选择Web应用扫描方案应重视的10个特性

Web应用扫描器通过Web前端与Web应用程序通信,可以自动检查Web应用程序,探测、分析其响应,从而发现潜在的安全问题和架构缺陷。其扫描方式和扫描特性在很大程度上决定着功能是否强大。企业在选择Web应用扫描方案时应考虑的重要特性主要有如下方面:498)this.width=498;' onmousewheel = 'javascript:return big(this)' style="width: 474px; height: 280px" border="0" alt="选择Web应用扫描方案应重视的10个特性" width="600" height="434" src="http://s8.51cto.com/wyfs02/M02/48/7E/wKiom1QJFBmSauGxAAHdVcPmuCA201.jpg" />自动发现隐藏的应用程序;对应用程序进行分组,以便于扫描和报告;可从几个应用无缝扩展到
大量应用;根据用户设置的具体时间进行扫描;使用多种认证形式进入应用;高效地扫描企业网络中不同部分的应用程序;根据最佳操作指南确定漏洞;发现隐藏在应用程序中的恶意软件;帮助安全管理者确定
首先修复哪些漏洞;可用于Web应用的各个阶段(开发、测试、生产等阶段);
多人互不干扰地同时使用。下面谈几个重要方面。1. Web应用扫描器可以发现隐藏的Web应用吗?Web应用程序可能在管理人员并不知情的情况下就出现在企业的网络中,而且还容易被人们忘记。为实现真正的安全,企业需要发现隐藏在环境中的非正式的或未登记的应用。企业应选择能够扫描内部网络又面向互联网的解决方案,并能够发现企业的所有Web应用和分类。2. Web应用扫描器的准确性如何?准确性至关重要。遗漏的漏洞会使企业的安全防御体系功亏一篑。相反,一些假情报(或 “似是而非”的情报)可能会浪费企业的IT资源。因此,企业可使用代表本企业技术和环境的应用程序测试一下Web应用扫描器的准确性。3. Web应用扫描器可扩展吗?随着时间的推移,企业的Web应用会越来越多。而大型企业应当关注能
够快速高效地处理分布在多个位置的大量应用程序的Web应用扫描器。4. Web应用扫描器能够同时管理和扫描多个应用程序吗?高级的Web应用扫描器可以使管理员配置、扫描、报告多个应用程序,企业可以连续性地管理所有Web应用程序的安全性。5. Web应用扫描器能够自动扫描或连续扫描吗?虽然Web应用扫描器应当给用户人工启动扫描的功能,但其真正的力量来自自动化。用户(企业)应当能够在一个位置就可以配置所有应用程序的扫描,并且可以根据设置的计划(如在维护期间)来开始和结束扫描。6. 用户之间可以分配应用程序的控制吗?现代的Web应用扫描器的设计应使不同的用户独立地控制和查看自己的应用程序的扫描和报告。7. Web应用扫描器可以
查找哪些漏洞?最佳的Web应用扫描器使用行业标准的漏洞源,如使用OWASP(开放Web应用安全项目)、WASC(Web 应用程序安全联盟)等标准的漏洞源。企业应关注那些可以自动检测SQL注入、跨站脚本攻击(XSS)、跨站请求伪造(CSRF)、URL重定向等风险的解决方案。8. Web应用扫描器可以使用身份验证进行更
深入的扫描吗?许多应用程序要求用户登录才能使用其全部功能。为更有效地测试这种应用程序,Web应用扫描器应当能够像用户一样登录,当然,其登录形式可以是多样化的,如可通过一个简单的
表单,或一个多步骤的交互,或是通过另一种认证机制。最佳的方案就是用户简单地提供一个用户名和口令扫描方案就可以在需要时自动扫描。如果这种方法不可行,高级扫描器还可以记录用户的登录,
然后重新实施扫描。9. Web应用扫描器可以扫描应用程序中的恶意软件吗?攻击者常常将恶意软件上传到合法的应用程序,其目的是为了感染其它用户。企业选择的扫描方案应当可以探查恶意内容(特别是那些可能被传统的基于特征的防御系统遗漏的零日攻击)。10. Web应用扫描器可以保护扫描结果吗?企业应确保扫描方案可以将漏洞数据存放在远离用户的地方,以
防止用户的破坏,
例如,放到云中,以便于未来的审计。【编辑推荐】 OWASP发布2013年十大WEB应用安全风险 Web应用安全十大主动安全措施 Web应用安全保障“六要素” 调查显示:2013年Web应用安全修复平均需要11天 Web应用安全之八种安全的文件上传方式【责任编辑:蓝雨泪 TEL:(010)68476606】 原文:选择Web应用扫描方案应重视的10个特性 返回网络安全首页

时间: 2024-12-23 04:07:24

选择Web应用扫描方案应重视的10个特性的相关文章

选择Web应用扫描方案应注意架构问题

由于攻击者日益狡猾,定位和测试Web应用的人工方法已远远不够.适当的Web应用扫描方案可帮助企业系统性地发现运行在企业网络中的Web应用,判定这些应用是否易于遭受攻击,还有助于企业理解如何修补漏洞同时又能保护业务.使用当今精确的自动化扫描技术,不管应用数量有多大,企业都可以测试所有Web应用(包括开发中和正在使用的). 那么,企业在选择Web应用扫描方案时关注需哪些特性和功能?498)this.w idth=498;' onmousewheel = 'javascript:return big(

linux CentOS WEB服务器分区方案

  分区类型 分区的实际大小 解析 SWAP分区 2G (内存为1G,一般为内存的2倍) / 1G-2G (最少要150–250MB) /boot 32M-100M (启动分区,最多只要100M左右) /opt 100M-1G (附加应用程序) /tmp 40M-1000M (最大可以设为1G左右,如果加载ISO镜像文 件就设为4G左右吧,一般不用那么多) /home 2G-10G (每个用户100M左右,具体自定.用户目录.) /usr 3G-10G (最耗用空间的部份.最少要500M左右,一

十大Web漏洞扫描程序 让站点固若金汤

现在有许多消息令我们 感到Web的危险性,如<看Web如何摧毁你的企业>和<微软Office安全漏洞 网民即将面临最大威胁>等文章,因此,当前如何构建一个安全的Web环境成为网管员和安全管理员们义不容辞的责任. 但是巧妇难为无米之炊,该选择哪些 安全工具呢?扫描程序可以在帮助造我们造就安全的 Web站点上助一臂之力,也就是说在黑客"黑"你之前,先测试一下自己系统中的漏洞.我们在此推荐10大Web漏洞扫描程序,供您参考.1. Nikto这是一个开源的Web服务器扫

设计技巧:如何选择适当的配色方案

文章描述:目前为止,你应该已经很熟悉颜色是什么.每种颜色代表什么,对于不同配色方案也有很好的理解.但是不管怎样,你知道这些也没什么作用,假如你不知从何下手或如何运用. 目前为止,你应该已经很熟悉颜色是什么.每种颜色代表什么,对于不同配色方案也有很好的理解.但是不管怎样,你知道这些也没什么作用,假如你不知从何下手或如何运用. 色彩对你项目的影响 颜色是种看起来相当简单,却非常难处理好的东西.而且,由于它是任何设计中极度视觉化.焦点化的部分(它确实是),当它没处理好时会如此引人注意.如果你的设计中这

htcap:一款实用的递归型Web漏洞扫描工具

今天给大家介绍的是一款名叫 htcap 的开源 Web 漏洞扫描工具,它通过拦截 AJAX 调用和页面 DOM 结构的变化并采用递归的形式来爬取单页面应用(SPA).htcap 并不是一款新型的漏洞扫描工具,因为它主要针对的是漏洞扫描点的爬取过程,然后使用外部工具来扫描安全漏洞.在 htcap 的帮助下,我们就可以通过手动或自动渗透测试来对现代 Web应用进行漏洞扫描了. 一.环境要求 Python 2.7 PhantomJS v2 Sqlmap Arachni 二.工具下载和运行 $ git 

《HTML5+CSS3网页设计入门必读》——1.4 选择Web托管提供商

1.4 选择Web托管提供商 尽管刚才告诉你无需具有Web服务器也可以顺利地学完本书中的所有课程,我们还是建议你使用Web服务器继续学习下面的内容.不要担心,获得托管提供商通常是一个快速.轻松并且相对廉价的过程.事实上,只需支付比你正在阅读的这本书稍微多一点的费用,就能获得你自己的域名和为期一年的Web托管. 如果在所选的搜索引擎中输入"web hosting provider"(Web托管提供商),将获得数百万条纪录和无穷无尽的倡议性搜索结果(也称为广告).如果不这样,许多Web托管

营销新人指南:5歩帮你选择最佳的广告方案

中介交易 SEO诊断 淘宝客 云主机 技术大厅 导读 给你的企业选择最佳的广告方案需要考虑很多因素,包括你本身的经验和能力,因为这决定了你在多大程度上能制定和管理你的宣传活动,还包括了你期望的花费预算,当然还有其他的因素.以下的五步走会帮助你为你的企业选择最佳的方案. 一.确定你的顾客 如果你希望在广告宣传上花的钱每一分都用在刀刃上,并切实达到了你期望的效果,那你就非常有必要去确定你的顾客(如人口特征.地理位置.兴趣.相关活动等等). 二.确定你的目标 你要清楚你希望你的顾客在看到广告宣传之后采

互联网+时代:运营商应重视账户经营

本文讲的是互联网+时代:运营商应重视账户经营,最近,"互联网+"."大众创业.万众创新"."大数据.云计算"等成为最热门的词汇,上至国家领导人,下到普通老百姓,都在谈论着与互联网+有关的话题,各地的云基地蓬勃兴起,各行各业都在尝试通过互联网实现发展动力转换. 6月17日,正在贵州考察的中共中央总书记.国家主席.中央军委主席习近平视察了中国电信云计算贵州信息园,观看了贵州省政府"云上贵州"和"互联网+教育云"

绿盟出新远程安全评估系统Web应用扫描模块

[51CTO.com 综合消息]近日,51CTO安全频道获悉,针对 Web应用安全检查的需求,绿盟远程安全评估系统( 编者注:原极光远程安全评估系统,简称NSFOCUS RSAS),推出了全 新的Web应用扫描模块.据了解,新的Web扫描功能,综合应用了很多业内领先的技术,如模拟点击智能爬虫技术.主动挂马检测及核心调度引擎,为用户提供精准的检测结果及最高效的检测效率.可以应用 于网站管理员进行Web上线前安全测试.上线后周期性安全评估以及企业安全管理员进行统一的风险监控与管理.据绿盟科技安全专家