- 1、本文档共3页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Web应用防火墙在网上银行的应用
温州银行 叶坚
随着互联网应用的普及,商业银行纷纷建立了各具 识到weh应用安全的重要性。但传统安全设备[防火墙、
特色的网上银行,使客户不受时空限制,足不出户便可 IPS)解决Web应用安全问题存在局限性.整改网站代
以通过互联网进行申请、查询、管理、转账等金融交易。 码则需要付出较高代价而较难实现。
但随着互联网黑色经济链的产生和新的攻击手段的出
二、传统安全设备的作用和缺陷
现,商业银行网上银行Web应用面临恶意代码、注入
攻击、拒绝服务等安全威胁,导致商业银行的主页被 在商业银行网上银行安全架构中,可以通过设置细
篡改、数据被窃取或丢失。能否及时发现并成功阻止 化防火墙安全策略实现安全区域之间的隔离,并在对外
网络黑客的入侵和攻击、保障Web应用系统的安全和 提供服务的互联网区域部署IDS或IPS等安全设备以进
正常运行成为商业银行网上银行业务安全和安全管理 一 步加强安全审计和防护,但一些银行现有的安全体系
的关键 。 忽略了一个重点,即应用层面的安全 。
1.传统防火墙在 Web应用防护中的作用及缺陷
一
、 Web应用威胁的现状
无论是硬件防火墙还是软件防火墙都工作在 OSI模
基于Web应用的攻击大致可以分为两类:一是利 型第三层或第四层上,通过分析和判断数据报文是否为
用Web应用服务器的漏洞实施攻击,如CGI源代码泄 正常的访问请求数据,实现网络边界的隔离和保护 ,达
露、缓存区溢出、目录遍历等;二是利用Web页面编 到访问控制功能。可以把它形象地比喻成安全警卫,主
码的安全漏洞进行攻击,如SQL注入、跨站脚本攻击等。 要职能是控制人员进出大 门。网上银行系统是典型的
这两类攻击都可导致网页被篡改、网页挂马、信息被窃 B/S结构,需对外开启 80或 443等应用系统相关的网
取等网站安全事件的发生。对网上银行来说,一旦Web 络端 口,如图1所示。由于防火墙功能定位的局限性,
应用受到攻击或者破坏,将影响到网上银行业务的正常 凡是通过80或443端 口进出的数据都可以畅通无阻,
运行。因此,如何防止Web站点受到攻击、提高网上 其在数据过滤过程中不需要解析Web应用程序语言如
银行站点的安全防护能力,已成为各商业银行关注的问 HTML及ASP等,也无需监视 HTTP/HTTPS会话。但
题之一。 是,目前备受关注的Web应用攻击却是被封装在正常
来 自Gartner的数据表明,当前网络上 75%的攻击 的HTTP或HTTPS流量中,所 以传统防火墙无法检测
是针对Web应用的。另据国家计算机网络应急技术处 到攻击的发生,更谈不上采取措施实行防御。
理协调中心的 《2009年中国互联网网络安全报告》显示, 2.入侵检测系统在 Web应用防护 中的作用及
2009年我国内地被篡改网站的数量为4.2万个 ,Web应 缺陷
用安全已成为当前首要的安全问题。各商业银行也已意 不管是 IDS、IPS还是 IDP,其设计 目标都是监测
62 中国金融电脑/2010.9
网络中的异常流量,需要依靠 自身的特征库来识别和阻 防护;通过关联分析技术能有效识别和阻断蠕虫变形病
断相应病毒攻击。可把它们比喻成监控摄像头,用于查 毒;通过协议异常检测技术识别和过滤不符合RFC标
看来来往往 、形形色色的人所做的事情,如果有触犯事 准的畸形包,确保对高风险级别Web攻击事件的识别。
先规定的动作,则通知相关人员进行处理。但由于Web 例如,Web应用防火墙通过定义 “dba—users”等特征字
应用攻击具有复杂化和多样化的特点,入侵
您可能关注的文档
- “钟摆”之下的教育公平——科南特中等教育思想中的机会均等.pdf
- “自然界的自我意识”与生态人格生成.pdf
- “自助式物理实验”课题研究总结.pdf
- 《1996年国际海上运输有毒有害物质损害责任和赔偿公约》2010年议定书.pdf
- 《大妇小妻还牢末》中刘唐的形象并不矛盾——与刘靖之、黄欣二位先生商榷.pdf
- 《到灯塔去》中的两种“知识”.pdf
- 《地球概论》开放式课堂教学模式探讨——以冥王星“降级”为例.pdf
- 《典论·论文》“本同”甄微.pdf
- 《多媒体计算机技术》双语教学研究.pdf
- 《国际贸易实务》课程双语教学探索.pdf
- 《智能安防视频监控行为分析在老年人看护中的应用研究》教学研究课题报告.docx
- 学校食堂食品安全监管体制规范化研究教学研究课题报告.docx
- 《基于区块链的分布式能源交易系统能源交易成本优化与市场竞争力》教学研究课题报告.docx
- 初中道德与法治课程对学生法律素养提升的实证分析教学研究课题报告.docx
- 初中生在社团活动经费管理中的监督作用及提升策略教学研究课题报告.docx
- 《金融科技监管对金融市场结构优化的影响研究》教学研究课题报告.docx
- 社会融入视角下特殊儿童教育课程资源的开发与利用研究教学研究课题报告.docx
- 2025年通用直升机合作协议书.docx
- 课题申报书:协同提质背景下县域推进学前教育普及普惠发展的保障机制的研究.docx
- 课题申报书:校园文化与企业文化对接的研究.docx
最近下载
- 人教新课标数学六年级下册《自行车里的数学》PPT课件.ppt
- 机电一体化毕业论文7000字.doc VIP
- 2023年4月河南省考公务员结构化面试真题试题试卷答案解析.doc VIP
- 《英语学术论文写作教程》教学课件 Unit 1 Writing Foundation.pptx VIP
- AI+智慧医疗整体解决方案 人工智能+智慧医疗整体解决方案.pdf VIP
- 中药制剂生产工艺流程.pptx VIP
- 口腔颌面部解剖(淋巴).ppt
- 9A文孟洪涛谈威科夫交易法.pdf
- GBZT201.2-2011 放射治疗机房的辐射屏蔽规范 第2部分:电子直线加速器放射治疗机房.pdf
- 详细解读2021年新修订《中华人民共和国科学技术进步法》PPT教学课件.pptx VIP
文档评论(0)