首页 > 其他分享 >2023-2024-1 学期20232423《网络空间安全导论》第四周学习总结

2023-2024-1 学期20232423《网络空间安全导论》第四周学习总结

时间:2023-11-29 19:57:35浏览次数:45  
标签:系统安全 攻击 2023 系统 2024 安全 cookie 网络空间 SQL

教材学习——系统安全基础

系统安全的两层含义:①以系统思维应对安全问题;②应对系统所面临的安全问题

4.1系统安全概述

时代在不断发展,系统安全也在不断演变:从二十世纪四十年代的第一台计算机,五十年代的第一个操作系统,六十年代的第一个分时系统CTSS、第一个安全操作系统Adept-50、ARPANET,七十年代的访问监控器、访问验证机制、安全核、可信计算基、Internet兴起,八十年代的WWW出现,九十年代的Internet普及、系统安全拓展到网络互连场景到二十一世纪的安全生态系统。
为了了解系统,为了提升系统,为了确保系统的安全,对系统的观察必不可少,而系统的安全性需要以系统化的视野去观察,由此观察系统的方法有:①自外观察法:观察者位于系统之外对系统进行观察,通常是通过观察系统的输入和输出来分析系统的行为;②自内观察法:观察者位于系统之内对系统进行观察,此时,观察者属于系统的一个组成部分,通常是通过观察系统的外部环境来分析系统的行为。
还原论和整体论都可以从生活中的实例去理解,例如将一幅画还原为多个像素点,将许多个分散的像素点整体看来是一幅画。

4.2系统安全原理

为确保系统的安全,我们不仅在虚拟的网络上要注意一些不可提及的信息点,在现实生活中也要有相应的原则。同时为了防患于未然,对于潜伏在暗处的未知威胁,我们有必要进行各种威胁应急处理的训练,而威胁建模就是为防御者提供系统地分析应采取的控制或防御措施的机会。
对于系统安全按中的安全管理,把安全理念贯穿到系统日常管理工作的全过程,从系统管理的角度提升系统的安全性。
4.3系统安全结构

硬件防篡改解决方案:在硬件中实现 SHA1 和 strcmp 等功能。
cookie:览器与服务器交互时,由服务器建立,由浏览器保存的一些赋值信息,而在后续交互时,浏览器会把这些信息返还给服务器,使服务器了解浏览器的过往行为。cookie中可能包含敏感信息,如用户名、口令、信用卡号码等

教材学习中遇到的问题和解决过程

  • 问题:对于SQL注入攻击和XSS攻击的防御措施有哪些?
  • 解决方法:通过网络搜索或询问AI去进一步了解
    SQL注入攻击的防御措施
    1.严格区分普通用户与管理员用户的权限。如果页面查询用户使用的是root,注入时被带入了drop table,drop database等语句,后果将不堪设想
    2.采用参数化语句。使用参数而不是将用户输入变量嵌入到SQL语句中,可以杜绝大部分的SQL注入式攻击。
    3.加强对用户输入的验证。测试用户输入内容的大小和数据类型,强制执行适当的限制与转换。有助于防止缓冲区溢出攻击和注入式攻击
    4.使用存储过程。这个要根据业务实际而定
    5.多使用SQL Server自带的安全参数,SQL Server数据库中提供了Parameters集合,这个集合提供了类型检查和长度验证的功能。
    6.实现多层验证
    7.必要的情况下使用专业的漏洞扫描工具来寻找可能被攻击的点
    8.设置陷阱账号。一个是普通管理员帐号,一个是防注入的帐号。将防注入的账号设置的很象管理员,如 admin,以制造假象吸引软件的检测,而密码是大于千字以上的中文字符,迫使软件分析账号的时候进入全负荷状态甚至资源耗尽而死机。
    (出自CSDN博主「Hehuyi_In」原文链接:https://blog.csdn.net/Hehuyi_In/article/details/107976593)
    XSS功绩的防御措施
    1.确定性类型字段加强校验:当一些字段是确定性类型的,在输入内容时应按照相应规则加强校验,例如手机号、邮箱等信息。
    2.HTML 模版转义:对于前后端一体的应用,拼接 HTML 模版这些也是必不可少的,应对 HTML 模版做好充分转义。一些常用的模版引擎:pug、ejs 这些默认都带有转义功能,来防止 XSS 攻击。
    3.设置 httpOnly:禁止用户读取 cookie,就算注入恶意代码,也无法读取 cookie 信息冒充用户提交信息。
    4.过滤和转码:关键字符做过滤或转码,如果是过滤,直接过滤掉指定的关键词,页面就不会展示了。如果是转码,不会过滤掉但也不会让其执行。
    5.CSP:一种内容安全策略,需要在服务端设置。

基于AI的学习
回答问题




AI的评价

标签:系统安全,攻击,2023,系统,2024,安全,cookie,网络空间,SQL
From: https://www.cnblogs.com/20232423-bl/p/17862288.html

相关文章

  • 2023-2024-1 20232404 《网络空间安全导论》第4周学习总结
    教材学习内容总结4.1系统安全概述世界上第一台通用电子计算机ENIAC,是纯粹的硬件裸机。世界上第一个安全系统Adept-50,属于分时系统。自外观察法是通过观察系统输入输出来分析系统的行为。一个系统是一个统一的整体,系统中的元素紧密关联。自内观察者属于系统的某个部分。......
  • 每日总结20231129
    代码时间(包括上课)5h代码量(行):100行博客数量(篇):1篇相关事项:1、今天是周三,今天只有一节课,就是软件构造,这节课是实验课,这周是第十三周了,马上也迎来了这学期的末尾,大作业的题目也发布了。2、今天下午洗了洗澡,刷了刷抖音,然后把衣服洗了,又发了篇博客。3、今天晚上打算把大数据的最后......
  • Unity版本使用情况统计(更新至2023年10月)
    本期UWA发布的内容是第十三期Unity版本使用统计,统计周期为2023年5月至2023年10月,数据来源于UWA网站(www.uwa4d.com)性能诊断提测的项目。希望给Unity开发者提供相关的行业趋势,了解近半年来哪些Unity版本的使用概率更高。2023年5月-2023年10月版本分布 以近半年的数据统计来......
  • 2023-2024-120231329《计算机基础与程序设计》第10周学习总结
    作业信息这个作业属于哪个课程https://edu.cnblogs.com/campus/besti/2023-2024-1-CFAP这个作业要求在哪里https://www.cnblogs.com/rocedu/p/9577842.html#WEEK10这个作业的目标计算机科学概论第12,13,14章云班课测试《C语言程序设计》第9章并完成云班课测试作......
  • 2023/11/29软件工程日报
    报名九天杯白嫖了不少算力,挺好的,但是今天在服务器用tensorflow的时候报错"tensorflow调用gpu出错Couldnotloaddynamiclibrary‘libcudnn.so.8‘"大概是cudnn没有配置好的原因使用condainstall-canacondacudnn装一下cudnn解决了问题......
  • NOIP2023 游记
    NOIP2023游记晚上又没睡好,半夜醒了。早上洛谷打卡,中吉,还忌放假,大概率是废了。到考场,进去,打了下缺省源,眼睛很痛,头很晕,好困。写完快读测试的时候,开大栈空间写错了,报错提示在快读,然后对着代码懵了半天,不知道哪里错了,结果发现-stack少了前面的-。开题。T1,序列可以任意交换两......
  • # CSP-S 2023 游记
    CSP-S2023游记9.16:初赛。9.?:出成绩,60.5。10.19:9:30睡醒,开始zr20连,秒了\(A\),\(B\)写了个\(n^3\)加了个神奇剪枝,跑过了2000,\(C\)送了30分,\(D\)打了个基环树的暴力(大分讨)挂了。总分\(200,rk\32\)。下午打NOIP冲刺计划,秒了\(A\),卡\(B\)了,想了贪心(从de......
  • 2023-11-28 上周很突兀的出现的一个杀蚂蚁事件的反思
    2023-11-28 上周很突兀的出现的一个杀蚂蚁事件的反思    快下班了,同事超敏他突然说,哪里来的蚂蚁,我一看确实地上有只大黑蚂蚁,就没管了。没想管,我心里想,你要是想弄死它,我就念咒超度一下,不干涉,让事情按照原有的轨迹运行,与我无关。他突然问说一句话,我搞死它了?我下意识的回......
  • 「Log」做题记录 2023.11.27-
    \(2023.11.27-2023.12.3\)\(\color{black}{P6965}\)2-sat是显著的。对于无问号串,直接否定向自己连边即可,然后塞到Trie树里。Trie树上用子树、路径前缀优化建图即可。\(\color{blueviolet}{P4334}\)圆方树,点是显著的,割边转换为对应方点即可。\(\color{blueviolet}{CF855......
  • 达喀尔2024拉力赛中国军团名单
    2024年达喀尔拉力赛总参赛车辆:518辆,比赛将于1月5日发车。Dakar2024的中国身影2024年,共有19位中国车手(含领航员)踏上达喀尔拉力赛的赛场。三位外籍车手正式加盟中国车队,他们将分别为凯越车队和北极豹车队亮相。同时,女车手孙相燕也将迎来她在达喀尔的首秀。凯越厂队将延续在摩洛哥拉......