为了正常的体验网站,请在浏览器设置里面开启Javascript功能!
首页 > 新形势下的安全挑战—— Web安全与网页挂马

新形势下的安全挑战—— Web安全与网页挂马

2017-11-13 4页 doc 67KB 10阅读

用户头像

is_266065

暂无简介

举报
新形势下的安全挑战—— Web安全与网页挂马新形势下的安全挑战—— Web安全与网页挂马 随着信息化建设的不断深入,Web技术的日益成熟,Web应用平台已经在电子政务、电子商务等领域得到广泛的应用,以协同工作环境、社会性网 络服务以及托管应用程序为代表的Web技术,将在很大程度上改变人们沟通 交流的方式和工作方式。但这些新的技术在给商业活动的发展带来便利的同 时,也带来了前所未有的巨大安全风险。 过去,网站的内容大多是静态的。网站管理员对合法网站上的内容进行 管理,能够分辨出“可信”站点和“不可信”站点。但如今,Web 内容逐渐趋于动态化,最终用户持续不断的更新现有...
新形势下的安全挑战—— Web安全与网页挂马
新形势下的安全挑战—— Web安全与网页挂马 随着信息化建设的不断深入,Web技术的日益成熟,Web应用平台已经在电子政务、电子商务等领域得到广泛的应用,以协同工作环境、社会性网 络服务以及托管应用程序为代的Web技术,将在很大程度上改变人们沟通 交流的方式和工作方式。但这些新的技术在给商业活动的发展带来便利的同 时,也带来了前所未有的巨大安全风险。 过去,网站的内容大多是静态的。网站管理员对合法网站上的内容进行 管理,能够分辨出“可信”站点和“不可信”站点。但如今,Web 内容逐渐趋于动态化,最终用户持续不断的更新现有内容、共享应用程序,并通过多 种渠道进行即时通讯。即使采用最佳的策略制定方法,某些不良内容或恶意 软件也会随时弹出(甚至在可信站点也是如此),使公司的重要信息和网络 暴露于极为危险的环境之下。 根据 Gartner 的调查,信息安全攻击有 75% 都是发生在 Web 应用层而非网络层面上。同时,数据也显示,2/3的Web站点都相当脆弱,易受攻击。可以说,绝大多数企业将大量的投资花费在网络和服务器的安全上,没 有从真正意义上保证 Web 业务本身的安全,才给了黑客可乘之机。根据世 界知名的Web安全研究组织OWASP提供的,目前对Web业务系统威胁最严重的两种攻击方式是注入漏洞和跨站脚本漏洞。 注入漏洞攻击。特别是SQL注入漏洞,主要是利用目标网站程序未对用户输入的字符进行特殊字符过滤或合法性校验,可直接执行数据库语句,导 致网站存在安全风险通过验证用户输入使用的是消极或积极的安全策略,有 效检测并拦截注入攻击。 跨站脚本漏洞攻击,是指目标网站对用户提交的变量代码未进行有效的 过滤或转换,允许攻击者插入恶意Web代码(通常是一些经过构造的javascript语句),劫持用户会话、篡改网页信息甚至引入蠕虫病毒等通过 验证用户输入使用的是消极或积极的安全策略,有效检测并拦截跨站点脚本 ( XSS )攻击。 从以往发生的安全事件来看,Web攻击可导致的后果极为严重,通过上述手段将一个合法正常网站攻陷,利用获取到的相应权限在网页中嵌入恶意 代码,将恶意程序下载到存在客户端漏洞的主机上,从而实现攻击目的。如: 盗取各类用户账号,如机器登录账号、用户网银账号、各类管理员账号。控 制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力。盗窃企业 重要的具有商业价值的资料。非法转账。网站挂马。控制受害者机器向其他 网站发起攻击„„ 鉴于上述对Web常见攻击的分析,对Web及客户端的保护已经刻不容缓。联想网御的安全专家给出几点建议: 首先,解决Web服务器端安全问题。具体的解决办法可采取源代码审计 与部署入侵防护系统相结合的方式,源代码审计是经过专业安全人员,对Web 应用程序源代码进行安全性检查,对程序的输入输出函数进行安全测试,最 大程度保障Web程序的自身代码安全;并通过部署入侵防护系统,针对跨站 脚本、SQL注入、cookies注入、参数篡改等Web攻击方式进行主动防护。 其次,解决Web浏览客户端安全。主要是防范远程恶意代码执行漏洞, 其原理是通过构造精心的格式错误数据,由攻击者触发系统漏洞,并在 客户端软件中更改代码执行路径,来执行由攻击者随格式错误数据附带恶意 代码或程序的利用过程。如果客户端浏览器中存在未修补的恶意代码执行漏 洞或0day漏洞,当访问受恶意代码感染的站点时,该站点会自动在登录用 户的浏览器中运行攻击者的恶意代码,并利用Web浏览器漏洞安装恶意病毒、木马程序,如密码窃取恶意软件等。这些恶意行为是利用了浏览器本身的系 统后台漏洞执行,所有这一切根本无需任何用户交互操作。所以应尽量使用 已采用常规堆栈保护版本的Web浏览器,来防止基于堆栈和基于堆的缓 冲区溢出攻击。目前最新版本的Microsoft IE浏览器已经提供基于数据执行保护( DEP )或不执行( NX)的内存保护措施,Internet Explorer 8平台在Internet控制面板选项开启“启用内存保护帮助减少联机攻击”的 选项就可以有效防止远程代码攻击;另外建议部署统一的内网管理系统,统 一对关键应用程序和系统补丁进行时时监控和统一升级,保证客户端和内网 安全。 再次,是解决对木马、病毒的防治。建议安装终端防病毒、防火墙软件 并保持时时更新,开启入侵防护系统病毒木马防护策略,建立统一病毒防护 体系,如在网络边界部署网络防毒墙,对关键服务器和客户端进行重点防护, 并对其网络连接进行入侵检测监控,保证安全风险在一个可控的范围内。 联想网御针对当前Web安全形势,提出了一系列的安全解决。从多 角度角度、全方位的安全评估和现状分析,了解系统面临的风险状况,通过 安全评估、安全修复和部署相应产品相结合的方式,构建了最大程度保护Web系统应用安全的保障体系。毋庸置疑的是,信息安全是一个循序渐进的防御 过程,需要的是全面而完善的体系建设。
/
本文档为【新形势下的安全挑战—— Web安全与网页挂马】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。 本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。 网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。

历史搜索

    清空历史搜索