高校SQL注入防治扼要计划

访客5年前黑客文章1054

 1、避免SQL注入的动机

近来教育职业的信息安全问题真是一波未平一波又起:连续发作多个高校网站体系被更改,影响恶劣;高校密布被爆SQL注入缝隙,触及80%以上的高校;教育职业成为电信欺诈的重灾区,据统计,上圈套学生占悉数上圈套人数的20%左右,乃至发作了大学生和准大学生上圈套导致含恨离世的人世惨剧;考试成绩被改,涉事人员被判;校园内部一卡通体系账目被改动;以及许多没有揭露的安全事情。

其间SQL注入缝隙问题,其实与多个事情是相关的。首要,黑客使用SQL注入缝隙拖库,构成数据走漏。黑客由此把握很多实在数据,倒卖给黑产,被用于施行电信欺诈;其次,SQL注入缝隙被使用,替换数据库内容,或许直接操控文件体系,更改网站体系;再次,使用SQL注入缝隙修正数据库内容,损坏数据一致性和实在性。

所以,防治SQL注入缝隙,是高校信息安全的重要工作,也是可以敏捷提高信息安全水平,尤其是数据安全水平的行动。

2、高校避免SQL注入的困难

(1)知道方面,对SQL注入缝隙要挟的后果严重程度知道缺乏;

(2)经费批阅,某些单位知道跟上了,可是没有当期预算,只好拖着;

(3)技能和产品方面,认为WAF和NGFW就能阻挠SQL注入。其实铲除SQL注入,不能仅依托WAF和NGFW。不然IMPERVA的产品为什么要有WAF和数据库防火墙?可是国内的数据库防火墙可选择地步有限。

(4)体系涣散,数据涣散,体系开发发布比较随意,安全测验严重缺乏;

(5)安全运维人力遍及严重缺乏,WAF和数据库防火墙的规矩装备质量难以确保。

3、可行的解决计划

整体思路是:选用体系安全扫描+WAF/NGFW+DB FIREWALL,彻底治愈SQL注入缝隙。

(1)体系安全扫描:选用商用体系缝隙扫描东西或许开源SQL注入缝隙扫描东西,检测体系SQL注入缝隙,在上线前尽量消除这些缝隙。

(2)WAF/NGFW。选用商业的或许开源的WAF/NGFW,部分阻挠SQL注入缝隙。

(3)数据库防火墙。由于SQL注入特征在数据库拜访SQL句子上会被扩大,然后,在数据库前端布置数据库防火墙,理论上可以彻底治愈SQL注入缝隙。

4、计划剖析

该计划胜败的中心问题之一在于数据库防火墙的规矩装备。假如没有装备出合理有用的规矩,数据库防火墙的防护才能将会大打折扣。针对教育职业,尤其是高校中信息体系运维人员较少的现实情况,又对规矩装备的简略易用性提出了很高的要求。鉴于此,数据库防火墙应该应供给依据主动学习的规矩装备 *** ,完成规矩零装备。

该计划胜败的另一中心问题是布置 *** 。由于在教育职业,尤其是高校的另一个实践问题是体系很多、数据涣散。依据教育职业等保定级辅导定见,高校信息体系中规划灵敏信息的体系有几十个之多。假如彻底选用硬件 *** 的数据库防火墙,将给实践的布置以及收购本钱带来压力。所以数据库防火墙更好可以以软件 *** 运转于校园现有服务器或虚拟环境之上,然后极削减计划的施行本钱。

5、数据库防火墙布置 ***

*** 一:硬件 *** 。将商业数据库防火墙硬件产品布置于数据库之前,构成对数据库中中心数据的维护。假如有多个数据库,可以用一台数据库维护多台数据库体系,而且更好选用双机热备的 *** 。

*** 二:软件 *** 。将数据库防火墙以软件或许虚拟机的 *** 布置于独立的硬件之上,布置在数据库前端,构成对数据库中中心数据的维护。这种计划既适用于传统环境,又适用于虚拟环境。

[1] [2]  黑客接单网

相关文章

小学生都会挖掘的JSON Hijacking实战利用

JSON Hijacking缝隙的具体使用,有点相似与CSRF,不过原理使用方法不同,在这边文章我侧重解说json跨域绑架的使用环境建立与方法。 0×01缝隙的发掘 一般发掘的过程中,burpsuit...

再度瞄准工控设备基础设施:针对TRITON歹意活动的详细分析

FireEye近期承认TRITON歹意活动正在针对一个新的要害基础设施建议进犯,咱们现在现已对该歹意行为采取了呼应办法。 2019年12月,FireEye揭露发布了咱们针对TRITON进犯的第一次剖析...

云、管、端三重失守,大范围挂马进犯剖析

0x00 源起 从3月5日开端,腾讯反病毒实验室监控到很多闻名软件客户端存在开释下载器病毒的反常数据,预示着或许存在经过挂马方法大规模进犯闻名软件客户端的行为。电脑管家紧迫对相关数据进行剖析排查,终究...

网站被挂木马与777权限的微妙

 某天VIP大讲堂微信群里的一位同学说网站被人挂马了,查了半响也查不到原因。艺龙SEO负责人刘明问了一句“是不是技能把linux体系里网站的中心目录设置777文件权限了”,同学查后发现不出所料。那么,...

技能共享:几种常见的JavaScript混杂和反混杂东西剖析实战

信息安全常被描述成一场军备竞赛,白帽与黑帽,浸透测验者与黑客,善与恶,本文将聚集这场永无止境决战中的一个小点。 HTML5 & JS 运用中充满着对输入进行验证/注入的问题,需求开发人员一直...

浅谈精准提取日志中的URL-黑客接单平台

布景 在剖析日志的时分发现有些日志中参数中包括其他的URL,例如: http://www.xxx.cn/r/common/register_tpl_shortcut.php?ico_url=http:...