关注Web应用层上的“信息安全之战”
【IT168 资讯】中国有自己的黑客大会么?有。XCon大会——中国最专业的安全技术研讨会。XCon大会以信息安全技术为关注点,聚焦黑客文化,因此又被业内人士戏称为中国的“黑客大会”。作为安全焦点信息安全技术峰会是国内知名度、权威性较高、规模较大的信息安全会议之一,XCon在全世界也具有一定的影响力。每年夏季在北京举行,广邀国内外信息安全界的专家、信息安全工作者、信息安全爱好者欢聚一堂,是一个友好、和谐的信息安全交流平台。
事实上,黑客一词原先是由英语“Hacker”音译出来,是指专门研究、发现计算机和网路漏洞的计算机爱好者。他们不断研究计算机和网路知识,发现计算机和网络存在的漏洞,挑战高难度网络系统,并从中找到漏洞。但是到了今天,黑客一词已经被用于那些专门利用计算机进行破坏或入侵他人的代言,黑客们已经形成了一个组织群体,在走“网络黑社会”路线。
原先黑客发起攻击都是通过网络层进行,但在黑客技术促进信息安全技术发展的今天,基于网络层的基础安全防护措施已经很严密。防火墙、入侵防御、防病毒等安全软硬件一起建立起了非常完善的防护体系。于是,以经济利益为目的的黑客们也已经开始发现,从网络层发动攻击将得不偿失。现在的黑客们已经意识到了这个问题,于是纷纷将关注点从网络层攻击,转移到了Web攻击。在2000年以前谈及的网络安全,还主要指防火墙的网络访问控制。防火墙就像一个防盗门,给了我们基本的安全防护。但在今天,大众普遍意识到就像最好的防盗门也不能阻止“禽流感”病毒的传播一样,防火墙也不能阻挡今天网络威胁的传播。普通防火墙为什么不能组织黑客的进攻?因为这类攻击往往会伪装成合法数据流,绕过报警设备。今天的网络安全状况和2000年以前相比已经发生了很大的改变,我们已经进入了一个“应用层威胁”泛滥的时代。黑客的攻击手法也正变得越来越狡猾,针对应用层的攻击尝尝能够穿越防火墙,潜入到Web应用当中,盗取或破坏有用数据。
所以,当下的信息安全应聚焦于对应用层上信息数据的安全防护。那么,我们应采取哪些措施保护我们的信息数据呢?
1.普通用户的信息数据安全防护
对普通用户网友来说,最关心的是自己的网银账号、网游账号、电子邮箱账号等各类个人账号密码是否会被盗用,自己的电脑是否会感染木马病毒。下面的几个办法可以保护你的数据安全:
(1)使用防病毒软件(如360、诺顿等)并经常将其升级更新
(2)不要允许网上的商家为了便于以后购物而储存信用卡资料
(3)使用数字字母混排密码,增加密码复杂度并经常更新
(4)对不同的网站使用不同口令,防止被黑客破译
(5)使用最新版本的浏览器软件、电子邮件软件以及其他网络软件
(6)使用有对cookie程序控制权的安全程序,防止cookie将个人信息传送回网站
(7)若使用数字用户专线或电缆调制解调器连接因特网,则要安全防火墙软件监视数据流动
(8)不轻易打开来源不明的电子邮件附件
2.企业级用户的信息数据安全防护
对于一个企业来说,如果没有部署适当的安全保障措施,暗含敏感数据的商业机密就很有可能会被黑客组织所盗取。为求网络安全,企业一般基本的防护方式就是设置防火墙,并在用户计算机中安装防毒软件,借此方式抵挡黑客入侵及病毒传染。但据中国国际电子商务中心国富安的信息安全专家介绍,如今各种蠕虫、间谍软件、网络钓鱼等应用层威胁和EMAIL、移动代码结合,形成了复合型威胁,使得威胁更加难以抵御。这些威胁直接攻击企业核心服务器和应用,给企业带来重大损失。所以,单纯的防火墙、数字证书和虚拟网关的效果是有限的。
为防止黑客的侵袭,企业需要的信息安全防护应更为广泛。为此,企业需要采用Web应用防火墙对企业B/S应用系统进行安全防护;采用Web应用安全扫描器,对企业网站系统进行定期扫描,发现并解决问题。除了这些以外,国富安总经理李长军认为企业在关注外部威胁的同时,更不能忽略掉企业的内部漏洞,譬如企业可以身份访问安全集中管理平台,如GFA IAM产品等,对企业内部人员进行统一的身份认证,与企业现有应用系统集成加强授权与访问控制管理,并对内部员工进行行为审计与责任认定等等,从而为企业信息系统提供稳定高效的安全支撑。
当前的安全将会逐步以应用安全、Web安全为主要趋势慢慢地发展起来。面对着越来越复杂的黑客攻击,除了加强人们的安全意识之外,借助有效的信息安全管理系统无疑将会是一种明智的选择。