999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

防火墻八大實用安全技術

2009-10-30 09:33:54蓋茨大牛人
網絡與信息 2009年9期
關鍵詞:用戶檢測

蓋茨大牛人

什么是應用安全呢?應用安全就是對網絡應用的安全保障,這些應用包括:信用卡號碼、機密資料、用戶檔案等信息。

那么什么是保護這些應用不受惡意攻擊的困難所在呢?在我們看來這些應用最薄弱的環節是通過網絡防火墻上的端口80(主要用于HTrP)和端口443(用于SSL)時受到的攻擊。那么防火墻怎么對這些攻擊進行發現及封阻呢?下文總結了八項應用安全技術,全文如下:

深度數據包處理

深度數據包處理有時被稱為深度數據包檢測或者語義檢測,它就是把多個數據包關聯到一個數據流當中,在尋找攻擊異常行為的同時,保持整個數據流的狀態。深度數據包處理要求以極高的速度分析、檢測及重新組裝應用流量,以避免給應用帶來時延。下面每一種技術代表深度數據包處理的不同級別。

TCP/IP終止

應用層攻擊涉及多種數據包,并且常常涉及多種請求。即不同的數據流。流量分析系統要發揮功效,就必須在用戶與應用保持互動能整個會話期間,能夠檢測數據包和請求,以尋找攻擊行為。至少,這需要能夠終止傳輸層協議,并且在整個數據流而不是僅僅在單個數據包中尋找惡意模式。

SSL終止

如今,幾乎所有的安全應用都使用HFrPS確保通信的保密性。然而,SSL數據流采用了端到端加密,因而對被動探測器如入侵檢測系統(IDS)產品來說是不透明的。為了阻止惡意流量,應用防火墻必須終止SSL,對數據流進行解碼,以便檢查明文格式的流量。這是保護應厙流量的最起碼要求。如果你的安全策略不允許敏感信息在未加密的前提下通過網絡傳輸。你就需要在流量發送到Web服務器之前重新進行加密。

URL過濾

一旦應用流量呈明文格式,就必須檢測HTTP請求的URL部分,尋找惡意攻擊的跡象,譬如可疑的統一代碼編碼(unicode encoding)。對URL過濾采用基于特征的方案,僅僅尋找匹配定期更新的特征、過濾掉與已知攻擊如紅色代碼和尼姆達有關的URL,這是遠遠不夠的。這就需要一種方案不僅能檢查RUL,還能檢查請求的其余部分。其實,如果把應用響應考慮進來,可以大大提高檢測攻擊的準確性。雖然URL過濾是一項重要的操作??梢宰柚雇ǔ5哪_本類型的攻擊,但無力抵御大部分的應用層漏洞。

請求分析

全面的請求分析技術比單單采用URL過濾來得有效??梢苑乐筗eb服務器層的跨站腳本執行(cross-site scripting)漏洞和其他漏洞。全面的請求分析使URL過濾更進了一步:可以確保請求符合要求、遵守標準的HTTP規范,同時確保單個的請求部分在合理的大小限制范圍之內。這項技術對防止緩沖器溢出攻擊非常有效。然而,請求分析仍是一項無狀態技術。它只能檢測當前請求。正如我們所知道的那樣,記住以前的行為能夠獲得極有意義的分析,同時獲得更深層的保護。

用戶會話跟蹤

更先進的下一個技術就是用戶會話跟蹤。這是應用流量狀態檢測技術的最基本部分:跟蹤用戶會話。把單個用戶的行為關聯起來。這項功能通常借助于通過URL重寫(uRL rewriting)來使用會話信息塊加以實現。只要跟蹤單個用戶的請求,就能夠對信息塊實行極其嚴格的檢查。這樣就能有效防御會話劫持(session-hijacking)及信息塊中毒(cookie-poisoning)類型的漏洞。有效的會話跟蹤不僅能夠跟蹤應用防火墻創建的信息塊。還能對應用生成的信息塊進行數字簽名,以保護這些信息塊不被人篡改。這需要能夠跟蹤每個請求的響應。并從中提取信息塊信息。

響應橫式匹配

響應模式匹配為應用提供了更全面的保護:它不僅檢查提交至Web服務器的請求,還檢查Web服務器生成的響應。它能極其有效地防止網站受毀損,或者更確切地說,防止已毀損網站被瀏覽。對響應里面的模式進行匹配相當于在請求端對URL進行過濾。響應模式匹配分三個級別。防毀損工作由應用防火墻來進行,它對站點上的靜態內容進行數字簽名。如果發現內容離開Web服務器后出現了改動。防火墻就會用原始內容取代已毀損頁面。至于對付敏感信息泄露方面。應用防火墻會監控響應,尋找可能表明服務器有問題的模式,譬如一長串Java異常符。如果發現這類模式,防火墻就會把它們從響應當中剔除。或者干脆封阻響應。

采用“停走”宇(‘stop and goword)的方案會尋找必須出現或不得出現在應用生成的響應里面的預定義通用模式。譬如說,可以要求應用提供的每個頁面都要有版權聲明。

行為建模

行為建模有時稱為積極的安全模型或“白名單”(white list)安全。它是唯一能夠防御最棘手的應用漏洞——零時間漏洞的保護機制。零時間漏洞是指未寫入文檔或“還不知道”的攻擊。對付這類攻擊的唯一機制就是只允許已知是良好行為的行為,其他行為一律禁止。這項技術要求對應用行為進行建模,這反過來就要求全面分析提交至應用的每個請求的每次響應,目的在于識別頁面上的行為元素,譬如表單域、按鈕和超文本鏈接。這種級別的分析可以發現惡意表單域及隱藏表單域操縱類型的漏洞,同時對允許用戶訪問的URL實行極其嚴格的監控。行為建模是唯一能夠有效對付全部16種應用漏洞的技術。行為建模是一種很好的概念,但其功效往往受到自身嚴格性的限制。某些情況譬如大量使用JavaScript或者應用故意偏離行為模型都會導致行為建模犯錯。從而引發誤報,拒絕合理用戶訪問應用。行為建模要發揮作用。就需要一定程度的人為干預,以提高安全模型的準確性。行為自動預測又叫規則自動生成或應用學習,嚴格說來不是流量檢測技術。而是一種無檢測(mete-inspection)技術,它能夠分析流量、建立行為模型,并且借助于各種關聯技術生成應用于行為模型的一套規則,以提高精確度。行為建模的優點在于短時間學習應用之后能夠自動配置。保護端口80是安全人員面臨的最重大也是最重要的挑戰之一。所幸的是,如今已出現了解決這一問題的創新方案,而且在不斷完善。如果在分層安全基礎設施里面集成了能夠封阻16類應用漏洞的應用防火墻,你就可以解決應用安全這一難題。

猜你喜歡
用戶檢測
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
“幾何圖形”檢測題
“角”檢測題
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
小波變換在PCB缺陷檢測中的應用
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
主站蜘蛛池模板: 中国一级特黄视频| 免费高清a毛片| 国产精品三级av及在线观看| 一级毛片中文字幕| 久久国产成人精品国产成人亚洲 | 婷婷综合色| 精品一区二区三区视频免费观看| 五月婷婷导航| 欧美视频在线不卡| 美女免费黄网站| 黄色网在线| A级毛片高清免费视频就| 久久五月视频| 凹凸国产熟女精品视频| 被公侵犯人妻少妇一区二区三区| 日韩欧美91| 精品无码日韩国产不卡av| 伊人无码视屏| 亚洲熟女中文字幕男人总站| 熟妇人妻无乱码中文字幕真矢织江| 国内丰满少妇猛烈精品播| 99精品影院| 中文字幕资源站| 日韩毛片免费| 午夜啪啪福利| 久久久久国色AV免费观看性色| 中美日韩在线网免费毛片视频 | 亚洲成a人在线播放www| 亚洲中文制服丝袜欧美精品| 婷婷综合在线观看丁香| 欧美午夜视频在线| 亚洲va欧美va国产综合下载| av一区二区三区在线观看| 国产69囗曝护士吞精在线视频| 国产sm重味一区二区三区| 一级毛片a女人刺激视频免费| 色哟哟国产精品| 中文国产成人久久精品小说| 毛片基地美国正在播放亚洲| 国产不卡国语在线| 国产成年女人特黄特色大片免费| 亚洲a免费| 人人看人人鲁狠狠高清| 青青热久免费精品视频6| 久久99国产乱子伦精品免| 成人免费视频一区| 熟妇丰满人妻av无码区| 一区二区三区四区在线| 亚洲欧洲AV一区二区三区| 五月激情婷婷综合| 亚洲日本www| 最新国产午夜精品视频成人| 天天干天天色综合网| 亚洲视频欧美不卡| 美女毛片在线| 色欲色欲久久综合网| 成人午夜福利视频| 福利视频久久| 国产精品99r8在线观看| 亚洲IV视频免费在线光看| 国产精品蜜芽在线观看| 日本亚洲欧美在线| 色欲不卡无码一区二区| av在线人妻熟妇| 亚洲人成日本在线观看| 免费毛片a| 亚洲中文字幕精品| 手机成人午夜在线视频| 国产第三区| 免费在线看黄网址| 51国产偷自视频区视频手机观看| 精品国产成人a在线观看| 麻豆精品在线播放| 波多野结衣久久高清免费| 无码在线激情片| 国产成人精品日本亚洲77美色| 国产欧美日韩综合一区在线播放| 亚洲人成人无码www| 亚洲人精品亚洲人成在线| 99久久国产自偷自偷免费一区| 亚洲人成网站在线播放2019| 国产麻豆91网在线看|