网站应用层安全隐患评估系统.ppt
《网站应用层安全隐患评估系统.ppt》由会员分享,可在线阅读,更多相关《网站应用层安全隐患评估系统.ppt(97页珍藏版)》请在三一办公上搜索。
1、网站应用层安全隐患评估系统 AppExplore Version1.0,RealSOI Information Security R&D Lab,业界专家论证会,FU NianDong(傅念东)Network Security ResearcherREALSOI INFO TECH CISO,目录,专家介绍公司简介RealSOI AppExplore&APP Security产品化特点典型案例总结,专家介绍,高庆狮 院士卿斯汉 中科院研究员贺也平 中科院副研究员陈立杰 军方高工徐广方 军方总工、高工江常青 国家测评认证中心情报部主任,目录,专家介绍公司简介RealSOI AppExplore&
2、APP Security产品化特点典型案例总结,REALSOI INFO TECH,瑞索讯杰信息技术(北京)有限公司是成立于2002年7月的高新技术型企业和“双软认证”企业公司位于中国北京,并在西安、上海设有研发合作小组,从事网络安全领先技术的研究和产品开发公司定位于App Security和Computer ForensicsCertified Information Systems Security Professional(CISSP)Certified Information Systems Auditor(CISA)CISP lecturerRealSOI-Anitsolution
3、Information Security R&D Lab 一流的App Security Lab&Computer Forensics Lab,Anitsolution,北京华安永诚信息系统有限公司由资深信息技术、网络安全专家创建的专业服务公司公司致力于网络安全集成和专业的网络安全服务与瑞索讯杰共同出资组建信息安全积极防御实验室,专注应用安全和计算机取证技术、产品的研发与推广主流安全厂商良好的合作关系骨干员工来自国内外知名的网络安全公司,企业技术领导人于90年代中期开始致力于网络事业开始于1998年,先后为国内两家一流安全企业创办积极防御研究中心并担任技术负责人成功参与和负责国家信息安全项目的
4、设计和监理国际CISSP认证/国内CISP讲师认证成功参与过多起计算机犯罪专家取证成功领导多个行业安全风险评估工程中国电信/中国移动/证券/银行,REALSOI LEADER,REALSOI LEADER,1999年创办中国最大的驱动程序开发资源论坛-”中国驱动开发网”著作JAVA高级开发指南;著作DriverStudio 开发指南及库参考;著作Windriver开发指南及库参考;著作程序春秋,REALSOI成功案例,成功案例,REALSOI 的安全研究历程,与Anitsolution共同为用户提供一流的安全资源整合和企业风险管理,非法途径拨号外联管理,HTTP/HTTPS80/443,黑客自
5、由出入的通道?,Middle-Ware,APP SERVER,WEB SERVER,DATABASE,当前70%的入侵来自WEB应用层,企业级应用层安全隐患评估,统计,统计,全球黑客利用应用层已知或者未知的安全隐患入侵破坏技术,对各类型网站应用平台构成巨大威胁:,-新闻报道,-黑客已经无数次地造成:,1.网上电子商城业务系统遭受黑客完全访问2.网上花市用户信用卡数据失窃3.网上电子书城重要数据被删除4.网上电子商务交易被黑客伪造等5.政府网上形象站点页面被黑客涂抹6.其它方面影响,统计,根据美国联邦商务委员会(Federal Trade Commission)调查显示,2002年期间,全球与网
6、络安全直接相关的经济损失高达18亿美金恶性蠕虫出现之后,损失将显著增加 研究跟踪发现:近期将出现利用网站应用层漏洞如SQL INJECTION隐患进行破坏性攻击的新一代恶性蠕虫!60%的入侵者会考虑从 Application level 进行入侵,通常,网络中的加密手段和防火墙措施都被绕过事实上,WEB应用正逐渐成为网上商业的核心“Security is a BUSINESS DRIVER!”只有安全,网上商业才能有动力!专业针对应用中未被揭露的安全隐患自动化评估系统已经被成功研制,可以辅助解决应用层大量已知和未知的安全问题,最新动态,瑞索咨询家网站应用层安全隐患评估系统AppExplore受
7、到中国信息安全产品测评认证中心的关注,并在中心试用受到北京信息安全测评中心的关注,拟作为党政网站的应用安全评估工具,Thanks!,网站应用层安全隐患评估系统 AppExplore Version1.0,FU NianDong(傅念东)Network Security ResearcherREALSOI INFO TECH CISO,RealSOI Information Security R&D Lab,业界专家论证会,关注应用安全-完善安全体系,大量黑客事件警示了防火墙和入侵监测系统在应用层攻击手段下往往无能为力安装补丁不能完全解决应用安全问题应用程序安全编码对于完善整个安全体系的重要性采
8、用科学的评估手段针对企业WEB系统进行“黑箱子测试”,实施多方位的应用层入侵技术模拟评估,揭露应用安全隐患迫在眉睫,应用安全启示:,REALSOI 的安全定位,App Security 应用安全Computer Forensics 计算机取证,RealSOI AppExplore&APP Security,专家介绍公司简介RealSOI AppExplore&APP Security产品化特点典型案例总结,REALSOI AppExplore,成熟产品化商业评估软件专业应用层安全隐患揭露系统普通Scanner+AppExplore形成完整有效的新一代测评组合安全服务市场的主要切入点将会逐渐转向
9、应用安全领域应用层的专业评估将在完整的安全解决方案中担任重要角色,AppExplore定位:,AppExplore为谁服务?,电子商务应用平台和形象宣传平台网上银行应用平台和形象宣传平台电子政府应用平台和形象宣传平台大中型企业网站应用和宣传平台ISP/ASP客户增值评估服务工具系统第三方测评认证机构工具系统军方专用敌对网站打击渗透工具系统(直接打击功能为特别定制)其他任何具有应用层安全服务需求的客户群,AppExplore思考的十大类安全问题,APPLICATION BUFFER OVERFLOW 应用层缓冲区溢出(压力测试)COOKIE POISONING cookie安全使用状况评估CRO
10、SS-SITE SCRIPTING 跨站脚本攻击风险评估 HIDDEN MANIPULATION 页面隐藏参数域篡改风险评估 STEALTH COMMANDING 系统隐蔽指令执行风险评估 3RD PARTY MISCONFIGURATION 第三方误配置安全隐患 KNOWN VULNERABILITIES 各类型已知安全漏洞 PARAMETER TAMPERING URL参数篡改攻击风险评估 BACKDOOR&DEBUG OPTIONS 后门程序和调试选项遗留隐患 FORCEFUL BROWSING 网站内容强力浏览问题,应用安全方面的权威书籍,权威资料参考:Web Hacking:Atta
11、cks and Defense by Stuart McClure,Saumil Shah,Shreeraj ShahHacking Exposed(TM)Web Applications by Joel Scambray,Mike Shema,如果存在以上十大类问题,那么。,由于COOKIE中毒安全隐患,导致黑客可能实施身份伪装攻击;由于隐藏字段信息篡改隐患,黑客可能实施电子欺骗;由于URL参数、表单变量存在安全隐患,黑客因此可能进行系统指令执行、逻辑认证绕过、后台数据库攻击等;由于应用程序缓冲区溢出隐患,黑客可能导致业务终止甚至获取非法权限;由于跨站点脚本执行隐患,导致黑客可能实施不同程度
12、基于信息泄漏的攻击;由于第三方软件的错误设置和典型的已知安全隐患存在,导致不同类型的黑客入侵破坏;,AppExplore面对的市场背景,用户普遍还停留在FW+IDS层次的安全防护意识;国内用户对应用安全知识了解不够,对应用安全隐患和风险认识不够,在国外,应用安全专家已经开始就应用安全问题进行普及宣传;面对网络级和系统级安全,多数用户”亡羊补牢”,而应用级安全迫在眉睫,需要的是”未雨绸缪”;应用层隐患普遍存在,一旦爆发蠕虫式恶意攻击,将形成”NIMDA现象”;这是一份来自台湾的调查统计:针对最为严重的SQL Injection漏洞的調查,由於國內九成以上網站皆使用SQL資料庫系統,因此,經警方測
13、試,研判國內八成以上的網站已面臨資料隱碼攻擊方式的嚴重威脅。5.整体上,安全编程意识的不足导致不安全的应用不断出现,应用安全风险之应用层缓冲区溢出,缓冲区溢出是一种很典型的软件漏洞,黑客通过输入超长的恶意参数,让程序处理该参数时超过预设的缓冲区范围,导致难以预料的后果。此类漏洞在Web应用程序中也时常出现 举例:对象是一个要求客户输入个人信息的页面。用户查看该页面的源代码后发现,“company name”字段的最大长度设为30(),这就可能意味着服务器端的CGI程序期望处理的最大字符串长度是30。如果恶意用户修改了这个值,比如改成10000,然后在companyname输入字段中填充大量的字
14、符,提交给Web服务器后,CGI程序很可能发生缓冲区溢出,Web服务器将发生难以预料的后果。,应用安全风险之应用层缓冲区溢出,应用安全风险之应用层缓冲区溢出,应用安全风险之应用层缓冲区溢出,应用安全风险之应用层缓冲区溢出,应用安全风险之应用层缓冲区溢出,应用安全风险之cookie安全,传统的Web应用系统,为了支持面向用户的网页内容,通常都使用cookies机制在客户端主机上保存某些信息,例如用户ID、口令、时戳等。这些cookies可以用来维护Web访问会话迁移过程中的状态信息,使服务器可以识别前一个会话过程的用户。因为cookies通常是不经加密就保存在用户的桌面系统中,黑客能够很容易地篡
15、改cookies内容,由此获取其他用户的账号,导致严重的后果。举例:一个存在cookie毒害漏洞的例子。这是一个支持在线付费的网站。下面图例中,一个名为Abacarius的消费者(黑客?)登录网站,需要提交几笔付费项目。该网站是通过保存在客户端的cookie信息来识别登录用户的,而客户端cookie文件中保存的“abacarius”用户名只经过了简单的“加密”处理(将a变成z,b变成y,依此类推),即“zyzxzirfh”。黑客只需要替换掉这个字串内容,就可以冒名顶替其他用户进行付费操作了。例如,将zyzxzirfh替换为qlsmhlm,也就是将abacarius用户更名为Johnson。,应
16、用安全风险之cookie中毒,应用安全风险之cookie中毒,应用安全风险之cookie中毒,应用安全风险之cookie中毒,应用安全风险之cookie中毒,应用安全风险之跨站脚本攻击,跨站脚本(Cross-site scripting,CSS)是一种向其他Web用户浏览页面插入执行代码的方法。Web服务器端应用程序要是接受客户端提交的表单信息而不加验证审核,黑客很可能在其中插入可执行脚本的代码,例如JavaScript、VBScript等,如果客户端提交的内容不经过滤地返回给任意访问该网站的客户端浏览器,其中嵌入的脚本代码就会以该Web服务器的可信级别被客户端浏览器执行,这就是CSS漏洞的问
17、题所在。存在这种漏洞的最典型的例子,就是某些网络论坛,这些BBS会向客户端返回其他用户之前输入的内容,许多搜索引擎网站也存在此类问题。收到这些嵌入恶意代码内容的客户端浏览器,如果信任内容来源网站,恶意代码就可能在客户端主机执行。,应用安全风险之跨站脚本攻击,跨站脚本漏洞的本质还在于Web应用程序没有对客户端输入进行严格校验。黑客利用此类漏洞,可能实施的攻击操作包括:窃取用户COOKIE,伪造身份;伪造网页内容;客户端拒绝服务攻击和恶性病毒传播;执行系统命令 高级黑客入侵技术;等。,应用安全风险之跨站脚本攻击,某个恶意用户,就某个严重问题草拟报告如下,正常内容大家好啊。,应用安全风险之跨站脚本攻
18、击,参考:,以上所贴的被证明包含有网页恶性病毒,理论上,所有信任该站点的重要客户都有可能由于浏览该页面文件而感染病毒。,应用安全风险之操纵页面隐藏字段,隐藏字段即HTML表单中hidden类型的字段。Web系统本身是无状态的,为了维持客户端/服务器之间的会话状态,Web应用系统最简单也最普遍采用的方法就是用隐藏字段存储信息。但是,隐藏字段并非真正隐藏,它仅仅是不显示给用户而已,提供给客户端的静态页面源码中就保存有隐藏字段的真实内容。许多基于Web的电子商务应用程序用隐藏字段来存储商品价格、用户名、密码等敏感内容,客户端浏览器只要用View Source命令就可以查看其真实的内容。例如:心存恶意
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网站 应用 安全隐患 评估 系统
链接地址:https://www.31ppt.com/p-6141034.html