Web套用安全

Web套用安全

Web套用是由動態腳本、編譯過的代碼等組合而成。它通常架設在Web伺服器上,用戶在Web瀏覽器上傳送請求,這些請求使用HTTP協定,經過網際網路和企業的Web套用互動,由Web套用和企業後台的資料庫及其他動態內容通信。

儘管不同的企業會有不同的 Web 環境搭建方式,一個典型的 Web 套用通常是標準的三層架構模型。

由於網路技術日趨成熟,黑客們也將注意力從以往對網路伺服器的攻擊逐步轉移到了對Web套用的攻擊上。根據Gartner的最新調查,信息安全攻擊有75%都是發生在Web套用而非網路層面上。同時,數據也顯示,三分之二的Web站點都相當脆弱,易受攻擊。然而現實確是,絕大多數企業將大量的投資花費在網路和伺服器的安全上,沒有從真正意義上保證Web套用本身的安全,給黑客以可乘之機。

基本介紹

  • 中文名:Web套用安全
  • 組成:動態腳本、編譯過的代碼
  • 搭建方式三層架構模型
  • 架設:Web伺服器上
安全全景,安全工具,

安全全景

當討論起Web套用安全,我們經常會聽到這樣的回答:
“我們使用了防火牆”、“我們使用了網路脆弱掃描工具”、“我們使用了 SSL 技術”、“我們每個季度都會進行滲透測試”……所以,“我們的套用是安全的”。現實真是如此嗎?讓我們一起來看一下 Web 套用安全的全景圖。
圖 2: 信息安全全景
信息安全全景信息安全全景
在企業 Web 套用的各個層面,都會使用不同的技術來確保全全性。為了保護客戶端機器的安全,用戶會安裝防病毒軟體;為了保證用戶數據傳輸到企業 Web 伺服器的傳輸安全,通信層通常會使用 SSL(安全套接層)技術加密數據;企業會使用防火牆IDS(入侵診斷系統)/IPS(入侵防禦系統)來保證僅允許特定的訪問,不必要暴露的連線埠和非法的訪問,在這裡都會被阻止;即使有防火牆,企業依然會使用身份認證機制授權用戶訪問 Web 套用。
但是,即便有防病毒保護、防火牆和 IDS/IPS,企業仍然不得不允許一部分的通訊經過防火牆,畢竟 Web 套用的目的是為用戶提供服務,保護措施可以關閉不必要暴露的連線埠,但是 Web 套用必須的 80 和 443 連線埠,是一定要開放的。可以順利通過的這部分通訊,可能是善意的,也可能是惡意的,很難辨別。這裡需要注意的是,Web 套用是由軟體構成的,那么,它一定會包含缺陷(bugs),這些 bug 就可以被惡意的用戶利用,他們通過執行各種惡意的操作,或者偷竊、或者操控、或者破壞 Web 套用中的重要信息。
因此可以看出,企業的回答,並不能真正保證企業的套用安全:
a.網路脆弱性掃描工具,由於它僅僅用來分析網路層面的漏洞,不了解套用本身,所以不能徹底提高Web套用安全性;
b.防火牆可以阻止對重要連線埠的訪問,但是 80 和 443 連線埠始終要開放,我們無法判斷這兩個連線埠中通訊數據是善意的訪問還是惡意的攻擊;
c.SSL 可以加密數據,但是它僅僅保護了在傳輸過程中數據的安全性,並沒有保護Web套用本身;
d.每個季度的滲透測試,無法滿足處於不斷變更之中的套用。
只要訪問可以順利通過企業的防火牆,Web套用就毫無保留的呈現在用戶面前。只有加強Web套用自身的安全,才是真正的Web套用安全解決之道。

安全工具

億思網站安全檢測平台,能夠掃描出網站的漏洞和安全隱患!
國內首創全透明部署WEB套用安全網關,安恆明御WEB套用防火牆
WebSOC知道網站安全監控系統,知道創宇旗下Web套用安全監控工具
KS—WAF知道網站統一防護系統,知道創宇旗下Web套用安全防護工具

相關詞條

熱門詞條

聯絡我們