您现在的位置是:首页 > 数字化转型 >
Web应用安全一站式解决方案
2010-05-13 23:42:00作者:沈贺磊来源:
摘要WEB安全无疑已经成为信息安全领域炙手可热的话题,一方面印证了互联网的蓬勃发展,一方面揭示了WEB安全问题严重影响到了互联网的发展。...
WEB安全无疑已经成为信息安全领域炙手可热的话题,一方面印证了互联网的蓬勃发展,一方面揭示了WEB安全问题严重影响到了互联网的发展。WEB技术应用几乎渗透到了每个领域的每个角落,最常见的莫过于门户建设。门户不在是过去简单的一个宣传窗口,在门户上衔接着更广泛的应用,网上银行就是个典型的例子,政务公开,电子商务,电信移动运营商的网上营业厅等。而在过去的几年中WEB引发的攻击逐年上升,已经成了互联网的最大威胁,主要体现在几个方面:
1、 网站的大面积挂马攻击;
2、 网站遭受恶意篡改和破坏;
3、 网站上传播非法信息,如色情、暴力、赌博、反动言论等;
4、 网站遭受DOS/DDOS攻击,致使网站瘫痪;
究其原因,几个方面问题没有得到有效解决,一方面是网站架构设计的过程中程序编写不够严谨,严格讲几乎每个网站都存在漏洞;另一方面,缺少有效的监控手段;还有就是缺少必要的基本防护手段。从安全的三性出发:安全型、可靠性和可用性要求以及国家和行业内的要求来看,重点需要解决几个方面问题:
1、 需要有效的措施来及时发现挂马;
2、 需要采取准确的网站应用漏洞扫描系统来准确的定位网站漏洞所在;
3、 确保网站原始文件的真实可靠,杜绝篡改的可能;
4、 针对各类拒绝服务攻击采取有效的防护手段;
5、 采取集中的监控措施,来及时发现网站上出现的敏感信息;
针对各类用户,我们设计了三类方案来满足几乎绝大多数用户的需求:1、基本型WEB防护手段;2、增强型防护手段;3、全方位综合监控防护手段;
分类 |
威胁分析 |
防护措施 |
涉及产品及服务 |
适用领域 |
基本型WEB防护手段 |
Ø 网站挂马威胁; Ø 篡改威胁; |
1) 杜绝网站文件被篡改; 2) 对网站访问请求进行逐一筛?。?/p> |
网页防篡改?;は低常ê来鄹哪?椋?; |
政府、金融、电信、教育、医疗、科研院所等 |
增强型防护手段 |
Ø 网站挂马威胁; Ø 篡改威胁; Ø 网站遭受拒绝服务攻击; |
Ø 杜绝网站文件被篡改; Ø 对网站访问请求进行逐一筛??; Ø 采取专用防护措施; |
Ø 网页防篡改?;は低常ê来鄹哪?椋?; Ø WEB应用防火墙系统; |
电信IDC、对网站有24小时不间断工作高要求的场所; |
全方位综合监控防护手段 |
Ø 网站挂马威胁; Ø 篡改威胁; Ø 网站遭受网络层各类攻击,如DOS攻击等; Ø 网站出现非法敏感信息; |
Ø 杜绝网站文件被篡改; Ø 对网站访问请求进行逐一筛选; Ø 采取专用防护措施; Ø 对网站进行24小时不间断检测扫描机及时发现网站漏洞及敏感信息; |
Ø 网页防篡改?;は低常ê来鄹哪?椋?; Ø WEB应用防火墙系统; Ø 网站统一监控平台; |
政府、电信IDC、安全测评机构、信息化主管部门;公安、保密等主管机构 |
网页防篡改?;ぜ际跻丫晌壳跋纸锥巫畛<慕饩龇桨?,一方面可以杜绝网站被修改,另一方面可以在网站漏洞没有得到完全弥补的情况下在网站的外围架设了一道有效的?;て琳希徊捎玫募际跻埠芡ㄋ滓锥?,驱动级文件保护技术和WEB应用层过滤技术;
WEB应用防火墙,是一种多方位的网站?;は低?,除了对网站文件无法做有效防护之外,其它几乎可以实现应用层的所有攻击种类,该系统现阶段有两类实现技术,一类是基于反向代理,另一类基于透明过滤;WEB应用防火墙也可以实现部分的网站漏洞扫描,但大多实现得比较简单,无法深度的挖掘网站的漏洞,采取专业级的网站扫描系统可以最大限度的挖掘更准确的网站漏洞信息;
WEB安全的监控及检测平台,是一种综合有效的针对WEB整体威胁的措施,集检测与监控于一体,检测挖掘网站深度漏洞,基于云安全的挂马监测手段可以准确的发现挂马位置,可对网站出现的非法字符进行全方位的监控,这类平台大多为各省、部级主管信息中心或者公安、保密行业的整体监控中心所建设,投资相对较大,但可以兼顾到整体的WEB信息安全,如果全国范围内进行部署,可以大大提高我国整体的外网信息安全水平到一个较高的层次,针对我国目前的现状应大面积普及。
如下图所示(监控检测平台综述报告):
智恒联盟为国内首家专业级WEB应用领域整体解决方案供应商,成功为我国各大部委、金融、电信移动运营商、教育等多个领域提供完整解决方案。公司WebGuard产品系列以及WebPecker产品系列成为我国信息化建设中WEB安全的首选品牌。
(本文不涉密)
责任编辑:
上一篇:手机充值卡应退余额