国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

綠盟科技WAF解讀OWASP TOP10安全威脅

安全
從宏觀角度看Web安全問題的本質和根源。解讀和運用OWASP新的2010版TOP10安全威脅,作為理論指導的依據(jù),選擇合適的產(chǎn)品WAF,降低風險,保障Web業(yè)務系統(tǒng)運行。

如果沒有一個理論性的指導,僅僅從局部看問題,那么企業(yè)或者政府部門的Web業(yè)務系統(tǒng)管理員對于如何防護一個web系統(tǒng)會有很多的疑惑。在業(yè)內(nèi)最有權威性的Web安全組織就是OWASP,它提供的工具、文檔和研究項目,以及2004年版和2007年版的TOP10安全威脅排名對于指導web安全有非常重要的影響,已經(jīng)成為業(yè)內(nèi)指導和修復Web安全的重要依據(jù)。

這里我們介紹OWASP最新推出的2010版TOP10,雖然是candidate版(正式版在撰寫本文時還未發(fā)布,但與Candidate版差別很小——編者注),但是我們從這里驚喜的發(fā)現(xiàn)了它的重大改變,就是用風險管理來看待Web安全問題的根源以及管理。而這些改變與綠盟科技WAF防護Web攻擊的理念和實現(xiàn)機制非常貼合。對于用戶來說,首先需要一個正確的理論指導,第二,需要把這些理論可以落地操作,也就是運用一些技術和設備來防護。

TOP10安全威脅排名如下:

A1: Injection

A2: Cross Site Scripting (XSS)

A3: Broken Authentication and Session Management

A4: Insecure Direct Object References

A5: Cross Site Request Forgery (CSRF)

A6: Security Misconfiguration

A7: Failure to Restrict URL Access

A8: Unvalidated Redirects and Forwards

A9: Insecure Cryptographic Storage

A10: Insufficient Transport Layer Protection

不是以往的漏洞統(tǒng)計方式,而是應用了風險評估方法,通過計算得出的排名。風險計算這個概念不是OWASP組織自己發(fā)明的,它應用和參考其他成熟風險評估標準以及風險建模、風險各因素的賦值和計算、軟件生命周期的標準和方法(包括NIST 800-30 Risk Management Guide for Information Technology Systems、AS/NZS 4360 Risk Management、Microsoft Web Application Security Frame Threat Risk Modeling等),同時漏洞數(shù)據(jù)也是來自國際各大安全組織(包括Aspect Security、MITRE–CVE、Softtek、White Hat–Statistics),OWASP把這些方法、概念和數(shù)據(jù)有機的融合在一起,它帶給我們面對web安全新的啟迪和思路。

那么風險計算如何操作呢,步驟如下:

Step 1: 識別風險

Step 2: 評估可能性因素

Step 3: 評估影響因素

Step 4: 計算并定義風險等級

Step 5: 制定修復方案

Step 6: 按照用戶實際情況制作風險等級模型

關鍵點在于第二和第三步,得出這兩項后用公式: Risk = Likelihood * Impact。進行計算后得出的結果就是該風險的綜合值。為了方便大家查看,我根據(jù)計算方法把相關因素用魚刺圖表現(xiàn),如下圖:

相關因素

 對于不同風險因素的組合,OWASP稱之為攻擊路徑。比如攻擊一個網(wǎng)站,攻擊者是不同的,有匿名用戶或者是有權限的用戶甚至系統(tǒng)管理員和開發(fā)者,所利用的漏洞如果不相同那么方法也不一定是一樣的,最終破壞造成的技術影響性也不同,比如黑掉首頁、刪除數(shù)據(jù)、植入木馬等,那么帶來的商業(yè)影響也相應的不同,有金錢損失、聲譽損失,而且這些損失的價值也不相同。所以不同的Web業(yè)務系統(tǒng)的風險值都不是相同的。

OWASP在編寫TOP時參考了威脅建模和軟件生命周期(SDLc),也就是說此文檔會影響到一個軟件(web application)從開發(fā)設計到運維的不同階段,下圖是綠盟科技根據(jù)理解編寫的,用紅色圓點表示風險的不同因素,它們分布在軟件生命周期各個階段,曲線表示每個階段不同的風險值。

紅色圓點表示風險的不同因素,它們分布在軟件生命周期各個階段,曲線表示每個階段不同的風險值

根據(jù)軟件生命周期大致劃分了4個階段,設計開發(fā)、內(nèi)部測試、上線和運維。設計開發(fā)階段是評估和設計軟件的關鍵,它指導軟件用什么原則來開發(fā),它的具體邏輯和數(shù)據(jù)流的功能劃分,同時對于開發(fā)通常包括安全編程原則和功能自身的健壯性等,上線階段是測試和試運行,可以通過代碼審計、滲透測試,以及自動掃描來發(fā)現(xiàn)它的安全問題。第四個階段是運維階段,剛上線運維時風險點最高,此時需要根據(jù)實際情況來調整安全設備和應用程序,度過這段磨合期就是平穩(wěn)運營階段。但風險不會消失,會一直保持在一個相對平衡的水平線。

這個曲線不是絕對值,只是根據(jù)一般情況的相對值,也就是說前期的規(guī)劃和開發(fā)階段控制得越好,后期的風險就越小。

同時,我們可以看到生命周期的前期階段風險控制得越好后面的階段風險值也會相應減少。但不論前階段如何控制,運維風險也是相對最高的。為什么呢?這是因為在開發(fā)階段的風險因素比較少,而發(fā)布后增加了外部影響因素,比如金錢損失、聲譽損失,還有互聯(lián)網(wǎng)的匿名用戶等。而我們知道OWASP的風險計算是先把可能性因素取平均值然后再把影響性也取平均值,然后兩個值相乘,所以首先在運維階段多了影響因素和攻擊者,所以他的總體風險值增加了。 

如果不理解,那我舉個例子,比如一個小孩手里拿著一百元,是在家里安全還是在大街上安全呢?顯然是在大街上更危險,那是因為增加了外部的不安全因素,雖然這些因素是未知的。然后再擴展一下例子,小孩在大街上拿一百元和成年人手里捧著10萬元,誰更危險?顯然是后者,這是因為自身的價值高了,損失更大,所以風險值最高。有些人會說不對吧,小孩和成年人面對的攻擊者是不同的。是的,雖然攻擊者不同,而且成年人自身可以抵御部分人的攻擊,但是由于風險因素之一的數(shù)據(jù)損失的影響性增大了,即使兩者相乘,還是成年人手捧10萬風險更高。

然后,我們在看上圖的風險曲線變化太大了,在實際的運維階段中,如此的風險變化表示安全水平非常不穩(wěn)定,比如在奧運、國慶60周年時為什么突發(fā)事件相對要多,這是因為它自身的安全控制如果和平時保持一致,但是外部因素增加了。那么從風險控制角度看,我們知道OWASP的風險理論包含了管理、技術手段等,技術手段又包括了比如:軟件補丁、防火墻策略、數(shù)據(jù)加密、數(shù)據(jù)備份、安全配置等,除了這些之外,針對網(wǎng)站更有效的方式是采用合理的WAF設備,從而把隱藏自身的weakness(弱點),抵御外部攻擊,達到降低風險的目的。

對于每一個風險的控制這里不一一舉例,從下圖的一個SQL注入示例中,我們來看其中的部分4項因素:

 

通過之前的魚刺圖我們知道這個發(fā)現(xiàn)難易度的風險值的評估依據(jù)是:幾乎不可能為1分,困難為3分,容易為7分,有自動化工具為9分,其他幾個因素也是一樣的依據(jù),如果利用難易度為容易(分值為5),技術影響力為高(分值為9),流行程度分值為6,那么它的總體風險值是很高的。

如何通過WAF來降低風險呢?掃描防護可以防范由掃描工具來探測網(wǎng)站漏洞的行為,另外有一些攻擊者利用WebServer默認的錯誤信息或WebApplication脆弱機制暴露的信息來了解目標的weakness,他們會通過程序返回的不同信息來探測。綠盟科技WAF根據(jù)這兩個技術的機制,設計了“信息安全防護”功能,可以把這個發(fā)現(xiàn)動作屏蔽掉,讓攻擊者不知道真實信息,從而降低了發(fā)現(xiàn)難易度的風險。利用難易度是在攻擊過程中最重要的因素。防篡改是對攻擊成功后,用這個機制來避免產(chǎn)生更嚴重的影響,如果攻擊者刪除了數(shù)據(jù),可以用WAF來禁止這種行為發(fā)生,或及時恢復數(shù)據(jù)。流行程度是一個漏洞是否為大眾所知或者只有極少部分人掌握的衡量標準,這是一個客觀事實,用WAF來避免它顯然不可能,但我們可以在事件發(fā)生之前主動來檢查網(wǎng)站的weakness,從而在攻擊來臨之前就給予修復。

當然,還有其他機制,比如通過事前監(jiān)控和事后日志分析來追溯攻擊來源,分析攻擊手法,這些就講述了。總之,根據(jù)OWASP的計算公式,由于降低不同的風險因素,使它的計算因子的值變小了,所以整個風險值也降低了。

我們都應該對WAF降低風險的機制有所了解,那么單從降低利用難易度這項指標來看,各個廠家的實現(xiàn)原理是有所差異的,這個差異體現(xiàn)在同樣一個固定的5分值,如何降低到2或者更低呢?這里不僅僅要考慮準確率還有性能,更重要的是不同的攻擊手法會給防御帶來巨大的挑戰(zhàn),比如SQL注入從難易角度看,如下:

 

有群注、普通注入和二次注入,所謂群注,簡單講就是攻擊者是盲目的把攻擊報文發(fā)給大量的網(wǎng)站,普通注入也包含了很多變形方式,比如把攻擊字符串變異成不同類型或者轉換編碼來逃避基于特征的IDS類產(chǎn)品,二次攻擊則是一種更像邏輯層面的攻擊,它的攻擊是發(fā)生在利用有權限用戶來執(zhí)行觸發(fā)之前他注入的字符,從而引發(fā)的攻擊行為。一個優(yōu)秀的WAF是應該可以應付這些不同類型,不同難度的攻擊行為的。

結束語:

在本文中,綠盟科技WAF通過OWASP的理論模型來說明自己的產(chǎn)品思路,其核心是有效降低Web系統(tǒng)風險,對于OWASP TOP10安全威脅,綠盟科技WAF能夠提供有效防御。

【編輯推薦】

  1. Apache安全維護十一式:組建安全的web服務器
  2. 用IIS建立高安全性Web服務器的“小竅門”
  3. 減少企業(yè)Web威脅的三條預防性措施
  4. 新型威脅將給全球企業(yè)帶來致命風險
  5. OWASP 2010范淵:中國WEB安全5年發(fā)展歷程及趨勢與挑戰(zhàn)
責任編輯:佟健 來源: 51CTO.com
相關推薦

2019-01-17 17:14:05

2020-03-02 00:52:04

OWASP軟件安全漏洞

2023-06-07 11:19:12

2023-03-31 12:05:32

2010-10-25 12:15:02

WAF綠盟

2013-03-12 20:37:37

2013-03-28 10:53:11

2010-10-25 12:02:52

2012-08-09 14:49:49

2011-08-18 12:47:27

cso綠盟

2011-05-12 11:35:58

2021-04-14 10:58:54

OWASP Top 1web安全身份驗證

2011-08-29 15:42:06

2014-07-25 16:23:15

2015-05-20 17:01:11

2010-09-08 09:36:03

黑洞DDoS綠盟科技

2015-07-06 16:40:14

2011-07-25 15:39:42

綠盟科技渠道建設

2015-08-31 10:12:44

綠盟/工控安全

2015-05-20 13:24:20

綠盟金山
點贊
收藏

51CTO技術棧公眾號

成人网视频在线观看| 国语一区二区三区| 美女黄色片网站| 2019日韩中文字幕mv| 欧美国产综合视频| 精品国产免费一区二区三区| 欧美亚洲另类在线| 精品在线视频一区二区三区| 亚洲一区 在线播放| 丝袜中文在线| 免费观看在线色综合| 日韩国产精品久久久久久亚洲| 高清一区二区三区四区五区| 成人免费看片'免费看| 免费看的国产视频网站| 伊人久久国产| ●精品国产综合乱码久久久久| 99re在线观看| 国产精品污www在线观看| 久久精子c满五个校花| 亚洲一区精彩视频| 日韩一级在线| 91老司机精品视频| 国产一区毛片| 欧美一级bbbbb性bbbb喷潮片| 成人福利资源| 成人综合激情网| 欧美日韩一区综合| 国产精品av久久久久久麻豆网| 五月激情综合色| 青青青国产在线观看| 国产精品自在线拍| 欧美特黄级在线| 3p视频在线观看| 亚洲欧美日韩一区二区三区在线| 精品国产99久久久久久| 欧美性猛交99久久久久99按摩| 福利在线一区二区三区| 国产福利91精品一区| 亚洲图片制服诱惑| 亚洲成人蜜桃| 99re国产精品| 精品国产91亚洲一区二区三区www| 日韩欧美视频在线播放| 国产精品久久久久免费a∨大胸 | 欧美伊人影院| 91色琪琪电影亚洲精品久久| 日韩欧美自拍| 国产精品稀缺呦系列在线| 国产99久久精品一区二区300| 国产精品1234| 欧美日韩综合| 欧美伦理一区二区| 久久99精品久久久久久国产越南 | 自拍偷自拍亚洲精品播放| 男人天堂成人在线| 亚洲视频在线一区观看| 成人xxxx| 一本色道久久综合亚洲精品按摩| 1024国产在线| 亚洲欧美在线看| 一区二区三区自拍视频| 国产激情久久久| 亚洲三级电影在线观看| 一区二区在线观| 91视频com| 天堂a√中文在线| 日韩视频一区二区在线观看| 成人a在线观看高清电影| 欧美中在线观看| 国产免费成人| 久久久999视频| 亚洲成av人在线观看| 在线观看av免费| 欧美美女15p| 欧美日本一区| 日韩一级性生活片| 天天av天天翘天天综合网| 在线看三级电影| 欧美多人乱p欧美4p久久| 日本久久一二三四| 一区二区国产日产| 国产精品不卡在线| 视频三区在线| 久久天天躁狠狠躁夜夜躁| 欧美aaaa视频| 久草免费福利在线| 草碰在线视频| 国产情侣一区在线| 国产精品精品国产| 精品在线亚洲视频| 国产jizz| 日韩av综合网| 九九精品久久| 日韩精品第1页| 五月婷婷激情综合| 国产精品久久久久久久久久齐齐 | 国产乱人伦丫前精品视频| aaa级精品久久久国产片| 韩国毛片一区二区三区| 日本一本视频| 国产小视频国产精品| 99精品在线观看| www.国产在线播放| 欧美日韩精品福利| 日韩影视高清在线观看| 国产免费色视频| 欧美视频中文字幕在线| 精品久久亚洲| 亚洲欧洲免费无码| 欧美日韩综合视频| 澳门成人av| 污污污污污污www网站免费| 91久久一区二区| 婷婷精品视频| 欧美一区二区三区爽大粗免费| 制服.丝袜.亚洲.中文.综合| 色综合综合色| 久久精品网站视频| 日韩欧美一卡二卡| 亚洲人metart人体| 国产特级嫩嫩嫩bbb| 久久久精品国产亚洲| 免费在线看成人av| jizz日韩| 91国产在线播放| 亚洲乱码一区二区三区在线观看| 3d欧美精品动漫xxxx无尽| 欧美久久久久久久| 一本大道av一区二区在线播放| 青青草久久爱| 在线观看免费黄网站| 最新91在线视频| 国产麻豆一精品一av一免费| 久久精品中文字幕一区二区三区 | 欧美极品美女电影一区| 成人福利视频在线观看| 麻豆一区二区在线| 亚洲电影小说图| 欧美激情在线有限公司| 国产精品亚洲第一区在线暖暖韩国| 91xxx在线观看| 亚洲影院色无极综合| 亚洲国产综合色| 四虎5151久久欧美毛片| 88av.com| 日韩在线免费高清视频| 99热免费观看| 香蕉久久网站| 九七影院理论片| 欧美不卡视频一区发布| 国产成人在线影院| 1024在线看片你懂得| 日本日本精品二区免费| 欧美老肥妇做.爰bbww| 欧美日韩一区二区三区四区在线观看| 丁香花在线观看完整版电影| 国产毛片视频| 欧美精品免费观看二区| 欧美日韩成人综合| 日韩av首页| 国产精品自拍首页| 亚洲午夜久久久久中文字幕久| 麻豆国产在线| 日韩欧美亚洲区| 这里只有精品99re| 精品高清久久| 波多野结衣乳巨码无在线观看| 国产精选在线| 欧美日韩成人免费| 久久久久9999亚洲精品| 深夜激情久久| 国产va在线| 成人午夜在线影院| 欧美日韩一级大片网址| 水野朝阳av一区二区三区| 搞黄网站在线看| 成人在线视频一区二区三区| 在线观看国产精品91| 99re热这里只有精品免费视频 | 亚洲精品色婷婷福利天堂| 另类中文字幕网| 日本在线精品| 99不卡视频| 99理论电影网| 亚洲变态欧美另类捆绑| 97se亚洲国产综合在线| 成人激情视频| 污网站在线免费看| 日韩av黄色网址| 国产欧美日韩精品丝袜高跟鞋| 51午夜精品国产| 91在线视频播放| 日韩在线视屏| 美女av在线免费看| 五月婷婷开心综合| 国产在线精品一区二区中文 | 欧美一级欧美三级| 91老师片黄在线观看| 国产精品日韩精品中文字幕|