软考教材重点内容 信息安全工程师 第 11 章 网络物理隔离技术原理与应用

ops/2024/12/28 23:39:33/

645d73716a99433cbeefac8bc41e4edc.png

11 网络物理隔离概念
《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相联接,必须实行物理隔离。
“物理隔离技术”,其基本原理是避免两台计算机之间直接的信息交换以及物理上的连通,以阻断两
台计算机之间的直接在线网络攻击。隔离的目的是阻断直接网络攻击活动,避免敏感数据向外部泄露,保障不同网络安全域之间进行信息及数据交换。采用网络物理隔离安全仍然面临着以下风险。

1.网络非法外联

一旦处于隔离状态的网络用户私自连接互联网或第三方网络,则物理隔离安全措施失去保护作用。

2.U 盘摆渡攻击

网络攻击者利用 U 盘作为内外网络的摆渡工具,攻击程序将敏感数据拷贝到 U 盘中,然后由内部人员通过 U 盘泄露。

3.网络物理隔离产品安全隐患
网络隔离产品的安全漏洞,导致 DoS/DDoS 攻击,使得网络物理隔离设备不可用。

4.针对物理隔离的攻击新方法
针对网络物理隔离的窃密技术己经出现,其原理是利用各种手段,将被隔离计算机中的数据转换为声波、热量、电磁波等模拟信号后发射出去,在接收端通过模数转换复原数据,从而达到窃取信息的目的。

 

11.2 网络物理隔离系统
网络物理隔离系统是指通过物理隔离技术,在不同的网络安全区域之间建立一个能够实现物理隔离、信息交换和可信控制的系统,以满足不同安全域的信息或数据交换。

 

11.2.2 网络物理隔离类型
按照隔离的对象来分,网络物理隔离系统一般可以分为单点隔离系统和区域隔离系统。其中单点隔离系统主要是保护单独的计算机系统,防止外部直接攻击和干扰。区域隔离系统针对的是网络环境,防止外部攻击内部保护网络。
按照网络物理隔离的信息传递方向,网络物理隔离系统可分为双向网络物理隔离系统与单向网络物理隔离系统。

11.3 网络物理隔离机制与实现技术[实现的技术非常多,简单了解即可]

物理隔离机制的实现技术,主要包括专用计算机上网、多 PC、外网代理服务、内外网线路切换器、单硬盘内外分区、双硬盘、网闸、协议隔离、单向传输、信息摆渡、物理断开等技术。

11.3.1 专用计算机上网
在内部网络中指定一台计算机,这台计算机只与外部网相连,不与内部网相连。用户必须到指定的计算机才能上网,并要求用户离开自己的工作环境。

11.3.2 多 PC
内部网络中,在上外网的用户桌面上安放两台 PC,分别连接两个分离的物理网络,一台用于连接外部网络,另一台用于连接内部网络。

1.3.3 外网代理服务
在内部网指定一台或多台计算机充当服务器,负责专门搜集外部网的指定信息,然后把外网信息手工导入内部网,供内部用户使用,从而实现内部用户“上网”,又切断内网与外网的物理连接,避免内网的计算机受到来自外网的攻击。

11.3.4 内外网线路切换器
在内部网中,上外网的计算机上连接一个物理线路 A/B 交换盒,通过交换盒的开关设置控制计算机的网络物理连接。

11.3.5 单硬盘内外分区
单硬盘内外分区的技术原理是把单一硬盘分隔成不同的区域,在任一时间内,仅允许操作系统访问指定的分区。这样,单硬盘内外分区技术将单台物理 PC 虚拟成逻辑上的两台 PC,使得单台计算机在某一时刻只能连接到内部网或外部网。

11.3.6 双硬盘
在一台机器上安装两个硬盘,通过硬盘控制卡对硬盘进行切换控制,用户在连接外网时,挂接外网硬盘,而当用内网办公时,重新启动系统,挂接内部网办公硬盘。在两个硬盘实际上安装了两个操作系统。

11.3.7 网闸
网闸通过利用一种 GAP 技术(源于英文的 Air Gap,使两个或者两个以上的网络在不连通的情况下,实现它们之间的安全数据交换和共享。其技术原理是使用一个具有控制功能的开关读写存储安全设备,通过开关的设置来连接或切断两个独立主机系统的数据交换。

11.3.8 协议隔离技术
协议隔离指处于不同安全域的网络在物理上是有连线的,通过协议转换的手段保证受保护信息在逻辑上是隔离的,只有被系统要求传输的、内容受限的信息可以通过。

11.3.9 单向传输部件
单向传输部件是指一对具有物理上单向传输特性的传输部件,该传输部件由一对独立的发送和接收部件构成,发送和接收部件只能以单工方式工作,发送部件仅具有单一的发送功能,接收部件仅具有单一的接收功能,两者构成可信的单向信道,该信道无任何反馈信息。

11.3.10 信息摆渡技术
信息摆渡技术是信息交换的一种方式,物理传输信道只在传输进行时存在。信息传输时,信息先由信息源所在安全域一端传输至中间缓存区域,同时物理断开中间缓存区域与信息目的所在安全域的连接;随后接通中间缓存区域与信息目的所在安全域的传输信道,将信息传输至信息目的所在安全域,同时在信道上物理断开信息源所在安全域与中间缓存区域的连接。在任何时刻,中间缓存区域只与一端安全域相连。

11.3.11 物理断开技术
物理断开是指处于不同安全域的网络之间不能以直接或间接的方式相连接。在一个物理网络环境中,实施不同安全域的网络物理断开,在技术上应确保信息在物理传导、物理存储上的断开。物理断开通常由电子开关来实现。

99293bc6829e46c3bd2ad4cd1a9cffb7.png

 

 

 


http://www.ppmy.cn/ops/145767.html

相关文章

五十一:HPACK如何减少HTTP头部的大小?

在现代的Web通信中,HTTP是最常用的协议。然而,随着网络应用程序的复杂化,HTTP头部的大小迅速增加,尤其是在HTTP/2中,由于其多路复用特性,多个请求和响应共享同一个连接,头部大小对性能的影响变得更加显著。为了解决这个问题,HTTP/2引入了HPACK压缩算法,以减少HTTP头部…

《操作系统真象还原》第十章(二)—— 键盘驱动程序的编写与输入系统

章节任务介绍 在上一节中,我们介绍了操作系统的同步机制互斥锁的内容,并手动实现了互斥锁,同时实现了线程安全的屏幕打印。 至此,我们算是基本完成了操作系统的“输出”功能,但目前为止我们的输入仍旧依赖于程序&…

蓝桥杯——神奇的数组

题目描述 欢迎来到异或王国,这是一个特殊的王国,对于一个数组它的价值并非所有数相加,而是所有数异或得到的值。 当然对于某些神奇的数组来说值可能是一样的,给定一个长度为 n 的数组 a ,请问有多少个子数组是神奇数…

CCF-GESP 等级考试 2023年9月认证C++五级真题解析

2023年9月真题 一、单选题(每题2分,共30分) 正确答案:A 解析:考察知识点:计算机基础 本题属于考察计算机基础知识知识。手写板是输入信息的设备,选A。 正确答案:D 解析:…

Unity中如何修改Sprite的渲染网格

首先打开SpriteEditor 选择Custom OutLine,点击Genrate 则在图片边缘会出现边缘线,调整白色小方块可以调整边缘 调整后,Sprite就会按照调整后的网格渲染了。 如何在UI中使用? 只要在UI的Image组件中选择Use Sprite Mesh 即可 结果&#xff1…

Java全栈项目-校园公告管理系统开发实践

项目简介 校园公告管理系统是一个基于Spring Boot Vue.js的全栈Web应用,旨在为学校提供一个现代化的公告发布和管理平台。系统支持公告的发布、编辑、查询和分类管理,并提供用户权限控制等功能。 技术栈 后端技术 Spring Boot 2.7.0Spring Security…

预约参观华为基地,见证行业巅峰

✨ 大家好呀!今天要跟大家分享一个超酷的体验,关于华为的参观学习之旅!🚀 华为成立于1987年,位于深圳,是全球领先的信息与通信技术(ICT)解决方案供应商哦!他们专注于科技…

Scala迭代更新

在Scala中,迭代器(Iterator)是一种用于遍历集合(如数组、列表、集合等)的元素而不暴露其底层表示的对象。迭代器提供了一种统一的方法来访问集合中的元素,而无需关心集合的具体实现。 在Scala中&#xff0c…