自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

WEB應(yīng)用安全技術(shù)白皮書解析

安全 應(yīng)用安全
應(yīng)用安全涉及到外部和內(nèi)部,外部涉及到多種類型以及根據(jù)風(fēng)險、網(wǎng)站規(guī)模等進(jìn)行方案的確認(rèn),具體某個用戶可以咨詢相關(guān)安全專業(yè)人士進(jìn)行方案設(shè)計。

應(yīng)用安全技術(shù)的描述有很多,國內(nèi)大多信息安全公司也大呼“全民進(jìn)入了應(yīng)用安全時代”,似乎只有應(yīng)用安全才是信息時代未來的關(guān)鍵。深究一下,到底應(yīng)用安全指什么,最終用戶到底需要什么樣的Web應(yīng)用安全,筆者從事信息安全十余載,站在一個客觀角度來給每個用戶進(jìn)行分析。

下一代移動互聯(lián),物聯(lián)網(wǎng),三網(wǎng)融合,云計算,幾乎每個互聯(lián)網(wǎng)產(chǎn)業(yè)都有應(yīng)用有著密不可分的聯(lián)系,傳統(tǒng)的網(wǎng)站系統(tǒng)、郵件系統(tǒng)、微博、電子商務(wù)、電子政務(wù)應(yīng)用更離不開應(yīng)用安全,應(yīng)用安全幾乎滲透了每個角落,在“網(wǎng)絡(luò)安全”、“信息安全”進(jìn)入高速發(fā)展階段,應(yīng)用安全領(lǐng)域正異軍突起,成為信息安全中最具活力的生力軍。然而應(yīng)用安全又涉及到應(yīng)用系統(tǒng)的多個方面,復(fù)雜性程度高,稍不留意,要么影響應(yīng)用系統(tǒng)性能,要么留有安全隱患。什么樣的安全解決方案符合客戶自身需要,把風(fēng)險控制在可接受的范圍內(nèi),又能夠不影響性能,資金投入控制適中,不至于浪費。

我們把用戶的應(yīng)用歸為幾類,并分別結(jié)合國家公安部等級保護(hù)進(jìn)行方案設(shè)計,下面先把涉及到的幾類安全產(chǎn)品功能進(jìn)行簡單描述。

WebGuard網(wǎng)頁防篡改產(chǎn)品,分為靜態(tài)防護(hù)和動態(tài)防護(hù)。靜態(tài)防護(hù)為基本模塊,主要是對網(wǎng)站操作系統(tǒng)漏洞風(fēng)險或網(wǎng)站發(fā)布系統(tǒng)漏洞對網(wǎng)站中相關(guān)文件造成威脅而進(jìn)行的保護(hù)措施,保護(hù)對象如網(wǎng)站框架文件、圖片、視頻等,可以做到即使網(wǎng)站遭受到惡意攻擊,也可以確保網(wǎng)站主體文件不受篡改。

動態(tài)防護(hù)模塊主要針對網(wǎng)站的數(shù)據(jù)庫操作進(jìn)行防護(hù),目前大多網(wǎng)站均涉及到復(fù)雜的數(shù)據(jù)庫應(yīng)用,里面涉及到用戶重要數(shù)據(jù),這類篡改事件也時有發(fā)生,如某政府國家級資質(zhì)認(rèn)證查詢數(shù)據(jù)庫常遭受攻擊篡改,這和目前猖獗的證書造假黑色產(chǎn)業(yè)鏈聯(lián)系緊密,制作了個假證書確在官網(wǎng)上能查詢到,自然售價和可信度高,這類犯法事件時有發(fā)生,還衍生到教育領(lǐng)域?qū)W校招生等,干擾正常秩序。此外,還有盜取網(wǎng)站用戶信息進(jìn)行惡意傳播兜售,均涉及到數(shù)據(jù)庫安全,動態(tài)防護(hù)模塊對此類攻擊進(jìn)行有效保護(hù)。

WAF(Web Application Firewall,網(wǎng)站應(yīng)用防火墻)這個系統(tǒng)是網(wǎng)站防護(hù)的硬件解決方案,串聯(lián)在網(wǎng)站的出口,對來自互聯(lián)網(wǎng)80端口的惡意訪問攻擊進(jìn)行防護(hù),常見攻擊有注入、跨站、DDos等。WAF系統(tǒng)還涉及到了事前評估技術(shù),對網(wǎng)站進(jìn)行掃描,事先發(fā)現(xiàn)風(fēng)險進(jìn)行修復(fù),可以防止90%以上的已知漏洞攻擊。這個系統(tǒng)可以和防篡改系統(tǒng)部分功能替代,如可以替代防篡改的動態(tài)模塊,但DDos攻擊等動態(tài)防護(hù)模塊是無法替代的。

硬件解決方案在大多情況下有一定的優(yōu)勢,但也存在不足,不能對文件進(jìn)行保護(hù),硬件的性能成為該類解決方案的瓶頸。如用戶網(wǎng)站服務(wù)器配置很高,性能很好,而WAF系統(tǒng)配置相對不高,所以選擇時要注意考慮WAF的性能指標(biāo),而不要一味追求低價而影響到網(wǎng)站性能。

下圖反應(yīng)了攻擊過程所造成的影響進(jìn)行了詳細(xì)拆解,幫助用戶進(jìn)行準(zhǔn)確的判斷分析。

WEB應(yīng)用安全技術(shù)白皮書解析

目前國內(nèi)網(wǎng)站主要涉及到幾個領(lǐng)域:電信運營商、政府、金融、證券、電子商務(wù)、教育、企事業(yè)單位。按照等級保護(hù)防護(hù)要求,除個別網(wǎng)站系統(tǒng)三級之外,大多屬于二級或一級。按照網(wǎng)站安全事件大多以下幾類。

1、網(wǎng)站上出現(xiàn)惡意的非法信息;

i. 各類疆獨、藏獨、法輪功等反動言論;

ii. 色情、暴力、賭博等信息;

iii. 政府政策虛假信息、金融非法言論、謠言等;

2、 網(wǎng)站遭受大量掛馬攻擊(通過網(wǎng)站掛馬傳播木馬已經(jīng)占到木馬傳播總量的 90%以上,黑客產(chǎn)業(yè)鏈發(fā)達(dá),大多受經(jīng)濟(jì)利益驅(qū)動。);

i. 反動組織的間諜軟件;

ii. 各類帳號信息盜取類;

iii. 文件盜取類;

iv. 惡意破壞類;

v. 掛馬隱蔽性較強且長期潛伏,使得木馬變種傳播更為猖獗;

3、 網(wǎng)站的漏洞百出,遭受惡意篡改;

i. 頁面完全篡改;

ii. 部分內(nèi)容篡改;

iii. 數(shù)據(jù)庫內(nèi)容惡意刪除或破壞;

大多用戶遭受攻擊所造成的影響是信譽受損、政治風(fēng)險、經(jīng)濟(jì)利益受損。綜上所述,我們進(jìn)行量身解決方案定制。

WEB應(yīng)用安全技術(shù)白皮書解析

以上主要涉及到外部安全攻擊防護(hù),對于具有大量內(nèi)部服務(wù)器,除了web服務(wù)器,還涉及到數(shù)據(jù)庫服務(wù)器、生產(chǎn)服務(wù)器、各類OA、文件服務(wù)器,如何實現(xiàn)規(guī)范化管理,杜絕內(nèi)部安全隱患,需要進(jìn)行安全運維審計系統(tǒng)的部署,結(jié)合電信行業(yè)4A標(biāo)準(zhǔn)以及國際金融法案進(jìn)行必要的安全防護(hù),這類解決方案主要根據(jù)服務(wù)器數(shù)量及應(yīng)用規(guī)模,外部運維團(tuán)隊規(guī)模等進(jìn)行相應(yīng)解決方案選擇。安全運維審計系統(tǒng)綜合了國內(nèi)最先進(jìn)的防護(hù)理念,實現(xiàn)了精細(xì)化管理、規(guī)范化管理、流程化管理等多個角度,清晰人性化的操作界面得到國內(nèi)廣泛應(yīng)用。

應(yīng)用安全隨著國內(nèi)外安全技術(shù)的發(fā)展,黑客技術(shù)的發(fā)展,互聯(lián)網(wǎng)應(yīng)用的發(fā)展,總體可以說是任重而道遠(yuǎn)。

【編輯推薦】

  1. 企業(yè)數(shù)據(jù)庫安全政策該怎樣完善?
  2. 數(shù)據(jù)庫安全:Oracle數(shù)據(jù)庫防火墻技術(shù)
  3. 關(guān)注端點和第三方安全 應(yīng)對常見的數(shù)據(jù)庫安全問題
  4. 上網(wǎng)行為管理廠商萊克斯科技試水?dāng)?shù)據(jù)庫審計
  5. 電信行業(yè)數(shù)據(jù)庫安全審計解決方案
責(zé)任編輯:佚名 來源: 中關(guān)村在線
相關(guān)推薦

2010-12-22 18:54:49

2017-09-06 16:15:47

存儲

2009-05-12 09:40:26

2018-10-15 23:22:41

互聯(lián)網(wǎng)

2018-10-16 17:23:10

云數(shù)據(jù)

2013-11-01 10:26:02

SAP

2018-10-15 14:57:14

華為

2014-09-10 11:02:15

移動應(yīng)用App監(jiān)測性能測試

2011-08-01 17:13:55

WindowsCE7白皮書嵌入式

2011-11-11 00:01:14

萬兆銅纜技術(shù)白皮書6A銅纜

2023-05-19 09:48:43

數(shù)據(jù)安全治理安華金和

2011-12-14 18:14:25

SAP

2014-07-28 14:07:05

Google移動設(shè)計網(wǎng)頁

2021-06-08 14:53:13

多云多云環(huán)境云平臺

2010-06-03 14:58:07

2016-09-14 12:12:07

2010-12-22 19:00:44

點贊
收藏

51CTO技術(shù)棧公眾號