首页 | 新闻中心 | 国际 | 财经 | 体育 | 台湾 | 法治 | 军事 | 科技 | 教育 | IT | 文娱 | 论坛 | 视频 | 音乐
您的位置: 首页 >> IT频道 >> 信息安全

你的网络安全吗?网络安全需澄清五个误解
www.XINHUANET.com  2004年09月24日 10:51:52  来源:电脑商报
     目前,黑客攻击已成为一个很严重的网络问题。许多黑客甚至可以突破SSL加密和各种防火墙,攻入Web网站的内部,窃取信息。黑客可以仅凭借浏览器和几个技巧,即套取Web网站的客户信用卡资料和其它保密信息。

    随着防火墙和补丁管理已逐渐走向规范化,各类网络设施应该是比以往更完全。但不幸的是,道高一尺,魔高一丈,黑客们已开始直接在应用层面对Web网站下手。市场研究公司Gartner的分析师指出,目前有70%的黑客袭击事件都发生在应用程序方面。要增强Web网站的安全性,首先要澄清五个误解。

    一、“Web网站使用了SSL加密,所以很安全”

    单靠SSL加密无法保障网站的安全。网站启用SSL加密后,表明该网站发送和接收的信息都经过了加密处理,但是SSL无法保障存储在网站里的信息的安全。许多网站采用了128位SSL加密,但还是被黑客攻破。此外,SSL也无法保护网站访问者的隐私信息。这些隐私信息直接存在网站服务器里面,这是SSL所无法保护的。

    二、“Web网站使用了防火墙,所以很安全”

    防火墙有访问过滤机制,但还是无法应对许多恶意行为。许多网上商店、拍卖网站和BBS都安装了防火墙,但依然脆弱。防火墙通过设置“访客名单”,可以把恶意访问排除在外,只允许善意的访问者进来。但是,如何鉴别善意访问和恶意访问是一个问题。访问一旦被允许,后续的安全问题就不是防火墙能应对了。

    三、“漏洞扫描工具没发现任何问题,所以很安全”

    自1990年代初以来,漏洞扫描工具已经被广泛使用,以查找一些明显的网络安全漏洞。但是,这种工具无法对网站应用程序进行检测,无法查找程序中的漏洞。

    漏洞扫描工具生成一些特殊的访问请求,发送给Web网站,在获取网站的响应信息后进行分析。该工具将响应信息与一些漏洞进行对比,一旦发现可疑之处即报出安全漏洞。目前,新版本的漏洞扫描工具一般能发现网站90%以上的常见安全问题,但这种工具对网站应用程序也有很多无能为力的地方。

    四、“网站应用程序的安全问题是程序员造成的”

    程序员确实造成了一些问题,但有些问题程序员无法掌控。

    比如说,应用程序的源代码可能最初从其它地方获得,这是公司内部程序开发人员所不能控制的。或者,公司可能会请一些离岸的开发商作一些定制开发,与原有程序整合,这其中也可能会出现问题。或者,一些程序员会拿来一些免费代码做修改,这也隐藏着安全问题。再举一个极端的例子,可能有两个程序员来共同开发一个程序项目,他们分别开发的代码都没有问题,安全性很好,但整合在一起则可能出现安全漏洞。

    很现实地讲,软件总是有漏洞的,这种事每天都在发生。安全漏洞只是众多漏洞中的一种。加强员工的培训,确实可以在一定程度上改进代码的质量。但需要注意,任何人都会犯错误,漏洞无可避免。有些漏洞可能要经过许多年后才会被发现。

    五、“我们每年会对Web网站进行安全评估,所以很安全”

    一般而言,网站应用程序的代码变动很快。对Web网站进行一年一度的安全评估非常必要,但评估时的情况可能与当前情况有很大不同。网站应用程序只要有任何改动,都会出现安全问题的隐患。

    网站喜欢选在节假日对应用程序进行升级,圣诞节就是很典型的一个旺季。网站往往会增加许多新功能,但却忽略了安全上的考虑。如果网站不增加新功能,这又会对经营业绩产生影响。网站应该在程序开发的各个阶段都安排专业的安全人员。


(责任编辑:李燕博)
  相关新闻/图片:
· 全球著名网络安全解决方案供应商看好中国市场
· 亿阳信通脱颖而出 中标新华人寿网络安全项目
· 习惯"免费午餐"? 警惕间谍软件侵入
· 指纹加密在你身边——内部防御保障信息安全
· 传思科最新IOS源码被盗 网络安全受潜在威胁
· IT经理对无线网络安全问题信心不足
· 网络安全问题严重 美国担心“数字珍珠港”
· 警惕网络泄露个人隐私 首席隐私官应运而生  
· 逾七成亚洲企业遭遇过网络安全入侵
发表评论: 用户名 密码 匿名

 查看评论
  请注意:
· 遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。
· 新华网拥有管理笔名和留言的一切权利。

 频道精选

新华网版权与免责声明:

 
凡本网注明"稿件来源:新华网"的所有文字、图片和音视频稿件,版权均属新华社和新华网所有,任何媒体、网站或个人未经本网协议授权不得转载、链接、转贴或以其他方式复制发表。已经本网协议授权的媒体、网站,在下载使用时必须注明"稿件来源:新华网",违者本网将依法追究责任。
本网未注明"稿件来源:新华网"的文/图等稿件均为转载稿,本网转载出于传递更多信息之目的,并不意味着赞同其观点或证实其内容的真实性。如其他媒体、网站或个人从本网下载使用,必须保留本网注明的"稿件来源",并自负版权等法律责任。如擅自篡改为"稿件来源:新华网",本网将依法追究责任。如对稿件内容有疑议,请及时与我们联系。
如本网转载稿涉及版权等问题,请作者在两周内速来电或来函与新华网联系。
新 华 网 检 索
国内新闻排行
1 审计风暴3月整 整改结果今出台
2 外交部谈美制裁中国武器供应商、达赖“访”墨等
3 近期我军士兵将再换新军装 “解放鞋”已退役
4 横滨全明星赛奥运110米栏新科状元刘翔摘金
5 外交老将中“美人计”? 台湾美女情报员曝光
国际新闻排行
1 西班牙闹事者焚烧中国制造鞋 我严正交涉
2 中国如何对待日本的“常任梦”?
3 日增兵西南 日报称宫古岛驻兵可能刺激中国
4 小泉在联大发言 要求日本成为安理会常任理事国
5 维也纳警察滥用暴力、殴打华人 中国使馆关注
最新图片

波黑发现集体坟坑[组图]
新华网友评论
- 响应王岐山号召,给北京奥运找问题
- 全民学英语没有“原罪”
- 对在职官员"任中审计"为何要保密?
- 大学生的宠物热不可等闲视之
- 我愿省长更悠闲 周刊
- 约翰逊与刘翔的“0.02秒”之差