<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>其他系统或设备 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/</link><description>Recent content in 其他系统或设备 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/index.xml" rel="self" type="application/rss+xml"/><item><title>0-常见设备默认账号密码</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/0-%E5%B8%B8%E8%A7%81%E8%AE%BE%E5%A4%87%E9%BB%98%E8%AE%A4%E8%B4%A6%E5%8F%B7%E5%AF%86%E7%A0%81/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/0-%E5%B8%B8%E8%A7%81%E8%AE%BE%E5%A4%87%E9%BB%98%E8%AE%A4%E8%B4%A6%E5%8F%B7%E5%AF%86%E7%A0%81/</guid><description>&lt;h2 id="天融信日志审计"&gt;天融信日志审计&lt;/h2&gt;
&lt;p&gt;密码重置脚本位置 %APPLOCAL%\TopsecServer\TopAnalyzer\app-server\server\bin\reset_admin_password.bat&lt;/p&gt;
&lt;p&gt;需要通过 CMD 用代码来运行这个 reset_admin_password.bat&lt;/p&gt;
&lt;p&gt;重置的是超级管理员 admin 的密码，会重置为默认密码：talent123&lt;/p&gt;</description></item><item><title>23、Https加密流量解析技术分析</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/23https%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/23https%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/</guid><description>&lt;p&gt;加密技术是最常用的安全保密手段，能够保护数据不被窥视，但是也产生了新的问题，一方面是应用系统业务流量加密后，企业自身基于流量内容分析的旁路安全设备将失效，另一方面，攻击者会借助加密流量实施恶意攻击，避开各类NTA产品的检测。&lt;/p&gt;
&lt;p&gt;针对加密流量，目前主流的攻击分析手段包括解密后分析和不解密分析。现在网上大多数的文章都是针对“不解密条件下识别和阻断恶意流量”进行分析，在和客户沟通过程中，发现大家其实一直对“如何进行业务加密流量解密分析”存在疑问，只知道针对现有HTTPS的业务，将加密流量通过镜像的方式转发给安全设备探针，安全设备即使导入了证书和服务端私钥也没法解析出内容，却不知道为什么。另外，众多安全厂商宣称其Tap镜像网、数据防泄漏、邮件审计、流量分析产品有旁路解密方案，又是如何做到的？我们慢慢往下看。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/750f13ca450232800d21902d0264ca24_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;本文主要针对HTTPS业务，解析安全设备对其流量进行解密的条件和原理，未尽之处，欢迎大家探讨指正。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;HTTPS加解密原理&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/710da336f67553d06a487b9a10c6a4b7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;要知道HTTPS业务的流量加解密原理，首先要知道HTTPS业务的加解密方式和流程。如下图，HTTPS在HTTP的基础上，通过传输加密和身份认证来保证传输过程的安全性，利用TLS和SSL对通信协议进行加密。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/9fceea6632ce4899bde1d6f1c6a03d4c_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;为什么HTTPS要用对称+非对称加密？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;我们首先来复习一下对称加密、非对称加密和散列函数&lt;/p&gt;
&lt;p&gt;对称加密指的是加密和解密使用同一个秘钥，对称加密只有一个秘钥。优点：计算量小、加密速度快、加密效率高，缺点：秘钥的管理和分发非常困难，不够安全。&lt;/p&gt;
&lt;p&gt;非对称加密指的是加密和解密使用不同的秘钥，一把作为公开的公钥，另一把作为私钥，公钥加密的信息，只有私钥才能解密，私钥加密的信息，只有公钥才能解密，私钥只能由一方安全保管，不能外泄，而公钥则可以发给任何请求它的人。优点：安全性更高，公钥是公开的，秘钥是自己保存的，密匙分发和密匙管理相对简单。缺点：加密和解密花费时间长、速度慢，只适合对少量数据进行加密。&lt;/p&gt;
&lt;p&gt;散列函数是一种单向密码体制，指的是对信息进行加密，生成不可逆的固定长度的哈希值，一般用于完整性验证和数字签名场景，如验证数据在传输过程中没有被篡改。&lt;/p&gt;
&lt;p&gt;总的来说，对称加密算法效率高，可以防窃听，但是要解决密钥交换安全问题；非对称加密的加解密效率低，适合用于认证，不适合用于内容传输，可以防窃听和防仿冒；散列函数不可逆的特性可以防止信息被非法篡改。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/4e201050d2093fc247e6fbf9cd15ea45_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;HTTPS将如上的技术整合，达到性能和安全的最大化。在HTTPS的交互流程中，客户端发起 HTTPS 请求，服务端返回CA证书，客户端对证书进行身份验证，验证通过后本地生成用于对称加密算法的随机数，通过CA证书中提取的服务器公钥对随机数进行加密传输到服务端，服务端接收后通过服务器私钥解密得到随机数，之后的数据交互通过对称加密算法，使用随机数生成的对称密钥进行加解密。&lt;/p&gt;
&lt;p&gt;HTTPS通过非对称加密算法防止”中间人“攻击，同时可以为网站提供身份证明，并通过对称加密对HTTPS 的内容传输进行加密。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;HTTPS加解密和数据传输流程&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;简单来说，HTTPS业务的加解密和数据传输流程可以分三个阶段：证书验证、密钥交换、数据交换。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/b412a1955e5bebe8761c9ffe72aee0bf_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;从上图可以看出：&lt;/p&gt;
&lt;p&gt;数据交换阶段主要用于应用系统业务数据的加解密，也就是我们常规理解的数据加密，而该阶段的对话密钥是通过密钥交换阶段计算生成的，对称加密算法实现了业务数据的高效加解密。&lt;/p&gt;
&lt;p&gt;密钥交换阶段实现了对称密钥在不安全环境的安全交换，如DH算法，就是利用离散对数计算问题，通过对方的公开值和自己的私有值计算出对称密钥，实现密钥安全交换。&lt;/p&gt;
&lt;p&gt;证书验证阶段通过CA证书和数字签名，验证服务器身份，此处使用了非对称加密和散列函数算法，防止用户文件被篡改或伪造。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/7398bd8a9c981aee23555e5013a2d6d0_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;为什么我有证书和私钥，&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;还是不能看加密镜像流量？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;在这里，回到最开始的第一个问题“&lt;strong&gt;针对现有HTTPS的业务，将加密流量通过镜像的方式发给安全设备探针，安全设备即使导入了证书和服务端私钥也没法解析出业务数据内容&lt;/strong&gt;”，我们可以发现&lt;strong&gt;关键节点在于密钥交换环节&lt;/strong&gt;，如果我们能够通过服务器私钥或者其他某种方式，将密钥交换环节中的保密随机数进行解析，就能获得整个数据交换环节的业务数据内容。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/965b2af971083282b7c7881e288cb8c9_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;显然，通过RSA算法进行密钥交换时，只要中间人拿到服务端私钥就可以实现明文解包，也就是说，如果我们的HTTPS业务使用的密钥交换算法是RSA，是可以将加密镜像流量进行解密的，那为什么实际业务中解密不了呢？&lt;/p&gt;
&lt;p&gt;如上图， DH的加密算法创造的目的就是防止这种解密方式，所以只要了解DH的原理，就能回答这个问题。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/c83e213d972f8b37ba6c740abe1be1c6_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;DH算法原理介绍&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;简单来说DH算法是双方协商用同一个大素数p和 素数p的原根q，各自生成随机数X,Y。请求方将q的X次方mod p产生的数值发送给接收方，接收方将q的Y次方mod p产生的数值发送给请求方。请求方再对接收的数值做X次方运算，接收方对接收的数值做Y次方运算，最终生成一样的共享密钥，完成密钥的交换。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/d3dca0419324cbbd3ceec3499d424312_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;①A发给B：A的公钥&lt;/p&gt;
&lt;p&gt;②B根据A的公钥，创建只针对A使用的公钥（AB-公）和私钥（AB-私）&lt;/p&gt;
&lt;p&gt;③B发给A：AB-公&lt;/p&gt;
&lt;p&gt;④A用自己的私钥和对方的公钥算出S：A的私钥+AB-公=S1=S&lt;/p&gt;
&lt;p&gt;⑤B用自己的私钥和对方的公钥算出S：AB-私+A的公钥=S2=S&lt;/p&gt;
&lt;p&gt;⑥A和B交互的数据，都可以用S解密。所以此时双方就可以正常加密通信了。&lt;/p&gt;
&lt;p&gt;举个例子&lt;/p&gt;
&lt;p&gt;①首先A和B协商一个随机二元组，q.p（3.7）。&lt;/p&gt;
&lt;p&gt;A和B各自在（1，p-1）中取一个随机保密数da、db&lt;/p&gt;
&lt;p&gt;并根据da、db算出pa、pb。&lt;/p&gt;
&lt;p&gt;A和B所属范围（1,6）——da=05、db=6&lt;/p&gt;
&lt;p&gt;pa=q^da mod p = 3^5 mod 7 = 5&lt;/p&gt;
&lt;p&gt;pb=q^da mod p = 3^6 mod 7 = 1&lt;/p&gt;
&lt;p&gt;②a和b对pa、pb值进行交互，并计算出共享秘钥S&lt;/p&gt;</description></item><item><title>35、等保2.0 Nginx中间件测评 安全审计</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/35%E7%AD%89%E4%BF%9D2.0-nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84-%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/35%E7%AD%89%E4%BF%9D2.0-nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84-%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/</guid><description>&lt;p&gt;nginx是一款自由的、开源的、高性能的HTTP服务器和反向代理服务器，一般主要功能会有两种，一种作为一个HTTP服务器进行网站的发布处理，另外一种nginx可以作为反向代理进行负载均衡的实现。所以这里填主要功能的时候就要分清。&lt;/p&gt;
&lt;h2 id="安全审计"&gt;安全审计&lt;/h2&gt;
&lt;h3 id="a应启用安全审计功能审计覆盖到每个用户对重要的用户行为和重要安全事件进行审计"&gt;a）应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计&lt;/h3&gt;
&lt;p&gt;针对于各类的中间件来说，日志一般会分为两种，一种是 error.log 错误日志，另一种是 access.log 网页访问日志。都开启的情况下，我们就可以判符合（前提日志级别配置正确）。&lt;/p&gt;
&lt;p&gt;先来看一下 errlog_log：&lt;/p&gt;
&lt;p&gt;error_log：设置服务器运行的相关日志&lt;/p&gt;
&lt;p&gt;设置格式&lt;/p&gt;
&lt;p&gt;error_log 路径 级别&lt;/p&gt;
&lt;p&gt;默认值：error_log logs/error.log error；&lt;/p&gt;
&lt;p&gt;配置段：main，http，server，location&lt;/p&gt;
&lt;p&gt;关闭error_log：error_log off&lt;/p&gt;
&lt;p&gt;日志的级别：&lt;/p&gt;
&lt;p&gt;debug:调试级别，记录的信息最多；&lt;/p&gt;
&lt;p&gt;info:普通级别；&lt;/p&gt;
&lt;p&gt;notice:可能需要注意的信息；&lt;/p&gt;
&lt;p&gt;warn:警告消息；&lt;/p&gt;
&lt;p&gt;error:错误消息；&lt;/p&gt;
&lt;p&gt;crit:严重错误消息；&lt;/p&gt;
&lt;p&gt;access_log：&lt;/p&gt;
&lt;p&gt;访问日志主要记录客户端访问Nginx的每一个请求，格式可以自定义。通过访问日志，你可以得到用户地域来源、跳转来源、使用终端、某个URL访问量等相关信息。&lt;/p&gt;
&lt;p&gt;access_log:用来配置访问日志的输出格式和输出的路径；&lt;/p&gt;
&lt;p&gt;语法: access_log path [format [buffer=size [flush=time]]];&lt;/p&gt;
&lt;p&gt;默认值: access_log logs/access.log combined;&lt;/p&gt;
&lt;p&gt;后续版本好像有变更，默认为 main;&lt;/p&gt;
&lt;p&gt;配置段: http, server, location, if in location, limit_except&lt;/p&gt;
&lt;p&gt;关闭access_log：access_log off&lt;/p&gt;
&lt;p&gt;path：指定日志的存放位置&lt;/p&gt;
&lt;p&gt;format：指定日志的格式。默认使用预定义的combined&lt;/p&gt;
&lt;p&gt;buffer：用来指定日志写入时的缓存大小。默认是64k&lt;/p&gt;
&lt;p&gt;gzip：日志写入前先进行压缩。压缩率可指定，从1到9数值越大压缩比越高，同时压缩的速度也越慢。默认是1。&lt;/p&gt;
&lt;p&gt;flush：设置缓存的有效时间。如果超过flush指定的时间，缓存中的内容将被清空。&lt;/p&gt;
&lt;p&gt;if：条件判断。如果指定的条件计算为0或空字符，那么当前作用域下的所有的请求日志都会被关闭。&lt;/p&gt;
&lt;p&gt;所以我们这里先在 Nginx 主目录下找到conf文件夹&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/35%E3%80%81%E7%AD%89%E4%BF%9D2.0-nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84-%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/4e696f9d46fd663c740802aef64e2b6f_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;其中会有一个叫 nginx.conf 的文件&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/35%E3%80%81%E7%AD%89%E4%BF%9D2.0-nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84-%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/fd78706206c448b9dec79e0b3c510640_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;查看对应error_log和access_log配置情况，默认情况下都是为注释状态&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/35%E3%80%81%E7%AD%89%E4%BF%9D2.0-nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84-%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/5a748edfec241484683191ae69c1690e_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;若为注释状态，nginx 会有一个默认值，如下：&lt;/p&gt;</description></item><item><title>38、等保2.0 物联网之安全物理环境_区域边界</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/38%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/38%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/05142f36dd41d2a6bfd665a4ca302b05_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;**感知层：**包括传感器节点和传感网网关节点，或 RFID 标签和 RFID 读写器，同时也包括这些感知设备及传感网网关、RFID 标签与阅读器之间的短距离通信（通常为无线）部分，&lt;strong&gt;该层面主要利用 RFID、传感器、二维码等随时随地获取物体的信息。&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;**解读：**由各种传感器网关和传感器构成、包括有二氧化碳浓度传感器、二维码标签、湿度传感器、摄像头、RFID 标签和读写器、GPS等感知终端。感知层的作用就像人的视觉、触觉、味觉、听觉一样，它是物联网获取识别物体、采集信息的来源，主要功能是识别物体、采集信息。&lt;/li&gt;
&lt;li&gt;**网络传输层：&lt;strong&gt;包括将这些感知数据远距离传输到处理中心的网络，包括&lt;/strong&gt;互联网、移动网、私有网络、无线和有线通信网和云计算平台等，以及几种不同网络的融合，**网络层就相当于人的大脑和神经中枢，主要负责传递和处理感知层获取的信息，并实时准确地传递出去；&lt;/li&gt;
&lt;li&gt;**解读：**物联网中的网络层通常不仅限于一种网络，而是由多种网络组合而成。物联网涉及到大量的设备和传感器，这些设备可能使用不同的通信技术和协议进行连接和交互。物联网的网络层可以包括有线网络（如以太网）、无线网络（如Wi-Fi、蓝牙、Zigbee、LoRaWAN）、传感器网络（如传感器融合网络）以及移动通信网络（如2G、3G、4G、5G）等。因此，物联网的网络层通常是由多种不同类型的网络组合而成，以满足不同设备之间的通信和互联需求，并提供可靠的数据传输和处理能力。&lt;/li&gt;
&lt;li&gt;**处理应用层：**包括对感知数据进行存储与智能处理的平台，并对业务应用终端提供服务（&lt;strong&gt;主要把感知层的得到的信息进行处理，实现智能化识别、定位、跟踪、监控和管理等实际应用&lt;/strong&gt;）。对大型物联网来说，处理应用层一般是云计算平台和业务应用终端设备。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;常见的物联网系统有&lt;/strong&gt;：智慧小区安防系统、智慧燃气系统、电子价签物联网系统、电梯物联网监控系统、建筑消防设施物联网监控系统、智慧水表系统、智慧景区旅游服务物联网系统、大型医用影像设备运维管理系统和大型医用设备使用监督管理平台等；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;系统架构举例&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;例一、智慧景区旅游服务物联网系统&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/d748df11314bc1eeaa0d05a781a66b2f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/6657ef0d514fa7aa7e18f109d384fccb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;例二、家用智能摄像机&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/38930d85b71e6ff68c04192c8461e950_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;1）过手机的APP远程访问家里的摄像机，查看家里的情况，并将视频实时上传到云上。在这个过程中，物联网模型由用户（手机）、云端服务器、摄像头、传输系统四元素组成；&lt;/p&gt;
&lt;p&gt;2）摄像头属于物联网中的感知层，进行现实世界的视频数据采集；云端则为物联网的应用层，汇聚、处理、分析摄像头传输回来的视频数据等，并与用户进行信息交互。在这个模型中，为摄像头与云端提供数据传输管道的设备，均属于网络层。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;物联网延申&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;物联网通常由3层架构组成，由下到上依次为感知层、网络层、应用层。通俗的来讲，分为端、管、云三部分：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;**端指的是终端。**物联网终端实现数据信息采集，属于物联网的感知层；&lt;/li&gt;
&lt;li&gt;**管指的是管道。**所有为物联网提供数据传输的设备、系统都属于管道；&lt;/li&gt;
&lt;li&gt;**云是大数据处理的中枢，**提供面向用户的设备管理和数据汇聚等功能。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%B9%8B%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83_%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C/6697f2e1bdd65b21d5bab0bfaa927d31_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;视频监控中所提到的智能视频技术主要是指：“自动的分析和抽取视频源中的关键信息。”如果把摄像机看作人的眼睛，而智能视频系统或设备则可以看作人的大脑。&lt;/p&gt;
&lt;p&gt;传统的视频监控系统缺乏智能，在很大程度上依赖于人的判断。然而，人类有着自身难以克服的弱点，比如：(1)人力有限，人的反应与处理速度有限，导致我们在指定的时间内能够进行监视的地点有限。这也就意味着各个被监控点并非每时每刻都处于监控当中。(2)人并非一个可以完全信赖的观察者，无论是在观看实时的视频流还是在观看录像回放的时候，由于自身生理上的弱点，我们经常无法察觉安全威胁，从而导致漏报现象的发生。&lt;/p&gt;
&lt;p&gt;智能视频技术可以在很多地方得到应用。比如：&lt;/p&gt;
&lt;p&gt;(1)高级视频移动侦测：在复杂的天气环境中(例如雨雪、大雾、大风等)精确地侦测和识别单个物体或多个物体的运动情况，包括运动方向、运动特征等。&lt;/p&gt;
&lt;p&gt;(2)物体追踪：侦测到移动物体之后，根据物体的运动情况，自动发送PTZ控制指令，使摄像机能够自动跟踪物体，在物体超出该摄像机监控范围之后，自动通知物体所在区域的摄像机继续进行追踪。&lt;/p&gt;
&lt;p&gt;(3)人物面部识别：自动识别人物的脸部特征，并通过与数据库档案进行比较来识别或验证人物的身份。此类应用又可以细分为“合作型”和“非合作型”两大类。“合作型”应用需要被监控者在摄像机前停留一段时间，通常与门禁系统配合使用。“非合作型”则可以在人群中识别出特定的个体，此类应用可以在机场、火车站、体育场馆等安防应用场景中发挥很大的作用。&lt;/p&gt;
&lt;p&gt;(4)车辆识别：识别车辆的形状、颜色、车牌号码等特征，并反馈给监控者。此类应用可以用在被盗车辆追踪等场景中。&lt;/p&gt;
&lt;p&gt;(5)非法滞留：当一个物体(如箱子、包裹、车辆、人物等)在敏感区域停留的时间过长，或超过了预定义的时间长度就产生报警。典型应用场景包括机场、火车站、地铁站等。&lt;/p&gt;
&lt;p&gt;(6)交通流量控制：用于在公路上监视交通情况，例如统计通过的车数、平均车速、是否有非法停靠、是否有故障车辆等等。&lt;/p&gt;
&lt;h1 id="安全物理环境"&gt;&lt;strong&gt;安全物理环境&lt;/strong&gt;&lt;/h1&gt;
&lt;h2 id="感知节点设备物理防护"&gt;感知节点设备物理防护&lt;/h2&gt;
&lt;h3 id="a-感知节点设备所处的物理环境应不对感知节点设备造成物理破坏如挤压强振动"&gt;a) 感知节点设备所处的物理环境应不对感知节点设备造成物理破坏，如挤压、强振动；&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;理解解读：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;1）感知节点设备就是对周围物和环境进行信息采集的设备，在通过5G网络、移动网络、专网等传给上一级网络节点，在物理防护上，这些设备所处的环境应该不对其造成物理破坏，使其无法进行信息的收集和传输，当然有一些损坏是无法预期的，但是起码在短时间内安全的。&lt;/p&gt;
&lt;h3 id="b-感知节点设备在工作状态所处物理环境应能正确反映环境状态如温湿度传感器不能安装在阳光直射区域"&gt;b) 感知节点设备在工作状态所处物理环境应能正确反映环境状态（如温湿度传感器不能安装在阳光直射区域）；&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;理解解读：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;1）感知节点设备所收集的信息，不应该受到周围环境的太大影响，尤其是温度传感设备，例如收集室内温度传感器不能安在窗户边上，避免阳光直射对其造成太大的影响，再比如收集空气质量信息的传感器，就不可以安装在烟筒附近等等。&lt;/p&gt;
&lt;h3 id="c-感知节点设备在工作状态所处物理环境应不对感知节点设备的正常工作造成影响如强干扰阻挡屏蔽等"&gt;c) 感知节点设备在工作状态所处物理环境应不对感知节点设备的正常工作造成影响，如强干扰、阻挡屏蔽等；&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;理解解读：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这一项与上一项类似，就是换成了在收集电磁一类的容易受到干扰的信息时，避免受到周围环境的影响，应该避免此类感知节点安装在强电、强磁或者具有屏蔽作用的环境里。&lt;/p&gt;
&lt;h3 id="d-关键感知节点设备应具有可供长时间工作的电力供应关键网关节点设备应具有持久稳定的电力供应能力"&gt;d) 关键感知节点设备应具有可供长时间工作的电力供应（关键网关节点设备应具有持久稳定的电力供应能力）。&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;理解解读：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这一项检查是否设置了双线路供电，一般都是市电双线路，其次检查是否配备了UPS系统，保证在断电的情况下可以持续供电到电力恢复。&lt;/p&gt;
&lt;h2 id="安全区域边界"&gt;&lt;strong&gt;安全区域边界&lt;/strong&gt;&lt;/h2&gt;
&lt;h2 id="二接入控制"&gt;&lt;strong&gt;二、接入控制&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a应保证只有授权的感知节点可以接入"&gt;a）应保证只有授权的感知节点可以接入。&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;理解解读：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;1）物联网的接入方式包括4G/5G、WiFi、蓝牙、NB-IOT等，安全技术包括认证、授权、加密连接等（安全设备有物联网安全网关）。&lt;/p&gt;
&lt;p&gt;2）保证授权用户接入一般采用的方法有IP-Mac地址绑定、白名单等，查看物联网系统是否采取了相关措施，或通过对设备提取安全标识，对设备进行准入控制，能够及时发现非法设备接入，并可远程控制是否允许执行网络通信等措施。&lt;/p&gt;
&lt;p&gt;注：NB-IOT是一种低功耗广域物联网（LPWA）技术，旨在支持大规模的低功耗设备连接和长距离通信。它是3GPP组织定义的一种标准，属于蜂窝网络技术之一。以下是关于NB-IoT的一些特点和优势：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;低功耗：NB-IoT 设备采用低功耗设计，可以实现长时间的电池寿命，通常可达数年级别。&lt;/li&gt;
&lt;li&gt;高覆盖范围：NB-IoT 可以在广域范围内提供广阔的覆盖，适用于在城市、农村和室内等各种环境中使用。&lt;/li&gt;
&lt;li&gt;窄带宽：NB-IoT 采用窄带信道，可以在较小的带宽资源上支持大规模的设备连接，从而提高了网络的容量和效率。&lt;/li&gt;
&lt;li&gt;较低的部署成本：由于NB-IoT利用现有的蜂窝网络基础设施，因此可以将其快速部署到现有的基站中，使得整体的部署成本相对较低。&lt;/li&gt;
&lt;li&gt;多连接密度：NB-IoT 支持高密度的设备连接，能够同时处理大量的连接请求，这使得它非常适合支持物联网应用中数量众多的智能设备。&lt;/li&gt;
&lt;li&gt;安全性和可靠性：NB-IoT 提供了安全和可靠的通信，采用加密和身份验证等技术来保护数据和设备的安全。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="二入侵防范"&gt;二、入侵防范&lt;/h2&gt;
&lt;h3 id="a-应能够限制与感知节点通信的目标地址以避免对陌生地址的攻击行为"&gt;a) 应能够限制与感知节点通信的目标地址，以避免对陌生地址的攻击行为；&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;理解解读：&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>39、等保2.0 物联网信息系统确定</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/39%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%BF%A1%E6%81%AF%E7%B3%BB%E7%BB%9F%E7%A1%AE%E5%AE%9A/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/39%E7%AD%89%E4%BF%9D2.0-%E7%89%A9%E8%81%94%E7%BD%91%E4%BF%A1%E6%81%AF%E7%B3%BB%E7%BB%9F%E7%A1%AE%E5%AE%9A/</guid><description>&lt;h2 id="一物联网信息系统确定"&gt;一、物联网信息系统确定&lt;/h2&gt;
&lt;p&gt;1）物联网系统应具有感知设备，如：二氧化碳浓度传感器、二维码标签、湿度传感器、摄像头、RFID 标签和读写器、GPS等感知终端；&lt;/p&gt;
&lt;p&gt;2）物联网网络构成应具有至少两种及两种以上不同网络类型的融合，网络类型包含有互联网、移动网、私有网络、无线、有线通信网和云计算平台等；&lt;/p&gt;
&lt;p&gt;3）物联网应用系统应具备把感知层的各个感知设备得到的信息进行处理，并进行实现智能化识别、定位和管理等&lt;/p&gt;
&lt;p&gt;以上为物联网系统特点，判定信息系统是否为物联网系统，应根据以上三点确定。&lt;/p&gt;
&lt;h1 id="二-常见物联网系统"&gt;二、 常见物联网系统&lt;/h1&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;序号&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: center"&gt;&lt;strong&gt;系统名称&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: center"&gt;&lt;strong&gt;备注&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧安防系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧燃气系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3&lt;/td&gt;
					&lt;td style="text-align: center"&gt;电子价签物联网系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;4&lt;/td&gt;
					&lt;td style="text-align: center"&gt;电梯物联网监控系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;5&lt;/td&gt;
					&lt;td style="text-align: center"&gt;建筑消防设施物联网监控系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;6&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧水务系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;7&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧景区旅游服务物联网系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;8&lt;/td&gt;
					&lt;td style="text-align: center"&gt;大型医用影像设备运维管理物联网系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;9&lt;/td&gt;
					&lt;td style="text-align: center"&gt;大型医用设备使用监督管理物联网平台&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;10&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧物流系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;11&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧仓储系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;12&lt;/td&gt;
					&lt;td style="text-align: center"&gt;交通运输物联网系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;13&lt;/td&gt;
					&lt;td style="text-align: center"&gt;农业物联网监控平台&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;14&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧净水管理系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;15&lt;/td&gt;
					&lt;td style="text-align: center"&gt;海水工厂化循环水物联网系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;16&lt;/td&gt;
					&lt;td style="text-align: center"&gt;城市供水物联网计量系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;17&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧煤矿&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;18&lt;/td&gt;
					&lt;td style="text-align: center"&gt;智慧交通系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;19&lt;/td&gt;
					&lt;td style="text-align: center"&gt;郑州市加油站税控云平台&lt;/td&gt;
					&lt;td style="text-align: center"&gt;（第三级）我司做过&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;20&lt;/td&gt;
					&lt;td style="text-align: center"&gt;喀什地区公安局公安智慧监管平台系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;（第三级）我司做过但未选用物联网&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;21&lt;/td&gt;
					&lt;td style="text-align: center"&gt;物联网平台&lt;/td&gt;
					&lt;td style="text-align: center"&gt;（第二级）南阳牧原我司做过&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;22&lt;/td&gt;
					&lt;td style="text-align: center"&gt;郑州西亚斯学院物联网管控系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;（第二级）我司做过&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;</description></item></channel></rss>