下载此文档

Web应用安全解决方案.docx


文档分类:IT计算机 | 页数:约24页 举报非法文档有奖
1/24
下载提示
  • 1.该资料是网友上传的,本站提供全文预览,预览什么样,下载就什么样。
  • 2.下载该文档所得收入归上传者、原创者。
  • 3.下载的文档,不会出现我们的网址水印。
1/24 下载此文档
文档列表 文档介绍
Wet®用安全解决方案xxWeb应用安全解决方案一、,无论是建立对外的信息发布和数据交换平台,还是建立内部的业务应用系统,都离不开 Web应用。Web应用不但给用户提供一个方便和易用的交互手段,也给信息和服务提供者构建一个标准技术开发和应用平台。网络的发展历史也能够说是攻击与防护不断交织发展的过程。当前,全球网络用户已近 20亿,用户利用互联网进行购物、银行转账支付和各种软件下载,企业用 户更是依赖于网络构建她们的核心业务,对此, Web安全性已经提高一个空前的高度。然而,随着黑客们将注意力从以往对网络服务器的攻击逐步转移到了对Web应用的攻击上,她们针对 Web网站和应用的攻击愈演愈烈,频频得手。根据 Gartner的最新调查,信息安全攻击有75%都是发生在Web应用而非网络层面上。同时,数据也显示,三分之二的 Web站点都相当脆弱,易受攻击。另外,据美国计算机安全协会(CSI)/美国联邦调查局(FBI)的研究表明,在接受调查的公司中, 有52%的公司的信息系统遭受过外部攻击(包括系统入侵、滥用 Web应用系统、网页置换、盗取私人信息及拒绝服务等等),这些攻击给269家受访公司带来的经济损失超过 ,但事实上她们之中有98%的公司都装有防火墙。早在 ,IDC就曾在报告中认为,“网络防火墙对应用层的安全已起不到什么作用了,因为为了确保通信,网络防火墙内的 Web端口都必须处于开放状态。”当前,利用网上随处可见的攻击软件,攻击者不需要对网络协议深厚理解,即可完成诸如更换 Web网站主页、盗取管理员密码、破坏整个网站数据等等攻击。而这些攻击过程中产生的网络层数据,和正常数据没有什么区别。,都会使用不同的技术来确保安全性,如图示1所示。为了保证用户数据传输到企业 Web服务器的传输安全,通信层一般会使用 SSL技术加密数据;企业会使用防火墙和 IDS/IPS来保证仅允许特定的访问,所有不必要暴露的端口和非法的访问,在这里都会被阻止。网页篡Web服数据库服Web应防火墙IDS/IP图示1Web应用的安全防护可是,即便有防火墙和 IDS/IPS,企业依然不得不允许一部分的通讯经过防火墙,毕竟 Web应用的目的是为用户提供服务,保护措施能够关闭不必要暴露的端口,可是 Web应用必须的80和443端口,是一定要开放的。能够顺利经过的这部分通讯,可能是善意的,也可能是恶意的,彳艮难辨别。而恶意的用户则能够利用这两个端口执行各种恶意的操作,或者偷窃、或者操控、或者破坏 Web应用中的重要信息。然而我们看到的现实确是,绝大多数企业将大量的投资花费在网络和服务器的安全上,没有从真正意义上保证 Web应用本身的安全,给黑客以可乘之机。如图示3所示,在当前安全投资中,只有 10%花在了如何防护应用安全漏洞,而这却是75%的攻击来源。正是这种投资的错位也是造成当前 Web站点频频被攻陷的一个重要因素。安全风险 安全投资75%Web应用j10%90%25%网络服务图示2安全风险和投资Web漏洞Web应用系统有着其固有的开发特点:经常更改、设计和代码编写不彻底、没有经过严格的测试等,这些特点导致 Web应用出现了很多的漏洞。另外,管理员对 Web服务器的配置不当也会造成很多漏洞。当前常见的针对Web服务器和Web应用漏洞的攻击已经多达几百种,常见的攻击手段包括:注入式攻击、跨站脚 本攻击、上传假冒文件、不安全本地存储、非法执行脚本和系统命令、源代码泄漏、 URL访问限制失效等。攻击目的包括:非法篡改网页、非法篡改数据库、非法执行命令、跨站提交信息、网站资源盗链、窃取脚本源程序、窃取系统信息、窃取用户信息等。二、,将篡改检测模块(数字水印技术)和应用防护模块(防注入攻击)内嵌于 Web服务器内部,并辅助以增强型事件触发检测技术,不但实现了对静态网页和脚本的实时检测和恢复,更能够保护数据库中的动态内容免受来白于 Web的攻击和篡改,彻底解决网页防篡改问题。iGuard的篡改检测模块使用密码技术,为网页对象计算出唯一性的数字水印。公众每次访问网页时,都将网页内容与数字水印进行对比;一旦发现网页被非法修改,即进行白动恢复,保证非法网页内容不被公众浏览。同时, iGuard的应用防护模块也对用户输入的 URL地址和提交的表单内容进行检查,任何对数据库的注入式攻击都能够被实时阻断。iGuard以国家863项目技术为基础,全面保护网站的静态网页和动态网页。iGuard支持网页的白动发布、篡改检测、应用保护、警告和白动恢复,保证传输、鉴别、完整性检查、地址访问、表单提交、审计等各个

Web应用安全解决方案 来自淘豆网www.taodocs.com转载请标明出处.

非法内容举报中心
文档信息
  • 页数24
  • 收藏数0 收藏
  • 顶次数0
  • 上传人秋江孤影
  • 文件大小28 KB
  • 时间2020-10-28