freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

烽火18台系列之十一:刚需中的刚需——网站篡改监控
2018-04-04 17:35:42

烽火台是盛邦安全在网站风险管理与攻击监控领域打造的云服务平台,该平台是国家重大事件网络安保的支撑平台之一,能力得到有关部门的高度认可。我们将通过“烽火十八台”系列文章向您介绍烽火台的服务能力,解决方案,成功案例,希望能够为您雄心勃勃的“互联网+”计划尽一份力。


网络安全态势分析

网站篡改事件近些年来越演越烈,其中包括政府、教育、金融、事业企业单位等。根据国家互联网应急响应中心发布的《2015年中国互联网网络安全报告》中指出,“2015年CNCERT/CC工检测到境内被篡改的网站数量为24550个,其中境内政府网站篡改数量为898个。”

1.webp.jpg

网页篡改按照攻击手段来进行区分,可以分成显式篡改和隐式篡改两种。通过显式网页篡改,黑客可炫耀自己的技术技巧,或达到声明自己主张的目的;隐式篡改一般是将被攻击网站的网页植入链接色情、诈骗等非法信息的暗链中,以帮助黑客牟取非法经济利益。黑客为了篡改网页,一般需提前知晓网站的漏洞,提前在网页中植入后门,并最终获取网站的控制权。

网站代表着企业、金融、政府机构、教育等行业在互联网用户中的形象,要是页面被恶意篡改会造成严重的影响尤其是经济损失、名誉损失、政治风险等。所以如何有效快速的发现篡改事件,将篡改事件的恶劣影响缩至最小才是最最重要的事宜。

2.webp.jpg

3.webp.jpg

4.webp.jpg

如何进行网站篡改检测

页面篡改监控有两种模式处理

第一种处理模式,对于网站结构或者属性单一的用户,提供基于防护的篡改监控防护模式。用户可以根据自己情况,从管理中心下载与其服务器相对应的防篡改客户端,安装在自己服务器上,和管理中心互联,完成”监控-防护”的功能;

5.webp.jpg

第二种处理模式,基于扫描的网页篡改监控服务。通过远程实时监测目标网站页面的信息,包括网站的标题、文本内容、图片等元素进行关键字、敏感词、暗链等项目来进行检测判定,一旦发现页面被篡改情况,第一时间通知用户。用户可根据烽火台提供的安全建议及时修复被篡改页面,避免篡改事件影响扩散,给自身带来声誉和法律风险。

页面篡改监控实践

探测篡改最核心的关键是降低误报率,要是误报率太高的话会导致用户天天被误报短信和邮件骚扰。烽火台通过如下几个技术特点大大的降低了误报率使得检测能力有效的提升。

特点一,检测敏感度

烽火台会对页面的整体代码进行评估,通过配置选项可以设置页面修改比例。这样能够有效的判定网站篡改事件,修改的比较灵敏后,会频繁对网站进行更新检测,缺点就是探测的灵敏了误报率就响应的增高一些。

页面修改比例调整高一些,这样灵敏度虽然降低了,但是弹出出来的篡改事件误报率大大降低,因为代码修改浮动很大。正常的网站更新不可能修改大批量的代码。

特点二,篡改关键词匹配

对于降低误报率的另外一个手段则是用来检测审核修改的内容合规性,对网站更新的内容进行关键词及敏感词的特征匹配,若是探测到了修改并还触发了敏感词基本能判定为页面被篡改。

特点三,图片文件检测

篡改图片也是烽火台的一个亮点,通过扫描发现网站内包含图片信息,平台会对该图片进行md5效验并做下记录,当检测到图片文件发生变化后,平台会对新的图片进行md5效验在和原md5进行匹配核对。

6.webp.jpg

特点四,暗链检测

隐式篡改一般是将被攻击网站的网页植入链接色情、诈骗等非法信息的暗链中,以帮助黑客牟取非法经济利益。烽火台会对网站内的链接进行探测抓取,平台会主动访问该链接来判断是否是非法恶意链接,用来有效的区分友链和暗链。

7.webp.jpg

特点五,敏感词检测

敏感词检测平台也使用了两种技术手段,一种是内置了敏感词库对页面的内容信息机型敏感词匹配检测。另外一种是通过引擎进行百度hack检测和谷歌hack检测。这样通过搜索引擎能够更加完善静态库的不足。

8.webp.jpg

 如何用烽火台来监控网站?

首先登陆烽火台平台,在任务中心—站点管理—新增;需要设置上网站的名称、及监控的域名地址、网站类别等信息。

9.webp.jpg

其次在任务管理—内容监控—新增,根据实际情况设置监控信息。监控频率有每N分钟、每N小时、每天、每周等,具体的频率时间可以根据自己的实际情况自行设定。并且可以设置监控的深度、扫描线程数、扫描最大页面数等。

10.webp.jpg

再次就是配置告警管理,设置好告警接受人和接收告警方式,有短信和邮件两种告警模式。

这时候,一个网站的监控项目创建成功。之后如果网站被重定向或者篡改成其他页面,就可以接收到告警短信。

 

远江盛邦对于网站篡改监控多次参与国家级安全保障

网站安全是安全的重点领域,而篡改监控则是重点中的重点。篡改往往有其经济和整治目的,他不像数据盗窃,成功失败都是发生在攻击的同时,而篡改攻击,不仅要技术上成功还要被尽量多的人访问才算成功,因此只要能在足够短的时间内发现篡改,并进行修正,就可以认为是对篡改攻击的成功防御!

公司凭借过硬的产品多次参与国家级网站安全检查项目,荣获多次荣誉。其中包含两会安全保障、2015反法西斯70周年技术支撑单位、93大阅兵公安部安全保障、2015年冬季运动会安全保证等。在安全的道路上本着勤恳朴实的精神对国家的安全建设贡献自己的一份力量。

11.jpg

12.webp.jpg

13.webp.jpg

14.webp.jpg



结束语:

目前网络安全工作正在从过去的“防护”为核心向两个方向转移,一个方向是向前,强调对于攻击事件发生之前,进行风险管理和威胁预警,尽量降低网站被攻击的可能性。一个方向是向后,强调对于攻击事件发生后的及时发现和快速响应能力,尽量降低攻击造成的影响。网站大检查常态化趋势,监管部门监测任务日趋繁琐。一方面是因为网络安全的形式日益严峻,网站所面临的攻击越来越多,而且互联网服务平台也越来越多,互联网网站是网络攻击的焦点,与其仅靠人工方式日常检查或应急保障现场排查等方式,不如引入常态机制更加有效;另一方面就是攻击往往不是发生在一个时点,而是一个长期的复杂行为,很多时候攻击所利用的后门都是较长时间以前就植入在服务器里的,所以日常监测工作要常抓不懈。综上,针对互联网服务平台及门户网站检查工作,行业与地方监管部门,建立一套常态化的利用自动化手段的检查与监测技术支撑平台,迫在眉睫。     

本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者