移动互联安全扩展要求测评项
安全物理环境-无线接入点的位置选择
应为无线接入设备的安装选择合理位置,避免过度覆盖和电磁干扰。
无线接入设备的安装位置选择不当,易被攻击者利用,特别是攻击者会通过无线信号过度覆盖的弱点进行无线渗透攻击,因此要选择合理的位置安装无线接入设备。
安全区域边界
边界防护
应保证有线网络与无线网络边界之间的访问和数据流通过无线接入网关设备。
这里的无线网络主要是指各企业单位自行搭建的 WLAN。WLAN 利用无线技术在空中传输数据、话音和视频信号。有线网络则是指各企业单位采用传统网络布线的方式搭建的网络。两者的边界就是有线网络与无线网络的边界。企业单位内部搭建的有线网络由于采用线缆铺设,因此网络边界比较清晰,而无线网络搭建则不需要铺设线缆,因此在单位一个 WAN 内部很容易出现多个无线网络,影响无线网络、有线网络以及整体网络的安全,为了防止单位内部无线网络边界与有线网络边界发生混乱,需要在无线网络与有线网络之间划分明确网络安全边界,无线接入网关则作为网络安全边界划分的重要设备,划分完成后要求访问和数据流应通过无线接入网关设备进行统一管控,这样既保证了无线接入的可管可控,也保证了有线网络的安全。
访问控制
无线接入设备应开启接入认证功能,并支持采用认证服务器认证或国家密码管理机构批准的密码模块进行认证。
为避免无线终端随意接入网络,保证无线终端的可控、可信,需要通过无线接入设备实现接入控制,增强移动互联网络的安全性。第三级以上安全要求在第二级安全要求的基础上增加了采用认证服务器认证或国家密码管理机构批准的密码模块进行认证的要求。具体为,在无线接入设备上开启认证功能,部署认证服务器对无线终端进行认证,也可以采用国家密码管理机构批准的密码技术对其进行认证。
入侵防范
应能够检测到非授权无线接入设备和非授权移动终端的接入行为;
应能够检测到针对无线接入设备的网络扫描、DDos攻击、密钥破解、中间人攻击和欺骗攻击等行为;
应能够检测到无线接入设备的SSID广播、WPS等高风险功能的开启状态;
应禁用无线接入设备和无线接入网关存在风险的功能,如SSID广播,WEP认证等;
应禁止多个AP使用同一个认证密钥;
应能够阻断非授权无线接入设备或非授权移动终端。
SSID(Service Set Identifier)是用于标识一个无线网络的名称,也可以理解为无线网络的名字。SSID广播指的是在无线网络中,路由器或者接入点周期性地发送SSID信息,以便让用户发现并连接到该网络。通常情况下,SSID广播是默认开启的,这样用户可以直接在无线网络列表中看到可用的网络并进行连接。然而,关闭SSID广播可以增加网络的安全性,因为这样其他人就无法看到你的网络。
WEP(Wired Equivalent Privacy,有线等效保密)是无线局域网中最早的加密算法之一,它是一种基于共享密钥的对称密钥加密方法,用于保护无线网络的安全。WEP算法的主要目标是提供与有线网络相当的安全保护,但由于其安全性差,易受到攻击,所以已经被更加安全的加密算法(如WPA和WPA2)所取代。
WIPS和WIDS都是无线安全技术中常用的技术,它们的主要作用是监测和保护无线网络的安全性。
WIPS全称为无线入侵防御系统(Wireless Intrusion Prevention System),是一种通过检测和阻止非法无线接入来保护无线网络安全的系统。它可以对网络中的所有无线数据流进行实时监控,并根据事先设定的策略对可疑的数据流进行拦截和报警。WIPS可以检测到包括未经授权的访问、恶意攻击、漏洞利用等多种威胁行为,是一种非常有效的网络保护手段。
WIDS全称为无线入侵检测系统(Wireless Intrusion Detection System),它是一种通过对网络中的无线信号进行分析和监测来检测未经授权的无线接入和其他安全威胁的系统。WIDS通常采用被动式的监测方式,即不会对网络中的数据流进行干预,而是通过分析网络中的数据流来判断是否存在安全威胁。WIDS可以检测到包括未经授权的访问、拒绝服务攻击、漏洞利用等多种威胁行为,是一种比较常见的无线安全保护手段。
WIPS和WIDS功能一般集成在AC设备中。
无线接入设备作为移动互联重要汇聚点,需要保证接入到无线网络中的设备均为已授权设备,防止私搭乱建无线网络所带来的安全隐患;另外需要保证无线接入设备和无线接入网关的安全性。这里的入侵防范是指的是针对非授权的连接、扫描、攻击欺骗等行为,通过 WIDS、WIPS 等实现入侵检测、定位、记录等能力。
安全计算环境
移动终端管控
应保证移动终端安装、注册并运行终端管理客户端软件;
移动终端应接受移动终端管理服务端的设备生命周期管理、设备远程控制,如:远程锁定、远程擦除等。
移动终端与传统终端相比较最大的优势是便携性好,但随之而来的是可控性降低。传统终端的管理已经有一套比较成熟完善的终端安全管理策略和措施,可控性比较高。移动终端往往是手机或平板设备,体积小、数量多,管控难度比较大。为了保证移动终端的安全可控,第三级安全要求增加了在移动终端上安装MDM系统软件,并进行统一的注册与管理的要求。一旦移动终端设备丢失,可以马上通过 MDM 客户端软件进行远程锁定和远程数据擦除,防止数据泄露。
移动设备管理(MDM)可以帮助企业管理和保护其移动设备、应用程序和数据。通过MDM系统,企业可以远程配置、监控和管理员工的移动设备,包括智能手机、平板电脑和笔记本电脑等。
MDM系统通常具有以下功能:
设备配置:远程配置设备设置和安全策略。
应用程序管理:控制哪些应用程序可以安装和使用,以及如何使用这些应用程序。
数据保护:确保数据在设备上和在云中的传输和存储过程中得到保护。
远程锁定和擦除:可以远程锁定或擦除设备的数据,以防止数据泄露或设备丢失。
监视和报告:提供设备使用情况、安全漏洞和应用程序使用情况等方面的实时监视和报告。
移动应用管控
应具有选择应用软件安装、运行的功能;
应只允许指定证书签名的应用软件安装和运行;
应具有软件白名单功能,应能根据白名单控制应用软件安装、运行。
为了进一步加强移动应用软件在安装与使用过程中的安全可控,第三级安全要求在第二级安全要求的基础上提出了使用移动应用软件白名单、验证指定证书签名、远程管控等措施,降低移动应用软件带来的安全风险。
移动应用软件应有开发者及官方机构(第三方)的密码签名,并且App的密码签名证书必须是移动互联系统建设单位指定的,而不是任意的证书。这里的“指定”是指该证书是经信息系统管理者确认并通过审定程序(书面)明确指定的签名证书,如国内数字证书分发机构(CA机构)、社会组织机构和信息系统建设单位签发的签名证书。移动终端应能识别 APP是否具有指定的签名证书:如果有,则可以安装、运行;如果没有,则不能安装。对 App 进行密码签名,既可以防止 App被恶意篡改,还可以溯源 App 开发者责任。
MDM 系统要有允许运行的App清单,企业能够根据这个清单控制各移动终端的APP安装、运行,没有列人名单的 App 禁止安装、运行。
安全建设管理
移动应用软件采购
应保证移动终端安装、运行的应用软件来自可靠分发渠道或使用可靠证书签名;
应保证移动终端开发、运行的应用软件由指定的开发者开发。
“移动应用软件采购”是指企业对通用 App 进行免费或购买下载、安装等。 “可靠分发渠道”是指信息系统管理者确认并认可的App分发(下载)渠道,如国内外知名App市场。 “指定的开发者”是指经信息系统管理者知晓并通过审定程序(书面)明确指定的APP开发者。
移动应用软件开发
应对移动业务应用软件开发者进行资格审查;
应保证开发移动业务应用软件的签名证书合法性。
这里的“移动业务应用软件”是指企业单位根据业务需求委托软件开发商或由企业内部组织开发移动应用软件(App)。定制开发的App完成企业专项业务,有别于移动通用App。App开发首先要求开发者单位及个人具备专业的国家机构的相关认证证书,然后要求应用软件开发商熟悉建设方整体的总体规划和安全设计方案,开发完成后要求提供软件开发文档和使用指南,对开发的App进行软件安全检测和代码审计,明确软件存在的安全问题和可能存在的恶意代码、后门和隐蔽信道。经检测无安全风险的App,应满足应用代码安全加固要求,同时提供必要的应用封装安全能力,包括权限控制、数据防泄露控制安全水印控制等,经过企业认可的可靠证书签名后,允许上架推送使用。 App签名证书的合法性是指签名证书是否由第三方签发,密码签名算法是否采用国密算法,比如国密SM2算法。
安全运维管理
配置管理
应建立合法无线接入设备和合法移动终端配置库,用于对非法无线接入设备和非法移动终端的识别。
这里的“合法无线接入设备和合法移动终端配置库”即设备的白名单。白名单包含允许接入的无线客户端的 MAC 地址及其他相关信息。如果设置了白名单,则只有白名单中指定的无线客户端可以接入 WLAN,其他的无线客户端将被拒绝接入。
移动互联安全运维管理过程中配置的合法无线接入设备和合法移动终端配置库,用于对非法无线接入设备和非法移动终端的识别。MDM服务器统一安全推送MDM系统的企业 WiFi、APN 等配置信息,移动终端接入企业网络需要经过网络访问控制(NAC)统认证,与白名单比对确认移动终端身份信息后,移动终端可接入企业网络,进行数据安全交互。
相关文章:
移动互联安全扩展要求测评项
安全物理环境-无线接入点的位置选择 应为无线接入设备的安装选择合理位置,避免过度覆盖和电磁干扰。 无线接入设备的安装位置选择不当,易被攻击者利用,特别是攻击者会通过无线信号过度覆盖的弱点进行无线渗透攻击,因此要选择合理…...

【代码随想录】【算法训练营】【第64天】 [卡码117]软件构建 [卡码47]参加科学大会
前言 思路及算法思维,指路 代码随想录。 题目来自 卡码网。 day 64,周三,继续ding~ 题目详情 [卡码117] 软件构建 题目描述 卡码117 软件构建 解题思路 前提: 思路: 重点: 代码实现 C语言 [卡码…...

【python算法学习1】用递归和循环分别写下 fibonacci 斐波拉契数列,比较差异
问题: fibonacci 斐波拉契数列,用递归和循环的方法分别写,比较递归和循环的思路和写法的差别 最直接的思路,是写递归方法 循环方法的稍微有点绕,我觉得问题主要是出在,总结循环的通项公式更麻烦,难在数学…...

【邀请函】庭田科技邀您第五届中国国际复合材料科技大会
第五届中国国际复合材料科技大会暨第七届国际复合材料产业创新成果技术展示(ICIE7-新疆)将于7月25-27日在新疆乌鲁木齐-国际会展中心举行。上海庭田信息科技有限公司将携多款仿真模拟软件亮相本次大会,诚挚欢迎各位到场咨询了解! …...

win32:第一个窗口程序-应用程序入口点(part.6)
第一个窗口程序的最后一部分:应用程序入口函数wWinMain;这是Windows应用程序的主函数,负责初始化应用程序、注册窗口类、创建主窗口并进入消息循环处理消息。 int APIENTRY wWinMain(_In_ HINSTANCE hInstance,_In_opt_ HINSTANCE hPrevInst…...

c++ 多边形 xyz 数据 获取 中心点方法,线的中心点取中心值搞定 已解决
有需求需要对。多边形 获取中心点方法,绝大多数都是 puthon和java版本。立体几何学中的知识。 封装函数 point ##########::getCenterOfGravity(std::vector<point> polygon) {if (polygon.size() < 2)return point();auto Area [](point p0, point p1, p…...

ext_errno:拓展errno
类似于C库的errno机制,报告错误发生的原因以及所在的位置,通过查询来获取。...

【CUDA】 Trust基本特性介绍及性能分析
Trust简介 Thrust 是一个实现了众多基本并行算法的 C 模板库,类似于 C 的标准模板库(standard template library, STL)。该库自动包含在 CUDA 工具箱中。这是一个模板库,仅仅由一些头文件组成。在使用该库的某个功能时,包含需要的头文件即可。该库中的所有类型与函数都在命名空…...

颈肩肌筋膜炎中医治疗
颈肩肌筋膜炎,又称颈肩肌纤维织炎或肌肉风湿症,是一种涉及筋膜、肌肉、肌腱和韧带等软组织的无菌性炎症。以下将分别从症状和治疗两方面进行详细介绍。 一、颈肩肌筋膜炎的症状 颈肩肌筋膜炎的主要症状包括: 1、肩背部疼痛:患者…...
Java 通配符 在短信发送之中 通配符参数动态获取解决方案
目录 1、通配符应用场景 2、实现方案分析 2.1、可能针对不同模板中核定参数硬编码到程序之中写死 2.2、通配置模板之中动态获得对应的参数 3、通过正则表达式验证与替换参数${}参考示例 4、参考文章 1、通配符应用场景 我们在使用通配符场景,主要是应用于短信…...
Mybatis-Plus中LambdaQueryWrapper
基本用法 import com.baomidou.mybatisplus.core.conditions.query.LambdaQueryWrapper; // 假设有一个 User 实体类 LambdaQueryWrapper<User> queryWrapper new LambdaQueryWrapper<>(); // 添加查询条件 queryWrapper.eq(User::getName, "John&quo…...
C++ 入门05:类和对象
往期回顾: C 入门02:控制结构和循环-CSDN博客C 入门03:函数与作用域-CSDN博客C 入门04:数组与字符串-CSDN博客 一、前言 在前面文章的学习中,我们了解了 C 的基本结构、变量、输入输出、控制结构、循环、函数、作用域…...

4G LTE教程
整体架构 物理层(第 1 层) 物理层通过空中接口传输来自 MAC 传输信道的所有信息。负责 RRC 层的链路自适应 (AMC)、功率控制、小区搜索(用于初始同步和切换目的)和其他测量(LTE 系统内部和系统之间)。 介…...

C++:哈希表
哈希表概念 哈希表可以简单理解为:把数据转化为数组的下标,然后用数组的下标对应的值来表示这个数据。如果我们想要搜索这个数据,直接计算出这个数据的下标,然后就可以直接访问数组对应的位置,所以可以用O(1)的复杂度…...

自己动手写一个滑动验证码组件(后端为Spring Boot项目)
近期参加的项目,主管丢给我一个任务,说要支持滑动验证码。我身为50岁的软件攻城狮,当时正背着双手,好像一个受训的保安似的,中规中矩地参加每日站会,心想滑动验证码在今时今日已经是标配了,司空…...
keepalive脑裂
keepalive脑裂 调度器的高可用 vip地址主备之间的切换,主在工作时,p地址只在主上,主停止工作,ip飘移到备服务器。 在主备的优先级不变的情况下,主恢复工作,vip会飘回到主服务器。 1、配优先级 2、配置…...

STM32Cubemx配置生成 Keil AC6支持代码
文章目录 一、前言二、AC 6配置2.1 ARM ComPiler 选择AC62.2 AC6 UTF-8的编译命令会报错 三、STM32Cubemx 配置3.1 找到stm32cubemx的模板位置3.2 替换文件内核文件3.3 修改 cmsis_os.c文件3.4 修改本地 四、编译对比 一、前言 使用keil ARM compiler V5的时候,编译…...
Perl基础入门指南:从零开始掌握Perl编程
Perl是一种功能强大且灵活的编程语言,广泛应用于系统管理、Web开发、网络编程和文本处理等领域。如果你是编程新手或者想学习一种新的编程语言,Perl是一个不错的选择。本文将带你了解Perl的基础知识,并通过简单的示例代码帮助你快速入门。 什…...
Mybatis SQL注解使用场景
MyBatis 提供了几种常用的注解,主要用于简化 XML 映射文件的编写,使得 SQL 查询和操作可以直接在 Java 接口中定义。下面列出了主要的注解以及它们在被调用时的写法示例: 1. Select Select 注解用于执行查询操作,并将查询结果映…...

Dataset for Stable Diffusion
1.Dataset for Stable Diffusion 笔记来源: 1.Flickr8k数据集处理 2.处理Flickr8k数据集 3.Github:pytorch-stable-diffusion 4.Flickr 8k Dataset 5.dataset_flickr8k.json 1.1 Dataset 采用Flicker8k数据集,该数据集有两个文件ÿ…...

MPNet:旋转机械轻量化故障诊断模型详解python代码复现
目录 一、问题背景与挑战 二、MPNet核心架构 2.1 多分支特征融合模块(MBFM) 2.2 残差注意力金字塔模块(RAPM) 2.2.1 空间金字塔注意力(SPA) 2.2.2 金字塔残差块(PRBlock) 2.3 分类器设计 三、关键技术突破 3.1 多尺度特征融合 3.2 轻量化设计策略 3.3 抗噪声…...

DAY 47
三、通道注意力 3.1 通道注意力的定义 # 新增:通道注意力模块(SE模块) class ChannelAttention(nn.Module):"""通道注意力模块(Squeeze-and-Excitation)"""def __init__(self, in_channels, reduction_rat…...
【磁盘】每天掌握一个Linux命令 - iostat
目录 【磁盘】每天掌握一个Linux命令 - iostat工具概述安装方式核心功能基础用法进阶操作实战案例面试题场景生产场景 注意事项 【磁盘】每天掌握一个Linux命令 - iostat 工具概述 iostat(I/O Statistics)是Linux系统下用于监视系统输入输出设备和CPU使…...

376. Wiggle Subsequence
376. Wiggle Subsequence 代码 class Solution { public:int wiggleMaxLength(vector<int>& nums) {int n nums.size();int res 1;int prediff 0;int curdiff 0;for(int i 0;i < n-1;i){curdiff nums[i1] - nums[i];if( (prediff > 0 && curdif…...

[ICLR 2022]How Much Can CLIP Benefit Vision-and-Language Tasks?
论文网址:pdf 英文是纯手打的!论文原文的summarizing and paraphrasing。可能会出现难以避免的拼写错误和语法错误,若有发现欢迎评论指正!文章偏向于笔记,谨慎食用 目录 1. 心得 2. 论文逐段精读 2.1. Abstract 2…...

React19源码系列之 事件插件系统
事件类别 事件类型 定义 文档 Event Event 接口表示在 EventTarget 上出现的事件。 Event - Web API | MDN UIEvent UIEvent 接口表示简单的用户界面事件。 UIEvent - Web API | MDN KeyboardEvent KeyboardEvent 对象描述了用户与键盘的交互。 KeyboardEvent - Web…...

C# 类和继承(抽象类)
抽象类 抽象类是指设计为被继承的类。抽象类只能被用作其他类的基类。 不能创建抽象类的实例。抽象类使用abstract修饰符声明。 抽象类可以包含抽象成员或普通的非抽象成员。抽象类的成员可以是抽象成员和普通带 实现的成员的任意组合。抽象类自己可以派生自另一个抽象类。例…...

【Zephyr 系列 10】实战项目:打造一个蓝牙传感器终端 + 网关系统(完整架构与全栈实现)
🧠关键词:Zephyr、BLE、终端、网关、广播、连接、传感器、数据采集、低功耗、系统集成 📌目标读者:希望基于 Zephyr 构建 BLE 系统架构、实现终端与网关协作、具备产品交付能力的开发者 📊篇幅字数:约 5200 字 ✨ 项目总览 在物联网实际项目中,**“终端 + 网关”**是…...

学习STC51单片机32(芯片为STC89C52RCRC)OLED显示屏2
每日一言 今天的每一份坚持,都是在为未来积攒底气。 案例:OLED显示一个A 这边观察到一个点,怎么雪花了就是都是乱七八糟的占满了屏幕。。 解释 : 如果代码里信号切换太快(比如 SDA 刚变,SCL 立刻变&#…...

【VLNs篇】07:NavRL—在动态环境中学习安全飞行
项目内容论文标题NavRL: 在动态环境中学习安全飞行 (NavRL: Learning Safe Flight in Dynamic Environments)核心问题解决无人机在包含静态和动态障碍物的复杂环境中进行安全、高效自主导航的挑战,克服传统方法和现有强化学习方法的局限性。核心算法基于近端策略优化…...