服务器漏洞层出不穷 系统补丁不再万能

  补丁与漏洞

  补丁是用于修补程序漏洞的代码片段程序,用于对操作系统或应用程序实现附加功能或修补安全漏洞。人们日渐意识到,通过网络服务器和应用程序下载并安装补丁是维护网站安全的关键,尤其是发现软件漏洞存在巨大安全隐患时。而近年来一些软件漏洞因疏于安装补丁,成为了黑客主要的攻击目标,这也再次强调了安装补丁的重要性。话虽如此,任何运维人员想要为一直运行的设备安装补丁都不是一件简单的事,而且成本也不低。

  漏洞指的是计算机系统(操作系统和应用程序)的缺陷,攻击者可以通过这些缺陷进行非法入侵,实施恶意行为。但并非所有漏洞都具有相应的补丁,此时运维人员应当对其它补救办法有所了解,例如修改系统配置、对用户进行培训,以减少系统漏洞的暴露。

  为缓解问题,运维人员应为减少暴露系统漏洞而制定系统的记录程序,及时安装补丁。这些步骤固然关键,但也不能忽视补丁以外的其它风险。

  网络应用安全风险

  网络应用方面,各运维人员面对的挑战不尽相同。风险大小很大程度上取决于其所从事的行业、安全方面的投入、软件开发人员的经验及其使用的方法和技术。除运维人员以外,一些常见的内外部因素,也可能对网络应用程序的安全风险带来影响。其中包括:

  · 上市时间短促

  迫于管理、市场和营销团队的压力,急于发布程序和不断增加功能设置导致对程序安全缺陷进行检测的时间被压缩,缺陷没有充分暴露出来。

  · 遗留应用程序

  老的应用程序在前期开发阶段就有可能存在潜在安全漏洞,而新版本并未修复老版本的问题。

  · 网络依赖

  关键任务流程对互联网服务依赖程度强,从而增加应用程序暴露安全漏洞的危险。

  · 标准化缺失

  无论是内部设计、外包设计还是两者共同完成的网络应用程序,由于人为错误,有时都无法做到标准化。

  · 安全意识缺乏

  在软件开发生命周期,安全问题偶尔会被忽视或不够重视。

  是什么让网络应用程序漏洞如此普遍?其中一种理论认为是网络应用程序代码不成熟所致。例如,黑客可以利用网络程序的解释和验证漏洞(可能是软件开发生命周期的一部分)入侵其界面。还有理论认为,网络应用程序使用的协议和服务越多(如:HTTP, HTTPS和SOAP),黑客可利用的漏洞越多。虽然人们已经努力寻找网络协议漏洞的解决方案、增强防火墙和IDS/IPS系统,可在网络应用程序方面却并未能做到如此细致的保护。

  以下几个方面,都是网络应用程序吸引黑客的原因。比较典型的是,黑客认为网络服务器的信息有价值——敏感内容,或者有可用作进入其他网络之跳板的信息。相比传统程序,黑客更喜欢入侵网络应用程序,这是其本质决定的。因为大部分网络应用程序都与数据库相连,这些数据库可能包含客户或财务信息——故黑客将攻击网络应用程序作为入侵数据库的途径。

  无论服务器补丁打得多好,潜在可被利用的漏洞都是不可避免的。如下所列就是一些常见的漏洞:

  · Security misconfigurations安全配置错误

  · Lack of sufficient validation缺乏必要验证

  · Cross-site request forgery (CSRF)伪造跨站请求

  · Cross-site scripting (XSS)跨站脚本攻击

  · SQL InjectionSQL注入攻击

  · Insufficient use of transport layer encryption传输层加密不足

  · Backdoors (e.g. exposed management interfaces, legacy users still in the system, etc.)后门(例如:暴露管理界面,前一用户仍在系统中逗留等等)

  一般的网络应用服务器管理任务也会产生安全问题。使用默认配置,弱口令,运行不必要服务程序等都是明显的安全风险。但目前,这种问题在某些运维人员工作中依旧普遍存在,好在这些错误都能够轻易被修复。

  如何降低风险?

  为降低上述安全风险,可以采取以下步骤:

  (1)为服务器安装补丁!

  良好的服务器安全保障需要及时为它安装补丁。

  (2)安装服务器安全软件!

  一般来说,给服务器安装补丁还远远不够,强烈推荐安装基于操作系统的服务器安全软件。找出网络应用程序中潜在的安全漏洞非常关键,一款名叫云锁www.yunsuo.com.cn服务器安全工具可以帮助运维人员对服务器进行防护。

  Conclusion结论

  如今,随着黑客将攻击网络应用程序和网络服务器作为从后台数据库获取敏感数据的主要途径,运维人员实现切实有效的安全政策变得尤为重要。

  网络安全意识和良好的编码习惯(如:登入前进行用户输入验证)是个好的开端,同时多重编码方法也必不可少。采用数据库审查、网络活动监测工具以及网络应用扫描器(如Acunetix网络漏洞扫描器)等方案也能有效发现异常行为,从而降低漏洞风险。

时间: 2024-11-05 16:32:51

服务器漏洞层出不穷 系统补丁不再万能的相关文章

两招填补Windows 2003 DNS服务器漏洞

DNS 是域名系统 (Domain Name System) 的缩写.大家在上网时输入的网址,是通过域名解析系解析找到相对应的IP地址才能访问到网站.但是最近微软的Windows 2000和Windows 2003的DNS服务出现一个极高的安全漏洞,如果被黑客成功利用的话,那么我们的上网操作将遇到巨大的麻烦. 黑客姓名:张均诚 黑客特长:Windows系统漏洞研究 使用工具:DNS服务器漏洞利用工具 黑客自白:最近Windows系统的DNS出现了0day漏洞,自从这个安全漏洞的代码被披露,攻击这

服务器漏洞的安全防范

  对于服务器漏洞,最有效.简单地防范方法,就是根搪当前计算机的Windows版本,下载相应的补丁并进行安装.为此,需要依次执行如下操作: (1)在windows7旗舰版桌面上右键单击"我的电脑"并在弹出的菜单中选择"属性",在打开的如图所示窗口中可以看到当前服务器安装的操作系统是WindowsServer2003EnterpriseEdition,其SP版本为SP2. (2)打开IE浏览器并访问"http://support.microsoft.com/

iPad黑客因利用AT&T服务器漏洞而获罪

本文讲的是 :  iPad黑客因利用AT&T服务器漏洞而获罪  ,  [IT168 评论]FBI在2011年起诉Andrew Auernheime,即知名黑客"weev",指控他利用AT&T服务器的安全漏洞,盗取了大约11.4万iPad 3G网络用户的电子邮件地址.安全漏洞在当时成为了媒体头条,因为weev 能够利用它获取一些知名人士的邮件地址,如纽约市长 Michael Bloomberg,Diane Sawyer 和 Rahm Emanue. Weev 随后被法庭定

微软IIS服务器漏洞 数十万的网站被攻破

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 成千上万的网站最近遭到了黑客的攻击,其中包括联合国和英国政府的网站.这些遭到攻击的网站被嵌入了一种攻击代码,试图利用微软Windows中的安全漏洞向访问者的计算机中安装恶意软件. 攻击者好像是利用微软IIS(互联网信息服务)Web服务器中安全漏洞攻破了这些网站.微软在上个星期发布的警告中称,它正在对IIS服务器中没有修复的安全漏洞的报告展开调

服务器漏洞致大批美军方和情报人员信息泄露

由于服务器错误的安全配置,由美国私人安全公司TigerSwan负责保管的约9400份机密文件被公之于众,内容涉及美国前军方官员.情报人员和政府工作人员的简历. 据小发明网站报道,7月,加利福尼亚州网络安全公司UpGuard在亚马逊的云存储服务器上发现了这些"被错误设为对公众可见"的机密文件,这些文件直到8月底才被移除. 文件存放在名为"简历"的文件夹中,其中包含上千名美国公民的个人简历,一些信息表明这些人曾为美国中央情报局.国家安全局以及其他政府机构工作. UpGu

Dedecms织梦程序漏洞层出不穷 解决根本问题是关键

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 众所周之,织梦的开源程序在企业站或门户站中占有很大地位,其以自身强大功能及上手快,操作易的特点, 使得不少初学者纷纷选择此程序来搭建自己的网站站点.然而,正是因为如此多的的人使用此程序,也使得不少黑客利用其程序本身漏洞,入侵站长网站,挂黑链,发布病毒,种植木马,令广大织梦站长们苦不堪言,小编的垃圾车网站也曾经深受其害.那么,小编是怎样解决问题

服务器安全技术分析:JSP漏洞大观

js|安全|服务器 综述:服务器漏洞是安全问题的起源,黑客对网站的攻击也大多是从查找对方的漏洞开始的.所以只有了解自身的漏洞,网站管理人员才能采取相应的对策,阻止外来的攻击.下面介绍一下一些服务器(包括Web服务器和JSP服务器)的常见漏洞. Apache泄露重写的任意文件漏洞是怎么回事? 在Apache1.2以及以后的版本中存在一个mod_rewrite模块,它用来指定特殊URLS在网络服务器文件系统上所映射的绝对路径.如果传送一个包含正确表达参数的重写规则,攻击者就可以查看目标主机上的任意文

服务器有漏洞就加密!新勒索软件 SamSam 攻击医院入侵整个系统

近日有资讯安全专家发现两款全新的勒索软件.与传统的不同,新款的勒索软件无需透过电邮或恶意网站传播,只要服务器有漏洞就可以入侵并把系统解密.他们指现在只有医院受到攻击,但其他行业都有相当的风险. 利用服务器漏洞直接入侵 第一款新发现的勒索软件名为 SamSam .Cisco 安全小组 Talos 的高级技术领导 Craig Williams 说:"以前 CryptoLocker 和 TeslaCrypt 等勒索软件需要受害人打开电邮附件或浏览网页来入侵, SamSam 却以有漏洞的何服器为目标.&

安全专家称不再向厂商免费提供漏洞信息

北京时间3月25日消息,据国外媒体报道,日前三个业界知名安全专家称,对于商用产品中发现的漏洞信息,不再向厂商免费提供. 安全专家迪诺·佐威(Dino Dai Zovi).查理·米勒(Charlie Miller)和亚历克斯·索特威(Alex Sotirov)表示,不再向厂商免费提供其产品中的安全漏洞信息,除非厂商肯制定机制来对他们的工作进行补偿.米勒则已经将这种想法付诸行动,在发现了一个安全漏洞后并未告知厂商,并且在不久前的黑客大赛上成功利用该漏洞实现了入侵,并因此而获得了一台MacBook和5