广大攻击者认可。获得更多的用户信息数据有利于提高攻击的实际效率,攻击者将目标指向了拥有大量注册用户真实详细信
息的社区及社交网站,并在地下建立起“人肉搜索库”,预期实现:获知某用户常用ID 或 EMAIL,可以直接搜索出其常用密
码或常用密码密文。
2011 年 12 月 21 日,仅仅是在这一天,攻击者曾经获取到的部分数据库信息内容被陆续地公开了.
2.1.2.应用层防护百密而一疏
在当今信息安全意识、信息安全产品都日益成熟的年代,为何入侵者获取数据依然如入无人之境? 很多人认为,在网络中不
断部署防火墙、IDS、IPS 等设备,可以提高网络的安全性.但是为何基于应用的攻击事件以及相应的“泄库事件”仍然不断
发生?其根本的原因在于传统的网络安全设备对于应用层的攻击防范,作用十分有限。
我们可以通过下面例子来举例黑客是如何常规获取信息系统的数据库信息的:攻防回合的延续包括传统安全设备使黑客入侵
服务端主机系统难度加大,而 WEB 应用的登录入口表明了 WEB 应用程序与用户数据表之间存在关联,通过入侵 WEB 网站
获得数据库信息成为针对网站数据库攻击的主要入手点,常见的攻击步骤如下:
一、寻找目标网站(或同台服务器的其他网站)程序中存在的 SQL 注入、非法上传、后台管理权限等漏洞;
二、通过上述漏洞添加一个以网页脚本方式控制网站服务器的后门,即:WEBSHELL;
三、通过已获得的 WEBSHELL 提升权限,获得对 WEB 应用服务器主机操作系统的控制权,并通过查看网站数据库链接文
件,获得数据库的链接密码;
四、通过在 WEB 应用服务器上镜像数据库连接,将目标数据库中所需要的信息导入至攻击者本地数据库(或直接下载服务
器上可能存在的数据库备份文件);
五、清理服务器日志,设置长期后门。
目前攻击者以团队为单位,无论从工具的制造、攻击实施的具体手法都已经形成了体系化、趋利化的作业流程。
此例中我们发现,黑客针对应用系统的攻击已经完全无视传统的网络安全,而应用安全的建设恰好能够弥补网络安全的不足,
提升了整个信息系统安全强度,能够有效地阻止黑客针对性的应用层攻击,降低数据信息被泄露的风险
2。2.防泄密防好应用安全这块板
随着互联网技术的迅猛发展,许多政府和企业的关键业务活动越来越多地依赖于 WEB 应用,在向客户提供通过浏览器访问
企业信息功能的同时,企业所面临的风险在不断增加.主要表现在两个层面:一是随着 Web 应用程序的增多,这些 Web 应用
程序所带来的安全漏洞越来越多;二是随着互联网技术的发展,被用来进行攻击的黑客工具越来越多、黑客活动越来越猖獗,
组织性和经济利益驱动非常明显.
然而与之形成鲜明对比的却是:现阶段的安全解决方案无一例外的把重点放在网络安全层面,致使面临应用层攻击(如:针
对 WEB 应用的 SQL 注入攻击、跨站脚本攻击等)发生时,传统的网络防火墙、IDS/IPS 等安全产品对网站攻击几乎不起
作用,许多政府和企业门户网站成为黑客组织成批传播木马的最有效途径,也将可能成为下一个被攻击者所公开的潜在网站
数据.
据 Gartner 权威统计,目前 75%的黑客攻击发生在 WEB 应用层,近期层出不穷的安全事件均源于 WEB 应用层防护不到
位所致,应用系统漏洞的根源还是来自程序开发者对网页程序编制和检测。未经过安全训练的程序员缺乏相关的网页安全知
评论0
最新资源