国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

如何保護(hù) .NET 應(yīng)用的安全?

silenceboy / 1148人閱讀

摘要:高效的應(yīng)用安全以三個(gè)強(qiáng)大的應(yīng)用安全引擎,分別是模式識(shí)別會(huì)話保護(hù)和簽名庫(kù)。同時(shí),探針采用的模式識(shí)別應(yīng)用安全引擎能有效防護(hù)前文提到的攻擊,以及許多其他攻擊。

自從 Web 應(yīng)用能給訪問(wèn)者提供豐富的內(nèi)容之后,黑客們就把目光轉(zhuǎn)向任何他們能夠破壞,損毀,欺騙的漏洞。通過(guò)網(wǎng)絡(luò)瀏覽器提供的應(yīng)用越來(lái)越多,網(wǎng)絡(luò)罪犯?jìng)兛梢岳玫穆┒磾?shù)量也呈指數(shù)增長(zhǎng)起來(lái)。

大多數(shù)企業(yè)都依賴于網(wǎng)站向客戶提供內(nèi)容,與客戶進(jìn)行互動(dòng),銷售產(chǎn)品。因此,企業(yè)會(huì)部署一些常用的技術(shù)來(lái)處理網(wǎng)站的不同請(qǐng)求。Joomla!或 Drupal 這樣的內(nèi)容管理系統(tǒng)或許能夠建立包含產(chǎn)品、服務(wù)以及相關(guān)內(nèi)容的健壯網(wǎng)站。此外,企業(yè)往往會(huì)使用 Wordpress 博客或基于 phpBB 的論壇這類依靠用戶產(chǎn)出內(nèi)容的社區(qū),給客戶提供評(píng)論和討論的反饋平臺(tái)。無(wú)論規(guī)模大小,對(duì)于直接在網(wǎng)上銷售的電商企業(yè),ZenCart 和 Magento 都能滿足他們的需求。但再加上數(shù)千個(gè)網(wǎng)站依賴的專有應(yīng)用程序,確保網(wǎng)絡(luò)應(yīng)用程序的安全應(yīng)該是任何規(guī)模的網(wǎng)站管理者的首要問(wèn)題。

與網(wǎng)絡(luò)應(yīng)用相關(guān)的風(fēng)險(xiǎn)

網(wǎng)絡(luò)應(yīng)用程序允許訪問(wèn)者訪問(wèn)網(wǎng)站最重要的資源——網(wǎng)絡(luò)服務(wù)器和數(shù)據(jù)庫(kù)服務(wù)器。和任何一款軟件一樣,網(wǎng)絡(luò)應(yīng)用程序的開(kāi)發(fā)人員在產(chǎn)品和功能上花費(fèi)了大量時(shí)間,卻很少把時(shí)間用在安全上。當(dāng)然,這并不是說(shuō)開(kāi)發(fā)人員不關(guān)心安全問(wèn)題,實(shí)際情況絕非如此。真正的原因是,一方面,開(kāi)發(fā)者對(duì)安全缺乏理解。另一方面,項(xiàng)目經(jīng)理考慮安全問(wèn)題的時(shí)間太少。

不管是什么原因,應(yīng)用程序往往充滿了漏洞。利用這些漏洞,攻擊者可以訪問(wèn) Web 服務(wù)器或數(shù)據(jù)庫(kù)服務(wù)器。到那時(shí)候,他們可以做的事情就多了,比如:

損壞網(wǎng)站

插入指向其他站點(diǎn)的垃圾鏈接

插入能在訪客電腦里運(yùn)行的惡意代碼

插入惡意代碼,竊取會(huì)話 ID(cookies)

盜取訪問(wèn)者信息和瀏覽習(xí)慣

盜取賬戶信息

盜取數(shù)據(jù)庫(kù)里存儲(chǔ)的信息

訪問(wèn)受限內(nèi)容

還有更多

阻止網(wǎng)絡(luò)應(yīng)用遭受攻擊

使用 OneRASP .NET 探針,可以避免許多 Web 應(yīng)用威脅,因?yàn)?OneRASP .NET 探針 會(huì)監(jiān)視 HTTP 流量,根據(jù)規(guī)則檢查網(wǎng)絡(luò)數(shù)據(jù)包,從而決定是允許還是拒絕協(xié)議、端口、IP地址等的訪問(wèn),以此來(lái)阻止 Web 應(yīng)用程序受到侵害。

作為即插即用的軟件,OneRASP.NET 探針提供了最佳的開(kāi)箱即用保護(hù),能防御 DOS 攻擊、跨站腳本注入、SQL 注入攻擊,路徑遍歷和許多其他網(wǎng)絡(luò)攻擊技術(shù)。

OneRASP .NET 探針能為網(wǎng)絡(luò)應(yīng)用安全提供全面的解決方案,其原因是:

易于安裝在 Apache 和 IIS 服務(wù)器

針對(duì)已知和新興的黑客攻擊有強(qiáng)壯的安全防護(hù)

最佳的預(yù)定義安全規(guī)則,用于快速防護(hù)

簡(jiǎn)單的接口和 API ,用于管理多臺(tái)服務(wù)器

無(wú)需額外硬件,輕松適用不同企業(yè)規(guī)模

攻擊者如何對(duì)網(wǎng)絡(luò)應(yīng)用程序發(fā)動(dòng)攻擊?

惡意黑客攻擊網(wǎng)絡(luò)應(yīng)用程序的方法多種多樣。稍微谷歌一下,就能發(fā)現(xiàn)常見(jiàn) Web 應(yīng)用程序,像 WordPress、zencart、Joomla!、Drupal 和 MediaWiki 中的大量漏洞。當(dāng)然,不僅是這些應(yīng)用程序中存在漏洞,很多其他網(wǎng)站也存在容易找到的漏洞。攻擊者只要使用自動(dòng)化的搜索根據(jù),就可以準(zhǔn)切找到哪些網(wǎng)站沒(méi)有修復(fù)這些漏洞。

下面是最常見(jiàn)的攻擊應(yīng)用程序的方法:

SQL 注入

XSS(跨站腳本)

遠(yuǎn)程指令執(zhí)行

路徑遍歷

SQL 注入

SQL 注入要想起作用,攻擊者必須找到網(wǎng)站中允許用戶輸入而且不會(huì)過(guò)濾轉(zhuǎn)義字符的區(qū)域。用戶登錄區(qū)域是常見(jiàn)的攻擊目標(biāo),因?yàn)闉榱藱z查用戶表中的證書,需要與數(shù)據(jù)庫(kù)直接相連。通過(guò)注入 SQL 語(yǔ)句,如 `)或1 = 1--,攻擊者就可以訪問(wèn)存儲(chǔ)在網(wǎng)站數(shù)據(jù)庫(kù)中的信息。當(dāng)然,上面的例子只是一個(gè)相對(duì)簡(jiǎn)單的 SQL 語(yǔ)句。如果攻擊者知道數(shù)據(jù)庫(kù)中的表格結(jié)構(gòu),往往使用更加復(fù)雜的查詢語(yǔ)句,從而得到更好的查詢結(jié)果。

跨站腳本

攻擊者在防護(hù)較薄弱的網(wǎng)頁(yè)注入惡意的客戶端腳本,即為跨站腳本( XSS )攻擊。當(dāng)這些腳本運(yùn)行時(shí),會(huì)在訪問(wèn)者的計(jì)算機(jī)上安裝惡意軟件,竊取訪問(wèn)者的 cookie ,或劫持訪問(wèn)者的會(huì)話。

遠(yuǎn)程指令執(zhí)行

遠(yuǎn)程指令執(zhí)行漏洞允許攻擊者向應(yīng)用程序傳入任意指令。在嚴(yán)重情況下,攻擊者會(huì)獲得系統(tǒng)級(jí)的權(quán)限,從而實(shí)現(xiàn)遠(yuǎn)程攻擊服務(wù)器,并執(zhí)行任何必要的指令以達(dá)到目的。

路徑遍歷

路徑遍歷漏洞給攻擊者訪問(wèn)受限文件、目錄和指令的機(jī)會(huì)。因?yàn)榇嬖谟谡5木W(wǎng)頁(yè)文件根目錄之外的,這些路徑通常是無(wú)法訪問(wèn)的。不像前文討論過(guò)的其他漏洞,路徑遍歷漏洞之所以存在是因?yàn)榘踩O(shè)計(jì)錯(cuò)誤而不是編碼錯(cuò)誤。

避免攻擊的需求

有了這么多在網(wǎng)站運(yùn)行的應(yīng)用程序,攻擊者已經(jīng)創(chuàng)建了自動(dòng)化的工具,可以對(duì)多個(gè)安全防護(hù)不足的網(wǎng)站同時(shí)發(fā)動(dòng)攻擊。因此,惡意黑客的攻擊目標(biāo)不再局限于大型公司網(wǎng)站,較小的網(wǎng)站也很容易被這些自動(dòng)攻擊所捕獲。

無(wú)論什么行業(yè),企業(yè)規(guī)模大小,網(wǎng)站受到攻擊之后引發(fā)的反響對(duì)任何業(yè)務(wù)來(lái)說(shuō)都是毀滅性的。攻擊的后續(xù)影響還包括:

數(shù)據(jù)被盜

用戶賬戶受損

客戶和/或訪客的信任缺失

品牌聲譽(yù)受損

銷售收入受損

網(wǎng)站被標(biāo)記為惡意站點(diǎn)

搜索引擎排名下滑

保護(hù)網(wǎng)站免受攻擊

OneRASP .NET 探針獨(dú)特的安全方法無(wú)需了解每個(gè) Web 應(yīng)用潛在的具體威脅。運(yùn)行 OneRASP .NET 探針的軟件會(huì)重點(diǎn)分析請(qǐng)求及其對(duì)應(yīng)用產(chǎn)生的影響。高效的 Web 應(yīng)用安全以三個(gè)強(qiáng)大的 Web 應(yīng)用安全引擎,分別是:模式識(shí)別、會(huì)話保護(hù)和簽名庫(kù)。

同時(shí),OneRASP .NET 探針采用的模式識(shí)別 Web 應(yīng)用安全引擎能有效防護(hù)前文提到的攻擊,以及許多其他攻擊。該模式基于正則表達(dá)式,能有效且準(zhǔn)確地識(shí)別多種應(yīng)用層攻擊方法。所以, OneRASP.NET 探針的誤報(bào)率極低。

讓 OneRASP .NET 探針與眾不同的是,它不僅提供了針對(duì) Web 應(yīng)用威脅的全面保護(hù),還是最簡(jiǎn)單易用的解決方案。

只需數(shù)十次點(diǎn)擊,沒(méi)有接受過(guò)安全培訓(xùn)的網(wǎng)站管理員也可以將 OneRASP .NET 探針運(yùn)行起來(lái)。其預(yù)定義的規(guī)則集提供了開(kāi)箱即用的防護(hù),且基于瀏覽器的管理界面簡(jiǎn)單易用,幾乎不會(huì)影響服務(wù)器或網(wǎng)站性能。

如今,多樣化的攻擊手段層出不窮,傳統(tǒng)安全解決方案越來(lái)越難以應(yīng)對(duì)網(wǎng)絡(luò)安全攻擊。OneRASP 實(shí)時(shí)應(yīng)用自我保護(hù)技術(shù),可以為軟件產(chǎn)品提供精準(zhǔn)的實(shí)時(shí)保護(hù),使其免受漏洞所累。想閱讀更多技術(shù)文章,請(qǐng)?jiān)L問(wèn) OneAPM 官方技術(shù)博客。
本文轉(zhuǎn)自 OneAPM 官方博客

文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請(qǐng)注明本文地址:http://specialneedsforspecialkids.com/yun/11167.html

相關(guān)文章

  • 如何保證MongoDB安全性?

    摘要:另外,保證數(shù)據(jù)庫(kù)的訪問(wèn)安全非常重要,同時(shí)也需要保證數(shù)據(jù)的安全性,做好必要的數(shù)據(jù)備份。關(guān)于如何保護(hù)數(shù)據(jù)的安全性,可以參考我們的博客是這樣備份數(shù)據(jù)的。 上周寫了個(gè)簡(jiǎn)短的新聞《MongoDB裸奔,2億國(guó)人求職簡(jiǎn)歷泄漏!》: 根據(jù)安全站點(diǎn)HackenProof的報(bào)告,由于MongoDB數(shù)據(jù)庫(kù)沒(méi)有采取任何安全保護(hù)措施,導(dǎo)致共計(jì)202,730,434份國(guó)人求職簡(jiǎn)歷泄漏。 然后很多人評(píng)論說(shuō)Mongo...

    Steve_Wang_ 評(píng)論0 收藏0
  • 企業(yè)云計(jì)算指南:在安全前提下獲得利益

    摘要:企業(yè)如何在保持安全的同時(shí)從云計(jì)算中獲得最大收益如今,在某些情況下,云計(jì)算被認(rèn)為比內(nèi)部部署的解決方案更安全。作為其中的一部分,員工的支持是關(guān)鍵企業(yè)可以培訓(xùn)員工使用已批準(zhǔn)的版本,而不是阻止云計(jì)算應(yīng)用或服務(wù)。 云計(jì)算可以提供多種好處,其中包括快速擴(kuò)展和縮小以滿足用戶需求。但由于對(duì)云計(jì)算安全性的擔(dān)憂,金融服務(wù)等高度監(jiān)管的行業(yè)領(lǐng)域中的組織在采用云計(jì)算技術(shù)方面的進(jìn)展很慢。企業(yè)如何在保持安全的同時(shí)從...

    shiina 評(píng)論0 收藏0
  • 多層秘鑰體系在POS刷卡支付領(lǐng)域中應(yīng)用

    摘要:前言刷卡交易屬于傳統(tǒng)的支付領(lǐng)域。本文以刷卡信息上送到支付平臺(tái)為例,介紹多層秘鑰體系的應(yīng)用。是加密機(jī)最頂層秘鑰,保密級(jí)別最高,稱之為本地主密鑰。下圖體現(xiàn)的是一套四層的秘鑰體系,加密機(jī)可以使用加密產(chǎn)生,使用加密產(chǎn)生,使用可以加密產(chǎn)生。 前言 POS刷卡交易屬于傳統(tǒng)的支付領(lǐng)域。在移動(dòng)支付微信/支付寶的沖擊下,刷卡支付的市場(chǎng)份額在逐漸萎縮,畢竟手機(jī)掃一掃比拿個(gè)銀行卡刷卡輸密方便多了。雖然移動(dòng)支...

    URLOS 評(píng)論0 收藏0
  • 如何使用密碼保護(hù)以太坊JSON-RPCAPI?

    摘要:本文面向以太坊智能合約應(yīng)用程序開(kāi)發(fā)人員,并討論如何在密碼保護(hù)后,安全地運(yùn)行你的以太坊節(jié)點(diǎn),以便通過(guò)進(jìn)行安全輸出。以太坊,主要是針對(duì)工程師使用進(jìn)行區(qū)塊鏈以太坊開(kāi)發(fā)的詳解。 本文面向以太坊智能合約應(yīng)用程序開(kāi)發(fā)人員,并討論如何在密碼保護(hù)后,安全地運(yùn)行你的以太坊節(jié)點(diǎn),以便通過(guò)Internet進(jìn)行安全輸出。 Go Ethereum(geth)是以太坊節(jié)點(diǎn)最受歡迎的軟件。其他流行的以太坊實(shí)現(xiàn)是Pa...

    Zachary 評(píng)論0 收藏0

發(fā)表評(píng)論

0條評(píng)論

最新活動(dòng)
閱讀需要支付1元查看
<