[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

流量高峰期间 如何保障网站安全?

作者: 佚名,  出处:赛迪网, 责任编辑: 郭秋爽, 
2008-08-15 00:28
  大部分对漏洞的攻击主要是对Web Server漏洞、 Web应用程序漏洞的攻击,而操作系统漏洞和数据库等其它应用软件漏洞并不是网站防护的重点。

  安全问题凸现

  奥运会作为影响力最大的全球性盛会之一,其安全防护工作历来是重中之重。在北京奥运会安全防护的各条战线中,网络是其中的主战场之一。一些诸如分裂势力、邪教分子、国外反华势力在奥运期间,很可能会对各大网站发起疯狂的攻击,借此吸引世界的注意,给中国施加压力。

  虽然国家有关部门已经意识到形式的严峻,也通过各种方式对网站安全做出了严格要求,但在一些评估检查中,依然发现网站的高危安全风险普遍存在。尤其是Web应用程序的SQL注入漏洞、跨站脚本漏洞几乎在所有网站中均有发现。可怕的是一旦漏洞被利用,极易造成网页被篡改、被挂马等严重后果。

  主要风险及特点

  网站一般都在防火墙的保护之下,对外只开放HTTP服务,所以大部分对漏洞的攻击主要是对Web Server漏洞、 Web应用程序漏洞的攻击,而操作系统漏洞和数据库等其它应用软件漏洞并不是网站防护的重点。

  据统计,网站Web应用程序中的SQL注入漏洞、跨站脚本漏洞非常普遍,而这种漏洞是传统的防火墙、IDS/IPS、杀毒软件等安全产品所根本不能防范的。国内很多网站的网页篡改、挂马等安全事件,都是因为SQL注入漏洞、跨站脚本漏洞所导致的。

  分布式拒绝服务攻击是最常见的风险之一,但防火墙对于基于HTTP协议的拒绝服务攻击却无能为力。

  每个网站的Web应用程序(JSP/ASP等动态网页程序)也多是由不同的开发商或自己的技术力量开发完成。很多网站的Web应用程序已经上线多年,其开发商已不存在或不能继续提供支持,其程序中所存在的SQL注入漏洞、跨站脚本漏洞等也就无法进行弥补。

  针对性防护方案

  结合上文对风险特点的总结,奥运期间网站安全防护方案应基于网站的安全特点进行设计。下表列出了网站安全风险的类别、危险程度以及相关的安全防护措施,在进行安全体系建设时,应首先考虑下表中风险程度较高的防护措施。

  但对于一些大型网站,其“攻击价值”较高,所以恶意者可能会花费较大的代价去进行攻击,所以下表中列为“中”、“低”的安全风险,对于大型网站也应慎重考虑。

  流量高峰期间 如何保障网站安全?

  对突发安全事件的应急处理

  要保证对突发安全事件的妥当处理,首先要制定完善的应急响应制度并加以演练,其次应在必要的时期借助专业安全公司的应急响应服务和专家支持。

  完善的应急响应机制一般包括人员组织机构、事件分级机制、流程建立、定期演练、评估改进等多个方面,各方面的重点如下表所示:

  

流量高峰期间 如何保障网站安全?

  快速防护方案

  在目前的时间压力下,很多工作要齐头并进,才有可能在奥运期间实现对网站的安全防护

  根据上面所总结的各项安全防护措施,快速防护方案将根据针对性防护策略对各种措施排出优先级别,高优先级的安全措施要优先考虑,多个安全措施能够并行处理则并行处理,最终实施完成一个能够防护绝大多数攻击的安全防护体系。

  

流量高峰期间 如何保障网站安全?

  如上图所示,安全风险评估将在3日内完成,在评估报告完成后,以3日的时间并行进行安全加固、安全产品部署、安全监控措施部署、应急处理机制制定等工作,最后以1工作日的时间进行系统试运行。

  要保证7个工作日的快速防护方案顺利实施,网站必须全力保证与专业安全人员的配合工作,只有在双方共同努力的前提下,才有可能快速、高质量的完成网站安全防护工作。

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。