云上安全基础防护知识

简介: 网络安全涉及核心概念如机密性、完整性、可用性、认证、授权、不可否认性、保密性、可靠性、可控性和隐私保护。这些属性是安全策略的基础。网络风险模型描绘了攻击过程,如洛克希德·马丁的网络杀伤链,包括侦察、武器化、交付、利用、安装、命令与控制及行动阶段。攻防双方的状态图表展示了防御者和攻击者的动态。在中国,互联网安全态势和云安全威胁日益严峻,云安全遵循责任共担原则,阿里云提供了多层安全架构来保障云上安全。

安全基础概念

信息安全基础属性
image.png

```

机密性(Confidentiality):
    确保信息不被未授权的个人或实体访问。这通常通过加密和访问控制来实现。

完整性(Integrity):
    保证信息在存储或传输过程中不被未经授权的修改。可以通过数字签名、哈希函数等技术来确保。

可用性(Availability):
    确保授权用户在需要时能够访问信息和资源。这涉及到防止服务拒绝攻击(DoS)和确保系统的可靠性。

认证(Authentication):
    验证用户、系统或设备的身份,确保它们是它们所声称的。通常通过密码、生物识别、智能卡等方法实现。

授权(Authorization):
    控制用户对资源的访问权限,确保用户只能访问他们被授权访问的资源。

不可否认性(Non-repudiation):
    确保用户不能否认他们曾经进行过的操作或交易。这通常通过数字签名和审计日志来实现。

保密性(Secrecy):
    与机密性相似,保密性强调保护信息不被泄露给未授权的个人或实体。

可靠性(Reliability):
    指系统、服务或信息的稳定性和一致性,确保它们按预期运行。

可控性(Controllability):
    指对信息和信息系统的控制能力,包括能够监控、审计和纠正不当行为。

隐私保护(Privacy Protection):
    保护个人隐私信息不被滥用或泄露,确保个人信息的收集、使用和存储符合法律法规和道德标准。

这些属性是构建信息安全策略和措施的基础,组织和个人需要根据具体情况和需求,采取相应的技术和管理措施来确保这些属性得到满足。

安全风险模型

image.png

网络杀伤链

image.png

网络杀伤力链(Cyber Kill Chain, CKC)是一个用于描述网络攻击过程中各个阶段的模型。这个概念最初由洛克希德·马丁公司提出,用于军事领域,后来被网络安全领域广泛采纳。网络杀伤力链将网络攻击分解为一系列的步骤,每个步骤都是攻击者为了达成最终目标而必须完成的任务。以下是网络杀伤力链的七个阶段:

    侦察(Reconnaissance):
    攻击者收集目标网络和系统的信息,例如IP地址、开放端口、使用的服务和应用程序等。

    武器化(Weaponization):
    攻击者利用收集到的信息开发或选择适合目标的攻击载荷,如恶意软件、钓鱼邮件等。

    交付(Delivery):
    攻击载荷通过电子邮件、网站、即时通讯等方式被传送到目标系统。

    利用(Exploitation):
    攻击载荷利用目标系统的脆弱性来获得访问权限或执行恶意代码。

    安装(Installation):
    一旦获得访问权限,攻击者会在目标系统上安装恶意软件或其他持久性机制,以便维持控制。

    命令与控制(Command and Control, C2):
    攻击者建立远程控制通道,用于指挥已安装的恶意软件执行特定任务。

    行动(Actions on Objectives):
    攻击者执行最终目标,如数据窃取、系统破坏、信息篡改等。

攻防双方的状态

image.png

中国互联网网络安全态势

image.png

云安全面临的安全威胁

image.png

云上安全责任共担

image.png
image.png

阿里云安全架构

image.png
image.png
image.png
image.png
image.png
image.png
image.png
image.png

相关文章
|
11月前
|
数据采集 人工智能 Java
阿里云正式开源 LoongSuite:打造 AI 时代的高性能低成本可观测采集套件
AI Agent技术架构的演进正在重塑软件工程实践方式。开发者可通过智能编程助手提升效率,也可依托专业框架构建智能体系统。技术生态呈现多维度发展,涵盖高代码与低代码方案,并支持Java和Python等多语言。新型开发范式如AutoGen和LangChain降低了开发门槛。LoongSuite作为可观测采集套件,助力企业高效构建AI时代可观测体系,推动标准化数据规范,提升系统稳定性与运维效率。
|
机器学习/深度学习 数据采集 运维
基于机器学习的用户实体行为分析技术在账号异常检测中的应用
伴随企业业务的不断扩增和电子化发展,企业自身数据和负载数据都开始暴增。然而,作为企业核心资产之一的内部数据,却面临着日益严峻的安全威胁。越来越多以周期长、频率低、隐蔽强为典型特征的非明显攻击绕过传统安全检测方法,对大量数据造成损毁。
|
存储 JSON 数据格式
Python教程:json中load和loads的区别
【7月更文挑战第17天】在Python的`json`模块中, `load`与`loads`函数均用于JSON至Python对象的转换, 区别在于: - **`loads`**处理JSON格式的**字符串** 其中`data.json`文件内容为`{"name": "Bob", "age": 30}`。 简而言之, `loads`用于字符串, 而`load`用于文件对象。根据数据来源选择合适的方法。
863 5
|
开发工具 git
Git使用经验总结2-配置用户名邮箱
Git使用经验总结2-配置用户名邮箱
915 0
|
自然语言处理 安全 API
【网安AIGC专题10.11】①代码大模型的应用:检测、修复②其安全性研究:模型窃取攻击(API和网页接口) 数据窃取攻击 对抗攻击(用途:漏洞隐藏) 后门攻击(加触发器+标签翻转)(上)
【网安AIGC专题10.11】①代码大模型的应用:检测、修复②其安全性研究:模型窃取攻击(API和网页接口) 数据窃取攻击 对抗攻击(用途:漏洞隐藏) 后门攻击(加触发器+标签翻转)
893 0
【LaTeX】7实现章节跳转
【LaTeX】7实现章节跳转
1578 0
|
SQL Oracle 关系型数据库
常见 SQL 注入绕过方法
常见 SQL 注入绕过方法
|
人工智能 自然语言处理 算法
极智AI | 多模态新姿势 详解BLIP算法实现
大家好,我是极智视界,本文详细介绍一下 BLIP 算法的设计与实现。
1664 0
|
缓存 IDE Go
记一次go module的坑
事情是这样的,因为小马本次要写一个go项目。但是因为一些权限问题,一些依赖包在内网小马获取不到,于是只能求助大大。大大给的策略就是他先把所有的依赖包go mod,然后go mod vendor迁移到项目目录vendor下进行本地依赖载入即可,也就是使用 go build -mod=vendor来编译即可。一切似乎看起来还是那么完美。然后正要起飞,直接翻车,现场如下。【这里插播一条发现,就是使用golang IDE go build 和使用命令行go build 的区别在于前者不会生成.exe文件】
1258 0
记一次go module的坑
|
Prometheus 监控 Kubernetes
k8s中部署prometheus监控告警系统-prometheus系列文章第一篇
k8s中部署prometheus监控告警系统-prometheus系列文章第一篇