首页  登陆  注册  博客集  下载频道  网络硬盘  学院论坛  家园
IT学院 网站地图 网站地图
收藏本站 收藏本站
高级搜索 高级搜索
 新闻IT新闻 互联网 微软 黑客新闻 网络网络协议 故障 网络管理 TCP/IP 无线技术 解决方案 黑客技术 漏洞 软件评测 安全资讯
 数据MSsql Oracle Mysql PL/SQL 备份 系统:Linux vista Windows FTP 防火墙 注册表 服务器行情 服务器应用 解决方案 WEB服务器
 墙纸风景壁纸 游戏壁纸 体育壁纸 汽车壁纸 人文壁纸 影视壁纸 广告壁纸 花卉壁纸 节日壁纸 动漫壁纸 明星壁纸 绘画壁纸 月历壁纸
当前位置: > 主页>Windows>安全资讯>安全策略>应用安全是后端数据保护的要塞
热门文章排行
 
热门文章排行 应用安全是后端数据保护
Windows XP的八大安全策
IIS配置安全策略
破解”Outlook 2002安全
中小规模NT网的安全策略
巧用IP安全策略保护您的
NT系统的安全策略
数据库安全新策略
Microsoft SQL Server数
组策略助Windows XP更安
精采文章推荐
 
精采文章推荐 让电脑免疫Autorun病毒
双击盘符打不开盘的解决
保障系统安全 教你给自
无法打开EXE可执行文件
清空回收站也能把文件找
教你将文件“秘密”隐藏
windows 2003安全配置问
世界第一黑客总结电脑安
自主安全 如何禁用Vista
张扬个性 让Windows XP
最新更新文章
 
最新更新文章 Windows Server 2003不
让电脑免疫Autorun病毒
双击盘符打不开盘的解决
保障系统安全 教你给自
无法打开EXE可执行文件
清空回收站也能把文件找
教你将文件“秘密”隐藏
Windows Vista服务安全
另类系统安全:巧用身份
让电脑裸奔 制作百毒不

应用安全是后端数据保护的要塞

编辑:   来源:  日期:2008-02-07   我要投稿      家园

  如果公司企业想要保证他们的数据安全、避免数据泄露的尴尬事件的话,他们就应该将注意力从网络转向软件安全——尤其是针对源代码和Web应用的软件安全。这就是上周举行的一个关于网络犯罪(Cybercrime)大会上来自不同领域的用户和安全专家给出的建议。

  美国风险投资公司Kleiner Perkins Caufield & Byers合伙人Ted Schlein在座谈会上指出:“你会意识到我们将不得不使用不同的技术工具来打败对手。这不是你的技术员所能解决的问题,技术工程师也必须加入其中,这样才能确保你的后端存储设备的安全。”

  这几年大多数公司企业都在边界网络安全(Perimeter Security)方面投入了大量资金,黑客也开始将目标瞄准了Web应用的漏洞,进一步盗取企业数据库和后端存储系统中的机密数据。

  Schlein表示:“每年我们国家数据丢失所造成的损失约在1800亿美元到2000亿美元之间。”他解释说,许多网络犯罪人已经可以成功地避过防火墙等边界网络安全措施。“这将是一套全新的体系和架构——企业IT部门不用再为这些潜在的网络安全问题而烦恼了,因为网络操作人员可以控制住网络安全。”

  位于纽约的美国证券集中保管结算公司(Depository Trust and Clearing Corporation,DTCC)主要向金融用户提供结算服务,目前这家公司正在采取措施来解决网络安全的问题。

  该公司首席信息安全官James Routh表示:“我们有很多在安全方面有着过人技术的开发人员,我们为他们提供了足够的支持和鼓励。”

  在软件犯罪方面,黑客们惯用的手法包括跨站脚本攻击(Cross Site Scripting)和SQL Injection (资料隐码),通过这种方法犯罪人可以利用软件代码中的漏洞来读取用户的登陆信息。

  Gotham Digital Science公司目前正在内部IT架构中进行漏洞测试。该公司的网络安全专家Brian Holyfield也认为,Web应用确实是企业IT架构的软肋。

  他表示:“这是一个重大的安全隐患。当我们为用户作渗透测试的时候80%的时间都是花费在Web应用,可想而知真正的黑客在攻击的时候也都是将大部分时间花在应用上的。”

  为了解决这个问题,DTCC在它的软件源代码中运行了九种不同的测试软件,其中包括用于检查数据库漏洞的Application Security AppDetective软件,和WhiteHat公司提供的扫描Web应用工具。

  Routh表示:“我们从三年前就开始这项工作了,因为统计数据表明应用要比边界网络更容易受到黑客的攻击。对于打包软件,我们要求厂商提供有关静态代码分析(Static code analysis)、动态代码分析(Dynamic code analysis)和手动代码分析(manual code analysis)的文件记录。”

  动态代码是指那些正在应用的软件,而静态代码是指仍处于测试阶段的软件。Routh表示,DTCC还使用了一家名为Veracode的厂商提供的服务,来对大量代码代码进行扫描找出存在的漏洞。

  Kleiner Perkins投资公司是Fortify Software公司的投资方之一,而这家公司也是此次大会的赞助商。Kleiner Perkins投资公司的合伙人Schlein表示,厂商和用户都有责任来弥补软件安全方面的不足。他说:“目前大多数软件都不是来自于厂商的,而是来自于全球1000强企业的。”

  虽然美国联邦政府已经使用Common Criteria(CC)标准,但是Schlein认为华盛顿州还应该在加密源代码方面树立更好的榜样。他解释说:“我希望未来可以颁布一项法令,规定联邦政府不能购买第三方软件,或者不能生产专门针对自己应用的软件,而且规定这些软件都是不能通过安全审计的。”




上一篇:没有了  
下一篇:Windows XP的八大安全策略
 关键字:  
文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:

   文章评论:(0条)
  
 请留名: 匿名评论   点击查看所有评论
 

  责任编辑:IT学院  声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。