最新
推荐
2014年高等教育信息化十大“关... 01-04 教育部成立教育信息化专家组 12-24
我国首次开展全国性教育信息化... 12-22 CERNET第二十一届学术年会 11-24
|
为了应对高校网站Web应用程序所普遍面临的代码注入、XSS等安全攻击威胁,网站运营者和管理部门在机制方面需要建立起恰当的管理和责任制度,从技术角度则建议采用如下安全设防措施: 1) 对于信息发布类网站尽量采用静态网站设计 采用动态内容、支持用户输入的Web应用程序较静态HTML具有更高的安全风险,因此技术人员在设计与开发Web应用时,应谨慎考虑是否采用动态页面技术、是否支持客户端执行代码、是否允许接受用户输入,信息发布类网站往往无需引入动态页面和用户交互,而且可以通过后台系统来产生信息发布静态页面的方式(这种Web站点构建方式也被新浪、搜狐等门户网站所采纳)来兼顾安全性、访问性能与便捷性。兰州大学的李仲贤老师曾在COST论坛分享了采用这种设计思路构建校园信息门户网站的经验。 2) 选择安全性高、可靠的Web应用软件包和解决方案 对于必须提供用户交互、采用动态页面的Web站点,尽量使用具有良好安全声誉及稳定技术支持力量的Web应用软件包,如活跃的开源和共享软件,规范运作、注重安全的商业软件公司解决方案等,并定期进行Web应用程序的安全评估与漏洞扫描检测,对Web应用程序应跟进版本更新和安全补丁发布情况,进行升级与安全漏洞修补。 只在必要时候自主或外包开发Web应用程序,在开发和部署过程中需重视安全编程、持续性的安全测试与维护,安全编程与测试的检查点有:独立、完整且集中的输入验证、校验全部的程序输入、校验输入长度与类型、不使用任何方式验证失败的数据、对HTTP所有内容进行校验、校验向用户输出的数据、使用安全的S Q L 查询方式、禁止使用JavaScript进行任何校验、使用安全统一的编码或转义方式、设定安全的权限边界、校验被调用的后台命令、校验被调用的文本或配置文件、确保程序所记录的日志可控。 3) 充分有效利用Web服务器的日志功能 对Web应用程序的所有访问请求进行日志记录与安全审计,如Apache的access_logs/error_logs、IIS的日志文件等等,这些Web访问日志往往以W3C的日志标准格式——Extended Common Log Format来进行记录,关键的信息包括访问用户名、请求URL、referer来源链接等。通过一些辅助的Web日志分析与检测工具,如AWStats等,可以从中发现出针对Web应用程序的漏洞探测、渗透攻击等入侵行为。 4) 定期进行网站Web应用程序漏洞扫描 使用IBM AppScan、HP WebInspect、Acunetix Web Vulnerability Scanner等Web漏洞扫描软件定期对重点网站进行Web应用程序漏洞扫描,并根据扫描结果推动程序开发和测试团队修补所发现的安全漏洞,提高网站应用的安全性。 除了Web应用程序漏洞扫描器产品之外,国内的一些安全公司,如绿盟、知道创宇等,也提供了远程的网站Web漏洞安全扫描服务,这种远程在线服务提供了投入资金和技术成本更低的高效安全解决方案。 5) 部署Web应用防火墙产品或服务
图1 Web应用防火墙服务云 对于高校安全敏感的网站系统,如主页站点和校园信息门户等,应进行重点安全防护,建议部署商业或开源的Web应用防火墙设备,来检测和抵御针对这些网站系统的Web应用攻击,但这种方式对投入成本和技术水平要求较高,较难大规模推广。笔者所在单位在多年研究基础上,实现了Web应用防火墙服务云的技术解决方案,可以无需在防护网站端部署任何硬件设备,也无需改变网络拓扑,通过简单的网络参数配置,即可以通过在云环境中集中部署的Web应用防火墙,为远程的客户网站提供安全防护托管服务,这种技术方案能够为规模较小、缺乏安全技术水平的高校网站提供了非常便捷和低成本的安全保护措施。对于规模较大的高校网站群,也可以采用私有云方式来部署Web应用防火墙服务,同样无需改变网络拓扑,即可完成对网站群的高效安全防护。如需了解更多详细信息,可通过本文作者向该服务具体负责老师进行详细咨询。 |
版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号
关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com