分类
安全播报

攻击http协议的常见方式

日前,Killnet黑客组织袭击了意大利,使用的是一种旧的但仍然有效的攻击方法,称为“慢速http”。意大利计算机安全事件响应小组(CSIRT)随即发布了一项紧急警报,以提高对国家实体遭受网络攻击的高风险的认识。

攻击http协议的常见方式-1

该事件再次引发了人们对http漏洞的关注。http协议虽然依旧是当前搭建网站的主流协议,但随着互联网技术的飞速发展以及如今日益严峻的网络安全问题,http协议的不安全性也越发明显,黑客攻击http协议仍然是最常见方式,具体主要有以下几种攻击方式。

01跨站脚本攻击(XSS)

攻击者在网页上发布包含攻击性代码的数据,当浏览者看到此网页时,特定的脚本就会以浏览者用户的身份和权限来执行。通过XSS可以比较容易地修改用户数据、窃取用户信息,以及造成其它类型的攻击,例如CSRF攻击。

02跨站请求伪造攻击(CSRF)

攻击者通过各种方法伪造一个请求,模仿用户提交表单的行为,从而达到修改用户的数据,或者执行特定任务的目的。为了假冒用户的身份,CSRF攻击常常和XSS攻击配合起来做,但也可以通过其它手段,例如诱使用户点击一个包含攻击的链接。

03HttpHeads攻击

凡是用浏览器查看任何WEB网站,无论你的WEB网站采用何种技术和框架,都用到了http协议。http协议在Responseheader和content之间,有一个空行,即两组CRLF(0x0D0A)字符。这个空行标志着headers的结束和content的开始。只要攻击者有办法将任意字符“注入”到headers中,这种攻击就可以发生。

04Cookie攻击

通过JavaScript非常容易访问到当前网站的cookie。你可以打开任何网站,然后在浏览器地址栏中输入:javascript:alert(doucment.cookie),立刻就可以看到当前站点的cookie(如果有的话)。攻击者可以利用这个特性来取得你的关键信息。假设这个网站仅依赖cookie来验证用户身份,那么攻击者就可以假冒你的身份来做一些事情。

05重定向攻击

最常用的攻击手段就是“钓鱼”。钓鱼攻击者,通常会发送给受害者一个合法链接,当链接被点击时,用户被导向一个似是而非的非法网站,从而达到骗取用户信任、窃取用户资料的目的。

部署SSL证书保护网站信息安全

随着互联网技术的不断发展,http在黑客层出不穷的攻击手段面前几乎毫无招架之力。为避免数据泄露,保障网站和用户信息安全,世界各国都督促其域内网站通过部署SSL证书的方式提升网站防护能力,尤其是涉及用户个人信息和交易系统的政务、金融、电商等网站,则被要求部署更高等级的SSL证书

部署SSL证书后,可通过SSL协议帮助网站从“http”进阶为更加安全的“https”链接,通过开启https绿色加密通道,可保障网站数据的加密传输,防止网站核心数据被窃取或篡改,提升网站的安全防护能力。

同时,SSL证书可对网站服务器身份认证,为网站提供国际通用的信任背书,让真假网站一目了然,从而有效避免用户受到钓鱼、欺诈网站的侵害,增加访客的信心。

此外,SSL证书还具有防止运营商的流量劫持,阻止弹窗广告,提升网站在搜索引擎中的排名等诸多作用,是企业在数字化转型过程中最基础的安全防护工具之一。

天威诚信SSL证书服务

需要强调的是,无论哪种网站,部署SSL证书都必须向依法设立的CA机构申请。成立于2000年的天威诚信是由工业和信息化部许可设立的电子认证服务机构,拥有国家授权的《电子认证服务许可证》《电子认证服务使用密码许可证》,并通过了WebTrust国际安全审计认证。

根据不同用户的需求,天威诚信可提供涵盖DigicertGeoTrustGlobalSign、Entrust在内的多品牌全类型SSL证书产品及安装、管理等专业化服务,以及自主研发的支持国密SM算法的国产vTrus证书,致力于为中国企业提供更加安全的网络空间防护保障。

分类
知识中心

SSL证书助力中国银行业加强网络风险防护

互联网科技快速发展的时代,信息技术越来越多的被应用于银行的各项业务,在给业务办理和组织运营带来方便和高效的同时,也带来了极大的安全隐患。银行作为一个特殊的机构,关乎国家经济命脉和人民生活。银行加强信息安全的主要目的就是为了保障信息化的持续稳定发展。

SSL证书助力中国银行业加强网络风险防护-1

中国银行业风险评估:

第一季度网络风险评估采样了城市商业银行、股份制商业银行、国有商业银行、农村商业银行、政策性商业银行等5大类银行的160家机构。从互联网的角度从网络攻击、域名资产黑名单、垃圾邮件、僵尸网络、恶意代码、安全漏洞等6大类进行分析发现:采样银行中共发现7553个CVE高危安全漏洞,42.5%机构受到影晌,其中数量最多的是“IIS身份验证内存损坏漏洞”。16%的银行机构遭受到了总计1732次DDoS拒绝服务攻击。

第二季度网络风险评估较第一季度有所下滑:金融行业网络安全处于遭受网络安全威胁的重灾区。抽样银行机构共计32282个互联网资产,其中域名341个,主机20798个,IP地址11143个;网络风险项共计7105个,集中包括安全漏洞384个,网络攻击1832次,域名信息泄露151条,僵尸网络533次,恶意代码223个。

近年来“互联网+金融”取得了—定成绩,但同时也带来了巨大的互联网威胁。银行业是关系国家的经济命脉的重点行业,网络安全威胁已经逐渐成为影响全球宏观经济与政治稳定的重要因素。

如何让银行业减小网络风险?

银行信息安全是业务开展的基础,是运营稳健的保障。如何让银行业减小网络风险?就要从基础安全防护说起:SSL证书是网站安全的“防盗门”,能有效防止WIFI流量劫持、钓鱼网站、中间人攻击、网络监听、运营商劫持等安全威胁。

同时,SSL证书能自动激活浏览器显示“锁”型安全标志,地址栏以“https”开头,意味着在客户端浏览器和Web服务器之间已建立起一条SSL安全加密通道,此时用户在线输入的信用卡号、交易密码等机密信息在网络传输过程中将不会被查看、窃取和修改。可以说SSL证书是银行网站的“保护层”,解决了传统HTTP网站的数据传输安全问题,为中国银行业加强网络风险防护!

如何为银行网站选择SSL证书

由于银行行业对网站安全性要求较高,因此,银行业应选择EV SSL证书,醒目的绿色安全标识,128/256 位SGC强加密技术及扩展验证功能,使数据在传输过程中将不会被破解、窃取和修改,为在线交易提供安全保障。同时,在选择签发机构时更应该谨慎小心,应选择权威可信机构进行SSL证书申请(如天威诚信)。

天威诚信是依据《中华人民共和国电子签名法》,由工业和信息化部许可设立的电子认证服务机构,通过18年的积累与沉淀逐渐完善出一整套标准化的服务流程,从证书购买咨询、证书申请、安装部署再到售后服务,天威诚信能够提供7*24小时的在线技术支持和一对一的本地化专属服务,助力中国银行业加强网络风险防护。

分类
公司新闻

【华为HC大会】与天威诚信共同拥抱更美好的智能社会!

10月10日-12日,以“+智能,见未来”为主题的2018华为全联接大会在上海世博中心成功举办。来自100多个国家的数万名参会者,齐聚在上海世博展览馆和上海世博中心,共同探讨“+智能,见未来”。从而打造一个开放、合作、共享的平台,构建“万物互联”的智能世界。天威诚信携“ 引领HTTPS加密新时代”参加本次华为HC大会,并取得了圆满成功!

【华为HC大会】与天威诚信共同拥抱更美好的智能社会!-1

互联网科技的发展不断的改变着我们的生活,对于过去,我们正生活在他们想象中那个遥不可及的未来。虚拟与现实交互融合、借助科技的力量让现在的一切都展现出前所未有的生命力。天威诚信作为华为的合作伙伴之一,为本次2018华为HC大会的成功举办助力!见证了华为的发展与成长,同时,更加感慨网络的发展离不开安全这个永久的话题。

亮点:天威诚信-大数据时代的安全专家

在本次HC大会中,AI被提及的最多,AI的快速发展离不开云数据与信息安全。随着近年来大数据的普及,网络安全法的颁布实施,大家对云数据信息安全尤为关注。云计算等新模式的产生使得云端数据的安全存储、访问授权、隐私保护问题逐渐凸显。天威诚信作为网络身份安全与信任服务运营商,在互联网安全领域中不断地探索与创新。在上海世博展览馆的Hall 3 馆3-E2展位上,天威诚信现场吸引了来自国内外的参会人员前来咨询。

【华为HC大会】与天威诚信共同拥抱更美好的智能社会!-1

天威诚信和来自国内外的参会人员一起深度探讨了关于网络安全、大数据安全、云安全等方面的内容。同时,为广大的行业伙伴以及一线用户,展现了关于“ 引领HTTPS加密新时代”的一系列内容。

天威诚信的“ 引领HTTPS加密新时代”让大家再一次认识到了HTTPS加密的重要性:在访问网站期间,通过识别证书所有者身份信息,确认网站的真实性。确保站点安全,识别钓鱼网站;让数据传输在期间建立起安全信息传输加密通道,保证信息传输的机密性,保护账户安全,屏蔽骚扰攻击,避免信息泄露及防止信息篡改。HTTP终将成为过去,IE、火狐、Google Chrome等浏览器已经开始向用户警示非HTTPS链接,启用安全加密的HTTPS已是大势所趋。

在“+智能,见未来”的2018华为HC大会中我们相聚,让智慧碰撞,让经验传递,让创想实现。本次华为HC大会结束了,但讨论永远不会停止,天威诚信愿和大家一起驱动和拥抱更美好的智能社会的到来。