BREACH攻击的工作原理及应对措施

本文讲的是 :   BREACH攻击的工作原理及应对措施 , 【IT168 评论】早在斯诺登曝光美国国家安全局破坏加密活动之前,研究人员就对加密技术进行了严格的分析。在2012年ekoparty安全会议上,Thai Duong和Juliano Rizzo讨论了名为CRIME的攻击,该攻击并没有明显影响安全套接层/传输层安全(SSL/TLS)的安全性。在2013年黑帽大会上,Yoel Gluck、Neal Harris和Angelo Prado继续研究SSL/TLS加密技术,他们揭示了新的威胁—通过自适应超文本压缩的浏览器勘测与渗透(或者被称为BREACH攻击),该攻击对SSL/TLS的影响比CRIME更为深远。

  在这篇文章中,我们将谈论什么是BREACH攻击,它的工作原理,以及企业应该采取哪些步骤来降低这种攻击风险。

  BREACH攻击工作原理

  为了破解加密,BREACH攻击瞄准了HTTPS表头压缩,这种压缩对很多企业来说很关键,因为它最大限度地减少了带宽成本,并加快提高了网页加载速度。

  BREACH通过结合现有的两种攻击类型来窃取关于数据如何通过HTTPS Web应用加密的信息,这两种攻击类型是:利用跨站请求伪造(CSRF)来改变传输中的数据,以及利用中间人攻击注入数据到HTTPS表头。根据注入数据,对这些请求变更的响应允许攻击者确定用于加密会话的字节信息,然后这些信息可以用于对数据进行解密。

  面对这些攻击,静态网站属于低风险,而全功能的web应用则非常容易受到攻击,因为它们被设计为接受来自web客户端的输入,使得它更容易衡量web应用提供的网页中的变化,并最终解密连接。虽然这种攻击技术在服务器端的实际影响是微乎其微的,但在客户端,企业必须即时更新来防止中间人攻击。幸运的是,这种攻击可能无法破解使用SSL/TLS用于传输层加密(例如SSL-SMTP或者IMAPS)的其他协议。

  企业可以用来降低攻击风险的步骤

  我们有很多资源可以用于缓解BREACH攻击。Qualys公司应用安全研究主管Ivan Ristic写了一篇博客探讨潜在的抵御措施。Carnegie Mellon CERT在其漏洞报告中列出了潜在的缓解方案。一份互联网工程任务组(IETF)草案中也建议改善TLS来抵御这种攻击。

  然而,这些战略都不能完全消除这个问题;正如Ristic所提到的,抵御这个攻击需要浏览器端的改进。虽然BREACH对企业的影响很小,但全面的分析客户帮助确定网站是否容易受到BREACH攻击或者对SSL/TLS的其他攻击。

  企业可以采取不同的措施来缓解BREACH攻击,不过,需要注意的是,虽然这些战略很有效,但这些战略可能对业务带来负面影响。例如,禁用表头压缩将极大地降低BREACH攻击的风险,但这会对高流量企业网站有着显著的带宽影响。

  幸运的是,我们还可以利用其他措施,包括以下:

  为了保护内部客户端的安全性,使用IPsec虚拟专用网络(VPN)来阻止中间人攻击,(IPsec还可以帮助保护易受攻击的SSL VPN)

  利用入侵防御或入侵检测系统(IPS/IDS)来识别试图利用漏洞的恶意客户端,并发出警报或阻止攻击系统。

  另外,web应用防火墙或者具有web检测功能的防火墙可以识别恶意客户端并阻止它们。

  漏洞扫描仪或者web应用安全工具可以找出潜在的易受攻击的需要更新的web应用。

  Web代理服务器或者web服务器中的配置更改可以阻止客户端系统试图在30秒内发起超过设定的连接数。由于BREACH攻击需要大量连接数,控制这一点可以防止漏洞被利用。

  结论

  SSL/TLS协议已经经受了严格的审查,仍然被认为是保护公共网络数据传输的最有效的机制之一。

  虽然有些使用这些协议的方法很不安全,但只有正确部署SSL/TLS,它都能够提供高水平的传输安全。

  企业可以而且应该依赖于使用SSL/TLS的HTTPS来保护web流量的传输。虽然HTTPS仍容易受到中间人攻击,但信息安全方面和加密协议的改进正在帮助企业抵御这些攻击。

  BREACH攻击可能需要迅速采取行动来尽量减少风险,但从长远来看,这不应该阻止企业对数据传输使用加密。加密具有诸多好处,即使加密面临这个特定攻击的风险,但仍然是利大于弊。

原文发布时间为:2015年7月6日

本文作者:佚名

原文标题 :BREACH攻击的工作原理及应对措施

时间: 2024-09-20 00:21:34

BREACH攻击的工作原理及应对措施的相关文章

【技术干货】浏览器工作原理和常见WEB攻击 (上)

本文作者:上海驻云开发总监 陈昂 浏览器工作原理 当你打开一个个设计漂亮.简洁大方的网页,有没有想过浏览器是如何展现这么一个网页的呢.当你在这些网页上输入你的淘宝账号登录购买东西的时候,有没有想过,你的账号密码.身份证号.手机号.真实姓名,这些信息会不会泄露,被黑客利用呢?在了解网络安全方面的知识之前我们先简单了解下浏览器的工作原理,以辅助我们更好的理解网络安全知识. 浏览器分类 现代浏览器从内核上来说,主要分为以下6大类: Trident内核,代表是IE EDGE内核,代表是微软的Edge浏览

【技术干货】浏览器工作原理和常见WEB攻击 (下)

本文作者:上海驻云开发总监 陈昂 上篇给大家带来的是关于浏览器基本工作原理的总结和介绍,这篇文章重点给大家说明有哪些常见WEB攻击. 常见WEB攻击 互联网是个面向全世界的开放平台,越是开放的东西漏洞就越是多.有人曾维护了一个列表,上面有上百种的WEB攻击方式.我们常见的有:脚本注入.SQL注入.DDoS.DNS劫持.端口漏洞扫描.密码暴力破解.XSS.CSRF等.这里只挑一些常见的攻击做个介绍: SQL注入 现在的网站很多都不再是纯粹的静态网站,例如一些CMS网站.交易网站.p2p/p2c网站

卢玉华SEM解读黑帽SEO操作被罚后应对措施

导读:随着百度搜索引擎与其它各大搜索引擎的算法不断变新,站点采用黑帽SEO操作,一旦被各大搜索引擎发现,将会引来杀身之祸,我们应该如何解救黑帽SEO操作所带来的风险,下面由卢玉华SEM解读黑帽SEO操作被罚后应对措施,根据自己的观点与大家分享一下,网站一旦采用黑帽SEO操作,被搜索引擎发现,我们应该采取什么样的应对措施. 一.控制关键词密度策略 百度搜索引擎明文规定,页面的关键词不宜过多,不要插入不相关的关键词,否则视为作弊手法,很可能列入黑名单.对于关键词的密度,网络上有千资百态的说法.卢玉华

会导致百度降权的12个可能性及应对措施(一)

站长害怕的不是网站排名不好,而是花大力气做上去了又被降权了.网站排名暂时不好可以慢慢做,但是降权了就代表你的之前的努力又得重来过了.这就像坐公交车过了站,又得再坐回来一样.最害怕的事情不代表将来不会发生,一旦发生了如何解决才是需要注意的.导致网站降权的原因有N个,但是最常见的也有就那些,在站长圈里摸爬了六个年头,多少也有些小积累,也遇到过各种降权,但是每次都比较顺利的恢复了,分享一下,希望对大家有用: 第一:修改标题,title,keywords,description导致的降权 这一点本来不想

ips技术的工作原理

基于策略的安全防御 随着网络攻击技术的不断提高和网络安全漏洞的不断发现,传统防火墙技术加传统IDS的技术,已经无法应对一些安全威胁.在这种情况下,IPS技术应运而生,IPS技术可以深度感知并检测流经的数据流量,对恶意报文进行丢弃以阻断攻击,对滥用报文进行限流以保护网络带宽资源. IPS如何实现深度检测和入侵抵御 对于部署在数据转发路径上的IPS,可以根据预先设定的安全策略,对流经的每个报文进行深度检测(协议分析跟踪.特征匹配.流量统计分析.事件关联分析等),如果一旦发现隐藏于其中网络攻击,可以根

OAuth工作原理随想——让你的系统提供的服务更加安全

最近这段时间,一直都在和web服务打交道.自己项目组的系统需要别的项目组提供服务接口:别的平台(手机)平台又需要我们这边给它们提供接口.实现.调用.接口文档都有所涉及.从中我发现一个非常重要的问题--安全,这是一个被严重忽略的问题. 我认为在网络这个充满敌意的大环境下,应用和服务的安全性,是一个不得不重视的问题.去年年底的CSDN账号泄露以及口令明文的事件,至少给了企业两个最基本的警示:(1)不要等到出现问题之后,才知道要去挽救,在这个浮躁的社会氛围下,出现哪怕不是什么大问题,都会被群起而攻之:

详细解析路由器工作原理

路由器工作原理概述在控制平面上, 路由协议可以有不同的类型.路由器工作原理通过路由协议交换网络的 拓扑结构信息,依照拓扑结构动态生成路由表.在数据通道上,转发引擎从输入线路接收IP包 后,分析与修改包头,使用转发表查找输出端口,把数据交换到输出线路上.转发表是根据路由表生成的,其表项和路由表项有直接对应关系,但转发表的格式和路 由表的格式不同,它更适合实现快速查找.转发的主要流程包括线路输入.包头分析.数据存储.包头修改和线路输出.路由协议根据网 络拓扑结构动态生成路由表.IP协议把整个网络划分

Ajax工作原理

在这篇文章中,我将从10个方面来对AJAX技术进行系统的讲解.  1.ajax技术的背景        不可否认,ajax技术的流行得益于google的大力推广,正是由于google earth.google suggest以及gmail等对ajax技术的广泛应用,催生了ajax的流行.而这也让微软感到无比的尴尬,因为早在97年,微软便已经发明了ajax中的关键技术,并且在99年IE5推出之时,它便开始支持XmlHttpRequest对象,并且微软之前已经开始在它的一些产品中应用ajax,比如说

网站被搜索引擎惩罚的五大原因及应对措施

山上的树木,总是经过多少暴风雪的洗礼之后才能长成坚实的树干.每一位SEO工作者的背后,都有一条坎坷泥泞的路,而我们总要忍受风吹雨打,在这千篇一律的工作中,茁壮成长,其中自然有喜有悲.在网站优化过程中,工作的情绪往往会跟着网站排名的浮动而起伏,另个角度而言,SEO本是个竞争激烈的行业,无时无刻的在竞争中,而网站一旦受到搜索引擎的惩罚,这也意味着在惩罚自己所付出的劳动成果,承重的心情可以理解.然而,网站受到搜索引擎惩罚后,等待我们的是去寻找分析出原因以及如何应对措施. 一:优化过度往往是最容易犯也是