RSS订阅
RSS订阅TT安全

资深网管教你如何搭建防注入系统

2008-10-22  选择字号:  | |
打印本文章

导读:本文从防注入系统的建立角度来讨论如何有效的保护服务器上网站和数据库的安全,通过建立一套防注入监控体系来保证页面文件和数据库文件的安全,保护企业网络

关键词:防注入系统 服务器 网站 数据库 防注入监控体系 安全

正在加载数据...

  内网应用安全以及服务器的安全一直是众多中小企业网络管理员所关心的话题,大多数企业服务器上都会运行企业网站,不管是ASP类站点还是PHP类站点,不管是Windows 2000 server还是windows 2003,也不管是基于MYSQL的数据库还是access又或是SQL server数据库,我们都可能遇到最为头疼的利用数据库及动态页面语言漏洞而采取的注入攻击。每当出现注入攻击后我们都无法快速定位到底是哪个语句哪条指令出现了问题,注入是不可避免的但是如何才能够做到在第一时间发现漏洞弥补漏洞呢?下面笔者就从个人实际应用出发为各位IT168安全频道的读者介绍如何在服务器上搭建一套防注入系统。

  一 注入入侵采取的手段:

  所谓注入入侵实际上就是通过动态页面编程语言对数据库的操作来实现入侵的目的,大多数入侵是建立在动态页面编程语言不完善而在对数据库执行查询,写入,读取等操作时存在问题的基础上产生的。要知道通过查询数据库返回的错误信息可以分析出目的站点对应数据库中表的具体信息来,通过穷举法完成数据库,数据表以及字段等信息的暴力破解。


  二 防注入系统建立思路:

  不管怎样注入入侵都必须建立在对数据库执行查询等操作的基础上完成的,所以我们可以通过分析和记录数据库操作来完成对注入入侵的监控,从而知道到底是什么时候什么操作造成的漏洞。

  防注入系统正是基于上述思路完成的,我们通过建立一套监控系统针对服务器上站点各个页面的访问,特别是修改操作进行记录;再针对数据库关键数据表关键字段的读取和访问进行记录,从而快速定位出问题的页面(被访问和修改的页面)和被攻击的时间(数据库字段读取访问时间),从而最大限度的防范注入攻击的入侵,而另一方面也大大减少了被攻击站点存活的时间,在第一时间恢复原有系统。

  三 用防注入系统统筹管理服务器群:

  笔者使用的防注入系统正是通过上述思路建立起来的,通过一台专门的WEBGUARD服务器对企业所有服务器进行监控,建立时由于这台服务器只负责防注入以及监控,所以一定要把这台WEBGUARD服务器放置到企业内网中,不要裸露在外网,从而避免该服务器被恶意攻击。(如图1)

WEBGUARD

  通过WEBGUARD服务器上的监控系统实现对多台服务器上网页文件,数据库程序的读写与查询进行监控和记录,从而对入侵者的攻击一目了然。再针对漏洞进行相应的弥补操作即可。

  在系统应用时我们可以根据服务器的安全级别选择不同的监控方式,每个站点可以分别设置安全级别,并且结合网站监测时间间隔达到“准实时”监控的目的,同时可以指定上载文件时的用户名和密码。另外我们还要指定要监测的文件类型,例如ASP,PHP,DB等格式的文件都在被监控范围内,当然为了保证服务器上站点的快速恢复,我们可以指定不同站点的页面备份路径以及自动备份的周期,这样可以实现出问题后的自动快速恢复。

  由于这里涉及到相关产品的使用,所以不适合在这里放过多的文字内容,感兴趣的读者可以自行搜索相关产品和相关防注入系统资料。

  四,总结:

  本文主要是从防注入系统的建立角度来讨论如何有效的保护服务器上网站和数据库的安全,通过建立一套防注入监控体系来保证页面文件和数据库文件的安全,确保我们企业网络和注入漏洞,向注入攻击说再见。

原文出处:http://safe.it168.com/a2008/1022/208/000000208964_2.shtml
来源:IT168    作者:beijing 十月天堂    
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
任何服务器,安全与性能是两个永恒的主题。企业的信息化安全人主要任务就是如何在保障服务器性能的前提下提高服务器的安全性。服务器的访问权限控制策略无疑是重要……
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
周三,IBM发布了更新,修补DB2 数据库管理系统(DBMS)中的至少10个漏洞。IBM的修复解决DB29.1、9.5和DB2 Universal Database8.1和8.2版本。DBMS受到SQL注入攻击漏洞影响……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。