近些年在(zai)信息技術的(de)作用下, 人們的生活方式、生活質量发生(sheng)了翻(fan)天覆地的變化, 而这一切都得益於對網絡技術的應(ying)用與使用。当然與之對應的是在(zai)網絡技術的不断應用過程中, 網絡安(an)全問題渐渐成為了人們必须重視的問題。網站漏洞(dong)是網絡安全出現的(de)重要原因。據资料顯示近些年網絡(luo)漏洞(dong)引发的網絡安全問題以直線上升速度增长。網絡漏洞會(hui)為攻擊者植入病(bing)毒、木馬(ma)带來一定便(bian)利, 这些(xie)因素會威(wei)胁到網絡用戶的財產、数(shu)據、隐私安(an)全。所以網絡漏洞研究應(ying)將预防作為起始點, 控製被攻擊几率, 製定科(ke)學的風控方法。
一、常见漏洞
目前最為常见的網絡問題攻擊對象是操作系統、服務器以(yi)及(ji)網頁。 (1) 操作(zuo)系統(tong)漏洞。该漏洞(dong)實际上指的就是計算機系統自身的技術(shu)缺陷、技(ji)術問題。據资料(liao)統計当前大衆所用最普(pu)遍的系統是Windows系統随后是(shi)Unix、MacOs等(deng)類型系統(tong)。其中Windows的開源特性使得该系統經常(chang)出現漏洞(dong)。这些漏洞大多是因為(wei)在软件設計之初(chu)考虑不嚴谨、設計存在失误(wu)引(yin)发的。比如我們經常看到的系統补丁(ding)實际上大多是在修复上個世紀的漏洞。当然(ran)一部分用戶由於(yu)没有正確使用系統, 同樣會导致系(xi)統陷入故障與漏洞問(wen)題。 (2) 服(fu)務器(qi)漏洞。在服務(wu)器的運行過程中其本身實际上會受(shou)到很多因素的威胁, 包括(kuo)拒絕服務(wu)、SQL注入、IIS攻(gong)擊等。服務器漏洞形式具體有这樣(yang)几種:第一種服務器无法(fa)響應用戶访問。第二種網關接(jie)口存在安全(quan)漏洞。第三(san)種(zhong)用戶在向服務器发送信息時, 賬號、密碼信息遭到不发分子遂以窃取, 是盗號問題(ti)的重要(yao)原因。 (3) 網頁(ye)漏洞。網頁實际上很容(rong)易遭到攻(gong)擊。目前比较常见(jian)的兩種漏洞包括注入(ru)、身份(fen)認證與會話管理失效。首先(xian)是注入(ru), 从字面意(yi)思理解來(lai)看, 不论(lun)是來自於哪里的数據實际上都能够成為(wei)载體。包(bao)括外部網頁服務、内部(bu)網頁服(fu)務、參数以及(ji)用戶(hu)。在黑客攻擊这些数據的過程中很有可能會選擇(ze)利用发送恶意数(shu)據的方式, 更改原(yuan)有程序, 此時就會出現(xian)注(zhu)入漏洞。该漏洞很有可能导致数據稳定性失衡, 引发数據破坏、数據丢失問題。另外拒絕服務、不具備審計性同樣是该問題引发的現象。其次是访問管理與身份驗證系統的失效問題。攻擊者通過特殊的黑客技術黑掉系統, 导致身份驗證失败。常用方法為钓魚攻擊引发身份認證失效。
二、漏洞防護方法
(1) 操作系統防護。對Windows系統的常见(jian)漏洞形式分析, 得出下述兩(liang)種問題解決方法。第(di)一種(zhong)設計错误類問題, 對於此類問(wen)題只需根據微软(ruan)公司的提示及時安裝對應补丁即可。当然(ran)因一些用戶没有使(shi)用正版設備, 得(de)不到正(zheng)版补丁更新提示, 所以需要安裝软件(jian)程序提示用戶安裝電脑补(bu)丁如360.第二種設置(zhi)错误類(lei)問題, 對於此類問題(ti)只要用戶自行修改電(dian)脑系統配置即可。 (2) 服務器防護。针對服務器運行過程中遇到的問題常见解決方(fang)法包括提(ti)高對客戶端的管理力度、增設IP访(fang)問条件限製要求(qiu)、蜜罐技術、反(fan)向代理、密碼安全、防網頁篡改技術等(deng)。 (3) 網頁(ye)防護(hu)。對於注(zhu)入類漏洞, 需(xu)要(yao)采用分隔查詢语句、命令语句、数據的方(fang)法, 通過这樣的方式减少漏洞发生几率。目前比较常用的方法為應用(yong)安全(quan)API, 而不是(shi)使用(yong)解释器。当然也可以用參数(shu)化接口或是直接將信息遷移到實體框(kuang)架、ORM当中。用白名(ming)單完成賬號登入同樣是拒絕注入攻擊的有(you)效方法。動態(tai)查詢則可以應用解(jie)释器完成特殊字符轉義。為防止发生身份驗證與會話管理失效, 常用方法為:第一種應用非過(guo)時(shi)哈希技術存储密碼。第二種做好弱密碼檢查。第三通過(guo)多種方(fang)式檢驗身份。第四種当服務器與賬號密(mi)碼遭到強行攻擊時, 由(you)系統日志及時告知管理員(yuan)。