电信主站 网通分站
购买流程 付款方式 常见问题 在线提问 续租服务 购物车
用户名: 密 码: 忘记密码?
首 页
域名注册
虚拟主机
双线主机
服务器租用
VPS主机
企业邮局
代理专区
客服中心
虚拟主机行业资讯 虚拟主机评测对比 互联网最新动态 技术学院 站长资讯 在线教程 网站运营
搜索优化 服务器 网络编程 图形图象 站长之家 网页制作 操作系统
冲浪宝典 软件教学 视频通信 办公软件 邮件系统 网络安全 认证考试
您当前位置:西部数码->资讯中心-> 互联网最新动态
不容忽视:九成网站都有商业逻辑漏洞
作者:未知 点击:0
  西部数码-全国虚拟主机10强!20余项虚拟主机管理功能,全国领先!第6代双线路虚拟主机,南北访问畅通无阻!虚拟主机可在线rar解压,自动数据恢复设置虚拟目录等.虚拟主机免费赠送访问统计,企业邮局.Cn域名注册10元/年,自助建站480元起,免费试用7天,满意再付款!P4主机租用799元/月.月付免压金!
文章页数:[1] 
OWASP(开放网络软件安全组织)日前举办了第一届官方亚洲年会,针对许多Web以及Web应用程序安全发表相关演说。其中,前Yahoo资安长Jeremiah Grossman首度发表商业逻辑漏洞(Business Logic Flaws)演说,直指这种商业逻辑漏洞将使得企业网站陷入危机,一个不注意可能导致企业营收损失。

  Jeremiah Grossman是白帽(WhiteHat Security)安全资安顾问公司创办人兼技术长,也是美国黑帽(Black Hat)和DefCon黑客年会讲师。他从许多的资安事件发生的原因,归纳出一个对企业资安的威胁型态:商业逻辑漏洞。

  在线拍卖造成可能的商业逻辑漏洞
  
  商业逻辑漏洞其实就是,一般商业逻辑流程过程中,所出现的技术漏洞。曾经当过雅虎资安长的Jeremiah Grossman说:“在线拍卖就是一个常见的商业逻辑漏洞的案例。”
  
  他进一步解释,在线购物网站为了避免黑客以暴力手法找出用户的密码,通常会在密码输入错误数次之后即锁定该账户。有心的黑客若要抢标,就可以利用这个逻辑上的漏洞来死锁其他竞标者,黑客只要以其他竞标者的账号,连续输入错误的密码来造成该帐户被系统死锁,再趁机抢标。

  商业逻辑漏洞发生可能性广泛

  这样的商业逻辑漏洞也发生在常见的密码恢复认证机制上。Jeremiah Grossman指出,有许多Web服务机制为了降低解决用户忘记密码的困扰,并降低解决这类问题的成本,会设立所谓的安全问题,藉由回答安全性问题取得用户密码。不过,便曾经发生设定安全性问题时,其答案选项固定,尝试几次就会猜到。例如,安全性问题是最喜欢的颜色为何?但选项若指有红、黑、白等3个答案时,尝试几次错误之后,就可以破解了。

  另外,美国也有一些专业的产业媒体报导,为了怕影响股价,会在一定日期过后才能公开给特定的授权对象。Jeremiah Grossman说,这些文章其实老早就被上传到网络服务器上,等时间到才开放。但就有人发现每一篇文章的网址包含日期数字,具有规则性,透过猜出刊日期与文章数字的方式,轻易拆解出未公开文章的网址,并趁机获利上百万美元。

  除了在线拍卖可能面临这种商业逻辑漏洞外,同样的方式也发生在交互式网络电视台、苹果MacWorld与Steve Jobs有约、在线游戏、在线赌博等商业流程中。

  9成网站具有商业逻辑漏洞

  Jeremiah Grossman表示,不论是信用卡事务数据传输,或者是密码复原,就是一般常见以Web为主的商业逻辑流程,这其中所有的技术弱点,都会是黑客专注攻击的目标。根据白帽安全资安顾问公司的统计,在扫描将近1,000个网站中,将近9成网站,具有商业逻辑流程的技术弱点。

  企业使用Web应用程序的比例越来越高,Jeremiah Grossman表示,不论这些Web应用程序是客制化或者是由第三方厂商提供,大多经过良好的质量控管检测,加上这些可能的商业逻辑漏洞,也很难透过IDS(入侵检测系统)定义出缺陷、漏洞在哪,网络应用程序防火墙也很难抵抗这样缺陷、漏洞的发生。简而言之,就目前所有的防御工具而言,对于这种商业逻辑流程中所造成的技术漏洞,尚不能透过工具进行有效防御措施。

  纵深防御是商业逻辑漏洞最好的预防之道
  
  面对这种商业逻辑漏洞该怎么解决?Jeremiah Grossman表示,除了避免将用户账号、密码留存在网络上,容易被有心人追查相关隐私外,也建议在密码错误次数太多被封锁时,可以加上输入图片上数字的CAPTCHA系统,以避免机器人暴力拆解密码的可能性。

  由于这种商业逻辑漏洞问题的出现,往往不是程序本身有大的疏漏,Jeremiah Grossman表示,通常是在配合企业营运流程上的某一个关键点上的疏漏。所以,这样的缺陷、漏洞,也无法透过常见的IDS(入侵检测防御系统)等工具检查出来。

  但Jeremiah Grossman说,还是有一些基本的预防之道。这种商业逻辑漏洞流量并未异常,因此很难藉由基本的网络应用程序防火墙、弱点扫描、安全的设定等方式,做到防护。但从最佳实务的角度来看,至少两名资安专家,佐以自动化的扫描工具,程序开发符合SDLC(软件开发生命周期),做到纵深防御,有助于发现商业逻辑漏洞。

  另外,Jeremiah Grossman也建议,企业可做到资产追踪、安全度量以及符合开发框架等,也都是有效解决商业逻辑漏洞的方式

  SaaS将是未来资安部署的最佳选择

  Jeremiah Grossman表示,自动化扫描工具将有助于企业检视商业逻辑漏洞的资安威胁。而此次同样参加OWASP亚洲年会的Qualys首席资安研究员Mike Shema则指出,SaaS已经是目前自动化扫描工具的基本型态,企业可以透过SaaS部署企业资安软件。

  Mike Shema表示,几年前美国企业对于SaaS(软件即服务)的作法还不信任,对于数据不存放在自家公司感到疑虑,但现在,美国企业已经理解到:问题不在数据放哪里,而是数据本身是否够安全。他说,也因为美国企业开始有足够的信任,许多提供自动扫描服务功能的资安公司,例如提供Port Scan的Qualys,都以SaaS方式提供企业客户相关的服务。

  白帽(WhiteHat Security)安全资安顾问公司则在多年前便提供网络扫描的服务,也是以SaaS方式提供给企业。Jeremiah Grossman则是从这样的扫描结果,观察出商业逻辑漏洞的资安威胁。

  Mike Shema说,对于提供自动化扫描服务,企业对于SaaS接受度很高,加上目前许多资安服务不涉及企业内数据存放,随着企业Web应用程序应用越来越普及,企业对于SaaS的资安服务需求将越高。

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
相关主题
文章页数:[1] 
Google
热门文章
·北京关闭月神网、免费电影论坛等六家涉黄网站
·3721王朝灭亡记
·推荐的几大流量统计网
·主页真的越Google、越简洁越好吗
·IT世界网编辑如此缺乏域名常识
·域名注册的创意四大法则
·2005年中国互联网十大事件
·要玩,Google就玩一次大的?
·网络浮现新型DOS攻击 强度更大很难阻止
·雅虎中国2006年集中整合 马云面临三道坎

最新文章
·2008年中国IDC产业求变 创新是关键
·构建大型商务网站 需注意以下六要素
·调查:反垃圾邮件功能邮箱成用户首选
·.com域名和.net域名注册费用拟提高
·电信重组、3G发牌对运营商股价影响都不大
·四轮驱动,创业才能奔向成功
·Linux的增长在显著放慢吗?
·三核:AMD最后的赌注?
·计算机板块:外包引领软件业高成长
·亚信季报业绩成近期焦点股价飙涨38%


 
 


版权申明:本站文章均来自网络,如有侵权,请联系我们,我们收到后立即删除,谢谢!

特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
  打印  刷新  关闭
返回首页 |关于我们 | 联系我们 | 付款方式 | 创业联盟 | 虚拟主机 | 资讯中心 | 友情链接 | 网站地图

版权所有 西部数码(www.west263.com)
CopyRight (c) 2002~2006 west263.com all right reserved.
公司地址:四川成都市万和路90号天象大厦4楼 邮编:610031
电话总机:028-86262244 86263048 86263408 86263960 86264018 86267838
售前咨询:总机转201 202 203 204 206 208
售后服务:总机转211 212 213 214
财务咨询:总机转224 223 传真:028-86264041 财务QQ:点击发送消息给对方635483282
售前咨询QQ:点击发送消息给对方2182518 点击发送消息给对方241975952 点击发送消息给对方275026793 点击发送消息给对方408235859
售后服务QQ:点击发送消息给对方17708515 点击发送消息给对方307742704 点击发送消息给对方287976517 点击发送消息给对方363783715
《中华人民共和国增值电信业务经营许可证》编号:川B2-20030065号