离线数据安全分析:挑战与对策

版权申诉
0 下载量 99 浏览量 更新于2024-07-03 收藏 1.22MB PPTX 举报
"网站离线数据安全分析漫谈.pptx" 在网络安全领域,网站离线数据安全分析是一项至关重要的任务,它涉及到对网站数据的深度挖掘和理解,以识别潜在的安全威胁。此资料主要讨论了如何进行有效的数据安全分析,并提到了一系列工具和技术。 首先,资料中提到了几个开源项目,如Apache Scalp、grep规则集、Php-ids、Mod-security和Fuzzdb,这些都是用于扫描和检测网站漏洞的工具。虽然这些扫描工具能够发现系统的漏洞(vulnerability),但它们可能无法完全捕获到实际的攻击行为。这是因为漏洞的存在并不等同于实际的攻击,而且攻击通常涉及时间(time)、地点(apps)、起因(vulns)等多个维度。而分析日志可以揭示攻击(Attack),包括攻击源(sourceip)、入侵路径(intrudepath)以及可能导致的损失(lost)。 接着,资料讨论了在线数据分析(如IPS/IDS/WAF)与离线数据分析的差异。在线分析强调实时性,而离线分析则处理更大的数据量,可能需要更复杂的计算,例如使用map-reduce。离线分析适用于满足更复杂的需求,例如统计特定类型事件的发生频率或构建扫描器的输入。 面临的大数据挑战包括数据传输、存储和计算。syslog-ng用于日志传输,HDFS用于大数据存储,而HBase则用于提高实时性。现有的流程包括规则分析、ETL(提取、转换、加载)以及结果输出,处理能力可达到每半小时分析10亿+请求,但仍存在优化空间。 在分析内容方面,白名单策略被提及,比如分析Referer、URL字符集等,但这些可能会产生大量噪音。为了降低噪音,需要进行有效的降噪处理,以准确检测XSS、SQL注入、文件包含、代码注入和命令执行等攻击。同时,资料也指出,针对中小网站的安全需求可能与阿里巴巴等大型企业不同。 误报是一个重要问题,因为某些HTTP状态码(如404、403、500、503、301、302)可能被误判为攻击。为了验证攻击,需要进行攻击验证规则分析,并结合Webshell检测来确认是否存在恶意活动。据统计,大多数webshell用于DDoS、挂暗链或挂马。 最后,资料展望了未来的方向,即为中小网站提供数据安全分析服务,这将成为互联网安全的风向标。随着新的漏洞不断出现,如DEDECMS 5.7 SQLi和Shopex 4.8.5 SQLi,这样的服务将变得越来越必要,以帮助网站及时应对和防止安全威胁。
2023-06-10 上传
数 据 安 全 网络数据安全全文共38页,当前为第1页。 数据备份重点内容 应急响应和数据恢复 容灾备份原理 数据备份技术 Windows文件恢复 网络数据安全全文共38页,当前为第2页。 应急响应和数据恢复 计算机应急响应和数据恢复的背景: 自互联网诞生以来,计算机网络安全就成为大家共同面对的问题,从进入21世纪后,这一全球性问题骤然变得突出起来。如2000年yahoo网站遭到大规模拒绝服务攻击而瘫痪,2001年爆发了红色代码等蠕虫事件,2002年全球的根域名服务器遭到大规模服务攻击,2003年又爆发了SQL Slammer等蠕虫事件,其间还发生着不计其数的网页恶意篡改和黑客攻击竞赛等计算机网络安全问题。针如何对这些问题进行预防和补救呢,应急响应和数据恢复应运而生 网络数据安全全文共38页,当前为第3页。 应急响应和数据恢复 应急响应概念 计算机安全技术人员在计算机系统遇到突发事件后所采取的措施和行动。突发事件是指影响一个系统正常工作的情况,可分为主机范畴和网络范畴两个方面,具体是指黑客入侵、信息窃取、拒绝服务攻击、宕机、网络数据流量异常等等 网络数据安全全文共38页,当前为第4页。 应急响应和数据恢复 数据恢复 是指系统数据在遭到意外破坏或丢失的时候,将实现备份复制的数据释放到系统中去的过程。数据恢复在应急响应处理中具有举足轻重的作用。数据恢复包括:系统文件的恢复、系统配置内容的恢复、数据库数据的恢复等等 网络数据安全全文共38页,当前为第5页。 应急响应和数据恢复 应急响应的一般阶段: 1、确认 2、遏制 3、根除 4、恢复 5、跟踪 网络数据安全全文共38页,当前为第6页。 应急响应和数据恢复 1、确认 1)指定事件处理责任人,全权处理事件并给予一定资源 2)确认事件的影响程度,预计采用什么样的资源修复。 2、遏制 1)初步分析,采用重点的遏制方法,如隔离 2)确定进一步操作风险,控制损失保持最小 3、根除 1)分析原因和漏洞 2)进行安全加固 3)改进安全策略 4、恢复 1)被攻击的是同有备份来恢复 2)做新的备份 3)对所有安全上的变更作备份 4)服务重新上线并持续监控 5、跟踪 1)关注系统恢复以后运行的安全状况 2)建立跟踪文档,记录跟踪结果 3)对响应效果给出评估 网络数据安全全文共38页,当前为第7页。 应急响应 重新获得控制权 从网络中断开 备份被攻破的系统镜像 启动安全系统,把泄密系统挂到安全系统 分析入侵 寻找被修改的程序或配置文件 寻找被修改的数据,如web pages, 寻找入侵者留下的工具和数据 # find / \( -perm -004000 -o -perm -002000 \) -type f –print Tar –d 显示备份系统与被破坏系统的差别 Md5sum检查被更改的rpm包 检查日志文件messages,xferlog,utmp,wtmp, ~/.history 网络数据 全全文共38页,当前为第8页。 应急响应 网络数据安全全文共38页,当前为第9页。 数据备份与恢复技术 高可用性系统 网络备份 SAN备份 灾难恢复方案 网络数据安全全文共38页,当前为第10页。 数据备份与恢复 高可用性系统 网络数据安全全文共38页,当前为第11页。 数据备份与恢复 高可用性系统 –两台服务器分别运行后台检测进程和控制进程 –检测进程定时收集磁盘、网络、串口等信息 –控制进程通过串口、网络和共享磁盘实现通信,交换信息 –发现故障进行接管处理 –接管后IP地址动态切换 –自动对ARP缓冲空间进行刷新 –自动进行文件空间的挂接 –自动启动应用程序和数据库 网络数据安全全文共38页,当前为第12页。 数据备份与恢复 热机备份 网络数据安全全文共38页,当前为第13页。 数据备份与恢复 网络备份 网络数据安全全文共38页,当前为第14页。 数据备份与恢复 本地备份的优缺点: 网络数据安全全文共38页,当前为第15页。 数据备份与恢复 网络备份的特点: 网络数据安全全文共38页,当前为第16页。 数据备份与恢复 网络备份的特点 1.一台备份服务器可以备份多台业务主机和服务器 2.可以通过网络备份软件跨平台实时备份正在使用数据库和文件 3.利用专业的网络备份软件备份数据比系统提供的备份速度快 4.多服务器环境平行作业处理技术 5.网络备份软件具有完善的带库管理功能 6.全自动备份和恢复,可设定时间,定时备份 7.可选择完全备份、增量备份、差量备份 网络数据安全全文共38页,当前为第17页。 数据备份与恢复 备份服务器的选择: 可根据备份的数据量、要求的备份速度以及备份服务器所采用的操作系统来决定选型,它可以从PC机到大型服务器、小型机不等。 网络备份软件的选择: 现在比较有影响力的网络备份软件有: