2007-03-29

互联网安全攻击目标之Web应用程序[nEo原创]

1、概述
现在各种类型的组织机构中使用了很多应用程序,例如:内容管理系统(CMS)、WikisPortals、公告牌和论坛。每周报告的应用程序漏洞就达到了成百上千次,同时,这些漏洞正在被不断的利用。每天试图对大型Web托管业务的攻击数量从几百几千甚至到数百万。

所有的Web框架(如PHP.NETJ2EERuby on RailsColdFusionPerl等等)以及所有类型的Web应用程序都处于其安全缺陷的风险当中,这包括从缺乏有效性验证到应用程序逻辑错误。被利用最多的漏洞包括:

PHP远程文件包含(PHP Remote File Include):PHP是当今使用最普遍的WEB应用程序开发语言和框架。默认情况下,PHP允许文件操作功能使用 allow_url_fopen”来访问Internet上的资源。当PHP脚本允许用户输入来影响文件名时,就会导致远程文件包含的攻击。这类攻击允许(但不限于):

远程代码执行

远程rootkit安装

Windows中,系统内部可能受到PHPSMB文件包装器的威胁

SQL注入(SQL Injection):注入攻击在Web应用程序中是最常见的,特别是SQL注入。在动态查询中混合了用户提交的数据,或者是构造了不合理存储过程,这都可能存在SQL注入攻击。SQL注入可以让攻击者:

创建、读取、更新或者删除任何对应用程序有用的数据

在最坏的情况下,可能威胁到整个数据库系统和周边系统

跨站点脚本(Cross-Site Scripting):跨站点脚本(俗称XSS)是危害最大也是最容易创建的Web应用程序安全问题。XSS允许攻击者修改WEB站点的界面,插入有害内容,进行钓鱼攻击,使用JavaScript恶意代码劫持浏览器,以及强制用户执行未经许可的命令——伪造跨站点请求就是已知的这类攻击,详见CSRF

伪造跨站点请求(Cross-site request forgeries):CSRF强制合法用户执行未经许可的命令。这类攻击极其难以预防,除非应用程序不采用跨站点脚本向量,包括DOM注入。随着Ajax技术的出现,以及有效发现XSS攻击所需知识的增加,导致了CSRF攻击正变的越来越复杂,不管是作为主动个人攻击还是自动蠕虫攻击,例如Samy MySpace蠕虫。

目录往返移动(Directory Traversal):目录往返移动(通过“..”或者编码变量来访问文件)允许攻击者通过访问操作来控制资源,例如密码文件、配置文件、数据库凭证或者攻击者选择的其他文件。

2、如何确定你是否处于风险之中?
3、如何防止Web应用程序漏洞?
4、参考资料

阅读全文(IT168)


阅读全文...

2007-03-20

《细节决定成败》


“泰山不拒细壤,故能成其高;江海不择细流,故能就其深。”所以,大礼不辞小让,细节决定成败。在中国,想做大事的人很多,但愿意把小事做细的人很少;我们不缺少雄韬伟略的战略家,缺少的是精益求精的执行者;决不缺少各类管理规章制度,缺少的是规章条款不折不扣的执行。我们必须改变心浮气躁、浅尝辄止的毛病,提倡注重细节、把小事做细……

一本很不错的书,一直知道有这么本书,但没花时间好好读读。
这本书给我影响最深刻的一个观点是:艺术品为什么能成艺术品,在于其注重细节。很精典的一句话,可能一直都有这句话只是我不知道而已:)。如果我们对待我们的事业,我们的工作能拿出像雕铸一件艺术品的态度,那我们必能在激烈的竞争中占有一席之地。

我们常常会听到一句话是“做大事的人,一定要不拘小节”,这似乎跟本书的观点有些冲突。我认为这是看问题的两个不同方面,古语有“横看成林侧成峰”,那么如何把这两者融合起来呢,套用中国的俗语“两手抓两手都要硬”,一手抓战略战术(大事,大方向,目标),一手抓实现这些目标的具体工作(落实工作,做好监督和检查工作)。
阅读全文...

2007-03-08

十大管理工具[转帖]

大师级的管理专家绝非徒有其名,他们总会开启一个新的管理视角,让你发现你的盲点和误区,提供给你一种崭新的思维工具,掌握了这些工具,你会感到自己进入了一个新的境界。
这里,我们选出了10位管理大师,选择的标准是他们所取得的国际公认的成就。思想工具是更高层次和意义上的工具,或者说它是为了制造一般工具的“工具”。这使它很难被掌握,但一旦掌握,你就会感到心手相应,游刃有余。
1、德鲁克的思想
2、
波特的思想
3、
哈默尔的思想
4、
克里斯坦森的思想
5、
彼得斯的思想
6、
明茨伯格的思想
7、
柯林斯的思想
8、
汉默的思想
9、
科特勒的思想
10、
科特的思想

原文

阅读全文...

2007-03-07

《一分钟经理》


一分钟经理=一分钟目标+一分钟表扬+一分钟批评

一分钟目标:共同的目标、一分钟可以阅读完的目标(字数不超过250个字)、执行任务时理解一遍、时常看看我们离目标还有多远

一分钟表扬:是我们对工作的及时反馈、表扬要具体、我们的感受、再鼓励

一分钟批评:是我们对工作的及时反馈、批评要具体、我们感受、就事论事(非事论人)、前半部分批评,后半部分表扬(先兵后礼)

总体来看:为任务设定一个目标(如同打保龄球,知道我们打了多少个球),有目标才能感受到完成目标的喜悦,没有目标就好像无头苍蝇,我们就有可能会失去工作带给我们的乐趣;对于新员工或接受新任务的人员我们要及时的表扬,让我们的成果不断接近我们设定的目标,这是一种积极的正面的影响,在这种情况下的批评有可能导致
接受任务的人产生反感,最终影响到目标的实现和人际关系的紧张;对于轻车熟路的人员出现错误时,要及时的批评,批评要具体,一针见血(避免当时不管,秋后算帐),谈我们对此的感受(注意停顿),核心是前半部分要批评后半部分要表扬。

这是一本很不错的书,通过故事的形式为我们讲述了经理人的管理理念。在讲述为什么一分钟目标、一分钟表扬和一分钟批语如此有效时,文章引用了很多生活实例,通俗易懂,给人以启发。
阅读全文...

2007-03-01

安全设计原则

微软提出的安全设计原则
原则 解释
开放设计 假设攻击者具有源代码和规格。
故障安全预设值 出故障时自动关闭;无单点故障。
最低权限 只分配所需的权限。
机制经济性 保持简单、易懂的特性。
分离权限 不允许根据单一条件执行操作。
总体调节 每次检查所有内容。
最低公用机制 注意保护共享资源。
心理可接受性 他们将使用它吗?

另一个比较典型的

原则

解释

整体均衡原则 要对信息系统进行全面均衡的保护,要提高整个信息系统的"安全最低点"的安全性能,保证各个层面防护的均衡。
产出/投入平衡原则 要综合考虑安全目标与效率、投入之间的均衡关系,确定合适的平衡点,不能为了追求安全而牺牲效率,或投入过大。
标准化与一致性原则 在技术、设备选型方面必须遵循一系列的业界标准,充分考虑不同设备技术之间的兼容一致性。
产品异构性原则 在安全产品选型时,考虑不同厂商安全产品功能互补的特点,在进行多层防护时,将选用不同厂商的安全产品。
区域等级原则 要将信息系统按照合理的原则划分为不同安全等级,分区域分等级进行安全防护。
动态发展原则 安全防范体系的建设不是一个一劳永逸的工作,而是一个长期不断完善的过程,所以技术方案要能够随着安全技术的发展、外部环境的变化、安全目标的调整而不断升级发展。
统筹规划分步实施原则 技术方案的部署不可能一步到位,所以要在一个全面规划的基础上,根据实际情况,在不影响正常生产的前提下,分步实施。
保护原有投资原则 设计技术方案时,要尽量利用我行现有的设备与软件,避免投资浪费,这些设备包括安全设备、网络设备等。

阅读全文...

2007-01-30

三个工人的故事[随笔]

央视百家讲坛于丹教授讲了一个故事:一个人看见有人在工地干活,就上前问了三个工人你们在干什么,第一个 的回答是在干苦力/第二个的回答是在砌墙/第三个的回答是在修一座教堂,于丹教授讲第一种人是悲观主义者,第二种人是职业主义者,第三种人是理想主义者; 第一种人把任何安排给自己的工作都当成一种负担,为了生计或者基本的需求去工作;第二种人按部就班的从职业的角度去考虑问题去完成自己的使命,基本上没有 创新的思想,完成分内之事就达到要求,也不关心自己最后去哪里;第三种人则是明白自己要去哪里,明白自己现在做得工作的意义所在,这一类人是孔子认为君子 应该有的品质;
引文:http://bbs.cisps.org/viewtopic.php?t=8367&postdays=0&postorder=asc&start=45

阅读全文...

2006-12-27

如果这次地震发生在2008奥运会[随笔]

引文:电信网通证实台湾地震影响内地访问国际网站

今天早上上班后就感觉网络有点问题,很多网站都打不开,偶然间从国内的网站上了解到昨天台湾地震影响到了中国互联网的国际出口,中国国际海底光缆网络如下图所示:

从这幅图可以大致看出,中国到美国的两条海底光缆分别位于台湾的北部和南部,这两个出口分别在香港和上海。
如果这次互联网事件发生在2008年奥运会,那会是什么样的情况呢?后果不堪设想,北京奥运会将是奥运会史上最失败的一次,在中国的外国记者无法通过互联网与总部通信,无法完成正常的工作,国外奥运迷们无法即时了解北京奥运会的状况。随之而来,中国的国际名声将受到前所未有的挑战。
我们试问,中国互联网做好了2008年奥运会抵抗自然灾害的准备了吗,业务连续性真正的做到位了吗,在一次不大不小的地震面前,中国国际网络如此不堪一击。具了解,作为2008北京奥运会赞助商之一的中国网通正在积极建设从青岛到美国的网络出口,似问,这一出口似乎也会受这次地震的影响,因为这一条光缆和已经存在的光缆是那么的接近。
中国国际网络出口是否做好了应对这种物理安全的准备,相应的业务连续性和应急计划是否达到我们所期望的目标,似乎还有很多工作需要完成,我们期待2008北京奥运会成功举行。

参考:中国网通铺设新海底光缆 拟建独立国际出口
阅读全文...

2006-12-20

2006年全球信息安全状况调查研究分析[转贴_摘录]

  各种威胁对网络安全的影响指数
  请估计以下安全威胁对您企业网络安全造成的影响?
  特洛伊木马、病毒、蠕虫以及恶意代码(无关源程序) ………… 50%
  间谍软件 ………… 45%
  垃圾软件 ………… 44%
  员工失误(无心的) ………… 39%
  应用程序漏洞 ………… 37%
  数据被员工或商业合作伙伴窃取 ………… 27%
  黑客 ………… 36%
  内部人员蓄意损坏 ………… 30%
  无线LANs ………… 30%
  新技术的部署(如无线LANs,远程访问) ………… 27%
  商业合作伙伴的失误(无心的) ………… 24%
  不属竞争对手和网络恐怖主义范畴的无意入侵者、员工或合作伙伴 ………… 20%
  网络恐怖主义 ………… 19%
  不能遵循政府调整命令 ………… 16%
  竞争者派来的间谍 ………… 15%


查看全文
阅读全文...

2006-12-13

IT服务管理实施案例参考[转帖]

2000年左右,工商银行开始建设全国数据大集中系统;2002年10月份,其数据集中到南、北两大中心;2004年10 月份又集中到了上海一个中心,所谓的全国数据大集中真正形成。从全国统一布局来看,工商银行的IT战略是逐步形成数据中心集中系统运营,和一级分行分控区 域管理的扁平化运维体系。从战略定位来讲,其最终目的是实现端对端的一体化管理、集约化管理。而要安全、稳定地运行如此庞大的集中式系统,原有的运维管理 方法和经验俨然已经无法适应。
2003年,工商银行开始尝试把国际领先的ITIL理念引入IT运维,并购买了一套IT工具作为运维管理的技术支持平台。

随后,结合ITIL的问题管理、变更管理、事件管理、容量管理等流程,吕仲涛又带领IT部门进行了大量二次开发,终于打造出工商银行独具特色的ECC(企业总控中心)管理平台。
在 过去,如果一级分行(省分行)发生系统故障,总行一般要通过分行文件或电话上报才能了解;总行对问题的严重程度和处置意见,往往无法及时了解和协调回复; 有时甚至媒体公开报道了,总行还不甚了解。现在,通过ECC管理平台,总行就能及时监控系统的问题,并主动通过问题管理流程和变更管理流程协调问题的及时 解决。
目前工商银行的IT运维实现了分级管理、全网监控。据介绍,数据中心有很多集中监控系统,一旦有问题,系统就自动报警,并标识出是什么问题,以便及时处理。
目前工商银行所有的计算机资源都可以在系统中看到。每台设备都有一个编号,当要查看该设备的配置情况时,只用输入其编号,立刻就会弹出一个界面,清晰地标明该设备的购买日期、合同号、具体位置、使用情况、各项配置等。
一旦需要进行系统变更,主办部门首先要在系统中提交一个变更请求,该变更请求自动提交给有关人员并等待审批,审批完毕,如果同意,即可变更。
系统还能显示哪些问题已经得到处理。对于处理过的问题,还能以报表形式进行统计分析和显示。每个月,工商银行通过这个系统会统计出全行所有的问题。如果想查看某个问题,只用在系统中点击问题单,就可以看到详细内容。

目前,多数企业的IT部门无法有效管理分散在各业务部门的IT系统,因此,经常发生IT部门和业务部门在IT运维服务责任和质量上的矛盾,工商银行目前怎样解决这个问题?
这种情况在工商银行同样存在,但通过这几年的努力,情况已有了根本性转变,主要是通过强化专业化IT管理来实现的。
具体来说,一方面通过系统的整合和集中,将原先分散在业务部门的IT系统集中到 IT运行中心管理。另一方面,提供明确的服务管理流程、标准规范作为IT运维的保障,为业务部门提供及时可*IT服务。目前工商银行已经有一本厚厚的运行制度手册。
ITIL的一个核心理念是强调流程管理。但是,如果好的流程得不到执行,就没有意义。流程的执行面临着诸多挑战,比如习惯。
为了落实流程的全面执行,工行信息科技部采取铁腕政策,取消了大量的书面审批程序,决策数据直接让系统的统计数据产生,如果系统报表出了错误,就一定要找到具体的责任人,让他付出成本,最后逼着他们做正确。
除此之外,通过每天的各中心集体参加生产运行电视例会和每月的全行信息系统运行通报和考核,统一各级科技人员IT运维的管理思想,使大家最终达成共识并自觉按管理流程办事。所幸的是,经过很长时间的推动和努力,员工已经逐渐习惯用这个系统。

转自:http://www.simaone.org/forum/dispbbs.asp?boardID=19&ID=1018&page=1
阅读全文...

了解IT服务管理[转贴]

IT服务管理,简称ITSM(Information Technology Service Management)。它是一种以流程为导向、以客户为中心的方法,它通过整和IT服务与组织业务,提高组织IT服务提供和服务支持的能力及水平。

它的核心思想是,IT组织,不管它是企业内部的还是外部的,都是IT服务提供者,其主要工作就是提供低成本、高质量的IT服务。

由于服务的无形性、不可分离性、易变性和随时间消失性等特性使得服务难于被标准化。因此,IT服务管理虽然很早就有人提出,但没有人重视。直到人们采用“最佳实践”的方法,它才得到很大发展。“最佳实践”就是指业界认可的、有效的做事方式,每个企业都可以发、开发自己的最佳实践。英国商务部 开发的ITIL最被业界认可,它是最佳实践的结晶。

ITIL与ITSM的关系

1、先有ITSM,后有ITIL;

2、因为有了ITIL,ITSM才得以发展;

3、ITSM的发展,不仅仅需要ITIL。

综合众位网友的意见和建议,整理了一部分基本概念,希望这些会对大家阅读相关文章与浏览本站信息有所帮助。

转自http://www.simaone.org/forum/dispbbs.asp?boardID=19&ID=78&page=1
阅读全文...