黑客入侵、掛馬、網頁篡改……網站安全存在的種種問題令人擔憂,那么是否有方法能徹底地解決網站安全問題呢?如果所有網站在每個代碼開發環節中,能做好充分的安全性代碼檢查工作,確定沒有任何安全漏洞再上線使用,并做好安全維護工作,問題大概就能徹底解決。但這種方式對一個網站來說無疑是投入很大的,甚至讓絕大多數的網站根本無法承受。有沒有更簡單有效的方式解決網站安全問題,成為網站安全的一個熱點。
一、從360度視角看網站安全問題
在信息安全建設從來不能以偏概全。同樣,網站安全也不能從某一個方面考慮,需要從結構性安全的角度來全面思考網站安全。我們不妨用PDR模型作為一個視角,從防護(P)、檢測(D)、響應(R)的角度來看待網站安全問題現狀,一個安全結構的設計,如果Pt(防護時間)>Dt(檢測時間)+Rt(響應時間),那么我們認為這個結構就是安全的,很多安全設施的設計都參考這個理論模型。
站在網站安全360的視角中,可以對目前網站安全現狀做如下圖的總結。
![]() |
| 圖1 |
我們不難發現P、D、R都存在著一些問題。
1.網站防護脆弱:防不住SQL注入、XSS等網站常見的攻擊。
2.網站缺乏對安全漏洞、惡意代碼的發現機制:往往是網站發生損失和利用造成傷害后才發現被入侵。
3.響應對象不完整:由于缺乏有效的檢測,很多網站有事故才響應,不知道有安全漏洞和入侵存在,自然沒有及時響應,直至損失被發現才有響應,甚至響應也僅僅停留在恢復層面,而沒有解決導致入侵存在的安全問題。
根據這一視角,我們看到,如果因為網站復雜的應用導致總會出現防不住的惡意應用,那么缺乏網站安全檢測機制就成為問題惡化的根源。沒有網站安全檢測時,一旦防御失效、用戶管理者又毫無察覺,便陷入很大的安全危機;另一方面,用戶自己對網站源代碼的安全檢查需要投入大量的人力物理和時間,使很多網站難以承擔,造成大量網站處于這種不良的安全現狀。因此,就需要一個不僅僅是簡單,而且要完整的安全措施來對應上述這些問題。這一措施必須能夠分別加強網站的防御、檢測、響應的質量,一方面加強防御,提升有效防護的時間(Pt),一方面縮小Dt(檢測的時間)和Rt(響應的時間)。分解了每部分的安全需求,就可以使用明確的安全措施來完善網站安全。
1.縮小檢測時間(Dt),確保在網頁植入惡意代碼前就了解網站的安全漏洞,同時在網站被黑客植入惡意代碼后能夠及時準確的發現,并被披露,而不是黑客獲取利益后或者網站造成傷害后才發現入侵。
2.延長防護時間(Pt),如果防護的種類越多,黑客需要嘗試攻擊入侵網站的時間就越長,很多網站沒有入侵防護設施,或者入侵防護設施對常見的網站攻擊更是無效。這時需要加強對一些WEB常見攻擊的防護,比如SQL注入、XSS跨站腳本等利用語法變量實現攻擊的入侵。
3.縮小響應時間(Rt),有了檢測機制,一個網站存在安全漏洞或被攻擊,都能做出及時響應,確立一個外援的響應團隊和組織,當發生這些問題時,能夠有效和徹底的解決存在的問題,避免被重復迫害。
| 共3頁: 1 [2] [3] 下一頁 | |||||
|



