- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
附件上海重点网站运行安全分析报告2014年一季度
3 上海市重点网站运行安全分析报告(2014年一季度)上海市网络与信息安全应急管理事务中心二○一四年四月PAGE \* MERGEFORMAT17 1 一、本市重点网站运行安全情况(一)网站运行安全状况评估分布本季度全市210个重点网站,总体运行安全状况较好,其中运行安全状况Ⅰ级有167家,占79.52%,与上季度基本持平,上升0.81%,运行安全状况Ⅳ级有2家,占0.95%,较上个季度下降1.03%,具体情况如下图所示。各网站安全运行等级可参见本报告附录I部分。(二)网站运行安全状况趋势我中心通过对全市各重点网站的持续检测分析发现,全市210个重点网站,运行安全状况逐季度好转,运行安全状况Ⅰ级的单位从2013年一季度的135家,上升到本季度的167家,上升23.7%,运行安全状况Ⅳ级的单位从2013年一季度的12家,大幅下降到本季度的2家,下降83.3%。近一年的网站安全运行趋势如下图(单位:个):(三)安全事件和风险情况本季度未在各重点网站发现网页篡改、信息泄露、网站挂马、域名劫持、断开链接类的网络与信息安全事件。本季度在各重点网站上共监测到64次安全风险,其中高危风险7种37次,中危风险4种9次,低危风险6种18次,共影响47家网站运行安全(31家发现高危,5家发现中危,11家发现低危)。主要风险发生分布情况如下图所示:本季度高危风险排前两位的是“跨站点脚本编制”、“存储型跨站点脚本编制”,与上季度相同,但影响网站数量比上季度分别下降了0.51%和上升了0.89%。从本季度情况来看,仍约有八分之一的重点网站受高危风险“跨站点脚本编制”的影响,望各重点单位引起重视,重点排查,消除风险。(四)本季度主要安全风险说明及解决方案1.后台登录地址泄露网站后台登录多用于网站管理人员进行网站的日常维护,但如果网站后台登录地址泄露,被黑客获取后,会严重的威胁网站整体的安全性,造成重大损失。网站存在后台登录地址解决方案:(1)将后台登录地址隐藏,改为不易猜到的路径。(2)配置好后台登录地址的访问权限,比如只允许某个IP或IP段的用户访问。(3)网站检测出存在服务端统计信息文件应及时删除。(4)网站存在用于存放敏感的文件的目录,可以考虑将这些目录从网站目录中分离出来,或改为不易猜测的路径,并配置好访问权限。2.多供应商 %20 脚本源代码泄露Unify eWave ServletExec 是一个Java/Java Servlet 引擎插件,主要用于WEB服务器,例如:Microsoft IIS, Apache, Netscape Enterprise 服务器等等。当一个HTTP 请求中添加”%20”、”%2E”等字符时,ServletExec将返回JSP源代码文件。该漏洞将可能导致指定JSP文件的源代码泄露。解决方案:(1)若未使用任何静态页面或图像,可以配置一个默认的servlet,并将“/”映射到这个默认的servlet。这样当收到一个未映射到某个servlet的URL时,这个默认的servlet就会被调用。在这种情况下,默认的servlet可以仅仅返回“未找到文件”。(2)若使用了静态的页面或图像,仍然可以作上述的配置,但是需要让这个默认的servlet处理对合法的静态页面和图像的请求。(3)将*.jsp+、*.jsp.和*.jsp\等映射到一个servlet,而该servlet只是返回“未找到文件”。对于*.jsp%00和*.jsp%20这样的情况,映射应以未经编码的形式输入。二、市城域网网络安全威胁监测状况(一)本季度监测状况综述一季度城域网未发生大规模或高危害的网络与信息安全事件。我中心通过采样监测分析发现,对本市城域网、重要信息系统和重点网站发起的漏洞攻击和网络扫描事件,分别达到181,105,511次和5,372,374,946次,占到所有网络与信息安全事件总量的99.47%。各类安全事件的采样监测情况如下图所示(单位:次)。本季度监测到拒绝服务事件,主要事件类型为“ICMP_固定源IP的PING_FLOOD攻击” ICMP_固定源IP的PING_FLOOD攻击同一源对一个目的的大量ICMP碎片数据包,可能造成拒绝服务。ICMP(Internet Control Message Protocol,Internet控制信息协议)是Internet ICMP_固定源IP的PING_FLOOD攻击同一源对一个目的的大量ICMP碎片数据包,可能造成拒绝服务。ICMP(Internet Control Message Protocol,Internet控制信息协议)是Internet控制信息协议,用于在主机和网关之间消息控制和差错报告。ICMP使用IP数据报,但消息由TCP/IP软件处理,对于应用程序使用者是不可见的。 ICMP_
您可能关注的文档
- 深圳电子商务企业标准联盟简称ECSA入盟路径及步骤.DOC
- 深海网站比浅海-四川大学课程中心.PPT
- 湖南基础教育资源网.DOC
- 演讲简报教学助理的工作伦理.PPT
- 灵璧人民医院计算机及网络设备投标报价单.DOC
- 火焰切割机修理改造招标技术要求-重庆长征重工有限责任公司.DOC
- 烟草机械专业方向创新人才-湖南大学电气与信息工程学院.DOC
- 热力环流-戚墅堰中学.PPT
- 热胀冷缩-中国教师教育网.PPT
- 烹饪原料知识-南华工商学院.DOC
- 附件公示材料-湖南水利水电勘测设计研究总院.DOC
- 附件商用品牌计算机技术参数1CPUI3240COREI3.DOC
- 附件国家技术创新示范企业申报材料申报单位推荐单位填报.DOC
- 附件实物演示细则参赛项目分成整体系统组单项技术创新组两大组.DOC
- 附件广州提升建设工程安全文明施工管理水平的工作指引根据我.DOC
- 附件安徽大学采购评审专家申请操作-安徽大学采购管理中心.DOC
- 附件本次项目要求及设备相关要求如下1技术要求网络互动教室.DOC
- 附件浙江中小学校和幼儿园发展性评价指标参考提纲学校基础性评.DOC
- 保持水滴寿命的是表面张力.PPT
- 附件维保数量及时间位置梯型台数备注维保时限门诊楼直梯46.DOC
文档评论(0)