保护Web资产等同于保护业务操作的稳定性

现如今网络互连的世界,保护WWeb网站在某种程度上讲等同于保护公司的业务与商业信誉,维护用户良好的访问体验。随着互联网时代的到来,电子商务彻底改变了业务经营的模式,例如B2C、B2B、内部网络与外部网络成了日常的业务词汇。由此,网站要么是业务扩展的绝对优势手段,要么就成了一块静态的广告板。网站除了是公司的另一张“名片”外,它还是商业联结的通道。通过网站,用户可以
查找公司的产品与信息,合作伙伴访问共享的资源,或是用户直接通过网站下单购买商品。对于eBay、Amazon等这样的公司来讲,“网站”就是其业务。如果网站运行出问题,不仅会让公司的业务遭受影响,也会无形中降低用户对公司信任度,进而流失掉部分用户。与此同时,网站最大的
优点也是其最大的弱点所在,任何人都可以访问。这种可达性使网站很容易成为网络罪犯、黑客甚至激进主义者的攻击目标。无论是出于怎样的动机或使用何种方式方法,网站被攻击了就意味着几种情况:收入损失、负面的商业信誉、敏感数据泄露(例如用户信用卡信息与个人信息)。有关攻击网站的案例已被广泛的报道过,例如:l 2014年2月17日,乌云漏洞报告平台爆出淘宝认证缺陷可登录任意淘宝账号及支付宝,随后支付宝安全团队承认此漏洞是由新业务促发,
但是没有造成用户数据泄露。l 2014年2月底,网上流传出疑似京东商城一批用户的用户名和密码信息,3月3日京东官方回应此次事件为用户账号被盗,并称经内部调查,没有发生大规模用户注册信息泄露的情况。Web应用安全防护面临的挑战网站不仅带来的是访问信息或购买物品的便捷,而且越来越多的互联网公司的内部架构是基于WWeb的。这种从传统方式到基于Web应用的转移,增加了敏感信息被窃取的风险。根据Verizon公司的调研发现 ,对网站攻击原因排名最前的两位是信息窃取(金融或个人信息)与激进示威(不满或抗议性质)。这些攻击利用操作系统或Web应用软件中存在的安全漏洞进行攻击,更为精巧的攻击例如SQL注入与XSS(跨站脚本)也会被用来
获取访问敏感数据。498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="保护Web资产等同于保护业务操作的
稳定性" src="http://s6.51cto.com/wyfs02/M02/1C/1A/wKiom1MWjezBJ1vAAABBkWz_EXw300.jpg" width="581" height="275" />保护Web网站与应用的难度在于其透明的架构与动态的应用。网络安全是相对直接的, 简单说来就是定义安全策略允许或阻断往来于网络服务器的具体流量;但是网站的构成因素却相当多,包括众多的URL、参数与cookie等。对这些不同条目手动创建不同的策略基本上是不现实的。另外,随着新的URL与参数的添加,Web网站变化也比较频繁, 增加了安全管理员更新策略的难度。另一方面,对网站实际运行的应用进行不断检测的过程中,发现
大量的软件漏洞进一步加剧了网站保护的难度,研发与应用的更新、代码修改与更新、 面市的压力等。本已复杂的环境下更为不堪的是大多数Web网站是多服务器的分布式架构,使得这些关键因素的防护变得难上加难了。保护在线的资产保护网站资源必须采取
整体的防御方法,包括网站的架构与网络为基础的应用。Fortinet建议采取三种能够齐头并进的方式进行:l安全的代码编写习惯与代码审查:良性且安全的Web应用开发环境以及遵从开放Web应用安全计划(OWASP)或其他机构的Web开发标准,用户能够创建更多的安全或受信的应用,减少整个应用生命周期的漏洞数量是Web应用安全的有力保障之一。执行Web应用漏洞评估/穿透测试: Web应用程序应经过手动或自动应用漏洞评估工具进行漏洞评估。后续还应对关键的应用程序穿透测试。部署
一款Web应用防火墙: Web应用防火墙(WAF)的作用是检测并阻断应用层攻击。传统的网络安全解决方案是用于检测与防御网络与网络端口级别的威胁与攻击,而不针对应用级别,所以需要一款专用的防火墙。在现
有的防火墙层面上部署WAF不仅保护基于Web的应用并增加整理网络的安全性。现如今有许多WAF做了功能上的延伸。 Fortinet的FortiWeb设备在单机设备中将WAF与XML防火墙功能相集成,且增加了漏洞扫描、应用加速与服务器负载均衡模块化设置。FotiWeb中基于双向的流量分析集成了主动与被动安全模块与基于异常检测引擎的嵌入式行为功能, 不干扰网络架构与应用更改的情况下防御广泛的Web应用层威胁。智能化IT越来越进入到日常的生活, 公司的数据库中积累的用户信息容量与敏感数据只增不减。与此同时,网络的威胁也在方式与技巧方面进化的日益复杂与成熟,采取主动的安全防御是任何公司保护数据的先行手段。建立安全的Web应用环境、定期执行漏洞检测、部署先进的WAF方案所有的这些都是
深入防御不可或缺的。 【编辑推荐】WooYun: 京东通用存储型XSS漏洞苏宁易购某分站SA权限SQL注入 可shell可渗透Informix数据库SQL注入实战科普:跨站平台XSS SHELL的使用方法DedeCMS全版本通杀SQL注入漏洞利用代码及工具【责任编辑:吴玮 TEL:(010)68476606】 原文:保护Web资产等同于保护业务操作的稳定性 返回网络安全首页

时间: 2024-10-28 01:17:35

保护Web资产等同于保护业务操作的稳定性的相关文章

针对基于云的BYOD环境安全策略来保护企业资产

所有这些都存在通过破坏安全措施安装禁止的第三方应用程序进行越狱或者获取 root 权限的可能.被感染的 BYOD 连接到企业网络是另一个安全问题.步行无线窃听者可通过将数据从 BYOD 上传到个人设备来窃取企业数据.本文将学习如何使用针对基于云的 BYOD 环境的安全策略来保护企业资产. 为了保证基于云的 BYOD 环境中的安全性,您需要一个完备的.明确的安全策略.本文介绍了围绕越狱的潜在风险.共享设备问题,以及如何通过制定一个适合所有设备的安全策略来保护企业资产. 概述 您不能像 iPad(和

Fortinet数据中心集约化解决方案助企业保护数字资产

随着企业IT架构加速转向云计算和虚拟化,数据中心建设成为众多企业用户IT策略的关键组成部分.然而,流窜在数据中心中的病毒.木马.恶意攻击不仅极大的威胁着数据中心的业务连续性,还容易导致企业重要的信息资产受损.同时,企业还需要平衡数据中心中安全防护与应用效率的矛盾,提升数据中心投资效益.在NSS Labs等权威机构的测试中,飞塔(Fortinet)的数据中心防火墙被证明在安全防护有效性上表现突出,并且拥有强大的吞吐性能,即使在负载高峰期也不会拖慢应用速度,从而保护数据中心的安全投资. 数据中心面临

你会选择用“围墙花园”之法来保护Web浏览器吗?

Michael Cobb是认证信息系统安全架构专家(CISSP-ISSAP),知名的安全作家,具有十多年丰富的IT行业经验,并且还从事过十六年的金融行业.他是Cobweb Applications公司的创始人兼常务董事,该公司主要提供IT培训,以及数据安全和分析的支持.Michael还合著过IIS Security一书,并为领先的IT出版物撰写过无数科技文章.此外,Michael还是微软认证数据库系统管理员和微软认证专家. 虽然"围墙花园"(walled garden)可以帮助保护We

企业品牌呼唤全网保护 域名资产成关注对象

近日,中国轻工企业投资发展协会法律事务部.中国轻工企业投资发展协会调研部.中国国际品牌协会.<中国经济调查与维权>杂志.全国城乡经济公关与维权工作委员会等单位携手合作,联合一批拥有驰(著)名商标.知名商号和自主品牌的企业,在北京发起并成立了"中国国际品牌知识产权保护联盟". 伴随着知识经济的飞速发展,越来越多的企业逐步意识到:在激烈的市场竞争中,要使自己的企业产品赢得更大的领先优势,占领行业的战略高地,就必须保护商标品牌,保护知识产权就是保护财富.中国国际品牌协会会长.中国

国家外汇管理局综合司关于完善外商投资企业外汇资本金支付结汇管理有关业务操作问题的通知

国家外汇管理局综合司关于完善外商投资企业外汇资本金支付结汇管理有关业务操作问题的通知 发布时间:2008-08-29 文号:汇综发[2008]142号 来源: 国家外汇管理局国家外汇管理局 各省.自治区.直辖市分局.外汇管理部,深圳.大连.青岛.厦门.宁波市分局:各中资外汇指定银行: 根据<中华人民共和国外汇管理条例>及相关规定,为改进外商投资企业外汇管理,便利外商投资企业办理外汇资本金(以下简称"资本金")验资和支付结汇等业务.规范外汇指定银行(以下简称"银行&

webservice-如何实现vfp9.0+Web Service简单明了的操作

问题描述 如何实现vfp9.0+Web Service简单明了的操作 经过这几天的分析,大侠们给了不少意见,现在我既然已经将程序写了差不多,只能继续用VFP了,有没有vfp9.0+Web Service一步一步教程,即可实现,联网数据库不被泄露,又能保证用户,在单机上练习和运行软件的绝对快! 解决方案 你不让数据库可以通过ftp访问,只能webservice的Api来拿数据 解决方案二: 只能webservice的Api来拿数据

Git@OSC 新增分支保护功能 : 常规、保护、只读

Git@OSC 新增分支保护功能! 分支保护功能是为了防止相关成员 Push 代码到重要的分支(例如 master 分支),便于项目的分支管理. Git@OSC 的分支除了之前的常规分支外,新增两种不同的权限: 常规分支:项目成员(开发者权限及以上)可Push分支 保护分支:项目管理员才能管理(Push)被保护的分支. 只读分支:任何人都无法Push代码(包括管理员和所有者),需要Push代码时应设为"常规"或"保护"分支. 只有项目管理员可以管理保护分支,进入项目

企业移动办公亟待回归安全本源 确保信息资产得到保护

最近,企业办公软件的免费通话功能被国家叫停,这可以说是给目前突飞猛进的企业移动办公市场踩了一个"急刹车".对于大量的移动办公平台来说,免费通话功能一向被认为是其积累用户的最大杀手锏之一,一旦剥离了此项功能,预计将会有大量的潜在客户流失. 从另外一个角度去看,这也反映了目前企业移动办公市场的机遇与风险.根据海比研究统计数据显示,2015年中国移动办公人数达到了3.49亿,到2016年将达到4.45亿,而到2018年,将超过6亿.企业移动办公市场由于其巨大的市场潜力,以及尚不明确的市场竞争

CDMA演进路线:既保护现有投资又实现业务增长

CDMA演进路线显著增强了CDMA2000 1X和EV-DO,在明显提升现有网络性能的同时,提供了可靠并且具有成本效益的未来发展路径. 无线技术的力量 无线技术继续激发世界各地人们的无限遐想,通信行业的努力功不可没.尽管全球经济衰退,我们仍可以看到世界各地对先进移动终端和服务的需求依然火爆. 目前,在全球109个国家和地区,超过4.55亿人在使用基于CDMA2000的服务.随着中国和印度这两个世界上最大的移动市场推出3G宽带网络,这一数字将持续增长. 为了满足全球对语音和数据服务日益增长的需求,