国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

確保應(yīng)用程序命名和目錄服務(wù)的深度防御
2010-03-11   TT安全

如果你是一名面向基礎(chǔ)設(shè)施的安全專業(yè)人員,那么在目前的IT行業(yè)中只關(guān)注應(yīng)用程序安全可能會(huì)讓你感覺到自己跟不上形勢(shì)。然而,在很多情況下應(yīng)用安全專家還是要依靠基礎(chǔ)設(shè)施小組來提供安全基礎(chǔ),命名和目錄服務(wù)便是其中的一個(gè)典型例子。

  在本文中,我們將探討為何在保證了命名和目錄服務(wù)、輕量級(jí)目錄訪問協(xié)議(LDAP)之后,有助于建立一個(gè)堅(jiān)實(shí)的、應(yīng)用程序可信任的平臺(tái)。

 

  LDAP基礎(chǔ)

 

  LDAP廣泛用于內(nèi)部和外部應(yīng)用程序,提供基于多種平臺(tái)的用戶目錄服務(wù)。LDAP能夠提供用戶驗(yàn)證服務(wù);通過將成員身份表示為特定應(yīng)用程序的角色,它有助于應(yīng)用程序進(jìn)行授權(quán)和訪問控制決策;它還也可以用來存儲(chǔ)用戶的偏好和特權(quán)信息。

 

  微軟Active Directory提供了LDAP接口,它可以連接到Windows特定的用戶數(shù)據(jù),而Active Directory和Active Directory應(yīng)用程序模式(ADAM)都被應(yīng)用程序作為用戶信息的主要數(shù)據(jù)存儲(chǔ)區(qū)。用戶目錄服務(wù)其他的選項(xiàng)還包括OpenLDAP項(xiàng)目、企業(yè)軟件(如IBM Lotus Domino和Novell的e-Directory),它們往往通過使用LDAP進(jìn)行擴(kuò)展。

 

  確保LDAP的安全

 

  為了保證LDAP的安全,你需要對(duì)其進(jìn)行一次初步的風(fēng)險(xiǎn)評(píng)估,從而獲得它在特定應(yīng)用環(huán)境中的使用情況。如果該協(xié)議用于驗(yàn)證或訪問控制決策,那么一些潛在的威脅必須得到解決。在這種情況下,頭號(hào)威脅包括LDAP通訊截取、用戶證書的泄露、高級(jí)權(quán)級(jí)被匿名或普通用戶所濫用,以及對(duì)LDAP數(shù)據(jù)過分依賴而導(dǎo)致的錯(cuò)誤。

 

  有一些方法可以用來強(qiáng)化LDAP的安裝,從而防御來自這些方面的威脅。首先,所有的LDAP連接應(yīng)限于僅在安全的傳輸層(通常是SSL)上使用,以防止證書被攔截。微軟還通過包含客戶端和服務(wù)器的完整配置選項(xiàng)來支持對(duì)LDAP查詢和響應(yīng)的加密。

 

  不過,傳輸層加密并沒有嚴(yán)格的服務(wù)器證書為客戶端的相關(guān)政策進(jìn)行驗(yàn)證,所以還不足以保護(hù)證書被 “中間人”攻擊盜取。LDAP身份驗(yàn)證可以使用包括向服務(wù)器明文提交用戶憑據(jù)、摘要式身份驗(yàn)證、Kerberos或挑戰(zhàn)-應(yīng)答在內(nèi)的多種認(rèn)證機(jī)制。建議使用Kerberos或challenge-response機(jī)制,特別是在不支持傳輸層加密的時(shí)候。

 

  此外,如果LDAP的用戶密碼存儲(chǔ)在數(shù)據(jù)存儲(chǔ)區(qū)里(通常已對(duì)密碼進(jìn)行哈希處理),如果權(quán)限設(shè)置的不正確,那么密碼可以被LDAP目錄中的任何人所檢索到。而實(shí)際上只有具備相應(yīng)權(quán)限的應(yīng)用程序才能被允許查詢此值,但也不能訪問匿名的或普通用戶的身份資料。

 

  如果你安裝了一個(gè)專用的LDAP,不打算提供給最終用戶使用;或者,你所有的用戶都在Active Directory這樣單一認(rèn)證平臺(tái)上,那么你應(yīng)該考慮禁用匿名綁定到LDAP目錄。不這樣做會(huì)導(dǎo)致信息泄露,包括用戶信息;而在Active Directory下,一些有關(guān)數(shù)據(jù)存儲(chǔ)的基本配置信息也會(huì)泄露。

 

  當(dāng)應(yīng)用程序?yàn)榱税切└鷳?yīng)用程序特定功能相關(guān)的數(shù)據(jù)域而對(duì)LDAP架構(gòu)進(jìn)行擴(kuò)展時(shí),用于訪問LDAP的應(yīng)用程序ID應(yīng)該被加入到一個(gè)訪問組中去。此訪問組有權(quán)查詢特定領(lǐng)域和拒絕其他用戶和組織的訪問。

 

  有兩個(gè)和目錄結(jié)構(gòu)和完整性相關(guān)的安全風(fēng)險(xiǎn),為了解決這一問題需要應(yīng)用程序組和基礎(chǔ)設(shè)施安全專家進(jìn)行協(xié)作。在這些情況下,整個(gè)LDAP使用團(tuán)隊(duì)需要一個(gè)審查過程和準(zhǔn)則集。第一個(gè)問題是LDAP注入,類似SQL注入的應(yīng)用層漏洞。如果程序接受用戶輸入,并直接連接LDAP查詢,那么LDAP就可能存在該漏洞。

 

  第二個(gè)問題是使用LDAP的訪問控制決策,而不是使用用戶身份、組成員身份和屬性檢索。LDAP的用戶入口在向用戶闡述訪問控制決策時(shí),還應(yīng)該明確指出這個(gè)問題。開發(fā)人員應(yīng)該保持訪問控制列表對(duì)應(yīng)用程序配置數(shù)據(jù)而言是本地的,并利用LDAP來識(shí)別用戶和組成員身份,從而提供非安全用戶身份的相關(guān)信息。

 

  警示:當(dāng)某個(gè)目錄服務(wù)只能供兩個(gè)應(yīng)用程序使用時(shí),這些資源往往不斷成熟,從而為重要的應(yīng)用程序承擔(dān)更多的責(zé)任,并發(fā)揮關(guān)鍵的安全功能。因此,最好在部署的時(shí)候就設(shè)計(jì)一些安全控制,而不是在應(yīng)用程序破壞后亡羊補(bǔ)牢。

熱詞搜索:

上一篇:關(guān)于Linux內(nèi)核安全入侵偵察系統(tǒng)的使用問題
下一篇:哪些安全技術(shù)被人們嚴(yán)重高估了?

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美高清hd18日本| 亚洲福利视频三区| 国产精品视频一二| 成人高清av在线| 一区精品在线播放| 91性感美女视频| 午夜精品久久久久久久久| 7777精品伊人久久久大香线蕉 | 国产精品久久久久婷婷 | 国产综合久久久久久久久久久久| 精品国精品国产尤物美女| 成人一道本在线| 午夜电影一区二区| 国产亚洲欧美激情| 欧美视频自拍偷拍| 成人丝袜视频网| 天堂蜜桃一区二区三区| 国产日韩欧美一区二区三区综合 | 一本色道久久综合亚洲精品按摩| 日本成人中文字幕| 亚洲欧美激情一区二区| 欧美成人乱码一区二区三区| 高清视频一区二区| 另类中文字幕网| 亚洲自拍偷拍图区| 国产亚洲午夜高清国产拍精品| 欧美亚洲动漫另类| 成人美女视频在线看| 丝瓜av网站精品一区二区| 国产精品久久久久永久免费观看| 日韩欧美亚洲国产另类| 在线精品视频小说1| 从欧美一区二区三区| 老汉av免费一区二区三区| 亚洲成人中文在线| 国产精品福利在线播放| 久久久久9999亚洲精品| 91麻豆精品国产自产在线 | 欧美国产一区视频在线观看| 91精品国产免费久久综合| 91香蕉视频在线| 国产成人av电影在线播放| 免费成人美女在线观看.| 一区二区三区不卡在线观看 | 5566中文字幕一区二区电影| 色先锋资源久久综合| eeuss国产一区二区三区| 国产福利一区二区三区视频在线 | 亚洲精品国产一区二区精华液 | 一区二区在线观看免费| 免费成人在线播放| 国产目拍亚洲精品99久久精品| 欧美日韩色综合| 99久久精品国产网站| 成人免费视频播放| 国产福利一区在线| 成av人片一区二区| 99久久精品久久久久久清纯| av一二三不卡影片| 97se亚洲国产综合自在线观| 99久久精品免费看国产免费软件| 成人黄页在线观看| 成人免费高清视频| 色先锋久久av资源部| 午夜久久久久久电影| 日韩精品成人一区二区三区| 亚洲精品国产视频| 亚洲一区在线观看免费观看电影高清 | 69av一区二区三区| 777色狠狠一区二区三区| 日韩一级免费观看| 26uuu另类欧美亚洲曰本| 国产天堂亚洲国产碰碰| 国产精品久99| 亚洲大片免费看| 久久国产剧场电影| 成人激情视频网站| 色老综合老女人久久久| 一区二区激情视频| 1区2区3区国产精品| 亚洲欧美日韩国产另类专区| 亚洲午夜在线电影| 亚洲午夜久久久久久久久电影院| 亚洲午夜久久久久久久久电影院| 日韩中文字幕av电影| 精品午夜一区二区三区在线观看| 国产成人精品亚洲日本在线桃色| av在线播放成人| 欧美精品欧美精品系列| 久久女同互慰一区二区三区| 综合久久给合久久狠狠狠97色 | 日韩精品1区2区3区| 国产在线一区观看| 欧美亚洲自拍偷拍| 久久女同互慰一区二区三区| 亚洲国产一区二区三区| 狠狠v欧美v日韩v亚洲ⅴ| 色嗨嗨av一区二区三区| 精品国产99国产精品| 一区二区三区不卡视频在线观看| 韩国视频一区二区| 欧美三级在线看| 国产精品久久久久四虎| 精品一区二区国语对白| 欧美色网站导航| 国产精品久久久久久一区二区三区| 五月婷婷欧美视频| 91老司机福利 在线| 久久久精品免费免费| 日韩不卡在线观看日韩不卡视频| 成人h动漫精品| 2023国产精品自拍| 日本一道高清亚洲日美韩| 色综合久久中文综合久久牛| 久久精品亚洲一区二区三区浴池| 日本最新不卡在线| 欧美日本在线观看| 亚洲国产成人av好男人在线观看| av高清久久久| 日本一区二区三区免费乱视频| 日产欧产美韩系列久久99| 欧美人妇做爰xxxⅹ性高电影| 自拍偷拍亚洲综合| 9人人澡人人爽人人精品| 欧美国产精品v| 粉嫩av一区二区三区| 久久综合丝袜日本网| 久久av资源网| 一区二区欧美精品| 亚洲mv在线观看| eeuss鲁片一区二区三区在线观看 eeuss鲁片一区二区三区在线看 | 色哦色哦哦色天天综合| 中文字幕一区三区| 丁香婷婷综合网| 国产精品女同一区二区三区| 国产剧情av麻豆香蕉精品| 久久综合久久久久88| 国产精品主播直播| 中文字幕亚洲精品在线观看 | 成人黄页毛片网站| 最新不卡av在线| 91久久人澡人人添人人爽欧美 | 中文字幕综合网| 色香蕉成人二区免费| 亚洲福利视频一区| 日韩欧美一区二区免费| 黄色小说综合网站| 国产日韩一级二级三级| 91在线国内视频| 午夜久久久久久久久| 日韩三级在线免费观看| 国产乱人伦偷精品视频免下载| 国产午夜精品在线观看| 一本久道久久综合中文字幕| 亚洲国产欧美一区二区三区丁香婷| 欧美日韩一区中文字幕| 久久99最新地址| 国产精品成人网| 6080日韩午夜伦伦午夜伦| 国产精品综合在线视频| 亚洲色图色小说| 日韩视频在线你懂得| 成人理论电影网| 五月激情综合色| 国产亚洲综合在线| 欧美午夜精品理论片a级按摩| 免费观看成人av| 欧美高清在线一区| 91精品国产欧美一区二区成人 | 成人免费观看av| 天天亚洲美女在线视频| 亚洲国产精品二十页| 欧美日韩色一区| av中文字幕一区| 久久99精品久久久久久久久久久久| 久久亚洲一区二区三区明星换脸| 色天使久久综合网天天| 国产成a人无v码亚洲福利| 亚洲一区二区视频| 久久精品一区蜜桃臀影院| 欧美日韩国产综合草草| 国产精品一区二区免费不卡| 丝袜亚洲精品中文字幕一区| 国产精品高潮呻吟久久| 久久久久久久久久久黄色| 欧美美女直播网站| 春色校园综合激情亚洲| 奇米888四色在线精品| 亚洲动漫第一页| 综合久久久久久| 国产欧美精品日韩区二区麻豆天美| 欧美一区二区精品久久911| 色狠狠av一区二区三区| 成人激情免费网站| 国产91精品欧美| 国产精品综合网| 国产一二三精品| 久久99精品久久久久| 亚洲aaa精品| 天天做天天摸天天爽国产一区|