第16章 · 播客 第14集

安全性和保密性设计 · 安全规章、计算机犯罪与刑法三条

🎙️ 本集播客第14集·全章收官:管理缺失为何是信息安全失败的重要原因、70% 以上来自内部的统计、十二项安全管理制度;计算机犯罪的定义与两阶段六特点;刑法第 285、286、287 条的罪名与刑期;最后带全章必背总清单,引出第 17 章可靠性设计。 语音由微软 Edge 神经网络语音预生成(女声·晓伊,男声·云希)。点击下方任意对话可直接从该句开始播,当前句朗读时下一句已预先加载,无缝衔接。
🎙️ 第16章播客 第14集
⬇ 下载本集 点击播放
阿明
最后一节 16.9 安全性规章,先讲制度?
小雅
原文开宗明义:信息系统安全不仅要从技术角度采取若干措施,还要从组织管理的角度制定明确的安全管理规章制度,以确保安全技术实施的有效性;只有依靠安全管理规章的有力支持和保障,信息安全的技术解决方案才能切实取得预期的效果。
小雅
重点数字来了:管理的缺失是信息安全失败的非常重要的原因,有统计表明,危害信息系统安全的因素中,70% 以上来自组织内部。后面还列了内部管理问题的例子:系统管理员随意性的配置或者软件升级不及时造成的安全漏洞,使用脆弱的用户口令,随意下载使用来自网络的软件,在防火墙内部架设拨号服务器却没有对账号认证等严格限制,用户安全意识不强,将自己的账号随意转借他人或与别人共享。结论:这些管理上的问题无论多么高超的安全技术都不能解决。「70% 以上来自组织内部」这个数字必背。
小雅
所以需要建立定期的安全检测、口令管理、人员管理、策略管理、备份管理、日志管理等一系列安全性规章并认真贯彻执行。落实的抓手:建立和健全信息系统安全委员会、安全小组、安全员;安全组织成员应当由主管领导、安全保卫、信息中心、人事、审计等部门的工作人员组成,必要时可聘请相关部门的专家组成。设立信息安全部门和安全人员不但可以有效制定并贯彻落实安全性规章制度,还可以提高对安全事件的反应能力和响应速度。
阿明
安全管理制度具体包括哪些方面?
小雅
原文列了十二项:机房安全管理制度;系统运行管理制度,包括系统启动、关闭、系统状态监控、系统维护等;人员管理制度,包括管理人员、设计人员、操作人员、人事变更等;软件管理制度;数据管理制度;密码口令管理制度;病毒防治管理制度;用户登记和信息管理制度;工作记录制度;数据备份制度;审计制度;安全培训制度等。原文还跟了一句狠话:有了制度而不认真执行等于没有制度,只有在运行过程中管理人员、操作人员、用户之间相互配合与相互协作、共同遵守既定的安全性规章,才能保证信息系统的安全措施是有用的、有效的。
阿明
然后是计算机犯罪,怎么定义?
小雅
定义:所谓计算机犯罪是指针对和利用计算机系统,通过非法操作或者以其他手段,对计算机系统的完整性或正常运行造成危害的行为。犯罪对象是计算机系统或其中的数据,包括计算机设备、系统程序、文本资料、运算数据、图形表格等;所谓非法操作,是指一切没有按照操作规程或是超越授权范围而对计算机系统进行的操作,是对计算机系统造成损害的直接原因。
小雅
历史分两个阶段。第一个阶段是计算机单机时代,即早期的电脑犯罪阶段,时间大致从 20 世纪 50 年代至 80 年代,主要形式是计算机诈骗,针对计算机内部信息的窃取和破坏。第二个阶段是计算机网络时代,时间大致从 20 世纪 80 年代到现在,随着网络迅速发展、软件日益复杂化普及化,呈现出新的特点。两阶段的时间分界「80 年代」记一下。
小雅
网络时代的新特点原文列了六条,抓首词背:一,呈现国际化趋势——由区域性犯罪向跨地区、跨国界的国际性犯罪发展;二,从犯罪所针对的对象看,向全社会各单位和个人蔓延——由早期主要攻击金融系统、政府机关向攻击所有行业蔓延,由攻击单位团体向攻击个人信息系统蔓延;三,从组织形式上看,由个人犯罪向群体犯罪、组织犯罪发展,由单一目的犯罪向综合性犯罪发展;
阿明
后三条呢?
小雅
四,从犯罪主体看,所涉及人员范围越来越广泛,并呈现低龄化趋势,从早期的高学历高技能型向普通人群发展;五,从危害程度看,后果越来越严重——大量政治、军事、经济方面的重要文件数据和社会财富集中于信息系统,如网络银行、股票往往表现为账户上的数据;六,通过网络窃取机密信息将成为间谍活动的主要形式之一——如通过后门程序盗窃用户的账号和密码,通过系统漏洞取得系统特权、非法窃取商业机密等。
阿明
「国际化、对象蔓延、群体化、低龄化、危害严重、网络窃密」六条。我国刑法怎么规定的?
小雅
我国《刑法》已经增加了计算机犯罪的相关内容,并将计算机犯罪分为 5 种类型:一类是直接以计算机信息系统为犯罪对象的犯罪,另一类是以计算机为犯罪工具实施其他犯罪。具体规定三条,一条都不能记错号码。第二百八十五条,非法侵入计算机信息系统罪:违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。
小雅
第二百八十六条,破坏计算机信息系统罪:违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成系统不能正常运行,后果严重的,处 5 年以下有期徒刑或者拘役;后果特别严重的,处 5 年以上有期徒刑。对系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款规定处罚;故意制作、传播计算机病毒等破坏性程序,影响计算机系统正常运行,后果严重的,也依照第一款的规定处罚。
小雅
第二百八十七条,利用计算机实施的各类犯罪:利用计算机实施金融诈骗、盗窃、贪污、挪用公款、窃取国家秘密或者其他犯罪的,依照本法有关规定定罪处罚。三条的分工:285 管非法侵入、286 管破坏系统和病毒、287 管拿计算机当工具干别的罪。「285 侵入、286 破坏、287 工具」这个口诀配着刑期背:285 是三年以下,286 后果严重 5 年以下、特别严重 5 年以上。
阿明
285 只针对国家事务、国防建设、尖端科学技术这三类领域,侵入普通公司系统不归它管吧?
小雅
原文就是这么限定的,三个领域一个不能少。除了刑法,自 1994 年以来国务院及有关部委还相继修改和出台了若干法规,原文列了一长串:《宪法》《刑法》《国家安全法》《保守国家秘密法》《计算机信息系统安全保护条例》《计算机信息网络国际联网管理暂行规定》《治安管理处罚条例》《专利法》《反不正当竞争法》《商标法》《海关法》《标准化法》《计算机信息系统安全专用产品检测和销售许可证管理办法》《计算机信息网络国际联网安全保护管理办法》《计算机软件保护条例》《商用密码管理条例》《计算机病毒防治管理办法》《信息安全等级保护管理办法》等——考题一般只问「以下哪部属于信息系统安全相关法规」,认得出名字即可,不必逐部背内容。
小雅
好,全章收官,总必背过一遍,这集的信息量大,你跟着默。第一块属性与加密:信息安全四属性,保密、完整、真实、占有,完整性是最基本要求;DES 明文 64 位段、64 位密钥生成 52 个子密钥、16 轮迭代、一秒 10000 次破解要 200 多年;IDEA 密钥 128 位、一秒 10 亿个密钥要猜 10 的 13 次方年;RSA 安全性依赖大数分解、PK 是 N 加 e、SK 是 N 加 d、加密 m 的 e 次方 mod N。
阿明
第二块签名与证书:MD5 出 128 位、SHA 和 HMAC 出 160 位;数字信封用对称密钥加密内容、接收方公钥加密对称密钥;X.509 v3 定义最常用证书格式;CA 唯一能发布和撤销证书、RA 代用户提交;CRL 撤销证书;PKI 三层传输、密码学服务、证书服务。
小雅
第三块协议:IPSec 在 IPv6 必备、IPv4 可选;AH 提供完整性和认证不含保密性、ESP 原则上只提供保密性、默认算法 DES 64 位密钥;SA 单向、32 位 SPI 标识;传输模式省资源、隧道模式整包加密加新 IP 头;SSL 位于传输层之上应用层之下、服务器端总是被认证客户端可选、不能保证不可否认性、记录头 2 字节配 32767、3 字节配 16383、MD5 时 MAC 长 16 字节;PGP 正文用 IDEA、密钥用 RSA、摘要用 MD5、压缩用 ZIP、编码用 BASE64。
阿明
第四块病毒与认证:病毒法定定义在《计算机信息系统安全保护条例》第 28 条、基本特征是传染性、四阶段潜伏传染触发发作;五种检测特征码、校验和、行为监测、启发式、虚拟机;PPP 三阶段创建、认证、网络层协商,PAP 明文、CHAP 用 MD5 散列挑战口令;RADIUS 是 AAA 协议、UDP 传输、1812 认证授权、1813 计费。
小雅
第五块控制与体系:DAC 实现最多、Windows 和 UNIX 采用;MAC 用于军事安全领域、信息分绝密机密秘密无密级;RBAC 权限取决于角色、非自主型、在设计中最受欢迎;OSI 五服务八机制、服务与机制不是一一对应;防火墙防不了内部攻击、病毒和绕过它的链接,大多数攻击来自内部;IDS 是第二道安全闸门、基于标识对已知报得准、基于异常管得广;管理缺失时危害因素 70% 以上来自组织内部;电子签名法 2004 年 8 月 28 日通过、2005 年 4 月 1 日施行;刑法 285 非法侵入、286 破坏、287 工具。
阿明
十五章安全体系这就闭环了。下一章讲什么?
小雅
第 17 章,系统的可靠性设计。安全管的是「别人不搞破坏」,可靠管的是「自己不出故障」——MTBF、MTTR 那套平均无故障时间的计算、冗余与容错设计,跟这一章正好是一枚硬币的两面。数字计算会更多,先歇口气,下一章见。