最新
推荐
2014年高等教育信息化十大“关... 01-04 教育部成立教育信息化专家组 12-24
我国首次开展全国性教育信息化... 12-22 CERNET第二十一届学术年会 11-24
|
三、高校网站整体安全保障 围绕高校网站所承载的业务特点以及面临的典型威胁,绿盟科技凭借自身强大的产品和技术优势,在对最新安全形势深入研究的基础上,推出了高校网站安全保障解决方案。以高校网站所面临的风险为核心,从风险预警、风险防护、风险处理、风险管理等方面实现高校网站安全风险全流程控制。高校网站安全解决方案主要由以下四个方面组成:
1、检测与发现----风险预警 目前对网站新漏洞、网页被挂马等状况,绝大多数网站建设和运维者并不能及时察觉。可在事前阶段,围绕具体业务类采用针对性比较强的Web安全自动化检测工具,借助绿盟远程安全评估系统(NSFOCUS RSAS ),定期或不定期的对网站安全状态进行检测和评估,不但可以提高对安全隐患及现有安全问题准确、深层次的预警发现,而且自动检查工具RSAS的使用也可以降低维护管理和人力成本。 通过Web安全自动化检测工具RSAS对高校网站Web服务器的多种项目(包括潜在的危险文件/CGI,以及多个服务器版本上的特定问题等)进行全面的测试;还可以对应用服务器、数据库服务器的配置进行检查,确保服务器的配置正确;对后台数据库进行安全基线审计;对一些常见的Web攻击,如参数注入、跨站脚本、目录遍历攻击(directory traversal) 、身份验证、网页的弱口令等进行技术层面的验证,有效的防止网页篡改、网页挂马事件等安全事件的发生。 2、防护与阻击----风险防护 针对高校网站Web应用攻击,部署专业的网站防护系统绿盟WEB应用防护系统(NSFOCUS WAF ),对来自Web应用程序客户端的各类请求进行内容检测和验证,提供细粒度应用层DDoS攻击防护功能,确保其安全性与合法性,对非法的请求予以实时阻断,有效防止HTTP及HTTPS应用下各类安全威胁,如SQL注入、XSS、跨站伪造(CSRF)、cookie篡改以及应用层DDoS等,有效应对网页篡改、网页挂马、敏感信息泄露等安全问题,充分保障高校网站各类Web应用的高可用性和可靠性。 绿盟科技WAF防护系统作为专门针对网站防护的工具,主要的功能如下: * 网页挂马在线防护 网页挂马为一种相对比较隐蔽的网页篡改方式,本质上这种方式也破坏了网页的完整性。当用户请求访问某一个页面时,会对服务器侧响应的网页内容进行在线检测,判断是否被植入恶意代码,并对恶意代码进行自动过滤。 * 敏感信息泄漏防护 自定义非法敏感关键字,WEB站点可能包含一些不在正常网站数据目录树内的URL链接,提供细粒度的URL ACL,防止对这些链接的非授权访问。对其进行自动过滤,防止非法内容发布为公众浏览,识别并更正Web应用错误的业务流程,识别并防护敏感数据泄漏,满足合规与审计要求。 * 智能应用层DDoS攻击防护 防护各类带宽及资源耗尽型拒绝服务攻击,如对SYN Flood这种常见攻击行为能够有效识别,并实时对攻击流量进行阻断,确保了Web业务的可用性及连续性。 * OWASP Top 10 超越传统IPS设备基于静态规则的防护机制,NSFOCUS WAF有效结合了静态规则与基于用户行为识别的动态防御机制,应对OWASP Top10中的WEB应用安全问题 ,对恶意应用流量进行双向清洗,保护网站免于攻击。 |
版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号
关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com