亚运期间如何确保WEB系统的安全

1、引言

第16届亚运会将于2010年11月12日至27日在中国广州进行,广州是中国第二个取得亚运会主办权的城市。北京曾于1990年举办第11届亚运会。广州亚运会将设42项比赛项目,是亚运会历史上比赛项目最多的一届。如此重大的世界体育盛会必将举世瞩目,而在社会高度信息化的今天,要搞好这场世界盛会信息系统的安全可是不容或缺的一块,我们公司企业或政府单位该如何来确保自己的WEB系统安全呢?本文分为安全检查、安全加固、安全应急等3个方面来给大家介绍。

2、WEB系统的安全检查

要确保WEB系统的安全,必然先要进行全面的安全检查。可以使用AppScan、WVS、JSKY等WEB漏洞扫描工具来对自己的web系统进行扫描,当然这些工具的价格都比较昂贵。

(图1)

2.1、Windows系统的安全检查

如果服务器是微软的系统推荐使用MBSA。MicrosoftBaselineSecurityAnalyzer(MBSA)是微软专为IT专业人员设计的一个简单易用的免费工具(图1),可帮助中小型企业根据Microsoft安全建议确定其安全状态,并根据结果提供具体的修正指南。使用MBSA检测常见的安全性错误配置和计算机系统遗漏的安全性更新,改善您的安全性管理流程。MBSA最新版本的官方下载地址:http://www.microsoft.com/downloads/en/details.aspx?displaylang=en&FamilyID=02be8aee-a3b6-4d94-b1c9-4b1989e0900c

2.2、其他操作系统的安全检查

如果服务器是其他类型的操作系统,推荐使用Nessus4.2.2,Nessus可以安装在Windows、MacOSX、Linux、FreeBSD、Solaris等等类型的操作系统上面,而且它的扫描功能非常强大,包括路由器、交换机、打印机、WEB系统、各类操作系统等等都可以扫描。官方下载地址:http://www.nessus.org/download/

3WEB系统的安全加固

3.1IIS的安全加固

使用InternetInformationServices(IIS)来架设网站的公司可以使用微软推出的免费工具URLScan来加强IIS的安全性(图2)。URLScan是一个可供网站管理员使用的加载项工具。管理员可以控制URLScan的操作并限制服务器处理的HTTP请求的类型,进行了合适的配置就可以防御大部分常见的WEB攻击了。URLScan最新版本的官方下载地址:http://www.iis.net/download/UrlScan。

(图2)#p#

3.2、apache的安全加固

使用apache来架设网站的公司可以使用Modsecurity来加强apache的安全性,它是一个开放原代码的入侵检测和防护引擎,用来保护Web应用程序.他同样和可以当作一个Web应用程序防火墙.它嵌入到Web服务器中,担当一个强大的保护伞-保护来自应用程序的攻击.ModSecurity是一个入侵侦测与防护引擎,它主要是用于Web应用程序,所以也被称为Web应用程序防火墙。它可以作为ApacheWeb服务器的模块或是单独的应用程序来运作。ModSecurity的功能是增强Webapplication的安全性和保护Webapplication以避免遭受来自已知与未知的攻击。官网:http://www.modsecurity.org/。

4、应急处理

对网站的应急处理工作中必不可少的就是检测webshell了,顾名思义,”web”的含义是显然需要服务器开放web服务,”shell”的含义是取得对服务器某种程度上操作权限。webshell常常被称为匿名用户(入侵者)通过网站端口对网站服务器的某种程度上操作的权限。由于webshell其大多是以动态脚本的形式出现,也有人称之为网站的后门工具。

4.1、Windows上检查webshell

在Windows平台的服务器上检查webshell可以使用南京铱迅的网站恶意木马扫描器(WebshellScanner)(图2),官方下载地址:http://www.yxlink.com/products-tools-webshellscanner.html,或保护伞网络的Safe3WebShellScanner,官方下载地址:http://www.safe3.com.cn/works/884981847/view.aspx,这两款小工具都是免费的。都支持asp、aspx、php、jsp、asa、cer等常见格式的文件扫描,也可以自定义文件的后缀名,他们可以自动地搜索网站里面的网页木马然后生成统计报表。

(图3)

4.2、Linux上检查webshell

如果是Linux系统的话就没有这么直观的工具了,下面我推荐几条命令给大家(表1),就直接使用Linux系统自带的find命令以eval、shell_exec、passthru等关键词来搜索webshell,这样的效果和使用工具的是一样。

5、结束语

信息的安全关乎全局,只要有一点缺陷都可能导致整个系统面临威胁!除了上面所说到的内容之外,还有第三方软件的安全配置和操作系统的权限配置也是很重要的。希望这篇文章能带给大家一些帮助.

作者简介:何伊圣,男,(1990-),蓝盾信息安全技术股份有限公司攻防研究员,擅长渗透测试与WEB漏洞挖掘。

【编辑推荐】

  1. 信息安全服务——实现业务高效的必经之路
  2. 如何成功地为你的信息安全事业投资?
  3. Wedge Networks助力“游戏橘子”构建全方位Web安全保护方案
  4. 天融信助力第三届信息安全漏洞大会

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/136503.html<

(0)
运维的头像运维
上一篇2025-03-02 03:02
下一篇 2025-03-02 03:03

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注