4.2 · 防御措施
目标: 把每种威胁配上合适防御并解释各防御的工作机制。
防御手册
| 防御 | 防什么 |
|---|---|
| 杀毒软件 | 设备上的恶意软件 |
| 防火墙 | 未授权的入站 / 出站流量 |
| 软件更新 / 补丁 | 已知漏洞 |
| 强密码 | 暴力破解、撞库 |
| 多因素认证 (2FA / MFA) | 被偷的密码 |
| 浏览器安全设置 | 钓鱼、路过下载、第三方 cookie |
| 无线保护 (WPA2 / WPA3) | Wi-Fi 窃听 |
| VPN | 公用 Wi-Fi 上的窥探 |
| 备份 | 勒索软件、硬件故障 |
| 用户教育 | 社会工程、钓鱼 |
| 访问与用户权限控制 | 内部误用、丢失笔电 |
| 加密(静态 + 传输) | 数据泄露 |
各防御如何工作
杀毒
扫描文件与内存找已知签名和可疑行为。现代 AV 用启发式与云查询。局限:零日恶意软件尚未入库。
防火墙
检查网络间流量并按规则(IP、端口、协议)放行 / 阻挡。硬件防火墙护网络;软件防火墙护单机。
多因素认证
要求你知道的(密码)+ 你拥有的(手机、令牌)+ 可选你是的(指纹)。
无线保护
| 标准 | 年份 | 安全 |
|---|---|---|
| WEP | 1997 | 已破 —— 别用 |
| WPA | 2003 | 较好但已弃 |
| WPA2 | 2004 | ~20 年标准 |
| WPA3 | 2018 | 当代最佳实践 |
虚拟私人网络 (VPN)
在你的设备与 VPN 服务器之间建加密隧道,中间人(开放 Wi-Fi、ISP)只看到加密流量。
备份(3-2-1 法则)
- 3 份重要数据,
- 在 2 种不同媒介,
- 1 份异地(如云)。
是对勒索软件最佳防御。
分层防御(纵深防御)
任何单一措施都不够。真实安全栈起多层:
用户教育
│
▼
强密码 + MFA
│
▼
杀毒 + OS 更新
│
▼
防火墙 + WPA2/3 Wi-Fi
│
▼
网络监控 + 备份1
2
3
4
5
6
7
8
9
10
11
12
13
2
3
4
5
6
7
8
9
10
11
12
13
考试式题目
题(5 分): 学校担心其电脑室网络。推荐五种不同安全措施,解释各自针对的威胁。
参考答案:
- 杀毒软件装于每台 PC —— 侦测并清除学生 U 盘带的病毒木马。
- 网关防火墙 —— 阻未授权入站,限制哪些服务能上网。
- WPA3 加密的教师 Wi-Fi + 独立访客网 —— 防外人窃听或蹭学校带宽。
- 每日备份学生作品到异地 —— 从勒索软件或硬件故障恢复。
- 每年网络安全意识培训给老师与高年级学生 —— 降低钓鱼等社会工程攻击成功率。
关键要点
- 防御对应威胁;为每个挑对的。
- 分层 —— 纵深防御。
- 备份不可妥协。
➡️ 下一节:4.3 加密基础