,也可能来自业务逻辑设计的缺陷或者交互的不合理。在硬件方面,脆弱点则主要来自设计的不合理,例如硬件芯片的设计存在安全问题。对于管理,弱密码或不安全的凭证管理也可能存在一些漏洞。这些安全缺陷、错误或者不合理之处如果被利用,不管是有意还是无意或者恶意,都会给整个网络系统带来危害,例如网络系统管理权限被窃取,重要的数据或者资料被泄露、篡改甚至破坏等。

网络安全存在多种脆弱性,大致上可归纳为网络的脆弱性、网络软件的脆弱性、网络应用的脆弱性和网络管理的脆弱性。

3.1.1、网络的脆弱性

网络通常是由主机、子网、协议集合及应用软件等组成的综合系统。因此,网络的脆弱性必然是来自这些组件的安全缺陷和不正确的连接、配置。

1)网络体系结构的脆弱性

在20世纪计算机网络技术发展初期,互联网之所以能够打败其他计算机网络体系结构,独树一帜发展壮大并形成如今的繁荣局面,所依靠的是以TCP/IP为核心的互联网体系结构。层次化的TCP/IP协议体系结构是从功能上来描述计算机网络组成的,其优点在于每层实现相对独立的功能,层与层之间通过接口来提供服务,每一层都对上层屏蔽如何实现协议的具体细节,使网络体系结构做到与具体物理实现无关。层次结构允许连接到网络的主机和终端型号、性能可以不同,但只要遵守相同的协议即可实现互操作。高层用户可以从具有相同功能的协议层开始进行互联,使网络成为开放式系统。这里“开放”指按照相同协议任意两系统之间可以进行通信。网络体系结构要求上层调用下层的服务,上层是服务调用者,下层是服务提供者,但下层提供的服务出错时,会影响上层的工作。

层次化的TCP/IP协议体系结构可以保证互联网使用和兼容几乎所有的通信网络技术,使得互联网可以同时支撑各种各样的应用技术。互联网的“包容性”使它成为构成网络空间的重要基础设施。互联网通过各种通信网络技术连接了丰富的计算机系统、嵌入式处理器和控制器,以及海量虚拟信息环境。这些设施、组件之间一经连接,就会产生数据交互进而不断扩展,并且难以分割。在这种情况下,也就凸显出了网络安全的风险和价值,而补丁式、外挂式的网络安全技术面对巨大体量的互联网系统,作用显得非常有限,导致网络易攻难守。

2)网络通信的脆弱性

网络安全通信是网络设备之间、网络设备与主机节点之间进行信息交换的保障。网络协议是网络通信必不可少的,网络通信要求各方都要按照规定的协议或规则进行。网络通信协议或通信系统的安全缺陷往往会危及网络系统的整体安全。由于互联网在设计之初缺乏安全方面的总体构想及设计,致使互联网通信存在脆弱性。也就是说,基于TCP/IP协议体系的互联网本身存在一些固有的脆弱性(脆弱点)​,IP、TCP及FTP、E-mail、NFS、WWW等协议都存在安全漏洞,如FTP的匿名服务浪费系统资源;E-mail中潜伏着电子炸弹、病毒等威胁互联网安全;WWW中使用的通用网关接口(CGI)程序、Java Applet程序和SSI等都存在安全漏洞。若通信用户不按照规则或者利用协议缺陷进行通信,就可能导致网络系统通信出现混乱、系统出现漏洞或者信息被非法窃取。

网络系统的通信线路在面对各种威胁时显得非常脆弱,非法用户可对线路进行物理破坏、搭线窃听、通过未保护的外部线路访问系统内部信息等。

3)网络硬件的脆弱性

网络硬件自身也不可避免地存在安全漏洞。硬件故障会直接影响系统的正常运行,严重时系统会停止工作。常见的网络硬件故障有计算机硬件故障、电源故障、芯片主板故障、驱动器故障等。

网络硬件的脆弱性还表现为机密的困难性、介质的剩磁效应和信息的聚生性等。互联网的网络端口、传输线路和各种处理机也有可能因屏蔽不严或未屏蔽而造成电磁信息辐射,从而造成有用信息甚至机密信息的泄露。网络的各种存储器存储着大量的数据信息,存储器中的信息很容易被复制而不留痕迹。另外,用于网络的存储介质也很容易被盗窃或损坏,造成信息丢失。

4)网络配置的脆弱性

不正确的网络配置可能导致安全漏洞,如未禁用不必要的服务、开放的网络端口或缺乏网络分割等。例如,因路由前缀不当引发的劫持事件屡见不鲜。目前,无线网络也已经普遍部署应用,不加密或使用弱加密的无线网络更容易受到未经授权的访问和数据截获。

3.1.2、网络软件的脆弱性

网络软件的脆弱性主要集中在网络操作系统、应用软件和驱动程序故障、软件本身的“后门”​、漏洞、恶意代码等方面。

1)网络操作系统的脆弱性

网络操作系统本身是不安全的,存在许多安全漏洞。目前,无论是Windows、UNIX还是其他网络操作系统,都可能存在安全漏洞。这些漏洞一旦被发现和利用,会对整个网络系统造成安全威胁。操作系统的漏洞可能被黑客利用来获取未授权的访问权限、进行拒绝服务攻击或执行恶意代码。网络操作系统的脆弱性具体表现在以下几个方面。

  • 动态链接。为了满足系统集成和系统扩充的需要,操作系统采用动态链接结构,系统的服务和I/O操作可以采用补丁方式进行升级和动态链接。虽然这种方式为厂商和用户提供了便利,但同时也为黑客提供了入侵的途径,成为网络病毒滋生的温床。
  • 进程创建。操作系统可以创建进程,这些进程可在远程节点上被创建和激活,更严重的是,被创建的进程还可以继续创建其他进程。如果黑客在远程节点上将“间谍”程序以补丁形式附加到合法用户,尤其是超级用户上,就可以绕过系统进程与作业监视程序的检测,入侵网络。
  • 空口令和远程过程调用(RPC)​。操作系统为维护方便而预留的无口令入口和提供的RPC服务,都是黑客进入系统的通道。
  • 超级用户。操作系统的另一个安全漏洞就是存在超级用户,如果入侵者获取了超级用户的口令,整个系统将完全受控于入侵者。

2)应用系统软件的脆弱性

随着网络的普及应用,网络应用系统软件越来越多,这些应用系统软件也不可避免地存在安全漏洞。这些安全漏洞一旦被恶意利用,可能导致数据被窃取或破坏,应用系统瘫痪等。具体表现如下:

  • 数据的可访问性。进入应用系统的用户可方便地复制系统数据而不留痕迹;网络用户在一定的条件下可以访问系统中的所有数据,并可将其复制、删除或破坏掉。例如,黑客通过探测工具可强行登录或越权使用数据库数据。
  • 数据库系统的漏洞。国际通用的数据库系统,如Oracle、MySQL、SQL Server等,都存在大量安全漏洞。以Oracle为例,仅CVE公布的数据库漏洞就有2000多个。同时,在使用数据库时,还存在补丁未升级、权限提升、缓冲区溢出等问题,这些是先天的不足。
  • 浏览器任意访问。基于浏览器/服务器(B/S)结构的应用程序直接对数据库进行操作,其中的某些编程疏忽也可能威胁数据库的安全。
  • 数据加密。数据加密往往会与数据库管理系统(DBMS)的功能发生冲突,或影响数据库的运行效率。
3.1.3、网络应用的脆弱性

网络应用存在的安全威胁多种多样,其脆弱性表现得更为突出。网络应用脆弱性的一些常见实例包括但不限于以下几种情况。

1)缺乏有效的访问控制和权限管理

缺乏有效的访问控制和权限管理机制可能导致未经授权的访问,使恶意用户获得对系统和数据的控制权,具体表现在以下几个方面。

  • 未经身份认证的访问。如果网络应用没有正确实施身份认证措施,攻击者可以绕过登录过程并访问敏感信息或执行未授权的操作。
  • 输入认证安全性不高。网络应用程序在接收用户输入时,应该对输入数据进行必要的认证、校验和过滤。如果没有充分认证输入的内容,攻击者可能会利用输入漏洞进行跨站脚本攻击(XSS)或SQL注入攻击。
  • 不安全的会话管理。应用程序应正确管理用户会话,以防止会话劫持攻击。如果会话管理不安全,攻击者可以冒充合法用户并提升其访问权限。

2)不安全的数据存储及管理

  • 数据保护不当。如果应用程序没有正确地保护存储在数据库中的数据,攻击者就可能获取敏感信息。不正确地加密或使用低强度的密码也可能会导致数据泄露风险。
  • 泄露敏感信息。应用程序在错误处理、日志记录或调试模式下可能会意外地泄露敏感信息,如用户名、密码、服务器配置等个人隐私。
  • 不安全的文件上传。如果应用程序没有设置正确的认证机制,没有限制通过文件上传功能上传文件,攻击者可以上传带有恶意代码的文件,从而导致服务器攻击或执行任意代码。

3)未及时进行安全更新与安装补丁

保障网络安全,组织和个人应意识到网络存在的脆弱性并采取相应的措施。应用系统可能使用了过时、存在安全漏洞的应用程序软件,且没有对操作系统和应用程序及时更新并安装安全补丁,致使应用系统常常暴露在已知的漏洞和攻击风险中。

3.1.4、网络管理的脆弱性

在网络管理中,常常会出现安全意识淡薄、安全制度不健全、岗位职责不明、安全审计不力等管理疏漏。这些人为造成的安全漏洞会导致网络管理的脆弱性。网络管理中存在的一些安全漏洞主要集中在以下几个方面。

  • 默认密码和弱密码。许多网络设备和管理工具在安装后使用默认密码,或者使用弱密码进行保护。攻击者可以利用这些默认密码或猜测弱密码入侵管理系统并获取权限。
  • 不安全的远程管理接口。如果网络设备或管理工具的远程管理接口没有正确配置或使用不安全的协议,攻击者可能会通过网络访问这些接口并利用其漏洞进行入侵。
  • 不安全的远程访问。开启不安全的远程访问协议,如Telnet或不加密的SSH,可能会导致网络管理安全隐患。
  • 缺乏日志记录和监控。网络管理如果没有适当的日志记录和监控机制,将难以检测和响应潜在的入侵或安全事件。缺乏日志记录也会对后续的安全分析和调查造成困难。

网络管理的脆弱性远远不止这些。为了降低网络管理的脆弱性,一般说来,网络管理员应该使用强密码和多因素身份认证来保护管理凭据,配置合适的加密和安全协议,进行定期的漏洞扫描和安全审计,实施严格的访问控制和权限管理,并建立日志记录和监控机制来检测潜在的安全隐患。另外,提高员工对社交工程攻击的防范意识,也是不可忽视的。

3.2、网络犯罪

每当新技术问世,罪犯们总会考虑如何利用新技术去实施犯罪活动。互联网也不例外,正如大多数用户所知,利用互联网进行的犯罪活动已经屡见不鲜,尤其是电信诈骗,更是防不胜防。虽然网络犯罪(如身份窃取等)主要影响个人,但最大的危害是对商务活动造成的威胁,除了直接的货物和服务盗窃之外,还可能影响到企业的长期生存能力。声誉的损害、客户信心的丢失、知识产权的失窃,以及用户访问的阻碍,对商业运营来说都是至关重要的问题。

3.2.1、网络犯罪的含义

网络犯罪是指行为人运用计算机技术,借助于网络对其系统或信息进行攻击、破坏,或利用网络进行其他犯罪的总称。网络犯罪既包括行为人运用其编程、加密、解码等技术或工具在网络上实施的犯罪,也包括行为人利用软件指令而进行的犯罪。简言之,网络犯罪是针对和利用网络进行的犯罪,其本质特征是危害网络及其信息的安全与秩序。

从法律角度来看,网络犯罪是指行为主体以计算机或网络为犯罪工具或攻击对象,故意实施的危害网络安全的、触犯有关法律规范的行为。由此概念出发,网络犯罪在行为方式上包括以网络为犯罪工具和以网络为攻击对象两种;在行为性质上包括网络一般违法行为和网络严重违法犯罪行为两种。此概念的界定过于宽泛,不利于从刑法理论上对网络犯罪的深入研究。综观现有的关于网络犯罪的描述,大体可归纳为以下三种类型:

  • 通过网络以其为工具进行各种犯罪活动。
  • 攻击网络以其为目标进行的犯罪活动。
  • 使用网络以其为获利来源的犯罪活动。

第一种是以网络作为犯罪手段,将其视为工具,可以称之为“网络工具犯”​。由于网络已渗透到人们工作和生活的方方面面,犯罪分子利用网络进行犯罪活动的形式多种多样。可以说,刑法分则中除了杀人、抢劫、强奸等需要面对面实施的罪行以外,绝大多数犯罪行为都可以通过网络进行。后两种类型均以网络为行为对象,可以统称为“网络对象犯”​。其中,包含着以网络为获利来源的犯罪行为和以网络为侵害对象的犯罪行为,其行为人分别称为“网络用益犯”和“网络侵害犯”​。从技术角度归纳,当前常见的互联网犯罪现象如表1.3所示。因此,互联网犯罪可以从以下两个方面加以防范:一是检查利用网络技术进行犯罪的方法;二是创建使网络犯罪更困难、成本更高的相关技术和手段。

3.2.2、网络攻击的种类

X.800和RFC2828按照不同的特征和攻击方式,把安全攻击分成了被动攻击和主动攻击两大类。被动攻击试图从系统中获取或使用信息,但不会对系统的资源造成破坏;主动攻击则试图改变系统资源,或者影响、干扰系统的正常运行。

1)被动攻击

被动攻击是指对传输的数据进行窃听、窃取或监视,即观察和分析协议数据单元(PDU)的内容,目的是获得正在传送的信息。被动攻击可分为泄露报文内容和通信流量分析两种类型。

  • 泄露报文内容是指通信双方传送的报文中的敏感或机密信息被攻击者截获,并从中获知了报文的真实内容。
  • 通信流量分析是指攻击者通过观察协议数据单元(PDU)判断通信主机的位置及身份,观察被交换报文的频率及长度,对其进行猜测,从而分析正在进行通信的种类及特点。

被动攻击主要是收集信息而不是进行访问,数据的合法用户对这种活动毫无察觉。防止被动攻击的主要方法是加密,然而即使采用加密技术,攻击者仍有可能观察到所传输的报文内容。

2)主动攻击

主动攻击是指攻击者访问他所需信息的故意行为。例如,远程登录到指定主机的端口25,找出某邮件服务器的信息;伪造无效IP地址去连接服务器,使接收到错误IP地址的系统浪费时间去连接某个非法地址。也就是说,攻击者在主动地做一些不利于网络系统安全运行的事情。主动攻击包括拒绝服务、篡改信息、使用资源、欺骗等攻击方法,它涉及对数据流的某些篡改,或者生成假的数据流。

主动攻击主要有伪装、重放、数据篡改和拒绝服务4种类型。

  • 伪装。一个实体假装成另外一个实体,从而可以获得更多的特权。伪装攻击通常与其他主动攻击一起进行。例如,身份鉴别序列可能被捕获,并在有效的身份鉴别发生时重放,这样通过伪装一个具有较少特权的实体得到额外的特权。再如网络钓鱼,攻击者伪造合法实体的身份(如银行、在线服务提供商等)​,通过发送虚假的电子邮件或网站等方式诱骗用户提供个人信息、登录凭证或财务数据。
  • 重放。捕获某个数据单元,然后通过重新传输这些数据来达到未经授权的效果。重放可能与网络无关,例如攻击者安装了软件或者硬件设备来记录键盘输入。当用户输入他们的密码或者个人身份信息时,记录器就会记录用户按下了哪些键,然后攻击者就可以按照相同的顺序来按键从而获得访问权。
  • 数据篡改。攻击者通过未授权的方式,非法读取、篡改数据,或者对原始报文中的某些报文内容进行修改,或者将报文延迟或重新排序,致使用户无法获得真实的信息。
  • 拒绝服务/分布式拒绝服务。拒绝服务(DoS)攻击是指将大量数据包以泛洪方式冲击主机(通常是Web服务器)​,即便该服务器能够继续运行,但因攻击消耗了大量资源,致使其他用户的正常服务延时增大或请求被拒绝。由于服务器管理员可以侦察来自单个源的攻击数据包并使之无效,于是又出现了分布式拒绝服务(DDoS)攻击。所谓DDoS就是由攻击者操控遍布互联网的大量主机发送数据包,去攻击某一服务器,从而使网络瘫痪或超载。

还有一种特殊的主动攻击是恶意代码(如病毒、蠕虫、木马等)的攻击。恶意代码攻击实现的威胁可分为两个方面:一是渗入威胁,如假冒、旁路控制、授权侵犯;二是植入威胁,如特洛伊木马、逻辑炸弹、蠕虫、陷门等。

3.2.3、网络犯罪常用技术手段

网络犯罪类型虽然多种多样,无论是以网络为工具,还是以其为目标实施的网络攻击活动,通常采用的网络攻击技术如表所示。


进一步分析上表所罗列的网络攻击技术手段,依据攻击效果,网络攻击可归纳为以下4种类型。

  • 窃取。攻击者通过监控或搭线窃听等手段截获网络上传输的数据,窃取未授权的信息。
  • 篡改。攻击者截获传输的数据并篡改其内容后再进行传输,破坏数据的完整性。
  • 伪造。攻击者假冒合法用户伪造信息并通过网络传送。
  • 中断。使系统不能正常工作甚至瘫痪,如破坏通信设备、切断通信线路、破坏文件系统等。此外,攻击者还可以通过发送大数据流,使目标系统超载乃至瘫痪,以致不能正常提供网络服务。

3.3、网络安全现状

随着信息社会的形成与发展,网络在数字化社会发展中起着越来越重要的作用。全世界都在不断挖掘和利用互联网这个巨大的信息宝藏。然而,人们在通过网络获得巨大利益的同时,网络也面临着各种各样的安全威胁。就网络安全技术而言,网络面临的威胁主要集中在对信息通信的威胁、对信息处理的威胁和对信息存储的威胁等方面,并呈现出以下一些状况及特征。

3.3.1、网络安全威胁智能化

随着网络技术的进步和数字化应用的普及,网络威胁不断增加。恶意代码、网络钓鱼、勒索软件、漏洞利用和挖矿攻击等攻击方式不但越来越复杂,同时也出现了新的安全威胁,如物联网设备攻击、人工智能安全问题等。人工智能在网络安全领域扮演着越来越重要的角色。攻击者和防御者都在利用人工智能技术来加强攻击和防御能力。人工智能可以被用于侦测异常行为、自动化安全响应以及分析大量的安全数据,但也带来了智慧化的网络攻击形式。例如,勒索软件攻击,从双重勒索发展到了多重勒索。先前,攻击者只是从组织中窃取并加密敏感数据,威胁受害者付款,否则就要公开发布相关的数据信息。现在,攻击者还针对组织的客户和/或合作伙伴勒索赎金,将分布式拒绝服务(DDoS)作为第三重攻击向量,向受害者客户索要赎金进行第四重勒索。

3.3.2、数据安全威胁位居榜首

随着数据在数字化经济发展中发挥着越来越重要的作用,针对数据的威胁成为位居榜首的安全威胁,并持续存在。攻击者探索了一系列攻击新技术,并利用了越来越多、影响力越来越大的在线服务。鉴于数据的重要性,尤其是私人和敏感数据的重要性,攻击者正在针对目标数据采用更复杂的安全威胁,例如勒索软件或供应链攻击。

在大数据时代,随着个人隐私的不断增加和集中化,隐私与数据的商业应用之间存在着一定的关系和潜在的冲突。个人隐私是每个人的基本权利,包括个人身份、通信内容、个人偏好等信息。保护个人隐私是尊重个体权益和自由的重要原则,应得到充分的法律和技术支持。而数据是数字化时代的重要资源,许多企业和组织依靠个人数据开展商业活动。通过分析和利用个人数据,公司可以提供个性化的产品和服务,实现精准广告投放,进行市场研究等。个人数据的商业利用显然有助于推动创新和经济发展,但个人数据的滥用可能会侵犯个人权益和引发潜在的风险。为了谋取数据的最大价值,数据泄露和滥用、勒索攻击等网络安全威胁事件时有发生。个人隐私与数据商用之间需要进行平衡和权衡,通过适当的法律和监管措施、透明度和选择权以及个人数据保护工具的应用,在保护个人隐私的同时,促进合法的数据商用。

在移动互联网时代,智能终端型号五花八门,应用多样,在极大地方便了广大用户日常工作、学习、生产和生活的同时,安全问题也越来越突出。网络黑客窃取通讯录、照片、位置信息、通话记录、短信内容、应用密码账户等个人隐私和敏感数据的事件屡见不鲜。不法分子利用电信欺诈、手机银行窃取他人资金、非法获取他人电话号码推送垃圾广告等违法犯罪活动十分猖獗,数据安全成为全社会关注的重大安全问题。

3.3.3、云计算安全漏洞复杂多变

目前,基于云计算的服务构成了许多业务流程的关键要素,简化了文件共享和协作。然而,这些基于云计算的服务在网络运营过程中越来越多地被攻击者利用,呈现出以下趋势:

  • 云计算漏洞利用增多。攻击者倾向于利用服务器软件中已知的远程代码执行(RCE)漏洞,通常是扫描哪些服务器有漏洞,而不是关注特定领域或地区。在实现初始访问之后,进而部署各种攻击工具。
  • 恶意软件托管、命令与控制。在安全成熟度不高的云计算服务中,云托管服务的顶级域名通常被许多网络扫描服务所信任,以规避基于签名的检测。网络犯罪者可能会利用合法的云服务传播恶意代码,并使用云计算服务进行命令与控制。
  • 利用配置错误的镜像容器。Docker镜像是用于创建容器的模板,一个镜像有问题将会影响多个节点和集群。攻击者可利用配置不当的Docker容器实施网络攻击。Kubernetes框架是一个复杂的系统,由许多部分组成,很容易出现配置错误。攻击者会访问和修改Kubernetes集群。
  • 挖矿劫持。挖矿劫持是指网络犯罪者暗中使用受害者的计算能力来获取数字货币的一种网络攻击形式。挖矿劫持不仅仅是挖掘加密货币,而是大规模盗窃资源,禁用受害者的防病毒软件并打开安全端口,以便与他们的命令与控制基础设施进行通信。挖矿劫持还可以为更复杂的攻击提供强大的数据转移能力。近年来,挖矿劫持攻击呈现上升趋势。
3.3.4、网络安全成熟度参差不齐

为维持强有力的网络安全态势,国家颁布实施了《信息安全技术 网络安全等级保护基本要求》​(GB/T 22239—2019)​,以适应云计算、移动互联、物联网、工业控制和大数据等新技术、新应用下的网络安全等级保护工作,但网络安全成熟度在各行各业仍然处于参差不齐的状况。

在网络的安全与抗击打能力方面,目前,网络的抗毁性(韧性)​,与世界先进水平还有较大的差距。在能源、金融等行业,网络安全成熟度比较高,但在医疗保健、零售以及企业机构等领域,网络安全水平还比较低。对于科技行业机构而言,网络安全成熟度处于一般水平。这可能是因为科技类公司面临着更大的攻击面,或者是因为科技类公司更倾向于采用易受攻击的新技术,也可能是因为科技类公司的增长速度往往比其他行业更快,需要改进安全策略,进一步提高网络安全成熟度。

4、网络安全法律法规与标准

互联网是人类文明发展的重要成果。在促进经济社会发展的同时,互联网也对监管和治理形成了巨大挑战。实践证明,法治是互联网治理的基本方式。发展好、治理好互联网,让互联网更好地造福人类,需要依法治网、依法管网。

4.1、我国网络安全法律体系

随着网络信息技术快速发展和广泛应用,网络安全形势日益复杂严峻,网络安全的法治化、标准化变得越来越重要。运用法治观念、法治思维和法治手段推动互联网的发展和治理,已经成为全球的普遍共识。我国坚定不移地走依法治网之路,网络法治建设已取得了历史性成就。自1994年以来,我国已制定并出台了140余部网络领域的立法。特别是近年来,我国密集出台了《中华人民共和国网络安全法》​《中华人民共和国数据安全法》​《中华人民共和国个人信息保护法》等专门法律。2023年3月16日,国务院新闻办公室发布了《新时代的中国网络法治建设》白皮书,对网络法律法规立法状况进行了归纳和总结。下表从内容和层级两个维度列举了网络领域部分法律法规和标准。


从表中可以看出,我国在网络安全、数据安全和个人信息保护方面的立法和标准框架已经基本形成,这不仅包括具有统领作用的较高位阶法律,还包括大量具体的配套法规、规章和标准。这些法律法规与标准覆盖了我国法律体系中的各个层级,包括法律、行政法规、部门规章,以及若干国家标准等,基本形成了以宪法为根本、以法律、法规和规章为依托,以传统立法为基础,以网络专门立法为主干的网络法律体系。

4.1.1、《中华人民共和国网络安全法》

为保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展,2016年11月7日,​《中华人民共和国网络安全法》正式发布。作为我国网络空间法治建设的重要里程碑,​《中华人民共和国网络安全法》针对数据和个人信息保护提出了一系列框架性的要求,并催生了各类配套的法律、法规、规章和标准化文件。

《中华人民共和国网络安全法》明确了个人信息的含义,规定了个人信息收集、使用应遵循的原则,网络运营者维护网络信息安全的相关义务,网络用户享有的个人信息保护相关权利,以及国家网信部门和其他部门对网络信息安全监督监管的责任。此外,该法还明确了违反个人信息保护规定的法律责任。

《中华人民共和国网络安全法》要求“定期组织关键信息基础设施的运营者进行网络安全应急演练,提高应对网络安全事件的水平和协同配合能力”​,这不仅是提升网络安全防护能力的重要手段,也是检验网络安全防护能力的有效途径。

4.1.2、《中华人民共和国数据安全法》

为规范数据处理活动,保障数据安全,促进数据开发利用,保护个人、组织的合法权益,维护国家主权、安全、发展利益,2021年6月10日,​《中华人民共和国数据安全法》正式发布。作为我国数据安全领域的基础性法律,​《中华人民共和国数据安全法》明确了国家数据安全工作体制机制,以及各数据安全主管机构的监管职责。

根据《中华人民共和国数据安全法》​,数据被定义为任何以电子或者其他方式对信息的记录,而数据处理则涵盖了数据的收集、存储、使用、加工、传输、提供、公开等一系列活动。数据安全是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,并具备保障持续安全状态的能力。

《中华人民共和国数据安全法》体现了坚持安全与发展并重的数据安全治理原则,第二章对支持促进数据安全与发展的措施作了详细规定,旨在保护个人、组织与数据有关的权益,提升数据安全治理和数据开发利用水平,进而促进以数据为关键生产要素的数字经济的发展。第三章明确了数据安全保护的各项基本制度,完善了数据分类分级、重要数据保护、跨境数据流动和数据交易管理等多项重要制度,形成了我国数据安全保护的顶层设计。第四章则明确了数据管理者和运营者的数据保护责任,指明了在信息化建设和运维中应履行的数据保护义务,这无疑是大部分信息化工作者应该重点关注的内容。

4.1.3、《中华人民共和国个人信息保护法》

在信息化时代,个人信息保护已成为广大人民群众最关心、最直接、最现实的利益问题之一。为了保护个人信息权益,规范个人信息处理活动,促进个人信息合理利用,根据宪法,2021年8月20日,​《中华人民共和国个人信息保护法》正式发布。根据《中华人民共和国民法典》第1034条,个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息,包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等。

《中华人民共和国个人信息保护法》借鉴国际经验并立足我国实际,确立了个人信息处理应遵循的原则,强调处理个人信息应当遵循合法、正当、必要和诚信原则,具有明确、合理的目的并与处理目的直接相关,采取对个人权益影响最小的方式,限于实现处理目的的最小范围,公开处理规则,保证信息质量,采取安全保护措施等。

《中华人民共和国个人信息保护法》紧紧围绕规范个人信息处理活动、保障个人信息权益,构建了以“告知→同意”为核心的个人信息处理规则。​《中华人民共和国个人信息保护法》要求,处理个人信息应当在事先充分告知的前提下取得个人同意,个人信息处理的重要事项发生变更的应当重新向个人告知并取得同意。

《中华人民共和国个人信息保护法》将生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息列为敏感个人信息,并要求只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,方可处理敏感个人信息,同时应当事前进行影响评估,并向个人告知处理的必要性以及对个人权益的影响。这主要是考虑到敏感个人信息一旦泄露或者被非法使用,极易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害。因此,对处理敏感个人信息的活动做出了更加严格的限制。

4.2、网络安全等级保护

网络安全等级保护是指对网络(含信息系统、数据)实施分等级保护、分等级监管,对网络中使用的网络安全产品实施按等级管理,对网络中发生的安全事件分等级响应、处置。网络安全等级保护制度源于1994年国务院制定的《中华人民共和国计算机信息系统安全保护条例》确立的信息安全等级保护制度,后经多次修订。2019年5月颁布的《信息安全技术 网络安全等级保护基本要求》​(GB/T 22239—2019)给出了实施网络安全等级保护的新标准及要求,对不涉及国家秘密等级保护对象的定级方法和定级流程做出了规定。

4.2.1、等级保护内涵

网络安全等级保护对象主要包括:网络基础设施、信息系统、大数据、云计算平台、物联网、工控系统等。根据其在国家安全、经济建设、社会生活中的重要程度,以及一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损害后,对国家安全、社会秩序、公共利益以及公民、法人和其他经济组织的合法权益的危害程度等,等级保护对象的安全保护等级划分为五级。

  • 第一级,等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成损害,但不危害国家安全、社会秩序和公共利益。
  • 第二级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全。
  • 第三级,等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害。
  • 第四级,等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重危害,或者对国家安全造成严重危害。
  • 第五级,等级保护对象受到破坏后,会对国家安全造成特别严重危害。

第三级及以上的等级保护对象是国家的核心系统,是国家政治安全、疆土安全和经济安全之所系。等级保护对象应根据其安全保护等级保证它们具有相应等级的安全保护能力。显然,安全等级越高,其安全保护能力要求也就越高。不同等级的保护对象应具备的基本保护能力如下。

  • 第一级安全保护能力:应能够防护免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在自身遭到损害后,能够恢复部分功能。
  • 第二级安全保护能力:应能够防护系统免受外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般自然灾害,以及其他相当危害程度威胁所造成的重要资源损害,能够发现重要的安全漏洞和安全事件,在系统遭受损害后,能够在一段时间内恢复部分功能。
  • 第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾害,以及其他相当危害程度威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭受损害后,能够较快恢复绝大部分功能。
  • 第四级安全保护能力:应能够在统一安全策略下防护免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾害,以及其他相当危害程度的威胁所造成的资源损害,能够及时发现安全漏洞和安全事件,在自身遭到损害后,能够迅速恢复所有功能。
  • 第五级安全保护能力:略。
4.2.2、定级要素

《信息安全技术 网络安全等级保护定级指南》​(GB/T22240—2020)将等级保护对象的定级要素分为“受侵害的客体”和“对客体的侵害程度”两个方面。定级对象受到破坏时所侵害的客体包括国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益。对客体的侵害程度分为一般损害、严重损害、特别严重损害三个级别。

4.2.3、等级保护工作流程

一般说来,网络安全等级保护工作分为以下5个基本步骤:定级、备案、建设整改、等级测评和监督检查。

1)定级

网络运营者根据《信息安全技术 网络安全等级保护定级指南》初步确定网络的安全保护等级,组织召开专家评审会,对初步定级结果的合理性进行评审,出具专家评审意见,将初步定级结果上报行业主管部门进行审核。定级时需注意:

  • 定级对象,包括信息系统(办公自动化系统、云计算平台/系统、物联网、工业控制系统、采用移动互联技术的系统等)​、通信网络设施(主要包括电信网、广播电视传输网和行业或单位的专用通信网等)和数据资源等。
  • 安全保护等级为第二级及以上的,其网络运营者需要组织网络安全专家和业务专家对定级结果进行评审,主管部门核准和备案审核,最终确定其安全等级。
  • 在对通信网络设施、云计算平台/系统进行定级时,需参考其承载或将要承载的等级保护对象的重要程度,原则上不得低于其承载的等级保护对象的安全保护等级。

2)备案

等级保护对象的网络运营、使用单位按照相关管理规定,将网络安全等级定级材料向公安机关备案。公安机关对定级准确、符合要求的网络平台发放备案证明。

3)建设整改

等级保护对象的网络运营、使用单位根据网络的安全保护等级,按照等级保护的管理规范和技术标准,采购和使用相应等级的网络安全产品,落实安全技术措施和管理措施,实施系统安全建设整改。

4)等级测评

等级保护对象的网络运营、使用单位选择符合国家规定条件的测评机构,对第三级以上网络每年开展安全状况检测评估,查找发现安全隐患和漏洞。等级保护对象的主管部门应当按照等级保护的管理规范和技术标准做好监管工作,发现问题及时督促整改。

5)监督检查

公安机关按照等级保护的管理规范和技术标准,每年重点对第三级、第四级等级保护对象的网络安全等级保护状况实施执法检查。若发现所确定的安全保护等级不符合要求,要及时通知主管部门及运营、使用单位进行整改。

4.2.4、等级保护安全设计技术要求

等级保护对象安全保护环境的设计包括各级系统保护环境的设计及安全互联的设计。GB/T 22239—2019针对不同安全保护等级定级系统提出了安全设计技术要求。根据实现方式的不同,安全要求分为技术要求和管理要求。技术要求从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全几个层面提出。管理要求从安全策略和管理制度、安全管理机构和人员、安全建设管理和安全运维等方面做了规定。

技术要求和管理要求是确保网络系统安全不可分割的两个部分。GB/T 22239—2019从各个层面或方面提出了保护对象的每个组成部分应该满足的安全要求。不同级别的等级保护安全技术之间可以存在层层嵌套的关系,从第一级开始,每一级在继承其低一级别所有安全要求的基础上,增补一些安全要求,或对上一级别的特定安全要求有所加强。每一级都有自己的安全防护目标及对应的关键技术,但总体安全防护方案应具备如下功能。

  • 按照“基本要求、设计要求和测评要求”​,形成“安全计算环境”​“安全区域边界”​“安全通信网络”和“安全管理中心”支持下的三重安全防护体系架构。安全计算环境是对定级系统的信息存储与处理进行安全保护的部件。安全区域边界是定级系统的安全计算环境的边界,以及安全计算环境与安全通信网络之间实现逻辑功能进行安全保护的部件。安全通信网络是对定级系统安全计算环境之间进行信息传输实施安全保护的部件。安全管理中心是对定级系统的安全策略及安全计算环境、安全区域边界和安全通信网络上的安全机制实施统一管理的平台。
  • 将云计算、移动互联、物联网、工业控制互联网等纳入保护对象,构成“安全通用要求+新型应用安全扩展要求”的安全保护环境。
  • 把可信验证列入各个保护级别,并实现对各个环节的可信验证。
4.2.5、等级保护测评

2019年5月,国家发布了《信息安全技术 网络安全等级保护测评要求》​(GB/T 28448—2019)​,这是用来指导网络安全等级保护测评服务机构、等级保护对象的主管部门及运营使用单位对等级保护对象安全等级保护状况进行安全测评的标准文件。

网络安全等级保护测评的基本方法是针对特定的测评对象,采用相关的测评手段,遵从一定的测评规程,获取需要的证据数据,给出是否达到特定级别安全保护能力的评判。等级测评实施的详细流程和方法遵照《信息安全技术网络安全等级保护测评过程指南》​(GB/T 28449—2018)​。一般说来,等级测评过程包括测评准备、方案编制、现场测评、报告编制4项基本测评活动。具体测评流程应按照GB/T 28449—2018附录A给出的等级测评基本工作流程实施。其中,测评相关方之间的沟通与洽谈贯 穿整个等级测评过程之中,而且每一测评活动都有一组确定的工作任务。

网络安全等级保护测评可以分为技术测评和管理测评两大部分。技术测评主要包括物理环境安全(机房)​、网络安全(网络拓扑结构)​、区域边界安全(边界安全防护措施)​、计算环境安全(包括网络设备、安全设备、操作系统、数据库、应用软件、中间件、数据)​、安全管理中心5个层面,并进行工具测试和渗透测试(如有特殊原因,用户可以选择不进行渗透测试,但需签署自愿放弃验证的声明)​。管理测评主要包括安全策略、安全管理制度、安全管理机构和人员、安全建设管理、安全运维与管理5个方面。例如,对于网络安全项目的测评,在内容上,测评过程主要涉及7个测评单元,包括:结构安全、访问控制、安全审计、边界完整性检查、入侵防范、网络设备防护、恶意代码防范等。

4.3、网络安全标准与测评

网络安全标准是指为了规范网络行为、净化网络环境而制定的强制性或指导性规定。世界各国纷纷颁布了计算机网络的安全管理标准,我国也颁布了《计算机信息网络国际互联网安全保护管理办法》等多个国家标准。目前,网络安全标准主要有针对系统安全等级、系统安全评定方法、系统安全使用和操作规范等方面的标准。

4.3.1、网络安全标准化及体系

网络安全标准化是网络安全保障体系建设的重要组成部分,在构建安全的网络空间、推动网络治理体系变革方面发挥着基础性、规范性、引领性作用。通常,为了保护人和资产的安全性而制定的标准称为安全标准。安全标准一般有两种形式:一种是专门的特定的安全标准;另一种是在产品标准或工艺标准中列出有关安全的要求和指标。网络安全标准化是包括标准体系研究、标准文本制订/修订及技术验证、标准的产业化应用等多个环节及相关组织运作的集合。网络与信息安全标准化工作对于解决网络安全问题具有重要的支撑作用。网络与信息安全标准体系的作用主要体现在两个方面:一是确保有关产品、设施的技术先进性、可靠性和一致性,确保信息化系统可用、互联互通互操作;二是按照国际规则实行信息技术产品市场准入制,为相关产品的安全性提供评测依据,以强化和保证信息化安全产品、工程、服务的自主可控。

几十年来,人们一直在努力研究安全标准,并将安全功能与安全保障相分离,制定了许多复杂而又详细的条款。遵循“科学、合理、系统、适用”的原则,在总结和分析国内外网络与信息安全标准、安全技术与方法及发展趋势的基础上,目前,已经基本形成了网络与信息安全标准体系框架,如图所示。

4.3.2、网络安全测评标准

网络安全测评是指通过对网络设备、系统和应用程序进行全面评估和检测,发现系统中存在的漏洞、风险和潜在的安全弱点,确定网络的安全现状与安全需求,并在此基础上对网络安全保障系统建设进行有序的规划,提高网络的安全性。安全测评的对象可以是产品和信息系统。安全测评通常要根据特定的标准或框架进行评估和测量。常见的安全测评标准或框架如下,供参考应用。

1)网络安全测评国家标准

  • (1)​《信息安全技术 网络安全等级保护基本要求》​(GB/T 22239—2019)​:该标准规定了网络安全保护的基本要求,主要包括网络安全等级划分、安全保护要求和安全评估等内容,适用于各类网络系统和信息系统的安全等级保护测评。
  • (2)​《信息安全技术 网络安全等级保护定级指南》​(GB/T 22240—2020)​:该指南用于各类网络系统和信息系统等级保护定级、实施。
  • (3)​《信息安全技术 网络安全等级保护测评过程指南》​(GB/T 28449—2018)​:该指南用于检测评估定级对象安全等级保护状况是否符合相应等级基本要求的过程。对等级测评的活动、工作任务以及每项任务的输入/输出产品等进行了规范。
  • (4)​《信息技术 安全技术 信息技术安全性评估准则 第3部分:安全保障组件》​(GB/T 18336.3—2015)​:该标准规定了网络安全评估的方法和技术要求,包括网络安全评估的范围、目标、过程、数据收集和分析等方面的要求,适用于网络安全评估机构和评估人员。本标准等同采用ISO/IEC国际标准ISO/IEC 15408。

这些标准在我国的网络安全测评中具有强制性作用,用于确保网络系统和信息系统的安全性。需要注意的是,这些标准可能会随着时间推移而更新或替换,因此建议参考最新版本的标准进行测评工作。

2)网络安全测评国际标准

  • (1)​《信息安全管理要求》​(ISO/IEC 27001)​:国际标准化组织(ISO)制定的信息安全管理系统(ISMS)标准,包括一系列安全控制措施和管理要求,用于确保信息资产的机密性、完整性和可用性。ISO 27001提供了一套全面的网络安全测评标准。
  • (2)​《可信计算机系统评估准则》​(TCSEC)​:信息技术安全评估标准。
  • (3)NIST Cybersecurity Framework:美国国家标准与技术研究院(NIST)提出的网络安全框架,包括五个核心功能领域:识别、保护、侦测、响应和恢复。它旨在帮助组织评估、改进和优化其网络安全能力。

3)网络安全测评行业框架

国家信息与网络主管部门依据网络安全测评需要,发布了许多相关的安全测评规范及要求,如《可信计算 可信密码模块接口符合性检测规范》​(GM/T 0013—2012)​、​《工业控制系统信息安全防护能力评估工作管理办法》​(工信部信软〔2017〕188号)等,均可以作为指导,帮助组织评估其网络安全状况,并提供改进建议和安全防护措施。

4.3.3、网络安全测评类型

网络安全测评可基于测评目标、测评内容、测评实施方式、测评对象机密性进行分类。

1)基于测评目标分类
依据测评目标,网络安全测评可以分为以下3种类型。

  • (1)网络信息系统安全等级保护测评。该测评针对非涉密的网络信息系统,进行等级定级、备案、测评、登记等工作。目前,网络信息系统安全等级测评采用的是GB/T22240—2020版本。
  • (2)网络信息系统安全验收测评。依据相关政策和文件,根据验收的目标和范围,结合考核指标,进行安全测评。
  • (3)网络信息系统安全风险测评。这类测评保护的内容包括:对系统进行威胁和脆弱性分析,结合预测安全事件对系统的影响,提出风险应对策略,控制风险。

2)基于测评内容分类

基于测评内容分类,安全测评可以分为技术安全测评和管理安全测评。

  • (1)技术安全测评。测评对象包括物理环境、网络线路、操作系统、数据库系统和应用系统等。主要内容包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等。
  • (2)管理安全测评。测评对象包括管理机构、管理人员、管理制度、系统建设与运行维护等。主要内容包括安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理等。

3)基于测评实施方式分类

基于测评实施方式分类,安全测评可以分为安全功能检测、安全管理检测、代码安全审查、网络安全渗透测试、信息系统攻击测试等。

4)基于测评对象机密性分类

基于测评对象机密性分类,安全测评可以分为涉密信息系统测评和非涉密信息系统测评两种类型。

4.3.4、网络安全测评原则、过程及内容

网络安全测评依据一种合理的和自我包容的整体安全保障模型,主要包括测评对象、生命周期和网络特征三个方面。网络测评的基本原则为标准性原则、关键业务原则、可控原则(分为人员与信息、过程、工具可控)​。

根据《信息安全技术 网络安全等级保护测评过程指南》​(GB/T 28449—2018)​,安全测评的过程包括测评准备、方案编制、现场测评、编制报告4个环节。

4.3.5、网络安全测评方法与工具

网络安全测评方法与工具可以分为以下几类:漏洞扫描,包括网络安全漏洞扫描、主机安全漏洞扫描、数据库安全漏洞扫描、Web应用安全漏洞扫描等;安全渗透测试,包括安全渗透模型、安全渗透工具等;代码安全审查,包括源代码、二进制代码等安全符合性检查;协议分析,常用工具有TCPDump、WireShark等;性能测试,包括性能监测工具、开源工具Apache Meter等。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询