种豆资源网

当前位置:首页 > 百科 > 百科综合 / 正文

Web套用安全

(2019-11-11 05:51:56) 百科综合
Web套用安全

Web套用安全

Web套用是由动态脚本、编译过的代码等组合而成。它通常架设在Web伺服器上,用户在Web浏览器上传送请求,这些请求使用HTTP协定,经过网际网路和企业的Web套用互动,由Web套用和企业后台的资料库及其他动态内容通信。

儘管不同的企业会有不同的 Web 环境搭建方式,一个典型的 Web 套用通常是标準的三层架构模型。

由于网路技术日趋成熟,黑客们也将注意力从以往对网路伺服器的攻击逐步转移到了对Web套用的攻击上。根据Gartner的最新调查,信息安全攻击有75%都是发生在Web套用而非网路层面上。同时,数据也显示,三分之二的Web站点都相当脆弱,易受攻击。然而现实确是,绝大多数企业将大量的投资花费在网路和伺服器的安全上,没有从真正意义上保证Web套用本身的安全,给黑客以可乘之机。

基本介绍

  • 中文名:Web套用安全
  • 组成:动态脚本、编译过的代码
  • 搭建方式:三层架构模型
  • 架设:Web伺服器上

安全全景

当讨论起Web套用安全,我们经常会听到这样的回答:
“我们使用了防火墙”、“我们使用了网路脆弱扫描工具”、“我们使用了 SSL 技术”、“我们每个季度都会进行渗透测试”……所以,“我们的套用是安全的”。现实真是如此吗?让我们一起来看一下 Web 套用安全的全景图。
图 2: 信息安全全景
信息安全全景信息安全全景
在企业 Web 套用的各个层面,都会使用不同的技术来确保全全性。为了保护客户端机器的安全,用户会安装防病毒软体;为了保证用户数据传输到企业 Web 伺服器的传输安全,通信层通常会使用 SSL(安全套接层)技术加密数据;企业会使用防火墙和 IDS(入侵诊断系统)/IPS(入侵防御系统)来保证仅允许特定的访问,不必要暴露的连线埠和非法的访问,在这里都会被阻止;即使有防火墙,企业依然会使用身份认证机制授权用户访问 Web 套用。
但是,即便有防病毒保护、防火墙和 IDS/IPS,企业仍然不得不允许一部分的通讯经过防火墙,毕竟 Web 套用的目的是为用户提供服务,保护措施可以关闭不必要暴露的连线埠,但是 Web 套用必须的 80 和 443 连线埠,是一定要开放的。可以顺利通过的这部分通讯,可能是善意的,也可能是恶意的,很难辨别。这里需要注意的是,Web 套用是由软体构成的,那幺,它一定会包含缺陷(bugs),这些 bug 就可以被恶意的用户利用,他们通过执行各种恶意的操作,或者偷窃、或者操控、或者破坏 Web 套用中的重要信息。
因此可以看出,企业的回答,并不能真正保证企业的套用安全:
a.网路脆弱性扫描工具,由于它仅仅用来分析网路层面的漏洞,不了解套用本身,所以不能彻底提高Web套用安全性;
b.防火墙可以阻止对重要连线埠的访问,但是 80 和 443 连线埠始终要开放,我们无法判断这两个连线埠中通讯数据是善意的访问还是恶意的攻击;
c.SSL 可以加密数据,但是它仅仅保护了在传输过程中数据的安全性,并没有保护Web套用本身;
d.每个季度的渗透测试,无法满足处于不断变更之中的套用。
只要访问可以顺利通过企业的防火墙,Web套用就毫无保留的呈现在用户面前。只有加强Web套用自身的安全,才是真正的Web套用安全解决之道。

安全工具

亿思网站安全检测平台,能够扫描出网站的漏洞和安全隐患!
国内首创全透明部署WEB套用安全网关,安恆明御WEB套用防火墙
WebSOC知道网站安全监控系统,知道创宇旗下Web套用安全监控工具
KS—WAF知道网站统一防护系统,知道创宇旗下Web套用安全防护工具

标 签

搜索
随机推荐

Powered By 种豆资源网||