国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

像“偷竊者”一樣思考網(wǎng)站的安全策略
2007-01-15   

周密考慮

Natick公司負(fù)責(zé)數(shù)據(jù)安全系統(tǒng)的總裁Sandy Sherizen建議說,負(fù)責(zé)公司網(wǎng)站內(nèi)容的管理員應(yīng)該學(xué)習(xí)"像偷竊者一樣進(jìn)行思考",這里所指的偷竊者,是指試圖竊取公司信息或搜集商業(yè)機(jī)密的黑客或商業(yè)間諜。公司網(wǎng)站上一些看上去并不重要的信息片段,一旦被偷竊者匯集并歸納,其后果可能導(dǎo)致公司內(nèi)部機(jī)構(gòu)設(shè)置、戰(zhàn)略合作伙伴關(guān)系、核心客戶等重要信息被泄露。

Sherizen指出:維護(hù)公司網(wǎng)站的安全不僅僅只是網(wǎng)站管理員和公共關(guān)系部門的責(zé)任。在網(wǎng)站貼出任何信息之前,公司的IT安全人員應(yīng)該從安全性角度對信息內(nèi)容進(jìn)行審核。畢竟,他們的職責(zé)正是檢查存在哪些技術(shù)弱點(diǎn),并采用適當(dāng)方式防止破壞產(chǎn)生。換句話說,專業(yè)的IT安全人員已經(jīng)被訓(xùn)練成"像偷竊者一樣思考問題"了。

具備責(zé)任意識(shí)

隨著新的責(zé)任法律的實(shí)施(例如:薩班斯-奧克斯利法案(Sarbanes-Oxley Act),金融服務(wù)現(xiàn)代化法案(Gramm-Leach Bliley Act)等),Sherizen提醒說:網(wǎng)站上被疏忽的安全問題可能導(dǎo)致公司必須承擔(dān)相應(yīng)的法律責(zé)任。尤其是安全問題涉及到與公司密切聯(lián)系的供應(yīng)鏈和商業(yè)合作伙伴,或者涉及到公司網(wǎng)站收集的客戶信息時(shí)。

Sherizen引用了一個(gè)法律個(gè)案進(jìn)行說明。當(dāng)某人登錄A公司網(wǎng)站后,由于該網(wǎng)站缺乏充分的安全防護(hù),使他能夠利用A公司網(wǎng)站入侵到B公司的信息系統(tǒng),并可能采取更進(jìn)一步的破壞活動(dòng)。B公司以受到損害為由起訴A公司并取得勝訴,盡管具體實(shí)施入侵活動(dòng)的是作為第三者的黑客。

"最小特權(quán)原則"

互聯(lián)網(wǎng)安全企業(yè)RedSiren負(fù)責(zé)產(chǎn)品策略的副總裁Nick Brigman建議:公司網(wǎng)站應(yīng)該積極采用"最小特權(quán)原則"(rule of least-privilege)。一方面必須確保賦予使用者"必不可少"的功能操作,另一方面需要警惕IT安全管理的執(zhí)行。他指出:首先應(yīng)該為公司網(wǎng)站確定目標(biāo)和使用權(quán)限。如果公司設(shè)立網(wǎng)站的目標(biāo)僅僅在于吸引更多的客戶關(guān)注,把他們導(dǎo)向銷售團(tuán)隊(duì),那么不需要將公司的內(nèi)部信息公布在網(wǎng)站上。 Brigman進(jìn)一步解釋說,過多的信息可能會(huì)泄露公司的商業(yè)機(jī)密。

RedSiren公司為客戶提供了一項(xiàng)名為"公開信息偵察"(public information reconnaissance)的服務(wù),它能夠在互聯(lián)網(wǎng)上搜索任何找得到的、與客戶有關(guān)的公開訊息。Brigman說:"通常說來,只要多花費(fèi)一些時(shí)間,就能夠獲取到想要的信息。甚至一些僅供內(nèi)部參考的網(wǎng)頁也可能被搜獲,因?yàn)檫@些網(wǎng)頁被不經(jīng)意的上載。即便是公司網(wǎng)站并未提供這些網(wǎng)頁鏈接的情況下,只需利用Google或其他搜索引擎強(qiáng)大的索引功能,便能進(jìn)行相關(guān)的信息查找和利用"。

Brigman強(qiáng)調(diào)說某些信息決不應(yīng)該張貼在全球信息網(wǎng)上,即便公司認(rèn)為已經(jīng)采取了充分的安全防范,并將使用者的訪問權(quán)限制在極小的特權(quán)范圍內(nèi)。諸如戰(zhàn)略計(jì)劃、未來銷售策略、以及與合作伙伴談判的相關(guān)信息,都應(yīng)該受到嚴(yán)格的安全保護(hù)。

信息技術(shù)和工程服務(wù)公司Anteon負(fù)責(zé)Fairfax本地安全的主管Ray Donahue認(rèn)為,公司對自己的網(wǎng)站內(nèi)容進(jìn)行審查的同時(shí),需要留意其主要供貨商的網(wǎng)站,了解他們是如何對你的公司進(jìn)行描述。站在你的商業(yè)伙伴角度上考慮,他們或許認(rèn)為通過網(wǎng)站宣布其新的戰(zhàn)略合作,可能造成極好的廣告宣傳效應(yīng);然而,如果商業(yè)伙伴的網(wǎng)站缺乏充分的安全防范,那些通過互聯(lián)網(wǎng)傳播的信息很可能被黑客利用。一旦黑客了解到你的公司正在使用哪種軟件系統(tǒng)或網(wǎng)絡(luò)設(shè)備,他們將試圖利用系統(tǒng)或網(wǎng)絡(luò)的安全漏洞對該公司發(fā)起攻擊。

Caesar, Rivise,Bernstein,Cohen & Pokotilow律師事務(wù)所的合伙人兼知識(shí)產(chǎn)權(quán)法律師Barry Stein指出,如果公司的網(wǎng)站內(nèi)容缺乏嚴(yán)格審核,公司將面臨法律后果和潛在的財(cái)產(chǎn)損失。因此,需要盡可能小心的避免公司商業(yè)機(jī)密的泄露,并考慮專利權(quán)問題。他強(qiáng)調(diào),由于互聯(lián)網(wǎng)具有全球性,可申請發(fā)明專利的方案其詳細(xì)內(nèi)容如果泄漏;如果此前沒有申請專利,那么該方案有可能失去獲得國外專利權(quán)的機(jī)會(huì)。

避免電子郵件地址泄露重要信息

公司在網(wǎng)站上張貼信息時(shí),最普遍也是最危險(xiǎn)的情況是使用"詳情請與某人聯(lián)系"的電子郵件地址。Nick Brigman提醒說:不法者可以通過直接使用網(wǎng)站上公開的電子郵件名稱,輕易獲取到他們想要的信息。通常,惡意垃圾郵件制造者正是利用這些網(wǎng)站上公布的郵件地址和掩碼地址進(jìn)行垃圾郵件散布。這些地址和名稱信息也可能被心存惡意的黑客利用,通過偽造電子郵件進(jìn)行蠕蟲或其他病毒的傳播。

Brigman同時(shí)建議:避開這種潛在危險(xiǎn)的一個(gè)方法是利用Web表單(Web form),取代用戶與公司內(nèi)部電子郵件系統(tǒng)的直接聯(lián)系方式。

Ray Donahue建議:公司需要對他們網(wǎng)站上公布的其他聯(lián)系方式進(jìn)行測試。例如:如果公司在網(wǎng)站上公布了一個(gè)用于解答用戶問題的電話號(hào)碼,那么需要確定的是,負(fù)責(zé)回答該電話線路的工作人員應(yīng)該清楚哪些信息是用于共享的。警惕那些心懷惡意的詢問者,期望借此機(jī)會(huì)竊取公司內(nèi)部重要信息和客戶資料,或者從事其他破壞活動(dòng)。

避免泄露基礎(chǔ)設(shè)施的相關(guān)信息

IT技術(shù)顧問公司Razorfish的技術(shù)負(fù)責(zé)人Ray Velez指出:一些公司錯(cuò)誤地將URL公布在網(wǎng)站上,這可能導(dǎo)致與之相關(guān)的應(yīng)用服務(wù)器類型或主機(jī)信息被泄露。例如:舊版Sun One應(yīng)用服務(wù)器的URL里包含一個(gè)標(biāo)準(zhǔn)的目錄,在URL中命名為NASAPP。 Velez建議應(yīng)該移除這個(gè)目錄。

此外,Nick Brigman還指出Web制作者一個(gè)經(jīng)常性的錯(cuò)誤操作,即直接從公司網(wǎng)絡(luò)上擷取一個(gè)圖標(biāo)或文檔,將它們放置在網(wǎng)頁中。"這種錯(cuò)誤的操作方法,使文件名、系統(tǒng)名、甚至文件結(jié)構(gòu)等重要信息都可能通過數(shù)據(jù)被泄露。一旦不法者捕獲到認(rèn)為有用的信息,他們將利用工具和網(wǎng)狀功能,實(shí)施更進(jìn)一步的入侵并獲取更多的信息。"

從html/asp/jsp/php原始文件中刪除技術(shù)評論

Ray Velez解釋這一做法是考慮到程序開發(fā)者的相關(guān)技術(shù)評論可能泄露某些重要信息,如你正在運(yùn)行的技術(shù)類型,及其破解之道。這些技術(shù)評論可能會(huì)出現(xiàn)在終端用戶的瀏覽器中。Velez提醒說,黑客通常喜歡瀏覽訊息留言板或相關(guān)的貼文,因此他們很清楚最新發(fā)布的安全補(bǔ)丁用于修復(fù)何種漏洞。這種隱患的存在,無論對未進(jìn)行最新補(bǔ)丁升級的公司或者個(gè)人來說,都意味著將面臨被攻擊的可能。因此,必須警惕黑客試圖利用這些"開發(fā)者"的技術(shù)評論作為破解網(wǎng)站安全防護(hù)的指南。

此外,那些看上去仿佛只是由于技術(shù)故障而出現(xiàn)的錯(cuò)誤消息應(yīng)該避免被暴露。因?yàn)檫@些錯(cuò)誤消息將顯示代碼中存在的弱點(diǎn),并會(huì)泄露技術(shù)基礎(chǔ)的相關(guān)信息。針對這個(gè)問題,Velez建議替換404狀態(tài)碼和其他40x錯(cuò)誤訊息,采用能夠讓用戶更容易了解,并且不會(huì)透露基礎(chǔ)技術(shù)信息的錯(cuò)誤提示頁。

在網(wǎng)站上使用非編輯模式的文檔和圖標(biāo)

SwiftView公司產(chǎn)品部經(jīng)理Glenn Widener指出,網(wǎng)站上不妥當(dāng)?shù)男畔⒐挤绞揭部赡苁艿焦簟_@是由于以原格式(如:Word、Visio、AutoCAD)存儲(chǔ)的文檔或圖標(biāo)不受數(shù)據(jù)篡改驗(yàn)證(tamper-proof)的保護(hù);此外,Adobe Acrobat writing軟件的任何使用者都可以對PDF文件進(jìn)行篡改或編輯。考慮到防止數(shù)據(jù)篡改的安全措施可能錯(cuò)綜復(fù)雜并且耗廢大量時(shí)間,Glenn Widener建議網(wǎng)站上公布的文檔或圖標(biāo)盡可能使用PCL、HPGL、TIFF、JPG等通用格式,從而避免受到惡意篡改或編輯。

針對PCL格式,Widener建議:公司允許業(yè)務(wù)合作伙伴能夠?qū)σ环輼I(yè)務(wù)計(jì)劃的文本進(jìn)行抽取,但不能對信息進(jìn)行任何形式的編輯。業(yè)務(wù)合作伙伴能夠使用任何形式的閱讀器(如:SwiftView's)對文本進(jìn)行查看,選擇和打印。

由于PCL格式具備良好的安全性,因此它在金融領(lǐng)域得到廣泛運(yùn)用,如:抵押銀行通常采取PCL格式進(jìn)行機(jī)密文檔的傳送。

樹立安全意識(shí)

"這是我們從客戶那里聽到的一個(gè)觀念,如今我們把它運(yùn)用到自己的市場策略中,"Nick Brigman說。911事件之后,人們逐漸樹立起更強(qiáng)的安全意識(shí)。需要緊記的是,對網(wǎng)站上可能被利用的信息應(yīng)嚴(yán)格審查。有些重要信息沒有直接出現(xiàn)在網(wǎng)站上,但并不表明這些信息不會(huì)被竊取。網(wǎng)站可能正是重要信息被泄露的一個(gè)漏洞。因此,對網(wǎng)站內(nèi)容進(jìn)行審查至關(guān)重要。如果公司的IT部門不能對網(wǎng)站內(nèi)容提供專業(yè)的安全保護(hù),那么就有必要聘請專業(yè)的第三方來履行這個(gè)安全責(zé)任。

責(zé)任編輯 趙毅 zhaoyi#51cto.com TEL:(010)68476636-8001 


熱詞搜索:

上一篇:SMB如何減少內(nèi)部安全風(fēng)險(xiǎn)
下一篇:電腦安全基礎(chǔ)知識(shí)之漏洞補(bǔ)丁問題報(bào)告

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
免费日韩成人| 久久高清国产| 亚洲欧美精品在线| 欧美日韩国产在线一区| 亚洲日本黄色| 国产精品久久久免费| 亚洲一区二区在线看| 国产麻豆综合| 狂野欧美一区| 亚洲一区国产视频| 红桃视频一区| 国产精品v日韩精品v欧美精品网站| 午夜久久影院| 亚洲人成在线免费观看| 国产精品ⅴa在线观看h| 欧美中在线观看| 日韩亚洲欧美成人| 国产亚洲观看| 欧美日韩亚洲一区二区三区| 欧美一区二区三区喷汁尤物| 亚洲人成啪啪网站| 国产一本一道久久香蕉| 欧美日韩一区二区三区免费看| 久久精品国产综合| 亚洲精品一区二区三区在线观看| 免费不卡在线视频| 亚洲成色www久久网站| 国产精品国产三级国产普通话99| 久久免费精品视频| 亚洲欧美激情一区| 亚洲另类春色国产| **性色生活片久久毛片| 国产精品一区久久| 欧美日韩久久精品| 欧美电影在线播放| 久久精品一区蜜桃臀影院| 亚洲视频一区二区免费在线观看| 亚洲国产成人高清精品| 国产欧美日韩91| 欧美日韩一本到| 久热爱精品视频线路一| 欧美一区二区| 午夜亚洲福利| 亚洲欧美经典视频| 中日韩男男gay无套| 亚洲另类春色国产| 亚洲人成7777| 亚洲日本黄色| 亚洲精品欧美激情| 亚洲国产精品视频| 在线免费观看一区二区三区| 国产午夜久久| 国产深夜精品福利| 国产最新精品精品你懂的| 欧美日韩精品免费观看视频完整| 久久亚洲影院| 久久一区二区三区四区| 久久久激情视频| 久久久噜噜噜| 男人天堂欧美日韩| 欧美激情第3页| 欧美日韩国产综合网 | 久久精品视频va| 香蕉视频成人在线观看 | 欧美专区第一页| 久久福利一区| 久久综合给合久久狠狠色 | 亚洲曰本av电影| 亚洲一区制服诱惑| 欧美一区二区视频网站| 欧美资源在线观看| 美女精品自拍一二三四| 欧美高清视频www夜色资源网| 欧美高清在线视频观看不卡| 欧美精品黄色| 国产精品嫩草影院一区二区| 国产亚洲一区二区三区在线播放| 樱花yy私人影院亚洲| 亚洲国产精品悠悠久久琪琪 | 亚洲第一在线| 99精品久久免费看蜜臀剧情介绍| 一区二区三区精品视频| 欧美一级黄色录像| 免费在线看一区| 欧美三日本三级三级在线播放| 国产精品亚洲综合天堂夜夜| 激情婷婷久久| 一级日韩一区在线观看| 欧美在线视频全部完| 欧美精品www| 国产午夜精品在线观看| 亚洲精品免费在线| 欧美一区二区高清在线观看| 欧美大片免费观看在线观看网站推荐| 欧美视频在线观看视频极品 | 国产免费观看久久黄| 亚洲国产一区二区三区a毛片| 亚洲一区二区在线免费观看| 欧美成人日韩| 国产专区欧美专区| 亚洲伊人色欲综合网| 欧美国产激情| 狠狠色综合网站久久久久久久| 亚洲免费观看在线观看| 久久久久久亚洲精品不卡4k岛国| 欧美日韩另类视频| 在线观看亚洲视频啊啊啊啊| 午夜精品视频在线观看一区二区| 欧美91大片| 极品日韩久久| 久久精品二区三区| 国产精品网站一区| 中文在线不卡| 欧美日韩免费观看一区二区三区 | 亚洲精品在线免费观看视频| 欧美自拍偷拍午夜视频| 欧美日韩国产在线看| 亚洲电影免费观看高清| 午夜精品久久久久久久久久久久 | 久久一区二区视频| 国产日韩欧美一区二区| 亚洲午夜在线观看| 欧美日韩免费高清| 亚洲精品国久久99热| 老鸭窝91久久精品色噜噜导演| 国产日韩欧美综合精品| 亚洲欧美日韩精品久久亚洲区| 欧美片在线观看| 亚洲字幕在线观看| 一区二区亚洲精品国产| 亚洲欧美在线一区| 国产精品久久九九| 亚洲一区久久久| 欧美人妖另类| 日韩西西人体444www| 伊人色综合久久天天五月婷| 久久九九热免费视频| 国产日韩欧美日韩| 久久黄金**| 一区在线视频| 欧美高清不卡| 亚洲精品小视频在线观看| 欧美高清在线| 中文亚洲字幕| 国产欧美日韩免费| 久久久91精品国产一区二区三区| 激情校园亚洲| 欧美国产日韩一区二区在线观看| 日韩视频久久| 国产精品网曝门| 国产午夜精品久久久久久免费视| 亚洲国产成人精品久久久国产成人一区 | aaa亚洲精品一二三区| 欧美精品精品一区| 一区二区三区波多野结衣在线观看| 欧美日韩八区| 亚洲综合99| 尹人成人综合网| 欧美人在线视频| 亚洲社区在线观看| 国产精品区一区| 久久久久成人网| 亚洲免费大片| 国产麻豆9l精品三级站| 欧美一站二站| 亚洲日本中文字幕| 欧美日韩在线影院| 久久国产精品一区二区| 亚洲国产人成综合网站| 国产精品久久久久9999高清| 久久精品99国产精品日本| 亚洲精品国产系列| 国产日产欧美一区| 欧美区在线播放| 久久精品在线观看| 亚洲视频你懂的| 1769国产精品| 国产九色精品成人porny| 欧美成人有码| 欧美资源在线| 亚洲一区二区三区中文字幕在线 | 99精品国产在热久久下载| 国产情人节一区| 欧美日韩亚洲一区二区三区| 久久久久久一区二区三区| 一本色道久久综合亚洲二区三区| 好看不卡的中文字幕| 欧美性猛交99久久久久99按摩| 久久午夜色播影院免费高清| 亚洲伊人一本大道中文字幕| 亚洲精品欧洲| 亚洲韩国日本中文字幕| 国产一区二区在线免费观看 | 欧美日韩天天操| 久久综合影视| 久久精品夜色噜噜亚洲a∨| 亚洲无线一线二线三线区别av| 亚洲国产毛片完整版| 黄色精品网站| 国产自产2019最新不卡|