圖 網(wǎng)站安全防護示意圖

其中,網(wǎng)頁防篡改系統(tǒng),對基于OS(Windows、Linux、Unix)的WEB服務器、數(shù)據(jù)庫支持系統(tǒng)和特定的中間件處理服務器進行底層加固、上層過濾,控制系統(tǒng)中進程的運行類別以及權(quán)限,對進程啟動所需要的exe、dll、sys等文件進行完整性度量。如符合策略標準,則允許其正常啟動,否則阻止該程序的啟動。

當應用程序請求訪問某些文件時,需要通過度量模塊進行度量,判斷是否滿足訪問權(quán)限。這樣在權(quán)限控制合理的前提下,應用程序只擁有最小權(quán)限,即使其被攻擊者利用,對系統(tǒng)的威脅也是有限的。

同時,網(wǎng)頁防篡改系統(tǒng)會限制WWW服務、FTP服務等訪問與WEB無關(guān)的其他任何目錄及文件,有效的實現(xiàn)了WWW服務和系統(tǒng)中其他應用的邏輯隔離,從而降低WWW服務受攻擊的概率。當終端用戶的HTTP請求被WWW服務解析之前,過濾引擎首先將其捕獲,并與策略規(guī)則庫中進行特征匹配,如果確定該請求有攻擊性質(zhì),則丟棄。這樣就可以有效防御諸如SQL注入、跨站腳本漏洞、CGI等流行攻擊,利用文件過濾驅(qū)動技術(shù)保護網(wǎng)頁和動態(tài)腳本不被非法纂改,從而從源頭上杜絕各類非法篡改行為。

硬件方面,WEB防護網(wǎng)關(guān)借助過濾引擎,實現(xiàn)對基于WEB服務訪問攻擊的阻擋,從而形成立體防御。

總體來說,本解決方案可以實現(xiàn)以下功能:

1、對未知病毒具備免疫能力

針對市場上傳統(tǒng)反病毒產(chǎn)品無法滿足機構(gòu)用戶業(yè)務安全需求現(xiàn)狀,天融信網(wǎng)站防護系統(tǒng)提供了更加積極主動的安全防御措施,不僅可以防范已知的病毒、木馬等威脅,而且對未知惡意代碼同樣具備有效的防范能力。

2、牢固的動態(tài)網(wǎng)頁防護

天融信網(wǎng)站防護系統(tǒng)通過文件過濾驅(qū)動技術(shù)對腳本進行檢測,從而避免網(wǎng)頁和網(wǎng)站結(jié)構(gòu)被篡改。另外還可以對SQL注入和跨站攻擊進行有效防護,防止動態(tài)網(wǎng)站的數(shù)據(jù)庫被黑客篡改。

3、更有效的網(wǎng)頁防篡改技術(shù)

不同于市場上常見的網(wǎng)頁防篡改技術(shù)(外掛輪詢技術(shù)、核心內(nèi)嵌技術(shù)、事件觸發(fā)技術(shù)),天融信網(wǎng)站防護系統(tǒng),不再完全依托備份服務器,不僅讓安全性能得到提升,同時可以更有效禁止任何非法的網(wǎng)頁修改行為。

4、采用內(nèi)核性能優(yōu)化和安全加固技術(shù)

天融信網(wǎng)站防護系統(tǒng)特有的與上層應用程序無關(guān)的安全設計,除了為文件資源提供強制型存取控制、以及特權(quán)管理外,還能防止關(guān)鍵應用程序被篡改并且能為關(guān)鍵應用程序定制靈活的保護策略,做到"量體裁衣"。針對網(wǎng)站防護系統(tǒng)中的服務模塊,采用多種內(nèi)核性能優(yōu)化技術(shù),大大提高了網(wǎng)站防護系統(tǒng)的工作效率以及系統(tǒng)本身的健壯性。

5、更簡便的布署與管理過程

目前常見的防止SQL注入的方式,多為在網(wǎng)頁代碼中加入過濾語句,這樣做不僅需要針對不同的網(wǎng)頁作不同處理,而且通用性差。為此,天融信網(wǎng)站防護系統(tǒng)采用網(wǎng)絡中間層驅(qū)動(NDIS)進行過濾,可以支持所有的網(wǎng)站服務。

毫無疑問,今天的WEB已經(jīng)成為政府和企事業(yè)用戶所面臨的最嚴重的安全威脅之一,在復雜的攻擊形態(tài)以及層出不窮的新安全威脅面前,傳統(tǒng)的安全防護手段已顯得捉襟見肘。作為國內(nèi)信息安全領域的領導廠商,天融信網(wǎng)站防護系統(tǒng)不僅集惡意代碼主動防御、網(wǎng)頁文件過濾驅(qū)動保護、跨站攻擊防護、防SQL注入、抗網(wǎng)絡攻擊等多個安全功能于一身,而且全面兼顧服務器終端與網(wǎng)絡流量的深度檢測,實現(xiàn)了用戶WEB業(yè)務的 "雙重保護、立體防御"。

分享到

yajing

相關(guān)推薦