admin管理员组

文章数量:1531662

2024年4月6日发(作者:)

. . . .

WEB漏洞检测与评估系统实施方案

一、 背景

WEB是互联网上最为丰富的资源呈现形式,由于其访问简单、拓

展性好等优点,目前在资讯、电子政务、电子商务和企业管理等诸多

领域得到了广泛的应用。与此同时,WEB也面临着数量庞大、种类繁

多的安全威胁,操作系统、通信协议、服务发布程序和编程语言等无

不存在大量安全漏洞。根据国家互联网应急中心最新监测分析报告的

发布,一个令人触目惊心的数据引发各方关注: “1月4日至10日,

境被篡改政府数量为178个,与前一周相比大幅增长409%,其占境

被篡改总数的比例也大幅增长为31%。”不仅政府,近年来各种Web

攻击事件也是频频发生,SQL注入,网页被篡改、信息失窃、甚至被

利用成传播木马的载体---Web安全威胁形势日益严峻。

Web的安全事件频频发生,究其根源,关键原因有二:一是Web

自身存在技术上的安全漏洞和安全隐患;二是相关的防护设备和防护

手段欠缺。Web的体系架构一般分为三层,底层是操作系统,中间层

是Web服务程序、数据库服务等通用组件,上层是容和业务相关的网

页程序。这三层架构中任何一层出现了安全问题都会导致整个Web受

到威胁,而这三层架构中任何一层都不可避免地存在安全漏洞,底层

的操作系统(不管是Windows还是Linux)都不时会有黑客可以远程

利用的安全漏洞被发现和公布;中间层的Web服务器(IIS或Apache

等)、ASP、PHP等也常会有漏洞爆出;上层的网页程序有SQL注入漏

洞、跨站脚本漏洞等Web相关的漏洞。另一方面,目前很多Web的防

. . . . .

. . . .

护设备和防护手段不够完善,虽然大部分都部署了防火墙,但针对

Web漏洞的攻击都是应用层的攻击,都可以通过80端口完成,所以

防火墙对这类攻击也是无能为力,另外,有些除了部署防火墙外还部

署了IDS/IPS,但同样都存在有大量误报情况,导致检测精度有限,

为此,攻击性测试成为发现和解决WEB安全问题最有效和最直接的手

段。

WEB漏洞检测与评估是通过模拟恶意黑客的攻击方法,来评估计

算机网络系统安全的一种方法。这个过程包括对系统的任何弱点、技

术缺陷或漏洞的主动分析,这个分析是从一个攻击者可能存在的位置

来进行的,并且从这个位置有条件主动利用安全漏洞。WEB漏洞检测

与评估系统是作为WEB检测的专用系统,用于发现操作系统和任何网

络服务,并检查这些网络服务有无漏洞。

二、 概述

WEB漏洞检测与评估系统是集基本信息扫描、操作系统指纹扫描、

开放服务扫描、OS漏洞扫描、WEB漏洞扫描于一体的专业自动化扫描

系统,并通过扫描插件、知识库和检测结果的可拓展对其检测能力进

行扩充,为实施攻击性测试对WEB信息系统进行全面的、深入的、彻

底的风险评估和参数获取,全面获得目标系统的基本信息、漏洞信息、

服务信息等。

三、 系统部署与使用

. . . . .

本文标签: 漏洞检测评估扫描系统