|
另外,我們需要強調的是:漏洞的產(chǎn)生主要源于Web信息系統(tǒng)的不正當配置以及其提供的服務自身的弱點。前面我們詳細介紹了如何使用漏洞掃描來進行風險評估。其實還有一個非常重要的問題我們不能忽略,那就是需要檢測Web信息系統(tǒng)到底提供了哪些服務,因為它直接關系到系統(tǒng)的漏洞的產(chǎn)生以及危害。一方面,Web信息系統(tǒng)為用戶提供了多種優(yōu)質的網(wǎng)絡服務,包括Http、Ftp、Smtp、Pop3等;另一方面,服務的增多意味著更多的風險。每種服務本身都必然存在著某些缺陷,而這些缺陷很有可能被高明的黑客利用來對系統(tǒng)進行攻擊。所以,提供特定服務的服務器應該盡可能開放提供服務必不可少的端口,而將與服務器服務無關的服務關閉,比如:一臺作為www和ftp服務器的機器,應該只開放80和25端口,而將其他無關的服務如關掉,以減少系統(tǒng)漏洞。
因此,我們需要針對Web系統(tǒng)的實際用途使用相關的工具來對系統(tǒng)開放的網(wǎng)絡服務及其端口等進行有效地檢測和適時的處理,以及時關閉那些不必需要的服務和端口,以免為黑客和不法用戶利用,從而侵入信息系統(tǒng)。顯然,這是一項非常艱巨和長期的工作,管理者們需要在技術和管理兩個層面上投入相當?shù)奈锪拓斄,從而保證Web信息系統(tǒng)的安全性。 |
【收藏】【打印】【進入論壇】 |
|
|
|
|
|
|
|