2022年2022年金和盛PP网贷系统安全解决方案 .pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《2022年2022年金和盛PP网贷系统安全解决方案 .pdf》由会员分享,可在线阅读,更多相关《2022年2022年金和盛PP网贷系统安全解决方案 .pdf(20页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、P2P 网贷系统安全解决方案金和盛 P2P 网贷系统安全解决方案名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案目录一、概述.4二、网站安全需求分析.6三、网站安全解决方案.73.1漏洞扫描服务73.1.1扫描目的.73.1.2扫描内容.73.1.3服务输出.83.2安全加固服务83.2.1加固目的.83.2.2加固内容.93.2.3加固工具.93.3渗透测试服务93.3.1渗透测试内容.113.3
2、.2渗透测试范围.113.3.3服务参考标准.123.3.4服务周期.123.3.5服务交付文档.133.4应用安全开发咨询服务13名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案3.4.1服务内容.133.4.2服务参考标准.143.4.3服务交付文档.163.5信息安全巡检服务163.5.1巡检目的.163.5.2服务内容.163.5.3输出文档.173.6应急响应服务173.6.1应急响应目的
3、.173.6.2服务内容.183.6.3输出文档.193.7安全防护设备部署193.7.1WEB 应用防火墙.193.7.2网页防篡改系统.193.8服务器冗余备份服务错误!未定义书签。3.8.1服务内容.错误!未定义书签。3.8.2服务交付文档.错误!未定义书签。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案一、概述P2P 平台是互联网金融公司的重要金融交易平台。网站容易成为黑客或恶意程序的攻击
4、目标,造成数据损失,网站篡改或其他安全威胁。根据国家计算机网络应急技术处理协调中心(简称CNCERT/CC )的工作报告显示:目前中国的互联网安全实际状况仍不容乐观。各种网络安全事件与往年同期相比都有明显增加。对企业类和安全管理相关类网站主要采用篡改网页的攻击形式,以达到诋毁名声的目的,也不排除放置恶意代码的可能,导致企业类网站存在安全隐患。对网站采用注入攻击、跨站攻击以及应用层拒绝服务攻击(DenialOf Service)等,影响网站的正常功能。2007年到 2015 年上半年,中国大陆被篡改网站的数量相比往年处于明显上升趋势。常见攻击:目前已知的应用层和网络层攻击方法很多,这些攻击被分为
5、若干类,下表列出了这些最常见的攻击技术攻击方式描述跨站脚本攻击跨站脚本攻击利用网站漏洞攻击那些访问该站点的用户,常见目的是窃取该站点访问者相关的用户登陆或认证信息。SQL 注入攻击者通过输入一段数据库查询代码窃取或修改数据库中的数据。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案命令注入攻击者利用网页漏洞将含有操作系统或软件平台命令注入到网页访问语句中以盗取数据或后端服务器的控制权。cookie/
6、session劫持Cookie/session通常用于用户身份认证,并且可能携带用户敏感的登陆信息。攻击者可能被修改Cookie/session提高访问权限,或伪装成他人的身份登陆。参数(或表单) 篡改通过修改对URL、 header 和 form中对用户输入数据的安全性判断,并且提交到服务器。缓冲溢出攻击由于缺乏数据输入的边界条件限制,攻击者通过向程序缓冲区写入超出其长度的内容,造成缓冲区的溢出,从而破坏程序的堆栈,使程序转而执行其它指令。如获取系统管理员的权限。日志篡改黑客篡改删除日志以掩盖其攻击痕迹或改变web 处理日志。应用平台漏洞攻击黑客通过获悉应用平台后,可以利用该平台的已知漏洞进
7、行攻击。当应用平台出现漏洞,且没有官方补丁时,同样面临被攻击的风险。DOS 攻击通过 DOS 攻击请求,以达到消耗应用平台资源异常消耗的一种攻击,最终造成应用平台拒绝服务。HTTPS 类攻击一些狡猾的黑客通过HTTPS 进行 HTTPS 类的攻击, 由于 SSL加密数据包无法进行有效的检测,导致通用的网络防火墙和普通 WEB 应用防火墙无能为力。表 11不同攻击方法名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 20 页 - - - - - - - - - P2P 网贷系
8、统安全解决方案二、网站安全需求分析网站拓扑结构如下:1、对于金融来说, 安全性是很关键的,因为阿里云服务器是不提供安全服务的,所以平台会经常遭到黑客攻击、竞争对手恶意攻击, 只需要一二分钟就攻击一个网站瘫掉无法运行。2、WEB 服务器没有完善的安全防护措施,容易受到来自Internet针对网站的各种攻击,比如SQL 注入、跨站脚本、DOS攻击、命令注入等。3、目前的拓扑结构不能有效抵御网络病毒攻击,比如HTTP 协议攻击、木马、间谍软件、蠕虫等。网站的安全防护主要包括如下需求:安全加固,部署简便,成本低,操作简洁,性能影响甚微。包括:对现有网络拓扑结构无影响。服务器冗余备份。保障数据传输及存储
9、的安全性。方便管理,无需进行复杂的配置。对现有 WEB 服务器的访问速率不能造成太大的影响。能抵御来自Internet病毒攻击。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案三、网站安全解决方案我司对 P2P 网贷平台的现状及需求进行了详细分析,制定了各项服务的服务方案,服务方案详细的描述了服务内容、服务周期、服务流程、服务方式、服务交付成果等。3.1漏洞扫描服务3.1.1扫描目的利 用 扫 描
10、工 具 对 网 络 进 行 扫 描 , 扫 描 包 括 对 各 种 操 作 系 统( windows,linux,unix,AIX,freebsd,solaris等),应用软件(office, adodb等),网络设备系统等多类进行安全检测,检测将发现当前网站系统及软件中存在的漏洞信息,扫描完毕后将生成扫描检测报告,使用户能对自己的网络安全状况有真实的了解,从而制定出科学合理的系统加固及风险规避计划。3.1.2扫描内容1)主机系统漏洞扫描包括:操作系统猜测、 端口服务扫描、 系统漏洞扫描、 弱口令破解、 用户权限认证、磁盘共享等;2)应用系统(WEB系统、数据库)漏洞扫描包括:SQL注入、脚本
11、跨站攻击、路径泄漏、后台验证漏洞、文件上传漏洞、远程文件包含漏洞、已知WEB 应用程序公开漏洞、弱口令猜解、补丁、账号管理、口令强度和有效期检查、远程登陆和远程服务等;3)网络设备漏洞扫描名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 7 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案包括:弱口令猜解、补丁、账号管理、口令强度和有效期检查、IOS信息、端口服务等。3.1.3服务输出所检测到的安全漏洞信息经过安全服务工程师依据漏洞、主机风险、网络风险
12、评估标准分析整理形成安全扫描评估报告,评估报告如实反映信息系统存在的安全隐患,每项安全漏洞都有详细的说明,报告内容包括:主机风险等级列表漏洞分布情况操作系统分布按应用分类列表脆弱的帐号、口令列表安全状况变化趋势安全建议漏洞处理优先级列表详细安全漏洞列表及解决方法。3.2安全加固服务3.2.1加固目的为了有效保障网络的正常运行,保证网络的安全,根据对网络进行全面安全的扫描和弱点分析,对网络的服务器、网络设备、工作站等存在漏洞的系统进行安全加固。包名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - -
13、- 第 8 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案括打补丁、停止不必要的服务、升级或更换程序、除去特洛伊后门程序、修改配置及权限以及针对复杂问题的专门解决方案。在客户允许的前提下,为客户完全、彻底地堵住这些安全缺陷和漏洞、去除这些薄弱环节。3.2.2加固内容1)操作系统安全加固包括:检查系统补丁、停止不必要的服务、修改不合适的权限、修改安全策略、检查账户与口令安全、开启审核策略、关闭不必要的端口等;2)应用系统(WEB系统、数据库)安全加固包括:对要使用的操作数据库软件(程序) 进行必要的安全审核,比如对ASP、PHP等脚本, 这是很多基于数据库的W
14、EB 应用常出现的安全隐患,对于脚本主要是一个过滤问题,需要过滤一些类似, ; / 等字符,防止破坏者构造恶意的SQL语句。安装最新的补丁,使用安全的密码、账号策略,加强日志的记录审核,修改默认端口,使用加密协议,加固TCP/IP端口,对网络连接进行IP 限制等;3)网络设备安全加固包括:禁用不必要的网络服务、修改不安全的配置、利用最小特权原则严格对设备的访问控制、及时对系统进行软件升级、提供符合IPP 要求的物理保护环境等。3.2.3加固工具相关的需要加固系统的补丁包、脚本、检测工具等。3.3渗透测试服务名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - -
15、 - - - - - - 名师精心整理 - - - - - - - 第 9 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案渗透测试是指在获取用户授权后,通过真实模拟黑客使用的工具、分析方法来进行实际的漏洞发现和利用的安全测试方法。这种测试方法可以非常有效地发现最严重的安全漏洞,与全面的代码审计相比,其所需的时间更短,也更有效率。在服务期间,我司将对客户的网站系统进行渗透测试,在每次测试完成后必须提交详细的渗透测试报告。在服务期内,若临时遇有重大事件,服务方有责任和义务临时增加渗透测试服务。名师资料总结 - - -精品资料欢迎下载 - - - - - - -
16、- - - - - - - - - - - 名师精心整理 - - - - - - - 第 10 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案3.3.1渗透测试内容造成的影响主动模式被动模式初始化完成Web 结构获取权限测试归档测试参数分析异常处理注入测试命令执行文件包含跨站脚本信息窃取备份文件后台查找目录列表会话管理信息泄漏数据破坏拒绝服务信息获取熟悉业务逻辑GoogleHacking接口测试认证测试暴力破解认证绕过逻辑处理越权操作身份仿冒日志检查拒绝服务上传下载渗透测试内容3.3.2渗透测试范围客户内部的服务器、数据库等重要系统,以及门户网站等重要应用系
17、统,具体测试目标由客户指定。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 11 页,共 20 页 - - - - - - - - - P2P 网贷系统安全解决方案3.3.3服务参考标准我司渗透测试服务,依据如下国内、国际标准实施:GB/T 18336-2001信息技术安全技术信息技术安全性评估准则等同于 ISO 15408-1999CommonCriteriaforInformationTechnologySecurity Evaluation信息技术安全技术安全漏洞等级划分指南信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年2022年金和盛PP网贷系统安全解决方案 2022 年金 PP 系统安全 解决方案
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内