Rumah Kewangan Peribadi Bagaimana Mengurangkan Risiko Keselamatan Web untuk Menghindari Mendapatkan Dipecat - dummies

Bagaimana Mengurangkan Risiko Keselamatan Web untuk Menghindari Mendapatkan Dipecat - dummies

Isi kandungan:

Video: Cara Memilih Suplemen Yang Baik 2025

Video: Cara Memilih Suplemen Yang Baik 2025
Anonim

Menjaga aplikasi web anda selamat memerlukan kewaspadaan yang berterusan dalam usaha penggodaman etika anda dan di pihak pembangun dan vendor web anda. Teruskan dengan hacks terkini, alat ujian, dan teknik dan biarkan pembangun dan vendor anda mengetahui bahawa keselamatan perlu menjadi keutamaan bagi organisasi anda.

Anda boleh mendapatkan pengalaman pengujian langsung dan aplikasi penggodaman secara langsung dengan menggunakan sumber-sumber berikut:

  • Projek webGoat OWASP

  • Alat Hacme Foundstone

Mengamalkan keselamatan dengan ketidakmurnian

Bentuk berikut keselamatan oleh ketidakcintilan - menyembunyikan sesuatu dari pandangan jelas menggunakan kaedah sepele - boleh membantu mencegah serangan automatik dari cacing atau skrip yang keras untuk menyerang jenis skrip tertentu atau port HTTP lalai:

  • Untuk melindungi aplikasi web dan pangkalan data berkaitan, gunakan mesin yang berbeza untuk menjalankan setiap pelayan web, aplikasi dan pelayan pangkalan data.

    Sistem pengendalian pada mesin individu ini harus diuji untuk kelemahan keselamatan dan mengeras berdasarkan amalan terbaik.

  • Gunakan ciri keselamatan pelayan terbina dalam untuk mengendalikan kawalan akses dan proses pengasingan, seperti ciri pemisahan aplikasi dalam IIS. Amalan ini membantu memastikan bahawa jika satu aplikasi web diserang, ia tidak semestinya akan meletakkan sebarang aplikasi lain yang dijalankan pada pelayan yang sama berisiko.

  • Gunakan alat untuk mengaburi identiti pelayan web anda - pada dasarnya tidak mahu namakan pelayan anda. Contohnya ialah ServerMask Port 80 Software.

  • Jika anda bimbang tentang serangan khusus platform yang dijalankan terhadap aplikasi web anda, anda boleh menipu penyerang memikirkan pelayan web atau sistem pengendalian sesuatu yang sama sekali berbeza. Berikut adalah beberapa contoh:

    • Jika anda menjalankan pelayan dan aplikasi Microsoft IIS, anda boleh menamakan semula semua skrip ASP anda untuk mempunyai. lanjutan cgi.

    • Jika anda menjalankan pelayan web Linux, gunakan program seperti Personaliti IP untuk menukar cap jari OS supaya sistem kelihatan seperti ia menjalankan sesuatu yang lain.

  • Tukar aplikasi web anda untuk berjalan di port tidak standard. Tukar dari port HTTP lalai 80 atau HTTPS port 443 ke nombor port yang tinggi, seperti 8877, dan, jika mungkin, tetapkan pelayan untuk dijalankan sebagai pengguna yang tidak berharga - iaitu, selain sistem, pentadbir, root, dan sebagainya pada.

Jangan pernah bergantung pada kekaburan saja; ia tidak boleh dilupakan. Penyerang berdedikasi mungkin menentukan bahawa sistem itu bukanlah apa yang dikatakannya.Namun, walaupun dengan penyalahguna, ia boleh menjadi lebih baik daripada apa-apa.

Sediakan firewall

Pertimbangkan untuk menggunakan kawalan tambahan untuk melindungi sistem web anda, termasuk yang berikut:

  • Firewall atau IPS berasaskan rangkaian yang boleh mengesan dan menyekat serangan terhadap aplikasi web. Ini termasuk firewall komersil dan IPS Generasi Seterusnya yang terdapat dari syarikat seperti SonicWall, Point Check, dan Sourcefire.

  • Aplikasi web berasaskan host IPS, seperti SecureIIS atau ServerDefender.

    Program-program ini boleh mengesan aplikasi web dan serangan pangkalan data tertentu dalam masa nyata dan memotongnya sebelum mereka mempunyai peluang untuk melakukan apa-apa kemudaratan.

Menganalisis kod sumber

Pembangunan perisian adalah di mana lubang keselamatan bermula dan harus berakhir tetapi jarang dilakukan. Sekiranya anda merasa yakin dengan usaha penggodaman etika anda, anda boleh menggali lebih mendalam untuk mencari kecacatan keselamatan dalam kod sumber anda - perkara yang mungkin tidak akan ditemui oleh pengimbas tradisional dan teknik penggodaman tetapi masalah itu tetap. Jangan takut!

Ia sebenarnya lebih mudah daripada bunyi. Tidak, anda tidak perlu melalui baris kod demi baris untuk melihat apa yang berlaku. Anda bahkan tidak memerlukan pengalaman pembangunan (walaupun ia membantu).

Untuk melakukan ini, anda boleh menggunakan alat analisis kod sumber statik, seperti yang ditawarkan oleh Veracode dan Checkmarx. Checkmarx's CxSuite (lebih khusus CxDeveloper) adalah alat mandiri yang cukup murah dan sangat komprehensif dalam pengujian kedua-dua aplikasi web dan aplikasi mudah alih. Dengan CxDeveloper, anda hanya memuatkan Client Enterprise, log masuk ke aplikasi (kelayakan lalai adalah admin @ cx / admin), jalankan Create Scan Wizard untuk mengarahkannya ke kod sumber dan pilih dasar imbasan anda, klik Next, klik Jalankan, dan anda keluar dan berjalan.

Apabila imbasan selesai, anda boleh menyemak penemuan dan penyelesaian yang disyorkan.

CxDeveloper adalah hampir semua yang anda perlukan untuk menganalisis dan melaporkan kerentanan dalam C #, Java, dan kod sumber mudah alih anda dibundel ke dalam satu pakej mudah. Checkmarx, seperti Veracode, juga menawarkan perkhidmatan analisa kod sumber berasaskan awan. Sekiranya anda boleh mendapatkan sebarang halangan yang berkaitan dengan memuat naik kod sumber anda kepada pihak ketiga, ini boleh menawarkan pilihan yang lebih cekap dan kebanyakannya bebas tangan untuk analisis kod sumber.

Analisis kod sumber sering akan mendedahkan kelemahan yang berbeza daripada ujian keselamatan web tradisional. Jika anda mahukan tahap ujian yang paling menyeluruh, lakukan kedua-duanya. Tahap tambahan cek yang ditawarkan oleh analisis sumber menjadi semakin penting dengan aplikasi mudah alih. Aplikasi ini selalunya penuh dengan lubang keselamatan yang banyak pemaju perisian baru yang tidak belajar di sekolah.

Intinya dengan keselamatan web ialah jika anda boleh menunjukkan penganalisis dan penganalisis jaminan kualiti bahawa keselamatan bermula dengan mereka, anda benar-benar boleh membuat perbezaan dalam keselamatan maklumat keseluruhan organisasi anda.

Bagaimana Mengurangkan Risiko Keselamatan Web untuk Menghindari Mendapatkan Dipecat - dummies

Pilihan Editor

Menggunakan Tab File Excel 2010 untuk Akses Backstage View - dummies

Menggunakan Tab File Excel 2010 untuk Akses Backstage View - dummies

Berhampiran sudut kiri atas Tingkap Excel 2010, anda mencari tab Fail hijau, yang menyediakan akses kepada paparan Backstage. Tab File menggantikan butang Office (atau menu Fail) dalam versi sebelumnya Excel dan juga termasuk arahan baru ke Excel 2010. Pandangan Backstage baru mengandungi semua dokumen dan fail yang berkaitan dengan fail, ...

Pilihan Editor

Menghindari Misfires Permainan Pendek - dummies

Menghindari Misfires Permainan Pendek - dummies

Memukul bola dari tee mudah dibandingkan dengan permainan pendek. Heck, bola duduk di tee, anda memukulnya dengan kelab yang sama setiap kali, dan anda boleh melayari dan memukulnya sejauh yang anda mahukan. Permainan pendek, bagaimanapun, memberi anda gambaran yang berbeza ...

Bagaimana untuk membetulkan cangkuk di swing golf anda - dummies

Bagaimana untuk membetulkan cangkuk di swing golf anda - dummies

Pegolf cenderung untuk cangkuk (tembakan yang bermula kanan dan akhir kiri) cenderung mempunyai banyak tindakan tangan dan pergerakan badan tidak mencukupi dalam perubahan golf mereka. Latihan ini dapat membantu anda membetulkan masalah jika anda cenderung menyambung bola.

Golf For Dummies Cheat Sheet - dummies

Golf For Dummies Cheat Sheet - dummies

Walaupun anda baru golf, anda masih boleh melihat dan bertindak seperti anda tahu apa yang anda lakukan. Memastikan anda mempunyai peralatan yang betul di dalam beg anda dan membuat keputusan pintar tentang kelab yang digunakan boleh membawa anda ke permulaan yang hebat. Tawaran untuk menjaringkan skor dan mencadangkan beberapa keseronokan ...

Pilihan Editor

Bila dan Bagaimana Laporkan Pautan Paid kepada Google - dummies

Bila dan Bagaimana Laporkan Pautan Paid kepada Google - dummies

Jika anda mengesyaki bahawa satu pesaing dalam talian anda telah membeli pautan dan kedudukan lebih tinggi dalam hasil enjin carian kerana itu, maka anda boleh melaporkannya kepada Google untuk penyiasatan. Pertama, bagaimanapun, anda perlu memastikan bahawa pesaing benar-benar menyalahgunakan sistem. Melaporkan pautan berbayar adalah berbeza daripada melaporkan spam. ...

Di mana untuk Cari Idea Kandungan untuk Laman Web Anda - manisan

Di mana untuk Cari Idea Kandungan untuk Laman Web Anda - manisan

Jika anda merasa terharu pemikiran untuk menulis halaman dan halaman kandungan untuk laman web anda, ikhlas. Terdapat banyak cara untuk mendapatkan idea-idea untuk kandungan, termasuk brainstorming, melihat laman pesaing anda, menggunakan bahan offline anda sendiri, dan mendengar apa yang pelanggan inginkan. Brainstorm untuk membangunkan kandungan Web Yang ...

Kenapa Gunakan Enjin Carian untuk Pemasaran Anda? - patung

Kenapa Gunakan Enjin Carian untuk Pemasaran Anda? - patung

Kenapa repot-repot menggunakan enjin carian untuk pemasaran anda? Kerana enjin carian mewakili satu pun sumber utama pelawat laman web baru. Anda mungkin pernah mendengar bahawa kebanyakan lawatan laman web bermula di enjin carian. Nah, ini tidak benar, walaupun ramai orang terus menggunakan statistik ketinggalan zaman ini kerana mereka berbunyi baik - "80 peratus daripada ...