Журнал Системный Администратор, Сентябрь 2005

Журнал Системный Администратор

Сентябрь 2005

Цена: $4.5 US

Домены Windows 2000/2003 - отказываемся от рабочей группы free Symantec Ghost, или как сделать клон своими руками free Подключаем сетевые ресурсы в автоматическом режиме free Управляем удаленными базами AIDE Часть II - AIDEstart free Создаем загружаемый Flash-диск с FreeBSD и DOS Часть I free Организуем доступ в Интернет с использованием биллинговой системы FreeNIBS free «Бритва» для спама Обзор анализатора Razor free Настраиваем основные компоненты почтового сервера free Все ли возможности ClamAV вы используете? free Протокол SILC обеспечит вам безопасную конференц-связь free Устойчива ли ваша сеть? Проверьте с помощью WHoppix! free Аккуратная настройка SSI free Протоколы сетей хранения данных. Часть I - ATA over Ethernet (AoE) free Как спасти данные, если отказал жесткий диск free С чего начинался российский Интернет free Определяем уязвимости веб-сервиса с помощью Acunetix Web Vulnerability Scanner 
  Подписаться

Зарегистриванные пользователи, пожалуйста следуйте этой ссылке


Определяем уязвимости веб-сервиса с помощью Acunetix Web Vulnerability Scanner

Сергей Яремчук

Сегодня большая часть информации обрабатывается веб-приложениями и выдается пользователю с помощью динамически генерируемых страниц. Номера кредитных карточек, персональные данные клиентов, важная корпоративная информация, ко всему этому можно получить доступ 7 дней в неделю, 24 часа в сутки. Естественно, и злоумышленики пытаются этим воспользоваться.

Несмотря на то что уязвимости могут быть в принципе в любом сервисе, запущенном в системе, статистика показывает, что в последнее время существенно увеличилось количество нападений на прикладном уровне. По различным подсчетам приблизительно 60-75% атак направлены на веб-cервисы, количество таких атак, как SQL Injection, cross-site-scripting, никогда не уменьшается. Несмотря на то что об этих технологиях и методах защиты от них написано немало, взломы все равно продолжаются. Вероятно, потому, что веб-сервер ориентирован на публичный доступ, поэтому его не спрячешь за межсетевым экраном. Страдают не только проекты, созданные программистами-одиночками, но и, казалось бы, вылизанный код крупных проектов также содержит ошибки. Отследить все моменты довольно тяжело, да и подчас работа сдается в авральном порядке в короткие сроки. Ситуацию усложняет то, что протокол HTTP может использовать множество способов кодирования и инкапсуляции информации. Поэтому контроль за вводимой информацией и проверка ее корректности по-прежнему являются ключевыми факторами при обеспечении безопасности всех веб-приложений.

Вручную проверить большой объем кода, чтобы выявить все возможные значения всех элементов данных – задача сложная и трудоемкая, требующая больших знаний в различных областях. По этой причине все чаще приходится прибегать к специализированным сканерам безопасности, работающим на прикладном уровне. Одним из продуктов, позволяющим протестировать веб-сайт на наличие слабых мест, является Acunetix Web Vulnerability Scanner.

Оставшая часть статьи доступна только подписчикам. Если вы желаете продолжить чтение этой статьи, то вам необходимо подписаться на эту статью или весь номер.

Подписаться на весь номер

Зарегистриванные пользователи, пожалуйста следуйте по этой ссылке