文档详情

《计算机网络与信息安全技术》电子课件ch13物理安全和

枫**
实名认证
店铺
PPT
277.50KB
约30页
文档ID:601682757
《计算机网络与信息安全技术》电子课件ch13物理安全和_第1页
1/30

单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,物理安全和系统隔离技术,第,13,章,基本内容,网络和信息安全离不开设备安全,只有确保实体的安全才能谈得上使用安全本章介绍物理实体安全与隔离技术相关知识13.1,物理安全技术,13.1,概述,物理安全又叫实体安全(,Physical Security,),,是保护计算机设备、设施(网络及通信线路)免遭地震、水灾、火灾、有害气体和其他环境事故(如电磁污染等)破坏的措施和过程实体安全技术主要是指对计算机及网络系统的环境、场地、设备和通信线路等采取的安全技术措施物理安全技术实施的目的是保护计算机及通信线路免遭水、火、有害气体和其他不利因素,(,人为失误、犯罪行为,),的损坏影响计算机网络实体安全的主要因素如下:,1,)计算机及其网络系统自身存在的脆弱性因素2,)各种自然灾害导致的安全问题3,)由于人为的错误操作及各种计算机犯罪导致的安全问题13.1.2,影响物理安全的因素,物理安全包括:环境安全、电源系统安全、设备安全和通信线路安全13.1,物理安全技术,13.1.3,物理安全的内容,1),环境安全:应具备消防报警、安全照明、不间断供电、温湿度控制系统和防盗报警。

2),电源系统安全:电源安全主要包括电力能源供应、输电线路安全、保持电源的稳定性等3),设备安全:要保证硬件设备随时处于良好的工作状态,建立健全使用管理规章制度,建立设备运行日志同时要注意保护存储媒体的安全性,包括存储媒体自身和数据的安全4),通信线路安全:包括防止电磁信息的泄漏、线路截获,以及抗电磁干扰13.1,物理安全技术,物理安全包括以下主要内容,:,1,)计算机机房的场地、环境及各种因素对计算机设备的影响2,)计算机机房的安全技术要求3,)计算机的实体访问控制4,)计算机设备及场地的防火与防水5,)计算机系统的静电防护6,)计算机设备及软件、数据的防盗防破坏措施7,)计算机中重要信息的磁介质的处理、存储和处理手续的有关问题13.1.3,物理安全的内容,(,续,),13.1,物理安全技术,13.1.4,物理安全涉及的主要技术标准,(,1,),GB/T 2887-2000,电子计算机场地通用规范,(,2,),GB/T 9361-1988,计算站场地安全要求,(,3,),GB/T 14715-1993,信息技术设备用,UPS,通用技术条件,(,4,),GB 50174-,19,93,电子计算机机房设计规范,计算机机房建设至少应遵循国标,GB/T 2887-2000,和,GB/T 9361-1988,,,满足防火、防磁、防水、防盗、防电击、防虫害等要求,并配备相应的设备。

13.1,物理安全技术,13.2,电磁防护与通信线路安全,13.2.1,电磁兼容和电磁辐射的防护,计算机网络系统的各种设备都属于电子设备,在工作时都不可避免地会向外辐射电磁波,同时也会受到其他电子设备的电磁波干扰,当电磁干扰达到一定的程度就会影响设备的正常工作电磁辐射泄密的危险,13.2,电磁防护与通信线路安全,13.2.1,电磁兼容和电磁辐射的防护,电磁辐射防护的措施,:,(1),一类是对传导发射的防护,,主要采取对电源线和信号线加装性能良好的滤波器,减小传输阻抗和导线间的交叉耦合;,(2),对辐射的防护,可分为,:,1),采用各种电磁屏蔽措施,,如对设备的金属屏蔽和各种接插件的屏蔽,同时对机房的下水管、暖气管和金属门窗进行屏蔽和隔离;,2),干扰的防护措施,,即在计算机系统工作的同时,利用干扰装置产生一种与计算机系统辐射相关的伪噪声向空间辐射来掩盖计算机系统的工作频率和信息特征13.2,电磁防护与通信线路安全,13.2.1,电磁兼容和电磁辐射的防护,抗干扰措施,:,(,1,),屏蔽,(,2,)滤波,(,3,)隔离,(,4,)接地,用一种简单(但很昂贵)的高技术加压电缆,可以获得通信线路上的物理安全。

通信电缆密封在塑料套管中,并缆的两端充气加压线上连接了带有报警器的监示器,用来测量压力如果压力下降,则意味电缆可能被破坏了,技术人员还可以进一步检测出破坏点的位置,以便及时进行修复距离大于最大长度限制的系统之间,不采用光纤线通信;或加强复制器的安全,如用加压电缆、警报系统和加强警卫等措施Modem,的安全性13.2,电磁防护与通信线路安全,13.2.2,通信线路安全技术,13.3,系统隔离技术,13.3.1,隔离的概念,安全域是以信息涉密程度划分的网络空间,涉密域,就是涉及国家秘密的网络空间非涉密域,就是不涉及国家的秘密,但是涉及本单位,本部门或者本系统的工作秘密的网络空间公共服务域,是指既不涉及国家秘密也不涉及工作秘密,是一个向因特网络完全开放的公共信息交换空间1,、安全域,电子政务的内网和外网要实行严格的物理隔离政务的外网和因特网络要实行逻辑隔离,按照安全域的划分,政府的内网就是涉密域,政府的外网就是非涉密域,因特网就是公共服务域网络隔离(,Network Isolation,),,主要是指把两个或两个以上可路由的网络(如,TCP/IP,),通过不可路由的协议(如,IPX/SPX,、,NetBEUI,等)进行数据交换而达到隔离目的。

由于其原理主要是采用了不同的协议,所以通常也叫协议隔离(,Protocol Isolation,)2,、,网络隔离,第一代隔离技术,完全的隔离,第二代隔离技术,硬件卡隔离,第三代隔离技术,数据转播隔离,第四代隔离技术,空气开关隔离,第五代隔离技术,安全通道隔离,13.3,系统隔离技术,13.3.1,隔离的概念,右图,表示没有连接时内外网的应用状况,从连接特征可以看出这样的结构从物理上完全分离13.3,系统隔离技术,13.3.2,网络隔离的原理,当外网需要有数据到达内网的时候,,以电子邮件为例,外部的服务器立即发起对隔离设备的非,TCP/IP,协议的数据连接,隔离设备将所有的协议剥离,将原始的数据写入存储介质,13.3,系统隔离技术,13.3.2,网络隔离的原理,一旦数据完全写入隔离设备的存储介质,隔离设备立即中断与外网的连接转而发起对内网的非,TCP/IP,协议的数据连接隔离设备将存储介质内的数据推向内网内网收到数据后,立即进行,TCP/IP,的封装和应用协议的封装,并交给应用系统在控制台收到完整的交换信号之后,隔离设备立即切断隔离设备于内网的直接连接,13.3,系统隔离技术,13.3.2,网络隔离的原理,内网有电子邮件要发出,隔离设备收到内网建立连接的请求之后,建立与内网之间的非,TCP/IP,协议的数据连接。

隔离设备剥离所有的,TCP/IP,协议和应用协议,得到原始的数据,将数据写入隔离设备的存储介质13.3,系统隔离技术,13.3.2,网络隔离的原理,一旦数据完全写入隔离设备的存储介质,隔离设备立即中断与内网的连接转而发起对外网的非,TCP/IP,协议的数据连接隔离设备将存储介质内的数据推向外网外网收到数据后,立即进行,TCP/IP,的封装和应用协议的封装,并交给系统,13.3,系统隔离技术,13.3.2,网络隔离的原理,每一次数据交换,隔离设备经历了数据的,接受,、,存储,和,转发,三个过程由于这些规则都是在内存和内核中完成的,因此速度上有保证,可以达到,100%,的总线处理能力物理隔离的一个特征,就是内网与外网永不连接,内网和外网在同一时间最多只有一个同隔离设备建立非,TCP/IP,协议的数据连接其数据传输机制是存储和转发物理隔离的好处是明显的,即使外网在处在最坏的情况下,内网也不会有任何破坏,修复外网系统也非常容易13.3,系统隔离技术,13.3.2,网络隔离的原理,1,基于代码、内容等隔离的反病毒和内容过滤技术,2,基于网络层隔离的防火墙技术,3,基于物理链路层的物理隔离技术,13.3,系统隔离技术,13.3.2,网络隔离技术分类,1,网络隔离技术需要具有的安全要点,2,网络隔离的关键点,隔离的关键点就成了要尽量提高网间数据交换的速度,并且对应用能够透明支持,以适应复杂和高带宽需求的网间数据交换。

要具有高度的自身安全性,要确保网络之间是隔离的,要保证网间交换的只是应用数据,要对网间的访问进行严格的控制和检查,要在坚持隔离的前提下保证网络畅通和应用透明,13.3,系统隔离技术,13.3.4,网络隔离技术要点与发展方向,3,隔离技术的未来发展方向,通过专用通信设备、专有安全协议和加密验证机制及应用层数据提取和鉴别认证技术,进行不同安全级别网络之间的数据交换,彻底阻断网络间的直接,TCP/IP,连接,同时对网间通信的双方、内容、过程施以严格的身份认证、内容过滤、安全审计等多种安全防护机制,从而保证了网间数据交换的安全、可控,杜绝了由于操作系统和网络协议自身漏洞带来的安全风险13.3,系统隔离技术,13.3.4,网络隔离技术要点与发展方向,网闸是使用带有多种控制功能的固态开关读写介质连接两个独立主机系统的信息安全设备物理隔离网闸所连接的两个独立主机系统之间不存在通信的物理连接、逻辑连接、信息传输命令、信息传输协议,不存在依据协议的信息包转发,只有数据文件的无协议,“,摆渡,”,,且对固态存储介质只有,“,读,”,和,“,写,”,两个命令所以,物理隔离网闸从物理上隔离、阻断了具有潜在攻击可能的一切连接,使,“,黑客,”,无法入侵、无法攻击、无法破坏,实现了真正的安全。

13.4,隔离网闸,13.4.1,网闸的发展,网闸,又称安全隔离与信息交换系统,是新一代高安全度的企业级信息安全防护设备,它依托安全隔离技术为信息网络提供了更高层次的安全防护能力,不仅使得信息网络的抗攻击能力大大增强,而且有效地防范了信息外泄事件的发生第一代网闸的技术原理是利用单刀双掷开关使得内外网的处理单元,分时,存取共享存储设备来完成数据交换的安全原理是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全的效果第二代网闸正是在吸取了第一代网闸优点的基础上,利用专用交换通道,PET,(,Private Exchange Tunnel,),技术,在不降低安全性的前提下能够完成内外网之间高速的数据交换,有效地克服了第一代网闸的弊端第二代网闸的安全数据交换过程是通过专用硬件通信卡、私有通信协议和加密签名机制来实现13.4,隔离网闸,13.4.2,网闸的工作原理,隔离网闸(安全隔离与信息交换,GAP,),,是在保证两个网络安全隔离的基础上实现安全信息交换和资源共享的技术13.4,隔离网闸,13.4.3,隔离网闸的特点,1,)专用硬件设计保证了物理隔离下的信息交流GAP,均采用专用隔离硬件的设计完成隔离功能,硬件设计保证在任意时刻网络间的链路层断开,阻断,TCP/IP,协议以及其他网络协议;同时该硬件不提供编程软接口,不受系统控制,仅提供物理上的控制开关。

这样黑客无法从远程获得硬件的控制权2,)集合多种安全技术消除数据交换中的安全隐患在专用硬件基础上,紧密集成了内核防护、协议转化、病毒查杀、身份验证、访问控制、安全审计等模块这些模块可以与隔离硬件结合形成整体的防御体系3,)网闸以安全隔离为基础,并集成多种防护技术,其软硬一体设计形成整体多层面的安全防护4,)灵活高效数据交换形式确保应用需求GAP,产品都提供了多种数据交换方式以满足业务应用如公安部信息通信局与天行网安公司联合研制的天行安全隔离网闸(,Topwalk,-GAP,),提供了文件交换、邮件交换、数据库交换和提供,API,应用接口的消息模块,同时具有较高的传输速率和低延迟性13.4,隔离网闸,13.5,典型产品介绍,天御,6000,网络物理隔离系统,13.5,典型产品介绍,天御,6000,系列网络物理隔离系统是由北京和信网安科技有限公司与中国科学院中力机电新技术有限公司联合开发的网络安全产品。

下载提示
相似文档
正为您匹配相似的精品文档