?隨著互聯網新技術的涌現,網站的架構技術和涉及的資源也日益多樣且復雜化,這對網站各類資源的防護作業也提出了更高的挑戰和更細粒度的需求,
我們經常碰到的用戶真實需求包括:
- 我的 CMS 制作系統,會不會發布內容有問題的網頁檔案?
- 我的網站允許上傳圖片和附件檔案,這些功能會不會被利用,導致壞人偷偷上傳了木馬檔案?
- 萬一有惡意腳本檔案假冒成圖片檔案傳上來怎么辦?
- 除了網頁檔案,其他一些關鍵檔案 (比如組態檔) 也很重要,會不會被改了?
……
這些問題本質上是由不同資源的特點決定的,不同的資源需要有不同的檢查要素,試列舉常見的資源檔案檢查要素如下:
- 常規資源檔案 (html/css/js等)
網頁內容是否有敏感字眼?來源是否正常? - 腳本檔案 (php/jsp/asxp等)
檔案是否會被放在網站目錄之外無法監管的位置?現存腳本是否被非法篡改? - 用戶產生的檔案 (UGC檔案)
檔案型別是否為 Web 應用所允許?如果型別沒問題,該內容是否有害? - 組態檔 (config類的檔案)
修改方式是否合理?最好有詳盡的修改記錄,
總結幾類常見資源檔案的防護關注點——

iGuard6.0 網頁防篡改系統能為以上各種用戶場景提供豐富的、模塊化的檢查方式,可以通過靈活自由的配置實作網站資源的全方位防護,
以下截圖僅為舉例示范之用,實際場景肯定更為復雜多樣,我們來看看 iGuard6.0 是如何解決以上 Web 防護需求的,
常規檔案
來源是否正常的問題,可以使用 iGuard6.0 的 可信更新 或 指定更新 模塊,設定網站的目錄只能由特定用戶加特定行程具有合法寫入的權限,拒絕其他所有更新途徑,
內容文本是否正常問題,則可通過 iGuard6.0 的 發布掃描 或 驅動掃描 模塊,設定需要過濾警告的關鍵字文本,除了 iGuard6.0 內置過濾文字外,用戶更可以自行設定自己的過濾監控文本,

腳本檔案
由于腳本檔案具有代碼執行能力,所以關鍵性的腳本檔案是否會被放到網站目錄之外的問題,也常常會被網站管理員特別關注,可以使用 iGuard6.0 的 驅動過濾 模塊,在全域范圍內設定禁止產生某 (高) 些 (危) 型別的腳本檔案,只有被認可的行程才能在網站目錄下更新腳本檔案,除此之外的操作均視作越權,可被直接禁止,
對現存腳本檔案的完整性,可以使用 iGuard6.0 的 內嵌比對 模塊,通過和原始檔案的內容摘要作對比,確保現存檔案未被非法篡改,

用戶檔案
在互動性越來越高的當下,網站往往不可避免地都具有因用戶互動而產生的檔案,這類檔案的過濾和防護,一直是網站安全的重要環節,對這類資源的憂慮主要聚焦在:用戶上傳的檔案型別是否超出設定的范圍;檔案型別即使沒有超出限定范圍,是否偽裝檔案或者隱藏了高危內容,
iGuard6.0 在這兩方面都做了細致的考慮,如通過 驅動過濾 模塊,嚴格限制中間件行程允許生成的檔案型別,中間件行程只能在指定的上傳目錄下,產生無法作為腳本執行的低危型別檔案,如下圖中的 .gif、.jpg 和 .doc,
如果希望更嚴密地審核上傳檔案的內容,可以啟用 驅動掃描 模塊,在上傳目錄有檔案產生時,對檔案的實際型別和內容,做進一步檢查,并可以設定不同的后續處理,

組態檔
組態檔并不直接屬于網頁檔案,但是它們也是網站資源的有機組成部分,在實際的 Web 安全滲透案例中,不乏通過修改網站組態檔,進而達成篡改網站的效果,所以,這個比較容易被人忽略的網站資源,也應被納入防護和監控中,
對組態檔的管控,取決于實際情況,可寬松可嚴格,寬松的場景可以只監控組態檔的更改,但每次修改可以有快照備份;嚴格的則可以限制只有特定行程特定用戶可以修改組態檔,此外任何組合操作都會被直接拒絕,

以上舉例都是最基礎的用例,實際場景中,iGuard6.0 網頁防篡改系統根據具體需求,可以有更復雜的相互搭配使用組合,為網站資源防護提供更整體的防護,(朱筱丹 | 天存資訊)
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/303202.html
標籤:其他
