Web应用安全解决专项方案.doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《Web应用安全解决专项方案.doc》由会员分享,可在线阅读,更多相关《Web应用安全解决专项方案.doc(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Web应用安全处理方案一、 应用安全需求1 针对Web攻击现代信息系统,不管是建立对外信息公布和数据交换平台,还是建立内部业务应用系统,全部离不开Web应用。Web应用不仅给用户提供一个方便和易用交互手段,也给信息和服务提供者构建一个标准技术开发和应用平台。网络发展历史也能够说是攻击和防护不停交织发展过程。现在,全球网络用户已近20 亿,用户利用互联网进行购物、银行转账支付和多种软件下载,企业用户更是依靠于网络构建她们关键业务,对此,Web 安全性已经提升一个空前高度。然而,伴随黑客们将注意力从以往对网络服务器攻击逐步转移到了对 Web 应用攻击上,她们针对Web网站和应用攻击愈演愈烈,频频得
2、手。依据 Gartner最新调查,信息安全攻击有75%全部是发生在Web应用而非网络层面上。同时,数据也显示,三分之二Web站点全部相当脆弱,易受攻击。另外,据美国计算机安全协会(CSI)/美国联邦调查局(FBI)研究表明,在接收调查企业中,有52%企业信息系统遭受过外部攻击(包含系统入侵、滥用Web应用系统、网页置换、盗取私人信息及拒绝服务等等),这些攻击给269家受访企业带来经济损失超出1.41亿美元,但实际上她们之中有98%企业全部装有防火墙。早在,IDC就曾在汇报中认为,“网络防火墙对应用层安全已起不到什么作用了,因为为了确保通信,网络防火墙内Web端口全部必需处于开放状态。”现在,利
3、用网上随地可见攻击软件,攻击者不需要对网络协议深厚了解,即可完成诸如更换Web网站主页、盗取管理员密码、破坏整个网站数据等等攻击。而这些攻击过程中产生网络层数据,和正常数据没有什么区分。2 Web安全防范在Web应用各个层面,全部会使用不一样技术来确保安全性,图示1所表示。为了确保用户数据传输到企业Web服务器传输安全,通信层通常会使用 SSL技术加密数据;企业会使用防火墙和IDS/IPS来确保仅许可特定访问,全部没有须要暴露端口和非法访问,在这里全部会被阻止。防火墙IDS/IPSDoS攻击端口扫描网络层模式攻击已知Web服务器漏洞跨站脚本注入式攻击恶意实施网页篡改Web服务器数据库服务器We
4、b应用应用服务器图示 1 Web应用安全防护不过,即便有防火墙和IDS/IPS,企业仍然不得不许可一部分通讯经过防火墙,毕竟 Web 应用目标是为用户提供服务,保护方法能够关闭无须要暴露端口,不过Web应用必需80 和443端口,是一定要开放。能够顺利经过这部分通讯,可能是善意,也可能是恶意,极难分辨。而恶意用户则能够利用这两个端口实施多种恶意操作,或偷窃、或操控、或破坏 Web 应用中关键信息。然而我们看到现实确是,绝大多数企业将大量投资花费在网络和服务器安全上,没有从真正意义上确保 Web 应用本身安全,给黑客以可乘之机。图示3所表示,在现在安全投资中,只有10花在了怎样防护应用安全漏洞,
5、而这却是75攻击起源。正是这种投资错位也是造成目前Web站点频频被攻陷一个关键原因。75%25%10%90%Web应用网络服务器安全风险安全投资图示 2 安全风险和投资3 Web漏洞Web应用系统有着其固有开发特点:常常更改、设计和代码编写不根本、没有经过严格测试等,这些特点造成Web应用出现了很多漏洞。另外,管理员对Web服务器配置不妥也会造成很多漏洞。现在常见针对Web服务器和Web应用漏洞攻击已经多达几百种,常见攻击手段包含:注入式攻击、跨站脚本攻击、上传假冒文件、不安全当地存放、非法实施脚本和系统命令、源代码泄漏、URL访问限制失效等。攻击目标包含:非法篡改网页、非法篡改数据库、非法实
6、施命令、跨站提交信息、网站资源盗链、窃取脚本源程序、窃取系统信息、窃取用户信息等。 二、 产品概况1 iGuard网页防篡改系统iGuard网页防篡改系统采取优异Web服务器关键内嵌技术,将篡改检测模块(数字水印技术)和应用防护模块(防注入攻击)内嵌于Web服务器内部,并辅助以增强型事件触发检测技术,不仅实现了对静态网页和脚本实时检测和恢复,更能够保护数据库中动态内容免受来自于Web攻击和篡改,根本处理网页防篡改问题。iGuard篡改检测模块使用密码技术,为网页对象计算出唯一性数字水印。公众每次访问网页时,全部将网页内容和数字水印进行对比;一旦发觉网页被非法修改,即进行自动恢复,确保非法网页内
7、容不被公众浏览。同时,iGuard应用防护模块也对用户输入URL地址和提交表单内容进行检验,任何对数据库注入式攻击全部能够被实时阻断。iGuard以国家863项目技术为基础,全方面保护网站静态网页和动态网页。iGuard支持网页自动公布、篡改检测、应用保护、警告和自动恢复,确保传输、判别、完整性检验、地址访问、表单提交、审计等各个步骤安全,完全实时地杜绝篡改后网页被访问可能性,也杜绝任何使用Web方法对后台数据库篡改。iGuard支持全部主流操作系统,包含:Windows、Linux、FreeBSD、Unix(Solaris、HP-UX、AIX);支持常见Web服务器软件,包含:IIS、Apa
8、che、SunONE、Weblogic、WebSphere等;保护全部常见数据库系统,包含:SQL Server、Oracle、MySQL、Access等。2 iWall应用防火墙iWall应用防火墙(Web应用防护系统)是一款保护Web站点和应用免受来自于应用层攻击Web防护系统。iWall应用防火墙实现了对Web站点尤其是Web应用保护。它内置于Web服务器软件中,经过分析应用层用户请求数据(如URL、参数、链接、Cookie等),区分正常见户访问Web和攻击者恶意行为,对攻击行为进行实时阻断和报警。这些攻击包含利用特殊字符修改数据数据攻击、设法实施程序或脚本命令攻击等,黑客经过这些攻击手
9、段能够达成篡改数据库和网页、绕过身份认证和假冒用户、窃取用户和系统信息等严重危害网站内容安全目标。iWall应用防火墙对常见注入式攻击、跨站攻击、上传假冒文件、不安全当地存放、非法实施脚本、非法实施系统命令、资源盗链、源代码泄漏、URL访问限制失效等攻击手段全部着有效防护效果。iWall应用防火墙为软件实现,适适用于全部操作系统和Web服务器软件,而且完全对Web应用系统透明。应用防火墙是现代网络安全架构一个关键组成部分,它着重进行应用层内容检验和安全防御,和传统安全设备共同组成全方面和有效安全防护体系。3 产品特征1) 篡改检测和恢复iGuard支持以下篡改检测和恢复功效:n 支持安全散列检
10、测方法;n 可检测静态页面/动态脚本/二进制实体;n 支持对注入式攻击防护;n 网页公布同时自动更新水印值;n 网页发送时比较网页和水印值;n 支持断线/连线状态下篡改检测;n 支持连线状态下网页恢复;n 网页篡改时多个方法报警;n 网页篡改时可实施外部程序或命令;n 能够按不一样容器选择待检测网页;n 支持增强型事件触发检测技术;n 加密存放水印值数据库;n 支持多种私钥硬件存放;n 支持使用外接安全密码算法。2) 自动公布和同时iGuard支持以下自动公布和同时功效:n 自动检测公布服务器上文件系统任何改变;n 文件改变自动同时到多个Web服务器;n 支持文件/目录增加/删除/修改/更名;
11、n 支持任何内容管理系统;n 支持虚拟目录/虚拟主机;n 支持页面包含文件;n 支持双机方法冗余布署;n 断线后自动重联;n 上传失败后自动重试;n 使用SSL安全协议进行通信;n 确保通信过程不被篡改和不被窃听;n 通信实体使用数字证书进行身份判别;n 全部过程有具体审计。3) 应用安全防护特征1 请求特征限制iWall能够对HTTP请求特征进行以下过滤和限制:n 请求头检验:对HTTP报文中请求头名字和长度进行检验。n 请求方法过滤:限制对指定HTTP请求方法访问。n 请求地址过滤:限制对指定HTTP请求地址访问。n 请求开始路径过滤:限制HTTP请求中对指定开始路径地址访问。n 请求文件
12、过滤:限制HTTP请求中对指定文件访问。n 请求文件类型过滤:限制HTTP请求中对指定文件类型访问。n 请求版本过滤:限制对指定HTTP版本访问及完整性检验。n 请求用户端过滤:限制对指定HTTP用户端访问及完整性检验。n 请求链接过滤:限制链接字段中含有字符及完整性检验。n 判别类型过滤:限制对指定HTTP判别类型访问。n 判别帐号过滤:限制对指定HTTP判别帐号访问。n 内容长度过滤:限制对指定HTTP请求内容长度访问。n 内容类型过滤:限制对指定HTTP请求内容类型访问。这些规则需要能够依据Web系统实际情况进行配置和分站点应用。2 请求内容限制iWall能够对HTTP请求内容进行以下过
13、滤和限制:n URL过滤:对提交URL请求中字符进行限制。n 请求参数过滤:对GET方法提交参数进行检验(包含注入式攻击和代码攻击)。n 请求数据过滤:对POST方法提交数据进行检验(包含注入式攻击和代码攻击)。n Cookie过滤:对Cookie内容进行检验。n 盗链检验:对指定文件类型进行参考域检验。n 跨站脚本攻击检验:对指定文件类型进行参考开始路径检验。这些规则需要能够依据Web系统实际情况进行配置和分站点应用。3 指定站点规则iWall能够分别为一台服务器上不一样站点制订不一样规则,站点区分方法包含:n 不一样端口。n 不一样IP地址。n 不一样主机头名(即域名)。4 可防范攻击iW
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 应用 安全 解决 专项 方案
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内