0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

保护您的网站免受黑客攻击的七个良好习惯

火伞云CDN 2023-06-30 10:07 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

世界上通常有三种类型的网站/APP拥有者:第一种是一直具备较高风险意识的人、第二种是非常自信认为没有任何东西可以攻击和破坏他们网站的人,第三种:根本不关心它的人。

第二种远比另外两种人更容易感受后悔和痛苦。实际上,黑客攻击并不罕见,甚至每分钟这个世界就有20多个网站遭到黑客攻击,这意味着攻击者迟早会尝试进入假定的“安全”系统,而且由于疏忽大意,通常一旦开始入侵,黑客就很可能会成功。

对于那些毫不在意的人,通常给出的反驳是他们的企业或组织几乎不值得黑客为此付出努力,但黑客攻击的真正原因实际上不仅仅是金钱收益。如今,攻击者也通过黑客攻击进行篡改、数据泄露、电子邮件中继垃圾邮件的服务器接管、临时Web服务器利用、非法文件传输以及许多其他不知情的恶意活动。这些尝试通常在由自动化工具支持的自动化脚本上运行,这些自动化工具会寻找脚本编写不当或安全的网站和服务器。因此,每个网站所有者都应该有一个基本的清单,以确保网络安全完好无损。

作为国内领先的网络安全及内容加速服务商,火伞云为所有网站拥有者给出七个可以降低黑客攻击概率的良好习惯

01坚持审查

管理员和信息安全人员很少能够做出超出他们自己对网络攻击认知的既有观点和看法,而这正是安全审计可以帮助评估网站的安全基础到底多强大的原因。

理想情况下,您应该对几乎所有内容进行定期审核,包括外部资源、移动应用程序、Web应用程序、物理安全、路由器、防火墙、集线器、服务器设备、虚拟基础设施、VPN、无线安全和工作站。然后,由于75% 的漏洞发生在应用程序层这一现状,最后最好通过Web应用程序扫描 (WAS)、动态应用程序安全测试 (DAST)、虚拟补丁和监控再进行一次确认。

02审查信息可用性

攻击者经常利用有关网站的可用信息来攻击系统,它可以是任何东西,从公共DNS记录到可以通过社交或反向代理来获取您的资源信息。

在这里,应用层保护很关键。有关应用程序类型、服务器类型、开发人员、操作系统、部署或带宽的信息可用于启动DDoS、命令注入或跨站点请求伪造。

理想情况下,一个安全的网站所有者应该审查和限制公开可用的信息,并分析如何以另一种方式利用这些信息。在推出目录结构或本地机器名称信息之前,即使在错误页面上,也应该对此进行关注。

03持续监控

监控攻击、流量和用户行为(尤其是使用专用工具或扫描仪)可提供有价值的信息。网站管理员可以了解很多有关导致问题的国家、IP和连接以及如何创建自定义规则来阻止或限制此类行为的信息。

在入侵防御系统的帮助下,可以对每个通信层尤其是网络采用警戒策略。另一方面,对于应用层,强大的Web应用程序扫描(WAS)测试工具可以得心应手。这样,您就不必为Web应用程序聘请单独的安全团队,并且仍然可以控制攻击日志和针对它们做出的决策。

04定期更新

它实际上是最明显但经常被忽视的安全习惯。尽管没有什么比在多个平台和系统上更新软件、补丁和修复更乏味的了,但它很明显可以让您的安全机制保持更好的运行。

无论是您的操作系统还是恶意软件扫描工具,都没有最完美的软件。数据显示,超过90%的更新都是基于安全的。事实上开发人员一直在努力工作以在黑客利用它们之前发现漏洞和编码补丁。很明显未能及时更新会增加违规风险并危及整个网络,除此之外,更新对服务器框架和配置也很重要。

05确保产品合规性

支付卡行业数据安全标准制定了最受信任的一套要求,以确保信用卡信息处理,所有网站都应以合规为目标,但这只是制定安全协议的基础。信息安全是一个持续的过程,随着经验、数据和学习的增加而变得更好。网站所有者必须意识到合规性是提高安全性最基础可以做的事情。除此之外,在内部和外部层面组织内应鼓励采取创新措施保护通信和敏感数据。

06开发分层安全架构

开放系统互连概念模型将通信层分为物理层、数据链路层、网络层、传输层、会话层、表示层和应用层。鉴于每个抽象层都可以使用不同类型的漏洞进行破坏,因此开发分层安全产品组合变得至关重要。分层安全包括通过系统中的物理资源、灾难管理计划、数据包过滤器、恶意软件和木马检测器以及SSL证书进行保护,其中很多都包含在网络防火墙和IPS中。

然而,鉴于大多数攻击都发生在第7层,网站所有者也应该认真对待Web应用程序安全。事实上,根据研究表明,组织通常需要30到180天来修补已知漏洞,这对于攻击者来说拥有非常充足的时间来发动攻击。火伞云建议最好使用Web应用程序扫描程序来检测第7层的漏洞,并且应该进一步使用Web应用程序防火墙进行虚拟修补,以限制攻击者利用这些漏洞,直到开发人员完成他们的工作。

07制定合理的安全预算

前文已经说过,超过75%的网络攻击发生在第7层。但是另一方面的现实是,分配给应用程序安全的信息安全总预算还不到总金额的18%?这个巨大的差距往往被忽视,大多的借口是没有足够的时间不断寻找应用层漏洞,然后分配时间和金钱来修补它们。

从近几年的攻击模式来看,应用层攻击的数量和复杂性都在增加。火伞云建议将由Web应用程序防火墙支持的静态和动态Web应用程序测试结合起来,以对漏洞进行即时虚拟修补。网站所有者、管理层和 CISO 应该注意分散他们的安全预算并更加关注应用程序安全。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    8129

    浏览量

    93055
  • 网站
    +关注

    关注

    2

    文章

    262

    浏览量

    23889
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    TMUX7462F四通道保护器:工业级信号保护的创新解决方案

    Texas Instruments TMUX7462F四通道保护器位于信号路径前端,可保护敏感的下游元件免受过压故障造成的损坏。四通道独立设有内部开关,过压故障时自动关闭,无需外部控
    的头像 发表于 09-22 13:38 410次阅读
    TMUX7462F四通道<b class='flag-5'>保护</b>器:工业级信号<b class='flag-5'>保护</b>的创新解决方案

    TVS是如何保护电路免受瞬态过电压冲击的?

    TVS 是如何保护电路免受瞬态过电压冲击的?TVS 二极管除了过电压保护还有哪些用途?能用于抗干扰电路中做干扰抑制元件吗?
    发表于 09-08 06:44

    网站服务器用高防ip好吗?

    网站服务器用高防ip好吗?很多网站服务器经常遭受黑客攻击,不仅影响使用体验感,还会带来一些经济损失。很多服务器都选择接入高防ip来防御攻击
    的头像 发表于 09-04 17:44 647次阅读

    广州唯创电子WT588F02B-8S语音芯片在坐姿提醒器中的应用介绍

    ,帮助培养良好习惯,预防脊椎和视力问题。广州唯创电子研发的WT588F02B-8S语音芯片,作为该类产品的核心部件,显著提升了坐姿提醒器的智能化与人性化水平。一、W
    的头像 发表于 08-21 08:22 358次阅读
    广州唯创电子WT588F02B-8S语音芯片在坐姿提醒器中的应用介绍

    自动化测试如何绕过Cloudflare验证码?Python + Selenium 脚本实战指南!

    01什么是Cloudflare验证码Cloudflare提供网络工具,并提供一套全面的安全功能,以保护网站免受各种在线威胁。Cloudflare验证码是一种用于区分人类用户和自动化机器人的功能。它是
    的头像 发表于 08-15 10:01 869次阅读
    自动化测试如何绕过Cloudflare验证码?Python + Selenium 脚本实战指南!

    电商API安全最佳实践:保护用户数据免受攻击

    。本文将系统介绍电商API安全的最佳实践,帮助您保护用户数据免受常见攻击。文章结构清晰,分步讲解关键措施,确保内容真实可靠,基于行业标准如OWASP API安全指南。 1. 使用HTTPS加密所有通信 API通信必须全程加密,防
    的头像 发表于 07-14 14:41 415次阅读
    电商API安全最佳实践:<b class='flag-5'>保护</b>用户数据<b class='flag-5'>免受</b><b class='flag-5'>攻击</b>

    成功使用工业化超声波清洗设备的七个实用技巧

    成功使用工业化超声波清洗设备的七个实用技巧工业化超声波清洗设备在现代制造业中起到至关重要的作用,但要充分发挥它们的效能,需要掌握一些实用技巧。本文将为介绍成功使用工业化超声波清洗设备的七个实用技巧
    的头像 发表于 06-25 17:33 462次阅读
    成功使用工业化超声波清洗设备的<b class='flag-5'>七个</b>实用技巧

    TCP攻击是什么?有什么防护方式?

    随着网络的高速发展,越来越多的企业都将业务部署在线下机房或者云上。随之而来的就是各种各样的网络攻击,如DDoS攻击、CC攻击、TCP攻击等,这些攻击
    的头像 发表于 06-12 17:33 733次阅读

    揭秘工业网络安全

    随着数字连接技术的普及,带宽不断提升,从工厂车间到生产流程的每个角落都能实时访问更深层次的信息。然而,这种技术红利也带来了日益严峻的网络安全风险。新型工业以太网技术基础设施通过为每个节点分配IP地址并移除网关设备,极大地简化了系统架构,因此,保护设备和系统免受网络
    的头像 发表于 05-17 11:17 872次阅读
    为<b class='flag-5'>您</b>揭秘工业网络安全

    树莓派 VPN 服务器搭建指南(2025版):守护的在线隐私!

    VPN服务器(虚拟专用网络服务器)是一种系统,允许设备通过互联网安全地连接到私有网络。它在客户端(如的笔记本电脑或手机)与服务器之间创建一加密隧道,保护的数据
    的头像 发表于 05-16 15:31 2644次阅读
    树莓派 VPN 服务器搭建指南(2025版):守护<b class='flag-5'>您</b>的在线隐私!

    Lansweeper:强化网络安全与资产管理

    使用 Lansweeper 全面了解的 IT 资产清单 保护任何东西的第一步是知道你拥有什么 全可见性 发现甚至不知道的资产并消除盲点。 风险缓解 通过审计预防措施预测潜在的网络安全攻击
    的头像 发表于 02-19 13:59 1007次阅读

    ADS805E的转换结果要延后六采样周期才输出吗?

    采样周期的数据是无效的,从第七个采样周期开始才为有效数据?即第七个采样周期开始数据有效,Analog In中的N+6点对应的转换后的Data Out中的N
    发表于 01-23 07:50

    阻燃防爆光缆保护管的种类和结构

    阻燃防爆光缆保护管是一种专门设计用于保护光缆免受火灾和其他潜在危险的装置。以下是对其种类和结构的详细介绍: 种类 阻燃防爆光缆保护管的种类多样,常见的有以下几种: 硅橡胶阻燃
    的头像 发表于 01-15 09:58 849次阅读

    养成良好的编程习惯|堆内存初值不一定是0

      什么是良好的编程习惯?可以看下这段代码,有没有什么问题? #include #include int main(){    char *s = (char *)malloc(1024
    的头像 发表于 12-18 09:14 571次阅读

    其利天下技术·电机控制SVPWM段式算法·无刷电机驱动方案

    两种。今天我们先介绍下段式算法如何应用到电驱系统进行电磁兼容性仿真。段式是一种更复杂的SVPWM控制技术,可以将三相电机的输出电压分解为七个矢量,分别为正向最
    的头像 发表于 12-11 10:28 3262次阅读
    其利天下技术·电机控制SVPWM<b class='flag-5'>七</b>段式算法·无刷电机驱动方案