- 1、本文档共29页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
伺服器弱點掃瞄課程
資訊中心 網路系統組 柯文傑
E-mail:genieke@.tw
網路電話網路電話:3733:3733
內容大綱:
1.什麼是弱點掃瞄?
2.
弱點掃瞄的方式
3.弱點掃瞄服務
4.其他注意事項
--網站智財產權問題
--帳號密碼控管問題
--機密資料外洩問題機密資料外洩問題
--如何不被搜尋引擎找到網頁
--留言版問題
--資料備份問題資料備份問題
--設定 log紀錄
-- 防火牆設置
--駭客入侵處理程序駭客入侵處理程序
--採購及維護合約注意事項
什麼是弱點掃瞄 ?
弱點掃描 ,顧名思義 ,檢查網站及網頁是否有弱點可供
駭客利用攻擊。
網站弱點掃描網站弱點掃描利用已知的弱點進行檢測利用已知的弱點進行檢測 ,檢查是否有尚檢查是否有尚
未修補的弱點。(OS, DB, DNS, POP3, SMTP,FTP等)
網頁弱點掃描網頁弱點掃描主要作用是模擬惡意使用者的瀏覽行為主要作用是模擬惡意使用者的瀏覽行為,,
蒐集受測程式的所有連結後,對所有可輸入的連結送出惡意
數值 ,觀察記錄回應狀態 。也會猜測所有隱藏目錄 、管理後
臺、程式備份檔或資料庫檔案位置。對於可登入的頁面,則
進行密碼猜測的工作,以便檢測管理者的安全警覺性。(網
頁撰寫的疏失頁撰寫的疏失 ))))
什麼是弱點掃瞄 ?(續 )
弱點掃瞄的工具
System Level(OS, DB, DNS, POP3, SMTP,FTPSystem Level(OS, DB, DNS, POP3, SMTP,FTP等等))
• Nessus
• Foundstone
• NMAP
• MBSSA
• Superscan
•• 流光流光
Web AWeb Apppppppplication levellication level((((網頁撰寫的疏失網頁撰寫的疏失))))
• WebInsepect
• Appscan
• AAcunetitix
弱點掃瞄的方式
弱點掃瞄通常分為 3個階段 :
Discovery Phase :發現目標主機或網路。使用 Port掃瞄技
術。
Fingerprint Phase :發現目標後進一步判斷作業系統類型、
執行的服務以及版本等執行的服務以及版本等 。。
Vulnerabilityy Checkingg :根據前兩個pphase及弱點檢測所搜
集到的訊息判斷目標主機是否存在弱點。又分為Intrusive(侵
入式或) Non-Intrusive(非侵入式) 。
最後依照掃描結果撰寫掃描報告,包含弱點及修補建議。
弱點掃描服務
資訊中心針對系統及網頁弱點各提供相對應的掃瞄服務 :
系統弱點--McAfee Foundstone
網頁弱點網頁弱點--IBMIBM AAppSScan
需上網填報各單位伺服器資料,每學期掃描乙次。
((教育部規定一年掃乙次教育部規定一年掃乙次))
.tw/IPMgr/
若有需要,可隨時寄信通知,會針對個案進行掃描。
若有新的伺服器若有新的伺服器 ,,也請隨時上網更新也請隨時上網更新 ,,並寄信通知並寄信通知。。
弱點掃描服務 (續 )
系統弱點--McAfee Foundstone
使用已知的弱點
文档评论(0)