没有合适的资源?快使用搜索试试~ 我知道了~
温馨提示
目前的操作系统安全主要包括系统本身的安全、物理安全、逻辑安全、应用 安全以及管理安全等。物理安全主要是指系统设备及相关设施受到物理保护,使 之免受破坏或丢失;逻辑安全主要指系统中信息资源的安全;管理安全主要包括 各种管理的政策和机制。操作系统是整个网络的核心软件,操作系统的安全将直 接决定网络的安全,因此,要从根本上解决网络信息安全问题,需要从系统工程 的角度来考虑,通过建立安全操作系统构建可信计算基(TCB),建立动态、完整 的安全体系。而其中,操作系统的安全技术是最为基本与关键的技术之一。
资源推荐
资源详情
资源评论
第一章 概述
第一节 操作系统的现状
操作系统是最基本的系统软件,是计算机用户和计算机硬件之间的接口程序
模块,是计算机系统的核心控制软件,其功能简单描述就是控制和管理计算机系
统内部各种资源,有效组织各种程序高效运行,从而为用户提供良好的、可扩展
的系统操作环境,达到使用方便、资源分配合理、安全可靠的目的。
长期以来我国广泛应用的主流操作系统都是从国外引进直接使用的产品,这
些系统的安全性令人担忧。从认识论的高度看,人们往往首先关注对操作系统的
需要、功能,然后才被动地从出现的漏洞和后门,以及不断引起世界性的“冲击
波”和“震荡波”等安全事件中,注意到操作系统本身的安全问题。操作系统的
结构和机制不安全,以及 PC 机硬件结构的简化,系统不分执行“态”,内存无
越界保护等等,这些因素都有可能导致资源配置可以被篡改,恶意程序被植入执
行,利用缓冲区溢出攻击以及非法接管系统管理员权限等安全事故发生;导致了
病毒在世界范围内传播泛滥,黑客利用各种漏洞攻击入侵,非授权者任意窃取信
息资源,使得安全防护体系形成了防火墙、防病毒和入侵检测老三样的被动局面。
目前的操作系统安全主要包括系统本身的安全、物理安全、逻辑安全、应用
安全以及管理安全等。物理安全主要是指系统设备及相关设施受到物理保护,使
之免受破坏或丢失;逻辑安全主要指系统中信息资源的安全;管理安全主要包括
各种管理的政策和机制。操作系统是整个网络的核心软件,操作系统的安全将直
接决定网络的安全,因此,要从根本上解决网络信息安全问题,需要从系统工程
的角度来考虑,通过建立安全操作系统构建可信计算基(TCB),建立动态、完整
的安全体系。而其中,操作系统的安全技术是最为基本与关键的技术之一。
1.2 操作系统安全所涉及的几个概念
1.标识与鉴别
操作系统自动会为每个用户都设置了一个安全级范围,标识一下用户的安全等
级;系统除了进行身份和口令的判别外,还要进行安全级判别,以保证进入系统
的用户具有合法的身份标识和安全级别,即身份及口令的鉴别。
2.审计
审计就是用于监视和记录操作系统中有关安全性的活动,可以有选择地设置
哪些用户、哪些操作(或系统调用)以及对哪些敏感资源的访问需要审计。这些
事件的活动(主要包括事件的类型、用户的身份、操作的时间、参数和状态等)
会在系统中留下痕迹,管理者通过检查审记日志可以发现有无危害安全性的活
动。
3.自主存取控制
自主存取控制用于实现操作系统用户自己设定的存取控制权限。系统用户可
以说明其私有的资源允许本系统中哪些用户以何种权限进行共享,系统中的每个
文件、消息队列、信号量集、共享存储区、目录、和管道等都可具有一个存取控
制表,用来说明允许系统中的用户对该资源的存取方式。
4.强制存取控制
强制存取控制是提供基于信息机密性的存取控制方法,用于将系统中的用户
和信息进行分级别、分类别管理,强制限制信息的共享和流动,使不同级别和类
别的用户只能访问到与其相关的、指定范围的信息,从根本上防止信息的泄密和
非授权访问等现象。
5.设备安全性
设备安全性主要用于控制文件卷、打印机、终端等设备 I/O信息的安全级范
围。
1.3 信息技术安全评价通用准则
1.信息安全技术等级标准
美国国防部计算机安全中心于1985年推出可信计算机系统的评估标准,该标准
使用户可以对其计算机系统内的敏感信息安全操作的可信程度做出评估,根据这
一标准将计算机安全等级划分为七个等级:D、C1、C2、B1、B2、B3、A1。
(1)D级
D级是最低级安全性,保留D级的目的是为了将一切不符合更高标准的系统,
统统归于D级。整个计算机系统是不可信任的,硬件和操作系统很容易被侵袭。
任何人都可以自由地使用该计算机系统,不对用户进行验证。系统不要求用户进
行登记(要求用户提供用户名)或使用密码(要求用户提供唯一的字符串来进行
访问)。任何人都可以坐在计算机的旁边并使用它。如DOS就是操作系统中安全
级别为D级的例子,它具有操作系统的基本功能,如文件管理、进程调度等,但
在安全方面几乎没有什么专门的机制来保障。
(2)C1级
C1级要求硬件有一定的安全保护(如硬件有带锁装置,需要钥匙才能使用计算
机)。用户在使用计算机系统前必须先登录。另外,作为C1级保护的一部分,允
许系统管理员为一些程序或数据设立访问许可权限。能够实现对用户和数据的分
离,进行自主存取控制,保护和限制用户权限的传播。现有的商业系统往往稍作
改进即可满足C1级的要求,如UNIX系统、Novell 3.x或更高版本、Windows NT
都属于C1级兼容计算机操作系统。
(3)C2级
C2级实际是安全产品的最低档次,以个人身份注册,负责并实施审计和资源隔
离,具有进一步限制用户执行某些命令或访问某些文件的权限,而且还加入了身
份认证级别。很多商业产品已经达到C2级认证,如UNIX、Microsoft的Windows
NT3.5等。
(4)B1级
B1级提供标记安全保护。对系统的数据进行标记,对标记的主体和客体实施强
制存取控制以及审计等安全机制。B1级能够较好的满足大型企业或一般政府部
门对于数据的安全要求,这一级别的产品才是真正意义上的安全产品。满足这一
级别的产品通常有“安全(Security)”或“可信的(Trusted)”标记,作为区别于普
通产品的安全产品出售。
(5)B2级
B2级提供结构化保护。建立形式化的安全策略模型并对系统内的所有主体和客
体实施自主存取控制和强制存取控制。
(6)B3级
B3级提供安全域。该级的TCB必须满足访问监视器的需求,审计跟踪能力更强,
并提供系统恢复过程。
(7)A1级
A1级提供验证设计,最高级安全。即提供B3级保护产品的同时给出系统形式
化的设计说明和验证以确信各安全保护真正实现。实际上,A1级产品根本没有。
1.5 操作系统安全管理
1.5.1操作系统的安全要素
操作系统安全涉及到多个方面,美国专家对系统安全提出六个方面,称为操
作系统安全六要素。
(1)保密性
保密性是指可以允许授权的用户访问计算机中的信息。
(2)完整性
完整性是指数据的正确性和相容性,保证系统中保存的信息不会被非授权用
户修改,且能保持一致性。
(3)可用性
可用性是指对授权用户的请求,能及时、正确、安全地得到响应,计算机中
的资源可供授权用户随时访问。
(4)真实性
真实性是指系统中的信息要能真实的反映现实世界,数据具有较强的可靠
性。
(5)实用性
实用性是指系统中的数据要具有实用性,能为用户提供基本的数据服务。
(6)占有性
占有性是指系统数据被用户拥有的特性。
1.5.2安全管理
安全管理按照级别可以分为系统级安全管理、用户级安全管理和文件级安全
管理。
1、系统级安全管理
系统级安全管理是管理计算机环境的安全性,其任务是不允许未经核准的用
户进入系统,从而也就防止了他人非法使用系统的资源。主要采用的手段有:
(1)注册:系统设置一张注册表,记录了注册用户的账户和口令等信息,
使系统管理员能掌握进入系统的用户的情况,并保证用户各在系统中的唯一性。
(2)登录:用户每次使用时,都要进行登录,通过核对用户账户和口令,
核查该用户的合法性。口令很容易泄密,要求用户定期修改口令,以进一步保证
系统的安全性。
一些网络管理员在创建账号的时候往往用公司名、计算机名,或者将一些容
易猜测到的字符做用户名,然后又把这些账户的密码设置得比较简单,比如:
“welcome”、“I love you”、“let me in”或者和用户名相同的密码等。这样的账
户应该要求用户首次登录的时候更改成复杂的密码,还要注意经常更改密码。
一个好密码的定义是安全期内无法破解出来的密码就是好密码,也就是说,
如果得到了密码文档,必须花 43 天或者更长的时间才能破解出来,密码策略是
42 天必须改密码。
设置安全强壮密码的一般原则是:
所有安全强壮的密码至少要有下列四方面内容的三种:
大写字母:A.B.C.D..E.F
小写字母:a.b.c.d.e.f
数字:1.2.3.4.5.6.7.8.9.0
非字母数字的字符:@ # . % & ^
安全的密码还要符合下列的规则
不使用普通的名字或昵称
不使用普通的个人信息,如生日日期
密码里不含有重复的字母或数字
至少使用八个字符
2、用户级安全管理
用户级安全管理,是为了给用户文件分配文件“访问权限”而设计的。用户
对文件访问权限的大小,是根据用户分类、需求和文件属性来分配的。例如,
UNIX中,将用户分成三类:文件主、授权用户和一般用户。在系统中登录过的
用户都具有指定的文件访问权限,访问权限决定了用户对哪些文件能执行哪些操
作。当对某用户赋予其访问指定目录的权限时,他便具有了对该目录下的所有子
目录和文件的访问权。通常,对文件可以定义的访问权限有:建立、删除、打开、
读、写、查询和修改。
3、文件级安全管理
文件级安全性是通过系统管理员或文件主对文件属性的设置,来控制用户对
文件的访问。通常可对文件设置以下属性:执行、隐含、修改、索引、只读、写、
共享等。
设备驱动程序。这些信息是
子项的映射。
操作系统是管理整个计算机硬件与软件资源的程序,操作系统是网络系统的
基础,是保证整个互联网实现信息资源传递和共享的关键,操作系统的安全性在
网络安全中举足轻重。一个安全的操作系统能够保障计算资源使用的保密性、完
整性和可用性,可以提供对数据库、应用软件、网络系统等提供全方位的保护。
没有安全的操作系统的保护,根本谈不上网络系统的安全,更不可能有应用软件
信息处理的安全性。因此,安全的操作系统是整个信息系统安全的基础。
第二章操作系统安全防护技术
操作系统是计算机资源的直接管理者,它和硬件打交道并为用户提供接口,
是计算机软件的基础和核心。在网络环境中,网络的安全很大程度上依赖于网络
操作系统的安全性。没有网络操作系统的安全性,就没有主机系统和网络系统的
剩余45页未读,继续阅读
资源评论
Rocky006
- 粉丝: 8372
- 资源: 1339
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功