计世网
首页 | 资讯   独家分析 专题 人物 科技 | 资源   信息化 方案案例 CIO文库 周报全文 企业中心 职场 电子杂志 社区联盟
互动   创业 Wiki 博客 社区 视频 直播 | 产品   服务器 商用软件 存储 安全 网络通信 智能手机 笔记本 台式机 芯片 办公
两会 Win7 卫星 小灵通 电脑下乡 CMMB TD iPhone 地震 CCBN CIO ERP Vista 智能手机 工信部 N95 P2P IT两会 互联网年会
 您的位置: 计世网 > 软件 > 软件资讯 > 产业动态 > 正文
·色情短信病毒变种沙特爆发 可能大范...
·“掌媒”富媒体时代 让阅读快乐起来
·下载:微软免费杀毒软件MSE安全套件...
·泛微协同办公(OA)软件
·金山发布上网本杀毒软件“金山毒霸极...
·DR globalDirect副总裁谈软件全球营...
·红包外加礼品卡 KC网络电话2009端午...
·腾讯TT 动漫工作者上网利器
·一成半网民曾访问钓鱼网站 专家三招防骗
·下载:美图秀秀(美图大师)1.5.1.1001
网络风险渴望安全良方 谁能代表未来方向? [收藏] [打印] [推荐]
作者:  2008-09-26 10:59:31

近年来,政府、企业各类组织所面临的应用安全问题越来越复杂,各类安全威胁正在飞速增长,极大地困扰着用户,给各类组织的信息网络和核心业务造成严重的破坏。能否及时发现并成功阻止网络黑客的入侵和攻击、保证应用系统的安全和正常运行成为政府、企业等各类组织所面临的重要问题。

·用户安全环境并不乐观

根据AV-Test.org的最新统计,全球恶意程序已超过1100万个,传统的代码比对技术正面临着越来越大的困境。面对这种困境,趋势科技中国区执行副总裁张伟钦说:“安全行业大概在两年前突然出现了一个很特别问题,就是病毒库怎么保存。过去病毒库一般都保存在用户的客户端上,当出现新病毒时通过更新用户端病毒库就可以很好地解决问题。但是,如今的病毒变得越来越以赚钱为目的,已发展成一条黑色产业链,被赋予了很高的经济价值。根据相关机构的统计,这个黑色产业链的产值,每年能够创造70—80亿元人民币的产值,而且其利润非常之高。”

中国计算机报联合赛迪网和IT168发起了一次“Web安全风险与应用调查”,通过历时1个月的调查,共有12938名用户参与。从调查结果来看,调查显示用户的安全总体意识很不错,但总体安全环境并不乐观。有35.9%的用户表示曾经感染病毒、蠕虫或木马程序,23.2%的用户的Web服务器数据遭到过破坏或丢失,而遭遇过网页内容被篡改的用户也达到了25.4%。

根据国家计算机网络应急技术处理协调中心的工作报告显示,一些网站漏洞百出,被篡改的网站数量明显上升,总数达到28367个,比2006年全年增加近16%。信息安全国际权威机构SANS 2007年发布的全球20大安全风险排行榜上,Web应用安全漏洞名列前茅,最广为攻击者利用的漏洞为SQL注入及跨站脚本。同时Google最新数据也表明,过去1年中,Google通过对互联网上几十亿个URL进行抓取分析,发现有至少300多万个恶意URL存在。

其中,SQL注入漏洞通常为攻击者利用,用于读取、创建、更新或是删除应用程序中的任意数据,最为糟糕的情况下,攻击者可能获得整个数据库系统的完全。还有跨站脚本允许攻击者在受害者的浏览器中执行脚本,从而劫持用户会话、篡改Web站点、插入恶意内容、实施钓鱼攻击等。

中国人口信息研究中心信息总监、网络数据库及信息安全专家冯方回表示,作为政府单位,走在信息化与互联网经济前沿的组织很多,但也都面临着各种Web的安全问题。但是由于Web服务器提供了几种不同的方式将请求转发给应用服务器,并将修改过的或新的网页发回给最终用户,这使得非法闯入网络变得更加容易。

·传统网关难防安全风险

在Web安全风险与应用调查中,仍然可以看到防火墙仍然是用户必不可少的安全设备,有66.9%的用户在单位中进行部署,部署IPS的用户占17.7%,部署IDS的用户占14.9%,而部署UTM的用户也仅占6.1%。

虽然这些用户部署了种种安全网关,但仍然逃不过当今恶意软件和Web风险的威胁,稳捷网络首席技术官张鸿文解释说,传统的边界安全设备,如防火墙,作为整体安全策略中不可缺少的重要模块,但其局限于自身的产品定位和防护深度,不能有效地提供针对Web应用攻击完善的防御能力。针对Web应用攻击,必须采用专门的机制,对其进行有效检测、防护。

冯方回分析说,恶意软件和Web应用攻击之所以与其他攻击不同,是因为它们很难被发现,而且可能来自任何在线用户,甚至是经过验证的用户。迄今为止,该方面尚未受到重视,因为企业用户主要使用防火墙和入侵检测解决方案来保护其网络的安全,而防火墙和入侵检测解决方案发现不了Web攻击行动。

中国审计署计算机技术中心主任王智玉认为,安全漏洞是不断发展的,有新的应用出来,就会有新的漏洞。防火墙只保护大门,如果攻击者从别的途径进入,防火墙就没有用武之地了。很多公司都有防火墙,黑客知道这些很难进入,于是他们开始寻找新的方法。

许多Web应用程序容易受到通过服务器,直接穿透了周边防火墙安全措施,因为端口80或443必须开放,以便让应用程序正常运行Web应用程序攻击包括对应用程序本身的DoS攻击、改变网页内容以及盗走企业的关键信息或用户信息等。

比如在航空公司的网站上,手段高超的黑客只要利用一些加密传输协议的错误信息,改几个参数就可以看到其他旅客的信息。传统的应用程序安全保护措施工作在网络层,像传统的防火墙对应用层的信息很难进行检测。传输层上没有任何的内容检测技术,所以也就无法识别包含在Web服务数据包或元数据信息中的木马程序。

·力不从心的传统防御方法

绝大多数人在谈到网络安全时,首先会想到“防火墙”。防火墙得到了广泛的部署,企业一般采用防火墙作为安全保障体系的第一道防线,防御黑客攻击。但是,随着攻击者知识的日趋成熟,攻击工具与手法的日趋复杂多样,单纯的防火墙已经无法满足Web应用防护的需求。防火墙的不足主要体现在:

1、传统的防火墙作为访问控制设备,主要工作在OSI模型三、四层,基于IP报文进行检测。设计之初,它就无需理解Web应用程序语言如HTML及XML,也无需理解HTTP会话。因此,它也不可能对HTML应用程序用户端的输入进行验证、或是检测到一个已经被恶意修改过参数的URL请求。恶意的攻击流量将封装为HTTP请求,从80或443端口顺利通过防火墙检测。

2、有一些定位比较综合、提供丰富功能的防火墙,也具备一定程度的应用层防御能力,但局限于最初产品的定位以及对Web应用攻击的研究深度不够,只能提供非常有限的Web应用防护,难以应对当前最大的安全威胁,如SQL注入、跨站脚本。对网页篡改、网页挂马这类紧迫问题,更是无能为力。

IPS和防火墙的防护功能仅能一定程度缓解针对Web应用的攻击。彻底消除安全隐患,还需要借助Web应用漏洞扫描工具,用以来诊断Web应用程序脆弱性。而传统IPS设备更多从防护着手,不具备事前预防的能力。从安全角度考虑,需要针对目前泛滥的SQL注入、跨站脚本攻击、应用层DDoS等Web应用攻击,提供有效检测、防护,降低攻击的影响,从而确保业务系统的连续性和可用性。

Gartner的研究显示目前大约70%的安全漏洞源自网络应用层。趋势科技资深产品技术顾问徐学龙分析,安全漏洞可能是TCP/IP协议设计之初未考虑安全因素、系统自身存在的Bug、Web应用漏洞,也可能是各类配置错误导致。这些安全漏洞为攻击者所利用,用以实施DDoS、缓冲区溢出、恶意远程文件执行、目录遍历攻击以及当前最为泛滥的SQL注入、跨站脚本(XSS)攻击。

 

图一:如果按照现在的增长速度,到2015年将会有2.33亿恶意程序,每小时会有26598个新病毒需要处理。

图二:典型的Web攻击模式

用户目前经常遭遇的Web应用安全隐患

1:用户商业机密外泄

2:非授权访问

3:公司网站成为黑客利用的工具

4:SQL注入

5:存在超级用户权限隐患

6:Web管理平台地址暴露

7:忽视网站底层技术隐患

8:XSS跨站执行

9:没有任何安全隐患

10:其他

网页编辑:诺言
本文关键字: 网络风险 安全
如果您对“网络风险渴望安全良方 谁能代表未来方向?”有任何疑问要咨询,或您对我们专家的解答有任何疑义,请您点击以下的链接提交意向单,我们的编辑和信息化专家将会很快为您做出回答,您提供的信息经过审核后将有机会出现在我们的网页上。
  专家介绍
相关文章
·Chrome是否带来安全威胁?
·什么样的安全才意味着是“足够”的?
·谁来保障网上银行业务的安全问题?
·管理出来的安全 天津烟草专卖局案例
·TCM当道 安全可信计算进入应用普及期
推荐文章
·色情短信病毒变种沙特爆发 可能大范围传播
·腾讯TT 动漫工作者上网利器
·Firefox 3.5的十个有用插件
·Mozilla下一代火狐浏览器四大预测
·Firefox 3.5:很快 但还是不够
文章评论 您的姓名 您的Email
  
频道热门导航
软件新闻 开发频道 软件下载 软件论坛 软件白皮书 SOA 虚拟化 管理平台 操作系统 数据库 Linux 中间件 办公系统
计世网热门导航
资讯中心 信息化 商用软件 服务器 方案案例 智能手机 笔记本 手机社区 笔记本社区
热门文章排行
·断网事不断 有了腾讯暴风...
·微软免费杀毒软件6月23日...
·微软安全套装(MSE)中文...
·Vista SP2五个最大亮点
·Windows 7 Beta版下周黑屏
·经典故障:内存不能为read...
·微软最新免费杀软MSE初体验
·下载:微软免费杀毒软件MS...
热门关键字导航
·新 闻 ·评 测 ·方 案 ·开 发 ·下 载 ·专 题 ·论 坛 ·SaaS ·电子商务 ·Web开发
专题推荐 更多
微软免费杀毒软件
09中国国际软交会
·网上银行真的安全吗
·远离病毒:主流杀毒软件盘点
·网络安全产品年终导购专题
·2008年终软件盘点专题:十大...
·专题:主流企业管理软件年终...
·微软浏览器曝重大安全漏洞 波...
论坛热贴
·百度平台优势初显
·小心"摩登王"和"窃贼LD"木...
·大换血 百度Hi发布Beta2新版
·教你如何删除ppsds.pgf
·IBM Lotus Symphony正式版发布
·“最强女助理”裸照背后
关于我们 | 客服热线 | 广告服务 | 招聘信息 | 法律声明 | 投稿指南 | 联系方式
Copyright(C) ccw.com.cn,All rights reserved
中国计算机世界出版服务公司内容版权所有
京ICP证010182