网站安全攻防秘笈

网站安全攻防秘笈

(美) 巴内特 (Barnett,R.C.) , 著

出版社:机械工业出版社

年代:2014

定价:69.0

书籍简介:

本书全方位介绍网站安全防护措施与策略,这些策略用于解决最严重的漏洞及对抗当今网络罪犯使用的攻击方法。无论你是在处理电子商务网站上的拒绝服务攻击,还是对银行系统的造假事件进行应急响应,或者是对新上线的社交网站保护用户数据,翻阅本书都能找到某种场景下有效的应对方案。本书是作者多年来在政府、教育、商业网站中与大量攻击者的多种攻击对抗中获取的经验总结,内容丰富,实用性强。本书根据网站安全问题的类型将安全策略分为三大部分。第一部分“准备战场”介绍如何打造必将遭受网络攻击的网站平台。当你上线一个新的网站时,应该实施本部分介绍的安全策略。第二部分“非对称战争”介绍如何分析网站的数据,发现恶意行为。第三部分“战略反攻”介绍当发现网站上的恶意行为后如何应对这些攻击,以及怎样高效地使用不同的响应方式来应对攻击。

书籍目录:

Contents目  录译者序序 言前 言作者简介第一部分 准备战场第1章 网站驻防 6策略1-1:实时网站请求分析 6策略1-2:使用加密的哈希值来避免数据篡改 13策略1-3:安装OWASP的ModSecurity核心规则集(CRS) 17策略1-4:集成入侵检测系统的特征 29策略1-5:使用贝叶斯分析方法检测攻击数据 33策略1-6:打开全量HTTP审计日志 42策略1-7:只记录有意义的请求 45策略1-8:忽略静态资源的请求 46策略1-9:在日志中屏蔽敏感数据 47策略1-10:使用Syslog把告警发送到中央日志服务器 50策略1-11:使用ModSecurity AuditConsole 53第2章 漏洞检测与修复 57策略2-1:被动地识别漏洞 59策略2-2:主动地识别漏洞 67策略2-3:手动转换漏洞扫描结果 75策略2-4:扫描结果自动转换 79策略2-5:实时资源评估与虚拟补丁修复 86第3章 给黑客的陷阱 100策略3-1:添加蜜罐端口 101策略3-2:添加假的robots.txt的Disallow条目 102策略3-3:添加假的HTML注释 107策略3-4:添加假的表单隐藏字段 111策略3-5:添加假的cookie 114第二部分 非对称战争第4章 信用度与第三方信息关联 121策略4-1:分析用户的地理位置信息 123策略4-2:识别使用了代理的可疑客户端 128策略4-3:使用实时黑名单查找(RBL) 131策略4-4:运行自己的RBL 137策略4-5:检测恶意的链接 140第5章 请求数据分析 148策略5-1:访问请求体的内容 148策略5-2:识别畸形请求体 154策略5-3:规范化Unicode编码 158策略5-4:识别是否进行多次编码 161策略5-5:识别编码异常 164策略5-6:检测异常的请求方法 168策略5-7:检测非法的URI数据 172策略5-8:检测异常的请求头部 174策略5-9:检测多余的参数 183策略5-10:检测缺失的参数 185策略5-11:检测重复的参数名 187策略5-12:检测异常的参数长度 189策略5-13:检测异常的参数字符集 193第6章 响应数据分析 196策略6-1:检测异常的响应头部 196策略6-2:检测响应头部的信息泄漏 206策略6-3:访问响应体内容 209策略6-4:检测变更的页面标题 211策略6-5:检测响应页面大小偏差 214策略6-6:检测动态内容变更 216策略6-7:检测源代码泄漏 219策略6-8:检测技术数据泄漏 223策略6-9:检测异常的响应时延 226策略6-10:检测是否有敏感用户数据泄漏 228策略6-11:检测木马、后门及webshell的访问尝试 231第7章 身份验证防护 234策略7-1:检测是否提交了通用的或默认的用户名 235策略7-2:检测是否提交了多个用户名 238策略7-3:检测失败的身份验证尝试 240策略7-4:检测高频率的身份验证尝试 242策略7-5:规范化身份验证失败的提示信息 247策略7-6:强制提高密码复杂度 250策略7-7:把用户名和SessionID进行关联 253第8章 防护会话状态 258策略8-1:检测非法的cookie 258策略8-2:检测cookie篡改 264策略8-3:强制会话过期 268策略8-4:检测客户端源位置在会话有效期内是否变更 273策略8-5:检测在会话中浏览器标识是否变更 279第9章 防止应用层攻击 288策略9-1:阻断非ASCII字符的请求 288策略9-2:防止路径遍历攻击 291策略9-3:防止暴力浏览攻击 294策略9-4:防止SQL注入攻击 296策略9-5:防止远程文件包含(RFI)攻击 299策略9-6:防止OS命令攻击 302策略9-7:防止HTTP请求偷渡攻击 305策略9-8:防止HTTP响应分割攻击 307策略9-9:防止XML攻击 309第10章 防止客户端攻击 315策略10-1:实现内容安全策略(CSP) 315策略10-2:防止跨站脚本(XSS)攻击 323策略10-3:防止跨站请求伪造(CSRF)攻击 331策略10-4:防止UI伪装(点击劫持)攻击 337策略10-5:检测银行木马(浏览器中的木马)攻击 340第11章 文件上传功能防护 345策略11-1:检测文件大小 345策略11-2:检测是否上传了大量文件 347策略11-3:检测文件附件是否有恶意程序 348第12章 限制访问速率及程序交互流程 352策略12-1:检测高速的应用访问速率 352策略12-2:检测请求/响应延迟攻击 361策略12-3:识别异常的请求间隔时间 367策略12-4:识别异常的请求流程 368策略12-5:识别显著增加的资源使用 369第三部分 战略反攻第13章 被动的响应动作 375策略13-1:追踪异常权值 375策略13-2:陷阱与追踪审计日志 380策略13-3:发送E-mail告警 381策略13-4:使用请求头部标记来共享数据 389第14章 主动的响应动作 394策略14-1:跳转到错误页面 394策略14-2:断开连接 398策略14-3:阻断客户端的源地址 399策略14-4:通过变更防护条件(DefCon)级别来限制地理位置访问 404策略14-5:强制请求延迟 406策略14-6:假装被成功攻破 412策略14-7:把流量重定向到蜜罐 418策略14-8:强制退出网站 420策略14-9:临时限制账户访问 425第15章 侵入式响应动作 428策略15-1:JavaScript cookie测试 428策略15-2:通过验证码测试来确认用户 430策略15-3:通过BeEF来hook恶意用户 433

内容摘要:

1. 国际信息安全专家10余年网络安全实战经验的结晶,手把手教你如何提高网站的安全性。2.从网站上线时、上线后到遭受攻击,深入剖析网站常见漏洞、攻击及原理,详细讲解应对各种攻击和漏洞的实用策略。本书全方位介绍网站安全防护措施与策略,这些策略用于解决最严重的漏洞及对抗当今网络罪犯使用的攻击方法。无论你是在处理电子商务网站上的拒绝服务攻击,还是对银行系统的造假事件进行应急响应,或者是对新上线的社交网站保护用户数据,翻阅本书都能找到某种场景下有效的应对方案。本书是作者多年来在政府、教育、商业网站中与大量攻击者的多种攻击对抗中获取的经验总结,内容丰富,实用性强。本书根据网站安全问题的类型将安全策略分为三大部分。第一部分“准备战场”介绍如何打造必将遭受网络攻击的网站平台。当你上线一个新的网站时,应该实施本部分介绍的安全策略。第二部分“非对称战争”介绍如何分析网站的数据,发现恶意行为。第三部分“战略反攻”介绍当发现网站上的恶意行为后如何应对这些攻击,以及怎样高效地使用不同的响应方式来应对攻击。

书籍规格:

书籍详细信息
书名网站安全攻防秘笈站内查询相似图书
丛书名信息安全技术丛书
9787111478034
如需购买下载《网站安全攻防秘笈》pdf扫描版电子书或查询更多相关信息,请直接复制isbn,搜索即可全网搜索该ISBN
出版地北京出版单位机械工业出版社
版次1版印次1
定价(元)69.0语种简体中文
尺寸19 × 24装帧平装
页数 522 印数 4000

书籍信息归属:

网站安全攻防秘笈是机械工业出版社于2014.9出版的中图分类号为 TP393.08 的主题关于 计算机网络-安全技术 的书籍。