一种基于XCCDF的Windows XP安全评估体系的设计与实现

来源 :北京大学 | 被引量 : 0次 | 上传用户:clone111
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着国家信息化建设不断深入,社会信息化程度不断提高,信息网络系统在各行各业中起着至关重要的作用,同时也受到越来越多的网络攻击和恶意代码的威胁。其中,操作系统作为一种特殊的信息网络系统,其本身及相关应用软件的日益复杂,往往导致操作系统存在各种漏洞和配置错误,这常常会造成系统处于一种脆弱状态,容易受到黑客的攻击。对操作系统进行安全评估,可以协助网络管理员和企业决策者及早发现信息系统存在的安全隐患,从而为消除系统隐患提供有利依据和指导,这对于信息系统的安全保障具有重要意义。 2005年2月,美国国家安全局NSA和美国国家标准与技术研究所NIST联合发布了XCCDF(eXtensible Configuration Checklist Description Format,可扩展的配置检查清单描述格式)规范,用于为安全检查清单、安全基准和其它安全配置指南建立一个通用平台,该规范有利于资源的重用,具有良好的可扩展性。本文旨在设计一个符合XCCDF规范的Windows XP操作系统安全评估体系,对Windows XP操作系统的漏洞、配置状况、补丁版本进行检查,并采用问卷调查方式获取系统的管理漏洞信息,然后使用安全度量模型进行综合评估,最后生成系统安全评估结果报告。 本文首先给出了问题提出的背景、操作系统安全评估的目的及其深远意义;然后综合分析了国内外信息系统安全评估发展现状(包括:信息系统安全评估标准、风险分析方法及可用的评估工具以)及当前存在的问题等,并调研了XCCDF与OVAL(Open Vulnerability and Assessment Language,开放的脆弱性评估语言)规范的背景和研究现状;接着提出并实现了一种基于XCCDF规范的Windows XP操作系统安全评估体系,给出了评估体系的评估思想、总体框架、功能模块划分情况及总体调用流程等;然后给出了系统运行界面,对比分析了不同评估体系的性能指标,还比较了不同配置主机在该评估体系下的评估结果;最后,总结了该评估体系的优缺点以及下一步的工作。
其他文献
射频识别(RFID)技术,是一种利用射频通信实现的非接触式自动识别技术。RFID技术应用于物流、制造、公共信息服务等行业,可大幅提高管理与运作效率,降低成本。RFID中间件扮演RFID
Web服务(WebServices)是构造下一代分布式计算平台的基本技术。单个Web服务所能够提供的功能有限,服务复合(ServiceComposition)通过组合现有的Web服务从而创建新的、高层的We
学位
随着中国科学院沈阳计算所自主研发的SIPSYS系统的逐渐成熟,由SIPSYS运营管理系统所提供的单一的运营模式,已经不能满足运营商提出的多种不同的业务需求。怎样对SIPSYS服务器
随着网络信息资源的急剧增长,人们越来越多地关注如何快速有效地从海量的网络信息中,抽取出潜在的、有价值的信息,以满足自己的需要。全文检索技术是信息处理的领域中的重要技术
我国有2000多万听力语言障碍者,他们个性突出,是需要国家和全社会关心和帮助的有特殊困难的群体。手语是听力语言障碍者最重要的交际手段。如何有效地表现手语,推进手语的规范化
存储器是近年来VLSI设计关注的主要问题之一。现代微处理器核内的数据存储方式主要是寄存器文件,寄存器文件延时、面积和功耗占芯片各项指标的比重日益显著,而基于逻辑级RTL综
在竞争、合作、动态的市场环境中,虚拟企业被认为是21世纪最具竞争力的企业运作模式,它强调在合作中形成竞争优势。虽然我国目前实施虚拟企业的条件还有欠缺,但是,虚拟企业依
遗传算法是一种模拟生物进化过程的随机搜索算法,其自组织、自适应、自学习和种群进化能力使其适合于大规模复杂优化问题。它将问题的求解表示成“染色体”的适者生存过程,通过
随着下一代网络业务的发展,支持异构传送网络之间的业务路由是十分重要的.但是,近年来网络和通信界的实践已经发现,采用传统的网络体系结构实现跨越异构传送网络域间业务路由
面向服务体系结构(Service-Oriented Architecture,SOA)源于早期基于构件的分布式计算方式,是一种追求敏捷性的体系结构,它把业务逻辑和具体实现技术二者分离开来,因而遵循该体系