版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、WEB應(yīng)用安全解決方案,綠盟科技 2009 年 11月,1 WEB應(yīng)用安全解決方案,2.2 云安全,2.1 安全基線,2 綠盟最新的研究熱點,2.3 蜜罐,WEB應(yīng)用安全概述,國家對政務(wù)網(wǎng)站的三大功能定位: 信息公開 在線辦事 政民互動,WEB應(yīng)用價值的破壞與損失,投訴,服務(wù)提供者+基礎(chǔ)網(wǎng)絡(luò)提供者,社會公信力下降 名譽受損 用戶流失 經(jīng)濟損失,追責(zé),網(wǎng)頁被篡改 非法內(nèi)容 用戶信息泄露,個人信息丟失 個人信息被篡改 惡意程序下載 網(wǎng)站無法訪問,大的事件驅(qū)動-60年大慶、奧運會、濟南全運會 面臨的安全威脅 新聞網(wǎng)站安全現(xiàn)狀 等級保護等合規(guī)性安全要求,推動政府WEB應(yīng)用進行安全建設(shè)的動力,對網(wǎng)絡(luò)、通
2、信協(xié)議、操作系統(tǒng)、數(shù)據(jù)庫等通用內(nèi)容的防護,傳統(tǒng)的安全設(shè)備,如防火墻、安全網(wǎng)關(guān)、IDS /IPS、審計產(chǎn)品、終端防護產(chǎn)品等,作為網(wǎng)站整體安全策略中不可缺少的重要模塊,其防護效果是比較有效的 針對WEB特定應(yīng)用的脆弱性以及產(chǎn)生的安全問題是個性化和不通用的,以上這些傳統(tǒng)的技術(shù)手段就顯得力不從心了,不能有效的防范和檢測網(wǎng)站特定的威脅和攻擊: 跨站腳本 信息泄露 SQL注入 越權(quán)操作 DDOS攻擊,傳統(tǒng)防護手段的弊端,政府門戶網(wǎng)站信息安全等級保護保障建設(shè)方案(技術(shù)設(shè)計要求版) 政府門戶網(wǎng)站息安全等級保護保障建設(shè)方案(基本要求國標版) 政府門戶網(wǎng)站綠盟科技技術(shù)解決方案,方案組成,安全視圖,Internet
3、,Web Server,Application Server,Databases,Backend Server/System,企業(yè)數(shù)據(jù)中心,從網(wǎng)站建設(shè)和運維者的角度,檢測與發(fā)現(xiàn)-事前預(yù)警 防護與阻擊-事中防護 安全監(jiān)控與安全恢復(fù)-事后恢復(fù)、監(jiān)控,外部評估服務(wù) 操作系統(tǒng)及應(yīng)用服務(wù)安全性 Web服務(wù)安全性 內(nèi)部評估 系統(tǒng)安全策略檢查 Web服務(wù)配置檢查 數(shù)據(jù)庫安全檢查 掛馬檢測 WebShell檢測 云安全服務(wù)模式,應(yīng)用安全服務(wù),從檢查、監(jiān)管、業(yè)務(wù)指導(dǎo)單位的角度,設(shè)置網(wǎng)站安全基線,制定防篡改、防掛馬安全規(guī)范,提出監(jiān)測、防護 與處置機制要求 輔助以自動檢測工具、檢查列表定期開展檢查 工作 不定期進行
4、WEB掃描(應(yīng)用漏洞、掛馬) 建立網(wǎng)站安全管理中心,在各網(wǎng)站部署探針,對收集的數(shù)據(jù)進行統(tǒng)計、分析,定期形成態(tài)勢分析報告 開展網(wǎng)站安全績效評估活動 WEB防掛馬、防篡改產(chǎn)品 評測、推薦,從檢查、監(jiān)管、業(yè)務(wù)指導(dǎo)單位的角度,惡意網(wǎng)站列表,一些成果WEB信譽列表,惡意站點分布,一些成果惡意站點監(jiān)控,1 WEB應(yīng)用安全解決方案,2.2 云安全,2.1 安全基線,2 綠盟最新的研究熱點,2.3 蜜罐,針對系統(tǒng)具體的特點進行安全評估,導(dǎo)出系統(tǒng)的特定安全需求,是安全體系有效實施的關(guān)鍵 什么是重要的? 什么是危險的? 什么是正確的?,三個問題,完善當前的安全標準和規(guī)范(明確安全基線) 細化Checklist,擴
5、大覆蓋范圍 (設(shè)備、通用軟件、專業(yè)應(yīng)用) 依據(jù)標準和規(guī)范把Checklist工具化、自動化 加強業(yè)務(wù)系統(tǒng)交付階段的安全管理 在線系統(tǒng)的日常運維,S-CAP 能給我們帶來哪些啟示呢,標準/規(guī)范制定機構(gòu),權(quán)威軟件測評機構(gòu),權(quán)威信息化建設(shè)機構(gòu),標準/規(guī)范/測評檢查表單/支撐庫,XX業(yè)務(wù)系統(tǒng)安全功能規(guī)范,應(yīng)用軟件(通用)安全配置規(guī)范系列,操作系統(tǒng)(通用)安全配置規(guī)范系列,安全設(shè)備(通用)安全功能規(guī)范系列,XX業(yè)務(wù)系統(tǒng)安全功能測試標準,應(yīng)用軟件(通用)安全配置測試標準,操作系統(tǒng)(通用)安全配置測試標準,安全設(shè)備(通用)安全功能測試標準,執(zhí)行角色,軟件開發(fā)商,系統(tǒng)集成商,測評認證機構(gòu),安全設(shè)備商,漏洞庫,
6、通用系統(tǒng),專用系統(tǒng),配置庫,通用系統(tǒng),專用系統(tǒng),安全補丁庫,通用系統(tǒng),專用系統(tǒng),安全運維人員,安全服務(wù)商,權(quán)威安全測評機構(gòu),安全隱患,軟件自身存在的隱患,配置錯誤或遺漏導(dǎo)致的隱患,漏洞,配置,網(wǎng)元安全評估最主要的工作是發(fā)現(xiàn)系統(tǒng)的安全隱患,設(shè)備非正常運行,運維,技術(shù)手段上需要落實的控制點,1 WEB應(yīng)用安全解決方案,2.2 云安全,2.1 安全基線,2 綠盟最新的研究熱點,2.3 蜜罐,綠盟科技云安全的三個層面,WSP 網(wǎng)站安全監(jiān)控平臺,提前發(fā)現(xiàn)安全漏洞 避免網(wǎng)頁掛馬,即時發(fā)現(xiàn)安全漏洞 降低流量損失,網(wǎng)站安全監(jiān)控平臺,1 WEB應(yīng)用安全解決方案,2.2 云安全,2.1 安全基線,2 綠盟最新的研
7、究熱點,2.3 蜜罐,部門2,安管中心,信息中心機房,應(yīng)用場景-僵尸網(wǎng)絡(luò)監(jiān)測和惡意代碼捕獲,Internet,部門1,部門3,NIPS,WAF,NTA,EPS,誘捕主機,誘捕主機,誘捕主機,誘捕主機,NIPS,NIPS,NIPS,EPS,統(tǒng)一安管平臺,EPS,誘騙系統(tǒng)管理平臺,控制主機,成立于2000年,目前員工650人,31個分支機構(gòu)。 總部與研發(fā)中心:北京 分公司:北京、上海 、廣州、成都、沈陽、武漢、西安 辦事處: 哈爾濱、長春、天津、石家莊、濟南、青島、太原、呼和浩特、南京、杭州、南昌、鄭州、合肥 、長沙、福州、深圳、??凇⒛蠈?、重慶、昆明、貴陽、拉薩、蘭州、烏魯木齊,公司概況,綠盟科
8、技,杭州辦事處 地址:杭州市體育場路229號糧油大廈1106室 郵編: 310003 電話: 057185778560/87972129,在全球范圍內(nèi),提供基于自身核心競爭力的企業(yè)級網(wǎng)絡(luò)安全解決方案,成為最受用戶信賴的網(wǎng)絡(luò)安全公司。 公司服務(wù)資質(zhì) 國家安全服務(wù)資質(zhì)(二級) CNCERT/CC 國家級應(yīng)急服務(wù)支撐單位 國家網(wǎng)絡(luò)與信息安全信息通報技術(shù)支持單位 ISO27001信息安全管理體系(ISMS)認證 ISO9001質(zhì)量管理體系國際國內(nèi)雙認證 信息安全一級應(yīng)急處理服務(wù)資質(zhì) 公司產(chǎn)品資質(zhì) NIPS/NIDS、WEB應(yīng)用防火墻獲EAL3認證 中國信息安全認證中心認證 公安部銷售許可 解放軍信息安全測評認證中心認證 國家保密局涉密信息系統(tǒng)產(chǎn)品檢測證書 國際CVE完全認證 英國西海岸實驗室認證,戰(zhàn)略,資質(zhì),資質(zhì),保持每年一款新產(chǎn)品的推出 保持每6個月進行版本更新 在專業(yè)的基礎(chǔ)上,我們穩(wěn)步前進,V5.6,V5.0,V4.5,V2.0,V1.8,V5.6,V5.6,V5.6,V4.5,2000 2
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 廣發(fā)證券分支機構(gòu)“星·起點”培訓(xùn)生2026屆校招備考題庫附答案
- 貴州省2025年度省、市、縣、鄉(xiāng)四級機關(guān)統(tǒng)一面向社會公開招錄公務(wù)員(人民警察)備考題庫附答案
- 2026江蘇省人民醫(yī)院肺癌中心科研助理招聘1人備考題庫附答案
- 2025四川長虹新網(wǎng)科技有限責(zé)任公司招聘電路設(shè)計師崗位擬錄用人員筆試歷年參考題庫附帶答案詳解
- 2025四川瀘州融兆人力資源管理有限公司招聘警務(wù)輔助人員124人筆試參考題庫附帶答案詳解(3卷)
- 2025四川九洲教育投資管理有限公司招聘項目管理專員擬錄用人員筆試歷年參考題庫附帶答案詳解
- 2025內(nèi)蒙古生態(tài)環(huán)境科學(xué)研究院有限公司招聘2人筆試參考題庫附帶答案詳解(3卷)
- 中國農(nóng)業(yè)銀行青海省分行2026年度校園招聘156人筆試歷年典型考題及考點剖析附帶答案詳解
- 2026年及未來5年市場數(shù)據(jù)中國快時尚行業(yè)發(fā)展前景預(yù)測及投資方向研究報告
- 2026中國建設(shè)銀行甘肅省分行秋季校園招聘條件有哪些筆試歷年典型考題及考點剖析附帶答案詳解
- GB/T 3906-20203.6 kV~40.5 kV交流金屬封閉開關(guān)設(shè)備和控制設(shè)備
- GB/T 33091-2016聚氨酯篩板
- 2023年電大當代中國政治制度機考拼音排版絕對好用按字母排序
- GB 39669-2020牙刷及口腔器具安全通用技術(shù)要求
- 精益生產(chǎn)試題與答案
- 醫(yī)院關(guān)于主治醫(yī)師晉升前到急診科、重癥醫(yī)學(xué)科輪轉(zhuǎn)鍛煉工作的管理規(guī)定
- L1會計研究方法論簡介課件
- 防治水培訓(xùn)課件
- 按摩穴位保健養(yǎng)生課件
- 食材配送投標服務(wù)方案
- 大學(xué)生心理健康教育全套課件
評論
0/150
提交評論