系统等级保护中的Web应用安全评估-精
系统等级保护中的Web应用安全评估
摘 要:Web应用安全评估是系统等级保护评估中的重要一环,本文以实例分析了常见Web应用漏洞的形成原理,介绍了相应的评估实施方法,并给出了增强Web应用安全性的实用性建议。
关键词:Web应用安全 评估 系统等级保护 跨站脚本 SQL注入
【本文作者:李毅、顾健、顾铁军,转载请注明】
1. 引言
当今世界,因特网已经成为一个非常重要的基础平台,很多单位都将应用架设在该平台上,为客户提供更为方便、快捷的服务支持。这些应用在功能和性能上,都在不断的完善和提高,然而在非常重要的安全性上,却没有得到足够的重视。由于网络技术日趋成熟,黑客们也将注意力从以往对网络服务器的攻击逐步转移到了对Web应用的攻击上。根据 Gartner 的最新调查,信息安全攻击有 75% 都是发生在 Web应用而非网络层面上。同时,数据也显示,三分之二的Web站点都相当脆弱。然而现实中绝大多数的投资都花费在网络和服务器的安全上,没有从真正意义上保证Web应用本身的安全,给黑客以可乘之机。
在Web应用的各个层面,都会使用不同的技术来确保安全性。为了保护服务端机器的安全,用户会安装防病毒软件;为了保证用户数据传输到Web服务器的传输安全,通信层通常会使用SSL(安全套接层)技术加密数据;使用防火墙和IDS(入侵诊断系统)/IPS(入侵防御系统)来保证只允许特定的访问,其他不必要暴露的端口和非法的访问,在这里都会被阻止。
但是,即便有防病毒保护、防火墙和 IDS/IPS,仍然不得不允许一部分的通讯经过防火墙,毕竟Web应用的目的是为用户提供服务,保护措施可以关闭不必要暴露的端口,但是 Web应用必须的 80 和 443 端口,是一定要开放的。可以顺利通过的这部分通讯,可能是善意的,也可能是恶意的,很难辨别。
这里需要注意的是,Web 应用是由软件构成的,那么,它一定会包含缺陷(bugs),这些缺陷就可以被恶意的用户利用,他们通过执行各种恶意的操作,偷窃、操控或破坏 Web应用中的重要信息。
通常用户会采用网络脆弱性扫描工具来检查Web服务器的漏洞,但是常规的网络脆弱性扫描工具仅仅用来分析网络层面的漏洞,而不是Web应用本身,所以不能彻底提高Web应用安全性。
你可能喜欢
- WEB安全测试
- 信息安全等级保护测评
- 软件可靠性测试
- 软件可靠性设计
- 软件安全测试
- 安全测试报告
- 软件安全性测试
- 等级保护基本要求
- WEB安全性测试3页
- Day1_WEB的应用安全测试93页
- 如何进行WEB安全性测试7页
- WEB安全测试分类及防范测试方法17页
- WEB系统安全性测试列表1页
- WEB安全性测试测试用例(基础)12页
- 信息安全等级保护-测评对象确定原则和方法2页
- 关于明确信息安全等级保护测评机构管理有关事项的通知(广公(网监))【2009】421号3页
- 信息系统安全等级保护测评表单-三级技术类5页
- 信息安全等级保护初级测评师模拟试题11页
- 信息安全等级保护测评师试题集21页
- 信息安全等级保护测评管理体系建设初探3页
- 《嵌入式软件可靠性测试方法》-编制说明3页
- 几种常见软件可靠性测试方法综述及应用对比2页
- XML技术在软件可靠性测试中的应用7页
- Markov模型的软件可靠性测试充分性问题的研究5页
- 软件可靠性测试分析3页
- 软件可靠性测试4页
- 软件可靠性设计技术3页
- 研究计算机软件可靠性设计2页
- 嵌入式软件可靠性设计注意的问题4页
- 可靠性设计分析-工具软件介绍39页
- 软件可靠性设计与分析81页
- 嵌入式软件可靠性设计与验证23页
- 药监局网络安全评估&透测试报告v1.030页
- 内网安全产品测试报告-(深信服、金盾、ipguard)13页
- 陈家沟煤矿安全监控系统功能测试报告1页
- 项目名_安全性测试报告6页
- IECEE CB体系是电工产品安全测试报告互认的第一个真正的国际体系2页
- 大型设备安全性能测试报告汇总表1页


