Web信息系统的安全隐患与网络管理员对策.pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《Web信息系统的安全隐患与网络管理员对策.pdf》由会员分享,可在线阅读,更多相关《Web信息系统的安全隐患与网络管理员对策.pdf(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、W e b 信息系统的安全隐患与网络管理员对策贺红1 2 徐宝文11(东南大学计算机科学与工程系,南京2 1 0 0 9 6)2(山东理工大学计算机科学与技术学院,山东淄博2 5 5 0 4 9)E m a i l:y s z 3 1 3 v i p s i n a c o m摘要基于W e b 的信息系统安全性体系大致分为网络系统、操作系统、W e b 服务器及应用程序和W e b 数据库等多个层次,该文分别阐述了造成各层次安全隐患的主要原因,以及从网络管理员的角度出发,在各安全层次上消除和减少安全隐患的实用性安全对策。关键词W e b 系统安全隐患管理员实用对策文章编号1 0 0 2 8
2、3 3 1 一(2 0 0 5)1 8 0 1 5 1-0 3文献标识码A中图分类号T P 3 9 3 0 8H i d d e nD a n g e r o u sf o rN e t w o r kS a f e t yF a c e db yW e bS y s t e ma n dN e t w o r kM a n a g e r SC o u n t e r m e a s u r e sH eH o n 9 1 2X uB a o w e n l1(D e p t o fC o m p u t e rS c i e n c ea n dE n g i n e e r i n g,
3、S o u t h e a s tU n i v e r s i t y,N a n j i n g2 1 0 0 9 6)2(S c h o o lo fC o m p u t e rS c i e n c ea n dT e c h n o l o g y,S h a n d o n gU n i v e r s i t yo fT e c h n o l o g y,Z i b o,S h a n d o n g2 5 5 0 4 9)A b s t r a c t:T h es a f e t ys e t u pb a s e do nW e bi n f o r m a t i o
4、 ns y s t e mi sr o u g h l ya r r a n g e di n t os e v e r a ll e v e l ss u c ha sn e t w o r ks y s t e ms a l t y?o p e r a t i n gs y s t e ms a f e t y、W e bs e r v e rs a f e t y、a p p l i c a t i o np m g r a m sa n dW e bd a t a b a s e ss a f e t y I nt h i sp a p e rw ee x p o u n do nd
5、i f f e r e n tl e v e l st h em a i nh i d d e nd a n g e m u sf o rn e t w o r ks a f e t ya n dt h em a i nc a u s e s F r o mt h ev i e wo fan e t w o r km a n a g e r,p r a c t i c a ls a f e t yc o u n t e r m e a s u r e sa r ea l s os u p p l i e dt Or e d u c eo re l i m i n a t et h eh i d
6、 d e nd a n g e r o u s K e y w o r d s:W e bs y s t e m,h i d d e nd a n g e r o u sf o rn e t w o r ks a f e t y,m a n a g e r,p r a c t i c a lc o u n t e r m e a s u r e s1 前言计算机网络拥有复杂的设备和协议,保证复杂的系统没有安全缺陷和漏洞是不可能的,即使那些很成熟的已经成为标准的操作系统,其程序缺陷(B U G)也不断被发现。系统和软件工程学早已阐明,大型系统在其生命周期终结之前将永远有令用户不满意的地方。为了保
7、证网络服务质量,网络安全性成了最重要的研究课题之一。网络广泛的地域分布和在网络上组织的大规模开发与研制,使得网络安全性成为无法准确定义的指标。从网络攻击者的角度看,由于网络复杂、协议众多,攻击的投入越大,找到攻击入口和网络弱点的可能性也越大,攻击成功的机会也越大。如果攻击成功后的收益很大,攻击者会投入很大的力量。防御者的安全意识和采取的措施一般并不能阻止所有的攻击,因为攻击者的优势和防御者的困境根源在于:防御者必须防御所有的点,而攻击者可以选择最弱的点;防御者智能防御已知的攻击,而攻击者可以刺探未知的弱点;防御者必须始终保持警惕,而攻击者可以随意地攻击;防御者必须遵守游戏规则,而攻击者可以不守
8、规则。从网络管理员的角度看,合理地增加安全投资、增加安全设备、改善安全管理无疑可以有效地提高网络的安全性能。保证网络安全是一个系统工程。应当遵循网络安全保证原则P D R R(P r o t e c t,D e t e c t,R e a c t,R e c o v e r y)。即保障网络安全应当从防护开始,配备各类安全设备,同时应用检测工具进行实时检测,一旦发现问题应当快速反应和及时处理。由于没有绝对安全的可能,一旦系统遭受损失应通过备份迅速进行恢复,将损失降低到最大程度。2W e b 信息系统的安全隐患W e b 信息系统的安全性包含两部分内容,一是保证系统正常运行,避免各种非故意的错误
9、与损坏;二是防止系统及数据被非法利用或破坏。在开放的网络环境下,系统的安全保障更加困难。基于W e b 的信息系统安全性体系大致分为网络系统、操作系统、W e b 服务器及应用程序和W e b 数据库等多个层次。所以其安全隐患大致存在于以下部分:2 1网络体系来自网络体系的安全威胁主要有D D o S(分布式拒绝服务)攻击、非授权的远程侵入、非法的扫描和探测以及网络病毒对网络设备资源的消耗。D D o S 攻击是指攻击者通过一系列动作使得合法系统用户不能及时得到应得到的服务或系统资源,该攻击的基本模式有4 种【1】,其最本质的特征是延长正常应用服务的等待时间。对付D D o S 攻击还没有行之
10、有效的办法,只能靠加强网络的安全策略,实时对网络设备进行检测来防止。对作者简介:贺红(1 9 6 5 一),女,副教授,博士,现做博士后研究工作,主要研究方向为计算机软件工程与理论。计算机工程与应用2 0 0 5 1 81 5 1 万方数据于远程侵入和扫描则可以通过防火墙配合I D S(入侵检测系统)来保障。2 2 操作系统操作系统是计算机软件的基础,没有操作系统的安全,就不会有网络和应用系统的安全。但是包括U N I X 在内的任何操作系统都存在不同程度的漏洞,特别是默认安装和设置的系统,安全威胁更大。由于大多数操作系统不提供源码,像一个黑盒子,对它的安全性难以估量。我们根据经验认为,在所有
11、四个安全层次中,操作系统受攻击的可能性是最大的。此外,在一台服务器上安装多种服务系统的安全性也会降低。操作系统的安全性要靠我们正确的口令策略和设置、卸载不必要的服务和软件、及时升级不安全的软件版本来保障。2 3W e b 服务器W e b 服务器通常会有两个方面的安全要求:维持W e b 内容的完整性和防止该主机成为入侵你的网络或其它网络的跳板。大多数W e b 服务器安全事件的发生是由于没有及时升级不安全的版本和软件配置不当造成的。配置不当的软件可能包括W e b 服务器本身或者是W e b 服务器运行的应用程序,如C G I、S S I 和服务器A P I 等。2 4 数据库及应用程序W
12、e b 站点的数据库和应用程序存在两个方面的安全问题:首先是数据库系统本身的漏洞,包括使用有漏洞的数据库版本或者是没有对数据库进行安全配置;其次是应用程序的解释脚本漏洞,比如程序脚本源程序的泄漏、用户认证口令的明码传输、用户使用习惯的考虑不周等。在这个层次上,由于外部攻击者对数据库及应用程序了解相对比较少,内外联合攻击造成的威胁比较大。3 基于W e b 信息系统的实用性安全对策3 1网络系统的安全对策网络系统的安全性主要考虑保证网络设备连接的安全,这需要一组相互重叠的安全机制,包括防火墙、数据包过滤器(p a c k e tf i l t e r s)、物理安全、审查日志、身份验证和授权等。
13、可以着重考虑以下几个方面:一是使用防火墙或访问控制列表实施对网络设备的防护,隔离和过滤非法用户对网络设备的远程访问;二是设置网络设备的加密口令,合法用户的远程访问使用加密传输的协议,防止访问控制信息在传输过程中的泄漏;三是划分专用d a n 来设置网络设备地址,设备地址的分配尽量使用保留地址,防止互联网用户对设备访问。3 2 操作系统的安全对策因为所有的应用和安全措施,包括防火墙、防病毒、入侵检测等都依赖于操作系统提供底层支持,所以,网络安全的重要基础之一是安全的操作系统,操作系统安全是整个W e b 系统安全的基础。在操作系统中,L i n u x 内核精短、稳定性高、可扩展性好、硬件需求低
14、、免费、网络功能丰富、适用于多种C P U 等特性,使之在操作系统领域异军突起,被越来越多地使用。其安全性渐渐受到了关注。由于系统的源代码完全公开,可以通过阅读源代码来寻找系统漏洞,也可以自己动手改写L i n u x 系统内核来进行修补,因此系统的安全漏洞容易暴露得比较充分,解决起来也相对彻底。L i n u x+a p a c h e 是做W e b 网站的常用平台。下面主要考虑L i n u x 系统的安全配置,其基本思路同样适用于其它1 5 22 0 0 5 1 8 计算机工程与应用平台的操作系统。(1)使用先进的口令技术。存在于e t c F a s s w d 文件中的D E S(
15、D a t aE n c r y p t i o nS t a n d w a r d)口令,用现在的计算机在很短的时间内就可以攻破。新版本的L i n u x 系统提供了隐秘的口令。它不是存在于可以读到的e t c F a s s w d 中,而是存在于只有r o o t 用户才能读到的e t c s h a d o w 中,极大提高了口令的安全性。老版本的系统应该安装S h a d o wU t i l s 软件包。(2)删除不必要的服务。在安装操作系统前,就应该确定在系统中运行的服务的最小集合,创建一个W e b 服务器系统就不应该安装p o p、g o p h e r、N N T PN
16、 e w s 等服务。建议不安装以下软件包:X W i n d o w s 及相关的软件包;多媒体应用软件包;任何不需要的编译程序和脚本解释语言;任何不用的文本编辑器;不需要的客户程序。总之,安装的软件越少,系统可能的漏洞越少,系统的安全性就越高。(3)使用T C PW r a p p e r 保护x i n e t d 运行的服务。T C PW r a p p e r 程序可以用来控制x i n e t d 运行的服务访问。修改e t c x i n e t d d 目录中的响应服务,任何x i n e t d 运行的服务都可通过T C PW r a p p e r 来运行。T C PW r
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 信息系统 安全隐患 网络管理员 对策
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内