(完整word版)网站系统安全解决方案...docxVIP

(完整word版)网站系统安全解决方案...docx

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
营销管理平台门户 WEB 系统 安全解决方案 二〇二〇年二月 技术解决方案 建设背景 1.1 背景与现状 随着信息化的日益深刻,信息网络技术的应用日益普及,网络安全问题已 经会成为影响网络效能的重要问题。如何使营销管理平台网站不受黑客和病毒 的入侵,如何保障营销管理平台网站核心数据传输的安全性、可靠性,也是建 设平台过程中所必须考虑的重要事情之一。 B2B 电子商务网站 –充分以客户为中心建制系统 –支持从 SAP 自动同步商品、价格、库存信息 –以类似 B2C 等传统电子商务网站形式展现商品,支持有哪些信誉好的足球投注网站引擎、 热销排行、个性推荐 –支持专卖店 B2B 客户直接在网站下单 –支持专卖店 B2B 客户直接在网站在线支付 –实现电子商务网站和 SAP 产品信息、订单信息、客户信息同步 B2B 订单管理 –支持订单前置处理(订单审核、货源管理、价格管理、信用管 理) –支持订单导入 SAP –支持订单的状态和 SAP 状态(拣配、出库)同步 –支持订单收货确认、财务对账 技术解决方案 页面被篡改 门户网站一旦被篡改(加入一些敏感的显性内容),常常会引发较大的影 响,严重时甚至会造成政治事件。 另外一种篡改方式是网页挂马:网页内容表面上没有任何异常,却可能被 偷偷的挂上了木马程序。网页挂马虽然未必会给网站带来直接损害,但却会给 浏览网站的用户带来损失。 在线业务被攻击 对企业和个人用户提供在线服务,已经成为门户网站的重要功能。这些服 务一旦受到拒绝服务攻击而瘫痪、终止,对业务的正常运转必然造成极大的影 响,可能会造成经济损失,严重时甚至会影响社会稳定。 机密数据外泄 在线业务系统中,总是需要保存一些企业、公众的相关资料,这些资料往 往涉及到企业秘密和个人隐私,一旦泄露,会造成企业或个人的利益受损,可 能会给单位带来严重的法律纠纷。 1.2 安全体系缺少应用防护 综合针对现有长虹网站安全数据维护经验对营销管理平台网站的网络及应 用环境进行了安全分析,分析表明现有的网络架构具备较好的网络安全防御能 力和操作系统安全管理能力,而在 WEB 应用层面缺少相关的安全防护措施和 长效机制。 技术解决方案 应用服务器 数据库服务器 网络存储 Web服务器 2/3 层交换机 IPS 路由器 防火墙 应用前端 交换机 Internet 图:网络环境拓扑 1.3 安全分析 通过杭州安恒科技工程师针在过去一年对长虹信息化网站服务器集群所进 行的多次远程安全评估结果,暴露了诸多应用层安全问题。诸如长虹电子商城 业务逻辑漏洞导致入侵者修改商品价格 1 元购机等漏洞。示例如下: 漏洞展现: 正常购买商品下订单的同时进行 WEB 数据抓包获取金额数值,进行恶意篡改订单支 付金额。 图 正常订单支付金额为 4000 元 技术解决方案 图 进行抓包操作获取金额值 图 成功修改订单支付金额 漏洞危害: 攻击者利用该业务逻辑漏洞,通过阻碍正常用户的功能使用,或通过修改 订单支付金额进行恶意拍买,将会客户自身和网上商城的运营造成严重经济损 失或不良影响。 技术解决方案 1.4 应用层防护的必然性 信息安全正如木桶理论所描术的那样, WEB 应用系统的安全程序并不取决 于我们在某一个方面安全投入的巨大,而在于我们是否针对脆弱的防护御点采 取了有效的措施。 WEB 应用系统的防护需要采用专业的针对应 用层的防护措施。针对 WEB 服务系统我们需要进 行有效的防止网页被攻击或恶意篡改,杜绝因攻 击而带来的恶性事件发生。针对于更为重要的电 力数据我们更需要提高安全防护的水平,确保应 用系统的数据不被恶意修改,敏感的数据不被非法访问或泄露。 具体的需求主要表现为以下几个方面: 1.4.1 阻断应用攻击 攻击防护方面要求专业的 WEB 应用防护设备进行防护,能通过对输入内 容的过滤及请求过滤实现对 WEB 站点的保护。能有效防止跨站脚本攻击、 SQL 注入等常见攻击。同时还需要有强大的可定制功能,针对 WEB 应用系统站点 的特性进行定制安全策略,从而最大程序防护 WEB 站点。 1.4.2 屏蔽安全隐患 为了防止服务端敏感信息泄露需要通过有效的技术手段对现有网站的敏感 信息进行屏蔽,如备份文件的下载、敏感数据库下载,管理后台的外网尝试 等,另外要求能屏蔽编写程序过程中遗留下的程序注释,对服务出错信息进行 有效屏蔽。 技术解决方案 1.4.3 防止网页篡改 网页防篡改方面需要一种对服务器性能影响最低,但有实际有效的防护机 制。能实时监测网站服务器的相关信息是否给非法更改,一旦发现被改则第一 时间通知管理员,并形成详细的日志信息。但对外仍显示篡改前的正常页面, 用户可正常访问网站。事后可对原始文件及篡改后的文件进行本地下载比较, 查看篡改记录,恢复被篡改的页面。 技术解决

文档评论(0)

183****0046 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档