一、從360度視角看網(wǎng)站建設安全問題。
在信息安全建設從來不能以偏概全。同樣,網(wǎng)站安全也不能從某一個方面考慮,需要從結構性安全的角度來全面思考網(wǎng)站安全。我們不妨用PDR模型作為一個視角,從防護(P)、檢測(D)、響應(R)的角度來看待網(wǎng)站安全問題現(xiàn)狀,一個安全結構的設計,如果Pt(防護時間)>Dt(檢測時間)+Rt(響應時間),那么我們認為這個結構就是安全的,很多安全設施的設計都參考這個理論模型。
1、網(wǎng)站防護脆弱:防不住SQL注入、XSS等網(wǎng)站常見的攻擊。
2、網(wǎng)站缺乏對安全漏洞、惡意代碼的發(fā)現(xiàn)機制:往往是網(wǎng)站發(fā)生損失和利用造成傷害后才發(fā)現(xiàn)被入侵。
3、響應對象不完整:由于缺乏有效的檢測,很多網(wǎng)站有事故才響應,不知道有安全漏洞和入侵存在,自然沒有及時響應,直至損失被發(fā)現(xiàn)才有響應,甚至響應也僅僅停留在恢復層面,而沒有解決導致入侵存在的安全問題。
二、檢測、防御、響應——360度網(wǎng)站安全解決方案。
根據(jù)網(wǎng)站建設安全360視角,提供完善解決網(wǎng)站安全的產(chǎn)品及服務,從防護、檢測、響應三個方面入手,讓網(wǎng)站安全變得更簡單。網(wǎng)站安全360包括三大部件:檢測部件(安星服務)、防御部件(天清IPS)和響應部件(網(wǎng)頁安全修復服務)。
1、檢測部件。
安星,是被稱為網(wǎng)站安全體檢專家的服務。它是基于安全檢測技術成果和專業(yè)遠程監(jiān)控安全服務團隊,為客戶互聯(lián)網(wǎng)網(wǎng)站的WEB頁面進行遠程安全檢查的有償服務。安星是一個產(chǎn)品化的服務,包括檢查網(wǎng)頁掛馬和網(wǎng)站漏洞兩種可選項目。服務均經(jīng)過專業(yè)人員的核查,以報告的形式,準確地通告用戶網(wǎng)站存在的安全問題。服務的過程是遠程實現(xiàn),同時不需要對網(wǎng)站做任何調整和改動,只需要提供互聯(lián)網(wǎng)域名即可。為了確保服務的準確,服務的過程將經(jīng)過三個層次篩選,第一層是自動化的網(wǎng)頁異常搜索,通過遠程搜索發(fā)現(xiàn)網(wǎng)頁異常;第二層進行精確篩選,排除肯定不是攻擊的部分;第三層是專業(yè)人員的人工審查,確定漏洞或木馬存在的位置、形態(tài)、功能等并形成可視化報告。
2、防御部件。
天清IPS,被稱為WEB應用入侵防御系統(tǒng),是專門針對WEB網(wǎng)站攻擊進行優(yōu)化的入侵防御產(chǎn)品。天清IPS是一個硬件設備,通常透明串行模式部署于網(wǎng)站前端,用來精確阻斷SQL注入、XSS跨站腳本以及利用WEB系統(tǒng)漏洞的入侵攻擊。一些重要網(wǎng)站在正在使用這個產(chǎn)品強化針對網(wǎng)站攻擊的防御能力。是目前為數(shù)不多能夠做到精確阻斷SQL注入攻擊、XSS跨站腳本攻擊的IPS產(chǎn)品。
3、響應部件。
網(wǎng)頁安全修復,對網(wǎng)站應用程序存在的漏洞、頁面中存在的惡意代碼進行徹底清除,同時可以選擇白盒測試、黑盒測試對網(wǎng)站相關的安全源代碼進行檢查,找出源代碼方面的問題,獲得源代碼問題所在以及安全修復建議或修改服務。一些缺乏專業(yè)外援團隊的重要網(wǎng)站,能夠通過這個專業(yè)團隊的服務來強化網(wǎng)站系統(tǒng)的安全源代碼設計,加強系統(tǒng)自身的安全性。
三、網(wǎng)站安全360,根據(jù)實際需要區(qū)分選擇。
由于網(wǎng)站安全360各個部件的用戶投入成本不同,完整的安全手段也并非適用所有網(wǎng)站。一般網(wǎng)站,非運營、經(jīng)營類的企業(yè)網(wǎng)站,建議選擇(檢測部件)安星,及時了解面臨的問題;服務頻度時間間隔相對長一些。