WebApp 安全风险与防护课堂开课了!

2018 网络安全事故频发,从数据泄露、信息窃取,到 DDOS 攻击、勒索病毒,不仅威胁的总数在增加,威胁态势也变得更加多样化,攻击者在不断开发新的攻击途径的同时,也尽力在攻击过程中掩盖其踪迹,使网络安全防护变得越发棘手。未来是万物互联的时代,唯有把握住网络信息安全,才能避免被降维打击。

为了回馈社区,我们特邀葡萄城高级架构师、安全专家Carl作为分享嘉宾,于葡萄城技术公开课上,以 WebApp 安全防护为出发点,带你了解更多意想不到的安全防护措施与黑客攻击手段,助你提高网络安全意识,最终学会如何规避风险隐患,避免遭受网络安全攻击。

本次课程共分三节,计划讲的内容如下:

第一节:开阔眼界 – 提升安全意识

提升网络安全意识对项目团队中的每一个角色、每一个流程都至关重要。同时,也只有具备了网络安全意识,才愿意为数据安全投入更多的时间和精力。下面,我将为您展示部分2018年发生的网络安全事故,这些事故造成的损失,也许远远超出你的想象。

2018 网络安全事故回顾

Facebook数据泄露事件:2018年9月,Facebook因安全系统漏洞而遭受黑客攻击,导致约5000万用户信息泄露。

上市公司数据堂,涉嫌侵犯数百亿条公民个人信息:大数据行业知名企业数据堂在短短8个月的时间内,日均泄露公民个人信息1.3亿余条,累计传输数据压缩后约为4000GB。

圆通10亿快递信息泄露: 10亿条用户数据遭公开售卖,这些数据包括寄(收)件人姓名、电话、地址等隐私信息。

万豪酒店5亿用户开房信息泄露:万豪酒店客房预订数据库遭黑客入侵,约5亿名客户的信息可能被泄露。

更多数据泄露事件

国泰航空数据泄露,940万乘客受影响

MongoDB 数据库被入侵, 1100 万份邮件记录遭泄露

SHEIN 数据泄露影响 642 万用户

GovPayNet凭证系统存在漏洞,1400万交易记录被曝光

小米有品平台泄露个人隐私 约2000万用户数据遭泄露

美国亚特兰大市政府受到勒索软件攻击

美国巴尔的摩市遭遇勒索软件攻击,导致911紧急调度服务的计算机辅助调度(CAD)功能掉线

台积电勒索病毒事件,约造成17.6 亿元的营收损失,股票市值下跌78亿

很多个人电脑和中小网站都曾遭受攻击

平昌冬奥会开幕式服务器遭到身份不明的黑客入侵

GitHub遭1.35T级流量攻击

CPU数据缓存机制漏洞

iOS 平台WebView组件漏洞(UIWebView/ WKWebView)跨域访问漏洞(CNNVD-201801-515)

Oracle WebLogic Server WLS核心组件远程代码执行漏洞

微信支付SDKXXE漏洞

Apache Struts2 S2-057安全漏洞

勒索病毒事件 DDoS 攻击 年度重大漏洞盘点 第二节:知己知彼 – 黑客如何攻击系统

一名黑客攻击网站的典型步骤,主要分为以下5步:

信息收集和漏洞扫描

漏洞利用

上传木马

获取服务器的控制权

清理痕迹

总结:

黑客不是手动测试系统漏洞的,而是有很多强大的工具可以自动化完成

黑客不是利用系统中的一个漏洞,而是要利用一系列,不同层次的漏洞

黑客经常批量攻击一系列网站,选取其中漏洞较多,较好利用的重点突破

第三节:十大安全风险(OWASP Top 10)

不安全的软件正在破坏着我们的金融、医疗、国防、能源和其他重要的基础设施。随着我们的软件变得愈加庞大、复杂且相互关联,实现应用程序安全的难度也呈指数级增长。而现代软件开发过程的飞速发展,使得快速、准确地识别软件安全风险变得愈发的重要,OWASP 组织也因此诞生。

OWASP,即开放式Web应用程序安全项目(Open Web Application Security Project),作为一个开源的、非盈利的全球性安全组织,它提供了有关计算机和互联网应用程序的公正、实际、有成本效益的信息,其目的是协助个人、企业和机构来发现并使用可信赖的软件。

OWASP Top 10是由OWASP组织公布,最具权威性的“10项最严重的Web应用程序安全风险预警”,其就安全问题从威胁性和脆弱性两方面进行可能性分析,并结合技术和商业影响的分析结果,输出公认的、最严重的十类Web应用安全风险排名。OWASP Top 10旨在针对上述风险,提出解决方案,帮助IT公司和开发团队规范应用程序开发流程和测试流程,提高Web产品的安全性。

OWASP敦促所有公司在其组织内采用OWASP Top 10文档,并确保其Web应用程序最大限度地降低这些风险,采用OWASP Top 10可能是将企业内的软件开发文化转变为生成安全代码文化最行之有效的一步。

OWASP Top 10包括:

注入

失效的身份认证

敏感信息泄露

XML外部实体(XXE)

失效的访问控制

安全配置错误

跨站脚本(XSS)

不安全的反序列化

使用含有已知漏洞的组件

10. 不足的日志记录和监控

讲师介绍:

内容版权声明:除非注明,否则皆为本站原创文章。

转载注明出处:https://www.heiqu.com/wpygzf.html