高校Web应用系统安全解决方案

上传人:sa****i 文档编号:50340917 上传时间:2022-01-20 格式:DOC 页数:15 大小:190KB
收藏 版权申诉 举报 下载
高校Web应用系统安全解决方案_第1页
第1页 / 共15页
高校Web应用系统安全解决方案_第2页
第2页 / 共15页
高校Web应用系统安全解决方案_第3页
第3页 / 共15页
资源描述:

《高校Web应用系统安全解决方案》由会员分享,可在线阅读,更多相关《高校Web应用系统安全解决方案(15页珍藏版)》请在装配图网上搜索。

1、高校 WEB 应用系统安全解决方案高校 Web 应用系统安全解决方案1高校 WEB 应用系统安全解决方案目录一、前言3二、现状与背景3三、安全现状分析3(一)目前的典型安全措施31、防火墙42、IDS/IPS43、软件防病毒 / 防火墙4(二) WEB应用威胁51、SQL注入攻击 .52、XSS跨站攻击 .63、表单绕过攻击7四、安全解决方案7五:小结:102高校 WEB 应用系统安全解决方案一、前言前期南通分公司与南通大学、 南通纺织学院、 南通航运学院等多院校展开合作,参与学校的数字校园建设, 随着数字化校园建设推进,学校对 WEB应用系统的安全要求也越来越高, 本文对如何采用技术手段对高

2、校的 web应用系统进行安全加固, 为学校提供可靠、 安全的一体化信息网络解决方案进行了探讨。二、现状与背景随着网络信息技术的发展与普及, 目前几乎所有的高校甚至部分中小学,都采用各类信息系统对学校的各类数据包括图书馆管理系统、学生成绩计分系统以及对外宣传服务平台等进行统一管理, 给学校的数据管理带来便利。然而,人们在享受互联网带来的便捷的同时, 也承受着层出不穷的网络安全威胁。 不管是在互联网或者是校园网, 黑客攻击事件层出不穷,越来越多针对着名高校所进行入侵行为以及破坏行为与日俱增。特别是一些恶意人员进行的数据篡改以及恶意挂马等行为,严重危害学校互联网和校园网安全。 对于以名誉及教学质量为

3、重的学校而言,风险极大。三、安全现状分析近一段时间,针对学校 WEB应用系统进行的黑客攻击行为以及挂马事件层出不穷,带了巨大损失。(一)目前的典型安全措施目前应用系统典型安全防护措施主要通过SSL 安全代理、防火3高校 WEB 应用系统安全解决方案墙、 IDS/IPS 、软件防火墙 / 防病毒四层防护。1、防火墙( 1)只能检测网络层的攻击( 2)无法阻拦来自网络内部的非法操作( 3)无法动态识别或自适应地调整规则( 4)对 WEB应用 , 端口 80 或 443 必须开放2、 IDS/IPS( 1)只检测已知特征( 2)对数据层的信息缺乏深度分析,误报 / 漏报率很高( 3)没有对 sess

4、ion/user 的跟踪,不能保护 SSL流量3、软件防病毒 / 防火墙( 1)被动检测机制,只检测已知病毒或木马( 2)无法识别外部正常访问请求。很多用户认为,在网络中部署多层的防火墙,入侵检测系统( IDS),入侵防御系统( IPS)等设备,就可以保障网络的安全性,就能全面立体的防护 WEB应用了,但是为何基于 WEB应用的攻击事件仍然不断发生?其根本的原因在于传统的网络安全设备对于应用层的攻击防范,作用十分有限。目前的大多防火墙都是工作在网络层,通过对网络层的数据过滤(基于 TCP/IP 报文头部的 ACL)实现访问控制的功能;通过状态防火墙保证内部网络不会被外部网络非法接入。所有的处理

5、都是在网络层, 而应用层攻击的特征在网络层次上是无法检测出来的。 IDS,IPS 通过使用深包检测的技术检查网络数据4高校 WEB 应用系统安全解决方案中的应用层流量, 和攻击特征库进行匹配, 从而识别出以知的网络攻击,达到对应用层攻击的防护。但是对于未知攻击,和将来才会出现的攻击,以及通过灵活编码和报文分割来实现的应用层攻击,IDS 和IPS 同样不能有效的防护。目前由于学校 WEB应用系统安全解决方案自身的局限性,导致学校 WEB应用系统无法应对日新月异的安全攻击,特别是目前主流基于WEB应用的安全攻击手段。(二) WEB应用威胁WEB应用系统直接面向Internet,以 WEB应用系统为

6、跳板入侵服务器甚至控制整个内网系统的攻击行为已成为最普遍的攻击手段。据某搜索网站统计, 目前 70%以上的攻击行为都基于WEB应用系统。WEB应用系统安全关系到整个网络站点甚至内部敏感信息安全。目前,大多数 WEB站点与学校内部数据管理应用结合在一起,特别是大部分学校对外服务网站都与其内网系统相关联,通过入侵WEB应用系统,以应用服务器为跳板实现对银行内部系统进一步入侵,由此引发的信息泄露, 信息篡改及重要数据破坏等恶意攻击行为极大着威胁着学校及学生信息安全。筑建网络信息安全的第一道防线,基于WEB应用系统的防护方法研究迫在眉睫。根据长期针对网上银行业务系统的安全评估结果,就SQL 注入漏洞、

7、XSS跨站漏洞以及敏感信息泄露三种网上应用系统主要存在问题进行详细介绍。1、SQL注入攻击5高校 WEB 应用系统安全解决方案SQL注入漏洞的产生原因是网站程序在编写时,没有对用户输入数据的合法性进行判断,导致应用程序存在安全隐患。SQL注入漏洞攻击就是是利用现有应用程序没有对用户输入数据的合法性进行判断,将恶意的 SQL命令注入到后台数据库引擎执行的黑客攻击手段。SQL注入攻击技术就本质而言,它利用的工具是SQL的语法,针对的是应用程序开发者编程中的漏洞,当攻击者能操作数据, 向应用程序中插入一些SQL语句时, SQL Injection攻击就发生了。实际上, SQL注入攻击是存在于常见的多

8、连接的应用程序中的一种漏洞,攻击者通过在应用程序预先定义好的查询语句结尾加上额外的SQL语句元素,欺骗数据库服务器执行非授权的任意查询。图一 SQL 攻击实例2、XSS跨站攻击跨 站 脚 本 攻 击 简 称 为 XSS 又 叫 CSS (Cross Site Script Execution) ,是指服务器端的 CGI 程序没有对用户提交的变量中的HTML代码进行有效的过滤或转换,允许攻击者往 WEB页面里插入对6高校 WEB 应用系统安全解决方案终端用户造成影响或损失的HTML代码。跨站脚本漏洞攻击不是对服务器的实际攻击,而是利用服务器把访问该站点的用户作为攻击目标。当用户浏览该页之时,嵌入

9、其中WEB里面的 HTML代码会被执行,从而达到恶意用户的特殊目的,如获取其他用户 Cookie 中的敏感数据、 屏蔽页面特定信息、 伪造页面信息、拒绝服务攻击、突破外网内网不同安全设置、与其它漏洞结合,修改系统设置,查看系统文件,执行系统命令等。XSS漏洞很容易在学校WEB应用系统中发现。 XSS漏洞攻击是最为常见的基于 WEB应用系统漏洞,面向客户端的攻击手段。3、表单绕过攻击WEB网站采用表单来收集访问者的用户名和密码以确认其是否具有足够权限访问某些保密信息,然后该表单被发送到Web 服务器进行处理。接下来,服务器端 ASP脚本根据表单提供的信息生成SQL指令语句提交到 SQL服务器,并

10、通过分析 SQL服务器的返回结果来判断该用户名 / 密码组合是否有效。表单绕过攻击就是指利用表单存在的安全漏洞,通过构造一些畸形的特殊提交语句,绕过表单安全认证的一种攻击手段。四、安全解决方案7高校 WEB 应用系统安全解决方案综上所述, web系统存在多种安全威胁,因此无论一种单纯的网络设备或安全设备都无法做到有效防护,因此需采用多层防护系统。网站系统基本的组成为网站代码和后台数据,在系统结构方面由 WEB服务器和数据库服务器构成,所以安全关注方面应该涵盖WEB服务器的安全及数据库服务器的安全。从整体的应用安全防护角度出发,通过网站的整体安全检测 、主动防御、监控审计 三部分的全面部署, 是

11、网站系统的应用安全配置达到比较高的水平,促使网站系统运行在比较安全的应用环境。整体多层防护系统由网站WEB应用弱点扫描子系统、网站防攻击子系统、网站防篡改子系统、网站应用安全审计子系统、网站数据库弱点扫描子系统、网站数据库安全审计子系统总共7 大子系统构成,从各个层面和各个角度为网站系统建立立体防御体系。网站的整体安全检测 由网站 WEB应用弱点扫描子系统和数据库弱点扫描子系统来完成。 首先由网站 WEB应用弱点扫描子系统通过扫8高校 WEB 应用系统安全解决方案描,快速检测网站可能存在的 SQL注入、跨站脚本、表单绕过、Cookie注入、程序后门等应用弱点, 根据检测结果能够针对性的采取有效

12、的安全加固措施。通过数据库弱点扫描子系统能够有效检测作为网站后台支撑的数据库系统, 快速识别数据库系统存在的补丁状况、 弱配置状况等安全隐患, 通过有效应对, 尽可能防范通过各种途径对后台数据的入侵。主动防御 由网站防攻击子系统、 网站防篡改子系统共同来完成。防攻击子系统通过实时检测和分析所有的访问请求, 识别各类恶意访问和攻击,实行阻断且快速报警,并形成日志。通过防篡改子系统的防护,可以保护网站相关页面不被篡改,杜绝非法内容的外流,防止由于网页篡改给单位带来的形象上及经济上的损失。监控审计 通过网站应用安全审计子系统、网站数据库安全审计子系统实现。网站应用安全审计子系统平台通过深度检测所有的

13、 HTTP 访问数据,实现对网站访问进行 7x24 小时实时监控,通过系统可以一目了了的了解网站被访问的情况,一旦检测到异常访问和攻击行为,系统会及时报警,并且以各种方式通知网站维护员,从而可以在第一时间采取相关安全应急措施。 系统的日志功能, 为安全审计提供了基础,日志信息包括详细的访问信息及访问内容, 为对各类攻击及异常访问的完整追溯提供了基础。 网站数据库安全审计子系统能够检视所有的针对数据库服务器的访问,除了日常的 SQL,还包括通过FTP、TELNET等其他的访问方式,可以实现后台数据库运行可视化、日常操作可监控、危险操作可控制、所有行为可审计、安全事件可追9高校 WEB 应用系统安全解决方案五:小结:以上是在高校 web应用系统中总结的一些部署经验,希望能对于其他兄弟公司起到一些借鉴作用。10

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!