97成人免费视频,97视频免费公开成人福利,免费视频99,99婷婷,国产伊人久久,亚洲视频欧美,国产精品福利久久

 首頁 > 新聞 > 專家觀點 >

淺談云計算的網(wǎng)絡安全威脅與應對策略

2013-12-05 10:35:31   作者:   來源:CIO時代網(wǎng)   評論:0  點擊:


  3.2 中間人攻擊

  中間人攻擊是另一種網(wǎng)絡攻擊手段。攻擊者通過攔截正常的網(wǎng)絡通信數(shù)據(jù)。并進行數(shù)據(jù)篡改和嗅探,而通信的雙方卻毫不知情。在網(wǎng)絡通信中,如果安全套接字層(SSL)沒有正確配置,那么這個風險問題就有可能發(fā)生。例如,如果通信雙方正在進行信息交互,而SSL沒有正確地安裝,那么所有雙方之間的數(shù)據(jù)通信,都有可能被黑客侵入獲取。針對這種攻擊手段,可以采用的應對措施是正確地安裝配置SSL。而且使用通信前應由第三方權(quán)威機構(gòu)對SSL的安裝配置進行檢查確認。

  3.3 網(wǎng)絡嗅探

  網(wǎng)絡嗅探原先是網(wǎng)絡管理員用來查找網(wǎng)絡漏洞和檢測網(wǎng)絡性能的一種工具,但是到了黑客手中,它變成了一種網(wǎng)絡攻擊手段,造成了一個更為嚴峻的網(wǎng)絡安全問題。例如,在通信過程中,由于數(shù)據(jù)密碼設置過于簡單或未設置,導致被黑客破解,那么未加密的數(shù)據(jù)便被黑客通過網(wǎng)絡攻擊獲取。如果通信雙方?jīng)]有使用加密技術(shù)來保護數(shù)據(jù)安全性。那么攻擊者作為第三方便可以在通信雙方的數(shù)據(jù)傳輸過程中竊取到數(shù)據(jù)信息。針對這種攻擊手段,可以采用的應對策略是通信各方使用加密技術(shù)及方法,確保數(shù)據(jù)在傳輸過程中安全。

  3.4 端口掃描

  端口掃描也是一種常見的網(wǎng)絡攻擊方法,攻擊者通過向目標服務器發(fā)送一組端口掃描消息。并從返回的消息結(jié)果中探尋攻擊的弱點。應用服務器總是開放著各類端口應

  用,例如80端口(HTTP)是為了給用戶提供Web應用服務,再如21端口(FTP)是為了給用戶提供n甲應用服務的。這些端口總是一直處于打開狀態(tài),應該在需要的時候打開。并且應該對端口進行加密。針對此類攻擊,可以啟用防火墻來保護數(shù)據(jù)信息免遭端口攻擊。

  3.5 SQL注入攻擊

  SQL注入是一種安全漏洞,利用這個安全漏洞,攻擊者可以向網(wǎng)絡表格輸入框中添加SQL代碼以獲得訪問權(quán)。在這種攻擊中。攻擊者可以操縱基于Web界面的網(wǎng)站,迫使數(shù)據(jù)庫執(zhí)行不良SQL代碼,獲取用戶數(shù)據(jù)信息。針對這種攻擊。應定期使用安全掃描工具對服務器的Web應用進行滲透掃描,這樣可以提前發(fā)現(xiàn)服務器上的SQL注入漏洞,并進行加固處理;另外,針對數(shù)據(jù)庫SQL注入攻擊,應盡量避免使用單引號標識,同時限制那些執(zhí)行Web應用程序代碼的賬戶權(quán)限,減少或消除調(diào)試信息。

  3.6 跨站腳本攻擊

  跨站腳本攻擊指攻擊者利用網(wǎng)站漏洞惡意盜取用戶信息。用戶在瀏覽網(wǎng)站內(nèi)容時,一般會點擊網(wǎng)站中的鏈接,攻擊者在鏈接中植入惡意代碼,用戶點擊該鏈接就會執(zhí)行

  該惡意代碼,將用戶重定向到一個攻擊者定制好的頁面中,并盜取用戶cookie等敏感數(shù)據(jù)。跨站點腳本攻擊可以提供緩沖溢出、DoS攻擊和惡意軟件植入Web瀏覽器等方式來盜取用戶信息。對付此類攻擊,最主要的應對策略是編寫安全的代碼,避免惡意數(shù)據(jù)被瀏覽器解析;另外,可以在客戶端進行防御,如把安全級別設高,只允許信任的站點運行腳本、Java、flash等小程序。

  跨站腳本攻擊示意如圖2所示。

  圖2 跨站腳本攻擊示意

  4.云計算的安全問題

  根據(jù)調(diào)查統(tǒng)計,云計算主要面臨以下7種安全問題,下面逐一進行探討分析。

  4.1 XML簽名包裝

  XML簽名包裝是常見的Web服務攻擊漏洞,XML簽名元素包裝原本是用于防止組件名、屬性和值的非法訪問,但它無法隱蔽自己在公文中的位置。攻擊者通過SOAP(simple obiect access protocol,簡單對象訪問協(xié)議)消息攜帶內(nèi)容攻擊組件。對付此類攻擊的策略是使用類似證書頒發(fā)機構(gòu)這樣的第三方授權(quán)的數(shù)字證書(如X.509)和WS。SecurITy的XML簽名組件。具備組件列表的XML就可以拒絕有惡意文件的消息以及客戶端的非法消息。

  4.2 瀏覽器安全性

  當用戶通過Web瀏覽器向服務器發(fā)送請求時。瀏覽器必須使用SSL來加密授權(quán)以認證用戶,SSL支持點對點通信,這就意味著如果有第三方,中介主機就可以對數(shù)據(jù)解密。如果黑客在中介主機上安裝窺探包,就可能獲取用戶的認證信息并且使用這些認證信息在云系統(tǒng)中成為一個合法的用戶。應對這類攻擊的策略是賣方在Web瀏覽器上使用WS-securITy策略。因為WS-securITy工作在消息層,可使用XML的加密策略對SOAP消息進行連續(xù)加密,而且并不需要在中間傳遞的主機上進行解密。

  4.3 云惡意軟件注入攻擊

  云惡意軟件注入攻擊試圖破壞一個惡意的服務、應用程序或虛擬機。闖入者惡意地強行生成個人對應用程序、服務或虛擬機的請求,并把它放到云架構(gòu)中。一旦這樣的惡意軟件進入了云架構(gòu)里,攻擊者對這些惡意軟件的關注就成為合法的需求。如果用戶成功地向惡意服務發(fā)出申請,那么惡意軟件就可以執(zhí)行。攻擊者向云架構(gòu)上傳病毒程序,一旦云架構(gòu)將這些程序視為合法的服務。病毒就得以執(zhí)行,進而破壞云架構(gòu)安全。在這種情況下,硬件的破壞和攻擊的主要目標是用戶。一旦用戶對惡意程序發(fā)送請求,云平臺將通過互聯(lián)網(wǎng)向客戶傳送病毒。客戶端的機器將會感染病毒。攻擊者一般使用散列函數(shù)存儲請求文件的原始圖像。并將其與所有即將到來的服務請求進行散列值比較。以此來建立一個合法的散列值與云平臺進行對話或進入云平臺。因此對付這種攻擊的主要策略是檢查收到消息的真實有效性。

分享到: 收藏

專題

巴楚县| 罗源县| 鄂州市| 荆州市| 汕尾市| 安福县| 泸溪县| 元江| 信丰县| 英吉沙县| 虞城县| 田阳县| 容城县| 武宁县| 渭南市| 垣曲县| 清镇市| 西峡县| 香格里拉县| 绵竹市| 利津县| 福鼎市| 都匀市| 许昌县| 观塘区| 潢川县| 扎赉特旗| 柳林县| 汉中市| 嘉义市| 同江市| 彭州市| 龙胜| 台山市| 湛江市| 读书| 石河子市| 武安市| 洪雅县| 余姚市| 巴马|