1 of 79

網路與安全管理

第4章

潘科和潘科

商業資料網路與安全,第10版,全球版

版權所有 © 2015 培生教育股份有限公司

2 of 79

版權所有 © 2015 培生教育股份有限公司

目標突破失敗

成本問題

網路服務品質 QoS

網路設計

安全規劃原則

集中管理

3 of 79

目標突破失敗

  • 安全是一個過程,而不是一個產品
  • 法齊奧工程服務
    • 安全薄弱的承包商
    • 遭受魚叉式網路釣魚攻擊,允許存取供應商伺服器
    • Fazio 使用了不適合企業使用的免費防毒程序
      • 沒有針對個別訊息發出警告

版權所有 © 2015 培生教育股份有限公司

4 of 79

目標突破失敗

  • 能夠轉移到敏感伺服器
    • 不應該能夠
  • 忽略明確的警告
    • 來自 FireEye IDS 服務的優先警告
    • 11月30日、12月1日、12月3日
    • 12月2日開始滲出
    • 如果當時停止攻擊,損失將會很小或根本不存在

版權所有 © 2015 培生教育股份有限公司

逐漸滲出

5 of 79

殺傷鏈

版權所有 © 2015 培生教育股份有限公司

圖3.1

資料非法滲出

    • 安全薄弱的承包商
    • 魚叉式網路釣魚攻擊
    • 免費防毒程式
  • 忽略明確的警告

6 of 79

殺傷鏈分析

  • 武器要取得成功,必須正確執行許多步驟。
  • 這就是所謂的殺傷鏈
  • 安全攻擊也有殺傷鏈
  • 公司必須尋找殺傷鏈模式的證據,並在結束前結束鏈條。

版權所有 © 2015 培生教育股份有限公司

7 of 79

版權所有 © 2015 培生教育股份有限公司

目標突破失敗

成本問題

網路服務品質 QoS

網路設計

安全規劃原則

集中管理

8 of 79

4.1 網路需求與預算

版權所有 © 2015 培生教育股份有限公司

用戶需求的成長速度遠快於網路預算的成長速度。

成本效率始終至關重要。

9 of 79

版權所有 © 2015 培生教育股份有限公司

目標突破失敗

成本問題

網路服務品質 QoS

網路設計

安全規劃原則

集中管理

10 of 79

4.2 服務品質(QoS)指標

版權所有 © 2015 培生教育股份有限公司

QoS指標:網路效能的量化測量

11 of 79

傳輸速度

  • 額定速度
    • 系統應達到的速度
    • 根據供應商聲明或定義技術的標準
  • 吞吐量
    • 系統實際提供給使用者的資料傳輸速度

版權所有 © 2015 培生教育股份有限公司

  • 額定速度與吞吐量
  • 總吞吐量與單一吞吐量

12 of 79

總吞吐量與單一吞吐量

  • 共用線路上的總吞吐量與額定吞吐量
    • 聚合吞吐量是網路部分中所有使用者可用的總吞吐量
  • 個人吞吐量
    • 個人吞吐量是個人在總吞吐量中所佔的份額

版權所有 © 2015 培生教育股份有限公司

13 of 79

額定速度、吞吐量、總吞吐量和單一吞吐量

個人吞吐量

總吞吐量

額定速度

14 of 79

快速知識檢定

  • 您與另外 20 個人處於 Wi-Fi 熱點中。此存取點路由器被評為遵循 802.11ac 標準,並提供 300 Mbps 的選項。吞吐量約為50%。在某個時刻,您和其他四個人正在發送和接收。您可能會收到多少個人吞吐量?

版權所有 © 2015 培生教育股份有限公司

15 of 79

CNET 新聞:史蒂夫賈伯斯的演示失敗

版權所有 © 2015 培生教育股份有限公司

16 of 79

其他QoS指標

版權所有 © 2015 培生教育股份有限公司

  • 可用性
  • 錯誤率
  • 潛伏
  • 抖動

1毫秒= 0.001 秒

PSTN:可用性 ~= 99.999%

公共交換電話網絡

1 µs = 10 -6

17 of 79

抖動

版權所有 © 2015 培生教育股份有限公司

  • 抖動是延遲的變化。
  • 在傳統應用程式中,例如電子郵件,延遲稍微重要,而抖動根本不重要。
  • 使語音 (VoIP)、視訊和互動式應用程式顯得「緊張」。

18 of 79

4.5 服務等級協定 (SLA)

  • 服務等級協定 (SLA)
    • 保證各種QoS指標的性能水準的合約。
    • 性能保證
    • 如果網路不符合其服務指標保證,則會受到懲罰

版權所有 © 2015 培生教育股份有限公司

19 of 79

4.5 服務等級協定 (SLA)

  • 最壞情況規格
  • QoS 保證以最壞情況表示。
    • 最低速度(例如,不低於 1 Mbps)
    • 最大延遲(例如,不超過 125毫秒)

版權所有 © 2015 培生教育股份有限公司

20 of 79

4.5 服務等級協定 (SLA)

  • SLA 中的時間元素百分比
  • 通常以百分比形式書寫
    • 99.5% 的時間不低於 100 Mbps
    • 因為隨著百分比的增加,額外的工程會增加網路成本
    • 100% 合規的成本將高得令人望而卻步

版權所有 © 2015 培生教育股份有限公司

21 of 79

4.5 服務等級協定 (SLA)

  • 住宅服務很少有 SLA 保證出售
    • 為住宅客戶提供高比例的保證而設計網路的成本將會很高
    • 這將使價格難以接受
    • 企業需要高比例的擔保,因此願意支付更高的價格

版權所有 © 2015 培生教育股份有限公司

22 of 79

版權所有 © 2015 培生教育股份有限公司

目標突破失敗

成本問題

網路服務品質 QoS

網路設計

安全規劃原則

集中管理

23 of 79

4.6 兩站點流量分析

版權所有 © 2015 培生教育股份有限公司

  • 網路設計基於速度要求
  • 這些在兩個方向上可能不同
  • 大多數傳輸線的速度是對稱的
  • 在這種情況下,較高的速度決定了生產線速度

24 of 79

4.7 三站點流量分析

版權所有 © 2015 培生教育股份有限公司

有兩個連結連接三個站點

25 of 79

4.7 三站點流量分析

版權所有 © 2015 培生教育股份有限公司

鏈路QR必須承載 Q 和 R 之間流動的流量

以及R 和 S 之間的流量

26 of 79

4.7 三站點流量分析

版權所有 © 2015 培生教育股份有限公司

27 of 79

4.7 三站點流量分析

版權所有 © 2015 培生教育股份有限公司

28 of 79

冗餘的三站點流量分析

版權所有 © 2015 培生教育股份有限公司

每對站點都是相連的

線路僅承載站點對之間的流量

29 of 79

具有冗餘的三站點流量分析

版權所有 © 2015 培生教育股份有限公司

流量如何從 Q 到達 R?

30 of 79

瞬時流量高峰

  • 通常,網路容量高於流量。
  • 然而,有時會出現超出網路容量的瞬時流量峰值,通常持續幾分之一秒到幾秒鐘。

版權所有 © 2015 培生教育股份有限公司

31 of 79

瞬時流量高峰

  • 擁塞會導致延遲,因為交換器和路由器必須儲存幀和資料包,同時等待再次發送它們。
  • 緩衝區是有限的,因此某些資料包可能會遺失。

版權所有 © 2015 培生教育股份有限公司

32 of 79

過度配置-瞬時流量高峰

  • 過度配置提供的容量超過網路正常所需的容量。
  • 這避免了幾乎所有瞬時流量高峰對傳輸線路容量的浪費。

版權所有 © 2015 培生教育股份有限公司

33 of 79

優先- 瞬時流量高峰

  • 如果使用priority ,則無法容忍延遲的流量(例如語音)將被賦予高優先級,並且將首先進行。
  • 容忍延遲的流量(例如電子郵件)必須等待。
  • 比過度配置更有效率;也更加勞力密集。

版權所有 © 2015 培生教育股份有限公司

34 of 79

預留容量- 瞬時流量高峰

  • QoS 保證某些流量的預留容量,因此此流量始終能夠通過。
  • 然而,其他流量必須爭奪剩餘容量。

版權所有 © 2015 培生教育股份有限公司

35 of 79

版權所有 © 2015 培生教育股份有限公司

目標突破失敗

成本問題

網路服務品質 QoS

網路設計

安全規劃原則

集中管理

36 of 79

戰略安全規劃原則

  • 安全是管理問題,不是技術問題。
  • 計劃-保護-響應循環

版權所有 © 2015 培生教育股份有限公司

37 of 79

威脅環境

版權所有 © 2015 培生教育股份有限公司

除非您了解所面臨的威脅環境,否則您無法保護自己。

38 of 79

計劃-保護-響應循環

版權所有 © 2015 培生教育股份有限公司

公司透過稱為「計劃-保護-回應週期」的流程來保護自己。

39 of 79

規劃

版權所有 © 2015 培生教育股份有限公司

計劃-保護-響應循環從規劃開始。

我們將研究重要的規劃原則。

40 of 79

保護

版權所有 © 2015 培生教育股份有限公司

公司將大部分安全精力花在

保護階段,他們�每天實施計劃的保護。

我們在第 3 章介紹了這個階段。

41 of 79

回應

版權所有 © 2015 培生教育股份有限公司

即使有周密的規劃和保護,事件

將會發生,公司必須有一個周密的計劃來應對它們。

42 of 79

安全規劃原則

  • 六項安全規劃原則
    1. 風險分析
    2. 全面安全
    3. 縱深防禦
    4. 最薄弱環節分析
    5. 單點接管
    6. 存取控制中的最小權限

版權所有 © 2015 培生教育股份有限公司

43 of 79

4.11 風險分析

  • 目標不是消除所有風險
  • 您不會花費 100 萬美元來採取措施來保護價值 10 美元的資產
  • 您應該將風險降低到經濟上合理的程度
  • 您必須將對策收益與對策成本進行比較

版權所有 © 2015 培生教育股份有限公司

(一)風險分析

44 of 79

4.12:風險分析計算

版權所有 © 2015 培生教育股份有限公司

對策(對策

沒有任何

A

每次成功攻擊造成的傷害

1,000,000 美元

50萬美元

年攻擊成功機率

20%

20%

年損壞機率

20萬美元

100,000 美元

每年對策費用

$0

20,000 美元

年度可能支出淨額

20萬美元

12 萬美元

年對策值

80,000 美元

採取對策?

是的

對策A

每次成功攻擊的傷害減半,

但不改變每年發生的機率。

45 of 79

3.10 風險分析計算

版權所有 © 2015 培生教育股份有限公司

對策

沒有任何

A

每次成功攻擊造成的傷害

1,000,000 美元

50萬美元

年攻擊成功機率

20%

20%

年損壞機率

20萬美元

100,000 美元

每年對策費用

$0

20,000 美元

年度可能支出淨額

20萬美元

12 萬美元

年對策值

80,000 美元

採取對策?

是的

對策A

每年將淨節省 80,000 美元。

46 of 79

3.10 風險分析計算

版權所有 © 2015 培生教育股份有限公司

對策

沒有任何

每次成功攻擊造成的傷害

1,000,000 美元

1,000,000 美元

年攻擊成功機率

20%

15%

年損壞機率

20萬美元

15 萬美元

每年對策費用

$0

60,000 美元

年度可能支出淨額

20萬美元

21 萬美元

年對策值

-10,000 美元

採取對策?

對策B

將發生頻率減半,

但不會改變每次發生的傷害。

47 of 79

3.10 風險分析計算

版權所有 © 2015 培生教育股份有限公司

對策

沒有任何

每次成功攻擊造成的傷害

1,000,000 美元

1,000,000 美元

年攻擊成功機率

20%

15%

年損壞機率

20萬美元

15 萬美元

每年對策費用

$0

60,000 美元

年度可能支出淨額

20萬美元

21 萬美元

年對策值

-10,000 美元

採取對策?

這一次的對策代價太大了。

48 of 79

4.13 全面安全

版權所有 © 2015 培生教育股份有限公司

(二)綜合安全

49 of 79

4.14 縱深防禦

版權所有 © 2015 培生教育股份有限公司

(3)縱深防禦

50 of 79

4.15 辨識最弱的環節

版權所有 © 2015 培生教育股份有限公司

(4) 辨識最薄弱的環節

51 of 79

最薄弱環節與深度防禦

版權所有 © 2015 培生教育股份有限公司

縱深防禦

最脆弱的聯繫

對策

一些

標準

一個人必須成功

所有組件都必須成功

52 of 79

保護單點接管

版權所有 © 2015 培生教育股份有限公司

集中控制對於降低人力成本和實施速度至關重要

(5) 保護單點接管

53 of 79

保護單點接管

版權所有 © 2015 培生教育股份有限公司

54 of 79

在存取控制中分配最少權限

  • 存取控制
    • 如果攻擊者無法存取資源,他們就無法利用它
    • 存取控制限制誰可以存取每個資源
    • 並在使用資源時限制他或她的權限

版權所有 © 2015 培生教育股份有限公司

(6) 存取控制的最小權限

55 of 79

存取控制中的最少權限

  • 身份驗證與授權(權限)
    • 身份驗證:身份證明
    • 授權(權限):允許經過驗證的使用者對資源執行的操作。
    • 使用者經過身份驗證並不意味著他或她將被允許執行所有操作。

版權所有 © 2015 培生教育股份有限公司

56 of 79

4.17 存取控制中的最小權限

  • 最小權限原則
    • 僅向每個經過身份驗證的使用者授予他或她完成其工作所需的最低權限
    • 不能進行未經授權的、會危害安全的事情

版權所有 © 2015 培生教育股份有限公司

57 of 79

存取控制中的最少權限

  • 有限權限的範例
    • 建立文件但不刪除文件
    • 無法查看超過特定敏感度等級的文件
    • 讀取文件但不寫入(編輯)它們
    • 查看自己資料夾中的文件,但不是所有資料夾
    • 連接到該人員的部門伺服器,但不連接到財務伺服器
    • 做某些事但不能允許別人做

版權所有 © 2015 培生教育股份有限公司

58 of 79

4.18 基於策略的安全

版權所有 © 2015 培生教育股份有限公司

規劃者制定政策,規定要做什麼,但不規定如何做。

政策制定者利用全球知識制定政策。

實施者利用當地和技術專業知識來實施政策。

59 of 79

4.18 基於策略的安全

  • 政策範例
    • 對信用卡使用強加密。
  • 政策實施
    • 在此策略中選擇特定的加密方法。
    • 選擇在過程中進行加密的位置。
    • 為加密方法選擇合適的選項。

版權所有 © 2015 培生教育股份有限公司

60 of 79

4.18 基於策略的安全

版權所有 © 2015 培生教育股份有限公司

實施指南超越了純粹的“什麼”,在某種程度上限制了“如何”。

例如,它可能指定加密金鑰的長度必須超過 100 位元。

約束實施者,使他們做出合理的選擇。

61 of 79

4.18 基於策略的安全

版權所有 © 2015 培生教育股份有限公司

實施指南有兩種形式。

實施者必須遵循標準。

應遵循準則,但可以選擇。

然而,必須仔細考慮指導方針。

62 of 79

4.18 基於策略的安全

版權所有 © 2015 培生教育股份有限公司

監督檢查政策是否成功實施。

良好的實施+

良好的監督=

良好的保護

63 of 79

4.18 基於策略的安全

版權所有 © 2015 培生教育股份有限公司

政策獨立地提供給實施者和監督人員。

監督可能會發現實施問題或政策規範的問題。

64 of 79

版權所有 © 2015 培生教育股份有限公司

目標突破失敗

成本問題

網路服務品質 QoS

網路設計

安全規劃原則

集中管理

65 of 79

4.19 平

版權所有 © 2015 培生教育股份有限公司

66 of 79

版權所有 © 2015 培生教育股份有限公司

67 of 79

版權所有 © 2015 培生教育股份有限公司

68 of 79

4.20:簡單網路管理協定(SNMP)

  • 人們希望擁有網路可見度——隨時了解所有設備的狀態。
  • Ping 可以確定主機或路由器是否可達。
  • 簡單網路管理協定 (SNMP) 旨在收集網路可見性所需的大量資訊。

版權所有 © 2015 培生教育股份有限公司

69 of 79

4.20:SNMP

  • 中央管理器程式與每個受管設備進行通訊。
  • 實際上,管理器與每個裝置上的網路管理代理程式進行通訊。

版權所有 © 2015 培生教育股份有限公司

70 of 79

4.20:SNMP

  • 管理器發送 SNMP 命令並取得 SNMP 回應。
  • 如果出現問題,代理可以發送 SNMP 陷阱(警報)。

版權所有 © 2015 培生教育股份有限公司

71 of 79

4.20:SNMP

  • 來自代理程式的資訊儲存在 SNMP 管理資訊庫中。

版權所有 © 2015 培生教育股份有限公司

管理資訊庫

管理資訊庫

72 of 79

版權所有 © 2015 培生教育股份有限公司

設定 SNMP 支援

73 of 79

4.20:SNMP

  • 網路視覺化程式分析來自 MIB 的資訊來描繪網路、進行故障排除並回答特定問題。

版權所有 © 2015 培生教育股份有限公司

74 of 79

4.20:SNMP

  • SNMP 互動是標準化的,但網路視覺化程式功能不是標準化的,以免限制視覺化工具的開發人員。

版權所有 © 2015 培生教育股份有限公司

75 of 79

76 of 79

網路中的傳統設備控制

  • 防火牆轉發
    • 防火牆如何處理傳入資料包
    • 用什麼接口(端口)將它們發送出去
  • 防火牆控制
    • 建立防火牆轉送規則
    • 相比之下,防火牆轉送比較簡單

版權所有 © 2015 培生教育股份有限公司

77 of 79

網路中的傳統設備控制

版權所有 © 2015 培生教育股份有限公司

78 of 79

軟體定義網路 (SDN)

版權所有 © 2015 培生教育股份有限公司

79 of 79

集中防火牆管理

版權所有 © 2015 培生教育股份有限公司