99精品久久这里只有精品,三上悠亚免费一区二区在线,91精品福利一区二区,爱a久久片,无国产精品白浆免费视,中文字幕欧美一区,爽妇网国产精品,国产一级做a爱免费观看,午夜一级在线,国产精品偷伦视频免费手机播放

    <del id="eyo20"><dfn id="eyo20"></dfn></del>
  • <small id="eyo20"><abbr id="eyo20"></abbr></small>
      <strike id="eyo20"><samp id="eyo20"></samp></strike>
    • 首頁 > 文章中心 > 正文

      Web的安全威脅分析論文

      前言:本站為你精心整理了Web的安全威脅分析論文范文,希望能為你的創(chuàng)作提供參考價值,我們的客服老師可以幫助你提供個性化的參考范文,歡迎咨詢。

      Web的安全威脅分析論文

      摘要文章對web安全威脅進(jìn)行分析,提出了Web安全防護(hù)措施,并基于Windows平臺簡述了一個Web安全防護(hù)策略的具體應(yīng)用。

      關(guān)鍵詞Web;網(wǎng)絡(luò)安全;安全威脅;安全防護(hù)

      1引言

      隨著Internet的普及,人們對其依賴也越來越強(qiáng),但是由于Internet的開放性,及在設(shè)計時對于信息的保密和系統(tǒng)的安全考慮不完備,造成現(xiàn)在網(wǎng)絡(luò)的攻擊與破壞事件層出不窮,給人們的日常生活和經(jīng)濟(jì)活動造成了很大麻煩。WWW服務(wù)作為現(xiàn)今Internet上使用的最廣泛的服務(wù),Web站點被黑客入侵的事件屢有發(fā)生,Web安全問題已引起人們的極大重視。

      2Web的安全威脅

      來自網(wǎng)絡(luò)上的安全威脅與攻擊多種多樣,依照Web訪問的結(jié)構(gòu),可將其分類為對Web服務(wù)器的安全威脅、對Web客戶機(jī)的安全威脅和對通信信道的安全威脅三類。

      2.1對Web服務(wù)器的安全威脅

      對于Web服務(wù)器、服務(wù)器的操作系統(tǒng)、數(shù)據(jù)庫服務(wù)器都有可能存在漏洞,惡意用戶都有可能利用這些漏洞去獲得重要信息。Web服務(wù)器上的漏洞可以從以下幾方面考慮:

      2.1.1在Web服務(wù)器上的機(jī)密文件或重要數(shù)據(jù)(如存放用戶名、口令的文件)放置在不安全區(qū)域,被入侵后很容易得到。

      2.1.2在Web數(shù)據(jù)庫中,保存的有價值信息(如商業(yè)機(jī)密數(shù)據(jù)、用戶信息等),如果數(shù)據(jù)庫安全配置不當(dāng),很容易泄密。

      2.1.3Web服務(wù)器本身存在一些漏洞,能被黑客利用侵入到系統(tǒng),破壞一些重要的數(shù)據(jù),甚至造成系統(tǒng)癱瘓。

      2.1.4程序員的有意或無意在系統(tǒng)中遺漏Bugs給非法黑客創(chuàng)造條件。用CGI腳本編寫的程序中的自身漏洞。

      2.2對Web客戶機(jī)的安全威脅

      現(xiàn)在網(wǎng)頁中的活動內(nèi)容已被廣泛應(yīng)用,活動內(nèi)容的不安全性是造成客戶端的主要威脅。網(wǎng)頁的活動內(nèi)容是指在靜態(tài)網(wǎng)頁中嵌入的對用戶透明的程序,它可以完成一些動作,顯示動態(tài)圖像、下載和播放音樂、視頻等。當(dāng)用戶使用瀏覽器查看帶有活動內(nèi)容的網(wǎng)頁時,這些應(yīng)用程序會自動下載并在客戶機(jī)上運行,如果這些程序被惡意使用,可以竊取、改變或刪除客戶機(jī)上的信息。主要用到JavaApplet和ActiveX技術(shù)。

      JavaApplet使用Java語言開發(fā),隨頁面下載,Java使用沙盒(Sandbox)根據(jù)安全模式所定義的規(guī)則來限制JavaApplet的活動,它不會訪問系統(tǒng)中規(guī)定安全范圍之外的程序代碼。但事實上JavaApplet存在安全漏洞,可能被利用進(jìn)行破壞。

      ActiveX是微軟的一個控件技術(shù),它封裝由網(wǎng)頁設(shè)計者放在網(wǎng)頁中來執(zhí)行特定的任務(wù)的程序,可以由微軟支持的多種語言開發(fā)但只能運行在Windows平臺。ActiveX在安全性上不如JavaApplet,一旦下載,能像其他程序一樣執(zhí)行,訪問包括操作系統(tǒng)代碼在內(nèi)的所有系統(tǒng)資源,這是非常危險的。

      Cookie是Netscape公司開發(fā)的,用來改善HTTP的無狀態(tài)性。無狀態(tài)的表現(xiàn)使得制造像購物車這樣要在一定時間內(nèi)記住用戶動作的東西很難。Cookie實際上是一段小消息,在瀏覽器第一次連接時由HTTP服務(wù)器送到瀏覽器端,以后瀏覽器每次連接都把這個Cookie的一個拷貝返回給Web服務(wù)器,服務(wù)器用這個Cookie來記憶用戶和維護(hù)一個跨多個頁面的過程影像。Cookie不能用來竊取關(guān)于用戶或用戶計算機(jī)系統(tǒng)的信息,它們只能在某種程度上存儲用戶的信息,如計算機(jī)名字、IP地址、瀏覽器名稱和訪問的網(wǎng)頁的URL等。所以,Cookie是相對安全的。

      2.3對通信信道的安全威脅

      Internet是連接Web客戶機(jī)和服務(wù)器通信的信道,是不安全的。像Sniffer這樣的嗅探程序,可對信道進(jìn)行偵聽,竊取機(jī)密信息,存在著對保密性的安全威脅。未經(jīng)授權(quán)的用戶可以改變信道中的信息流傳輸內(nèi)容,造成對信息完整性的安全威脅。此外,還有像利用拒絕服務(wù)攻擊,向網(wǎng)站服務(wù)器發(fā)送大量請求造成主機(jī)無法及時響應(yīng)而癱瘓,或者發(fā)送大量的IP數(shù)據(jù)包來阻塞通信信道,使網(wǎng)絡(luò)的速度便緩慢。

      3Web的安全防護(hù)技術(shù)

      3.1Web客戶端的安全防護(hù)

      Web客戶端的防護(hù)措施,重點對Web程序組件的安全進(jìn)行防護(hù),嚴(yán)格限制從網(wǎng)絡(luò)上任意下載程序并在本地執(zhí)行??梢栽跒g覽器進(jìn)行設(shè)置,如MicrosoftInternetExplorer的Internet選項的高級窗口中將Java相關(guān)選項關(guān)閉。在安全窗口中選擇自定義級別,將ActiveX組件的相關(guān)選項選為禁用。在隱私窗口中根據(jù)需要選擇Cookie的級別,也可以根據(jù)需要將c:windowscookie下的所有Cookie相關(guān)文件刪除。

      3.2通信信道的安全防護(hù)

      通信信道的防護(hù)措施,可在安全性要求較高的環(huán)境中,利用HTTPS協(xié)議替代HTTP協(xié)議。利用安全套接層協(xié)議SSL保證安全傳輸文件,SSL通過在客戶端瀏覽器軟件和Web服務(wù)器之間建立一條安全通信信道,實現(xiàn)信息在Internet中傳送的保密性和完整性。但SSL會造成Web服務(wù)器性能上的一些下降。

      3.3Web服務(wù)器端的安全防護(hù)

      限制在Web服務(wù)器中賬戶數(shù)量,對在Web服務(wù)器上建立的賬戶,在口令長度及定期更改方面作出要求,防止被盜用。

      Web服務(wù)器本身會存在一些安全上的漏洞,需要及時進(jìn)行版本升級更新。

      盡量使EMAIL、數(shù)據(jù)庫等服務(wù)器與Web服務(wù)器分開,去掉無關(guān)的網(wǎng)絡(luò)服務(wù)。

      在Web服務(wù)器上去掉一些不用的如SHELL之類的解釋器。

      定期查看服務(wù)器中的日志文件,分析一切可疑事件。

      設(shè)置好Web服務(wù)器上系統(tǒng)文件的權(quán)限和屬性。

      通過限制許可訪問用戶IP或DNS。

      從CGI編程角度考慮安全。采用編譯語言比解釋語言會更安全些,并且CGI程序應(yīng)放在獨立于HTML存放目錄之外的CGI-BIN下等措施。

      4Web服務(wù)器安全防護(hù)策略的應(yīng)用

      這里以目前應(yīng)用較多的Windows2000平臺和IIS的Web服務(wù)器為例簡述Web服務(wù)器端安全防護(hù)的策略應(yīng)用。

      4.1系統(tǒng)安裝的安全策略

      安裝Windows2000系統(tǒng)時不要安裝多余的服務(wù)和多余的協(xié)議,因為有的服務(wù)存在有漏洞,多余的協(xié)議會占用資源。安裝Windows2000后一定要及時安裝補(bǔ)丁4程序(W2KSP4_CN.exe),立刻安裝防病毒軟件。

      4.2系統(tǒng)安全策略的配置

      通過“本地安全策略”限制匿名訪問本機(jī)用戶、限制遠(yuǎn)程用戶對光驅(qū)或軟驅(qū)的訪問等。通過“組策略”限制遠(yuǎn)程用戶對Netmeeting的桌面共享、限制用戶執(zhí)行Windows安裝任務(wù)等安全策略配置。

      4.3IIS安全策略的應(yīng)用

      在配置Internet信息服務(wù)(IIS)時,不要使用默認(rèn)的Web站點,刪除默認(rèn)的虛擬目錄映射;建立新站點,并對主目錄權(quán)限進(jìn)行設(shè)置。一般情況下設(shè)置成站點管理員和Administrator兩個用戶可完全控制,其他用戶可以讀取文件。

      4.4審核日志策略的配置

      當(dāng)Windows2000出現(xiàn)問題的時候,通過對系統(tǒng)日志的分析,可以了解故障發(fā)生前系統(tǒng)的運行情況,作為判斷故障原因的根據(jù)。一般情況下需要對常用的用戶登錄日志,HTTP和FTP日志進(jìn)行配置。

      4.4.1設(shè)置登錄審核日志

      審核事件分為成功事件和失敗事件。成功事件表示一個用戶成功地獲得了訪問某種資源的權(quán)限,而失敗事件則表明用戶的嘗試失敗。超級秘書網(wǎng)

      4.4.2設(shè)置HTTP審核日志

      通過“Internet服務(wù)管理器”選擇Web站點的屬性,進(jìn)行設(shè)置日志的屬性,可根據(jù)需要修改日志的存放位置。

      4.4.3設(shè)置FTP審核日志

      設(shè)置方法同HTTP的設(shè)置基本一樣。選擇FTP站點,對其日志屬性進(jìn)行設(shè)置,然后修改日志的存放位置。

      4.5網(wǎng)頁和下載的安全策略

      因為Web服務(wù)器上的網(wǎng)頁,需要頻繁進(jìn)行修改。因此,要制定完善的維護(hù)策略,才能保證Web服務(wù)器的安全。有些管理員為方便起見,采用共享目錄的方法進(jìn)行網(wǎng)頁的下載和,但共享目錄方法很不安全。因此,在Web服務(wù)器上要取消所有的共享目錄。網(wǎng)頁的更新采用FTP方法進(jìn)行,選擇對該FTP站點的訪問權(quán)限有“讀取、寫入”權(quán)限。對FTP站點屬性的“目錄安全性”在“拒絕訪問”對話框中輸入管理維護(hù)工作站的IP地址,限定只有指定的計算機(jī)可以訪問該FTP站點,并只能對站點目錄進(jìn)行讀寫操作。

      5結(jié)束語

      通過對Web安全威脅的討論及具體Web安全的防護(hù),本文希望為用戶在安全上網(wǎng)或配置Web服務(wù)器安全過程中起到借鑒作用。

      文檔上傳者
      老少配老妇老熟女中文普通话| 亚洲免费一区二区av| 亚洲综合日韩一二三区| 97日日碰人人模人人澡| 欧美国产日韩a在线视频| 手机色在线| 日本女同性恋一区二区三区网站 | 国产精品免费无遮挡无码永久视频 | 亚洲伊人av天堂有码在线| 制服丝袜中文字幕在线| 亚洲 欧美 综合 另类 中字 | 人人妻人人澡人人爽人人精品 | 91亚洲精品久久久中文字幕| 国产亚洲精品久久午夜玫瑰园| 欧美极品色午夜在线视频| 久久精品中文字幕极品| 国产一区二区三区在线观看蜜桃 | 国产女精品视频网站免费| 无码高潮少妇毛多水多水免费| 黄色影院不卡一区二区| 亚洲国产av玩弄放荡人妇| 国产欧美日韩综合在线一区二区| 久久久亚洲女精品aa| 国产婷婷色一区二区三区深爱网| 久久久久女人精品毛片| 99久久超碰中文字幕伊人| 成人影院视频在线播放| 国产夫妇肉麻对白| 国语对白做受xxxxx在线中国 | 国产日韩亚洲欧洲一区二区三区| 国产成人精品一区二区日出白浆| 四虎永久在线精品免费一区二区 | 国产成人小视频| 玩弄放荡人妻一区二区三区| 激情五月婷婷六月俺也去| 国产精品亚洲av无人区一区香蕉| 欧美国产精品久久久乱码| 精品久久杨幂国产杨幂| 久久精品熟女亚洲av麻豆永永| 国产又爽又黄又刺激的视频| 欧美成人在线A免费观看|