网站安全:你面临2个至关重要的挑战!

news/2024/4/29 15:50:16/文章来源:https://blog.csdn.net/weixin_33781606/article/details/89444243

近期的 NAGW(National Association of Government Web Professionals)会议让笔者收获颇深。该会议旨在通过聚集来自联邦/州/地方市政府网络专家来探讨可能存在的领域内机构、教育以及合作。而通过本次会议,笔者不仅了解到了政府在相关方面的动作,整个行业内网络安全所面对的一些挑战同样被重新定义。

网站安全中的两个关键挑战

不管行业现状如何,在谈论网站安全问题时人们总会反复提起以下几点:

  • 所有权不明晰

  • 理解和知识的匮乏

  • 事后影响认识不足

网络安全威胁定义

有趣的是,对网站安全最大的威胁却和技术、攻击演变、服务器环境、开发习惯、开源等或任何介于这之间的因素都没太大关系。真正的威胁更多地来自网络的思维方式,这不仅仅指的是网络用户,还有那些部署和管理这些环境的人。

就笔者来看,问题围绕在简单却又异常复杂的两点:

  • 教育和认识

  • 站点管理员,或缺少管理员

教育和认识

最大的挑战来自于基本的教育和认识,这也是最令人头疼的。

让人惊讶的是,你可能会认为这对非技术人员来说是显而易见的,但事实并非如此。作为技术人员,我们常常开玩笑不管自己取得了多大成就,对于家人来说我们总是一个 IT 小子。有趣的是,即使是技术人员,我们同样也会对彼此抱有刻板印象。

“哦,你是干开发的?太好了,你能帮我修一下我的服务器吗?”

“哦,你是做设计的?太好了,你能帮我搭建一个网站吗?”

“哦,你是一个系统管理员?酷!你能帮我设计一个网站吗?”

将这些放在我们常常对那些不懂技术工作人员的抱怨中,你马上就能找到相似点。搞笑的是,这对系统安全环境一隅同样适用。

“哦,你是负责安全的?酷,你能看看我的代码里面有什么漏洞吗?”

最让人悲伤的便是,人们在某些权衡中总是会做出错误的决定,而这样产生的影响往往会重度影响到用户。虽然我讨厌这个比喻,但是它的反复出现真的让我的整个灵魂很受伤。

“我不需要汽车保险。倒霉,我刚撞上了车祸。”

然而我并不能对这种心态感到太过沮丧,因为我自己曾对很多事情抱有甚至可能仍然抱有同样的观念:“我应该考虑到”但是很少…

因此,最大的挑战也就现身了,你该如何去做培养?对一个迅速恶化的问题你又该如何提高认识呢?

最近谷歌发布了被入侵网站现状。

2015 年迄今为止被入侵的网站数量增加了 180%。虽然由于术语“入侵( hacked )”定义繁多,让该增长百分比显得有一点含糊,也许对该术语分类处理后结果(例如:恶意软件分配、搜索引擎优化垃圾、网络钓鱼等等)会更多,但这仍然是一个很有意思的数据。

网站安全知识匮乏可以理解,但更让人担忧的是忧患意识和所有权意识的缺乏。

“嘿,内容/网站经理,你是怎样管理网络安全的?”“不知道,这不属于我的部门业务,IT团队处理这些问题。”

“好,我能理解这种情绪。那让我和IT组的同学聊一聊..”

“嘿,IT组的同学们,你们是怎么管理网站安全的? 这不是我们的业务,你去找找网站/内容团队吧。”

这听起来是不是有点耳熟?应该是的,因为在几乎所有的行业中我一次又一次地听到。这也是为什么糟糕演员会不停获胜的原因。可悲的事实是,所有域名组织都面临着资源短缺的问题,这既体现在技术方面也体现在资金方面。虽然对组织来说线上呈现很重要,但对于该线上资产的安全性却并没有多少关注,至少在问题出现前是如此。

站点管理员,或是没有站点管理员…

我仍然觉得仅次于教育和认识最大的问题存在于网站管理这块短板上,这同时被我的客户和不同的读者每天证实着。可悲的是,同样的问题困扰着所有的行业,从小型企业到大型企业再到联邦和州立组织莫不是如此。

我的一些朋友取笑我使用网址管理员(网管)这一术语。他们说这很像 1990,而网站拥有者并不是这样。我认为不论他们观点如何,他们并不将自己视为站点管理员,而与他们打交道你必须知道他们对自己的身份认识。

“如果它走起路来和说起话来都像一只鸭子,那么有可能它就是一只鸭子。”

从市场和销售的视角,我能明白这个观点和背后的情绪,但这并不意味着我不觉得这让人很生气。正是这种观念让网站最终倒闭。它不断地宣传自身的行为和行动最终在某个折衷之后不得不面对上门道歉。我很同情组织机构不得不面对的挣扎。

每天都有新的事情需要去做,作为组织他们必须不断工作以便能在不断进化的行业中保持领先优势。这时你发现没人愿意担事儿,并在卸掉某个责任后长舒一口气。但是,我们不能忘记的这么做并不意味这我们就撇开了所有权,我们必须装备它要求的技能,尤其是知识,来保护它。尤其是在你管理的这些东西可能会直接代表你的受众和品牌,并对它们有可能产生负面影响的时候。

如果你是那个挺身而出的可怜人,我赞扬你,但是你必须明白类似“那不是我的责任”的回答是不可接受的。如果你接受了这个职位,那么(网站)所有权就是你的,不管你愿意与否。每天我都看见这一点对全世界网站拥有者的毁灭性的影响。没有比必须独立承担起机构利益损失和品牌损害更糟的感觉了,最糟的是由于你的网站遭木马入侵导致别人财务凭证被盗而失去了一生的积蓄。

网站所有者责任重大

一个人管理网站很容易让人想到的仅仅是推送内容、更新设计或是其他任何相关的单调工作。相信我,我知道这里面的痛苦。直到现在,我和我的合伙人仍旧是最后检查推送到我们财产上的代码的两个人。的确,我们的工作被简化了,因为我们已经拥有了一个很好的安全文化,这使得事情对于我们容易多了,但这正意味着在该过程很重要。

除了网站的实际管理外,真正的重担应该更多地放在我们的网站对整体互联网的影响。网站仍是各种恶意软件的主要攻击对象,虽然有人可能会说桌面和手机应用正开始迅速地占领网站的主导地位。

网站面对的受众是所有的人,从国家总统,到政府官员和家庭,到在遍布世界的企业单位工作的每个人。生活在一个不断进化的互联世界,我们和它打着交道,因此使这份体验尽可能地安全是每个人义不容辞的责任。

原文地址:http://perezbox.com/2015/09/two-critical-challenges-facing-website-security/

如今,多样化的攻击手段层出不穷,传统安全解决方案越来越难以应对网络安全攻击。OneRASP 实时应用自我保护技术,可以为软件产品提供精准的实时保护,使其免受漏洞所累。想技术文章,请访问 OneAPM 官方技术博客。

本文转自 OneAPM 官方博客

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_825059.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

水平导航栏字体间隔_网站的导航栏如何设置?

网站导航栏的设置困扰着不少人,导航栏对网站有着很重要的作用,它给用户指引方向,引导用户快速到达想要浏览的栏目,让用户在短时间内,找到自己所需要的内容,但导航栏并不是将网站内容进行全面展示&#xff0…

micropython flask_Python框架中很小却功能强大的flask是如何做出果壳这种大型网站的?...

原标题:Python框架中很小却功能强大的flask是如何做出果壳这种大型网站的?在我看来,基本上可以不负责任地认为,Python 可以做任何事情。无论是从入门级选手到专业级选手都在做的爬虫,还是 Web 程序开发、桌面程序开发还…

正确设置php-fpm子进程用户 提高网站安全性

核心总结:php-fpm/apache/nginx进程所使用的用户,不能是网站文件所有者。 凡是违背这个原则,则不符合最小权限原则。根据生产环境不断反馈,发现不断有 php网站被挂***,绝大部分原因是因为权限设置不合理造成。因为服务…

全球酷站中心 html5网站,除了Behance,还有哪些优质设计资源站

原标题:除了Behance,还有哪些优质设计资源站虽然头上的头发越来越少但设计师们还是要坚强的活着!今天和小伙伴们分享除了设计灵感网站 Behance还有哪些可以访问的好的设计网站资源一份能“打开”的设计站清单加班熬夜的晚上,不想为…

【风马一族_git_github】使用Github搭建个人网站

个人网站 访问 https://用户名.github.io ( 风马一族的Github网站 ) 搭建步骤 1)创建个人站点--》新建仓库(注:仓库名必须是【用户名.github.io】) 2)在仓库下新建index.html的文件即可 注意 1) github pages 仅支持静…

c++设置web browser 不检查证书_三分钟了解Web应用程序防火墙是如何保护网站的?...

三分钟了解Web应用程序防火墙是如何保护网站的?Web应用程序防火墙(有时也简称为WAF )可以通过监视和过滤Internet与网站之间的HTTP通信来保护网站。一个WAF 可以防止网站受跨站请求伪造的喜欢(被攻击CSRF),本地文件包含(LFI),SQL注入,跨站点…

对于超大型的社交网站,展示两个人之间的“连接关系”或“社交路径”

2019独角兽企业重金招聘Python工程师标准>>> /** * 功能: [java] view plain copy /** * 思路: * 1)针对每个朋友ID,找出所在机器的位置:int machine_indexgetMachineIDForUser(personID); * 2)转到编号…

无人机官方网站_张宏鸣团队:基于地形特征的无人机遥感梯田影像边缘提取方法(2019年第4期)...

引用格式:杨亚男, 康 洋, 樊 晓, 常亚栋, 张瀚文, 张宏鸣. 基于地形特征的无人机遥感梯田影像边缘提取方法[J]. 智慧农业, 2019,1(4): 50-61.Yang Y, Kang Y, Fan X, Chang Y, Zhang H, Zhang H. Edge extraction method of remote sensing UAV terrace image based on topogra…

怎么样把百度搜索引入自己的网站JS实现(附源代码)

都见过这种效果吧 怎么样把他引入到自己的网站里面呢?下面咱们一起来分析一下吧 使用Ie9的”开发工具“可可以轻松获取到,在你输入一个关键字时百度是怎么获取智能提示,就是相关的关键字的。 一起来看一下吧 大家可以清楚的看到在我们每次修改查询框时…

C#多线程|匿名委托传参数|测试您的网站能承受的压力|附源代码--升级版

源代码下载:http://files.cnblogs.com/sufei/AutoFor2.rar 上次文章链接:http://www.cnblogs.com/sufei/archive/2012/01/12/2320430.html 写这些并不是不会用测试工具,也并不是无视测试工具,而是做为一个程序员希望用自己写…

网站的文章怎么才能让百度等搜索引擎快速收录?

原文地址:https://www.jb51.net/yunying/487673.html 网站的文章怎么才能让百度等搜索引擎快速收录?网站中的文章收录很慢,怎么才能让网站的文章被百度快速收录呢?下面我们就来看看详细的教程,需要的朋友可以参考下 网…

百度网站收录教程(个人版)

让百度搜索到有两种方法,一种是等百度主动来爬取你的网站,还有一种是你自己主动提交给百度告诉它来爬取。第一种周期太过漫长,所以本文就讲第二种 1.准备网站 首先,想要做SEO的同学,需要考虑清楚所选择的前端框架。现…

一招技巧解决360搜索结果页展示网站LOGO

原文地址:https://www.shenduwang.com/article/yzjqjjssjgyzswzlogo_1.html 导读:当你在搜索引擎中搜索一个关键词的时候,搜索结果页会以不同的方式呈现,有的展示LOGO,有的展示一张图片,有的只显示标题与描…

防护升级 让你的网站拥有HTTPS加密传输

在网络安全日益恶化的今天,各大网站都开始注意到HTTPS(超文本加密传输协议)在安全防护上的技术优势,可是由于各种因素的影响,HTTPS协议的普及仍面临着相当大的挑战。例如,要将一家网站的服务器主机进行HTTP…

IIS服务器asp.net 网站文件夹权限设置

2019独角兽企业重金招聘Python工程师标准>>> 在IIS中选择网站,点击“编辑权限...”,在文件夹属性窗口中,选择”安全”,然后点击“编辑...”按钮,添加用户“IIS APPPOLL\应用程序池名称”,修改权…

地下数据交易网站被黑 疑似Target报复

日前,在黑市论坛上,黑客大肆出售从Target及其他公司盗走的信用卡数据。 有两个网站专门出售被盗的信用卡和借记卡信息——其中就有Target公司被盗的部分信息,然而这两个网站在遭到匿名黑客的攻击后曾一度处于关闭状态。 “Hi subhumans and m…

如何把其他网站的搜索页挂到自己的网站上_seo网站排名优化工具推荐

推荐seoj67745网站排名优化工具,企业经常采用SEO优化,以获得更好的排名和更好的流量自己的网站。搜索引擎优化有哪些方法?或者什么更有效?因此,虽然区域关键字优化的转化率很高,但是区域关键字优化对于用户…

一次网站性能排查实录

接到一个求助电话,说是有个阿里云上的服务器,有性能瓶颈,但又没有什么具体的数据,只是说偶尔客户端有少数连接不上,或者连接会突然中断。我的天,最怕这种状况了,还得自己去找问题表现是什么&…

Visual Studio 2012网站如何只生成一个DLL文件

简介: 在Visual Studio 2005,2008,2010版本中,都有Web Deployment工具将网站进行发布,所有代码文件和库文件发布,生成为一个动态链接库文件,而在Visual Studio 2012中却不再提供此工具。 而这一功能实际上已经内置在Vi…

第一阶段:前端开发_HTML——网站后台显示页面

2018-03-30 HTML 一、HTML介绍 1)超文本标记语言: 超文本:页面内可以包含图片、链接,甚至音乐、程序等非文字元素,比普通文本更强大。 标记语言:使用一组标签对内容进行描述的一门语言,它不是编…