Web的安全威胁与安全防护.doc
《Web的安全威胁与安全防护.doc》由会员分享,可在线阅读,更多相关《Web的安全威胁与安全防护.doc(20页珍藏版)》请在咨信网上搜索。
1、Web的安全威胁与安全防护4 Web服务器安全防护策略的应用这里以目前应用较多的Windows2000平台和IIS的Web服务器为例简述Web服务器端安全防护的策略应用。4.1系统安装的安全策略安装Windows2000系统时不要安装多余的服务和多余的协议,因为有的服务存在有漏洞,多余的协议会占用资源。安装Windows2000后一定要及时安装补丁4程序(W2KSP4_CN.exe),立刻安装防病毒软件。4.2系统安全策略的配置通过“本地安全策略”限制匿名访问本机用户、限制远程用户对光驱或软驱的访问等。通过“组策略”限制远程用户对Netmeeting的桌面共享、限制用户执行Windows安装任
2、务等安全策略配置。4.3IIS安全策略的应用在配置Internet信息服务(IIS)时,不要使用默认的Web站点,删除默认的虚拟目录映射;建立新站点,并对主目录权限进行设置。一般情况下设置成站点管理员和Administrator两个用户可完全控制,其他用户可以读取文件。4.4审核日志策略的配置当Windows 2000出现问题的时候,通过对系统日志的分析,可以了解故障发生前系统的运行情况,作为判断故障原因的根据。一般情况下需要对常用的用户登录日志,HTTP和FTP日志进行配置。4.4.1设置登录审核日志审核事件分为成功事件和失败事件。成功事件表示一个用户成功地获得了访问某种资源的权限,而失败事
3、件则表明用户的尝试失败。4.4.2设置HTTP审核日志通过“Internet服务管理器”选择Web站点的属性,进行设置日志的属性,可根据需要修改日志的存放位置。4.4.3设置FTP审核日志设置方法同HTTP的设置基本一样。选择FTP站点,对其日志属性进行设置,然后修改日志的存放位置。4.5网页发布和下载的安全策略因为Web服务器上的网页,需要频繁进行修改。因此,要制定完善的维护策略,才能保证Web服务器的安全。有些管理员为方便起见,采用共享目录的方法进行网页的下载和发布,但共享目录方法很不安全。因此,在Web服务器上要取消所有的共享目录。网页的更新采用FTP方法进行,选择对该FTP站点的访问权
4、限有“读取、写入”权限。对FTP站点属性的“目录安全性”在“拒绝访问”对话框中输入管理维护工作站的IP地址,限定只有指定的计算机可以访问该FTP站点,并只能对站点目录进行读写操作。5 结束语通过对Web安全威胁的讨论及具体Web安全的防护,本文希望为用户在安全上网或配置Web服务器安全过程中起到借鉴作用。摘 要 文章对Web的安全威胁进行分析,提出了Web安全防护措施,并基于Windows平台简述了一个Web安全防护策略的具体应用。关键词 Web;网络安全;安全威胁;安全防护1 引言随着Internet的普及,人们对其依赖也越来越强,但是由于Internet的开放性,及在设计时对于信息的保密和
5、系统的安全考虑不完备,造成现在网络的攻击与破坏事件层出不穷,给人们的日常生活和经济活动造成了很大麻烦。WWW服务作为现今Internet上使用的最广泛的服务,Web站点被黑客入侵的事件屡有发生,Web安全问题已引起人们的极大重视。2 Web的安全威胁来自网络上的安全威胁与攻击多种多样,依照Web访问的结构,可将其分类为对Web服务器的安全威胁、对Web客户机的安全威胁和对通信信道的安全威胁三类。2.1对Web服务器的安全威胁对于Web服务器、服务器的操作系统、数据库服务器都有可能存在漏洞,恶意用户都有可能利用这些漏洞去获得重要信息。Web服务器上的漏洞可以从以下几方面考虑:2.1.1在Web服
6、务器上的机密文件或重要数据(如存放用户名、口令的文件)放置在不安全区域,被入侵后很容易得到。2.1.2在Web数据库中,保存的有价值信息(如商业机密数据、用户信息等),如果数据库安全配置不当,很容易泄密。2.1.3Web服务器本身存在一些漏洞,能被黑客利用侵入到系统,破坏一些重要的数据,甚至造成系统瘫痪。2.1.4程序员的有意或无意在系统中遗漏Bugs给非法黑客创造条件。用CGI脚本编写的程序中的自身漏洞。2.2对Web客户机的安全威胁现在网页中的活动内容已被广泛应用,活动内容的不安全性是造成客户端的主要威胁。网页的活动内容是指在静态网页中嵌入的对用户透明的程序,它可以完成一些动作,显示动态图
7、像、下载和播放音乐、视频等。当用户使用浏览器查看带有活动内容的网页时,这些应用程序会自动下载并在客户机上运行,如果这些程序被恶意使用,可以窃取、改变或删除客户机上的信息。主要用到Java Applet和ActiveX技术。Java Applet使用Java语言开发,随页面下载,Java使用沙盒(Sandbox)根据安全模式所定义的规则来限制Java Applet的活动,它不会访问系统中规定安全范围之外的程序代码。但事实上Java Applet存在安全漏洞,可能被利用进行破坏。ActiveX是微软的一个控件技术,它封装由网页设计者放在网页中来执行特定的任务的程序,可以由微软支持的多种语言开发但只
8、能运行在Windows平台。ActiveX在安全性上不如Java Applet,一旦下载,能像其他程序一样执行,访问包括操作系统代码在内的所有系统资源,这是非常危险的。Cookie是Netsca(转载自中国教育文摘http:/www.edU,请保留此标记。)pe公司开发的,用来改善HTTP的无状态性。无状态的表现使得制造像购物车这样要在一定时间内记住用户动作的东西很难。Cookie实际上是一段小消息,在浏览器第一次连接时由HTTP服务器送到浏览器端,以后浏览器每次连接都把这个Cookie的一个拷贝返回给Web服务器,服务器用这个Cookie来记忆用户和维护一个跨多个页面的过程影像。Cookie
9、不能用来窃取关于用户或用户计算机系统的信息,它们只能在某种程度上存储用户的信息,如计算机名字、IP地址、浏览器名称和访问的网页的URL等。所以,Cookie是相对安全的。2.3对通信信道的安全威胁Internet是连接Web客户机和服务器通信的信道,是不安全的。像Sniffer这样的嗅探程序,可对信道进行侦听,窃取机密信息,存在着对保密性的安全威胁。未经授权的用户可以改变信道中的信息流传输内容,造成对信息完整性的安全威胁。此外,还有像利用拒绝服务攻击,向网站服务器发送大量请求造成主机无法及时响应而瘫痪,或者发送大量的IP数据包来阻塞通信信道,使网络的速度便缓慢。3 Web的安全防护技术3.1
10、Web客户端的安全防护Web客户端的防护措施,重点对Web程序组件的安全进行防护,严格限制从网络上任意下载程序并在本地执行。可以在浏览器进行设置,如Microsoft Internet Explorer的Internet选项的高级窗口中将Java相关选项关闭。在安全窗口中选择自定义级别,将ActiveX组件的相关选项选为禁用。在隐私窗口中根据需要选择Cookie的级别,也可以根据需要将c:windowscookie下的所有Cookie相关文件删除。3.2通信信道的安全防护通信信道的防护措施,可在安全性要求较高的环境中,利用HTTPS协议替代HTTP协议。利用安全套接层协议SSL保证安全传输文件
11、,SSL通过在客户端浏览器软件和Web服务器之间建立一条安全通信信道,实现信息在Internet中传送的保密性和完整性。但SSL会造成Web服务器性能上的一些下降。3.3 Web服务器端的安全防护限制在Web服务器中账户数量,对在Web服务器上建立的账户,在口令长度及定期更改方面作出要求,防止被盗用。Web服务器本身会存在一些安全上的漏洞,需要及时进行版本升级更新。尽量使EMAIL、数据库等服务器与Web服务器分开,去掉无关的网络服务。在Web服务器上去掉一些不用的如SHELL之类的解释器。定期查看服务器中的日志文件,分析一切可疑事件。设置好Web服务器上系统文件的权限和属性。通过限制许可访问
12、用户IP或DNS。从CGI编程角度考虑安全。采用编译语言比解释语言会更安全些,并且CGI程序应放在独立于HTML存放目录之外的CGI-BIN下等措施。本文Web的安全威胁与安全防护 计算机应用论文来自中国教育文摘,查看更多与相关文章请到http:/www.eduZ。4 Web服务器安全防护策略的应用这里以目前应用较多的Windows2000平台和IIS的Web服务器为例简述Web服务器端安全防护的策略应用。4.1系统安装的安全策略安装Windows2000系统时不要安装多余的服务和多余的协议,因为有的服务存在有漏洞,多余的协议会占用资源。安装Windows2000后一定要及时安装补丁4程序(W
13、2KSP4_CN.exe),立刻安装防病毒软件。4.2系统安全策略的配置通过“本地安全策略”限制匿名访问本机用户、限制远程用户对光驱或软驱的访问等。通过“组策略”限制远程用户对Netmeeting的桌面共享、限制用户执行Windows安装任务等安全策略配置。4.3IIS安全策略的应用在配置Internet信息服务(IIS)时,不要使用默认的Web站点,删除默认的虚拟目录映射;建立新站点,并对主目录权限进行设置。一般情况下设置成站点管理员和Administrator两个用户可完全控制,其他用户可以读取文件。4.4审核日志策略的配置 当Windows 2000出现问题的时候,通过对系统日志的分析,
14、可以了解故障发生前系统的运行情况,作为判断故障原因的根据。一般情况下需要对常用的用户登录日志,HTTP和FTP日志进行配置。4.4.1设置登录审核日志 审核事件分为成功事件和失败事件。成功事件表示一个用户成功地获(转载自中国教育文摘http:/www.edU,请保留此标记。)得了访问某种资源的权限,而失败事件则表明用户的尝试失败。4.4.2设置HTTP审核日志 通过“Internet服务管理器”选择Web站点的属性,进行设置日志的属性,可根据需要修改日志的存放位置。4.4.3设置FTP审核日志 设置方法同HTTP的设置基本一样。选择FTP站点,对其日志属性进行设置,然后修改日志的存放位置。 4
15、.5网页发布和下载的安全策略 因为Web服务器上的网页,需要频繁进行修改。因此,要制定完善的维护策略,才能保证Web服务器的安全。有些管理员为方便起见,采用共享目录的方法进行网页的下载和发布,但共享目录方法很不安全。因此,在Web服务器上要取消所有的共享目录。网页的更新采用FTP方法进行,选择对该FTP站点的访问权限有“读取、写入”权限。对FTP站点属性的“目录安全性”在“拒绝访问”对话框中输入管理维护工作站的IP地址,限定只有指定的计算机可以访问该FTP站点,并只能对站点目录进行读写操作。5 结束语通过对Web安全威胁的讨论及具体Web安全的防护,本文希望为用户在安全上网或配置Web服务器安
16、全过程中起到借鉴作用。【参考文献】1 张国祥.基于Apache的Web安全技术的应用研究J.武汉理工大学学报,2004,(3).2 单欧.SSL在web安全中的应用J.信息网络安全,2004,(6).本文Web的安全威胁与安全防护 计算机应用论文来自中国教育文摘,查看更多与相关文章请到http:/www.eduZ。Web浏览器的安全性及设置作者:赵小娥,毛艳,韩利凯(西安文理学院计算机科学系,陕西 西安 710065) 收录:中华论文网().减小字体 增大字体作者简介赵小娥(1965-)陕西省西安市人,西安文理学院计算机系实验室主任。基金项目西安文理学院科研助项目摘要 分析了Web浏览器的安全
17、性,并针对IE存在的安全隐患,给出了解决方法,从而可以更加安全的使用网络。关键词 Web浏览器;安全隐患,安全设置1 引言Web浏览器是阅读Web上信息的客户端软件,如果用户在本地机器上安装了Web浏览器软件,就可以去读取Web上的信息了。Web浏览器在网络上与Web服务器打交道,从服务器上下载和获取文件,使用十分方便。当人们在享受因特网带来的便利时,有没有注意到它也会在悄无声息中带来危险?尤其是在网上购物、注册邮箱或者注册网站会员的时候,如果不注意Web浏览器的安全性,就有可能使所提交的个人信息被窃取。常用的Windows捆绑的IE浏览器,虽然简单易用,但却存在安全隐患。2 浏览器本身的漏洞
18、在Internet上,Web浏览器安全级别高低的区分是以用户通过浏览器发送数据和浏览访问本地客户资源的能力高低来区分的。在IE中,定义了4个通过浏览器访问Internet的安全级别:高、中、中低、低;同时,提供了4类访问对象:Internet、本地Intranet、可信站点和受限站点。一般认为,办公室的软件服务器的数据和软件是比较安全的;公司Intranet站点上的数据和软件是中等安全的;而Internet上的大多数访问是相当不安全的。根据这个认识,可以设置不同的访问对象的安全等级,在IE浏览器中,存在很多安全威胁,包括JavaScript、Java、Cookie和ActiveX子系统,这些威
19、胁可以通过某些简单的设置来解决问题。21 IE的自动登录 拨号上网用户使用IE时,连接对话框有个“保存密码”选项,在Web页面直接登录邮箱时也有“保存密码”选项。看“*”号工具软件可以轻易将密码翻译出来。建议你尽量不要使用该选项,如图1所示。图1 IE的自动登录设置22 IE的颜色足迹软件应用 IE以及Web页面设计者一般都将页面上未访问的和已访问过的链接设置成不同的颜色,虽说方便了用户浏览,但不经意间会泄露了已访问过的链接的浏览足迹。在IE的菜单栏点击工具Internet选项常规辅助功能,在随后的对话框内勾选格式区域的“不使用Web页中指定的颜色”项,确定之后,点击颜色按钮,在“颜色”区域勾
20、选“使用Windows颜色”,在“链接”区域通过色板将未访问的和访问过的链接的颜色设置成相同,别人就看不到曾经浏览过的足迹了,如图2所示。图2 IE的颜色足迹软件应用23 IE的自动完成 IE的自动完成功能给用户填写表单和输入Web地址带来一定的便利,但同时也给用户带来了潜在的危险,尤其是对于在网吧或公共场所上网的网民。若需禁止该功能,只需点击工具 Internet选项内容,在“个人信息”区域单击自动完成按钮,在随后的对话框内清除Web地址、表单及表单的用户名和密码项的选择,如图3所示。图3 IE的自动完成设置 24 IE的安全区域设置 IE的安全区设置可以对被访问的网站设置信任程度。在上网浏
21、览信息时,应经常通过一些报刊杂志来搜集一些黑客站点或其他一些破坏站点的相关信息,并时时注意哪些站点会恶意窃取别人的个人信息,通过一些相关设置来拒绝这些站点对你的信息的访问,从而使浏览器能够自动拒绝这些网站发出的某些对自己有安全威胁的指令。方法是:点击工具Internet选项安全,单击“受限站点”右边的站点按钮,将需要限制的站点的地址添加进去,完成站点地址的添加工作以后,单击确定按钮,浏览器将对上述的受限站点起作用,如图4所示。图4 IE的安全区域设置但还有另外一些安全隐患需要通过比较复杂的设置来解决问题的。3 ActiveX的安全漏洞31 ActiveX的安全性漏洞ActiveX是微软公司提供
22、的一种高级技术,它可以像一个应用程序一样在浏览器中显示各种复杂的应用,ActiveX是一种技术集合,它使得在环球网上交互内容得以实现。ActiveX技术提供了一种把所有其他使网络生动起来的技术的黏合剂。它的主要好处是:动态内容可以吸引用户,开发的跨平台支持,可以运行在Windows、UNIX等多种操作系统上,支持工具广泛。但是,由于ActiveX的功能强大性和开放性,在使用IE浏览器访问Internet的时候也就经常会碰到ActiveX的恶意攻击。由于ActiveX控制不含有任何类似的严格安全性检查或资源权限检查,使得用户在使用IE浏览器浏览一些带有恶意的ActiveX控件时,这些控件可以在用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 安全 威胁 防护
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。