中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 网络安全 > 应用安全 > Web安全
高校网站安全的“矛”与“盾”(二)
http://www.edu.cn   2011-07-15 中国教育网络 作者:诸葛建伟

字体选择:【大】 【中】 【小】

  Web数据安全威胁和设防措施

  Web数据构成了高校网站的重要组成内容,也随之面临攻击者窃取敏感与隐私信息,恶意篡改页面和注入不良信息内容等安全威胁。

  虽然大部分高校网站并不涉及敏感与隐私信息,但由于一些网站用户缺失保密和安全意识,少部分网站上仍可能存在泄露科研敏感信息和师生个人隐私信息的情况,而攻击者可以采用强大的Google Hacking技术,借助搜索引擎的力量,非常便捷地发现和攫取这些被意外或无意间泄露的敏感内容。在某高校网站的上传目录中无意泄露出的一份教师职称评估业绩表中,可以发现该教师承担了一些来自国家敏感部门的科研项目,并完成了数篇关于武器技术的国防科技报告,笔者虽然无法确认这些泄露信息是否属于保密范围,但个人认为在互联网上暴露如此详细的涉及武器技术研发的项目与成果情况,应属不该发生的事情。

  在高校网站上泄露师生个人隐私信息则更为常见,利用Google Hacking的一些基本技巧,如搜索“filetype:xls site:edu.cn 课题 身份证号”,可以发现内部包含有“课题”和“身份证号”关键字的XLS电子文件,通常会找出一些包含有申请人身份证敏感信息的科研课题申请资料,在一个实验室网站的incoming目录上可以挖掘出一份课题申报信息表,其中包含了所有课题主要参与人员的身份证号敏感信息。搜索“filetype:xls 身份证号 site:edu.cn”、“filetype:xls 信用卡 site:edu.cn”还会发现大量高校网站随意泄露学生个人敏感信息的情况,常见的如国家活动安排、奖助学金评选、新生报到等活动公开资料中经常给出完整的学生身份证号码和信用卡号等,如在某高校网站上公开的残奥会志愿者活动安排材料中随意包含了学生身份证号。此类情况往往是由于高校中的一些行政人员缺乏保护个人隐私信息的观念和意识,未经屏蔽处理,即把完全没有必要公开的身份证号、信用卡号等隐私信息直接发布在网络上,这往往会对学生的网络信息安全造成一定的风险,如身份信息可能被滥用、常作为口令使用的生日日期被搜索获得等。

  通过一些观察和分析,笔者认为目前高校网站通常的敏感信息泄露途径和方式包括:

  1) 由于不安全配置,未关闭Web服务器的文件列表枚举和目录遍历,在不经意间泄露服务器中保存的敏感信息;

  2) 利用Web服务器(往往同时配置FTP服务)的Upload、Incoming等上传目录中转文件时,被搜索引擎爬虫检索而不经意泄露;

  3) 由于网站用户缺乏安全意识,在公开文档中随意包含他人,特别是学生的隐私信息;

  4) 在公开的个人简历、职称晋升材料和课题申请书中包含科研敏感信息。

图2 中国被黑站点统计系统中列举的被篡改高校网站

图3 世界被黑站点统计系统中列举的被篡改高校网站

图4 利用Google搜索引擎发现被篡改的高校网站

  除了敏感信息泄露之外,高校网站还比较容易遭受网页篡改攻击。2008年9月份清华和北大网站曾被“黑客”攻击,并假冒校长名义发表抨击大学教育的文章。在如图2所示的中国被黑站点统计网站(www.zone-h.com.cn)和图3所示的世界被黑站点统计网站(www.zone-h.org)上都可以查询到大量被攻击和篡改网页的高校网站。笔者曾发表一篇论文《基于元搜索引擎实现被篡改网站发现与攻击者调查剖析》,高校网站管理部门可以借鉴这种方法,通过综合利用Google、百度、Yahoo等搜索引擎对网站的监控能力,利用常见的网页篡改特征和对站点范围的限定,自动地发现关注站点范围内被恶意篡改的网页。图4示例了利用在网页标题中匹配“hacked by”特征来发现edu.cn域名范围内的被黑网站。

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com