Web安全求医不如求己

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:blueblacktzb
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  说到Web业务系统,很多人会下意识地认为Web业务系统就是网站,但实际上,我们通常所说的Web业务系统指的是利用各种动态Web技术开发的基于B/S(浏览器/服务器)式的事务处理系统。比如:ERP系统、CRM系统以及常见的网站系统(如电子政务网站、企业网站等)都是Web业务系统。而这些Web业务系统,都会遭受Web威胁的影响。
  
  被篡改了页面的网站
  
  Z先生是某市信息中心主任,这个职位可不像外人想象的那么轻松,这不,一大早Z先生就被电话吵醒了:“Z主任,咱们网站被人黑了。”待到Z先生打开网站时赫然发现首页已经被换成了“小飞侠到此一游”的滚动文字……
  经专业安全公司专家确认,这是由于网站存在漏洞,黑客利用漏洞进行攻击造成的。在用网站备份恢复了页面后,Z先生马上找到了当初网站的开发人员,要求迅速进行漏洞的修补,经过近一个月的代码修改、测试和试运行后,网站才重新上线。
  让我们来回顾一下这个小故事,如果我们遇到了这个问题,该如何处理呢?
  网站页面被篡改意味着攻击者拿到了Web发布系统的和后台数据库的权限(如果有后台数据库),通常来说如果网站是静态页面(全是HTML类型的文件,目前已非常少见),黑客可能获得了操作系统或发布系统的权限,这就需要仔细检查相关日志信息(操作系统日志和发布系统日志),如果黑客未修改和删除这些日志,则可以从日志中分析判断攻击者利用了哪些漏洞进行攻击。对静态页面站点的安全防护相对来说比较简单,只要及时升级操作系统,正确配置和使用最新版本的Web发布系统,同时部署网页防篡改系统就可以达到目的。
  除了静态页面架构外,另外一种情况就是网站采用的是动态页面架构,目前来看,90%以上的网站采用了这种架构,在政府机关,这个比例也达到70%以上。所以,我们的Z先生,有70%的几率无法简单地通过部署网页防篡改系统进行防御。
  常见的政务网站功能不外乎信息发布和网上办事两个大块功能,而网上办事将会涉及到与使用者的信息交互。如果网站的开发人员没有对这些信息交互做过滤和限制,就有可能造成安全隐患。Web应用威胁中最著名的SQL注入,就是由此而产生的。据OWASP(开放式Web应用程序安全项目组织)的统计,SQL注入作为最严重的Web威胁行为之一,与60%以上的Web安全事件有关。
  那么怎么来判断自己到底是否遭受了SQL注入的威胁呢?由于SQL注入攻击门槛很低,黑客很有可能并不知道该如何清理自己留下的系统日志,所从,在对日志的分析中可以很容易地看到是否有SQL注入行为发生。
  比如可以在日志中检索“ and ”(空格and空格),或者是“‘”(半角单引号)等关键字符,如果发现有类似[id=21 and 1=1] 的字符串,则基本可以判断系统遭受了SQL注入的扫描或攻击。当然,这需要分析者具备一定的技术能力。另外,还可以借助专业安全公司的安全服务来判断自己是否遭受了SQL注入的威胁。
  
  带病毒的网络链接
  
  经常上网的朋友会发现,有时候有些链接点击进去后,防病毒软件会报警,提示有病毒/木马存在。某银行科技处处长Y女士,正在为这样的一起客户投诉头疼不已:某网银用户收到一封网银活动通知邮件,点击后居然发现被防病毒软件报出存在木马。
  在经过Y女士一番道歉后,客户的怒气似乎消退了一些,并表示可以把那封“肇事”邮件转发给Y女士。这封郵件内容是银行这段时间正在搞的一个小调查活动,点击“参加活动”按钮后,防病毒软件马上发出病毒报警。经专业安全公司专家分析后得知,这是一封伪造的活动邮件,黑客伪造了“参加活动”按钮的URL链接,用户点击后,虽然会进入活动页面,但同时也会被链接到一个恶意站点下载木马,这就是防病毒软件报警的原因。而能造成这种现象的原因是:该银行的网站页面编码存在缺陷。考虑到银行的业务连续性要求,Y女士按照安全专家的建议购买了安全防护产品,并迅速部署上线,用以屏蔽此类攻击行为。
  为什么网页链接会带有病毒呢,主要原因是网站所有者故意在页面嵌入恶意代码。这种行为常见于私人小站,为了牟取私利,有些站长故意在网站页面中嵌入恶意代码,以窃取访问者的信息。一般来说,企业用户不会存在这种情况,但是在黑客攻击网站获取权限后,也可以在正常页面中添加恶意代码,这也就是常提到的XSS(跨站脚本)攻击。
  在实际表现中,XSS攻击会有两种常见的形态:存储式攻击和反射式攻击。
  存储式XSS:最常见的类型,黑客将攻击脚本上传到Web服务器上,使得所有访问该页面的用户都面临信息泄漏的可能,其中也包括了Web服务器的管理员。其攻击过程如下:
  1. Bob拥有一个Web站点,该站点允许用户发布信息/浏览已发布的信息。
  2. Charly注意到Bob的站点具有XXS漏洞。
  3. Charly发布一个热点信息,吸引其它用户纷纷阅读。
  4. Bob或者其他任何人如Alice浏览该信息,其会话cookies或者其他信息将被Charly盗走。
  反射式XSS:Web客户端使用Server端脚本生成页面为用户提供数据时,如果未经验证的用户数据被包含在页面中而未经HTML实体编码,客户端代码便能够注入到动态页面中。其攻击过程如下:
  1. Alice经常浏览某个网站,此网站为Bob所拥有。Alice使用用户名/密码进行登录,并存储敏感信息(比如银行账户信息)。
  2. Charly发现Bob的站点包含反射性的XSS漏洞。
  3. Charly编写一个利用漏洞的URL,并将其冒充为来自Bob的邮件发送给Alice。
  4. Alice在登录到Bob的站点后,浏览Charly提供的URL。
  5. 嵌入到URL中的恶意脚本在Alice的浏览器中执行,就像它直接来自Bob的服务器一样。此脚本盗窃敏感信息(授权、信用卡、账号信息等)然后在Alice完全不知情的情况下将这些信息发送到Charly的Web站点。
  上面的例子中,Y女士所遭遇到的就是这种反射式的XSS攻击。
  如何判断自己已经遭受XSS攻击呢?和其他常见攻击行为一样,黑客很有可能并不知道该如何清理自己留下的系统日志,从对日志的分析中可以很容易地看到是否有XSS攻击行为发生。还有一种更直接的方法就是检查页面源代码,看是否有不相干URL等字符串出现,如某页面源文件中存在与页面功能无关的代码,就很有可能是发生了XSS攻击。
  由于XSS攻击的直接受害者往往并不是网站所有者,而是访问受攻击网站的普通用户,所以,经常会出现普通用户发现网站已经被黑客攻击,而网站的管理人员仍一无所知的情况。对于一些依靠网站开展业务的机构来说(如金融机构等),做好前期检查,是一项非常重要的工作。
  SQL注入攻击和XSS攻击发生后,该如何应对呢?和大部分的Web威胁行为一样,XSS攻击发生原因是由于页面文件编写不完备,所以最直接和有效的方法就是代码级的页面文件修改。但一般来说代码级修改需要较长的检查和修补时间,同时可能会涉及到在线试运行验证效果,所以在实际应用中较少采用,采用的较多的是检测 防护 响应(PDR模型)的手段。
其他文献
信息泄露、恶意攻击并非都由病毒和木马引起,造成风险的原因还有系统漏洞和第三方应用软件漏洞。    第三方应用不安全    微软在今年4月8日发布了第六期《微软安全研究报告》。该报告显示,随着软件公司改善了操作系统的安全性,目前第三方应用软件已成为恶意软件的主要攻击目标,2008年下半年发现的漏洞中有90%涉及到应用软件。    微软公司大中华区战略安全架构师裔云天说,如今,在具有一定规模的企业的I
2009年,是新中国成立60周年,也是中国信息产业走上平稳快速发展阶段的重要一年。  今年,在国际金融危机还未结束,世界上多数区域的经济状况不容乐观,产业链加快向前端转移,客户需求不断升级的产业发展背景下,中央推出了“保增长、扩内需、调结构、惠民生”的一揽子计划,发布了《电子信息产业调整和振兴规划》,全面推行“电脑下乡”等一系列优惠政策,为产业快速发展营造了良好的环境。  在这一优越的政策氛围中,
CIO精彩观点  信息化建设要坚持整体规划、化整为零、逐个击破、分合适度的方针,遵循饥饿疗法来推动公司的信息化建设。  整体规划:有科学的IT规划蓝图,信息化建设按实际功能来分成五个层面,包括:网络硬件、业务运营、决策分析、协同管理、服务管理。  化整为零:把整体系统拆分为多个模块,分步骤、分时间来建设,如将ERP项目一分为三,分为采购管理、生产管理、财务管理,分步骤地独立建设,把彼此关联点先打破
全球性的气候问题、污染问题,让地球不堪重负。对此,惠普正在悄悄进行一项“野心勃勃”的计划,为千疮百孔的地球做一个全面的体检系统。  惠普信息和量子系统实验室正在进行一项“野心勃勃”的项目,该项目已经进行了三年,可是外界却对它知之甚少。就连惠普中国实验室的负责人也表示对这一项目的了解程度仅限于一份两页的PPT文件。记者通过运用各种搜索引擎查找发现,国内外对这一项目的介绍很少、很单一。这究竟是一个什么
BIOS(Basic Input/Output System,基本输入/输出系统)作为PC的核心固件,是用户最初设置和操作PC的环境,负责沟通硬件和软件的交互联系。在几乎所有硬件架构都曾历经数次彻底革新的情况下,传统BIOS一直是修补式的渐进发展,由于软硬件均发展迅速,沿用20多年前的基本模式的BIOS已成为PC前进的包袱。传统BIOS正遭受兼容性、维护和扩展等一系列技术挑战,被EFI(Exten
頭顶“Google历史上最年轻的华人总监”的光环,周杰选择了创业。而他创办的企业不仅复制了Google广告系统的技术DNA,而且在互联网效果广告方面比Google做得更为彻底。    做Google也不敢做的事的确有些不敢想象。不过,互联网的魅力恰恰在于推陈出新。作为全球最大的互联网企业,Google在互联网策略的选择上首先考虑的是自己的核心利益,因此不少有前途的新业务也因此搁浅。那么,谁能将这些
绿色太阳伞下,一边喝着摩卡,一边在QQ上跟好友聊着天气与流行;宽敞舒适的客厅里,坐在柔和的白沙发上,随意浏览着腾讯的新闻资讯;温馨整洁的卧室内,在QQ空间上写下几行瞬间的感悟、传上两张新拍的照片……当这样一组组场景出现在5月21日召开的腾讯智慧高效在线营销峰会的现场时,尤其是连腾讯公司总裁刘炽平都坐在书桌前当起了腾讯在线生活的示范者时,立刻招至了大量好奇与探究的目光——一个营销的专业论坛,为何要布
当前,农村中小学现代远程教育工程在设备配备方面存在不够用和用不够两方面的问题。不能因为存在使用率不高的问题,就片面地反对增加设备,也不能简单认为只有增加了设备,使用率才能提高,必须双管齐下,注重应用实效。         “启禀皇上,董宣的脖子太硬了,按不下去。”走进广西桂林市兴安县华江中学的一间教室,记者看到老师正在给学生们生动地讲述东汉初年执法不阿的“强项令”——董宣的故事。与老师精彩的语言描
美国国家高速交通安全管理局发布的数据显示,每年美国会有超过3万起高速追捕,这会导致1.2万起交通事故,造成7500人受伤,超过300人死亡。而被盗汽车减速技术(SVS)能够显著地帮助降低这些数字,减少伤亡。    你能否想像,当汽车被盗以后,不是警察追捕盗贼的画面,而是你轻易控制让汽车停下来呢?现在,这完全是可以实现的。  这项技术早在2007年已经出现,当人们走进OnStar(通用汽车全资子公司
5月17日上午,在杭州百脑汇旗舰店门前的舞台上,林依轮主持了联想“奥运·火炬机型零距离”全国大型推广活动的首场活动。活动的现场气氛相当热烈,把现场促销的其他厂家的声音给淹没了。  舞台旁边,联想建立的体验馆里摆放着联想新发布的奥运机型,包括4款IdeaCenter产品:IdeaCenter Qa、IdeaCenter Kx、IdeaCenter Q8、IdeaCenter Qs;4款IdeaPad