WEB应用安全和数据库安全.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《WEB应用安全和数据库安全.ppt》由会员分享,可在线阅读,更多相关《WEB应用安全和数据库安全.ppt(31页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、安恒机密.|1目录简介WEB应用安全数据库安全解决方案安恒机密.|2公司介绍杭州安恒信息技术有限公司北京奥组委安全产品和服务提供商安恒机密.|3黑客产业链-网上木马典型传播途径锁定网站目标如电子商务网站利用Web应用的弱点特别是各类SQL注入等Web安全漏洞,入侵和控制Web服务器篡改网页植入恶意代码网站客户在访问网站时候被自动植入木马;在控制个人用户计算机(肉鸡)后,攻击者更多的是通过用户身份窃取(如:利用间谍软件和木马程序等)手段,偷取用户游戏账号、银行账号、密码或针对性的窃取商业信息等。安恒机密.|408年7月网络与信息安全协调小组组织某省大检查总共检测省级网站近70家90%网站存在严重
2、安全隐患部分网站已经被挂马或被黑客控制大检查基本上使用评测工具进行远程评估工作安恒机密.|5发现问题的网站漏洞类型分布图安恒机密.|6电子商务网站所面临的风险系统层面 存在弱点的操作系统、存在问题的WEB发布系统 IIS、Apache、Weblogic、tomcat等应用层面 SQL 注入 跨站脚本(钓鱼攻击)表单漏洞 上传漏洞 网页木马(恶意代码)网络层面-ARP欺骗攻击 网络嗅探 安恒机密.|7网络安全现状触目惊心2008年上半年网络安全报告主机数达主机数达主机数达主机数达520520多万多万多万多万僵尸网络僵尸网络僵尸网络僵尸网络被篡改网站(被篡改网站(被篡改网站(被篡改网站(28367
3、28367)比去年同期增加比去年同期增加比去年同期增加比去年同期增加4 4 4 4倍,比去年全年增加了近倍,比去年全年增加了近倍,比去年全年增加了近倍,比去年全年增加了近16.9%16.9%16.9%16.9%网络仿冒事件网络仿冒事件网络仿冒事件网络仿冒事件超过去年全年总数的超过去年全年总数的超过去年全年总数的超过去年全年总数的14.6%14.6%网页恶意代码事件网页恶意代码事件网页恶意代码事件网页恶意代码事件超过去年全年总数的超过去年全年总数的超过去年全年总数的超过去年全年总数的12.5%12.5%被植入木马主机被植入木马主机被植入木马主机被植入木马主机远远超过去年全年远远超过去年全年远远超
4、过去年全年远远超过去年全年,增幅达增幅达增幅达增幅达2121倍倍倍倍安恒机密.|8黑客产业链入侵者入侵者入侵企业入侵企业服务器服务器窃取机密信息窃取机密信息(图纸、财务报图纸、财务报表等)表等)出售出售收费传播流氓软件获取金获取金钱钱拒绝服务攻击发送垃圾邮件批量入批量入侵网站侵网站盗取银行帐号盗取银行帐号盗取银行帐号盗取银行帐号盗取信用卡帐号盗取信用卡帐号盗取信用卡帐号盗取信用卡帐号盗取证券交易帐号盗取证券交易帐号盗取证券交易帐号盗取证券交易帐号盗取虚拟财产盗取虚拟财产盗取虚拟财产盗取虚拟财产组建僵尸网络组建僵尸网络组建僵尸网络组建僵尸网络洗钱洗钱主动攻击勒索网站受雇攻击收取佣金安恒机密.|9
5、层出不穷的应用和数据库安全事件针对政府、银行、电子商务等公众网站安恒机密.|10层出不穷的应用和数据库安全事件针对运营商内部黑手频频探囊安全网络内部黑手频频探囊安全网络-“没有密码没有密码”的充值卡的充值卡互联星空被挂木马互联星空被挂木马,宽带用户集体中毒宽带用户集体中毒电信电信HTTPHTTP劫持服务器被挂木马劫持服务器被挂木马黑客使电信企业损失被判刑黑客使电信企业损失被判刑1313年年.安恒机密.|11攻击悄无声息数据库Web服务器AuthenticationData DictionaryPrivileges/RolesSensitive App DataOS file AccessBuf
6、fer overflowDOS防火墙安恒机密.|12安恒安全团队发现的部分跨站漏洞安恒机密.|13利用跨站获取COOKIE安恒机密.|14利用跨站造成页面被黑安恒机密.|15百度也有跨站!安恒机密.|16安恒机密.|17数据库篡改-动态网页被挂马目前最流行,最严重的方式安恒机密.|18层出不穷的数据库安全事件2005年,美国爆发了堪称迄今为止最大的金融数据泄密事件,有黑客侵入了为万事达、Visa、AmericanExpress和Discover服务的“信用卡第三方付款处理器”的网络系统,造成4000多万信用卡用户的数据资料被窃。2006年2月,某运维公司的工程师利用之前给西藏移动安装系统的机会
7、,盗取了370多万元的移动充值卡,并出售套利。2006年6月份,某网络公司工程师利用编写的程序盗取了70多万元的移动充值卡。从2006年8月至2007年4月,四川省某学院综合教务管理网络化系统被黑客入侵,电脑管理系统中有130余名学生多达302科学习成绩被黑客非正常改动。数据库保护工作的缺失数据库保护工作的缺失带来的影响带来的影响客户流失国家机密的泄密企业品牌的损害企业经济损失正常服务的中断法律问题安恒机密.|19防火墙防火墙局域网交换机局域网交换机骨干路由器骨干路由器数据库服务器数据库服务器应用服务器应用服务器内部办公系统内部办公系统业务系统业务系统B B共享存储共享存储专线路由器专线路由器
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- WEB 应用 安全 数据库
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内