如何建立行之有效的web安全防护策略转

如何建立行之有效的web安全防护策略转

ID:30416226

大小:100.21 KB

页数:19页

时间:2018-12-29

如何建立行之有效的web安全防护策略转_第1页
如何建立行之有效的web安全防护策略转_第2页
如何建立行之有效的web安全防护策略转_第3页
如何建立行之有效的web安全防护策略转_第4页
如何建立行之有效的web安全防护策略转_第5页
资源描述:

《如何建立行之有效的web安全防护策略转》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库

1、如何建立行之有效的Web安全防护策略转第一部分现状1.概述随着互联网技术的迅猛发展,许多用户的关键业务越来越多地基于WEB应用,在通过浏览器方式实现展现与交互的同时,用户的业务系统所受到的威胁也随之而来,并且随着业务系统的复杂化及互联网环境的变化,所受威胁也在飞速增长。主要表现在如下几个方面:1.1WEB安全受到的挑战最权威的RSA大会研究显示,Web应用安全已超过所有以前网络层安全(如:DDoS),逐渐成为最严重、最广泛、危害性最大的安全问题。WEB安全的挑战主要来自以下几个方面:XSS跨站攻击SQL注入网络钓鱼恶意代码伪造ARP报文RootKi

2、t隐身技术等等1.2黑客攻击由网络层转向应用层随着互联网技术的迅猛发展,许多政府和企业的关键业务活动越来越多地依赖于WEB应用,在向客户提供通过浏览器访问企业信息功能的同时,企业所面临的风险在不断增加。主要表现在两个层面:一是随着Web应用程序的增多,这些Web应用程序所带来的安全漏洞越来越多;二是随着互联网技术的发展,被用来进行攻击的黑客工具越来越多、黑客活动越来越猖獗,组织性和经济利益驱动非常明显。然而与之形成鲜明对比的却是:现阶段的安全解决方案无一例外的把重点放在网络安全层面,致使面临应用层攻击(如:针对WEB应用的SQL注入攻击、跨站脚本攻

3、击等)发生时,传统的网络防火墙、IDS/IPS等安全产品对网站攻击几乎不起作用,许多政府和企业门户网站成为黑客组织成批传播木马的最有效途径。据统计75%的网络攻击和互联网安全侵害源于应用软件,网页上的漏洞的根源还是来自程序开发者对网页程序编制和检测。未经过安全训练的程序员缺乏相关的网页安全知识;应用部门缺乏良好的编程规范和代码检测机制等等。解决此类问题必须在WEB应用软件开发程序上整治,仅仅靠打补丁和安装防火墙是远远不够的。据CNCERT(国家互联网应急中心)发布的2008年4月网络安全工作报告显示,08年4月份大陆被篡改的.gov.cn网站所占比

4、例较上月又有所上升,仍明显高于我国.cn域名下的政府网站所占的1.4%比例。1.3面向应用层新型攻击特点简析隐蔽性强:利用Web漏洞发起对WEB应用的攻击纷繁复杂,包括SQL注入,跨站脚本攻击等等,一个共同特点是隐蔽性强,不易发觉。攻击时间短:可在短短几秒到几分钟内完成一次数据窃取、一次木马种植、完成对整个数据库或Web服务器的控制,以至于非常困难做出人为反应。危害性大:目前几乎所有银行,证券,电信,移动,政府以及电子商务企业都提供在线交易,查询和交互服务。用户的机密信息包括账户,个人私密信息(如身份证),交易信息等等,都是通过Web存储于后台数据

5、库中,这样,在线服务器一旦瘫痪,或虽在正常运行,但后台数据已被篡改或者窃取,都将造成企业或个人巨大的损失。据权威部门统计,目前身份失窃(identitytheft)已成为全球最严重的问题之一。造成非常严重的有形和无形损失:目前,很多大型企业都是在国内外上市的企业,一旦发生这类安全事件,必将造成人心惶惶,名誉扫地,以致于造成经济和声誉上的巨大损失,即便不上市,其影响和损失也是不可估量的。1.4现有的网络层防护产品面对应用层攻击束手无策传统的防火墙或IDS产品存在以下不足:防火墙:通过端口限制实现访问控制,但对于WEB应用而言,其HTTP/HTTPS端

6、口是开放的。因此,防火墙无法检测到WEB应用攻击的发生,更谈不上阻止攻击。IDS:依靠特征库检测已知攻击,而对于WEB应用攻击,变形非常多(比如:SQL注入、跨站脚本、恶意文件包含等),IDS无法穷尽所有的特征,当然,更加不可能预知未来的变形。2.Web应用安全现状分析2.1网站及在线Web应用(B/S)的重要性据CNCERT/CC(国家互联网应急中心)发布的2008年网络安全工作报告显示,我国网站的安全问题十分严峻,大量网站被黑客入侵和篡改,甚至被植入木马攻击程序,成为黑客的得力工具。利用网站操作系统的漏洞和WEB服务程序的SQL注入漏洞等,黑客

7、能够得到Web服务器的控制权限,轻则篡改网页内容,重则窃取重要内部数据,更为严重的则是在网页中植入恶意代码(俗称"网页挂马"),使得更多网站访问者受到侵害。网页挂马是黑客最喜欢的木马散播方式。很多用户的网站或基于Web的在线应用系统(B/S架构)承担着"对外交流、公开信息、网上办事、在线业务"等重要职能,是服务于和谐社会的窗口。如此重要的网站和系统,一旦受到黑客攻击,不仅影响用户的正常工作,降低网站的公信力,严重的情况下会导致重要信息的泄密,危及其形象。2.2常见WEB应用攻击影响分析网页木马:直接控制网站主机或者借此攻击访问者客户端SQL注入漏洞

8、:数据库信息窃取、篡改、删除Cookie注入:数据库信息窃取、篡改、删除,控制服务器跨站脚本漏洞:用户证书、网站信息、用户

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。