SSL/TLS协议应用配置安全研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:xtmyddddd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
SSL/TLS协议作为加密网络通信的标准,对于保障信息系统的安全有着十分重要的作用。然而,由于SSL/TLS协议的复杂性和灵活性,使得Web网站在实现和部署SSL/TLS协议时,很容易出现代码实现漏洞、部署配置缺陷和证书密钥管理等安全缺陷。目前SSL/TLS协议在Web网站开发中被广泛使用,然而却很少有人关注如何正确部署配置SSL/TLS协议,并进行相关的安全评估。因此,针对Web网站SSL/TLS协议部署配置进行检测与安全评估研究,对于提高信息系统的安全性具有重要的实际应用价值。  首先,我们基于现有开源项目设计并实现了Web网站SSL/TLS协议部署配置安全检测系统,该系统主要针对SSL/TLS协议基础配置、密码套件支持以及SSL/TLS协议主流攻击三个方面进行检测。使用该系统在完成了Alexa排名前100万网站的基础配置分析与密码套件扫描,并针对前10万网站进行了主流攻击的测试。通过上述工作,我们发现OCSP Stapling等关键扩展支持率不足25%、3DES等不安全密码套件被普遍支持、仍然有一定数量的网站存在HeartBleed攻击等严重问题。  鉴于现有Web网站SSL/TLS协议配置安全评估体系普遍存在安全等级含义不明确的问题,我们以通用漏洞评分系统CVSS为基础,对SSL/TLS协议在部署配置时存在的脆弱点从攻击复杂度、攻击时间以及攻击花费等方面进行了严重程度的分级与归类;之后,在此基础上提出了一种Web网站SSL/TLS协议配置安全等级的7级定义,该定义与现有安全等级定义相比,能够表达出更加具体的安全威胁相关信息。  最后,我们在详细分析Web网站安全评估自身特点与影响因素的基础上,将层次分析法与模糊综合分析法相结合,构建了基于AHP-模糊综合分析的Web网站安全评估模型。随后我们运用该模型对Alexa排名前10000网站进行了评估,并将评估结果与QualysSSLLabs的评估结果进行了对比分析,验证了该模型能够较好地解决现有评估体系存在的主观性过强、易受峰值影响、评价指标交叉以及评估细则不合理等问题,从而较好地说明了该模型的有效性和准确性。
其他文献
近年来,随着医疗技术的不断发展,医学数字成像和通讯标准-DICOM的日益完善极大的推动了医疗数字影像信息的传输与交换,远程医疗通讯也逐步成为现实.图像存储与传输通讯系统-P
OLAP是数据仓库中重要的分析决策工具之一,它利用独特的多维分析方法,可以有效解决具有多因素、多层次的数据分析问题.目前OLAP技术已经日趋成熟,并得到了广泛的应用.但是,对
数据转换是ETL过程中最复杂、最重要的问题.提出数据资源整合的总体方案,设计和实现了两个ETL 工具——Notes数据库转换工具和数据导入导出工具.Notes数据库转换工具解决非关
随着网络技术的迅速发展,网络日益成为人们生活的重要部分,与此同时,黑客频频入侵网络,网络安全问题成为人们关注的焦点,传统安全方法是采用尽可能多的禁止策略来进行防御。目前采
近些年,基于物理的弹性体仿真成为计算机图形学的研究热点。有限元仿真由于其仿真结果真实感强,逐渐变得流行,广泛应用在计算机动画、影视特效、电子游戏、虚拟现实中。弹性体的
计算机技术、移动通信技术、互联网技术的飞速发展,为移动互联网增值服务创造了广阔的发展空间.移动通信和互联网是当今信息产业发展的两个热点,两者融合产生的移动互联网及
本文主要设计了有源滤波器。采用并联型有源滤波器使非线性负载的电网功率因数接近1。有源滤波器补偿负载消耗的无功和谐波,使电网仅传输有功功率。滤波器由一个电容、一个电
近年来,由于Internet的发展与普及,人们愈来愈多希望在网上共享各种各样的信息.Internet的出现使愈来愈多的企业、政府迫切希望利用Internet这一工具,最大限度地共享内部信息
水电运行仿真系统的目的是建立一个对实际水电厂运行(包括正常运行与事故和故障处理)进行仿真的环境,用来培训运行人员,达到完成培训后即可上岗工作的要求,它是水电厂中运行
本文分析了间接访问者所采用的两种方式:通过代理的访问和通过登陆链的访问。并在原有课题工作的基础上,提出了一套全新的网络访问事件追踪系统。为了获得高度的可扩展性,本文的