CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

网络安全,安全,网络安全设备,信息安全产品,网络安全新闻,信息安全市场分析,黑客攻防,防黑反黑技巧,黑客,网络安全技术,网络安全方案,病毒播报,最新病毒库,攻防技巧,入侵渗透,新闻,思科,Juniper,天融信,瑞星,金山,江民,卡巴斯基,赛门铁克, 趋势,绿盟科技,联想网御,MCAFEE,安氏,冰峰网络,网络入侵,木马,病毒,病毒分析,木马分析,样本分析,木马样本分析,病毒样本分析,杀毒软件

您现在的位置: IT专家网 > 安全子站 > 安全技巧

为何需要应用级保护防止Web服务威胁

作者: Michael Cobb,  出处:TechTarget, 责任编辑: lvye, 
2006-10-26 09:08
  黑客总是寻找最容易受到攻击的受害者,那些只需要很小的努力就可以攻击的受害者。当大多数网络建立自己的周边防御时,黑客开始把目标对准了Web应用程序。现在,随着应用层防火墙的出现,黑客正在转向Web服务。

  黑客总是寻找最容易受到攻击的受害者,那些只需要很小的努力就可以攻击的受害者。当大多数网络建立自己的周边防御时,黑客开始把目标对准了Web应用程序。现在,随着应用层防火墙的出现,黑客正在转向Web服务。

  让我们看一下Web服务是如何发挥作用的,为什么黑客开始把Web服务当成攻击目标以及机构能够采取什么措施缓解这种威胁。

  Web服务是如何发挥作用的

  Web服务通过让其它应用程序访问某些功能允许连接到互联网的应用程序与它们相互交流。Web服务的范围包括从复杂的CRM系统到简单的股票报价等各种应用程序。Web服务是采用XML、XML Schema、WSDL (Web服务解释语言)和SOAP(简单对象访问协议)等许多协议和标准建立起来的,其中许多标准和协议仍在发展之中。因为在应用的早期阶段,许多新技术和安全问题经常容易被忽略。

  Web服务的安全漏洞

  Web服务面临许多与Web应用程序面临的同样的安全漏洞,如SQL注入和进程盗窃等。但是,与传统的Web页界面不同,Web服务程序更加开放,经常连接到企业核心的应用程序和数据。这就显著提高了它的风险并且使Web服务成为一个非常吸引人的目标。Web服务通常在HTTP网络上应用,不用重新配置防火墙就可以允许交叉网站的通讯。这对于使用老式防火墙的网络来说是有问题的,因为老实的防火墙不能分析通过HTTP网络传输的Web服务通讯。

  Web服务威胁保护

  要缓解Web服务威胁,使用Web服务的企业应该部署能够检查基于XML信息的应用程序级防火墙。目前,市场上还有一些防火墙能够强制执行XML架构规则和验证架构,实施XML病毒检查和防止XML拒绝服务攻击。如果有的话,可以使用这些防火墙。此外,还应该教育你的开发人员了解额外的与XML有关的攻击方式。Web服务很容易受到这类攻击。这些攻击方式主要有:

  ·XML身份威胁。这是身份识别攻击和窃听等传统的身份威胁的更新版本。

  ·内容产生的威胁:使用实际的XML负荷发布XML病毒、SQL语句、Unix指令等。

  ·操作攻击:包括XML级的拒绝服务攻击和XML炸弹。

  下面是机构能够用来减少潜在的Web服务风险的一些额外的规则:

  ·在最低的限度内,你要使用PKI身份识别用于机器与机器之间的通讯并且使用SSL用于通讯安全。

  ·制定一个正在使用的资源列表。这个资源列表将向你提供有关当前安全问题的信息和与你的系统有关的软件更新和应用软件,因为新的基础设施组件容易受到攻击,必须持续不断地使用补丁和更新。

  ·更新你现有的身份识别和接入控制安全策略以满足Web服务安全等Web服务技术规范。这些技术规范将解决增强SOAP消息的问题,以保护消息完整性、消息保密性和消息身份识别。

  ·跟上旨在保护Web服务通讯的XML加密、XML架构和XML数字签名等其它新标准的发展。把这些标准按照需要结合到你的安全策略中。

  ·最后,找到和使用一个有关如何建立安全的Web服务和Web应用程序的全面的指南,并且在开发你的服务的时候使用这个指南。OWASP(开放Web应用安全计划)计划中有这些指南。

查看本文国际来源

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


    • 解析如何实现自动化的IT安全合规管理评论
      能够解决企业IT、审计和运作团队共同问题的方法一直是企业IT管理者所迫切希望的,自动化的企业合规管理将会及时的发现并掌控企业实际存在的各种问题。
    • 视频讲解:MS Windows系统安全评论
      本文将由7all为IT专家网用户讲解MS Windows操作系统。
    • 浅谈逆向工程在网络安全研究中的运用评论
      从某种程度上来说,计算机软件的逆向工程技术主要过程为分析计算机程序,在分析计算机程序的过程中,逐渐建立起高于源代码级别的更抽象层次的程序运行过程。
    • 评估Vista内核模式的安全性评论
      Windows Vista与之前的MS Windows版本(包括Windows XP SP2)相比增加了很多的安全性。Vista新安全性的特征可以包括驱动签名、PatchGuard、内核模式代码完整性检查等。

天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i