Web系统安全渗透测试方案的分析与设计

被引量 : 11次 | 上传用户:wj0987654321
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
黑客攻击趋势已经从网络层转向了应用层,利用软件漏洞成功实施攻击的案例越来越多,传统安全体系已经无法做出有效防护。近年来我国网络建设和信息化建设步伐不断加快,国家重要信息系统业务模式与互联网紧密融合,在给国家带来巨大经济效益的同时,也给网络安全和管理风险带来了严峻的挑战,我部门的职能之一就是要做好国家重要信息系统重大安全漏洞分析和隐患的发现工作。根据Gartner的调查,信息安全攻击有75%都是发生在Web应用层而非网络层面上。同时数据也显示,2/3的Web站点都相当脆弱,易受攻击。渗透测试是发现Web系统安全隐患很好的手段。在国外,对于渗透性测试的研究以美国为代表的信息化发达国家早已经起步,几乎影响着全世界在风险评估领域的概念、观念和理念。目前我们国家的Web系统结构十分复杂,所集成的软件也各不相同,故而必须对渗透性测试方法和手段进行研究,这样才能适应Web系统安全渗透性测试的需求,建立可信的信息化工作体系。本文从Web系统安全风险点出发。根据OWASP提出的前十大安全风险列表,并根据实际项目经验深入分析了Web系统常见的高风险漏洞,设计了整个渗透测试的流程,并详细介绍了各个流程内容。同时,本文研究了渗透测试风险规避与应急措施。在文章的最后分多个层次整理出了常用到的渗透测试工具列表。本文主要工作总结如下:1.根据OWASP发布的高风险列表以及实际项目经验,深入分析了Web系统常见的高风险漏洞攻击原理、危害和防范措施,包括SQL注入漏洞、跨站脚本漏洞、文件上传漏洞和安全配置错误。2.设计渗透测试的流程和内容,分为5个阶段包括准备阶段、信息搜集阶段、渗透测试阶段(高风险弱点的利用、普通弱点的利用)、风险分析阶段和报告编写阶段,结合实际讨论了每个阶段应该完成的内容,并阐述了这些阶段不一定是顺序执行的,它们之间存在联系。最后,给出了一个应用测试方案完整实例。3.提出渗透测试过程中是存在风险的,需要对渗透测试阶段的风险进行规避与应急,尤其是要做好重要数据的备份,否则后果是灾难性的。4.为了提高渗透测试效率,需要借助自动化的渗透测试工具。本文最后从系统自带、免费以及商业版等角度整理归纳了常见的渗透测试工具,并罗列了主要的功能。另外本文也强调了由于时间、技术水平等多因素影响,通过一次渗透测试不可能发现系统存在的所有安全隐患。同时为了不对测试目标造成破坏,对于某些可能会对测试对象造成负面影响的攻击方法和手段,在渗透测试中也不建议使用。
其他文献
“独二代”的教育问题是一个重要的社会课题,培养孩子平等合作的心理,让孩子在潜移默化中树立起爱心和责任心是教育的关键。引导孩子学会做人,使孩子健康快乐地成长,是教育的最终
目的探讨人附睾蛋白4(HE4)和糖类抗原125(CA125)联合检测在卵巢癌诊断中的应用价值。方法用酶联免疫吸附法(ELISA)和化学发光微粒子免疫分析法分别检测卵巢癌患者(n=52)、卵
自1978年中国科技大学少年班招生以来,超常儿童以其自身的特殊性成为中国社会各界关注的焦点,本文探讨了我国超常儿童的定义、数量、心理特征、研究中存在的问题以及对策。
基于在海洋石油作业中产生的含油污水,要求汇集到开排灌中进行净化处理后才可以排放到海洋中。文中提供一种避免积油的开排罐,通过开排罐上高液位开关、低液位开关和一延时关
功能性氨基酸——精氨酸(Arg)具有重要的生理、代谢和营养作用,几乎机体中所有组织均利用Arg合成胞浆蛋白和核蛋白,精氨酸在促进肌肉蛋白质合成、增强机体的免疫力、细胞分裂
随着现代科学技术的发展,发达国家日益重视本国的科学教育,并纷纷对其进行改革。国际科学教育改革给我国的幼儿园科学课程的发展以启示,并推动其不断向前发展。
天山花楸水提取液民间用以治疗咳嗽、痰症、哮喘等有效。本文实验表明,天山花楸水提取液具有对抗氨水引起小鼠咳嗽的作用,有明显的祛痰作用和对抗乙酰胆碱-组织胺混合液引起的药
布拉氏酵母菌(Saccharomyces boulardii)是酿酒酵母的亚种,临床研究证明,其制剂对急性腹泻、抗生素引起的腹泻等疾病均具有较好的防治效果。文章对布拉酵母菌的作用机理及国
"南乔治亚事件"是马岛争端长期没有得到有效解决的产物,它不仅是阿根廷转变争端解决方式的尝试,也是英国正式寻求美国帮助的开始。美国在马岛危机期间的"中立政策",只是出于"
在复杂非线性系统中,混沌有其特殊性。虽然它与确定动力系统相关联,但是却具有随机系统所具有的类随机性。由于混沌处于稳定性的边缘,因此易导致系统趋于不稳定,性能衰退甚至