【VIP专享】Web应用安全解决方案5703.pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《【VIP专享】Web应用安全解决方案5703.pdf》由会员分享,可在线阅读,更多相关《【VIP专享】Web应用安全解决方案5703.pdf(15页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 Web 应用安全解决方案 应用防火墙与网页防篡改系统的联动 2013 年 01 月 目录 应用安全解决方案 I 目录 第 1 章 需求分析.1 1.1.面临现状.1 1.2.解决思路.2 第 2 章 产品介绍.4 2.1.WEB 应用防火墙.4 2.2.网页防篡改.4 第 3 章 解决方案.6 3.1.方案架构.6 3.2.主要功能.7 3.2.1.事前阻断.7 3.2.2.事中防御.7 3.3.部署方案.8 3.4.方案特点.10 3.4.1.纵深防御,整体联动,立体调控.10 3.4.2.环境普适,全面支持.10 3.4.3.安全性高,可用性强.10 第 4 章 附录.11 4.1.解决
2、方案应遵循规范及标准.11 4.2.解决方案产品需具备资质.13 需求分析 应用安全解决方案 1 第1章 需求分析 1.1.面临现状 随着互联网应用的普及,信息的获取越来越依赖于网络,从而进一步推动了互联网应用和网站建设。但是,随着网站建设的规模化,网站安全问题迅速严峻。这一点从国庆 60 周年公安部安全大检查的报告可以看出。为了保障网站安全及互联网信息的正确可信,公安部早在 2005 年 12 月 1 号正式颁布了互联网安全保护技术措施规定,即公安部第 82 号令,并要求于 2006 年 3 月 1号起开始实施。该规定在第九条第三款中明确指出:“开办门户网站、新闻网站、电子商务网站的,能够防
3、范网站、网页被篡改,被篡改后能够自动恢复”。需求分析 应用安全解决方案 2 CNCERT/CC 相关人员表示,网络攻击者们目标明确,篡改政府网站主要是为了泄愤,而利用网络钓鱼和网址嫁接等对金融机构、网上交易等站点进行网络仿冒主要是为了盗用用户个人信息谋取利益。为了达到更好的攻击效果,网络黑客也在不断更新自己的技术手段,木马程序已经成为其中最主要的手段之一,应用也最为广泛。更为可怕的是,由于网络木马、病毒背后巨大的经济利益催生了病毒产业化的进程,制造、传播、交易一条龙,严重威胁到国家和个人的财产安全。简而言之,我国网络与信息安全形势异常严峻,加强安全建设刻不容缓。1.2.解决思路 目前,网站安全
4、建设主要是由防火墙、入侵检测构成的两层防护体系。出现如此严峻的网站安全问题,充分说明了该体系对于网站篡改攻击防范的局限性,以下从技术方面进行阐述:1.从设计思想的角度分析,防火墙、入侵检测等安全类产品都需要依赖于特定的规则库来识别威胁,由于规则的形成或升级必然落后于攻击手段的变更,这在一定程度上为网站攻击提供了时间的空隙,从目前发生的大多数网站/网页被篡改的案例分析,需求分析 应用安全解决方案 3 主要是借助这个时间差进行的。因此,基于特征库的进行安全防范的产品或系统是无法确保网站内容安全的。2.从防护的方法来说,网页防篡改产品着眼点在于“事后恢复”,可防止篡改的危害扩大。但是它不能防止攻击发
5、生;并且他只有在攻击发生对网页篡改的行为时才能产生作用,而事实上多数类型的攻击并不篡改网页,如 DDoS攻击、CC 攻击、溢出攻击、cookie窃取、密码拦截、数据窃取等;还有很多攻击有可能产生篡改行为,但多数情况并不会篡改网页,如 SQL注入、目录穿越等;即使是“事后恢复”,网页防篡改产品也存在工作原理漏洞、服务负载增加、检测机制绕开、连续篡改等安全问题。而应用防火墙能在应用层理解分析 HTTP会话,因此能有效的防止各类应用层攻击,所在在解决方案中我们提倡采用“动静”结合的安全布署方式,同时如果应用防火墙和网页防篡改产品采用同一品牌可实现应用防火墙、网页防篡改和服务器联动,实现统一管理、事前
6、防御的目的,提供整个 IT 设施的安全性。3.从技术实现的角度分析,防火墙、入侵检测等安全类产品主要是针对链路层、网络层信息进行威胁识别,然而,从近几年网站篡改的大量案例来看,攻击过程所包含的信息内容在链路层、网络层都是合法的,问题其实主要出现在应用层面,因此传统的安全防护体系对此类攻击的防范效果不甚理想。产品介绍 应用安全解决方案 4 第2章 产品介绍 当前的网站安全建设主要是由防火墙、入侵检测构成的两层防护体系。然而,根据权威机构的统计,75%的信息安全攻击都是来自 web 应用的层次上的。根据市场的需求,目前市场上各安全厂商研发了针对 web 内容安全的一系列产品及网站安全评估及加固服务
7、,已形成网站内容安全领域最具技术领导力的产品家族Web应用防火墙和网页防篡改系统。2.1.WEB 应用防火墙 Web应用防火墙,面向金融、政府、企业、电子商务等所有涉及 Web应用的行业,保护 WEB 网站及服务器免受各种恶意攻击,优化业务资源,保障 Web 应用的可用性和可靠性。Web 应用防火墙工作在应用层,对 HTTP(S)进行双向深层次检测:对于来自 Internet的安全威胁进行实时防御,避免入侵者利用应用层漏洞非法获取或破坏网站数据,可以有效地抵御黑客的各种攻击,如 SQL 注入攻击、命令注入攻击、跨站脚本攻击、跨站伪造、缓冲区溢出、恶意编码、应用层 DOS/DDOS 攻击等;同时
8、,对 WEB 服务器侧响应的出错信息、恶意内容及不合规内容进行实时过滤,避免敏感信息泄露,确保网站信息的可靠性。Web 应用防火墙还提供网络访问和流量的实时监控,帮助用户直观的了解网站工作状态;借助 SSL 加速功能,可以显著提高网站的访问速度与并发量。2.2.网页防篡改 网页防篡改系统解决了传统的两层防护体系中存在的安全漏洞,采用“容灾为主、预防为辅”的设计思想,从应用层面解决网站内容安全的问题。产品介绍 应用安全解决方案 5 1.该系统主要的防护功能不依赖于特征库,采用“强认证”机制确保内容正确性。因此,该系统不受网站攻击手段变化带来的负面影响,是一款充分体现“以不变应万变”设计思想的安全
9、类软件。2.该系统在技术实现方面也完全不同于防火墙、入侵检测等产品,其主要关注应用层信息的合法性。该系统以嵌入式过滤技术为核心,辅以实时阻断、事件触发等多种预防性保护技术,从而形成针对网站文件的多层次纵深防御体系。防篡改产品一般由三个相互独立的子系统构成,分别是监控代理 Monitor Agent(简称 MA)、同步代理 Synchronization Agent(简称 SA)和管理中心 Management Center(简称 MC)。监控代理 MA部署于网站服务器,负责实时监控保护网站文件,发现篡改企图或篡改操作实时发送恢复请求,并及时提交告警信息。同步代理 SA部署于同步服务器,负责实时
10、监控备份文件变更,以及监控代理提交的恢复请求,并根据请求执行向网站服务器的文件同步。注:同步服务器通常情况下指CMS 服务器或 FTP 服务器。管理中心 MC逻辑上部署于管理服务器,作为用户与系统之间的接口,负责将操作指令传达给监控代理和同步代理;同时,负责实时接收来自代理端的各种告警信息并及时通知用户。解决方案 应用安全解决方案 6 第3章 解决方案 目前大多数政府对外服务门户网站,以及各大金融能源等重要民生单位网站作为对外服务窗口,展示单位形象及实时发布最新的环境监控信息;为了保证网站内容的安全,门户网站WEB 应用安全策略需要对 WEB 访问请求的前期、中期进行全方位的考虑,建立立体化的
11、防御体系,提供事前阻断和事中防御。总的来讲,门户网站其对于网站应用安全的关注点主要可以归纳为如下几点:对用户的访问请求能够进行分类筛选,从而区分出恶意的访问请求,并能够根据一定的规则进行有效的阻断;防止篡改网站信息,实时监控网站和即时复原正确的网站内容,确保网站安全、可靠和稳定运行,任何恶意篡改痕迹将被实时保留,并能够主动及时地通知管理人员;实现动态防护和静态防护的结合,对网站应用安全设备进行统一监控、统一布署,实现应用安全设备与网站的相互联动;针对用户的需求和解决思路,结合目前web 内容方面的安全产品技术特点及服务,可以为用户提供一个完善的解决方案。3.1.方案架构 基于目前应用安全产品构
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- VIP专享 VIP 专享 Web 应用 安全 解决方案 5703
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内