此文讲述的是正确利用IPS完美构建企业立体Web安全防护网的正确操作步骤,一个Web服务器,从上到下可以分为上中下三层。最低层为操作系统层,如Windows或是Linux操作系统;中间层是Web服务程序、数据库服务等通用组件;最上面一层是与内容和业务相关的网页程序。只要这三层架构中,任何一层出现问题就可能会导致整个网站的安全受到威胁。为此我们在部署Web服务器安全策略的时候,决定不能够只关注上层的Web服务程序,而应该构建一个立体的Web防护网。一、每一层都可能存在安全漏洞在这里笔者要告诉大家一个非常不幸的消息。在Web服务器的三层架构中,任何一层都有或大或小的漏洞。在操作系统层面,无论采用Windows操作系统还是采用Linux操作系统,都不时的会有黑客可以远程利用的安全漏洞被发现。相比之下,Linux操作系统要比Windows操作系统安全一点。而中间层,如IIS、ASP、SQLServer也不时的有“漏洞门”的问题。最上层的网页程序,漏洞更是不少。如著名的SQL注入式攻击漏洞就是出现在网页程序层中。虽然现在有比较多的安全防护产品,
但是比较可惜的是,他们往往都只是针对一个特定的层面。或者说目前很多Web网站的防护技术并
不过硬。如不少企业在Web服务器外面都会部署一个防火墙。但是因为针对Web服务器的攻击,很多是直接对应用层的漏洞发起的攻击行为,他们可以直接通过80端口来完成攻击的行为。在这种情况下,即使采用了防火墙也无济于事。当任何一层被攻破,
那么其它两层即使保护的再好,最后的结果都只有一个,那就是失败。总之,Web服务器的每一层都存在着比较严重的漏洞。如果要确保Web服务器的安全,那么必须要构建一个立体的安全防护网。二、利用IPS构建一个立体的Web防护网IPS(入侵防御系统)是一个集成入侵防御与检测、病毒过滤、带宽管理和URL过滤等功能的一个综合性的防御系统。对于Web服务器来说,其基本上涵盖了上中下三个层面的内容。为此
借助IPS技术,就可以为Web服务器构建一个立体的Web防护网。众所周知,防火墙等设备,其主要关注的是网络层的基础安全,而不会涉及到应用层。而像SQL注入式攻击等等基本上都发生在应用层。为此对于Web服务器的安全贡献不是很大。而IPS技术与防火墙不同,其可以
深入到应用层面。IPS防御系统会检测从报文头到报文负载的每一个字节,将数据流流与攻击特征字节进行对比,从而有效的发现隐藏在正常数据流中的攻击报文。可见通过IPS系统可以为Web服务器构建一个立体的防护网。IPS防御系统的理论知识大家可以去查看具体的书籍,这不是笔者这里要
重点讨论的内容。笔者这里需要强调的是,在部署IPS系统时需要注意的内容。三、IPS选购时要选品牌、看技术实力IPS与普通的安全产品不同,其核心的内容就是技术。具体的说,就是检测引擎。虽然现在市面上提供IPS产品的厂商有很多。但是根据笔者的了解,其效果是层次不齐。有些IPS产品,虽然打着ISP旗号,但是基本上起不到IPS的功能。这主要是因为检测引擎等核心技术,各个厂商都非常的看重。有些技术实力稍微薄弱一点的企业,就无法研发完善的检测引擎。而由于缺乏这个核心的技术,则IPS功能就只成了一个摆设。为此企业在选购IPS防御系统的时候,主要需要关注的是厂商的技术实力。简单的说,就是需要选品牌的。国内在这一块做的不错的,主要有联想与华为等几家厂商。如联想的检测引擎,会对网络数据包进行收集和检测分析,并能够依据设定的安全策略对违反预设策略的事件实施阻断或者限制的操作。同时实时的向LEMSServer(相当于是一个日志服务器) 传送报警信息和事件过程记录。华为公司的IPS检测系统,采用的是其自主研发的FIRST(基于精确状态的全面检测)检测引擎。这个检测引擎集成了多项检测技术,实现了基于精确状态的全面检测。笔者仔细研究过这两家企业的IPS防御系统。发现确实能够对Web服务器的安全起到不可替代的作用。而且两家厂商的技术实力都比较雄厚,为此对于检测引擎的升级也比较快。能够在最短的时间内,发现可疑的攻击行为。四、IPS选购时需要关注其涉及的层面在文章一开始,笔者就谈到过,Web服务器从上到下可以分为三层。如果任何一层出现漏洞,那么都会给服务器带来致命的打击。为此我们在选择IPS防御系统的时候,也需要关注,其选择的产品到底是否能够对这个三个层面构成一个立体的防御体系。如针对Web网页程序的攻击,管理员需要评估产品是否会分析网页程序ud每一个HTTP请求,并根据常见的网页漏洞原理对每个客户端提交的HTTP请求进行攻击特征匹配。如果发现有可疑的请求,能够自动将攻击报文阻断并报警。而对于中间层来说,需要IPS防御系统能够分析跟踪Web服务器中间层组建的攻击特点以及常见的漏洞,并在IPS系统中实现核心的防护措施。如对于SQLServer数据库服务器来说,IPS系统需要根据已
有的信息,来判断SQLServer服务器是否存在可以被攻击的漏洞等等。对于底层的操作系统来说,需要IPS系统能够对其提供防护。如系统需要分析常见操作系统的每一个可以被远程利用的漏洞,分析漏洞的原因和利用这个漏洞发生攻击的常见手段。并从历史的攻击案例中分析出攻击的特征。然后将这个结果与现有的数据流进行匹配,以判断是否有可以的攻击行为。在选型时,安全技术人员需要评估IPS能否在以上三个层面提供足够安全的技术保障。如果不能股从技术层面进行测试的话,那么至少要看看其是否通过了相关的国际认证。如对于操作系统层的防火,可以考察其是否通过了微软的MAPP认证。因为只要通过了这个认证,那么厂商就可以提前获得微软的漏洞信息(在微软正式发布漏洞声明之前)。对于安全防护来说,有时候时间就是生命。提早一步知道系统的漏洞,那么就可以在攻击者发起攻击之前就采取防护措施。另外有些厂商提供的IPS防御系统,其关注的内容并不是很全面。如只管住中间层和Web网页程序层的内容。他们认为操作系统层的安全可以有系统管理员来负责或者由微软的Update服务来实现。虽然这也有一定的道理,但是其会增加管理人员的工作量。需要同时从多个平台上来可以Web服务器的安全。这不是很理想。五、根据Web服务器的规模来选择不同规格的产品Web服务器是一个很特殊的应用。其客户多则有上亿,而少则可能只有几百个(如一个B/S架构的OA应用)。这就对IPS的选型提出了一个额外的挑战。因为所有的通信都需要经过IPS系统的检测。为此对于其性能
肯定会造成一定程度的影响。当Web服务的并发性访问数量比较高时,这个负面影响会非常的严重。此时对于IPS服务器就需要采用比较高的配置,以缩短检测过程所占用的时间。而对于规模比较小的应用,其流量本身就不是很大,此时采用的配置可以底一点。毕竟一分钱一分货。安全防护网高配置与低配置在最后的结果上可能没有
多少的差异,但是在性能上会相差很多。当然在价格上,也是一个天上、一个地下。总之,在选择IPS防御系统的时候,要根据自己企业的Web规模来选择
合适的规格。此时主要是从IPS的吞吐量,即性能角度进行考虑。一个基本的原则,就是尽可能的减少由于采用了IPS系统而给用户带来的负面影响。【编辑推荐】 网络安全知识之抵御黑客入侵的窍门 主动式网络安全策略抵御网络威胁 网络安全厂商齐聚 战争再次升级 中小企业的网络安全应用 地狱黑客的十大网络安全建议【责任编辑:孙巧华 TEL:(010)68476606】 原文:用IPS构建企业立体Web安全防护网 很好用 返回网络安全首页
用IPS构建企业立体Web安全防护网 很好用
时间: 2024-10-28 10:54:06
用IPS构建企业立体Web安全防护网 很好用的相关文章
使用Dojo工具包和JSON-RPC构建企业SOA Ajax客户端
引言 异步JavaScript和XML (Ajax)是使用本机浏览器技术构建富Web应用程序的新方法.对于编写需要某些类型的"活动"用户界面的复杂应用程序的开发人员,JavaScript 在这方面已经做得很好.不过,JavaScript 难于编码.调试.移植和维护.使用 Ajax 工具包有助于最大程度地减少使用 JavaScript和Ajax 带来的许多常见问题.优秀的Ajax 工具包提供了一组可重用的小部件.用于扩展和创建小部件的框架.事件系统.JavaScript 实用工具和增强的
如何基于云通讯构建企业移动信息化竞争力
本文讲的是如何基于云通讯构建企业移动信息化竞争力[IT168 评论]近日,"第四届互联网+高峰论坛暨大数据应用峰会 CIO 时代中国行苏州站"活动成功举行.本次论坛由中国新一代 IT 产业推进联盟.江苏省企业信息化协会指导,CIO 时代学院.苏州工业园区人工智能产业协会.江苏省企业信息化协会苏州代表处联合主办,吸引了来自全国各地的近150名行业翘楚.知名 CIO 及专家学者参会,与会者围绕"新 IT 助力制造业再增长"的主题进行深入沟通与探讨. 活动现场 融云 CE
利用TMG 2010构建企业员工VPN连接平台
在之前我为大家介绍了基于ISA 2006 构建企业员工VPN连接平台的内容,今天呢再把基于TMG 2010如何搭建VPN平台给大家介绍一下,大体的过程是一样的,只是有一些步骤上由于Windows Server 2008与Windows Server 2003的区别,所以今天呢我也完整地介绍一下在TMG 2010配置PPTP VPN.基于证书的L2TP IPSEC VPN与基于密钥的L2TP IPSEC VPN的区别,以便大家在配置时区分对比,同时希望能给大家的工作带来一些方便. 好了下边我们
如何使用AJAX技术构建优秀的Web应用程序
一. 简介 异步JavaScript+XML(即Ajax),是一种创建交互式web应用程序的Web开发技术.这种程序使用JavaScript和XML从客户端提交服务器请求,且整个过程中仅需要交换少量的数据而不必提交整个web页面.因此,这样的程序将更快和更具响应性,并将成为新一代客户机-服务器系统的重要基础技术之一.你可以在站点http://www.google.com/webhp?complete=1&hl=en处看到一种良好的AJAX实践技术展示.在此页面中,如果你把任何字母输入到文本框内,
浅谈用Asterisk构建企业开源VoIP
很多人希望了解是否可能构建企业级开源VoIP解决方案以及这样做是否有好处.本文对这个问题给出了一些肯定的答复. 用Asterisk构建企业开源VoIP 很多人希望了解是否可能构建企 业级开源VoIP解决方案约罢庋鍪欠裼泻么Α4鸢甘钦獠唤隹赡埽褹sterisk的独到之处在于它是一个开源IP电话平台.Asterisk不仅作为一个IP呼叫信号服务器(有时称作IP PBX),而且它也作为传统的TDM/模拟PBX,并且无缝地在两种环境之间架起桥梁. 在图A中,我们拥有一个企业级混合IP/TDM/模拟
如何构建HTML 5 Web页面
HTML 5是时下Web开发领域炒得火热的一个术语,是的,很多人都看好它,也有很多业内知名公司开始正式使用HTML 5重新构建自己的网站,如YouTube开始使用HTML 5视频,Google已经弃用自家的Gears,开始全面拥抱HTML 5实现离线解决方案,各大浏览器厂家也纷纷开始支持HTML 5,连被人诟病的微软也声称要在IE 9中增加对HTML 5的支持.本文打算为大家详细介绍一下如何构建一个完整的HTML 5 Web页面,以加深对HTML 5的理解. HTML 5有何不同? 首先我们要明
Portlet 技术在当今构建企业应用系统中有何地位?
问题描述 Portlet技术在当今构建企业应用系统中有何地位? 解决方案 解决方案二:知道的来说说!学习学习!解决方案三:食之无味,去只可惜,完全是鸡肋.liferay就采用这个来做门户网站.佛曰:不可取.
怎样才是构建企业安全架构的正确姿势?
Palo Alto Networks召开媒体沟通会前一天雅虎被曝用户资料遭窃事件,事件中5亿用户中枪,数量可谓叹为观止. 似乎不约而同,从Target数据遭窃开始,大规模数据泄漏事故近两年频现,涉及数量也在轮番叠高.这一起起事件亦暴露了企业安全防御所处的现状,在攻击手段日新月异的局面下企业安全架构预算大多停留在几年前的标准,这就直接导致防御成本和攻击成本的不均衡. 当然,企业并非无动于衷,确实也在不断增加大量经费来平衡这一差异.然而现实是,企业被攻击事件仍不断发生,且在今后很长一段时间内,企业首
云+通信如何构建企业融合型生态?
中国云计算产业最具影响力的盛会之一--2016杭州云栖大会(https://yunqi.aliyun.com/)将在云栖小镇召开.连续举办七届的云栖大会一直是业界了解阿里云计算生态发展和应用趋势.体验前沿技术和产品的最佳平台,来自海内外的上万名开发者.创业者聚集于此,分享着他们对云计算的思考与实践经验.7年来,从产品发布到行业解决方案展示,从关注技术到技术与服务并重,从单一的客户到生态全景的展现,大会的核心内容一直在"进化",而2016年杭州云栖大会,则以"飞天・进化&quo