梭子鱼WEB应用访问安全案例剖析:没有安全何来应用!

日前在北京召开的2009年系统架构师大会,无疑是今年最为重头的技术研讨会之一。不仅参会人员大多是公司IT运维的精英,演讲人也是各大公司高级系统架构设计者。
不过谈架构必然要谈及
整体架构的安全策略实施,如何才能确保网络运维在一个安全高效的环境中,也是
各位系统管理员所要面对的问题。梭子鱼网络有限公司华北区销售总监郑爽对此也有自己的看法。498)this.width=498;' onmousewheel = 'javascript:return big(this)' height=235 alt="" src="http://images.51cto.com/files/uploadimg/20090902/1719170.jpg" width=352 border=0>                                                                       梭子鱼网络有限公司华北区销售总监郑爽WEB应用究竟面临哪些威胁?“众所周知,Web应用已经成为大家所关注的
重点。很多企业已经把传统业务流程放到网上进行应用,这不光是节省成本的考虑,更多是为了业务流程的透明和时效性。
但是,随之而来的确是网络风险的加剧,企业网络被攻击案例时有发生,这背后既有企业不
注重防范网络管理的因素在内,也有攻击者被背后的利益所驱动。”郑爽随后举出实际例子让人心惊。“2008-04CNCERT/CC国家互联网应急中心监测到中国大陆被篡改网站总数达61,228个,比去年增加了1.5倍。(数据来源:CNCERT)” 498)this.width=498;' onmousewheel = 'javascript:return big(this)' height=355 alt="" src="http://images.51cto.com/files/uploadimg/20090902/1719171.jpg" width=317 border=0> 据最近的美国计算机安全协会(CSI)/美国联邦调查局(FBI)的研究表明:接受调查的公司中有 52% 的公司的系统遭受过外部入侵,但事实上他们中有 98% 的公司都装有防火墙。这些攻击为269家受访公司带来的经济损失——包括系统入侵、滥用 web 应用系统、网页置换、盗取私人信息及拒绝服务共计超过1.41亿美元。美国总统奥巴马曾公开在电视媒体上讲话,每年由于黑客的恶意攻击,美国每年因此导致损失1000亿美金。Web应用攻击特点和传统底层攻击方式不同的是,如今Web应用攻击通常是以七层的形式进行,对这种攻击,传统防火墙显得力不从心。498)this.width=498;' onmousewheel = 'javascript:return big(this)' height=234 alt="" src="http://images.51cto.com/files/uploadimg/20090902/1719172.jpg" width=409 border=0> 全面的WEB站点防护,降低商业风险 在谈到Web攻击防护,商业上可取的的利益,郑爽解释道:“非法访问、WEB站点伪装、WEB站点篡改、Outbound数据窃取防护、应用传输加速、缓存、压缩、TCP连接复用、SSL卸载和加速、负载均衡等等一系列的攻击都可以被抵御。同时,在审计及合规方面,更可以帮助企业通过安全审计,达到PCI(支付卡)应用安全规范要求,美国萨班法案(SarbanesOxley)及其他合规性要求。从商业角度衡量,都是有百利而无一害的事情。” 498)this.width=498;' onmousewheel = 'javascript:return big(this)' height=206 alt="" src="http://images.51cto.com/files/uploadimg/20090902/1719173.jpg" width=353 border=0>
三步实现应用安全为了实现应用安全,就必须要做三方面的措施:1、保护应用基础架构这里需要隐藏公司本身的架构,不要让人轻易得知;同时Cookie 也需要定期处理,以免有人从中
获取信息;再一个就是Web 地址转换,把自己真实的地址保护起来。2、根据应用强化安全动态应用建模,根据业务需求,强化在关键业务方面的安全等级。3、弹性安全策略根据IP或应用设置安全规则(网络防火墙、某些UTM设备);根据URL设置安全策略(web服务器、代理服务器);根据HTTP报头设置安全策略(如请求方式、session、cookie各报头参数等);根据页面参数(如
表单参数、HTML元素、)等等,利用以上策略根据公司业务需求组合成整体的安全策略。WEB应用防护优势498)this.width=498;' onmousewheel = 'javascript:return big(this)' height=219 alt="" src="http://images.51cto.com/files/uploadimg/20090902/1719174.jpg" width=362 border=0> 对于Web应用的防护优势,郑爽提出以下几方面:1、减少不安全造成的损失2、减少客户数据、商业机密、员工信息、财务信息及其他敏感数据泄露的可能性。3、减少因泄露信息而产生法律诉讼的可能性。4、减少因安全问题造成公司股价下跌、形象受损、客户信誉降低的可能性。5、更早的遵从有关法规对企业网络安全的规定如: (SOX, GLB, HIPAA, CA SB -386)6、加快应用的使用7、网站可以提前发布,更早产生经济效益。在随后郑爽接受我们采访中,反复提到,系统架构师在考虑整体系统架构制定的同时,千万不要忘记保障应用安全。而目前最能导致应用安全问题的,那就是Web应用这一新兴的应用。“如果运行的数据都不是我真正想要的,
那么建设再好的网络架构又有什么用呢?!”【责任编辑:陈运哲 TEL:(010)68476606】 原文:梭子鱼WEB应用访问安全案例剖析:没有安全何来应用! 返回网络安全首页

时间: 2024-10-25 19:34:53

梭子鱼WEB应用访问安全案例剖析:没有安全何来应用!的相关文章

梭子鱼WEB应用防火墙在银行客户的应用案例

为了提供更为便捷和多样化的服务,银行将越来越多的业务搬到了网络上,以网上银行为代表的在线业务在极大地提高了银行业务效率的同时,也为银行系统的安全带来了巨大的挑战:对用户的信息和资金提供足够的保护是所有银行业务的基础. 与普通网站一样,银行的在线业务面临着以OWASP十大威胁(OWASP Top 10)为代表的各种http://www.aliyun.com/zixun/aggregation/10370.html">网络攻击.按照受到攻击对象的不同,我们可以将恶意攻击归纳为四大类:注入攻击.

梭子鱼WEB应用防火墙数据防泄露实战案例

引言 在如今这个Web 攻击已经实现自动化的时代,管理员对网站的安全保护不能有丝毫松懈.2011年4月9日,置于"被动模式"(只监控对网站的访问)的梭子鱼Web应用防火墙详细记录了黑客侵入一家公司市场部数据库的全过程.分析显示,该次攻击最有可能是那些犯罪意图不明显的灰帽子黑客所为.本文将具体探讨数据泄露是如何发生的,我们获得了哪些启示,以及梭子鱼Web应用防火墙会如何阻止正在进行的应用层攻击并有效防止进一步破坏. Web 应用的设计保证了数据能够透明地穿过网络防火墙,因此传统的四层网络

梭子鱼Web应用防火墙9.0版为您提供更全面安全保障

梭子鱼 Web 应用防火墙 (WAF) 9.0 版现已面向新老用户正式发行.在此次发行的版本中,紧密地与梭子鱼下一代防火墙以及梭子鱼漏洞修复服务进行集成.以下是对此次更新的概述: 安全 与梭子鱼下一代防火墙集成 部署梭子鱼 Web 应用防火墙,是为了拦截绕过外围防火墙的 Web 应用攻击.在此情况下,梭子鱼WAF经配置可阻止攻击者访问网站.此前,这类攻击者仍可以进入网络,而需经梭子鱼WAF对其进行拦截.随着9.0版的发布,梭子鱼WAF现在可以将需被阻断的客户端配置推送至外围的梭子鱼下一代防火墙,

梭子鱼Web应用防火墙攻击规则库更新技术预览

跨站脚本(XSS)攻击可能会通过如下方式出现:用户输入的数据包含了恶意代码,而服务器没有将这些输入进行安全过滤便直接返回给用户浏览器,恶意代码因此被浏览器执行,攻击者从而可能控制浏览器DOM.这些包含恶意代码的输入可能利用以下几种形式实现:script tags, Data URI references, onEvent references, iframes等.梭子鱼Web应用防火墙可以帮助阻断跨站脚本(XSS)攻击. 梭子鱼Web应用防火墙跨站脚本(XSS)规则集把跨站脚本(XSS)签名划分

web应用服务器访问越来越慢~~~

问题描述 web应用服务器访问越来越慢~~~ 主要问题如下...最近一周访问业务系统出现系统越来越慢,查看了对应的web服务器,发现ping值较高但不出现连接超时情况,该应用服务器与同一系统内的十余台机器都是连接到思科3750X的交换机上,属于一个内网段.该应用服务器ping十余台机器,值都2~10ms跳动,其余机器ping该应用服务器1~6ms间,但其余机器互ping值都在1ms以下,网卡.操作系统.部署业务都检查过了,没查出什么问题,只能重启后恢复正常,但基本维持一天就出现ping值往上窜,

Word2013禁用Web服务器访问怎么解决

  Word2013禁用Web服务器访问的解决方法: ①我们打开Word2013,单击文件--选项. ②在Word选项界面中单击信任中心. ③然后在Micrsoft Word信任中心里面单击信任中心设置按钮. ④在个人信息选项中,取消勾选允许信息检索任务窗格检查并安装新服务这一项,确定即可完美解决故障.

.net web客户端访问局域网共享文件

问题描述 问题描述:现在需要web客户端通过web服务器(客户端和服务器不是同一台电脑,两台电脑是一个局域网)访问局域网共享文件,且两台电脑都有权限通过"\ip文件路径"的方式访问路径下的文件,现在服务器上通过"\ip文件路径"可以读取到共享的excel文件,但是部署到iis上后,web客户端找不到"\ip文件路径"对象.有谁好一点的解决方案?坐等解答 解决方案 解决方案二:abcd解决方案三:每天回帖即可获得10分可用分解决方案四:为什么应该可

中国用户已经无法通过客户端和Web网页访问Dropbox

昨天下午,世界上最伟大的云存储服务之一--Dropbox被证实无法从中国地区访问,客户端和网站均无法正常连接和登录,我先前曾经多次推荐过这个伟大的服务,没想到这么快Dropbox也被封了-- 最近DropBox忽然成了一个小小的热点,就我视野所及,有两个名博写了关于它的博文,一篇是月光的,Dropbox的运营模式分析,一篇是阮一峰的,他把dropbox官方的一个ppt翻译成了中文:Dropbox 的创业经历.我也用这个东东,不过我不太记得是什么时候开始用的,大概是去年吧.我在我的blog侧边栏挂

拜托各位高手,如何以web形式访问DOMINO,访问DOMIN地址格式什么样的啊(要求一天搞定啊,急!!!)

问题描述 以web形式访问DOMINO,都需要配什么啊,它访问DOMIN地址格式什么样的啊,这里先谢谢各位了啊~! 解决方案 解决方案二:databasename.nsf/designname?urlcommand打开文档databasename.nsf/viewname/documentunid?opendocumentOrEditdocument解决方案三:首要要启动http服务,另外你是否有针对web应用的设计,如果是邮件还好,自己设计的应用则必须开发对应的界面,否则无法访问,另外地址都是