OWASP十大WEB弱点防护守则

VSole2022-01-06 08:21:11

《OWASP TOP10》的首要目的就是要指导开发人员、设计人员、架构师、管理人员和企业组织,让他们认识到最严重的WEB应用程序安全弱点所产生的后果,并且提供了防止这些高风险的基本方法。

A1注入

将不受信任的数据作为命令或者查询的一部分发送到解析器,产生注入SQL注入、OS注入和LDAP注入的缺陷。当用户提供的数据没有经过应用程序的验证过滤或是净化、动态查询语句的调用或是恶意数据的直接使用都会导致程序脆弱。

防止:将数据与命令语句、查询语句分开来。最佳选择是直接选用安全的API。

A2失效的身份认证

攻击者获取数百万的有效用户名和密码的组合或者攻击没有过期的会话密钥。当程序出现允许填充凭证、允许暴力破解、出现总所周知的密码、暴露URL的ID、会话ID没有正确的注销。

防止:使用多因素身份验证、执行密码强度检测、限制登陆次数、使用服务器安全的内置会话管理器 

A3敏感数据泄露

攻击这不直接攻击密码而是由于数据加密过程的密钥生成过弱、使用弱协议、弱密码导致应该被加密的敏感信息被窃取。

防止:对系统处理、存储或传输的数据进行分类;确保所有敏感数据被加密且使用了最新的标准算法密钥管理到位;传输过程的数据被加密;禁止缓存对包含敏感数据的响应。

A4XML外部实体

攻击者在XML文档中添加恶意内容,就能够攻击含有缺陷的XML处理器。

防止:尽可能使用简化数据;及时修复所有的底层XML处理器和库;在服务器端使用白名单或者使用API安全网关或是监控、防止XXE攻击。

A5失效的访问控制

攻击者通过手动检测找到访问控制的缺失并且验证其功能是否正常或者是某些特定的框架下通过自动检测访问控制的缺失实现漏洞攻击。例如权限提升、元数据操作、修改用户记录、以未经通过验证的身份访问限制页面、内容。

防止:除公有资源外,默认拒绝访问;使用一次性的访问控制机制;建立访问控制模型强制执行所有权记录,不允许用户创建更改记录;对API的控制器的访问进行速率限制降低自动化攻击攻击的危害。

A6安全配置错误

攻击者通过未修复的漏洞、访问默认账号、不再使用的页面、未受保护的文件和目录来取得对系统的未授权的访问或是了解。比如堆栈缺失安全加固、云服务权限配置错误、默认账户仍然可用且没有更改、没有应用程序的系统进行安全配置。

防止:向客户端发送安全指令、检查和修复安全配置项、搭建最小化平台。

A7跨站脚本

存在三种XSS通常针对用户的浏览器,反射式XSS应用程序、API没有经过验证或者是用户的输入没有经过转义就直接作为了HTML的输出的一部分导致执行了浏览器执行了HTML和javascipt。存储式XSSAPI或是用户输入被存储下来了并在后期其他用户或是管理员的界面展示。基于DOM的XSS会动态的将攻击者可控的内容加入到JS框架中。

防止:将不可信数据与动态的浏览器内容分开。

A8不安全的反序列化

攻击者提供恶意或是篡改过的对象使用应用API变得脆弱。包括对对象和数据结构的攻击和数据篡改攻击。

防止:不接受不受信源的序列化对象

A9使用含有已知漏洞的组件

当使用了不知道组件版本的软件或是过时的没有进行安全配置的时候容易受到此类攻击。

防止:移除不使用的、不需要的功能;使用一些软件来记录客户端服务器的依赖库的版本信息;仅从官方获取组件并且可以使用签名机制。

A10不足的日志记录和监控

攻击者依靠监控的不足和响应的不足实现攻击目的。比如:未记录可审计的事件、没有利用系统API来监控可以活动、日志仅在本地存储、没有定义合理的告警阈值、渗透测试或是扫描工具没有触发告警等等。

防止:确保日志的集中管理;确保重要事件能够被记录到日志当中;建立有效的监控和告警机制;建立应急响应机制和恢复计划。

网络安全访问控制
本作品采用《CC 协议》,转载必须注明作者和本文链接
良好的数字化风险管理应始终立足于处理安全事件的可靠策略和程序。然而,最新调查数据显示,29%受访企业存在云安全能力缺失的挑战。目前,云计算安全的主要威胁包括身份管理不善、云应用程序保护不力以及API的不安全连接等。APT通常旨在窃取企业的知识产权或战略性业务数据,是现代企业组织面临的最严重的安全威胁之一。供应商还提供审计跟踪服务,确保满足合规需求。
Hiscox发布报告称,自2019年以来,企业在网络安全方面的支出翻了一番。2N TELEKOMUNIKACE首席产品官Tomáš Vystavěl调查访问控制已成打击网络犯罪重要资产的个中缘由。 2021年早些时候,Hiscox对位于美国、英国、西班牙、荷兰、德国、法国、比利时和爱尔兰的6000多家公司进行了问卷调查,据此发布了《2021年网络准备度报告》。最引人注目的发现之一是,在过去两年中
近日,国内一家成立仅一年半的网络安全创业公司绎云科技,推出了整合云、网和安全的访问架构–信域安全云网。安全云网可以将所有的网络流量打上身份标签。实际上绎云科技的安全云网与Gartner发布的2021年九大战略技术趋势中的网络安全网格更为相像。而且,与信域安全云网十分类似,安全网格也是基于云时代下的环境产物。在这一点上,绎云科技堪称是国内第一家推出网络安全网格并已有实际交付产品的公司。
人们听说过很多关于多云战略的利弊,但令人吃惊的是一些组织认为他们不需要担心这个问题。他们确实也做到了。企业需要重视云计算中的安全问题,当企业与多个云计算提供商进行交互时,安全性变得更加重要。采用多云对于大多数组织来说几乎是确定的,因为一个云计算提供商可能会提供另一个提供商不会提供的特定功能和定价。
银行网络安全架构
2022-12-21 14:22:00
它们只是作用的对象不同,认证、授权和审计功能基本是一致的。网络安全架构设计的另一个关键问题在于如何使用AAA服务。这些都是新的AAA解决方案的扩展,包括基于用户健康状态的网络准入和授权解决方案,基于移动客户端管理的BYOD解决方案等。在IPSec的实现框架中,加密、完整性乃至可选的线路认证都是可以一体化实现的。在国内银行一些新部署的承载网上使用MPLSVPN隔离不同安全要求的业务。
为了应对这些威胁,美国网络安全和基础设施安全局敦促政府部门和民间组织迅速更新和修补系统,实施多因素身份验证,并要求采用强大的、唯一的密码。勒索软件活动在去年显著增加。根据美国联邦调查局的数据,2021年的勒索软件投诉多达2048起。通常情况下,勒索软件攻击者会通过威胁公开发布机密信息来敲诈企业,向企业高管发送相关信息以迫使其迅速采取行动。
网络安全网格(CyberSecurity Mesh)”是 Gartner 提出的网络安全技术发展新趋势,近两年连续入选其年度重要战略技术趋势研究报告,成为当前网络安全领域流行的热词,受到网络安全从业者的高度关注。基于 Gartner 相关报告中对网络安全网格概念的描述,研究了网络安全网格成为重大技术发展趋势的驱动因素,剖析了网络安全网格概念的具体内涵和特点,探讨了其架构方法与实现途径,分析了其优
车联网是新一代网络通信技术与汽车、电子、道路交通运输等领域深度融合的新兴产业形态。智能网联汽车是搭载先进的车载传感器、控制器、执行器等装置,并融合现代通信与网络技术,实现车与车、路、人、云端等智能信息交换、共享,具备复杂环境感知、智能决策、协同控制等功能,可实现“安全、高效、舒适、节能”行驶的新一代汽车。
VSole
网络安全专家