2022年网站安全评估 .pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《2022年网站安全评估 .pdf》由会员分享,可在线阅读,更多相关《2022年网站安全评估 .pdf(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网站安全评估文档(一)二十一世纪是网络的时代,网络已跟我们的生活息息相关。而网站通过网络这个枢纽密切的联系着人们的日常生活,人们也通过各种各样的网站获取所需要的信息。因此,网站的安全也越来越被人们所重视。然而网络存在着各种各样的安全隐患,比如:COOKIE 中毒,应用程序缓冲溢出,跨站脚本攻击,已知安全漏洞,强行浏览问题,参数篡改攻击等等,无时无刻不让使用者提心吊胆。也许有的人说, 我的系统是有防火墙保护的。防火墙是有访问过滤机制,但是还是无法应对许多恶意行为。虽然它可以设置访客名单,可以把恶意访问排除在外,但是如何鉴别恶意还是善意访问还是个问题。访问如果一旦被允许,后面的安全问题就不是防火墙
2、能够解决的了。又比如,人们往往认为,网站使用了SSL 加密就很安全了,网站起用 SSL 加密后,表明网站发送和接受的信息都经过了加密处理,但是SSL 无法保障存储在网站里面的信息的安全。还有就是认为漏洞扫描工具没有发现任何问题网站就很安全。 漏洞工具生成一些特殊的访问请求,发送给网站, 在获取网站的响应信息后进行分析。但是它能够查找一些明显的网络安全漏洞,但是却没有办法对网站的应用程序进行检测, 更别说查找程序中的漏洞了。因此, 要使网站安全并不是只做表面的保护就可以高枕无忧了。国内的网站一般都采用ASP+ACCESS 或者 SQL 的数据库后台,所以SQL 注入就成了网站攻击最常见的一种方法
3、。SQL 注入是从正常的WWW 端口访问,表面上看和一般的WEB 页面访问没什么区别,所以防火墙都不会对SQL 注入发出警报,如果管理员没有看IIS 日志的习惯,可能被入侵了还不会发觉。在判断出可以SQL注入后,就可以通过工具(比如啊D SQLTOOLS)猜他的数据库名之类的信息了。当然,也可以用抓包的方法来获取网站的相关信息。现在, ,许多黑客甚至可以突破SSL 加密和各种防火墙,攻入WEB 网站的内部获取信息。他们可以仅借浏览器和几个技巧,既套取WEB 网站的保密信息。一旦你的网站遭受了恶意攻击,那连哭都来不及了。因此提高网站的安全性,已成为迫在眉睫的问题了。下面就从三个方面来分析相关的安
4、全问题。一、硬件环节。从硬件的角度来提高网站的安全性有很多中办法,例如:不允许局域网内部私自介入外网,采用隔离网闸和放火墙,不允许接入层交换机直接连接到核心服务器等手段,都是从硬件的角度来提高网络的安全性的。在很长一段时间内,一提到网络安全人们所想到的都是软件漏洞。但随着技术和市场的发展,硬件安全正逐渐走入人们的视野。以硬件为主的安全系统将比采用安全防护软件更不容易受到黑客入侵。若软件和硬件安全系统同使用,将使电脑使用者的资料获得更好的保护。在圈内,微软近日除了炫耀Longhorn 操作系统之外,还首次展示了受到密切关注的新一代安全计算基准(NGSCB) 的安全技术代码, 这一技术先前被称为“
5、 Palladium ”。NGSCB 是在一台PC内 部创建第二种操作环境的硬件和软件的总合,这一环境旨在保护系统免遭恶意代码入侵。作为这一保护的一部分, NGSCB 可以提供应用程序、附带硬件、 内存以及存储器之间安全的连接。在 Palladium构想中,把用于认证和加密的密钥基本信息作为硬件预先嵌入个人电脑。购买支持Palladium的个人电脑时,个人电脑独有的加密密钥就会被写入到这枚硬件芯片上。通过这个加密密钥,支持 Palladium的 OS可对运行于其上的程序进行认证,并名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - -
6、名师精心整理 - - - - - - - 第 1 页,共 9 页 - - - - - - - - - 加密保存机密数据。具体而言,也就是说支持Palladium的 OS将会设置一个只有已经得到认证的程序才可以访问的保护区域。而保存在保护区域中的数据都是经过加密的,即使被拷贝到其他电脑上,也无法还原。据称微软Palladium的第一个版本将仅供编写特定的商务应用程序而非消费软件。从上面的分析可以看出,Palladium的应用必须得到第三方的支持。在硬件方面,微软早于2002 年 9 月份就开始分别与英特尔和AMD 联合制定支持Palladium的硬件规格, 此次 AMD 和英特尔推出支持Pall
7、adium的新产品正是合作的结果。预计,在今后的几年中,硬件安全的问题会越来越受到人们的重视。二、操作系统漏洞来考虑操作系统是计算机的灵魂,没有它的存在,我们现在可能还在不停的在烦人0101二进制编码中受苦。它给了我们友好的用户界面,让我们更容易的和计算机沟通。但是它也有很多缺陷。目前比较流行的操作系统,windows,linux,solaris等,都或多或少的存在着安全问题。网站是基于计算机网络的,而计算机运行又是少不了操作系统的。操作系统的漏洞会直接影响到网站的安全。我们就以比较有名的IIS 漏洞来说明操作系统和网站安全的联系。早在2004 年,微软公司检测到一种木马程序,该程序可利用微软
8、服务器操作系统的3 个安全漏洞攻击网站。微软公司说,该公司今年4 月拥有了针对其中两个安全漏洞的补丁程序,但还没有设计出针对另一个安全漏洞的补丁。专家称,黑客用它攻破互联网站后,会对网站服务器操作程序做出修改,向访问网站的客户端计算机传输一段程序代码,用于记录客户端计算机的键盘输入情况,并把结果返回给攻击者。这种木马程序通常用于盗取计算机用户的信用卡号、银行账户和密码等资料。美国计算机紧急预备小组已在互联网上发布警告要用户注意,“任何网站都可能受到影响, 深受用户信任的网站也不例外。”对于操作系统本身而言,文件的系统也应该采用安全级别较高的,比如 NTFS 。 NTFS文件系统最大的特点就是安
9、全性,在NTFS 分区上,可以支持随机访问控制和拥有权,对共享文件可以指定权限,以免受到本地访问或远程访问的影响。NTFS 对于在计算机上存储文件夹或者耽搁文件,都可以指定相应的权限,使每个用户只能照系统给予的权限进行操作,充分保护系统和数据的安全性。同时,恰当的配置WEB 服务器,只保留必要的服务的服务,删除和关闭没有用的或不需要的服务。因为启动不必要的服务可能使他人获得本机的系统信息,甚至获取密码文件。在对服务器进行管理时,应该避免使用 TELENT ,FTP 等程序。因为这些程序是以明文形式传输密码,很容易被监听。一个小小的系统漏洞可能就是让你系统瘫痪,经济承受毁灭性打击的导火索。我们应
10、该经常关注一些有关操作系统漏洞的信息,及时给系统打上补丁。别让你的网站受到不该有的伤害。三、软件代码的安全性目前由于编程者的水平参次不齐。在应用系统中有许多都存在着大量的安全漏洞。就目前国内情况来看,由于软件代码安全性存在问题而导致网站被黑客攻击的情况屡屡发生。以基于ASP的网站为例,我们知道ASP的入门门槛比较低,大量的初学者在很快的时间内就可以编写出与经验丰富的程序员相匹敌的代码。但是这种匹敌往往仅仅是功名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 9 页 - -
11、- - - - - - - 能上的,在安全性方面就差的比较远了。比如说,有很多网站都没有对SQL注入进行屏蔽,给黑客留下了可乘之机。对他们来说只要耐心点就可能会拿到用户的相关信息,甚至会导致机密文件的外泄。也有的网站采用的数据库系统本身存在安全隐患,这就需要细心的程序员在自己的代码中来消除这些安全隐患。在本次的网络攻防比赛中,我们就有过利用程序漏洞,来骗过系统,达到非法操作目的的经验。我们不能保证我们的系统是100% 安全的,但我们应该把我们能够做到的,作到最好。对网站的安全性要经常进行评估,尽量提高系统的安全性。为了自己,为了相信你的用户们。网站安全评估文档(二)简介 :随着互联网的盛行,W
12、EB 服务的逐渐升温,在INTERNET上构架自己的站点愈来愈热,与此同时, 网站的安全性也越来越受到重视评价一个网站安全与否,要涉及到很多方面。要构架一个整体上安全的网站,至少应该从如下几个方面加以考虑:一:硬件方面要构架一个网络,首先根据实际需求,采用合适的网络拓扑结构,仔细分析该网络拓扑结构, 为以后网络的规划和管理提供资料,同时也能够清楚网络的优缺点和安全性,能够找出网络的安全缺陷和安全问题。然后根据自己的情况,明白要向外提供怎样的服务,如:WEB 服务, 电子邮件服务等。要使用防火墙,根据需求购买相应的硬件或软件防火墙,不允许局域网内部私自介入外网,也不允许交换机直接接到核心服务器的
13、交换机上,所有内部和外网的连接均要通过防火墙。还要划分一个非军事区(DMZ) ,把外网可以直接访问的系统(如:WEB 系统,电子邮件系统等)置于DMZ 区,限制内部敏感信息被非法访问。最后要设置备份系统,根据用户的网络情况,提供骨干交换机、路由器等核心网络设备的备份。 备份设备可以在段时间内替代网络中实际使用的设备。这样, 一旦核心设备出现故障,使用备件替换可以大大减少网络故障时间。通过备品备件,快速恢复网络硬件环境;通过备份文件的复原, 尽快恢复网络的电子资源;由此可在最短的时间内恢复整个网络应用。二:系统方面目前市场上的操作系统以Windows 为主,由于Windows 的普及率和占有市场
14、的比率特别高, 因此 Windows 一直都是网上黑客的最爱。Windows 从发行到现在虽然在不断地升级,但出现的漏洞还是很多。以下简要介绍下几种常见漏洞及解决办法。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 9 页 - - - - - - - - - Unicode漏洞漏洞成因和危害Unicode 漏洞从中文IIS4.0 SP6 开始,还影响到中文Windows2000 IIS5.0 和中文Windows2000+IIS5.0+SP1 。他们利用Unicode 字
15、符(如“”取代“ /”和“ ” )进行目录遍历而访问到WEB 根目录以外的文件。解决方法(1)到微软官方网站及时下载补丁。(2)限制网络用户访问和调用CMD 命令的权限。(3)若没有必要是用Scripts 和 Msadc 目录,就将其删除或更名。缓冲区溢出漏洞漏洞成因和危害服务器在安装IIS 过程中,系统还会安装几个ISAPI 扩展 .dlls,其中idq.dll 是 Index Server 的一个组件, 对管理员脚本和Internet数据查询提供支持。但是, idq.dll 在一段处理URL 输入的代码中存在一个未经检查的缓冲区,攻击者利用此漏洞能导致受影响服务器产生缓冲区溢出,从而执行自
16、己提供的代码。更为严重的是,idq.dll 是以 System 身份运行的,攻击者可以利用此漏洞取得系统管理员权限。受影响平台有Windows NT 4.0 、Windows 2000 、Windows XP beta; 受影响的版本有Microsoft Index Server 2.0、Indexing Serv ice in Windows 2000。没安装IIS 的无此漏洞。解决方法及时到微软官方网站下载补丁更新即可。IIS CGI文件名错误解码漏洞漏洞成因和危害IIS 在加载可执行CGI 程序时, 会进行两次解码。第一次解码是对CGI 文件名进行Http解码,然后判断此文件名是否为可执
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年网站安全评估 2022 网站 安全 评估
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内