日前2009年系统架构师大会在北京召开,演讲人是来自各大公司高级系统架构设计者,谈架构必然要谈及整体架构的安全策略实施,如何才能确保网络运维在一个安全高效的环境中,也是各位系统管理员所要面对的问题。梭子鱼网络有限公司华北区销售总监郑爽对此也有自己的看法。
梭子鱼网络有限公司华北区销售总监郑爽
WEB应用究竟面临哪些威胁?
“众所周知,Web应用已经成为大家所关注的重点。很多企业已经把传统业务流程放到网上进行应用,这不光是节省成本的考虑,更多是为了业务流程的透明和时效性。但是,随之而来的确是网络风险的加剧,企业网络被攻击案例时有发生,这背后既有企业不注重防范网络管理的因素在内,也有攻击者被背后的利益所驱动。”
郑爽随后举出实际例子让人心惊。“2008-04CNCERT/CC国家互联网应急中心监测到中国大陆被篡改网站总数达61,228个,比去年增加了1.5倍。(数据来源:CNCERT)”
据最近的美国计算机安全协会(CSI)/美国联邦调查局(FBI)的研究表明:接受调查的公司中有 52% 的公司的系统遭受过外部入侵,但事实上他们中有 98% 的公司都装有防火墙。这些攻击为269家受访公司带来的经济损失——包括系统入侵、滥用 web 应用系统、网页置换、盗取私人信息及拒绝服务共计超过1.41亿美元。
美国总统奥巴马曾公开在电视媒体上讲话,每年由于黑客的恶意攻击,美国每年因此导致损失1000亿美金。
Web应用攻击特点
和传统底层攻击方式不同的是,如今Web应用攻击通常是以七层的形式进行,对这种攻击,传统防火墙显得力不从心。
全面的WEB站点防护,降低商业风险
在谈到Web攻击防护,商业上可取的的利益,郑爽解释道:“非法访问、WEB站点伪装、WEB站点篡改、Outbound数据窃取防护、应用传输加速、缓存、压缩、TCP连接复用、SSL卸载和加速、负载均衡等等一系列的攻击都可以被抵御。同时,在审计及合规方面,更可以帮助企业通过安全审计,达到PCI(支付卡)应用安全规范要求,美国萨班法案(SarbanesOxley)及其他合规性要求。从商业角度衡量,都是有百利而无一害的事情。”
三步实现应用安全
为了实现应用安全,就必须要做三方面的措施:
1、保护应用基础架构
这里需要隐藏公司本身的架构,不要让人轻易得知;同时Cookie 也需要定期处理,以免有人从中获取信息;再一个就是Web 地址转换,把自己真实的地址保护起来。
2、根据应用强化安全
动态应用建模,根据业务需求,强化在关键业务方面的安全等级。
3、弹性安全策略
根据IP或应用设置安全规则(网络防火墙、某些UTM设备);根据URL设置安全策略(web服务器、代理服务器);根据HTTP报头设置安全策略(如请求方式、session、cookie各报头参数等);根据页面参数(如表单参数、HTML元素、)等等,利用以上策略根据公司业务需求组合成整体的安全策略。
WEB应用防护优势
对于Web应用的防护优势,郑爽提出以下几方面:
1、减少不安全造成的损失
2、减少客户数据、商业机密、员工信息、财务信息及其他敏感数据泄露的可能性。
3、减少因泄露信息而产生法律诉讼的可能性。
4、减少因安全问题造成公司股价下跌、形象受损、客户信誉降低的可能性。
5、更早的遵从有关法规对企业网络安全的规定如: (SOX, GLB, HIPAA, CA SB -386)
6、加快应用的使用
7、网站可以提前发布,更早产生经济效益。
在随后郑爽接受我们采访中,反复提到,系统架构师在考虑整体系统架构制定的同时,千万不要忘记保障应用安全。而目前最能导致应用安全问题的,那就是Web应用这一新兴的应用。“如果运行的数据都不是我真正想要的,那么建设再好的网络架构又有什么用呢?!”
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
OPM攻击事件后:我们从中学到了什么?
阅读本文了解Glen Kemp认为联邦IT管理员需要采取哪些措施来防止类似的攻击再次发生。
-
应对网络攻击:可视性是关键
在这个人物专访中,Penn Mutual公司IT专业人员分享了其利用用户教育和7层网络可视性的双策略帮助防止网络攻击。
-
部署云计算:你需要新的网络防御战略
现在企业正逐渐转移到更为分散和日益虚拟化的运营模式,这对IT产生了深远的影响。而企业资产数字化以及对企业资源的灵活的访问更是突出了这一趋势。
-
你的IPv6地址组件是否易受攻击?(下)
IPv6“友邻发现”(ND)是IPv6协议栈的核心部分,它被用于IPv6地址解析和IPv6无状态地址自动配置等。在本文中,探讨了IPv6的不同组件将如何受到基于ND的攻击。