
近年來,Web網(wǎng)站篡改和掛馬逐漸成為黑客攻擊門戶網(wǎng)站的主要手段。
據(jù)CNCERT監(jiān)測報告顯示,2009年,中國大陸有4.2萬網(wǎng)站被黑客篡改!而另一種攻擊手法——網(wǎng)頁掛馬仍然是黑客地下產(chǎn)業(yè)鏈的重要一環(huán)。各類操作系統(tǒng)和應用軟件安全漏洞的披露以及網(wǎng)絡熱點事件、搜索熱詞的出現(xiàn),都是黑客進行網(wǎng)頁掛馬的“契機”。
隨著高校招生網(wǎng)絡宣傳工作的逐步展開,高校網(wǎng)站已經(jīng)逐漸成為黑客關注的重點目標,而高校網(wǎng)絡中心也將把網(wǎng)站安全工作提到了最高等級。但依然讓人心有余悸的是,2010年高考前夕,5月14日一天之內(nèi),全國128所高校被集體掛馬,其中不乏重點大學,這一數(shù)字已經(jīng)超過2009年全年掛馬數(shù),黑客活動可謂日趨猖獗。而再早之前的2009年10月國慶60周年期間,中國大陸被篡改的網(wǎng)頁有5793個,達到全年峰值。
傳統(tǒng)防護 形同虛設
王立軍作為一家高校網(wǎng)站的管理員,令他常常疑惑不解的是,明明自家的網(wǎng)站已經(jīng)啟用了安全防護機制,防火墻、IDS/IPS等安全設備一應俱全,為何還會輕而易舉地就被黑客攻破?
對此,銳捷網(wǎng)絡出口與安全產(chǎn)品專家給予了詳細的解釋:“雖然從表面上看,現(xiàn)有的安全設備都具有網(wǎng)站防護功能,但實際上,這種傳統(tǒng)網(wǎng)站防護機制從防御手段來說,還存在著一些漏洞,給了黑客可乘之機!”
據(jù)銳捷網(wǎng)絡出口與安全產(chǎn)品專家介紹,目前網(wǎng)站最常用的防御手段包括:防火墻、IDS/IPS、網(wǎng)頁防篡改軟件(部分單位自己開發(fā)),但是,上述三個手段存在不同的漏洞:
1、防火墻:不能防御通過80端口的HTTP攻擊。防火墻基于訪問控制實現(xiàn),而要提供Web服務必須放行80端口。
2、IDS/IPS:不能保護客戶自己編寫的網(wǎng)站代碼。IDS/IPS基于特征碼識別,所謂特征碼即針對Windows操作系統(tǒng)、Oracle數(shù)據(jù)庫、IIS等通用系統(tǒng)的定期補丁;而客戶的網(wǎng)站代碼是自己編寫的,沒有人為其發(fā)布補丁。
3、網(wǎng)頁防篡改軟件:網(wǎng)站仍然可能被黑、不能通過合規(guī)性檢查、部署復雜度高。
1)事后恢復治標不治本,可能再次被黑:目前針對中國網(wǎng)站的攻擊,大量是通過工具的自動化攻擊,只能事后恢復,無法避免連續(xù)被黑,最終對外體現(xiàn)的始終是被黑頁面;而且一旦被黑就可能被搜索引擎抓取快照,影響已經(jīng)傳播出去了。
2)無法通過合規(guī)性檢查需要:公安及上級機關檢查網(wǎng)站安全,檢查組一般采用漏洞掃描、攻擊探測等手段,這種手段網(wǎng)頁防篡改軟件是無法發(fā)現(xiàn)的;即使能事后恢復,但是無法通過檢查。
3)不能保護動態(tài)頁面:網(wǎng)頁防篡改軟件的工作原理是對頁面內(nèi)容進行比對,發(fā)現(xiàn)變化則進行恢復;但是目前大部分網(wǎng)頁使用的是SQL語句、動態(tài)腳本的動態(tài)頁面;對于這種頁面,每次顯示的內(nèi)容本身是不斷變化的,無法進行比對。
4)部署復雜度高,可能引入安全性問題:要使網(wǎng)頁防篡改軟件起作用,需要把軟件與網(wǎng)站代碼整合起來方能進行工作,實施的復雜度相對較高;同時允許軟件廠商修改網(wǎng)站代碼,也可能帶來信息安全隱患。
全新防護 滴水不漏
為了給門戶網(wǎng)站提供一個最為全面、有效、簡便的安全保障,銳捷網(wǎng)絡門戶網(wǎng)站保護解決方案提供了從網(wǎng)絡層、應用層到Web層的全面防護;其中防火墻、IDS分別提供網(wǎng)絡層和應用層防護,ACE對Web服務提供帶寬保障;而方案的主體產(chǎn)品銳捷WebGuard(WG)進行Web攻擊防御,全面提升網(wǎng)站安全防護能力,使網(wǎng)絡中心安然度過敏感時期!
防網(wǎng)頁篡改、掛馬
高校、政府作為公共信息提供者,網(wǎng)頁被篡改、掛馬將造成不良社會影響,降低學校聲譽。目前客戶常用的防火墻、IDS/IPS、網(wǎng)頁防篡改,無法解決通過80端口、無特征庫、針對動態(tài)頁面的Web攻擊。WebGuard DDSE深度解碼檢測引擎能有效防御SQL注入、跨站腳本等。
高性能,一站式保護各院系網(wǎng)站
對于高校客戶,往往擁有眾多院系,而并非所有高校都將各院系網(wǎng)站統(tǒng)一管理。各院系網(wǎng)站技術運維能力相對較弱,經(jīng)常成為攻擊重點。WebGuard利用高性能多核架構,提供并行處理,可以支持在校園網(wǎng)出口部署,一站式保護各院系網(wǎng)站。
“零配置”運行,簡化部署
WebGuard針對高教用戶,集成默認配置模板,支持“零配置”運行。一旦上線,即可防護絕大多數(shù)攻擊。后續(xù)用戶可以根據(jù)網(wǎng)絡情況,進行優(yōu)化策略。同時,可以避免同類產(chǎn)品常見繁瑣配置,客戶無需具備專業(yè)的安全技能,即可擁有良好的體驗。
滿足合規(guī)性檢查要求
繼2008年北京奧運、2009年國慶60周年后,2010年上海世博會、廣州亞運會先后舉行。在重大活動前后,各級主管單位和公安部門紛紛發(fā)文,要求針對網(wǎng)站安全采取措施。WebGuard恰好能很好的滿足合規(guī)性檢查的需求,幫助用戶順利通過檢查。
功能強大 簡單易用
WG是銳捷網(wǎng)絡推出的基于多核+ASIC架構的高性能、高可靠Web應用網(wǎng)關,相對于業(yè)界常見的Web防火墻產(chǎn)品,具有以下特色功能:
集成防病毒網(wǎng)關
中國網(wǎng)站攻擊多為自動化攻擊,對于這種攻擊,往往涉及木馬病毒,卡住病毒,就卡住了自動化攻擊。
不少Web防火墻為IPS改裝而來,也號稱識別病毒,其主要原理是特征匹配,只檢查文件頭部,不檢查文件內(nèi)容,而WG對文件內(nèi)容進行病毒掃描,同時對HTTP訪問進行內(nèi)容識別。
WG全面覆蓋ICSA認證標準Wildlist,具備專業(yè)防病毒功能。
網(wǎng)頁事后恢復功能
不少國內(nèi)客戶,接受網(wǎng)頁防篡改軟件的理念,希望WG兼具事前防御和事后恢復功,因此WG中集成了靜態(tài)網(wǎng)頁事后恢復功能。
“零配置”初次運行
Cisco、Impreva等廠商采用白名單工作方式,使用時需要針對每個頁面的HTTP各字段進行配置,這需要客戶具有較高的技術操作水平,否則無法發(fā)揮出產(chǎn)品功效。
WG針對國內(nèi)常見的攻擊,預置了攻擊防御策略;設備上線,無需配置即可防御絕大多數(shù)攻擊;同時也提供白名單功能,供高級客戶使用。
關鍵字過濾
防止網(wǎng)站論壇被上傳非法反動言論,或網(wǎng)頁被篡改為非法言論;支持關鍵字過濾。
(責任編輯:董建偉)
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設方案案例庫
電子政務建設方案案例庫
互聯(lián)集成系統(tǒng)構建方案案例庫
商務智能建設方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄