首页 > 知识点讲解
       网站安全分析
知识路径: > 网络信息安全概述 > 网络信息安全目标与功能 > 网站安全需求分析与安全保护工程 > 网站安全威胁与需求分析 > 
被考次数:1次     被考频率:低频率     总体答错率:34%     知识难度系数:     
相关知识点:2个      
        网站已经成为各单位开展业务工作的平台,也是对外服务的窗口,其安全性日益受到关注。目前,网站面临多个方面的安全威胁,其主要威胁如下。
               非授权访问
               网站的认证机制的安全缺陷导致网站服务及信息被非授权访问。攻击者通过口令猜测及“撞库”攻击技术手段,获取网站用户的访问权限。
               网页篡改
               网站相关的组件存在安全隐患,被攻击者利用,恶意篡改网页。例如,网页上传文件功能存在漏洞,攻击者利用该漏洞把相关的网页信息替换。或者网站服务器的操作系统存在远程访问漏洞,攻击者进入网站服务器,修改网页文件。
               数据泄露
               网站的访问控制措施不当,导致外部非授权用户获取敏感数据。例如,Web应用程序存在SQL注入漏洞,攻击者可以从外部将网站的后台数据库下载。
               恶意代码
               网页木马是一个含有恶意功能的网页文件,其目的是使得网页访问者自动下载设置好的木马程序并执行。网页木马将导致用户账户密码私密信息泄露、终端设备被黑客连接控制。如下图所示,攻击者通过网站挂马,然后将用户引向攻击者所控制的网站。
               
               基于网站挂马攻击用户示意图
               网站假冒
               攻击者通过网站域名欺骗、网站域名劫持、中间人等技术手段,诱骗网站用户访问以获取敏感信息或提供恶意服务。例如,攻击者伪造某个网上银行域名,用户不知真假,却按银行要求输入账号和密码,攻击者从而获取银行账号信息。网络钓鱼者利用代理技术,操纵网络通信服务,如下图所示。当客户与真实的服务器通信时都要通过钓鱼者控制的服务器,因此客户的秘密信息都被钓鱼者获取。
               
               “中间人攻击”钓鱼示意图
               拒绝服务
               攻击利用目标网站的带宽资源有限性以及TCP/IP协议的安全缺陷,针对目标网站发起DDoS/DoS攻击,使得用户无法正常访问网站服务。常见的网站拒绝服务攻击技术有UDP洪水(UDP Flood)、ICMP洪水(ICMP Flood)、SYN洪水(SYN Flood)、HTTP洪水(HTTP Flood)。攻击者利用专用拒绝服务工具发起攻击。
               网站后台管理安全威胁
               网站后台管理是网站的控制中心,一旦失去控制,网站的安全就难以保障。网站后台管理的安全主要涉及管理员账号安全性、后台管理程序安全性、内部管理权限安全性。常见的后台管理问题包括以下几个方面:
                      网站管理员身份及密码被窃取。
                      后台管理页面缺少安全限制,外部任何人都可以访问和尝试登录,导致管理员的口令被猜测。
                      后台管理网页存在安全漏洞。
                      管理认证应用程序缺少安全性输入检查,导致SQL注入攻击,或者存在认证旁路。
                      内部管理权限分配不合理。
                      网站安全管理没有细分系统管理、网页发布、安全审计等角色,导致管理员权限过于集中,形成内部安全隐患。
 
 相关知识点:
 
软考在线指南
优惠劵及余额
在线支付
修改密码
下载及使用
购买流程
取消订单
联系我们
关于我们
联系我们
商务合作
旗下网站群
高级资格科目
信息系统项目管理师 系统分析师
系统架构设计师 网络规划设计师
系统规划与管理师
初级资格科目
程序员 网络管理员
信息处理技术员 信息系统运行管理员
中级资格科目
系统集成项目管理工程师 网络工程师
软件设计师 信息系统监理师
信息系统管理工程师 数据库系统工程师
多媒体应用设计师 软件评测师
嵌入式系统设计师 电子商务设计师
信息安全工程师
 

本网站所有产品设计(包括造型,颜色,图案,观感,文字,产品,内容),功能及其展示形式,均已受版权或产权保护。
任何公司及个人不得以任何方式复制部分或全部,违者将依法追究责任,特此声明。
本站部分内容来自互联网或由会员上传,版权归原作者所有。如有问题,请及时联系我们。


工作时间:9:00-20:00

客服

点击这里给我发消息 点击这里给我发消息 点击这里给我发消息

商务合作

点击这里给我发消息

客服邮箱service@rkpass.cn


京B2-20210865 | 京ICP备2020040059号-5 |京公网安备 11010502032051号 | 营业执照 | Copyright ©2000-2023 All Rights Reserved 软考在线版权所有