|
|||
大連網(wǎng)站數(shù)據(jù)庫(kù)安全_從分析網(wǎng)站制作了解大連網(wǎng)站數(shù)據(jù)庫(kù)安全
閱讀次數(shù):124 | 發(fā)布時(shí)間: 2019-07-09
大連網(wǎng)站數(shù)據(jù)庫(kù)安全隱患及對(duì)策根據(jù)國(guó)內(nèi)相關(guān)調(diào)查顯示,國(guó)內(nèi)的網(wǎng)站建設(shè)架構(gòu)采用ASP+Access及SQL Server的占70%以上,PHP+MySQL占20%,其他的不足10%。而數(shù)據(jù)庫(kù)是一個(gè)電子商務(wù)網(wǎng)站的核心,保存著電子商務(wù)網(wǎng)站的全部重要內(nèi)容。因此,消除數(shù)據(jù)庫(kù)的安全隱患成為確保電子商務(wù)網(wǎng)站安全的首要問(wèn)題。大連網(wǎng)站數(shù)據(jù)庫(kù)安全數(shù)據(jù)庫(kù)的位置和名稱安全許多網(wǎng)站設(shè)計(jì)人員會(huì)把數(shù)據(jù)庫(kù)放在Data或Database等目錄下,數(shù)據(jù)庫(kù)的文件名也通常采用系統(tǒng)默認(rèn)的數(shù)據(jù)庫(kù)文件名。這種做法很容易被非法用戶猜測(cè)到進(jìn)而下載用戶信息,從而使電子商務(wù)網(wǎng)站的所有數(shù)據(jù)被竊取。解決方案:可以采用字母+數(shù)字并超過(guò)8位的組合作為數(shù)據(jù)文件目錄或文件名對(duì)于Access文件最好更改其擴(kuò)展名,更多相關(guān)知識(shí):http://www.zhiyuanit.com。 大連網(wǎng)站數(shù)據(jù)庫(kù)安全數(shù)據(jù)庫(kù)的結(jié)構(gòu)安全隱患數(shù)據(jù)庫(kù)中的表不要直接用類似Admin、User、Product等作為數(shù)據(jù)表的名稱,同樣在數(shù)據(jù)字段命名時(shí),也不要直接用Admin、UserName、用戶名、密碼Password、Pwd、UserPwd等作為敏感字段名??梢圆捎靡恍╇y以猜解的“字母和數(shù)字組合”來(lái)作為字段名,以加強(qiáng)數(shù)據(jù)的安全性。解決方案:盡量不要把數(shù)據(jù)庫(kù)密碼留空,合理使用10位以上的密碼,如果進(jìn)行網(wǎng)站制作,需要了解大連網(wǎng)站服務(wù)器。 大連網(wǎng)站數(shù)據(jù)庫(kù)安全網(wǎng)絡(luò)攻擊及對(duì)策,“服務(wù)拒絕”攻擊“服務(wù)拒絕”攻擊是指企圖通過(guò)使提供服務(wù)的計(jì)算機(jī)崩潰或把它壓垮的方式來(lái)阻止為你提供服務(wù)。“服務(wù)拒絕”攻擊是最容易實(shí)施的攻擊行為,主要包括以下幾種死亡之ping(pingofdeath)。IP數(shù)據(jù)報(bào)文的長(zhǎng)度最長(zhǎng)為65 535字節(jié),但是有些Ping的程序或者惡意代碼允許構(gòu)造大于IP數(shù)據(jù)報(bào)文長(zhǎng)度的ICMP報(bào)文,導(dǎo)致被攻擊者在進(jìn)行報(bào)文重組過(guò)程中存在緩沖區(qū)溢出,從而導(dǎo)致系統(tǒng)崩潰。解決方法:利用防火墻檢測(cè)這些oversize的數(shù)據(jù)包,并及時(shí)丟棄淚滴攻擊(Teardrop Attack)。利用IP頭部的錯(cuò)誤分片偏移,導(dǎo)致系統(tǒng)崩潰。
防御:服務(wù)器應(yīng)用最新的服務(wù)包,或者在設(shè)置防火墻時(shí)對(duì)分段進(jìn)行重組,而不是將它們轉(zhuǎn)發(fā)。UDP洪水(UDP(User Datagram Protocol,用戶數(shù)據(jù)包協(xié)議)flood)。它主要是對(duì)DNS進(jìn)行攻擊。
防御:關(guān)掉不必要的CP/IP服務(wù),或者配置防火墻從而阻斷來(lái)自Internet對(duì)TCP/IP服務(wù)的UDP請(qǐng)求。IP地址掃描(IP addressSweep):攻擊者通過(guò)ICMP請(qǐng)求報(bào)文的方式探測(cè)主機(jī)。防御:檢測(cè)同一個(gè)source IP地址在一個(gè)時(shí)間間隔內(nèi)發(fā)送的ICMP報(bào)文數(shù)來(lái)確定是否存在IP地址的掃描,如果發(fā)現(xiàn),那么就放棄以后的ICMP。端口掃描(port scanning):攻擊源通過(guò)試探的方式建立TCP連接,從而探測(cè)被攻擊對(duì)象對(duì)外部提供的服務(wù)。防御:防火墻開發(fā)商通過(guò)建立功能更強(qiáng)大的Web代理對(duì)這種端口掃描做出了回應(yīng),許多防火墻具有內(nèi)置病毒和內(nèi)容掃描功能。
|
|||
感謝您關(guān)注致遠(yuǎn)服軟 致遠(yuǎn)服軟專業(yè)為企業(yè)提供:大連網(wǎng)站建設(shè)、大連網(wǎng)站制作、大連網(wǎng)頁(yè)設(shè)計(jì)等服務(wù),歡迎來(lái)電來(lái)函咨詢。 |