從最基本的層面來看,網(wǎng)站的結(jié)構(gòu)與一臺普通計算機(jī)差不多,我們幾乎可以把它理解成一臺普通終端用戶使用的工作站;反過來,管理者與大多數(shù)訪問者一樣也算是終端用戶。正是由于結(jié)構(gòu)過于簡單,因此大量合法網(wǎng)站被惡意JavaScript重新定向鏈接所侵?jǐn)_并感染的狀況也就不那么令人意外了。
但Web服務(wù)器的安全問題并不完全源自網(wǎng)站管理者的設(shè)備受到惡意人士的入侵。事實上,大多數(shù)情況下攻擊者都會發(fā)現(xiàn)網(wǎng)站中固有的弱點(diǎn)或者漏洞,他們能夠以此為跳板繞過管理員認(rèn)證并將自己編寫的惡意腳本插入到站點(diǎn)當(dāng)中。
常見的網(wǎng)站漏洞數(shù)不勝數(shù),其中威脅最大的包括密碼內(nèi)容過于簡單、跨站點(diǎn)腳本漏洞、SQL注入式漏洞、軟件安全缺陷以及高危權(quán)限機(jī)制等等。有興趣的朋友不妨訪問《開放式Web應(yīng)用程序安全項目十大排行》一文,相信通過閱讀大家會理解Web服務(wù)器為何面臨如此嚴(yán)峻的安全形勢。()
有時候Web服務(wù)器或者應(yīng)用程序本身并沒有受到篡改,真正被感染的其實是某些鏈接或者廣告。常常訪問門戶網(wǎng)站的朋友肯定對或懸停、或飄動、或漸入、或淡出的廣告板塊非常熟悉,這是大多數(shù)廣告公司最有力的宣傳陣地,但同時也是惡意人士搞破壞的好載體。最夸張的是,很多時候這幫攻擊者直接從Web服務(wù)器處購買了廣告位并放置惡意鏈接還有王法嗎?還有法律嗎?
由于許多背地里作惡的家伙都擁有合法的企業(yè)外殼、光鮮亮麗的公司總部、名頭唬人的名片以及看似正常的付費(fèi)賬戶,因此廣告廠商往往很難通過表面現(xiàn)象判斷這位跑來積極要求開展業(yè)務(wù)合作的人究竟是真的想宣傳合法產(chǎn)品、還是打算在自己的廣告位里埋下可能感染千萬用戶的惡意炸彈。歷史上最夸張的這類事件要數(shù)某一次針對漫畫的惡意攻擊,犯罪分子將木馬植入報紙上的漫畫專欄中,這樣所有轉(zhuǎn)載該漫畫的站點(diǎn)都在無意中淪為散播惡意軟件的幫兇。這實在是防不勝防連上網(wǎng)看圖都不安全了。
慘遭侵入的網(wǎng)站還會帶來另一大問題,那就是某家網(wǎng)站的主機(jī)往往也在同時托管其它站點(diǎn),特殊情況下甚至?xí)谕慌_設(shè)備上存在成百上千個網(wǎng)站。在這種情況下,一次黑客攻擊將迅速影響大量站點(diǎn)。
無論網(wǎng)站到底如何被攻陷,無辜的用戶都在扮演受害者的角色。他們可能多年來一直訪問某些特定站點(diǎn),而突然有天網(wǎng)站跳出對話框,提示他們安裝某款小程序。雖然這種狀態(tài)確實很突兀,但大多數(shù)訪問者都會對自己了解及信任的網(wǎng)站充滿信心,進(jìn)而選擇運(yùn)行。在那之后,一切就都完了。又一臺終端用戶的計算機(jī)(或者移動設(shè)備)加入進(jìn)來,成為龐大僵尸網(wǎng)絡(luò)體系中的新組成部分。
安全威脅第九位:網(wǎng)絡(luò)戰(zhàn)某些極度排外的民族主義國家會把網(wǎng)絡(luò)戰(zhàn)作為捍衛(wèi)自身主權(quán)的一種手段,這種級別的技術(shù)對抗就不是大多數(shù)設(shè)備管理系統(tǒng)安全專家所熟悉或者能夠應(yīng)付得來的了。這些秘密工作擁有復(fù)雜的架構(gòu)、清晰而專業(yè)的網(wǎng)絡(luò)斗爭意圖,并以此為基礎(chǔ)準(zhǔn)確監(jiān)測并把握對手的行動。聽起來似乎與日?;蛎裼眉墣阂饣顒硬畈欢?,但Stuxnet及Duqu事件告訴我們,這類行為的后果之嚴(yán)重絕對超出我們的預(yù)期。
沒能受到應(yīng)有懲罰的罪行某些受害者永遠(yuǎn)無法從攻擊者帶來的創(chuàng)傷中走出來。他們的信用記錄被黑客蓋上欺詐交易的烙印并因而一生與惡劣的名聲相伴、某些受害者則被惡意人士冒名頂替騙取了朋友及家人的財物與信任,更有很多知識產(chǎn)權(quán)慘遭盜竊的受害者不得不付出數(shù)百萬美元以恢復(fù)并預(yù)防此類活動。
但以上情況還不是最糟糕的?,F(xiàn)實告訴我們,幾乎沒有哪一位攻擊者由于這些罪名而被成功起訴。職業(yè)罪犯之所以喜歡選擇互聯(lián)網(wǎng)作為活動區(qū)域,是因為目前司法機(jī)構(gòu)在處理與網(wǎng)絡(luò)相關(guān)的犯罪活動時仍顯得軟弱無力。在默認(rèn)情況下,惡意人士的身份完全未知,整個攻擊活動以毫秒為單位且很難準(zhǔn)確追蹤?,F(xiàn)在,我們正生活在與淘金熱時的西部一樣狂野的互聯(lián)網(wǎng)時代。當(dāng)然,相信隨著技術(shù)的日漸成熟,將互聯(lián)網(wǎng)作為犯罪分子避風(fēng)港的想法將逐漸被擊垮。不過在此之前,我們?nèi)匀灰衙\(yùn)牢牢把握在自己手中,而設(shè)備管理系統(tǒng)安全專家也必須肩負(fù)起這份重要的歷史使命。
本文來自互聯(lián)網(wǎng),僅供參考
信息發(fā)布:廣州名易軟件有限公司 http://www.jetlc.com