浅谈从技术层面提高Web应用系统安全性.docVIP

浅谈从技术层面提高Web应用系统安全性.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
浅谈从技术层面提高Web应用系统安全性

浅谈从技术层面提高Web应用系统安全性   由于B/S架构的兼容性和开放性,以及Web访问对用户端的低成本需求,Web应用系统被大量部署和采用,因此,Web应用系统安全隐患的识别、检测与防范十分重要,需要从技术层面进行分析,并结合运维实践,提出安全技术措施。   一、Web访问机理概述   Web在网页设计中称为网页,表现为三种形式,即超文本(Hypertext)、超媒体(Hypermedia)、超文本传输协议(HTTP)等。用户的Web访问具有不确定性,其浏览顺序和内容完全由用户自己决定,用户通过填写FORM向服务器提交获得动态信息的请求、服务器根据用户请求返回结果信息。   用户在浏览器上输入URL(Uniform Resource Locator统一资源定位符),域名系统进行解析后确定IP地址,向在IP地址映射的服务器发送一个HTTP请求。在通常情况下HTML文本、图片和该网页的一切其他文件会被逐一推送回用户端,浏览器生成用户所看到的“网页”。   由于B/S架构和Web访问对用户端的配置需求和维护成本极低,越来越多的应用系统采用此种方式进行部署,成为Web应用系统。   二、Web应用系统面临安全威胁   Web应用系统面临的安全威胁主要表现在非授权访问、伪用户登录、破坏数据完整性等方面。它们主要利用以下途径:应用软件系统自身的漏洞、应用软件系统的安全体系缺陷、合法用户的安全意识薄弱以及安全管理制度缺失。安全威胁分为人为威胁和自然威胁,人为威胁都是有目的的恶意攻击,人为威胁分为主动性攻击和被动性攻击两大类。   (一)主动性攻击   主动攻击是指攻击者未经授权和许可,截获或篡改系统管理权限、拒绝或中止某些用户对系统的合法访问行为。这方面攻击往往是对数据通道中正在传输的数据单元进行更改、删除、延迟、拷贝重发或插入、合成或伪造等各种恶意处理行为,并以更改报文流、拒绝报文服务、伪造连结初始化等形式达到攻击目的。主动攻击通常易于探测但却难于防范。   (二)被动性攻击   被动攻击是指攻击者通过监听网络上传输的信息流、截获信息内容的行为。这类攻击主要是为了获得信息流长度、传输频率等技术性要素,同时观察和解析数据单元包含的信息(如用户数据、协议控制信息),但不纂改或破坏数据单元内容。攻击者通过这种看似“安全”行为来了解和熟悉正在进行的通信详情,以便达到用其他方法窃取或破坏应用系统和数据资源的攻击目的。因此,相对主动性攻击而言,信息发送者和接收者发现被动攻击是困难的。通常情况下,通过对用户信息进行加密可以避免被动攻击。   由此可见,Web应用系统可能受到的攻击和攻击形式是多种多样的,而且往往是多种攻击同时存在。如何有效防范非法攻击、提高应用系统安全性是一项复杂的任务,需要通过多种安全服务措施和健全管理机制来实现。   三、如何有效地提高Web应用系统的安全性   为了保证应用系统的安全运行,保护计算机硬件、软件和系统数据不被攻击、破坏、更改或泄漏,需要从技术方面采用以下安全措施。   (一)应用防火墙技术   防火墙技术是建立在现代通信网络技术和信息安全技术基础上的网络应用安全技术,可应用在企事业单位内部专用网络,以及内部网络与外部公用网络互联环境条件下,尤其是以接入Internet网络使用最为广泛。   防火墙是指设置在不同网络(如可信任的企业内部网和不可信的外部公共网)或网络安全域之间的一系列硬件和软件的组合,是不同网络或网络安全域之间信息的唯一出入口,它能根据用户的安全政策(允许、拒绝、监测)控制出入网络的信息流,且有较强的抗攻击能力。防火墙能够提供信息安全服务,在逻辑上,防火墙既是一个分离器、限制器,又是一个分析器,能够有效地监控内部网和外部公用网络的信息交互活动,以保证内部网络的安全。   1. 企业网络级防火墙,用来防止整个内部安全网络检测外部的非法入侵,包括分组过滤和授权服务器。分组过滤负责检查所有流入内部网络的信息,拒绝所有不符合内部网络预定安全策略的数据,授权服务器则检查系统用户的登录是否合法。   2. 企业应用级防火墙,从应用程序入手对访问接入进行控制。通常使用应用网关或代理服务器来区分各种应用,如只允许某类用户访问外部网络,但阻止FTP应用的通过。   (二)增强用户管理的安全性   Web应用系统企事业单位内部多个单位及部门的用户同时登录和使用,因此在系?y安全性设计上,可采用角色管理和用户身份验证的安全策略。   1. 角色管理   角色管理将应用系统中不同模块权限和对象权限建立映射关系而形成集合,即角色。通过对系统功能模块的划分,不同角色对不同模块具有不同的访问控制权限,从而限制了无关用户对特定功能模块的访问。   2. 系统用户身份验证   身份

文档评论(0)

317960162 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档