Web应用安全解决专项方案.docx
《Web应用安全解决专项方案.docx》由会员分享,可在线阅读,更多相关《Web应用安全解决专项方案.docx(20页珍藏版)》请在咨信网上搜索。
1、目 录一. 项目背景及必需性31.1 项目背景3二. 中国铁建Web应用安全风险分析62.1 应用层安全风险分析62.1.1 身份认证漏洞62.1.2 www服务漏洞62.1.3 Web网站应用漏洞62.2 管理层安全风险分析7三. 中国铁建Web网站安全防护方案83.1 产品介绍93.1.1 WebGuard网页防篡改保护系统处理方案93.1.2 WebGuard-WAF综合应用安全网关123.2 系统布署183.2.1 具体布署183.2.2 布署后效果19四. 系统报价20一. 项目背景及必需性1.1 项目背景多年来,信息技术飞速发展使大家获取、交流和处理信息手段发生了巨大改变,伴随信息
2、时代到来,信息化发展也为移动工作带来了新挑战和机遇。近两年来,黑客攻击、网络病毒等等已经屡见不鲜,而且一次比一次破坏力大,对网络安全造成威胁也越来越大,一旦网络存在安全隐患,遭受重大损失在所难免。在企业网中,网络管理者对于网络安全普遍缺乏重视,不过伴随网络环境恶化,和一次次付出惨重代价教训,企机关网管理者已经将安全原因看作网络建设、改造关键步骤。 中国相关行业网站安全问题有其历史原因:在旧网络时期,首先因为意识和资金方面原因,和对技术偏好和运行意识不足,普遍全部存在“重技术、轻安全、轻管理”倾向,政府网络建设者在安全方面往往没有太多关注,常常只是在内部网和互联网之间放一个防火墙就万事大吉,有些
3、政府甚至什么也不放,直接面对互联网,这就给病毒、黑客提供了充足施展身手空间。而病毒泛滥、黑客攻击、信息丢失、服务被拒绝等等,这些安全隐患发生任何一次对整个网络全部将是致命性。伴随网络规模急剧膨胀,网络用户快速增加,网站在各行业信息化建设中已经在饰演至关关键角色,作为数字化信息最关键传输载体,怎样确保企业、金融证券、政府及机关网络能正常运行不受多种网络黑客侵害就成为各地政府不可回避一个紧迫问题;所以,处理网络安全问题刻不容缓。目前企业、金融证券和政府业务系统大全部居于B/S架构,使用Web应用来运行关键业务,然而,Web应用安全威胁已成为目前信息安全关键威胁,从以下数据能够看出,80%以上信息安
4、全威胁来自于Web应用:图1.1 信息安全事件分布图1.2 Web漏洞发展趋势图1.3 最新十大安全威胁从以上数据能够看出,伴随Web应用极速发展及大量使用,Web应用漏洞在急剧增加,Web安全威胁已成为目前信息安全关键威胁。所以,在平台业务建设同时,必需加强Web应用安全建设,经过全方面有效Web安全防护,保障业务系统正常稳定运行。基于以上数据信息能够看出,中国铁建对外网站直接暴露在互联网,存在极大安全威胁,需要对Web网站做必需安全防护。二. 中国铁建Web应用安全风险分析2.1 应用层安全风险分析Web应用系统关键存在以下安全风险:用户提交业务信息被监听或修改;用户对成功提交业务进行事后
5、抵赖;因为移动网络对外提供网上WWW服务,所以存在外网非法用户对内部网和服务器攻击。 2.1.1 身份认证漏洞服务系统登录和主机登录使用是静态口令,口令在一定时间内是不变,且在数据库中有存放统计,可反复使用。这么非法用户经过网络窃听,非法数据库访问,穷举攻击,重放攻击等手段很轻易得到这种静态口令,然后,利用口令,可对资源非法访问和越权操作。对移动系统网上移动服务平台,必需加强用户身份认证,预防对移动网络资源非授权访问和越权操作。 2.1.2 www服务漏洞Web Server现在正在成为移动系统对外宣传、开展业务基地,但公开服务器本身不能确保没有漏洞,不法分子可能利用服务漏洞修改页面甚至破坏服
6、务器。系统中BUG,使得黑客能够远程对公开服务器发出指令,从而造成对系统进行修改和损坏,包含无限制地向服务器发出大量指令,以至于服务器“拒绝服务”,最终引发整个系统瓦解。这就要求我们必需提升服务器抗破坏能力,预防拒绝服务(DOS)或分布式拒绝服务(DDOS)之类恶意攻击,提升服务器备份和恢复、防篡改和自动修复能力。2.1.3 Web网站应用漏洞 Web网站用于对外提供服务,作为对外展示窗口,部分网站和用户还有相当部分数据交互,Web网站应用在开发过程中,难免会出现部分漏洞,如:SQL注入漏洞、跨站漏洞、敏感信息泄露漏洞等,这些漏洞很轻易被黑客检测到并加以利用,达成篡改数据,截取数据信息等目标,
7、黑客还能够利用漏洞提升权限,达成控制计算机,损坏数据信息等操作,对用户数据信息造成极大威胁。2.2 管理层安全风险分析再安全网络设备离不开人管理,再好安全策略最终要靠人来实现,所以管理是整个网络安全中最为关键一环,尤其是对于一个比较庞大和复杂网络,更是如此。所以我们有必需认真分析管理所带来安全风险,并采取对应安全方法。 移动系统应根据国家相关计算机和网络部分安全管理条例,如计算站场地安全要求、中国计算机信息系统安全保护条例等,制订安全管理制度。 责权不明,管理混乱、安全管理制度不健全及缺乏可操作性等全部可能引发管理安全风险。责权不明,管理混乱,使得部分职员或管理员随便让部分非当地职员甚至外来人
8、员进入机房重地,或职员有意无意泄漏她们所知道部分关键信息,而管理上却没有对应制度来约束。 当网络出现攻击行为或网络受到其它部分安全威胁时(如内部人员违规操作等),无法进行实时检测、监控、汇报和预警。同时,当事故发生后,也无法提供黑客攻击行为追踪线索及破案依据,即缺乏对网络可控性和可审查性。这就要求我们必需对站点访问活动进行多层次统计,立即发觉非法入侵行为。建立全新网络安全机制,必需深刻了解网络并能提供直接处理方案,所以,最可行做法是管理制度和管了处理方案结合。 三. 中国铁建Web网站安全防护方案依据上述需求分析,对目前Web安全风险分析,XX科技应用安全团体经过对网站安全多年研究、调研,针对
9、Web应用安全提出了全新安全防护方法,对WebServer和AppServer采取Web网站安全防护系统(WebGuard网页防篡改保护系统,简称WebGuard)+WAF综合应用安全网关来对网站应用做全方面安全防护,WebGuard采取系统底层文件驱动保护技术+增强型事件触发技术,对Web网站页面直接防护,预防黑客篡改网站页面。WAF综合应用安全网关能够有效预防各类新型应用攻击,如:SQL注入攻击、跨站攻击、目录遍历、操作系统命令攻击、Cookie攻击等,还能有效防护给类DDos攻击,CC攻击等关键流量及应用型拒绝服务式攻击。设备一览表:产品名称产品形态产品职能其它说明Web网站安全防护系统
10、(WebGuard)软件经过文件底层驱动技术+增强型事件触发技术,对Web网页文件进去全方面有效防护,预防黑客对Web页面非法篡改攻击,有效保障Web应用安全。WebGuard-WAF综合应用安全网关软件+硬件针对目前主流Web应用攻击做全方面安全防护,能够预防各类应用攻击,包含SQL注入攻击、跨站攻击、目录遍历、远程文件包含攻击、操作系统命令注入攻击、Cookie注入攻击、其它变形应用攻击。还能有效预防DDoS攻击,CC攻击等网络及应用类型拒绝服务类攻击。3.1 产品介绍3.1.1 WebGuard网页防篡改保护系统处理方案Web网站安全防护系统由XX科技依据长久对Web站点进行安全研究结果
11、自主研发高可靠性、高安全性和高易用性软件系统。关键用于保护站点内容安全,预防黑客非法篡改网页,保护公众形象。该系统也是中国唯一经过国家严格检测第三代网页防篡改技术。网页防篡改技术在近几年当中依据黑客攻击技术发展也得到了较快发展,第三代网页防篡改技术较之以前技术有多个特点,响应恢复速度快、判定正确、布署灵活等特点,集成度较高,不依靠于原有web系统架构、布署也不影响网站整体结构。经过广大用户实践表明,WebGuard 已经成为网站安全建设最好处理方案。3.1.1.1 系统组成原理WebGuard系统包含三个部分:监控代理用户端,管理中心服务器和管理用户端,各部分功效以下:1. 监控代理用户端(M
12、onitor Client Setup)安装在Web站点服务器上,依据服务器数量购置用户端数量,关键用于监控站点状态,实施管理中心所配置策略;2. 管理中心服务器(Center Server Setup)提议布署在独立pc服务器上,若所管理web服务器数量较少,也能够同时布署在管理用户端;关键用于用户管理,策略下发,日志监控,和管理各代理用户端;3. 管理用户端(Console Setup)布署在网管员任意一台计算机,能够由单台pc机替换,关键用于登录管理中心服务器进行配置管理WebGuard 中心服务器;图3.1 系统结构示意图各组建之间通信采取完全加密传输,包含数据传输,用户认证等,确保通
13、信保密性;3.1.1.2 系统关键功效 基于驱动级文件保护技术,支持各类网页格式,包含各类动态页面脚本; 完全防护技术,支持大规模连续篡改攻击防护; 系统后台自动运行,支持断线状态下篡改监测; 驱动技术完全杜绝被篡改内容被外界浏览; 支持多站点分布式布署,统一集中管理功效; 支持大规模虚拟机、双机热备网站系统布署架构; 支持单独文件、文件夹及多级文件夹目录内容篡改保护; 支持网页格式类型分类,便于分类管理; 支持网页自动上传功效,无需人工干涉; 支持异地文件快速同时功效和断点续传功效,极大增加网站整体安全性和稳定性; 支持多用户管理功效,方便操作; 支持网页自动同时新增、修改、删除等功效; 自
14、动检测文件攻击统计,并实时记入日志,支持导出报表; 支持服务器多个远程管理功效,如远程接管、远程唤醒、远程关机、远程用户注销等; 系统C/S结构,确保高可靠性; 支持多个策略管理,策略设置支持即时生效,无需重启; 支持服务器冗余双机及负载均衡分布布署; 支持多个告警方法,日志告警、声音告警、邮件告警或定制其它告警方法; 支持用户认证,采取加密传输,安全可靠; 系统全汉字界面,操作、配置方便,网络管理人员仅需十分钟即可熟练完成系统初始配置,大大提升工作效率; 支持目前全部主流操作系统和web服务器 支持SQL注入攻击防护; 支持跨站脚本攻击防护; 支持对系统文件访问防护; 支持特殊字符组成URL
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 应用 安全 解决 专项 方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。