亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 開發(fā) > XML > 正文

保護 XML Web 服務(wù)免受黑客攻擊(3)

2024-09-05 20:55:52
字體:
供稿:網(wǎng)友
matt powell
microsoft corporation
2001 年 9 月 19 日
在上一篇文章中,我們討論了不同種類的攻擊,以及如何進行配置以免受到攻擊。本文中,我們將集中討論如何進行設(shè)計和開發(fā),以免受到攻擊。
首先,我想介紹兩個非常好的新工具,它們是 microsoft® 開發(fā)的,可使您的 web 服務(wù)器獲得最大的安全性。iis lockdown tool(英文)可以最大限度地防止可能的攻擊者對您的 microsoft® internet information server (iis) 進行訪問。鎖定工具還提供了“advanced”選項,您可以在其中選擇所需設(shè)置。此外還提供了“rollback changes”選項。當您對所做更改不滿意時可選擇該選項。請嘗試該工具。
另一個重要工具是用于 iis 5.0 的 hotfix checking tool(英文)。該工具會查詢由 microsoft 發(fā)布的所有可用安全性修補程序的 xml 文檔(該文檔是不斷更新的),然后將此文檔與本機安裝的文檔進行比較并報告其差異。使用該工具可以更輕松地管理單個 web 服務(wù)器或大型 web 領(lǐng)域的安全修補程序。

設(shè)計問題


設(shè)計 web 服務(wù)時必須認真考慮安全問題,以及如何能夠使遭受攻擊的危險性降到最低。許多在試圖防止攻擊時可能起作用的因素都可以在設(shè)計時予以考慮。例如考慮如何進行身份驗證,或希望返回哪類錯誤等問題。

確定安全需求


在 xml web 服務(wù)設(shè)計的早期,您需要確定所需的安全級別。某些 xml web 服務(wù)根本不需要身份驗證,而其他服務(wù)對于確定使用該服務(wù)的用戶有非常嚴格的要求。由 xml web 服務(wù)接收和發(fā)送的數(shù)據(jù)需要何種隱私級別?如果某個 xml web 服務(wù)用戶聲明他們未請求您記錄中所指明的服務(wù),則在工時、處理能力或法律費用方面可能要花費哪些成本?
首先,讓我們來看一下身份驗證。某些種類的身份驗證會比其他身份驗證更容易遭受攻擊。在低端,如果您使用“http 基本身份驗證”,則可以看到網(wǎng)絡(luò)上的數(shù)據(jù)包的所有用戶都能看到您的用戶名和密碼。如果通過 internet 發(fā)送請求,則您無法控制能看到您的數(shù)據(jù)包的用戶。在身份驗證級別的高端,您可以考慮使用 ssl 客戶端證書進行身份驗證,該證書提供了一個編碼的通道,并使數(shù)據(jù)包的惡意攻擊者很難進行攻擊。有關(guān)身份驗證選項的詳細討論,請參閱 at your service 專欄中 mary kirtland 的 authentication and authorization(英文)。
我們已經(jīng)間接提到了身份驗證過程中的隱私問題,當涉及到電子欺騙時您應(yīng)考慮此問題。您還需要知道與所有從 xml web 服務(wù)發(fā)送和接收的數(shù)據(jù)有關(guān)的隱私問題,而不僅僅是用戶名和密碼。例如,您可能會為通過身份驗證的用戶生成一個會話密鑰,該用戶將此密鑰隨每個請求一起發(fā)送以標識自身。如果此密鑰未加密發(fā)送,則數(shù)據(jù)包的惡意攻擊者可以看到此密鑰,并用它向您的 web 服務(wù)發(fā)送自己的請求,這樣您的 web 服務(wù)會將其看作是原來那個合法用戶。
另一個隱私問題是由 web 服務(wù)發(fā)送和接收的簡單數(shù)據(jù)。該數(shù)據(jù)是否因其敏感性強而需要加密?ssl 加密的代價是 web 服務(wù)會發(fā)送和接收整個加密的通道,從而降低性能。您或許可以只加密請求中的敏感項,但您隨后可能需要在客戶端上安裝自定義編寫的軟件以啟用加密/解密。使用 ssl 加密整個通道的一個優(yōu)點是:目前大多數(shù)客戶端平臺都支持基本 ssl 通信,而不需要針對應(yīng)用程序編寫特定代碼。
就基本安全性設(shè)計而言,還必須考慮否認的概念,即一個用戶可以拒絕承認其通過 xml web 服務(wù)執(zhí)行的操作。例如,如果您提供股票交易服務(wù),而某些人聲稱他們沒有要求您的系統(tǒng)為其出售股票,并且要否認此出售命令。很明顯,與其他服務(wù)相比,某些 xml web 服務(wù)對這種問題可能會更為關(guān)心,但是您應(yīng)該確定您的服務(wù)可能會遇到的危險,以及在方案中應(yīng)采取什么樣的有效措施。
使用安全的身份驗證系統(tǒng)肯定是避免出現(xiàn)這類危險的首要步驟。例如,使用 http 基本身份驗證可能是不安全的,但是通過使用 ssl 的加密通道來使用此身份驗證則是安全的。如果用戶使用空密碼或容易猜到的密碼,即使具有安全的身份驗證系統(tǒng)也是沒有用的。強制使用強加密密碼是防止出現(xiàn)此類問題的重要步驟??傊?,用戶和服務(wù)執(zhí)行者都有責任防止密碼泄露。
最后,如果不審核通過服務(wù)發(fā)生的事件,當出現(xiàn)否認情況時,安全的身份驗證和強加密密碼都是毫無意義的。當事務(wù)中存在否認威脅時,應(yīng)記錄這些事務(wù)及其用戶、時間、日期等足夠多的信息以標識事務(wù)的詳細信息。否則,當出現(xiàn)爭論時,您可能缺少足夠的證據(jù)以證實您的觀點。

審核、報告和監(jiān)視


審核對減少否認危險程度起著重要的作用;在識別其他種類的攻擊過程中,也起著關(guān)鍵作用。例如,如果不是您的審核記錄中的統(tǒng)計數(shù)據(jù)表明您的服務(wù)存在異常使用情況,您可能根本意識不到您的服務(wù)正在遭受攻擊。例如,您是否注意到某個人正在對登錄方式進行字典攻擊?所以,我們將講述在審核、報告和監(jiān)視時需要考慮的問題,以保護 xml web 服務(wù)免受攻擊。
審核的概念就是記錄所發(fā)生的每個事件的所有信息。但是,當通過 xml web 服務(wù)的數(shù)據(jù)量很大時,此想法可能是不切實際的。審核記錄至少應(yīng)包括所有請求的時間、日期和 ip 地址。如果 xml web 服務(wù)經(jīng)過身份驗證,您需要在每個審核記錄中包括用戶名。如果您的服務(wù)支持多種方法或消息格式,您需要標識調(diào)用的是哪一個。最后,您需要包括足夠的信息以滿足您標識調(diào)用詳細信息的需要。例如,如果 xml web 服務(wù)使用了一種方法,您可能希望記錄傳遞給該方法的所有參數(shù)。
您還需要考慮其他需要,例如當站點遭到攻擊時您可能需要回滾事務(wù)。而且,您的審核記錄往往是某些報告的最佳信息源。由于審核記錄可能相當大,您需要協(xié)調(diào)審核設(shè)計和備份策略。
審核處理的是通過您的服務(wù)同時發(fā)生的所有事件的記錄,報告則是向用戶、操作員和管理員匯報系統(tǒng)的使用信息。報告是保護 xml web 服務(wù)免受攻擊的一個重要部分,因為通過它可以觀察服務(wù)的使用情況。一種主要的報告類型是報告發(fā)生的錯誤。報告 xml web 服務(wù)所遇到的錯誤的能力是最重要的。同樣,您還需要報告那些可能指出惡意客戶端企圖的錯誤。例如,如果所接收請求中的某個參數(shù)是一個異常的長字符串,則您需要以一種容易引人注意的方式來報告該錯誤。對于這種類型的錯誤,您應(yīng)該在應(yīng)用程序事件日志中創(chuàng)建事件,這樣可以相應(yīng)地對它們進行監(jiān)視。有關(guān)如何將事件寫入事件日志的詳細信息,請參閱操作系統(tǒng)平臺 sdk 中的 event logging(英文)。
另一種對您的服務(wù)至關(guān)重要的報告類型是匯總服務(wù)使用情況的報告。它應(yīng)該有兩種形式:首先,創(chuàng)建供您個人進行分析的全局報告,您可以使用該報告檢測使用級別或異常模式。應(yīng)該對正常報告的外觀具有足夠的了解,這樣您才能夠發(fā)現(xiàn)異常使用的情況。其次,需要為您的用戶提供報告。您的用戶還應(yīng)能夠監(jiān)視他們對服務(wù)的使用情況。很有可能出現(xiàn)這樣的情況:在全局報告中未記錄攻擊行為,而個別用戶卻能立即在其各自的報告中發(fā)現(xiàn)問題。
如果 xml web 服務(wù)正在 internet information server (iis) 上運行,那么我們就有必要提及一種能免費得到的非常有用的報告類型。即,為所有傳入的 http 請求(包括對您服務(wù)的請求)進行的 iis 日志記錄。您可以使用 iis 日志中提供的信息來改進自己的報告。 '
最后,實施了審核及適當?shù)膱蟾娣椒ê螅枰褂媚撤N機制以發(fā)現(xiàn)所報告的問題。這就是監(jiān)視。
可以以不同級別進行監(jiān)視。當然,定期手動查看報告是監(jiān)視 xml web 服務(wù)的使用情況的一種方式,但是還應(yīng)檢查事件日志中已報告的錯誤,使用性能監(jiān)視日志,并利用可以監(jiān)視 web 服務(wù)器停機時間的多種工具中的一種。性能監(jiān)視對于檢測攻擊可能是非常關(guān)鍵的。幸好,與 iis 關(guān)聯(lián)的大量性能計數(shù)器可以為檢測問題提供許多重要的統(tǒng)計數(shù)據(jù)。
您可能還希望為 xml web 服務(wù)創(chuàng)建自己的性能計數(shù)器。有關(guān)創(chuàng)建您自己的性能計數(shù)器的詳細信息,請參閱 performance monitoring(英文)。為了確保引起您對異常情況的特殊關(guān)注,應(yīng)以某種形式通知您正在發(fā)生的事件,這點是非常重要的??梢栽诋惓J录l(fā)生時,利用性能監(jiān)視警報發(fā)送彈出式消息,或運行某個程序。圖 1 顯示的性能監(jiān)視警報會監(jiān)視未完成的 iis isapi 請求的數(shù)量,以及當前隊列中的 asp 請求的數(shù)量。

圖 1:創(chuàng)建性能監(jiān)視警報
如果不對可能發(fā)生的問題采取一些措施,則對濫用的操作進行審核、報告和監(jiān)視不會有任何用處。拒絕服務(wù)攻擊可能會被定義到特定的 ip 地址,這意味著您可能需要在路由器中過濾來自該地址的請求。但是,拒絕服務(wù)攻擊或電子欺騙攻擊可能與 xml web 服務(wù)的特定用戶相關(guān)。您必須能夠在這種問題發(fā)生時禁用帳戶。完成此操作可能僅需在 microsoft® active directory™ 中禁用 windows 用戶帳戶。或者,如果使用的是自己設(shè)計的身份驗證方式,則意味著必須在用戶記錄中添加一個可以表示禁用帳戶的狀態(tài)字段。您還應(yīng)確認 xml web 服務(wù)的用戶同意“服務(wù)條款”文檔,該文檔指明在何種情況下您可以刪除或禁用他們的帳戶。
發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
日韩一区二区免费在线电影| 精品国产青草久久久久96| 亚洲人成电影网| 国产精品盗摄一区二区三区| 亚洲免费福利视频| 草莓视频18免费观看| 国内精品视频一区| 福利视频网址| 另类小说综合网| 韩日精品视频| 爽爽爽爽爽爽爽成人免费观看| 午夜精品一区二区在线观看的| 日韩精品水蜜桃| 噜噜噜91成人网| aaaaaa毛片| 精品日韩中文字幕| 欧美刺激脚交jootjob| 欧美成人精品一区二区男人小说| 日韩在线观看一区| 雨宫琴音一区二区在线| 免费在线视频一区二区| 伊人久久噜噜噜躁狠狠躁| 久草精品电影| 在线观看日本视频| 成人啪啪18免费游戏链接| jk漫画禁漫成人入口| 亚洲砖区区免费| 欧美国产欧美亚洲国产日韩mv天天看完整| freexxx性亚洲精品| 亚洲精品一区二区三区av| 91一区二区视频| 亚洲欧美另类图片| 婷婷一区二区三区| 麻豆精品不卡国产免费看| 亚洲综合色在线| 国产毛片视频网站| 精品国产福利在线| 欧美综合国产精品久久丁香| 亚洲一级黄色av| 一级久久久久久久| 亚洲一区二区久久久| 精品国产百合女同互慰| 欧美极品视频一区二区三区| 91free张津瑜movies| 麻豆久久久久久| 在线观看国产成人av片| www浪潮av99com| swag国产精品一区二区| 99热国产在线| 国内外激情在线| 天天干天天干天天干天天| 激情 小说 亚洲 图片: 伦| 国产色综合天天综合网| 日韩欧美电影一区二区| 国产剧情在线观看一区| 91精品国产乱码久久久久久蜜臀| 国产精品传媒毛片三区| 一区二区三区高清在线| 国产欧美一区二区精品秋霞影院| 国产三级三级在线观看| 一二三四视频在线社区中文字幕2| 美女大黄三级视频在线观看| 欧美人与物videos另类xxxxx| 免费日韩一级片| 福利视频导航大全| 99精品欧美一区二区| 99pao成人国产永久免费视频| 播放一区二区| 成人xxx免费视频播放| 中文字幕av一区| 国产成+人+日韩+欧美+亚洲| 国产精品人人妻人人爽| 亚洲三级黄色在线观看| 亚洲午夜电影| 亚洲国产精品成人一区二区在线| 色乱码一区二区三区网站| 天天操天天操天天操天天| 久久久久这里只有精品| 亚洲欧美日韩国产yyy| 免费久久一级欧美特大黄| 在线视频观看一区| 欧美午夜宅男影院| 九九九九九九九九| 欧美激情日韩| 精品一区二区三区中文字幕老牛| 亚洲精品视频一二三| 亚洲va久久久噜噜噜久久狠狠| 欧美黑人一级片| 在线观看日韩av先锋影音电影院| 2021av网| 老司机精品视频一区二区三区| av毛片在线免费看| 欧美日韩精品免费观看视完整| 午夜不卡av免费| 在线综合亚洲欧美在线视频| 久久高清视频免费| 欧美freesex黑人又粗又大| av在线不卡免费| 欧美一区二区免费在线观看| 亚洲精品456在线播放狼人| 久久一区欧美| 欧美性生交大片免网| 日本高清久久久| 国产黄色大片免费看| 国产99在线|亚洲| 成人精品视频在线| 国产区亚洲区欧美区| 又紧又大又爽精品一区二区| 欧美最猛性xxxx免费| 一区三区三区不卡| 成人久久18免费网站麻豆| 欧洲久久久久久| 少妇高清精品毛片在线视频| 成人在线视频www| 免费人成在线不卡| 国产免费无码一区二区视频| 成人网av.com/| 久久久久99精品成人| 天天天天天天操| 老湿机69福利| 搡老女人一区二区三区视频tv| 欧美一级一区二区| 国产成人精品视频在线观看| www.久久综合| 伊人久久大香线蕉av一区二区| 亚洲图片第一页| 久久免费av| 日韩三区在线| 日韩精品在线视频观看| 日本一区二区在线视频| 天天干天天舔天天射| 99热成人精品热久久66| 色综合www| 在线观看视频中文字幕| 国产一区二区三区视频| 一本久久综合亚洲鲁鲁| 天天视频一区二区三区| 午夜成在线www| av在线不卡精品| jizz中国少妇| 狠狠入ady亚洲精品经典电影| 在线免费观看的av| 欧美色倩网站大全免费| 97在线观看视频| 久久中文久久字幕| 日本羞羞视频| 久久久久久久9| 美女100%露胸无遮挡| 麻豆美女网站| 午夜精品99久久免费| 日本少妇xxx| 97欧美精品一区二区三区| 亚洲国产精品成人va在线观看| 久久久久久久久国产精品| 国产女人在线观看| 亚洲黄色片免费看| 影音先锋人妻啪啪av资源网站| 懂色一区二区三区| 波多野结衣爱爱| 国产精品久久久久影院亚瑟| 久久―日本道色综合久久| 国产精品一区二区你懂的| 亚洲熟女乱色一区二区三区久久久| 欧美大片专区| 日日摸日日添日日躁av| 亚洲一区中文字幕在线观看| heyzo中文字幕在线| 免费看污黄网站在线观看| 免费看啪啪网站| 中文视频一区视频二区视频三区| 国产精品嫩草69影院| 中文字幕久久久久久久| 天天影视色香欲综合| 日本黄大片一区二区三区| 国产精品999在线观看| 国产成人自拍在线| 91精品店在线| 日本精品一区二区三区高清 久久| 国产精品偷拍| 成人va天堂| 开心色怡人综合网站| 免费毛片在线播放| 国产一二三区在线| 黑人巨大精品欧美一区二区一视频| www在线观看黄色| 精品国产伦一区二区三区观看方式| 午夜片欧美伦| 日韩三级视频在线观看| 亚洲综合中文| 热久久中文字幕| 在线免费看黄网站| 在线观看亚洲一区二区| 91精品国产黑色紧身裤美女| wwwwwww色| 国产suv精品一区| 欧美中日韩一区二区三区| 亚洲三级毛片| caoporn免费在线| 欧美日韩综合在线观看| 欧美性视频在线| 91精品免费久久久久久久久| 亚洲乱码精品久久久久..| 久一视频在线观看| 老牛影视一区二区三区| 免费yellow网站| 亚洲护士老师的毛茸茸最新章节| 久久91麻豆精品一区| 欧美性猛交99久久久久99| 一区二区三区日韩| 成人免费在线观看视频网站| 久草在线免费福利资源| 图片区日韩欧美亚洲| 欧美激情一区二区三区久久久| www.久久网| 婷婷视频在线播放| 精品一区二区在线视频| 国产永久免费高清在线观看| 粉嫩的18在线观看极品精品| 综合亚洲深深色噜噜狠狠网站| 久久久久久久久久久久久久久99| 成人av黄色| 亚洲japanese制服美女| 三级欧美韩日大片在线看| 97欧美在线视频| 一区二区精品视频在线观看| 欧美日韩精品在线观看| 在线不卡a资源高清| 久久午夜宅男免费网站| 亚洲国产精品久久久天堂| 日韩一区二区影院| 色偷偷偷综合中文字幕;dd| 一级毛片免费看| 精品1卡二卡三卡四卡老狼| av在线这里只有精品| 超碰免费公开在线| 91亚洲午夜精品久久久久久| 一本加勒比波多野结衣| 久久中文字幕人妻| 亚洲精品一卡二卡三卡四卡| 国产精品任我爽爆在线播放| 亚洲桃色综合影院| 亚洲一区二区三区观看| 久久久精品视频免费观看| 成年人看的羞羞网站| 国产又色又爽又高潮免费| 婷婷综合伊人| 蜜芽tv福利在线视频| 亚洲色图25p| 欧美日韩国产成人在线91| 欧美哺乳videos| 国产剧情av麻豆香蕉精品| 日本在线观看天堂男亚洲| 日韩一区二区免费在线电影| 国产7777777| 北岛玲一区二区| 黄色一级片免费看| 国产精品成人免费在线| 永久免费精品视频网站| 国产精品白丝av| 国产一二三四视频| 亚洲码国产岛国毛片在线| 亚洲成人黄色网| 加勒比精品视频| 成人影院入口| 爽爽影院免费观看视频| 男女下面一进一出无遮挡| 亚洲国产123| 久久久精品在线观看| 在线视频观看日韩| 天堂中文字幕| 亚洲一区二区三区四区在线| a视频v在线| 91啦中文在线观看| 久久人人爽国产| 亚洲激情影院| 少妇精品高潮欲妇又嫩中文字幕| 国产精品久久久久久久久久久久久久| 不卡影院一区二区| 美女搡bbb又爽又猛又黄www| 欧美精品一区二区三区高清aⅴ| 理论视频在线| 欧美私人啪啪vps| 77thz桃花论族在线观看| 麻豆国产视频| 国产不卡的av| 91成人精品观看| 粉嫩在线一区二区三区视频| 欧美午夜宅男影院在线观看| 亚洲精品3区| 天堂中文在线视频| 精品一区二区国语对白| 色综合天天综合给合国产| 视频三区在线| 丰满人妻一区二区三区免费| 国产一级片自拍| jizz性欧美10| 美女在线视频免费| 精品视频在线观看免费观看| 永久免费精品影视网站| 日韩av不卡电影| 巨茎人妖videos另类| 国产精品一区无码| 一区二区三区波多野结衣在线观看| 丁香婷婷深情五月亚洲| eeuss鲁片一区二区三区| 国产日韩欧美二区| 亚洲免费视频一区二区| 最新国产在线观看| 国产精品亚洲片夜色在线| 亚洲女同ⅹxx女同tv| 精品国产不卡一区二区三区| 一区二区三区入口| 神马久久av| 国产成a人亚洲精v品在线观看| 无码久久精品国产亚洲av影片| 在线播放/欧美激情| 国产精品911| 亚洲欧美另类久久久精品| 永久91嫩草亚洲精品人人| 亚洲精品成人无码毛片| 亚洲缚视频在线观看| 欧美性猛交xxxxx少妇| 国产成人一区二区三区影院在线| 98视频精品全部国产| 国产精品x453.com| 国产91精品高潮白浆喷水| 国产精品毛片a∨一区二区三区|国| 综合图区欧美|