关于防网页篡改

关于防网页篡改

ID:38336965

大小:68.05 KB

页数:3页

时间:2019-06-10

关于防网页篡改_第1页
关于防网页篡改_第2页
关于防网页篡改_第3页
资源描述:

《关于防网页篡改》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、关于防网页篡改的介绍目前网站的网页之所以存在被篡改的可能性,有客观和主观两方面的原因:客观而言,因为存在诸如以下原因,现有技术架构下的网站漏洞将长期存在:l操作系统复杂性:已经公布超过1万多个系统漏洞l漏洞与补丁:系统漏洞从发现到被利用为5天,补丁发布时间为47天l应用系统漏洞:各种注入式攻击,多个应用系统不同的开发者。主观原因而言,过于苛刻的安全管理要求,通常网络管理员难以完全实现:l密码管理:合格密码需要8位以上复杂字符并定期改变l漏洞补丁:操作系统、中间件、应用系统的定期更新也许会带来风险,因此一般非必要,系统很少打补丁。l

2、上网控制:钓鱼、木马、间谍软件一、网络安全设备具备一些简单的防网页篡改方面的技术,但没有针对性,很难防止网页被篡改。很多系统都使用了安全网关、防火墙和入侵检测系统等网络安全设备来保护自身的安全。防火墙是一种成熟和应用广泛的网络安全设备,但是网银web服务器通常是部署在防火墙的DMZ区域,防火墙完全向外部网络开放Web应用端口,这种方式对与Web应用没有任何的保护作用。即使使用http代理型的防火墙,防火墙也只是验证http协议本身的合法性,完全不能理解http协议所承载的数据,也无法判断对http服务器的访问行为是否合法。入侵检测

3、技术也是工作在网络层,对应用协议的理解和作用存在相当的局限性,对于复杂的http回话和协议更不能完整处理,由于需要预先构造攻击特征库来匹配网络数据,入侵检测系统不能检测和防御未知攻击和不能有效提取攻击特征的攻击二、目前网页防篡改的主流技术大体目前市面上防篡改使用的技术如下:1.定时循环扫描技术(即:外挂轮询):利用一个网页读取和检测程序,以轮询方式读出要监控的网页,与真实网页相比较,来判断网页内容的完整性,对于被篡改的网页进行报警和恢复。外挂轮询方式以轮询方式检测监控网页,在两次检测中间就会出现一个时间间隙,如果攻击发生在这个时间

4、间隙中,则被篡改的网页内容已经被提供出去,危害已经造成,再恢复就没什么意义了。并且由于从外部不断地和独立地扫描Web服务器文件,因此对Web服务器形成相当的负载,并且扫描频度(亦即安全程度)和负载总是矛盾的。1.事件触发技术:利用操作系统的文件系统或驱动程序接口,在网页文件的被修改时进行合法性检查,对于非法操作进行报警和恢复。如果篡改者获得高权限,可以屏蔽检查事件。2.“数字水印”或“数字指纹”(即核心内嵌技术):将篡改检测模块内嵌在Web服务器软件里,它在每一个网页流出时都进行完整性检查,对于篡改网页进行实时访问阻断,并予以报警

5、和恢复。核心内嵌技术需要对每一个流出的网页进行完整性检查,如果浏览人数众多,网页需要频繁的被检测,会极大的影响系统的性能。3.操作系统加固(文件过滤驱动技术):采用系统底层文件过滤驱动技术,分析与拦截IRP流。对WEB服务器的操作系统做加固或核心层的修改,只有特殊的方式、特殊的操作、特殊的权限,才能发布修改网页。4.部署专门的网站防护硬件,部署在WEB前,集成前述技术。一、专业的网页防篡改系统示例目前市场上也有较多的专门防网页篡改的系统来专门对页面内容进行保护,防止来自外部或内部的非授权人员对页面和内容进行篡改和非法添加下面是一些

6、厂商的篡改检测技术分享:某厂商一:将web服务器在对外发送网页时,利用数字水印技术对其进行完整性检查,如下图:检查点:lWeb服务器准备向用户发送网页(网页文件已读入,尚未投放到网络上)。检查对象l静态网页文件(HTML/CSS文件)l图像文件(GIF/JPG/PNG/BMP文件)l动态脚本文件(ASP/JSP/PL/PHP文件)l多媒体文件(WAV/MP3/FLS/MPEG文件)l二进制可执行实体(CGI/DLL/EXE文件)l其他所有可以在URL中访问/下载的文件检查方式:l计算对象的数字水印,与水印库中的数据进行比较。某厂商

7、二:此种也是采用水印技术来防止网页防篡改。

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。