国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

針對Web安全 如何進(jìn)行防御?
2008-08-29   

為什么你的Web不安全

在本世紀(jì)初互聯(lián)網(wǎng)熱潮時期,有一個詞曾非常流行,那就是“眼球經(jīng)濟(jì)”,網(wǎng)站建好了,人們的目光自然會被吸引過來,這就是互聯(lián)網(wǎng)的眼球經(jīng)濟(jì)。而在八年后的今天,看起來這句話需要加上一句注腳:駭客們的眼球也全被吸引過來了。

駭客們會將注意力集中在Web系統(tǒng),原因很簡單,我們先來看ISO13335的風(fēng)險模型:

一個系統(tǒng),當(dāng)然也包括Web系統(tǒng)在內(nèi),其面臨的風(fēng)險是由三個方面決定的:威脅、弱點和價值。

對Web系統(tǒng)來說,由于一般的網(wǎng)頁編碼人員沒有經(jīng)過專業(yè)的安全培訓(xùn),很難做到在所有頁面中都正確的過濾了違規(guī)字符、正確的確保了訪問權(quán)限,這就造成了Web系統(tǒng)存在各種各樣的弱點,比如說SQL注入的漏洞和XSS漏洞。

Web系統(tǒng)作為一種對外提供服務(wù)的業(yè)務(wù)系統(tǒng),注定需要面對每天無數(shù)次的用戶訪問,利用系統(tǒng)弱點的威脅無時不在。

除開這些原因之外,當(dāng)前Web系統(tǒng)容易遭受攻擊,還有一個非常重要的原因:價值。正如太史公在《史記•貨殖列傳》中所說的“天下熙熙,皆為利來;天下攘攘,皆為利往”,網(wǎng)站承載的價值,是很多駭客們對攻擊網(wǎng)站樂此不疲的根源,除了直接從網(wǎng)站獲利外,前些日子在江西落網(wǎng)的一名駭客還有新招:攻擊衛(wèi)生廳網(wǎng)站、人事考試網(wǎng)站、建設(shè)廳網(wǎng)站獲得管理員權(quán)限,然后通過販賣假證來獲利。

從上面風(fēng)險管理框架圖中,我們還能發(fā)現(xiàn)一件很有意思的事:即使我們可以在代碼層面經(jīng)過嚴(yán)格的檢驗,杜絕一切可能的代碼缺陷,在應(yīng)用層面上,可以對所有訪問者都進(jìn)行嚴(yán)格的控制,避免任何威脅的可能,也無法降低系統(tǒng)的資產(chǎn)價值到零,完全避免風(fēng)險的產(chǎn)生。相反的,隨著應(yīng)用系統(tǒng)Web化進(jìn)程的推進(jìn),Web系統(tǒng)將承載越來越多的價值,而Web業(yè)務(wù)防御也將越來越被人們所重視。

Web威脅和防御的發(fā)展

回過頭來,我們回顧一下Web威脅的發(fā)展歷程,一并也回憶一下相應(yīng)的解決方案。

早期的Web業(yè)務(wù),一般僅承擔(dān)信息發(fā)布的作用,常見的攻擊行為就是篡改網(wǎng)站頁面,所以其防護(hù)措施也相對簡單。網(wǎng)頁防篡改系統(tǒng)就是這個時期的Web防御代表產(chǎn)品。其工作原理是:將所有發(fā)布的信息都備份,并開啟watchdog監(jiān)視網(wǎng)頁文件,一旦被修改就和備份數(shù)據(jù)進(jìn)行對比,如果不同則恢復(fù)。這種方案無視攻擊類型,部署也相對簡單,但應(yīng)用范圍相對狹小,僅能適用于靜態(tài)頁面。

隨著動態(tài)頁面技術(shù)的廣泛應(yīng)用,Web業(yè)務(wù)進(jìn)入了一個新的階段,基于靜態(tài)文件防護(hù)的網(wǎng)頁防篡改系統(tǒng)的應(yīng)用范圍縮小了,雖然攻擊者最常見的攻擊手段還是替換網(wǎng)頁,但已經(jīng)很難單純用網(wǎng)頁防篡改系統(tǒng)來進(jìn)行保護(hù)了,這個階段最常見的Web防御措施就是防火墻+入侵檢測產(chǎn)品,并設(shè)置兩者的聯(lián)動:入侵檢測產(chǎn)品發(fā)現(xiàn)針對Web系統(tǒng)的攻擊行為,通知防火墻進(jìn)行阻斷。這種方案不受Web系統(tǒng)的架構(gòu)影響,但用戶必須購買可以相互配合使用的防火墻和入侵檢測產(chǎn)品。

到了Web2.0的時代,Web系統(tǒng)的交互性不斷加強,出現(xiàn)了像SQL注入、XSS這種可實現(xiàn)“瞬間”攻擊的方法,在這種情況下,防火墻+入侵檢測聯(lián)動的解決方案不起作用了,網(wǎng)頁防篡改系統(tǒng)也由于Web系統(tǒng)的數(shù)據(jù)庫處在一直不斷更新的狀態(tài)下而無法發(fā)揮作用。Web業(yè)務(wù)安全防御需要有一種能“實時”切斷攻擊的應(yīng)用級解決方案。

Web安全產(chǎn)品

針對“實時”切斷攻擊的應(yīng)用級解決方案需求,安全界提出了兩種解決思路:

思路一:基于自動學(xué)習(xí)功能的application firewall。這種方案和網(wǎng)頁防篡改系統(tǒng)有一點共通點:不關(guān)心某一個具體的攻擊行為,從行為框架上防御攻擊行為。application firewall通常需要一到兩周的數(shù)據(jù)學(xué)習(xí)期,在這個期間需要給application firewall提供“干凈”的數(shù)據(jù)流量,application firewall將記錄并分析這些“干凈”的數(shù)據(jù),建立一個正常數(shù)據(jù)模型。在產(chǎn)品的正式工作期間,所有不在正常數(shù)據(jù)模型內(nèi)的訪問都將被視作異常而予以阻斷,并不判斷其到底屬于什么攻擊行為。

這種方法的好處和劣勢都同樣明顯,好處是:由于“訓(xùn)練”系統(tǒng)的數(shù)據(jù)是“干凈”的,而所有攻擊行為一定是“不干凈”的,所以,報警準(zhǔn)確率極高,任何異常都無法穿透application firewall。但正是由于這個學(xué)習(xí)機制,其劣勢如下:必須要保障“訓(xùn)練”期間的數(shù)據(jù)“干凈”而全面,不夠“干凈”的數(shù)據(jù)將導(dǎo)致在正式工作期間產(chǎn)品漏報。而不夠全面的訓(xùn)練數(shù)據(jù)將導(dǎo)致產(chǎn)品的誤報。此外,被保護(hù)的系統(tǒng)如果業(yè)務(wù)發(fā)生變更,需要重新進(jìn)行“訓(xùn)練”。

思路二:基于入侵防御技術(shù)的IPS。這種方法可以視作從防火墻+入侵檢測聯(lián)動的方案中轉(zhuǎn)化而來,保持了對入侵行為的檢測分析,增加了對數(shù)據(jù)的實時控制。其原理大致如下:

可以看出,和思路一不同的是,思路二直面系統(tǒng)所存在的威脅和弱點,不但能阻斷對Web業(yè)務(wù)的攻擊企圖,還可以給用戶提供展示W(wǎng)eb業(yè)務(wù)所存在的漏洞和弱點。但考慮到方案二采用檢測技術(shù)的是基于專家系統(tǒng)而非異常模型,所以其報警準(zhǔn)確率將因產(chǎn)品而有所差異。

如何提高Web安全水平

在網(wǎng)絡(luò)安全界,常說的一個詞就是“解決方案”,很少有一個產(chǎn)品能獨立完成對一個系統(tǒng)的全面防護(hù),對Web業(yè)務(wù)也是一樣,不論是application firewall還是IPS,都只能作為Web安全解決方案的一個部分,從經(jīng)典的PDR模型來看,一個完整的安全解決方案,至少應(yīng)當(dāng)包括檢測、防御、響應(yīng)這三個部分。

檢測,建立對網(wǎng)站安全檢查機制,確保入侵的及時獲知,通過檢測,及時了解網(wǎng)站入侵漏洞,安全狀況;

防御,結(jié)合網(wǎng)站主流威脅與漏洞狀況,部署網(wǎng)站入侵防御產(chǎn)品,完善防護(hù)能力;

響應(yīng),確立專業(yè)支持團(tuán)隊的外援保障,解決及時響應(yīng)問題,在網(wǎng)站漏洞被驗證后,能確保對其漏洞進(jìn)行安全代碼審核修補。

啟明星辰于近日推出的網(wǎng)站安全360解決方案,就是PDR模型的典型實踐。

針對當(dāng)前Web業(yè)務(wù)系統(tǒng)僅有簡陋防護(hù)和有事件才響應(yīng)的被動狀態(tài),提出了結(jié)合安星遠(yuǎn)程網(wǎng)站安全檢查服務(wù)(實現(xiàn)檢測的120°)、天清入侵防御產(chǎn)品(實現(xiàn)防御的120°)、M2S\ADLAB的應(yīng)急響應(yīng)服務(wù)(實現(xiàn)響應(yīng)的120°)的網(wǎng)站安全360解決方案。

和以往的Web安全解決方案不同,360解決方案不是簡單的“防御攻擊”,而是從事前檢測、事中防御、事后響應(yīng)三個方面,實現(xiàn)對Web業(yè)務(wù)的全面保護(hù)。其思想在Web業(yè)務(wù)安全防御方面,有十分值得借鑒的地方,即使不購買360安全服務(wù),也可以按照如下思路,對Web系統(tǒng)的安全進(jìn)行DIY:

事前檢測階段,發(fā)現(xiàn)Web系統(tǒng)存在的漏洞,包括系統(tǒng)漏洞和業(yè)務(wù)漏洞;了解Web系統(tǒng)的當(dāng)前狀況,是否已經(jīng)被攻擊掛馬。

事中防御階段,對針對Web業(yè)務(wù)的幾大威脅,如SQL注入、XSS進(jìn)行重點防御,同時兼顧對承載Web業(yè)務(wù)的操作系統(tǒng)進(jìn)行安全防護(hù)。

事后響應(yīng)階段,對檢測階段的結(jié)果進(jìn)行響應(yīng):修補系統(tǒng)漏洞,完善網(wǎng)頁編碼,清除網(wǎng)頁木馬和惡意代碼。對防御階段發(fā)現(xiàn)的問題進(jìn)行響應(yīng):如果出現(xiàn)未防住的攻擊行為,對被攻擊網(wǎng)站進(jìn)行恢復(fù)。


熱詞搜索:

上一篇:SQL注入原理深度解析(1)
下一篇:網(wǎng)站安全現(xiàn)已經(jīng)成為病毒防范的重中之重

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91麻豆文化传媒在线观看| 美女视频黄频大全不卡视频在线播放| 一区二区三区日韩在线观看| 99视频精品在线| 久久99久久久欧美国产| 91免费视频观看| 亚洲最新视频在线观看| 国产精品久久99| www.成人在线| 色哟哟精品一区| bt7086福利一区国产| 91丨九色丨蝌蚪富婆spa| 91麻豆国产在线观看| 欧洲生活片亚洲生活在线观看| 亚洲另类在线一区| 国产一区二区视频在线播放| 色猫猫国产区一区二在线视频| 国产精品污网站| 亚洲成人av免费| 欧美日韩精品福利| 色婷婷国产精品| 日韩精品成人一区二区在线| 国产成人小视频| 国产三级久久久| 色综合久久88色综合天天6| 亚洲一区在线观看免费观看电影高清| 欧美精品久久天天躁| 国产精品国产精品国产专区不蜜 | 国产精品福利一区二区| 久久综合狠狠综合久久激情 | 成人午夜电影小说| 555夜色666亚洲国产免| 激情文学综合丁香| 国产精品网曝门| 色一情一乱一乱一91av| 亚洲欧美在线视频| 风间由美性色一区二区三区| 亚洲精品在线网站| 亚洲特黄一级片| 99久久国产综合精品色伊| 久久色在线视频| jizz一区二区| 日本一区二区免费在线观看视频| 高清国产一区二区| 91精品欧美一区二区三区综合在| 国产精品18久久久久| 自拍偷拍亚洲综合| 日本不卡123| 在线一区二区三区| 国产香蕉久久精品综合网| 久久精品一区二区| 日韩精品一二三区| 欧美一区二区三区在线电影| 亚洲欧美日韩国产综合| 一区二区三区在线观看动漫| 亚洲国产精品二十页| 成人黄色777网| 午夜精品一区在线观看| 日韩欧美激情一区| 亚洲欧美一区二区不卡| 日韩欧美一级精品久久| 国产精品剧情在线亚洲| 欧美一级片在线看| 久久综合狠狠综合| 国产精品456露脸| 日韩欧美一区电影| 欧美系列在线观看| 欧美另类变人与禽xxxxx| 26uuu精品一区二区| 亚洲午夜激情网站| 在线视频一区二区三区| 中文无字幕一区二区三区 | 欧美精品久久久久久久久老牛影院| 国产精品麻豆99久久久久久| 国产一区二区三区日韩| 日韩视频123| 亚洲一区二区三区爽爽爽爽爽| 91在线视频在线| 亚洲色图自拍偷拍美腿丝袜制服诱惑麻豆| 国产美女久久久久| 国产女人18毛片水真多成人如厕| 国产乱子伦一区二区三区国色天香 | 91久久精品国产91性色tv| 亚洲欧洲国产日韩| 91丨九色丨尤物| 亚洲国产aⅴ成人精品无吗| 欧美婷婷六月丁香综合色| 亚洲一区二区三区四区的| 5月丁香婷婷综合| 国内精品免费**视频| 欧美国产97人人爽人人喊| av在线播放成人| 亚洲欧美二区三区| 在线国产电影不卡| 青青草国产精品亚洲专区无| 久久亚洲春色中文字幕久久久| 国产精品资源站在线| 日本一区二区不卡视频| 色吧成人激情小说| 偷拍亚洲欧洲综合| 国产亚洲一区二区三区四区| 99久久夜色精品国产网站| 欧美一级久久久| 亚洲色图在线播放| 中文字幕一区二区在线播放| 色素色在线综合| 午夜精品福利一区二区三区蜜桃| 欧美一级一区二区| 成人激情黄色小说| 亚洲成人av中文| 日韩一区二区中文字幕| 国产成人av一区二区| 亚洲国产欧美一区二区三区丁香婷| 欧美日韩激情一区二区| 国产成人在线视频免费播放| 伊人性伊人情综合网| 日本久久精品电影| 激情偷乱视频一区二区三区| 亚洲欧美一区二区在线观看| av电影一区二区| 美女www一区二区| 日韩毛片精品高清免费| 精品国产一区二区三区久久影院| 一本色道久久综合精品竹菊| 国内外精品视频| 亚洲国产成人av好男人在线观看| 国产网红主播福利一区二区| 欧美久久久一区| 91麻豆福利精品推荐| 久久成人精品无人区| 亚洲一二三四久久| 制服.丝袜.亚洲.另类.中文| 99久久国产综合精品女不卡| 国产一区二区三区免费看| 日本在线观看不卡视频| 亚洲精选视频免费看| 欧美激情一区在线观看| 精品久久一区二区| 538在线一区二区精品国产| 欧美网站大全在线观看| 日本高清不卡在线观看| 不卡一区二区三区四区| 欧美大黄免费观看| 美脚の诱脚舐め脚责91| 久久99国产精品久久99果冻传媒| 欧美大片免费久久精品三p| 国产综合久久久久影院| 国产精品国产三级国产专播品爱网| 欧美探花视频资源| 成人一道本在线| 久久99精品国产麻豆婷婷| 国产精品久久久久久久久晋中| 欧美电影在线免费观看| 国内精品久久久久影院薰衣草 | 欧美亚男人的天堂| 日韩电影在线免费| 一区免费观看视频| 91精品国产乱码| 欧美日韩中文字幕精品| 韩国三级中文字幕hd久久精品| 国产精品福利av| 欧美吞精做爰啪啪高潮| 国产一区日韩二区欧美三区| 欧美日韩一级二级| 亚洲精品一区二区三区在线观看| 99re热视频精品| 国产一区二区三区在线观看精品| 亚洲一区在线观看视频| 国产精品电影一区二区| 日本一区二区高清| 成人欧美一区二区三区1314| 成人免费高清视频| 午夜久久福利影院| 欧美日韩一区二区三区在线看| 美日韩一级片在线观看| 黄色日韩网站视频| av一二三不卡影片| 色丁香久综合在线久综合在线观看| 在线观看91精品国产入口| 9191成人精品久久| 精品国偷自产国产一区| 国产蜜臀97一区二区三区 | 制服.丝袜.亚洲.中文.综合| 欧美草草影院在线视频| 国产精品久久久久久久午夜片| 一区二区三区四区激情| 青青青爽久久午夜综合久久午夜| 看电视剧不卡顿的网站| 99精品一区二区| 欧美一区二区免费视频| 中文子幕无线码一区tr| 亚洲国产三级在线| 久久99久久精品| 91日韩一区二区三区| 日韩女同互慰一区二区| 日韩一区中文字幕| 久久精品国产精品亚洲精品| 91性感美女视频| 久久影院午夜论| 亚洲人精品午夜|