计算机安全原理[按需印刷]
基本信息
- 作者: (美)Mandy Andress
- 译者: 杨涛 杨晓云 王建桥 高文雅 等
- 丛书名: 网络与信息安全技术丛书
- 出版社:机械工业出版社
- ISBN:7111095375
- 上架时间:2002-1-18
- 出版日期:2002 年1月
- 页码:388
- 版次:1-1
- 所属分类:
计算机 > 安全 > 综合
内容简介回到顶部↑
本书重点介绍,开发一个切实可行的安全框架的工作中所必需的计算机安全技术和公司结构方面的整体措施。同时对这个框架的组成部分及其作用进行了探讨。本书主要内容包括:计算机安防技术基础,搭建基本框架,应用软件、服务器和主机的安全防护,监察、响应和维护等等。并在附录中提供了许多资源站点的详细信息,以便读者查找。
本书内容全面、条理清晰,提供了一个完整的实际安全防范的解决方案,帮助读者更好地掌握降低计算机安全危害的最佳技巧。
本书内容全面、条理清晰,提供了一个完整的实际安全防范的解决方案,帮助读者更好地掌握降低计算机安全危害的最佳技巧。
目录回到顶部↑
第一部分 基础知识
第1章 信息安防工作的重要意义
1.1 安防体系的重要意义
1.2 人、制度和技术
1.3 需要防备些什么
1.3.1 攻击的类型
1.3.2 攻击者的类型
1.4 安防体系增强了企业的竞争力
1.5 选择一种解决方案
1.5.1 购买还是建造
1.5.2 只选择一家供应商还是整合最佳产品
1.5.3 内包还是外包
1.6 寻找安防专业人才
1.7 层次化的安防体系
第2章 信息安防工作的要求和信息安防风险
2.1 什么是风险
2.2 接受风险
2.3 信息安全的风险评估
2.4 风险的评估
2.4.1 第一步:资产清单、定义和要求
第1章 信息安防工作的重要意义
1.1 安防体系的重要意义
1.2 人、制度和技术
1.3 需要防备些什么
1.3.1 攻击的类型
1.3.2 攻击者的类型
1.4 安防体系增强了企业的竞争力
1.5 选择一种解决方案
1.5.1 购买还是建造
1.5.2 只选择一家供应商还是整合最佳产品
1.5.3 内包还是外包
1.6 寻找安防专业人才
1.7 层次化的安防体系
第2章 信息安防工作的要求和信息安防风险
2.1 什么是风险
2.2 接受风险
2.3 信息安全的风险评估
2.4 风险的评估
2.4.1 第一步:资产清单、定义和要求
前言回到顶部↑
这本书提供了一个基本的安全框架,你可以对它进行增补以实现最大限度保护自己信息系统和资源的目的。我们相信大家在读完这本书之后将能够对安全方面的事务做出正确的决定,而且还能够为自己的公司和商业活动提出有效而又可靠的解决方案来。
只要你的商业活动要用到计算机——不管它们是连到因特网上还是连到内部网上——就应该好好看看这本书。这本书从最基本的概念入手,先介绍哪些东西需要被保护,为什么需要保护,然后帮你编制出一个保护数据和设备安全的大纲来。
本书讨论重点是人、规章制度和技术——这是任何一个安全基础体系都少不了的三个因素。书中准备了一个完整的解决方案,你可以参考它把自己公司的这几个因素有机地结合起来。片面地考虑一个因素是不足以达到必要的安全水平的。只有这三个因素平稳流畅地结合在一起,你的安全基础体系才会变得更牢固。
大家在这本书里会看到许多“参考资料”,里面大多是一些与当时讨论的问题有关的链接,你可以沿着它们查找到更多细节性资料。我们都知道这些信息的时效性很强,随时都可能会更新变化;我们会把新涌现的资源站点信息及时地更新在这本书的Web站点(www.survivingse-curity. com)上。
这本书里还有几个相当长的检查表,它们是你准备安全计划书的时候用来对照检查各种细节情况的好办法。大家将会看到数字安全领域各方面的目的和重要性,从公司的安全规章制度到定期的安全监察都是我们将要学习的内容。
做为一名经验丰富的安全专家,作者以平实易懂的文笔对网络、信息和资源站点等方面的安全问题做了全面的介绍。通过这本书的学习,你既可以了解各种计算机安全问题的严重性,又将能掌握降低其危害的最佳技巧。
哪些人需要本书
你可能是一个成功的商业人士、可能是一个网络管理员、也可能只是对安全技术有好奇心的人,但不管怎样,贵公司数据和资源的安全问题想必是你最关心的几件事情之一。如果你才刚刚开始上路,本书内容将能够帮助你成功地构造出一个安全流程。如果你已经有一个基础性的安全体系了,这本书就可能会在扩展和改进现有办法方面给你提供一些新的想法和手段。不管你的知识水平如何,你都可以在这本书里找到立刻上路所需要的所有工具和资源。
如果你认为自己公司的安全计划已经把一切问题都考虑进去了,这本书可以让你再次确认这一点——说不定你会从里面学到一些以前没有考虑到或者忽视了的安全方面呢。
建立一个成功的安全流程并不是一件简单的事情。它需要考虑许多细节,花费大量的时间,但它值得我们去努力。本书将带领大家走完走好这个过程,使你不会漏掉任何应该考虑的
不管你对自己商业的安全性有什么样的看法,处在什么位置,你都可以把本书当作一个基本的阶梯和工具,用它来开发和管理自己在网络及信息安全方面的对策。本书是如何组织的
本书分为以下几大部分:
“第一部分基础知识”:这一部分讨论了你为什么需要安全防护措施,帮助你了解安全方面的要求和风险,并给出了安全化策略和安全化规章制度的基本原则。
“第二部分计算机安防技术基础”:密码学、加密、和身份验证是本书这一部分的主要内容。
“第三部分搭建基本框架”:这一部分里的各个章节讨论了网络的体系结构和物理安防措施,防火墙和网络边防、入侵监测、远程访问等等。
“第四部分应用软件、服务器和主机”:这部分讨论安全方面的风险、隐患、以及需要通盘考虑主机、服务器、客户、应用软件开发等多方面的解决方案。
“第五部分监察、响应和维护”:大家将在这一部分学到更多与基本安全体系有关的关键内容——安防维护和监控、脆弱性测试、安全性监察、以及事故响应等。
“第六部分完整的安防解决方案”:作者为大家准备了一个协调了人、规章制度和技术等几方面的安全流程示例,它的各个组成部分构成了一个坚实、战略性的安全化模型。因为计算机安全问题是一个不断发展着的领域,作者还向读者们介绍了业界一些值得关注的动向。
本书还包括有一个附录,这是一个内容详实的信息资源清单,读者可以在此查到作者在书中提到的文章、书籍。供货商、产品、Web站点等。
本书的Web站点
只要你的商业活动要用到计算机——不管它们是连到因特网上还是连到内部网上——就应该好好看看这本书。这本书从最基本的概念入手,先介绍哪些东西需要被保护,为什么需要保护,然后帮你编制出一个保护数据和设备安全的大纲来。
本书讨论重点是人、规章制度和技术——这是任何一个安全基础体系都少不了的三个因素。书中准备了一个完整的解决方案,你可以参考它把自己公司的这几个因素有机地结合起来。片面地考虑一个因素是不足以达到必要的安全水平的。只有这三个因素平稳流畅地结合在一起,你的安全基础体系才会变得更牢固。
大家在这本书里会看到许多“参考资料”,里面大多是一些与当时讨论的问题有关的链接,你可以沿着它们查找到更多细节性资料。我们都知道这些信息的时效性很强,随时都可能会更新变化;我们会把新涌现的资源站点信息及时地更新在这本书的Web站点(www.survivingse-curity. com)上。
这本书里还有几个相当长的检查表,它们是你准备安全计划书的时候用来对照检查各种细节情况的好办法。大家将会看到数字安全领域各方面的目的和重要性,从公司的安全规章制度到定期的安全监察都是我们将要学习的内容。
做为一名经验丰富的安全专家,作者以平实易懂的文笔对网络、信息和资源站点等方面的安全问题做了全面的介绍。通过这本书的学习,你既可以了解各种计算机安全问题的严重性,又将能掌握降低其危害的最佳技巧。
哪些人需要本书
你可能是一个成功的商业人士、可能是一个网络管理员、也可能只是对安全技术有好奇心的人,但不管怎样,贵公司数据和资源的安全问题想必是你最关心的几件事情之一。如果你才刚刚开始上路,本书内容将能够帮助你成功地构造出一个安全流程。如果你已经有一个基础性的安全体系了,这本书就可能会在扩展和改进现有办法方面给你提供一些新的想法和手段。不管你的知识水平如何,你都可以在这本书里找到立刻上路所需要的所有工具和资源。
如果你认为自己公司的安全计划已经把一切问题都考虑进去了,这本书可以让你再次确认这一点——说不定你会从里面学到一些以前没有考虑到或者忽视了的安全方面呢。
建立一个成功的安全流程并不是一件简单的事情。它需要考虑许多细节,花费大量的时间,但它值得我们去努力。本书将带领大家走完走好这个过程,使你不会漏掉任何应该考虑的
不管你对自己商业的安全性有什么样的看法,处在什么位置,你都可以把本书当作一个基本的阶梯和工具,用它来开发和管理自己在网络及信息安全方面的对策。本书是如何组织的
本书分为以下几大部分:
“第一部分基础知识”:这一部分讨论了你为什么需要安全防护措施,帮助你了解安全方面的要求和风险,并给出了安全化策略和安全化规章制度的基本原则。
“第二部分计算机安防技术基础”:密码学、加密、和身份验证是本书这一部分的主要内容。
“第三部分搭建基本框架”:这一部分里的各个章节讨论了网络的体系结构和物理安防措施,防火墙和网络边防、入侵监测、远程访问等等。
“第四部分应用软件、服务器和主机”:这部分讨论安全方面的风险、隐患、以及需要通盘考虑主机、服务器、客户、应用软件开发等多方面的解决方案。
“第五部分监察、响应和维护”:大家将在这一部分学到更多与基本安全体系有关的关键内容——安防维护和监控、脆弱性测试、安全性监察、以及事故响应等。
“第六部分完整的安防解决方案”:作者为大家准备了一个协调了人、规章制度和技术等几方面的安全流程示例,它的各个组成部分构成了一个坚实、战略性的安全化模型。因为计算机安全问题是一个不断发展着的领域,作者还向读者们介绍了业界一些值得关注的动向。
本书还包括有一个附录,这是一个内容详实的信息资源清单,读者可以在此查到作者在书中提到的文章、书籍。供货商、产品、Web站点等。
本书的Web站点
序言回到顶部↑
我们先好好琢磨一下“安全”这个字眼的含义。生命本身就是不断为安全保障而奋斗的一个过程,这里面包括个性、身体、情感、财产等许多方面——任你想像的任何一个方面。人们之所以会努力地生活和工作,主要就是为了与周边世界建立起并维持住稳定而又牢固的关系。
但不幸的是人们始终都无法获得完美的安全。从理智上讲,我们也都知道不可预知的威胁随时都会出现。因此,从现实主义者的观点来看,安全就意味着规避风险——从世界固有的危险中生存下来。在我们的日常生活里,规避风险的事例比比皆是——我们在安全的居住小区里安家、给大门装上锁、开车时不超过限速、购买保险等等——许多这类的做法都已经成为我们的习惯,与日常生活本身已经密不可分了。
在现实世界里,应该说人们是比较擅于应付风险的。但当我们打算把积累了这么多个世纪的知识用到数字世界里去的时候,事情为什么会变得如此困难呢?也许是因为我们的天性在由数据包驱动的全球化通信网络这样一种真空概念里无法得到充分的发挥;也许把旧有习惯转换到新世界需要一个时间过程(如果有这方面的先知先觉,某些“.com”公司肯定可以在新千年伊始的市场急流中存活下来);也许我们只是一叶障目,找不到这一方面的新典范——在古代,人们把黄金保存在深沟高墙的中世纪城堡里。如果还采用这种思维方式来保护推动现代社会发展的虚无缥缈而又变幻无常的信息肯定是行不通的,但更有效的办法是什么呢?
如果本书引起了读者的共鸣,那你肯定是正急切地想要找到一种能够保护自己事业方面重要信息与资源的手段。在这个新千年里,不论是金融界还是制造业,信息安全都是头等大事,这一点是毫无疑问的。从广义的概念上来讲,从这里开始逐渐展现在大家面前的将是人类为
“安全”而永不停息的奋斗史上的崭新一页。事实上,当今社会几乎一切无形资产(以及许多有形资产——也许有的人会不同意我的这一看法)都是以数字的形式被保存在某个地方的。如果不具备保护数字财产的知识,我们就会遭受损失,并区这种潜在的损失会与日俱增——因为我们每天都会把生活的内容通过路由器(router)、集线器(hub)、开关阵列(switch)、电话、网关(gateway)、电线、同轴电缆、以及空气本身(指无线通信)等事物灌注到数据库、个人数字助理(PDA)、个人电脑、网络服务器等数字设备中去。
本书是一本速成性的教材,它告诉我们在数字世界里应该采取哪些对策,而这一切对我们中的大多数人来说并不是很容易。这本书由浅入深地介绍了怎样才能正确地搞好数字信息的安全保护工作,而这一切都是现实世界里一位数字安全方面的资深专业人员从亲身实践里体会的。我了解这一点是因为我本人曾经在许多场合与Mandy Andress女士工作在一起,并且在IT安全这一领域里我们依然保持着密切的合作关系。她在这一行业里已经摸爬滚打了许多年,她写的这本书凝聚了她无数的心血,一定会使读者受益匪浅。
这本书紧跟时代,这是它最好的地方。Mandy的这本书不是机械地重复安全方面的基本概念,而是在坚实的理论基础上创建了一个易于理解的框架;并且把自己在这一前沿领域里通过大量亲身实践得到的经验融合到了这个框架里去。读者从字里行间可以体会到她那敏锐的商业
眼光,在《幸福》500强公司的IT职员、全美排行前几名咨询公司的咨询专家、发展壮大中的高科技公司的首席信息安全官员、或者正在成功开创自己技术咨询事业的企业家等诸多人的身上都可以看到这种远见。就我本人的观点看,只有很少几本书可以在作者的经验学识和流畅易懂的文笔方面与这本书相提并论。
那么,大家还等什么呢?在你成为下一个被攻击的目标之前,赶快打开这本书去学习如何才能像一个IT安全专家那样思考和解决问题吧。
——Joel Scambray,2001年7月
《Hacking Exposed》(黑客爆光)合作者
(http://www. hackingexposed.com)
序言作者Joel Scambrag是Foundstone公司(http://www.foundstone.com)的主要创始人和管理者。他是国际畅销书《Hacking Exposed》(黑客爆光)的合作者之一,这本书揭示了黑客们用来穿透计算机安全防护措施的工具和技巧。在过去的几年里,他一直为微软公司的《Tech-Net》和《InfoWorld Magazine》(信息世界杂志)撰写安全方面的文章,同时向多家《幸福》500强公司提供着安全方面的咨询服务。此外,他还经常受邀做计算机安全问题的演讲,并在Foundstone公司、Computer Security Institute(计算机安全学院)、SANS以及MIS Training Institute(管理信息系统培训学院)等地对高年级学生进行培训。
但不幸的是人们始终都无法获得完美的安全。从理智上讲,我们也都知道不可预知的威胁随时都会出现。因此,从现实主义者的观点来看,安全就意味着规避风险——从世界固有的危险中生存下来。在我们的日常生活里,规避风险的事例比比皆是——我们在安全的居住小区里安家、给大门装上锁、开车时不超过限速、购买保险等等——许多这类的做法都已经成为我们的习惯,与日常生活本身已经密不可分了。
在现实世界里,应该说人们是比较擅于应付风险的。但当我们打算把积累了这么多个世纪的知识用到数字世界里去的时候,事情为什么会变得如此困难呢?也许是因为我们的天性在由数据包驱动的全球化通信网络这样一种真空概念里无法得到充分的发挥;也许把旧有习惯转换到新世界需要一个时间过程(如果有这方面的先知先觉,某些“.com”公司肯定可以在新千年伊始的市场急流中存活下来);也许我们只是一叶障目,找不到这一方面的新典范——在古代,人们把黄金保存在深沟高墙的中世纪城堡里。如果还采用这种思维方式来保护推动现代社会发展的虚无缥缈而又变幻无常的信息肯定是行不通的,但更有效的办法是什么呢?
如果本书引起了读者的共鸣,那你肯定是正急切地想要找到一种能够保护自己事业方面重要信息与资源的手段。在这个新千年里,不论是金融界还是制造业,信息安全都是头等大事,这一点是毫无疑问的。从广义的概念上来讲,从这里开始逐渐展现在大家面前的将是人类为
“安全”而永不停息的奋斗史上的崭新一页。事实上,当今社会几乎一切无形资产(以及许多有形资产——也许有的人会不同意我的这一看法)都是以数字的形式被保存在某个地方的。如果不具备保护数字财产的知识,我们就会遭受损失,并区这种潜在的损失会与日俱增——因为我们每天都会把生活的内容通过路由器(router)、集线器(hub)、开关阵列(switch)、电话、网关(gateway)、电线、同轴电缆、以及空气本身(指无线通信)等事物灌注到数据库、个人数字助理(PDA)、个人电脑、网络服务器等数字设备中去。
本书是一本速成性的教材,它告诉我们在数字世界里应该采取哪些对策,而这一切对我们中的大多数人来说并不是很容易。这本书由浅入深地介绍了怎样才能正确地搞好数字信息的安全保护工作,而这一切都是现实世界里一位数字安全方面的资深专业人员从亲身实践里体会的。我了解这一点是因为我本人曾经在许多场合与Mandy Andress女士工作在一起,并且在IT安全这一领域里我们依然保持着密切的合作关系。她在这一行业里已经摸爬滚打了许多年,她写的这本书凝聚了她无数的心血,一定会使读者受益匪浅。
这本书紧跟时代,这是它最好的地方。Mandy的这本书不是机械地重复安全方面的基本概念,而是在坚实的理论基础上创建了一个易于理解的框架;并且把自己在这一前沿领域里通过大量亲身实践得到的经验融合到了这个框架里去。读者从字里行间可以体会到她那敏锐的商业
眼光,在《幸福》500强公司的IT职员、全美排行前几名咨询公司的咨询专家、发展壮大中的高科技公司的首席信息安全官员、或者正在成功开创自己技术咨询事业的企业家等诸多人的身上都可以看到这种远见。就我本人的观点看,只有很少几本书可以在作者的经验学识和流畅易懂的文笔方面与这本书相提并论。
那么,大家还等什么呢?在你成为下一个被攻击的目标之前,赶快打开这本书去学习如何才能像一个IT安全专家那样思考和解决问题吧。
——Joel Scambray,2001年7月
《Hacking Exposed》(黑客爆光)合作者
(http://www. hackingexposed.com)
序言作者Joel Scambrag是Foundstone公司(http://www.foundstone.com)的主要创始人和管理者。他是国际畅销书《Hacking Exposed》(黑客爆光)的合作者之一,这本书揭示了黑客们用来穿透计算机安全防护措施的工具和技巧。在过去的几年里,他一直为微软公司的《Tech-Net》和《InfoWorld Magazine》(信息世界杂志)撰写安全方面的文章,同时向多家《幸福》500强公司提供着安全方面的咨询服务。此外,他还经常受邀做计算机安全问题的演讲,并在Foundstone公司、Computer Security Institute(计算机安全学院)、SANS以及MIS Training Institute(管理信息系统培训学院)等地对高年级学生进行培训。







点击看大图

加载中...

