《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > Web應用安全防護的十大誤區

Web應用安全防護的十大誤區

2022-11-04
來源:安全牛
關鍵詞: 安全防護 Web

  隨著企業數字化轉型的深入,越來越多的業務應用系統被部署到互聯網平臺上,這吸引了網絡犯罪團伙的強烈關注,以Web攻擊為代表的應用層安全威脅開始凸顯。通過利用網站系統和Web服務程序的安全漏洞,攻擊者可以輕松獲取企業Web應用系統及服務器設備的控制權限,從而進行網頁篡改、數據竊取等破壞活動,嚴重損害企業的業務發展。

  保障Web應用安全已經成為行業普遍認知。但研究人員發現,目前很多企業對Web應用安全防護還存在許多認知誤區,這隨時可能引發嚴重的安全問題和事故。

  誤區一

  我們只是普通的企業組織,我們的Web應用系統不會被攻擊。

  真相:大多數網絡攻擊是自動化的、沒有特定目標的,因此每個企業都可能成為攻擊者的目標。

  不管是大型企業,還是中小企業用戶,普遍都認為壞事只會發生在其他機構。許多組織抱著僥幸心理,以為自己不會受到網絡攻擊,因此無需操心Web應用程序安全。但事實是,現在的網絡攻擊大都是由有組織的犯罪團伙發起,它們每天都在全球網絡上進行自動攻擊嗅探,一旦機器人程序發現了可被利用的安全漏洞(比如Log4Shell),其所在的企業就在劫難逃。每個企業都應該為防范Web應用攻擊做好充分的準備和預案。

  誤區二

  部署WAF就可以阻止針對Web應用系統的攻擊。

  真相:WAF并不能成為Web應用系統防御的唯一防線,攻擊者會專門針對WAF尋找相應的繞過策略。

  部署Web應用防火墻(WAF)就能夠保證Web應用安全是目前最常見的認知誤區之一。WAF可以被看成是Web版的網絡防火墻,它可以過濾HTTP流量以檢測并阻止可能存在的攻擊企圖。WAF還常常用作負載均衡系統,提供額外的應用安全能力,對于臨時阻止突然爆發的零日漏洞很有價值。然而,它們卻很難檢測出所有可能的攻擊,只要系統中存在未被發現的安全漏洞,攻擊者就有可能會找到繞過WAF 規則的方法。

  誤區三

  企業網站已經使用了HTTPS協議,因此Web應用系統是安全的。

  真相:HTTPS只保護用戶數據免受竊取和篡改,卻無法防范惡意流量等威脅。

  應用HTTPS表示所有Web應用流量都經過加密,這是防止中間人攻擊的關鍵最佳實踐,但卻無法防范攻擊者已經建立有效連接的應用程序級攻擊。比如說,如果攻擊者可以在易受攻擊的純HTTPS應用程序中訪問或創建有效的用戶賬戶,他們就可以隨意嘗試SQL注入、權限提升及其他攻擊,而這一切都是在安全加密的連接中進行。

  誤區四

  如果Web應用系統僅在企業內部網絡上運行就是安全的。

  真相:網絡攻擊者可以通過受攻擊的Web服務器系統間接攻擊Web應用程序,即使在內部網絡中也是如此。

  很多人會錯誤認為,沒有連接互聯網的內網Web應用系統就是安全的,不會受到基于Web的網絡攻擊。實際上,攻擊者可以利用服務器端請求偽造(SSRF)之類的漏洞,以某一臺被攻陷的服務器為跳板,攻擊企業內網上的應用系統。特別是在云優先環境下,許多組織不再擁有完全物理隔離的內部網絡,只有私有云部署的應用方式,這是另一種Web應用的安全隱患。

  誤區五

  只允許通過VPN訪問的Web應用系統是安全的。

  真相:VPN是保護互聯網隱私的強大工具,但不是保護Web應用安全的完整解決方案。

  遠程工作模式大行其道,虛擬專用網(VPN)已變成企業普遍使用的遠程訪問工具。盡管VPN確實提供了額外的隔離和訪問控制,就像內部網絡一樣,但不應該將VPN視為Web應用系統的安全憑證。如果攻擊者設法訪問了 VPN(比如使用被盜的憑據、泄露的員工賬戶或某種社會工程伎倆),任何Web應用程序都可能很容易受到攻擊。

  誤區六

  瀏覽器內置的攻擊防護機制可以保障應用安全。

  真相:瀏覽器安全機制是應用程序安全防護的補充,但卻無法取而代之。

  大概十年前,因為跨站腳本漏洞的盛行,瀏覽器服務商嘗試將XSS過濾器直接嵌入到瀏覽器中,這誤導了一大批企業用戶:新一代瀏覽器可以對Web應用程序進行安全防護。但實踐表明,這種保護措施的效果非常有限,并且已從很多高版本瀏覽器中刪除。實際上,瀏覽器安全是網絡安全領域一個完全獨立又至關重要的方面,永遠不應依賴瀏覽器作為應用程序的額外防線。相反,Web開發者應竭力遵循公認的行業標準和規范,讓瀏覽器能夠正確地處理和呈現應用程序。

  誤區七

  Web應用系統有備份,即使發生安全事件也可以快速恢復。

  真相:備份對于數據存儲和保持業務連續性很重要,但卻無法減輕數據泄密造成的間接破壞和損失。

  備份一直是企業整體安全策略的關鍵組成部分,擁有良好的備份和可靠的恢復方案是無可替代的。但是備份只能防止數據丟失和損壞,卻無法幫助企業避免網絡攻擊產生的其他災難性后果(系統停運、商業秘密泄露和品牌商譽損失等)。因此,備份是Web應用安全防護計劃中不可或缺的部分,但企業在確保應用系統安全性方面的要求與隨時準備數據恢復一樣重要。

  誤區八

  Web應用的開發框架是安全可靠的,因此應用系統也是安全的。

  真相:高質量的開發框架可以防止許多安全漏洞,但僅靠框架還遠遠不夠。

  Web應用框架和模塊庫已徹底改變了Web應用系統的開發方式,提供了構建生產級站點和應用程序的基礎,會大大節約應用開發的時間和資源。選擇一種安全可靠的框架固然是重要的,因為它可以幫助企業避免很多類型的技術漏洞,特別是跨站腳本(XSS)類型的漏洞。但即使開發人員嚴格按照規范,Web開發框架不能識別所有應用場景下的漏洞,因此,使用可靠的Web開發框架只是安全編程的基礎。

  誤區九

  應用發布前已經在集成開發環境(IDE)中進行了安全檢查,所以是安全的。

  真相:靜態代碼安全檢查只是確保整體應用程序安全性的手段之一。

  新一代Web開發工具通常會集成代碼安全檢查工具,有時甚至作為免費插件。應用這種工具的好處是,可以提升開發人員的安全意識,減少人為錯誤導致的安全隱患。但這些工具也有其應用局限性,只能識別有限的問題,并且容易出現誤報,將真正的警報淹沒。雖然為IDE增添面向安全的檢查工具有利于規避Web應用的安全問題,但需要認識到,它只是確保應用程序安全的眾多手段之一,通過全部靜態安全檢查并不能保證應用程序的絕對安全,還有很多地方可能出岔子。

  誤區十

  Web應用安全防護不是開發團隊的工作。

  真相:保障應用程序安全是現代Web應用開發的重要組成部分,特別是應用開發安全運營(DevSecOps)模式后更是如此。

  由于應用需求的提升,導致Web應用系統變得更加復雜,保護Web的應用安全與每個人息息相關,并從開發階段就啟動安全策略。有效地發現安全漏洞并及時處理修復請求,對于避免發生嚴重的安全事件和節省安全防護資源至關重要。


更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区午夜视频在线观看| 性久久久久久久久久久久| 99爱精品视频| 亚洲高清自拍| 亚洲第一精品在线| 黄色一区二区三区| 国内视频一区| 国模精品娜娜一二三区| 亚洲欧美日韩一区在线| 欧美伊人久久大香线蕉综合69| 在线亚洲精品| 9l国产精品久久久久麻豆| 亚洲国产天堂久久综合网| 伊人男人综合视频网| 一区二区三区亚洲| 一色屋精品亚洲香蕉网站| 怡红院精品视频| 亚洲二区在线观看| 亚洲精品免费观看| 99亚洲一区二区| 99在线精品视频在线观看| 一二三四社区欧美黄| 亚洲深爱激情| 亚洲欧美国产不卡| 久久aⅴ国产欧美74aaa| 亚洲国产精品毛片| 日韩视频永久免费| 亚洲色无码播放| 午夜精品久久久久久久99水蜜桃 | 亚洲黄色天堂| 91久久国产综合久久蜜月精品 | 一本久久青青| 亚洲欧美国产一区二区三区| 欧美在线日韩精品| 久久一区二区三区四区五区| 欧美.日韩.国产.一区.二区| 欧美精品三级在线观看| 国产精品嫩草影院av蜜臀| 国产无一区二区| 亚洲国产精品va在看黑人| 99在线精品观看| 先锋影音久久| 亚洲精品免费一二三区| 亚洲一区影音先锋| 久久精品国产一区二区三区| 欧美福利视频在线观看| 欧美午夜一区二区三区免费大片 | 国产一区二区三区网站| 亚洲国产清纯| 亚洲伊人色欲综合网| 亚洲电影第三页| 亚洲视频一区二区| 欧美一区二区在线| 欧美88av| 国产精品视频精品视频| 伊人男人综合视频网| 一区二区三区成人| 久久国产一区| 亚洲一区二区三区四区视频| 久久久蜜桃精品| 欧美理论在线播放| 国产亚洲精品成人av久久ww| 亚洲欧洲精品一区二区精品久久久| 制服丝袜亚洲播放| 久久精品一区二区三区中文字幕| 一本色道久久综合亚洲精品不| 久久国产精品电影| 欧美日韩免费在线| 尤物yw午夜国产精品视频| 亚洲一区二区日本| 日韩亚洲精品在线| 久久琪琪电影院| 国产精品萝li| 亚洲欧洲在线看| 久久精品国产精品| 午夜精品国产更新| 欧美日韩大陆在线| 精品999日本| 亚洲欧美激情一区二区| 一区二区三区欧美成人| 久久夜色精品亚洲噜噜国产mv | 国产精品看片你懂得| 91久久夜色精品国产网站| 久久超碰97人人做人人爱| 亚洲欧美日韩另类| 欧美日韩国产专区| 亚洲大胆人体在线| 久久国产一二区| 欧美在线视频一区二区三区| 欧美性大战xxxxx久久久| 久久精品国产精品亚洲| 欧美小视频在线| 亚洲高清不卡在线观看| 午夜亚洲伦理| 亚洲欧美日韩视频一区| 欧美日本国产视频| 亚洲高清毛片| 久久精品国产久精国产思思| 欧美一区免费视频| 欧美日韩另类丝袜其他| 亚洲国产另类精品专区| 亚洲国产成人av在线| 久久激情综合| 国产欧美日韩视频一区二区三区| 亚洲深夜激情| 亚洲一区二区欧美| 欧美日韩国产首页| 亚洲精品视频在线| 一区二区电影免费观看| 欧美日本视频在线| 亚洲精品男同| 在线视频日韩| 欧美日韩在线精品| 一本色道久久综合亚洲91| 一本色道久久综合亚洲91| 欧美日韩999| 99精品视频网| 亚洲影视综合| 国产精品久久久久aaaa| 亚洲女ⅴideoshd黑人| 性欧美18~19sex高清播放| 国产精品一区久久久| 欧美一级淫片aaaaaaa视频| 久久久久网站| 在线看国产一区| 日韩视频永久免费| 欧美日韩在线三级| 一区二区日韩| 小黄鸭精品aⅴ导航网站入口| 国产精品有限公司| 欧美中文字幕在线播放| 免费成人性网站| 亚洲精品在线免费| 亚洲一区免费观看| 国产精品素人视频| 久久精彩视频| 欧美第一黄网免费网站| 99热在线精品观看| 欧美一区1区三区3区公司| 国产在线欧美| 亚洲精品视频免费| 欧美午夜不卡在线观看免费 | 欧美午夜在线一二页| 亚洲电影免费观看高清完整版在线| 亚洲激情不卡| 欧美另类专区| 亚洲午夜电影网| 欧美在线国产精品| 1024日韩| 亚洲天堂免费观看| 国产欧美日韩91| 欧美国产日韩xxxxx| 亚洲三级视频在线观看| 一级日韩一区在线观看| 国产精品国产精品国产专区不蜜| 亚洲一区久久久| 久久国产精品99国产精| 亚洲国产精品99久久久久久久久| 亚洲色诱最新| 国产亚洲人成网站在线观看| 亚洲欧洲在线一区| 欧美亚洲成人精品| 亚洲大片一区二区三区| 欧美日韩精选| 欧美尤物巨大精品爽| 欧美人成免费网站| 性18欧美另类| 欧美另类亚洲| 亚洲欧美中文日韩v在线观看| 免费观看日韩| 亚洲一区二区精品在线| 另类春色校园亚洲| 亚洲无限乱码一二三四麻| 久久综合色婷婷| 亚洲视频二区| 久久婷婷综合激情| 亚洲少妇自拍| 免费视频亚洲| 亚洲一区二区在| 欧美成人免费va影院高清| 亚洲午夜精品一区二区三区他趣| 久久一区亚洲| 一区二区欧美精品| 牛牛影视久久网| 亚洲一区日韩| 欧美激情视频网站| 香蕉国产精品偷在线观看不卡| 欧美喷潮久久久xxxxx| 午夜日韩av| 欧美日韩在线免费观看| 久久精品国产一区二区三| 国产精品久久久久久久午夜| 亚洲片国产一区一级在线观看| 国产精品色网| 9色精品在线| 亚洲国产精品999| 久久久久久久久久码影片| 一区二区日本视频| 欧美高清在线视频观看不卡| 久久成人久久爱|