當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 湖南OA系統(tǒng) > 長沙OA系統(tǒng) > 長沙OA軟件行業(yè)資訊
六步措施保障Web應(yīng)用安全
隨著B/S模式應(yīng)用開發(fā)的發(fā)展,使用這種模式編寫應(yīng)用程序的程序員也越來越多。但是由于程序員的水平及經(jīng)驗參差不齊,相當(dāng)大一部分程序員在編寫代碼的時候,沒有對用戶輸入數(shù)據(jù)的合法性進(jìn)行判斷,使應(yīng)用程序存在安全隱患。所謂SQL注入,就是通過把SQL命令插入到Web表單遞交或輸入域名或頁面請求的查詢字符串,最終達(dá)到欺騙服務(wù)器執(zhí)行惡意的SQL命令,比如先前的很多影視網(wǎng)站VIP會員密碼泄露大多就是通過Web表單遞交查詢字符實現(xiàn)的,這類表單特別容易受到SQL注入式攻擊?! ?/P>
SQL注入攻擊的原理本身非常簡單,相關(guān)攻擊工具容易下載,攻擊者獲得權(quán)限后有利可圖。這使得它成為最有效的、攻擊者最常采用的Web入侵手段,是眾多網(wǎng)站成為惡意代碼傳播平臺的起因之一。
針對這一攻擊手段,安全專家認(rèn)為,最根本的措施是對Web應(yīng)用的用戶輸入進(jìn)行過濾。并針對Web應(yīng)用的基本特性,對Web應(yīng)用的整體安全工作采取以下具體措施:
1、Web應(yīng)用安全評估:結(jié)合應(yīng)用的開發(fā)周期,通過安全掃描、人工檢查、滲透測試、代碼審計、架構(gòu)分析等方法,全面發(fā)現(xiàn)Web應(yīng)用本身的脆弱性及系統(tǒng)架構(gòu)導(dǎo)致的安全問題。應(yīng)用程序的安全問題可能是軟件生命周期的各個階段產(chǎn)生的,其各個階段可能會影響系統(tǒng)安全的要點主要有:
2、Web應(yīng)用安全加固:對應(yīng)用代碼及其中間件、數(shù)據(jù)庫、操作系統(tǒng)進(jìn)行加固,并改善其應(yīng)用部署的合理性。從補丁、管理接口、賬號權(quán)限、文件權(quán)限、通信加密、日志審核等方面對應(yīng)用支持環(huán)境和應(yīng)用模塊間部署方式劃分的安全性進(jìn)行增強。
3、對外部威脅的過濾:通過部署Web防火墻、IPS等設(shè)備,監(jiān)控并過濾惡意的外部訪問,并對惡意訪問進(jìn)行統(tǒng)計記錄,作為安全工作決策及處置的依據(jù)。
4、 Web安全狀態(tài)檢測:持續(xù)地檢測被保護(hù)應(yīng)用頁面的當(dāng)前狀態(tài),判斷頁面是否被攻擊者加入惡意代碼。同時通過檢測Web訪問日志及Web程序的存放目錄,檢測是否存在文件篡改及是否被加入Web Shell一類的網(wǎng)頁后門。
5、事件應(yīng)急響應(yīng):提前做好發(fā)生幾率較大的安全事件的預(yù)案及演練工作,力爭以最高效、最合理的方式申報并處置安全事件,并整理總結(jié)。
6、安全知識培訓(xùn):讓開發(fā)和運維人員了解并掌握相關(guān)知識,在系統(tǒng)的建設(shè)階段和運維階段同步考慮安全問題,在應(yīng)用發(fā)布前最大程度地減少脆弱點。
在現(xiàn)在和將來,由于受互聯(lián)網(wǎng)地下黑色產(chǎn)業(yè)鏈中盜取用戶賬號及虛擬財產(chǎn)等行為的利益驅(qū)動,攻擊者仍將Web應(yīng)用作為傳播木馬等惡意程序的主要手段。盡管這會對廣大的運維人員和安全工作者造成很大的工作壓力,但是通過持續(xù)不斷地執(zhí)行并改進(jìn)相關(guān)安全措施,可以最大限度地保障Web應(yīng)用的安全,將關(guān)鍵系統(tǒng)可能發(fā)生的風(fēng)險控制在可接受的范圍之內(nèi)。
- 1廈門OA軟件
- 2合肥OA軟件行業(yè)資訊
- 3杭州OA軟件
- 4鄭州OA軟件
- 5濟(jì)南OA軟件
- 6青島OA軟件
- 7太原OA軟件
- 8上海OA軟件
- 9上海OA軟件行業(yè)資訊
- 10石家莊OA軟件
- 11天津OA軟件
- 12沈陽OA軟件
- 1部署Hyper-V的五大常見錯誤
- 22014年到2016年OA軟件公司該如何應(yīng)對市場變化
- 3如何為Windows服務(wù)器虛擬化配置硬件?
- 4淺議SOA成熟度模型五個階段
- 52010年,3D起飛
- 6部署適用于云的多租戶基礎(chǔ)結(jié)構(gòu)
- 7物聯(lián)網(wǎng)活躍在田間地頭
- 8在虛擬化環(huán)境中實施重復(fù)數(shù)據(jù)刪除技術(shù)
- 9如何選擇數(shù)字光端機(jī)以及光端機(jī)使用保養(yǎng)
- 10移動應(yīng)用程序進(jìn)行代碼簽名
- 11網(wǎng)“助”云計算
- 12監(jiān)控攝像機(jī)的定焦和變焦鏡頭
- 13SAS和FC:誰是存儲的王者?
- 14遙感業(yè)務(wù)化應(yīng)用——遙感與GIS一體化
- 15中間件技術(shù)趨勢:應(yīng)用系統(tǒng)實用化
- 16智能視頻監(jiān)控技術(shù)與應(yīng)用分析
- 17Wi-Fi無線網(wǎng)絡(luò)運維需要專業(yè)測試工具
- 18物聯(lián)網(wǎng)后的商業(yè)革新
- 19磁盤備份與虛擬磁帶庫備份淺析
- 20SOA是否需要SaaS化?
- 21工業(yè)和信息化行業(yè)眾志成城抗震救災(zāi)
- 22RFID應(yīng)用深入拓展 校園卡一卡多能
- 23從整合角度定義企業(yè)架構(gòu)組件
- 24淺析存儲空間大小與傳輸帶寬的計算方法
- 25淺析視頻會議三大趨勢:向統(tǒng)一通信靠攏
- 26長沙OA辦公自動化軟件作用哪家好?
- 27網(wǎng)絡(luò) “光”!速前進(jìn)
- 282010年IT運維管理新亮點
- 29物聯(lián)網(wǎng): 事物即服務(wù)
- 30微軟和Google的云存儲服務(wù)比較
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓