首页 > 信息安全 > 正文

王晨曦:Web应用漏洞成数据泄露之门

2010-11-19 13:30:00  来源:中国计算机报

摘要:在今年的OWASP中国峰会上,Forrester Research首席分析师王晨曦发布了一组关于互联网安全现状的数据,其中有一个关于应用安全的惊人数字。。。
关键词: 漏洞 web安全

  在今年的OWASP中国峰会上,Forrester Research首席分析师王晨曦发布了一组关于互联网安全现状的数据,其中有一个关于应用安全的惊人数字:2010年,在所有与黑客攻击有关的活动中,92%的涉及数据泄露的事件均利用了网络应用层的漏洞。它似乎在告诉我们,Web应用安全已经不再是信息安全界的“小语种”,它正成为全球信息安全行业急需探讨的课题。

  Web安全事件已无处不在

  当前,国内由Web应用漏洞而引发的安全事件不断出现,更重要的是,这类安全事件的影响也在加大。博威特网络有限公司中国区总经理何平告诉记者,针对Web应用漏洞的攻击技术、攻击工具,如今在互联网上几乎唾手可得。校园网上的BBS、黑客网站、博客上,都可以找到发动这类攻击的工具软件,甚至完全不懂任何网络攻击技术的人,都可以做到黑客可以做的事,再加上“黑色产业链”对各种网络攻击事件的刻意操纵。Forrester Research所发布的数据已经相当客观,前段时间伊朗的网站被攻击的事件,正是黑客组织利用Web应用漏洞发起的带有政治色彩的攻击。所以,保证Web应用的安全,也是保障国家信息安全的核心任务。

  与这一现实相悖的是,尽管我们的互联网生活已经陷入了Web应用漏洞造成的安全阴影中,但当前大多数用户却对Web应用的安全风险完全没有概念,原因是什么呢?

  何平告诉记者,这主要是因为在互联网应用快速变化的过程中,信息安全问题也出现了颠覆性的变化。比如浏览器的交互性应用,让过去的浏览器和现在的浏览器在本质上出现了巨大的区别,浏览器已经变成了众多应用的承载者。另外,各种移动终端也开始成为互联网应用的“访客”,数据传输的链路变得更加复杂。大多数人关注的是互联网应用如何越来越丰富,如何越来越便捷,而这种快速的变化与以往的安全体系架构自然不匹配,而在“黑客”眼中,这种差距正是盗取有价信息的大好机会。

  既然是应用系统安全漏洞引发的问题,在系统研发阶段,这些安全风险是否可以被最大化地规避呢?何平认为,应用系统的安全漏洞永远都存在。因为,在应用系统的研发过程中,如果过多地考虑未来的安危,必然会影响系统的交付,强调安全的做法没有商业驱动力,所以应用程序的漏洞必然会长期存在。

  WAF标准有望尽快落地

  当前,Web应用安全需求的增长,已经使Web应用防火墙(Web Application Firewall,简称WAF)成为越来越关键的安全产品。何平在参加OWASP峰会时也指出,当前企业快速发展的业务正在对应用系统提出更高的要求,Web应用安全市场虽然不会迎来爆发式增长,但是也已经进入了一个快速成长期。而且,由于近年来国际市场日趋成熟,WAF市场的国际标准也在逐步形成,并对传统的美国信息安全协会和信用卡支付标准PCI DSS所形成的一些标准作出了不少更实用的修正。

  同时,他也表示,从国内市场当前的情况来看,国际标准并不是用户所看重的,大多数厂商的WAF产品多以用户需求为标准,相对国际市场来说缺乏对Web应用安全产品的价值评估体系,在某种程度上阻碍了市场认知度的提升。但从市场整体发展趋势来看,不管是OWASP这样的专业技术组织,还是行业用户都对具有实用价值的标准的落地起到了推动作用。

  关于标准化,在今年的OWASP峰会上提出的WAF所要具备的功能、对某些攻击的防护能力标准,以及在易用性和安全部署方面的建议性要求等都是很有价值的。

  以往,OWASP组织进行的很多项目都成为了产品市场化时的国际标准,但对致力于Web应用安全领域的企业而言,这也仅仅只是一种技术方向的指引。正如何平所说,“标准化解决不了技术的问题,技术的发展才是带动Web应用安全市场发展的动力。”


第三十八届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:lyfzlj

免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。