成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

使用IDS技術(shù)防止SQL注入攻擊

安全 數(shù)據(jù)安全
通過實施應用級IDS,企業(yè)就可以有效地保護易受攻擊的數(shù)據(jù),并且將最新的攻擊和威脅拒之門外。

目前,針對應用及其后臺數(shù)據(jù)庫的應用級入侵已經(jīng)變得越來越猖獗,如SQL注入、跨站點腳本攻擊和未經(jīng)授權(quán)的用戶訪問等。所有這些入侵都有可能繞過前臺安全系統(tǒng)并對數(shù)據(jù)來源發(fā)起攻擊。

為了對付這類威脅,新一級別的安全脫穎而出,這就是應用安全。這種安全技術(shù)將傳統(tǒng)的網(wǎng)絡和操作系統(tǒng)級入侵探測系統(tǒng)(IDS)概念應用于數(shù)據(jù)庫(即應用)。與通常的網(wǎng)絡或操作系統(tǒng)解決方案不同的是,應用IDS提供主動的、針對SQL的保護和監(jiān)視,可以保護數(shù)以千計的預先包裝或自行開發(fā)的Web應用。

例如,應用IDS可以監(jiān)視和防護關(guān)鍵的數(shù)據(jù),使那些針對數(shù)據(jù)庫的攻擊,如緩沖區(qū)溢出和Web應用攻擊等無法對數(shù)據(jù)庫造成真正的損害,而且應用IDS還可以對這些事件進行審查。

應用安全與網(wǎng)絡和主機安全之間存在很大的區(qū)別。應用是千差萬別的,但攻擊的目標總是相同的,也就是入侵數(shù)據(jù)庫。由于應用使用SQL與數(shù)據(jù)庫進行通信,因此好的應用IDS應當能夠解析SQL,并且提供一種能夠理解流量的內(nèi)容,且又能與應用劃清界線的客觀保護層。

多數(shù)應用IDS都有三個組件。第一個是基于網(wǎng)絡或主機的傳感器。網(wǎng)絡傳感器連接到交換機上的一個端口上,該端口的配置決定它可以查看到數(shù)據(jù)庫內(nèi)的所有流量。相比之下,主機傳感器直接駐留在應用上。

傳感器可以收集SQL交易并對其進行解析,然后決定是否應當針對該流量發(fā)出警報。如果有必要發(fā)出警告,警告會被傳遞給下一個組件,即控制臺服務器。這臺服務器存儲事件信息,并且是策略配置和升級等傳感器維護活動的中心點。

應用IDS中的第三個組件是Web瀏覽器,管理員可以利用它來修改IDS設置、實時監(jiān)視事件并生成報告。

以SQL注入攻擊為例,攻擊者會試圖繞過Web服務器定義的SQL語句,目的就是要注入自己的語句。假設要輸入的用戶名為Bob,口令為Hardtoguess。

當看到這些輸入的內(nèi)容后,數(shù)據(jù)庫就會找到WebUsers 行中與之匹配的內(nèi)容,然后該應用會對用戶進行驗證。為了入侵數(shù)據(jù)庫,SQL注入攻擊會欺騙應用,并使之相信自己已經(jīng)提交了正確的證書。

例如,攻擊使用的口令是‘blah’或‘A’=‘A’,因此攻擊時創(chuàng)建的SQL語句可能會是:SELECT * FROM WebUsers WHERE Username=‘Bob’ AND Password=‘blah’ OR‘A’=‘A’。

從邏輯上來分析‘A’=‘A’永遠都是TRUE,而WHERE子句也可以匹配所有的行,就這樣,攻擊者在根本沒有正確用戶名或口令的情況下也能蒙混過關(guān),得到驗證。應用服務器會接受輸入的信息并且允許攻擊者通過。接下來,應用服務器會通過SQL命令從數(shù)據(jù)庫中請求數(shù)據(jù)。

如果有了應用IDS,傳感器會收集SQL命令并對其進行解密,然后查看這些命令到底要訪問數(shù)據(jù)庫中的哪些表和列。利用這種方法,傳感器就可以判斷出到底是正常情況還是一次攻擊行為。

如果發(fā)現(xiàn)的行為是IDS策略不允許的,傳感器會判斷攻擊的威脅水平并采取適當?shù)拇胧ǔJ窍蚬芾韱T的控制臺和/或通過電子郵件發(fā)出警告。

這只是應用層攻擊的一個簡單例子,而且今天的許多公司都在面臨這樣的威脅。通過實施應用級IDS,企業(yè)就可以有效地保護易受攻擊的數(shù)據(jù),并且將最新的攻擊和威脅拒之門外。

【編輯推薦】

  1. SQL注入攻擊及其防范檢測技術(shù)研究
  2. 三大措施將SQL注入攻擊的危害最小化
  3. SQL注入攻擊的種類和防范手段
責任編輯:安泉 來源: CSDN.NET
相關(guān)推薦

2020-08-07 08:13:08

SQL攻擊模式

2009-02-04 16:51:48

2013-04-26 11:26:00

2012-10-31 17:21:57

2023-03-10 19:36:47

2020-09-28 09:30:13

mybatis

2009-11-12 14:56:47

2013-12-13 10:45:26

2011-10-19 10:47:56

2010-09-09 08:41:34

2011-07-30 13:22:49

2010-10-22 15:18:18

SQL注入漏洞

2009-07-24 16:59:57

iBatis模糊查詢

2019-02-22 09:00:00

2014-11-04 13:43:10

2010-09-14 16:00:16

2014-05-26 09:32:15

2011-12-30 11:04:14

2011-03-16 10:29:17

2017-03-01 14:16:20

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久精品亚洲精品 | 特一级黄色毛片 | 91一区二区三区 | 国产精品免费一区二区三区 | 97日日碰人人模人人澡分享吧 | 伊人超碰 | 亚洲综合无码一区二区 | 一级中国毛片 | 少妇av片| 日韩在线免费 | 久久99精品视频 | 无码一区二区三区视频 | 婷婷精品 | 中文字幕在线播放不卡 | 在线免费观看毛片 | 羞羞色视频 | 午夜国产 | 操操网站 | 亚洲欧美日韩中文字幕一区二区三区 | 中文字幕免费在线 | www.日韩| 91久久久久久 | 久久99久久99精品免视看婷婷 | 免费能直接在线观看黄的视频 | 欧美在线色视频 | 黄网站色大毛片 | 精品无码久久久久久国产 | 日韩在线视频一区 | 久久久久久久久久久久一区二区 | 久久久www成人免费精品张筱雨 | 日韩在线精品视频 | 国产精品成人一区二区三区 | 欧美日韩1区2区 | 五月香婷婷 | 久久尤物免费一区二区三区 | 精品粉嫩超白一线天av | 国产福利精品一区 | 亚州精品天堂中文字幕 | 亚洲精品视频在线看 | av色站 | 国产人成精品一区二区三 |