安恒信息明御WEB应用防火墙产品白皮书摘要:本文档描述了杭州安恒信息技术有限公司Web应用防火墙的主要功能及特点…关键词:Web应用防火墙,Web安全,安恒信息1
概述Web网站是企业和用户、合作伙伴及员工的快速、高效的交流平台
Web网站也容易成为黑客或恶意程序的攻击目标,造成数据损失,网站篡改或其他安全威胁
根据国家计算机网络应急技术处理协调中心(简称CNCERT/CC)的工作报告显示:目前中国的互联网安全实际状况仍不容乐观
各种网络安全事件与去年同期相比都有明显增加
对政府类和安全管理相关类网站主要采用篡改网页的攻击形式,以达到泄愤和炫耀的目的,也不排除放置恶意代码的可能,导致政府类网站存在安全隐患
对中小企业,尤其是以网络为核心业务的企业,采用注入攻击、跨站攻击以及应用层拒绝服务攻击(DenialOfService)等,影响业务的正常开展
2007年到2009年上半年,中国大陆被篡改网站的数量相比往年处于明显上升趋势
常见攻击手法目前已知的应用层和网络层攻击方法很多,这些攻击被分为若干类
下表列出了这些最常见的攻击技术,其中最后一列描述了安恒WAF如何对该攻击进行防护
1:对不同攻击的防御方法攻击方式描述安恒WAF的防护方法跨站脚本攻击跨站脚本攻击利用网站漏洞攻击那些访问该站点的用户,常见目的是窃取该站点访问者相关的用户登陆或认证信息
通过检查应用流量,阻止各种恶意的脚本插入到URL,header及form中
SQL注入攻击者通过输入一段数据库查询代码窃取或修改数据库中的数据
通过检查应用流量,侦测是否有危险的数据库命令或查询语句被插入到URL,header及form中
命令注入攻击者利用网页漏洞将含有操作系统或软件平台命令注入到网页访问语句中以盗取数据或后端服务器的控制权
通过检查应用流量,检测并阻止危险的系统或软件平台命令被插入到URL,he