企业安全建设指南 金融行业安全架构与技术实践详解金融信息安全最后一公里解决方案,新生儿网站推广文案
栏目:网络推广 发布时间:2025-01-15
编者注: 《金融行业安全架构与技术实践企业安全建设指南》——聂军、李岩、何阳军主编。它是资深安全专家十几年实践经验的成果,是安全领域众多专家共同推荐的。 ... 企业安全建设指南 金融行业安全架构与技术实践详解金融信息安全最后一公里解决方案
编者注:
《金融行业安全架构与技术实践企业安全建设指南》——聂军、李岩、何阳军主编。它是资深安全专家十几年实践经验的成果,是安全领域众多专家共同推荐的。
本书系统介绍了金融行业企业信息安全的架构和技术实践。总结了作者多年在金融行业信息安全方面的实践经验,致力于解决金融企业信息安全的“最后一公里”问题。内容丰富,实用性强。 。
第二部分:安全技术实战
第十一章 安全预算、总结和报告 互联网应用安全
Web 2.0时代,企业将越来越多的应用暴露到互联网上,带来的风险也不容忽视。传统企业会使用防火墙进行隔离,将应用部署在隔离区(DMZ)中。图11-1是一个简单的示意图。
图11-1 传统企业互联网应用示意图
防火墙在这里有两个作用:一是隔离内网、DMZ区和互联网,二是把DMZ的私网地址映射到互联网上,供外部访问。当然,实际企业不一定是映射防火墙,也可能是负载均衡设备。当应用程序需要访问互联网时,需要注意哪些事项?本章将从外到内一一讲解。
11.1 端口控制
首先要做的是端口控制,即在防火墙上严格限制对外开放的端口。原则上DMZ服务器只允许对外开放80和443端口,DMZ服务器不允许外界主动访问。访问外部服务需要一对一的访问。
关于端口管理和控制的常见误解如下:
·一些企业管理员为了方便维护,直接将防火墙上的SSH和RDP端口对外开放。这是非常不明智的。只要知道密码,即使不知道密码,黑客也可以通过这些端口访问交换机/服务器。 ,您还可以通过暴力猜测密码来获取登录凭据。有经验的管理员都知道,只要对外开放SSH,系统日志中就会出现大量登录失败的日志。
·还有一些FTP、MSSQL、MySQL、Redis、Rynsc等相关应用的端口,不应向互联网开放,否则各种自动化攻击工具或蠕虫会通过这些端口快速获取相应权限。甚至直接加密您的数据以获取赎金。有兴趣的读者可以网上搜索“FTP本地提权”、“Redis越权访问”、“勒索”、“勒索”等。
一般大型企业都会有很多互联网出口或者业务系统。在日常的防火墙维护过程中,难免会出现疏漏的情况。因此,需要有相应的机制来保证高风险口岸不对外开放。如果它们是开放的,必须及时发现,这就需要进行端口扫描。 。说到端口扫描工具,就不得不提Nmap。此外,Zmap也很受欢迎。这里简单介绍一下Nmap和Zmap。
Nmap很强大,仔细看它的帮助就可以理解,如图11-2所示。 Nmap支持列表修改、各种主机发现、端口扫描技术、操作系统检测、扫描时间控制、各种格式输出等,甚至支持外部脚本来检测有针对性的漏洞。常用的端口扫描技术有:半开放扫描()、全连接扫描()、ACK扫描、FIN扫描等。另外,Nmap扫描输出的xml格式结果文件很容易用脚本解析,而且与其他系统连接非常方便。
图 11-2 Namp 的使用
Nmap虽然功能强大,但是扫描一个大网段上的所有端口时会非常慢,这就是需要它的原因。被称为“最快的互联网端口扫描器”,它可以最快6分钟扫描互联网,每秒可以发送一百万个数据包。适合快速扫描大量地址。提供更丰富的选择。例如,用户可以指定扫描的端口、路由器地址、数据包发送速率、最大速率等。同时,它还支持多种文件格式保存扫描结果。
对于大型企业,建议采用联合的方式,比如先进行快速扫描,然后用Nmap进行针对性扫描,以获取更多信息,包括操作系统版本、端口对应信息等。风险端口,可以将日志实时输出到SOC,以便一线人员实时跟进处理。实际工作中,扫描还需要注意避开业务高峰,调整发包速率参数等,避免造成不必要的麻烦。
11.2 Web应用程序安全
港口控制是基础。做好端口控制之后,还需要关注Web安全。 OWASP组织(开放Web应用安全项目)每年都会出一份Top 10风险排行榜,包括各种注入(SQL、NoSQL、OS、LDAP等注入)、XSS攻击、CSRF等。在Web安全领域,吴汉清的《白帽谈Web安全》值得推荐,包括客户端脚本安全和服务器端应用安全。作为企业安全从业者,除了了解黑客如何攻击之外,我们还需要关注我们如何防御以及防御什么维度。
Web应用防火墙
对于常规的网页扫描行为,网页应用防火墙(ll、WAF)基本上可以直接拦截或拦截。 Web应用防火墙是通过对HTTP/HTTPS执行一系列安全策略来专门保护Web应用的产品。与传统防火墙不同,WAF工作于应用层,对于Web应用防护具有先天的技术优势。基于
凭借对Web应用业务和逻辑的深刻理解,WAF对Web应用客户端的各种请求内容进行检测和验证,确保其安全性和合法性,实时拦截非法请求,从而对各个网站进行检查。有效保护。
WAF产品有基于硬件的、基于软件的、基于云的:
相关推荐:
SEO行销:开启网站流量增长的秘密武器,佛山网站建设shundeit
了解电子商务系统建设过程及主要设施,掌握系统优化方法,烟台seo方法分享
福州市政府办公厅公布今年第一季度全市政府网站建设维护情况,衢州抖音seo流程
做好搜索,未来,天涯发帖 乐云seo
SEO手法如何通过精准优化提升网站排名,获取海量流量,凤岗公司网站建设价格
博主分享:如何通过优化相关关键词提升博客自然访问量,富源营销网站建设协议
江西省总与建行合作,实现工会普惠服务全省互惠互通互享,seo正规培训留痕
SEO 优化前的准备工作及整站优化步骤,学seo需要学什么编程
个性化广告:新时代营销的秘密武器,低价网站建设与发展论文
网站建设并非易事,遵循这些原则才能打造高端网站,为什么坚持做谷歌seo
优化网站的秘诀:提高网站速度与用户体验,助力业务腾飞,seo韩语中文是什么
如何避免网站出现过多重复页面和内容?,网购网站建设论文
2023 年中国建设监理协会西南片区个人会员业务辅导活动在成都举行,天津自动网站建设价格
SEO非常:如何利用SEO提升网站排名与流量,助力品牌快速成长,茂名seo排名工具
专业SEO助力企业在激烈市场竞争中脱颖而出,丰县营销型网站优化
芜湖市轨道交通线网规划公示,远景将由 8 条轨道线路组成,清远seo软件
商城网站建设价格及在线搭建平台推荐,富硒推广中心招聘网站官网
关键词拓展:精准营销的制胜法宝,承接政府网站建设
中小企业网站建设需注意的问题:市场分析、目的定位、技术方案与网页设计,优化网站配色
升级信息:引领未来的创新变革,泉山企业网站建设怎么样
网页三剑客之 Dreamwe*er:建站首选工具,初学者必备,网站推广尺度标准
淘宝 SEO 优化的相关因素有哪些?,大数据比赛网站建设
榆林科创新城科创五路、聚源路快速化一期项目建议书获批复,概念创意型网站推广
名风SEO:让您的网站在搜索引擎中脱颖而出,大兴抖音营销推广中心
为什么选择收录网站是企业在线营销的必备策略,微信公众号营销推广图
SEO新人必读:从零开始SEO的核心技巧与实践指南,潍坊网站建设培训班
移动互联网时代,智慧融媒体新闻中心如何实现新闻行业效率和价值最大化?,河南seo网站推广技术
SEO王:掌控搜索引擎优化的至高法则,助力企业飞速腾飞,威海济南seo优化定制
路灯不亮引群众不满,职能部门直面问题加速解决,广东百度营销推广怎么做
新疆维吾尔自治区生态环境厅政府信息公开指南编制完成,短视频营销推广常用方式