首 页论 坛破解QQ密码领免费QQ秀QQ等级修改盗取QQ教程QQ密码暴力破解QQ空间完整做法免费开所有QQ业务
设为首页
加入收藏
联系我们
您当前的位置:下载者 -> 综合文章 -> 文章内容
栏目导航
· QQ文章 · 综合文章
· 安全文章 · 新闻动态
· 实用技巧 · 入侵检测
· 木马病毒 · 电脑常识
· 编程设计 · 网络技术
相关文章

SIP协议固有的安全漏洞
互联网正在爆发大规模JavaSc..
红心中国发起网站遭黑客攻击..
iPhone和Wii浏览器易使用户遭..
iPhone浏览器存漏洞 可能导..
二行代码解决全部网页木马(含..
第一种iPhone特洛伊木马病毒..
用命令行开启或关闭 IP 安全..
QQVIP6用户的诞生
千足虫感染EXE和ZIP文件 图标..
用TCP/IP 网络连接过滤保护用..
Juniper:48亿$ 2013年全球移..
国家计算机病毒中心监测发现..
iPhone2.0未发布 黑客称已破..
病毒伪装成ZIP压缩包图表 利..
安全你我他:IPS与IDS技术路..
推荐:XSS攻击Cookie欺骗中隐..
用TCP/IP 网络连接过滤保护用..
欧盟要求搜索引擎遵守规则保..
捆绑网卡:防止别人盗用你IP上..

IPS异军突起 突破Web安全防御僵局
发布时间:2008-5-15 13:07:18

来源:it168.com

所谓Web业务,是指由企业发布的完成其特别商务需求的在线应用服务,其它公司或应用软件能够通过Internet来访问并使用这项应用服务。WEB业务采用基本的Internet协议“松”连接网络上的服务节点,并将业务“过程”定义在WEB应用程序中,利用标准的存取协议(XML)为客户端节点提供服务

    Web业务主要解决基于分布在网络上不同服务器或终端之间的业务集成,是面对海量的外部信息资源和应用资源,提供一种中间的服务,使得所有用户可以得到方便的信息共享和应用共享。Web业务平台已经在电子商务、企业信息化中得到广泛的应用,很多企业都将应用架设在Web平台上,并不断完善和提高其功能和性能,为客户提供更为方便、快捷的服务支持。

    Web业务的迅速发展引起了黑客们的强烈关注,他们将注意力从以往对传统网络服务器的攻击逐步转移到了对 Web 业务的攻击上。但是,很多企业对比并没有做好足够的准备,也没有给予足够的重视。

    根据 Gartner 的调查,信息安全攻击有 75% 都是发生在 Web 应用层而非网络层面上。同时,数据也显示,2/3的 Web 站点都相当脆弱,易受攻击。可以说,绝大多数企业将大量的投资花费在网络服务器的安全上,没有从真正意义上保证 Web 业务本身的安全,才给了黑客可乘之机。

    1. 企业Web业务现状堪忧
    企业为了保障其信息系统,通常会使用不同的技术来确保安全性。这些技术包括:访问控制技术、防病毒技术、加密技术等等,但是即便有防病毒保护、防火墙和VPN,企业仍然不得不允许一部分的通讯经过防火墙,毕竟 Web 业务的目的是为用户提供服务,保护措施可以关闭不必要暴露的端口,但是 Web 应用必须的 80 和 443 端口,是一定要开放的。可以顺利通过的这部分通讯,可能是善意的,也可能是恶意的,很难辨别。这里需要注意的是,Web 应用是由软件构成的,那么,它一定会包含缺陷(bugs),这些 bug 就可以被恶意的用户利用,他们通过执行各种恶意的操作,或者偷窃、或者操控、或者破坏 Web 应用数据、甚至利用Web系统作为攻击跳板,破坏企业的整个信息系统。

    Web业务平台的不安全性主要是由Web平台的特点-即开放性所致,企业需要利用Web业务平台为用户提供服务就必须接受这个特点。也就是说只要访问可以顺利通过企业的防火墙,Web 业务就毫无保留的呈现在用户面前,因此,只有加强 Web 业务服务器自身的安全,才是真正的 Web 业务安全解决之道。

    2. 常见的Web攻击与威胁
    根据世界上最知名的Web安全与数据库安全研究组织OWASP提供的报告,目前对Web业务系统威胁最严重的两种攻击方式是SQL注入攻击和跨站脚本攻击,见图1所示。

图1

  1. SQL注入攻击
    SQL注入的攻击原理是利用程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,导致入侵者可以通过恶意SQL命令的执行,获得数据读取和修改的权限。攻击者成功进行SQL注入后,会拥有整个系统的最高权限,可以修改页面、数据,在网页中添加恶意代码,危害极大。

    SQL注入攻击具有如下特点: 
    变种极多,有经验的攻击者会手动调整攻击参数,致使攻击数据的变种是不可枚举的,这导致传统的特征匹配检测方法仅能识别相当少的攻击,难以防范。

    攻击过程简单,目前互联网上流行众多的SQL注入攻击工具,攻击者借助这些工具可很快对目标WEB系统实施攻击和破坏。

    危害大,由于WEB编程语言自身的缺陷以及具有安全编程能力的开发人员少之又少,大多数WEB业务系统均具有被SQL注入攻击的可能。而攻击者一旦攻击成功,可以对控制整个WEB业务系统,对数据做任意的修改,破坏力达到及至。
 
    2. 跨站脚本(XSS)攻击
    不同于SQL注入以Web服务器为目标的攻击方式,跨站脚本攻击则是将目标指向了Web业务系统所提供服务的客户端。

[] [打 印] [收 藏]
关于本站 网站帮助 广告合作 下载声明 友情连接 网站地图 联系站长
如果您对本站有任何建议或意见,请联系站长,感谢您对本站一如既往的支持!
Powered by:NewAsp SiteManageSystem Version 2.1 SP1 1030