国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

使用防火墻封阻應用攻擊的八項技術
2007-01-08   

你已經決心下大力氣搞好應用安全嗎?畢竟,例如金融交易、信用卡號碼、機密資料、用戶檔案等信息,對于企業來說太重要了。不過這些應用實在太龐大、太復雜了,最困難的就是,這些應用在通過網絡防火墻上的端口80(主要用于HTTP)和端口443(用于SSL)長驅直入的攻擊面前暴露無遺。這時防火墻可以派上用場,應用防火墻發現及封阻應用攻擊所采用的八項技術如下。

深度數據包處理

深度數據包處理有時被稱為深度數據包檢測或者語義檢測,它就是把多個數據包關聯到一個數據流當中,在尋找攻擊異常行為的同時,保持整個數據流的狀態。深度數據包處理要求以極高的速度分析、檢測及重新組裝應用流量,以避免給應用帶來時延。下面每一種技術代表深度數據包處理的不同級別。

TCP/IP終止

應用層攻擊涉及多種數據包,并且常常涉及多種請求,即不同的數據流。流量分析系統要發揮功效,就必須在用戶與應用保持互動的整個會話期間,能夠檢測數據包和請求,以尋找攻擊行為。至少,這需要能夠終止傳輸層協議,并且在整個數據流而不是僅僅在單個數據包中尋找惡意模式。

SSL終止

如今,幾乎所有的安全應用都使用HTTPS確保通信的保密性。然而,SSL數據流采用了端到端加密,因而對被動探測器如入侵檢測系統(IDS)產品來說是不透明的。為了阻止惡意流量,應用防火墻必須終止SSL,對數據流進行解碼,以便檢查明文格式的流量。這是保護應用流量的最起碼要求。如果你的安全策略不允許敏感信息在未加密的前提下通過網絡傳輸,你就需要在流量發送到Web服務器之前重新進行加密的解決方案。

URL過濾

一旦應用流量呈明文格式,就必須檢測HTTP請求的URL部分,尋找惡意攻擊的跡象,譬如可疑的統一代碼編碼(unicode encoding)。對URL過濾采用基于特征的方案,僅僅尋找匹配定期更新的特征、過濾掉與已知攻擊如紅色代碼和尼姆達有關的URL,這是遠遠不夠的。這就需要一種方案不僅能檢查RUL,還能檢查請求的其余部分。其實,如果把應用響應考慮進來,可以大大提高檢測攻擊的準確性。雖然URL過濾是一項重要的操作,可以阻止通常的腳本少年類型的攻擊,但無力抵御大部分的應用層漏洞。

請求分析

全面的請求分析技術比單單采用URL過濾來得有效,可以防止Web服務器層的跨站腳本執行(cross-site scripting)漏洞和其它漏洞。全面的請求分析使URL過濾更進了一步:可以確保請求符合要求、遵守標準的HTTP規范,同時確保單個的請求部分在合理的大小限制范圍之內。這項技術對防止緩沖器溢出攻擊非常有效。然而,請求分析仍是一項無狀態技術。它只能檢測當前請求。正如我們所知道的那樣,記住以前的行為能夠獲得極有意義的分析,同時獲得更深層的保護。

用戶會話跟蹤

更先進的下一個技術就是用戶會話跟蹤。這是應用流量狀態檢測技術的最基本部分:跟蹤用戶會話,把單個用戶的行為關聯起來。這項功能通常借助于通過URL重寫(URL rewriting)來使用會話信息塊加以實現。只要跟蹤單個用戶的請求,就能夠對信息塊實行極其嚴格的檢查。這樣就能有效防御會話劫持(session-hijacking)及信息塊中毒(cookie-poisoning)類型的漏洞。有效的會話跟蹤不僅能夠跟蹤應用防火墻創建的信息塊,還能對應用生成的信息塊進行數字簽名,以保護這些信息塊不被人篡改。這需要能夠跟蹤每個請求的響應,并從中提取信息塊信息。

響應模式匹配

響應模式匹配為應用提供了更全面的保護:它不僅檢查提交至Web服務器的請求,還檢查Web服務器生成的響應。它能極其有效地防止網站受毀損,或者更確切地說,防止已毀損網站被瀏覽。對響應里面的模式進行匹配相當于在請求端對URL進行過濾。響應模式匹配分三個級別。防毀損工作由應用防火墻來進行,它對站點上的靜態內容進行數字簽名。如果發現內容離開Web服務器后出現了改動,防火墻就會用原始內容取代已毀損頁面。至于對付敏感信息泄露方面,應用防火墻會監控響應,尋找可能表明服務器有問題的模式,譬如一長串Java異常符。如果發現這類模式,防火墻就會把它們從響應當中剔除,或者干脆封阻響應。

采用“停走”字(‘stop and go’word)的方案會尋找必須出現或不得出現在應用生成的響應里面的預定義通用模式。譬如說,可以要求應用提供的每個頁面都要有版權聲明。

行為建模

行為建模有時稱為積極的安全模型或“白名單”(white list)安全,它是唯一能夠防御最棘手的應用漏洞——零時間漏洞的保護機制。零時間漏洞是指未寫入文檔或“還不知道”的攻擊。對付這類攻擊的唯一機制就是只允許已知是良好行為的行為,其它行為一律禁止。這項技術要求對應用行為進行建模,這反過來就要求全面分析提交至應用的每個請求的每次響應,目的在于識別頁面上的行為元素,譬如表單域、按鈕和超文本鏈接。這種級別的分析可以發現惡意表單域及隱藏表單域操縱類型的漏洞,同時對允許用戶訪問的URL實行極其嚴格的監控。行為建模是唯一能夠有效對付全部16種應用漏洞的技術。行為建模是一種很好的概念,但其功效往往受到自身嚴格性的限制。

某些情況譬如大量使用JavaScript或者應用故意偏離行為模型都會導致行為建模犯錯,從而引發誤報,拒絕合理用戶訪問應用。行為建模要發揮作用,就需要一定程度的人為干預,以提高安全模型的準確性。行為自動預測又叫規則自動生成或應用學習,嚴格說來不是流量檢測技術,而是一種元檢測(meta-inspection)技術,它能夠分析流量、建立行為模型,并且借助于各種關聯技術生成應用于行為模型的一套規則,以提高精確度。行為建模的優點在于短時間學習應用之后能夠自動配置。保護端口80是安全人員面臨的最重大也是最重要的挑戰之一。所幸的是,如今已出現了解決這一問題的創新方案,而且在不斷完善。如果在分層安全基礎設施里面集成了能夠封阻16類應用漏洞的應用防火墻,你就可以解決應用安全這一難題。

責任編輯 趙毅 zhaoyi#51cto.com TEL:(010)68476636-8001


熱詞搜索:

上一篇:安全教程:讓QQ避開攻擊保護QQ密碼
下一篇:黑客入門之漏洞分類及進一步發掘(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲成a人片在线不卡一二三区 | 亚洲va韩国va欧美va精品| 欧美日韩大陆一区二区| 亚洲激情一二三区| 欧美无人高清视频在线观看| 国产成人欧美日韩在线电影| 国产高清在线观看免费不卡| 国产精品一区二区免费不卡| 91精品国产高清一区二区三区| 在线视频欧美精品| 欧美日本在线播放| 欧美一区二区精品在线| 日韩一区二区麻豆国产| 亚洲精品一区二区三区蜜桃下载| 精品国产三级电影在线观看| 久久久91精品国产一区二区精品 | 国产精品国产a| 亚洲乱码日产精品bd| 一区二区三区在线观看网站| 午夜影院久久久| 精品一区二区三区久久久| 国产一区免费电影| 成人手机电影网| 色香蕉久久蜜桃| 欧美喷潮久久久xxxxx| 日韩精品一区二区三区swag| 国产午夜亚洲精品羞羞网站| 亚洲视频一区二区免费在线观看| 亚洲精品videosex极品| 亚洲国产裸拍裸体视频在线观看乱了| 三级一区在线视频先锋| 国产一区二区三区香蕉| 色综合色综合色综合色综合色综合 | 精品99一区二区三区| 国产日韩三级在线| 一区二区不卡在线视频 午夜欧美不卡在| 婷婷久久综合九色综合伊人色| 美女诱惑一区二区| youjizz国产精品| 欧美日韩中字一区| 久久综合色综合88| 亚洲精品久久久久久国产精华液| 三级不卡在线观看| 床上的激情91.| 欧美日韩国产大片| 国产午夜亚洲精品理论片色戒| 夜夜嗨av一区二区三区中文字幕| 久久99精品国产91久久来源| 99久久精品国产导航| 欧美一区二区三区性视频| 欧美高清在线视频| 日日摸夜夜添夜夜添国产精品| 国产成人午夜视频| 欧美视频日韩视频在线观看| 欧美体内she精高潮| 国产欧美视频在线观看| 亚洲国产另类av| 久久国产福利国产秒拍| 国产suv精品一区二区883| 成人高清伦理免费影院在线观看| 6080国产精品一区二区| 精品成a人在线观看| 日韩电影免费在线| 久久精品亚洲精品国产欧美kt∨| 欧美精选午夜久久久乱码6080| 久久精品亚洲精品国产欧美| 天堂一区二区在线| a在线播放不卡| 欧美成va人片在线观看| 亚洲一区二区在线免费观看视频| 国产精品一区二区久久精品爱涩| 欧美日韩一区成人| 一区在线播放视频| 韩国一区二区视频| 欧美精品在线视频| 一区二区欧美国产| 成人精品在线视频观看| 精品三级在线观看| 日韩在线观看一区二区| 91高清视频免费看| 亚洲视频一区在线观看| 国产99精品国产| 精品久久久久久久一区二区蜜臀| 亚洲影视资源网| gogogo免费视频观看亚洲一| 久久综合给合久久狠狠狠97色69| 天天爽夜夜爽夜夜爽精品视频| 91视频免费看| 亚洲欧洲色图综合| 国产白丝精品91爽爽久久| 26uuu精品一区二区在线观看| 日韩精品亚洲专区| 欧洲生活片亚洲生活在线观看| 中文字幕一区二区在线观看| 5月丁香婷婷综合| 午夜视频在线观看一区二区 | 91精品国产一区二区三区蜜臀| 亚洲理论在线观看| 97国产精品videossex| 国产精品嫩草影院av蜜臀| 国产成人免费视频| 国产精品天干天干在观线| 国内外成人在线| 久久九九全国免费| 国产成人激情av| 国产日产欧美一区| 成人一二三区视频| 中文字幕中文字幕在线一区| 成人国产一区二区三区精品| 国产精品久久久久久久久晋中 | 亚洲图片自拍偷拍| 欧美另类高清zo欧美| 五月婷婷久久综合| 91精品国产综合久久小美女| 蜜桃视频免费观看一区| 精品国产一区二区三区久久久蜜月| 蜜臀精品一区二区三区在线观看 | 性久久久久久久久| 91精品国产色综合久久不卡电影 | 国产一区二区三区不卡在线观看| 精品国产91乱码一区二区三区 | 久久久精品免费网站| 国产一区二区视频在线| 国产精品免费观看视频| 色综合视频在线观看| 婷婷久久综合九色国产成人| 精品福利二区三区| 成人精品gif动图一区| 一区二区在线观看免费| 欧美一级久久久| 懂色av一区二区三区免费看| 亚洲日本乱码在线观看| 91麻豆精品国产无毒不卡在线观看| 精品一区精品二区高清| 国产精品美女久久福利网站| 欧美性猛交xxxxxx富婆| 男女男精品网站| 国产精品伦理一区二区| 欧美午夜精品一区| 精品制服美女久久| 国产精品不卡在线观看| 欧美美女bb生活片| 国产成人亚洲综合a∨婷婷 | 精品一区二区三区日韩| 国产欧美精品国产国产专区| 在线观看区一区二| 国模套图日韩精品一区二区| 亚洲免费在线视频一区 二区| 日韩一区二区三区在线视频| 成人免费视频视频在线观看免费| 一区二区三区欧美久久| 精品99999| 在线视频欧美区| 国产精品羞羞答答xxdd| 午夜精品爽啪视频| 国产精品私房写真福利视频| 欧美久久一区二区| 成人高清视频在线| 麻豆成人91精品二区三区| 亚洲美女在线一区| 精品裸体舞一区二区三区| 欧美午夜一区二区三区| 精品美女被调教视频大全网站| 综合激情网...| 欧美国产1区2区| 欧美一卡二卡在线观看| 91亚洲午夜精品久久久久久| 精品一区二区影视| 亚洲午夜精品一区二区三区他趣| 久久久久久久久久久久久女国产乱 | 首页欧美精品中文字幕| 国产精品免费网站在线观看| 欧美xfplay| 欧美日韩一区精品| 成人午夜精品在线| 久久99最新地址| 日韩精品一区第一页| 亚洲美女在线一区| 国产精品福利在线播放| 亚洲精品一区二区三区福利| 欧美日韩高清一区二区不卡| 波多野结衣一区二区三区| 狠狠色2019综合网| 午夜精品久久久久久久99樱桃| 亚洲免费毛片网站| 亚洲欧洲性图库| 国产精品少妇自拍| 久久久久久久久蜜桃| 欧美大片在线观看| 日韩一区二区中文字幕| 欧美色图12p| 在线免费观看日本欧美| 99国内精品久久| 不卡高清视频专区| 成人网男人的天堂| 成人免费视频播放| 成a人片亚洲日本久久| 国产91丝袜在线18| 国产不卡视频一区| 国产aⅴ综合色|