博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
白帽子讲web安全笔记
阅读量:7145 次
发布时间:2019-06-29

本文共 800 字,大约阅读时间需要 2 分钟。

黑客精神:分享,自由,免费

安全人员:必定是在一个不断分解问题并且再对分解问题逐个解决。

安全问题:本质是信任问题。

安全过程:安全是一个持续的过程,这个过程中没有银弹。

安全要素:完整性 可用性 机密性(可审计性 不可抵赖性)

安全评估:资产登记划分 威胁分析 风险分析 确认解决方案

资产等级划分:首先我们要明白我们的要保护的目标是什么,核心的互联网安全问题就是数据的安全,划分资产等级也就是划分数据重要的安全程度,通过数据的重要程度来划分信任域。

威胁分析:我们把造成危害的来源称为威胁,把可能会出现的损失成为风险,风险一点是和损失联系在一起的,分为两个阶段分别是威胁建模和风险分析。

威胁模型:STRIDE(伪装 篡改 抵赖 信息泄露 拒绝服务 提升权限)

风险分析: DREAD(都分高中低三个等级) damage potential 获取完全验证权限执行管理员权限

reproducibility 攻击者可以任意再次攻击

exploitability 初学者短期掌握攻击方法

affected users 所有用户,默认配置,关键用户

discoverability 漏洞很显眼,攻击条件很容易获得)

优秀的安全方案特点:(secure by default)

1.能够有效解决问题                2.用户体验好                                3.高性能                                4.低耦合                                5.易于扩展和升级复制代码

原则: 最小权限原则 纵深防御原则 数据代码分离原则 不可预测性原则

总结:安全是一门朴素学问,也是一种平衡的艺术。

转载于:https://juejin.im/post/5c887389f265da2db66e16ef

你可能感兴趣的文章
使用jdk自带的visualVM监控远程监控was
查看>>
集合视图UICollectionView 介绍及其示例程序
查看>>
JsLint 的安装和使用
查看>>
合并傻子//区间dp
查看>>
让IE和Chrome都以隐身模式启动
查看>>
MyPython-->进阶篇-->类
查看>>
unity remote 连接设置
查看>>
2018 NOIP备战计划
查看>>
教你如何迅速秒杀掉:99%的海量数据处理面试题
查看>>
Silverlight如何调用淘宝API
查看>>
ESP8266- AP模式的使用
查看>>
JBoss开发者框架: JBoss技术文档中心
查看>>
linux与win下安装java linux下的安装方法
查看>>
在IIS8添加WCF服务支持
查看>>
(转)代码执行的效率
查看>>
第一天用MongoDB
查看>>
Linux服务器部署系列之二—MySQL篇
查看>>
STM32笔记记录3
查看>>
typedef关键字
查看>>
EntityType 'UserInfo' has no key defined. Define the key for this EntityType.
查看>>