久久亚洲视频-成人av免费在线-亚洲免费大片-www.国产精品.com-又黄又爽又色的视频-精品乱子伦一区二区-无码人妻精品一区二区三区66-欧美一级做-国产在线国偷精品免费看-欧美性极品少妇-精品无码久久久久久久久久

樂(lè)思軟件

提交需求|聯(lián)系我們|請(qǐng)電400-603-8000

【參評(píng)方案】WEB網(wǎng)站系統(tǒng)安全全面解決方案

  

  我國(guó)網(wǎng)站的安全問(wèn)題十分嚴(yán)峻,大量網(wǎng)站被黑客入侵和篡改,甚至被植入木馬攻擊程序,成為黑客的得力工具。利用網(wǎng)站操作系統(tǒng)的漏洞和WEB服務(wù)程序的SQL注入漏洞等,黑客能夠得到Web服務(wù)器的控制權(quán)限,輕則篡改網(wǎng)頁(yè)內(nèi)容,重則竊取重要內(nèi)部數(shù)據(jù),更為嚴(yán)重的則是在網(wǎng)頁(yè)中植入惡意代碼(俗稱“網(wǎng)頁(yè)掛馬”),使得更多網(wǎng)站訪問(wèn)者受到侵害。

  在CNCERT/CC處理的安全事件中,涉及國(guó)外商業(yè)機(jī)構(gòu)的網(wǎng)絡(luò)仿冒類事件,以及國(guó)內(nèi)政府機(jī)構(gòu)和重要信息系統(tǒng)部門的網(wǎng)頁(yè)篡改類事件的數(shù)量最多。中國(guó)大陸被篡改網(wǎng)站的數(shù)量近年來(lái)增長(zhǎng)迅猛,僅僅2009年5月,CNCERT/CC監(jiān)測(cè)到中國(guó)大陸被篡改網(wǎng)站總數(shù)累積達(dá)3854個(gè),較上月增加629個(gè),2009年1月至5月監(jiān)測(cè)數(shù)據(jù)表明還在迅速增加。

  門戶網(wǎng)站風(fēng)險(xiǎn)隱患分析

  要尋求一個(gè)綜合全面的解決方案,首先我們先來(lái)看看門戶網(wǎng)站存在哪些風(fēng)險(xiǎn)隱患,從已有的數(shù)據(jù)分析來(lái)看門戶的網(wǎng)站在所有篡改網(wǎng)站中呈現(xiàn)出幾大特點(diǎn):

  從技術(shù)角度來(lái)看,存在以下幾個(gè)特點(diǎn):

  1、網(wǎng)上應(yīng)用的增多,安全隱患(薄弱環(huán)節(jié))逐步上升,尤其是代碼類安全隱患,這也是遭到攻擊的最主要原因;

  2、針對(duì)門戶網(wǎng)站的攻擊手段迅速發(fā)展,且攻擊不易被發(fā)現(xiàn)的特點(diǎn),使得網(wǎng)站攻擊成為僅次于排名首位的病毒危害;

  從其他角度來(lái)看,還存在以下特點(diǎn):

  1、受攻擊后影響較大,國(guó)內(nèi)外敵對(duì)勢(shì)力的惡意破壞始終沒(méi)有終止過(guò),此外,政府門戶被攻陷也常常成為黑客攻擊炫耀的資本;

  2、此外,隱藏在攻擊背后的較大的經(jīng)濟(jì)利益鏈驅(qū)動(dòng),如在政府門戶上惡意代碼攻擊(如,掛馬攻擊,不容易被發(fā)現(xiàn)),也成為攻擊的主要原因;

  3、眾多門戶網(wǎng)站安全防護(hù)往往得不到足夠的重視,防護(hù)意識(shí)嚴(yán)重不足,僥幸心理因素也造成網(wǎng)站安全防護(hù)不及時(shí),造成被攻擊數(shù)量迅速上升;

  以上特點(diǎn)中其中,經(jīng)濟(jì)利益的驅(qū)動(dòng)發(fā)展較為迅速,大量盜取私人銀行賬號(hào)信息和各類網(wǎng)上密碼,黑客廣撒網(wǎng)的攻擊方式對(duì)政府網(wǎng)站尤其青睞,商業(yè)性網(wǎng)站由于其經(jīng)營(yíng)性特點(diǎn),對(duì)安全防護(hù)方面往往投入較大精力,防護(hù)方面往往做得相對(duì)較好。

  網(wǎng)站內(nèi)容復(fù)制容易,轉(zhuǎn)載速度快,后果難以預(yù)料,網(wǎng)頁(yè)如果被篡改,將直接危害該網(wǎng)站的利益,尤其是門戶網(wǎng)站作為政府發(fā)布重要新聞、重大方針政策、法規(guī)、企業(yè)信息等的重要渠道,一旦被黑客篡改,將嚴(yán)重?fù)p害政府的形象,破壞群眾對(duì)政府部門的信任,后果不堪設(shè)想。如果沒(méi)有堅(jiān)固的安全體系和有效的事件響應(yīng)能力,無(wú)異于將重要信息暴露于外。由此看來(lái),網(wǎng)絡(luò)安全問(wèn)題已成為政府網(wǎng)站建設(shè)的一項(xiàng)重要內(nèi)容。

  解決方案部署

  部署策略:

  1) 全面安全防護(hù):網(wǎng)頁(yè)保護(hù)防篡改系統(tǒng)(具備防SQL注入、跨站腳本等攻擊模塊)

  2) 網(wǎng)頁(yè)綜合威脅檢測(cè)系統(tǒng)

  部署產(chǎn)品:

  WebGuard網(wǎng)頁(yè)防篡改保護(hù)系統(tǒng)

  WebGurad網(wǎng)頁(yè)防篡改保護(hù)系統(tǒng)采用目前最先進(jìn)的系統(tǒng)驅(qū)動(dòng)級(jí)文件保護(hù)技術(shù),基于事件觸發(fā)式監(jiān)測(cè)機(jī)制,高效實(shí)現(xiàn)了網(wǎng)頁(yè)監(jiān)測(cè)與防護(hù)功能,徹底杜絕了網(wǎng)站被非法篡改的可能。其性能、靈活性以及安全性遠(yuǎn)遠(yuǎn)高于傳統(tǒng)類防護(hù)技術(shù),支持各類網(wǎng)頁(yè)格式,占用系統(tǒng)資源極少,低于2%,無(wú)需增加額外設(shè)備,不改變現(xiàn)有網(wǎng)絡(luò)架構(gòu)。該系統(tǒng)還支持網(wǎng)頁(yè)的自動(dòng)發(fā)布功能和多種遠(yuǎn)程管理等功能,WebGuard已經(jīng)成為目前國(guó)內(nèi)政府、各企事業(yè)單位網(wǎng)站防篡改保護(hù)的首選安全產(chǎn)品。自2006年推出以來(lái)迅速得到一線用戶的支持和信賴,于2008年度獲得“網(wǎng)管員最喜愛(ài)的網(wǎng)頁(yè)防護(hù)系統(tǒng)”獎(jiǎng),2009年獲得“最值得信賴品牌”獎(jiǎng),并于2009年4月成功“中央政府采購(gòu)2009年協(xié)議供貨”入圍(通用軟件組-網(wǎng)絡(luò)管理類軟件-智恒聯(lián)盟)。該系統(tǒng)在奧運(yùn)期間及神七發(fā)射期間為廣大政府機(jī)構(gòu)成功保駕護(hù)航,抵擋住數(shù)以千計(jì)的黑客攻擊。

  傳統(tǒng)的網(wǎng)頁(yè)保護(hù)技術(shù)有基于輪詢檢測(cè)檢測(cè)技術(shù)、內(nèi)嵌技術(shù)、事件觸發(fā)機(jī)制等,大量實(shí)踐表明,輪詢檢測(cè)技術(shù)檢測(cè)效率較低,對(duì)服務(wù)器負(fù)載以及帶寬資源消耗較大,而且不能完全杜絕短時(shí)間出現(xiàn)外部訪問(wèn)到非法篡改后的網(wǎng)站,是第一代網(wǎng)頁(yè)防篡改技術(shù),在過(guò)去帶寬資源相對(duì)不豐富,應(yīng)用系統(tǒng)對(duì)系統(tǒng)應(yīng)用資源較少的情況下使用,但不能實(shí)時(shí)對(duì)網(wǎng)頁(yè)進(jìn)行恢復(fù),往往比較滯后;隨著技術(shù)發(fā)展,網(wǎng)站上運(yùn)行的各類應(yīng)用逐漸增多,服務(wù)器負(fù)載將是網(wǎng)頁(yè)防篡改技術(shù)面臨的最大挑戰(zhàn),內(nèi)嵌技術(shù)的應(yīng)用在一定程度上降低了篡改的幾率,但其部署方式較為復(fù)雜,加密算法的選擇嚴(yán)重影響到了服務(wù)器的負(fù)載,而且時(shí)常會(huì)出現(xiàn)大量網(wǎng)頁(yè)外部不可訪問(wèn)的狀況,這屬于第二代監(jiān)測(cè)技術(shù);基于事件觸發(fā)機(jī)制被大量事實(shí)證明是服務(wù)器的負(fù)載最小的一種檢測(cè)技術(shù),簡(jiǎn)單,成熟,可靠,已經(jīng)成為目前最主流的檢測(cè)技術(shù),結(jié)合事件觸發(fā)機(jī)制的基于文件過(guò)濾驅(qū)動(dòng)級(jí)多因子檢測(cè)技術(shù)是第三代全新防篡改技術(shù),通過(guò)文件底層驅(qū)動(dòng)技術(shù)從根本上解決了文件檢測(cè)的準(zhǔn)確度,以及針對(duì)子文件夾的保護(hù),程序后臺(tái)運(yùn)行監(jiān)測(cè)程序,一旦發(fā)現(xiàn)文件變化,則立即阻止非法變更企圖,效率和安全性都得到了較好的保證,對(duì)大中型網(wǎng)站均可以起到很好的保護(hù)效果。

  網(wǎng)站啄木鳥(niǎo)(WebPecker)-網(wǎng)站整體威脅檢測(cè)系統(tǒng)

  “網(wǎng)站啄木鳥(niǎo)”是北京智恒聯(lián)盟科技有限公司技術(shù)研究團(tuán)隊(duì)多年深入研究當(dāng)前各類流行Web攻擊手段(如網(wǎng)頁(yè)掛馬攻擊、SQL注入漏洞、跨站腳本攻擊等)的經(jīng)驗(yàn)結(jié)晶。該系統(tǒng)是目前國(guó)內(nèi)最早的一款商業(yè)化Web安全檢查系統(tǒng),通過(guò)本地檢測(cè)技術(shù)與遠(yuǎn)程檢測(cè)技術(shù)相結(jié)合,對(duì)網(wǎng)站進(jìn)行全面的、深入的、徹底的風(fēng)險(xiǎn)評(píng)估,綜合性的規(guī)則庫(kù)(本地漏洞庫(kù)、ActiveX庫(kù)、網(wǎng)頁(yè)木馬庫(kù)、網(wǎng)站代碼審計(jì)規(guī)則庫(kù)等)以及業(yè)界最為領(lǐng)先的智能化爬蟲(chóng)技術(shù)及SQL注入狀態(tài)檢測(cè)技術(shù),使得相比國(guó)內(nèi)外同類產(chǎn)品智能化程度高,速度快,誤報(bào)率極低。

  經(jīng)過(guò)數(shù)百個(gè)用戶的實(shí)踐證明,“網(wǎng)站啄木鳥(niǎo)”是Web安全性價(jià)比最高的產(chǎn)品,相比國(guó)外的Web安全掃描產(chǎn)品來(lái)說(shuō),速度快,具備緊密跟蹤國(guó)內(nèi)最新網(wǎng)頁(yè)木馬的快速響應(yīng)及更新能力;相比國(guó)內(nèi)的Web安全掃描產(chǎn)品來(lái)說(shuō),功能多、結(jié)果準(zhǔn),該系統(tǒng)是我國(guó)等級(jí)保護(hù)測(cè)評(píng)以及網(wǎng)站安全保密檢查必備軟件系統(tǒng)。

  網(wǎng)站安全性檢測(cè)傳統(tǒng)的方法往往依靠滲透測(cè)試(黑箱、白箱和灰箱測(cè)試),這往往局限于測(cè)試人員的技術(shù)水準(zhǔn)高低。目前,大多是采用一系列已知攻擊手段進(jìn)行手工檢測(cè),且工作量巨大,由于時(shí)間關(guān)系以及各類網(wǎng)站系統(tǒng)的復(fù)雜性程度不同,通常得不到真正有效的評(píng)估,國(guó)內(nèi)能從事此類工作的技術(shù)人員往往較少,用戶最終得到的評(píng)估報(bào)告往往僅是找到幾個(gè)系統(tǒng)已知漏洞、某個(gè)注入點(diǎn)或者跨站腳本攻擊漏洞等常規(guī)漏洞。由于評(píng)估人員的知識(shí)面局限性使得整體評(píng)估不夠全面,且深度不足。網(wǎng)站的應(yīng)用逐步增多,更新較快,每隔一段時(shí)間應(yīng)做一次全面檢測(cè),若采用傳統(tǒng)滲透測(cè)試方法,花費(fèi)昂貴,且往往得不到真正意義上的風(fēng)險(xiǎn)報(bào)告。

  WebPecker系統(tǒng)具備以下幾個(gè)功能:

  (1)網(wǎng)站木馬檢測(cè),主要是對(duì)網(wǎng)站或網(wǎng)頁(yè)中是否存在木馬檢測(cè);

  (2)SQL注入檢測(cè),主要檢測(cè)網(wǎng)站是否存在SQL注入漏洞,當(dāng)發(fā)現(xiàn)有注入漏洞時(shí),并進(jìn)行SQL注入驗(yàn)證;

  (3)跨站腳本攻擊檢測(cè),針對(duì)網(wǎng)站中所有網(wǎng)頁(yè)進(jìn)行跨站漏洞掃描;

  (4)檢測(cè)網(wǎng)站的管理后門漏洞;

  (5)對(duì)網(wǎng)站中包含的敏感信息進(jìn)行掃描,防止重要的信息泄露或非法言論通過(guò)網(wǎng)站進(jìn)行傳播;

  核心技術(shù)優(yōu)勢(shì):

  (1)SQL注入網(wǎng)頁(yè)抓取

  WebPecker的網(wǎng)頁(yè)抓取模塊采用廣度優(yōu)先爬蟲(chóng)技術(shù)以及網(wǎng)站目錄還原技術(shù)。廣度優(yōu)先的爬蟲(chóng)技術(shù)的不會(huì)產(chǎn)生爬蟲(chóng)陷入的問(wèn)題,網(wǎng)站目錄還原技術(shù)則去除了無(wú)關(guān)結(jié)果,提高抓取效率。

  (2)SQL注入狀態(tài)掃描技術(shù)(非錯(cuò)誤檢測(cè))

  WebPecker不同于傳統(tǒng)的針對(duì)錯(cuò)誤反饋判斷是否存在注入漏洞的方式,而采用自主創(chuàng)新的狀態(tài)檢測(cè)來(lái)判斷。所謂狀態(tài)檢測(cè),即:針對(duì)某一鏈接輸入不同的參數(shù),通過(guò)對(duì)網(wǎng)站反饋的結(jié)果使用向量比較算法進(jìn)行比對(duì)判斷,從而確定該鏈接是否為注入點(diǎn),此方法不依賴于特定的數(shù)據(jù)庫(kù)類型、設(shè)置以及CGI語(yǔ)言的種類,對(duì)于注入點(diǎn)檢測(cè)全面,不會(huì)產(chǎn)生漏報(bào)現(xiàn)象。而常見(jiàn)的SQL注入掃描產(chǎn)品均不具備此項(xiàng)技術(shù)。

  (3)注入驗(yàn)證基于注入狀態(tài)

  WebPecker采用狀態(tài)檢測(cè)來(lái)對(duì)數(shù)據(jù)庫(kù)的數(shù)據(jù)進(jìn)行猜解,無(wú)論網(wǎng)站采用什么CGI語(yǔ)言,無(wú)論網(wǎng)站是否反饋錯(cuò)誤信息,都能進(jìn)行正常的猜解,而常見(jiàn)的SQL注入掃描產(chǎn)品均不具備此項(xiàng)技術(shù)。

文章作者:國(guó)脈電子政務(wù)網(wǎng)

集成系統(tǒng)網(wǎng)絡(luò)情報(bào)信息數(shù)據(jù)庫(kù)

CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄