网络安全测评中Web应用安全渗透测试方法研究

来源 :科技尚品 | 被引量 : 0次 | 上传用户:chiale
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:在网络安全等级保护测评中,科学合理的测试方法有助于提高测评的准确性与科学性。文章主要对网络安全等级保护测评中Web应用安全渗透测试方法的应用进行了探讨,希望可以为网络安全等级保护测评提供借鉴。
  关键词:网络安全;测评;Web应用安全渗透测试
  中图分类号:TP393.08 文献标识码:A 文章编号:1674-1064(2021)01-042-02
  DOI:10.12310/j.issn.1674-1064.2021.01.018
  在信息化高速发展的今天,网络安全显得尤其重要。近年来,在国际以及国内安全形势中,频频发生网络攻击事件。2020年,国家互联网应急中心(CNCERT)协调处理了8万余起网络安全事件,切断黑客对810万台主机的控制。而且,我国网络安全基础不牢以及关键信息基础设施安全防护能力差,成为网络安全的致命弱点。因此,我国也相继出台了一系列网络安全政策法规,以期将基础信息系统的安全性提升到最基本的安全标准,同时Web应用安全也成为网络安全等级保护测评的重中之重[1]。
  1 应用安全测评中渗透测试的必要性
  在网络安全等级保护测评服务实施中,对信息系统的应用安全要分别从身份鉴别、访问控制、安全审计、入侵防范、数据完整性以及数据保密性等方面进行全方位安全检查,但还需配合渗透测试进行安全性评估,以便发现信息系统中应用安全存在的安全风险,并针对存在的漏洞进行及时修复整改,从而提高信息系统应用安全的整体防护水平。
  2 渗透测试的定义
  渗透测试首先需要在合理授权条件下,通过所掌握的各种信息系统资料,利用各种工具及各种攻击手段,模拟黑客进行安全性渗透测试评估,以获取信息系统最高权限为目的,从攻击者角度发现信息系统存在的安全弱点,进而帮助用户进行整改。
  3 应用安全渗透测试步骤
  3.1 授权
  由于网络安全等级保护应用安全渗透测试是一个复杂且多变的过程,为了尽量避免渗透测试对业务应用正常运行造成的影响,以及可能存在的风险,需在渗透测试工作前,进行用户授权以及将可能发生的风险点告知用户;并且实施一系列安全防护措施,如与用户沟通渗透测试方案,渗透测试时间选择在业务访问量不高的时间段进行,在测试前进行重要数据备份等。
  3.2 渗透测试方法与流程
  信息收集与分析系统如图1所示。
  跨站脚本攻击。跨站脚本是指攻击者恶意向应用程序页面插入html代码,在用户不知情的情况下浏览该网页时,其中的恶意代码会被执行,从而达到攻击用户的目的。
  由于Web页面开发者对用户输入的数据过滤不充分,或者未经过滤就保存至数据库中,当其他用户访问Web页面时重新返回至访问Web页面的用户,因此就可能导致XSS漏洞的产生。所以,攻击者提交的恶意代码被其他用户所浏览访问,攻击者就间接控制了当前浏览用户的浏览器,从而窃取用户的敏感信息或者引导用户访问其他恶意网站。
  跨站脚本的危害包括获取访问者用户浏览器中的cookie敏感信息,屏蔽正常页面,伪造其他恶意页面,突破局域网中的安全防护设备,并且与其他漏洞结合,形成更大危害。
  口令破解。通过口令进行身份认证,是目前计算机上实现用户权限鉴别的主要手段之一,许多网络应用系统都采用用户名+密码机制进行身份认证,保护应用系统中的敏感数据。口令破解主要采用非分析手段,如穷举口令、字典攻击和软件分析等方法进行口令猜测,并且最终获取正确口令。
  一般口令破解采用默认口令攻击、字典攻击以及暴力破解方式,其中:
  默认口令攻击为系统和应用程序内置的口令,这些内置口令是默认公开的,一般情况下,用户首次使用这些系统或应用程序时,需要先更改默認的内置口令以避免造成安全漏洞。但有些用户由于安全意识不足,未将默认口令进行更改,从而导致攻击者可利用这些默认口令尝试获取对目标系统的访问。
  密码字典攻击是基于用户可能会使用易于记忆的英语单词,或自己的姓名、生日、身份证号、电话号码等搭配作为口令,因此攻击者可通过以上信息进行组合,从而生成一个字典,进行暴力破解,如图2所示。
  暴力攻击是通过穷举所有可能口令的方法来进行攻击,在现有网络计算环境中,猜测一个口令的投入很小,攻击者很容易利用软件进行连续测试,理论上只要有足够时间,所有口令都可被破解。
  SQL注入。对于web应用程序而言,用户核心数据存储在数据库中,如MySQL、SQL、Server、Oracle。通过SQL注入攻击,可以获取、修改、删除数据库信息,并且通过提权来控制web服务器等其他操作。SQL注入,即攻击者通过构造特殊的SQL语句入侵目标系统,致使后台数据库泄露数据的过程。
  Web应用程序开发使用的SQL、Per和PHP等语言,属于解释性语言,即在运行时,运行组件解释语言代码并执行其中包含的指令。这类解释语言易于产生代码注入攻击;攻击者可以提交一段预先构造的恶意代码作为输入,输入信息被解释为执行程序指令,从而对应用程序及执行代码注入进行攻击,SQL注入是危害最严重的攻击方式之一。
  SQL注入攻击的原理为,攻击者通过post/get方式输入非法代码改变SQL语句,以达到执行SQL语句对Web应用攻击的目的,从而获得整个系统的最高权限,如图3所示。
  文件上传漏洞。文件上传漏洞是指,利用应用程序中的上传路径,上传一些过滤不严且可执行的文件到服务器上,再通过URL或者其他连接工具进行连接并且执行,以达到控制服务器的目的。
  4 结语
  我国网络安全形势日益严峻,应用安全更是重中之重,因此文章结合网络安全等级保护应用安全与渗透测试进行了探讨,以帮助以后在等级保护测评应用安全工作中,结合渗透测试进行全方位的检测评估,将应用安全提升至一个新的高度。
  参考文献
  [1] 王世轶,吴江,张辉.渗透测试在网络安全等级保护测评中的应用[J].计算机应用与软件,2018,35(11):190-193.
其他文献
摘 要:我国科学技术的发展和进步,为矿山行业的发展和创新提供了更强有力的技术支持,提升了矿山行业的安全生产水平。矿山通风系统属于企业生产的重要基础性设施,其科技水平关系到行业的安全生产水平。本文主要分析影响矿山通风系统安全运行的主要因素,探析矿山通风系统实施优化和安全管理提升的具体策略,以期为我国的矿山行业发展起到一定促进作用。  关键词:矿山通风系统;安全影响因素;优化策略;管理探析  中图分类
摘 要:以大数据和5G网络技术为基础的云计算技术为传统企业数据中心提供了先进的理念和平台架构以及技术支持。企业云计算数据中心基于云计算、大数据和其他先进技术,本着节约成本、易于维护的原则,为政府和企业提供便利化的数字化服务。通过建立分层虚拟计算资源库,不仅实现了企业云计算数据中心的低成本、高收益的运行,而且能为企业各部门动态分配资源,大大提高了企业数据的计算存储能力以及数据网络传输的安全性。  关
摘 要:在传统的联络工程工作中,外来图纸的翻译转化需要经过先打印图纸,然后在图纸上翻译内容,最后一步步签审的过程。随着互联网的快速发展,传统方式既落后又效率低下,因此,有必要創建一个新系统,对从图纸翻译到签审结束的整个流程进行管理,让联络工程工作跟上时代发展的脚步。全流程的数字化管理节能环保,又能提高工作效率。  关键词:图纸翻译;签审;数字化;管理系统  中图分类号:H085 文献
摘 要:压力容器的检验检测贯穿了其全寿命周期,从制造预制时期的尺寸检验,焊接的外观检验、表面的磁粉或渗透检测、内部的超声或射线检测,以至于生产期间的定期检验和维修后的检验检测等。压力容器的基线检测对投产后的使用价值和维护成本有着非常关键的作用,其是对压力容器从设计阶段到制造阶段的全过程的监控和再检测。  关键词:压力容器;基线检测;全寿命  中图分类号:TE951 文献标识码:A
摘 要:文章利用電感耦合等离子体质谱法测定土壤中铅的形态分析,通过从浸提温度和超声时间等方面对方法进行优化改进。研究后的方法经过元素形态标准物质分析验证,准确度和样品加标回收率结果准确、可靠,满足土壤样品金属元素的形态分析要求。  关键词:电感耦合等离子体质谱法;铅;形态分析;优化改进  中图分类号:X53;X171.4 文献标识码:A 文章编号:1674-1064(202
我们声乐演唱者在进行声乐演唱时,呼吸会起到决定性作用,所以说来练习呼吸是尤为重要的,我们只有熟练的掌握了练习的方法,才能更好的进行声乐演唱,希望我们共同探讨努力在声
摘 要:VR虚拟现实技术,从沉浸式游戏衍生出全景视频制播,带给受众全新的视觉体验。在5G赋能的时代,大数据处理、高宽带低延时传输、移动互联、智能手机等技术迅速发展,为VR制作、传输、播出和分发提供更好的解决方案,为受众带来更好的视觉体验,成为媒体创新中的新兴业态之一。  关键词:VR虚拟现实;全景视频;5G;VR制播  中图分类号:G206.2 文献标识码:A 文章编号
摘 要:随着我国经济的发展和科技水平的提高,信息化技术在各行各业得到了广泛的应用,公共图书馆的图书资料管理也需要利用互联网技术实现创新,进而实现图书馆的信息化建设。基于此,本文就“互联网+”时代公共图书馆的图书资料管理进行探索,推动实现公共图书馆的信息化现代化建设。  关键词:“互联网+”;公共图书馆;资料管理  中图分类号:TP3;F29 文献标识码:A 文章编号:1
摘 要:企业人才培育是企业基础能力和技术储备的关键,因此,必须建立和应用人才培育体系,以反映和评价企业人才培育工作成效,不断创新员工知识技能培育方式方法,促进企业人力资源开发,提升企业的核心竞争力。本文主要研究的是在企业不断发展和前进的过程中,根据人力资源管理现状,就人才培育体系的构建对企业发展的重要意义进行了必要分析,通过制定人才标准、开展人才评价等,探索构建“333”分类分层为基础的人才培育体
摘 要:近年来,我国以快递配送为代表的物流行业发展迅猛,对经济发展和城市貨运流通做出了非常重要的贡献,但同时也带来了安全、拥堵和环保等方面的问题。在国家倡导节能环保的发展需求下,绿色物流已经成为未来发展趋势和最终方向。新能源汽车作为汽车行业的重要一环,在降低物流成本和尾气排放方面非常契合物流行业的车型需求。推广新能源汽车应用,对城市物流货运的创新和公共管理具有非常重要的战略意义。  关键词:城市货