分类
知识中心

SSL证书的加密和SSL证书的使用情况

现在的网络技术飞速发展以及不断增加的公司将运用与事务放置到网上,网络隐私维护等疑问逐步得到了公司管理层及有关人士的注重,当公司在异地区域有分支机构或员工在外出差时如果更有效的衔接内网服务器和内网有关运用呢?不论是经过Windows服务器的远程桌面仍是专业VPN设备,咱们都会遇到传输的数据被外网人员sniffer盗取的疑问,这时根本的维护就需要依托天威诚信的SSL证书了。相信不少人都听说过SSL证书,也晓得他的特色,可是要想顺畅在公司中运用SSL证书则并不简略今天就给大家说说SSL证书的加密协议和SSL证书的使用情况,如果大家需要可以在天威诚信网站SSL证书申请。

一,通过SSL证书加密协议提供安全:

SSL协议位于TCP/IP协议与各种运用层协议之间,为数据通讯供给安全支撑。SSL协议可分为两层

SSL记载协议(SSL Record Protocol):它建立在牢靠的传输协议(如TCP)之上,为高层协议供给数据封装、紧缩、加密等根本功能的支撑。

SSL握手协议(SSL Handshake Protocol):它建立在SSL记载协议之上,用于在实践的数据传输开端前,通讯两边进行身份认证、洽谈加密算法、交流加密密钥等。

不论原理是啥样的,咱们要想顺畅运用这种加密安全协议就需要为通讯两边建立合法的SSL握手衔接,而这个衔接是经过导出与导入安全证书完成的,本文就将解说如何导出与导入安全证书。

二,用到SSL证书的情况:

SSL是安全加密协议,在内网运用并不多,通常都是在外网要拜访内网或许运用有关权限时用到SSL证书。从前经过SSL证书衔接过FTP,服务器的远程桌面和公司路由交流设备以及专业VPN接入设备。数据经过SSL加密后因为没有对应的证书入侵者无法经过sniffer类东西查看其内容。

SSL是一种安全传输协议,其全称是Securesocketlayer(安全套接层),该协议最初由Netscape企业发展而来,是加密通讯的全球化标准,已被广泛采用。SSL证书通过在客户端浏览器和Web服务器之间建立一条SSL安全通道确保数据在传送中不被随意查看、窃取、修改。对于网民来讲,在信用卡密码、银行账号、个人身份信息输入时均需要留意网站是否采用了SSL加密链接。因为SSL证书除了加密功能,还可以为网站提供身份验证服务。网民可以通过SSL证书查看网站的真实身份信息,避免登陆欺诈钓鱼网站。国内常见的SSL证书有Symantec赛门铁克(VeriSign)SSL证书,仅Symantec赛门铁克VeriSign)SSL证书全球就超过400万张。目前Symantec赛门铁克(VeriSign)SSL证书国内通过天威诚信签发各种数字证书产品,如招商银行、工商银行、建设银行、中国银行、光大银行、淘宝、红孩子、卓越亚马逊、凡客、国美电器等都是从天威诚信获取 SSL证书服务

分类
知识中心

企业网站安全第一锦囊:如何正确选择SSL证书服务商

互联网启蒙于美国军方的内部网络,由于其是一个专网,初期网络规模小,处理能力低,设计的TCP/IP协议的核心是信息传递,很少涉及信息安全,因此,应用层协议http、smtp、ftp均是明文数据,未采用加密措施。

随者互联网的普及,互联网应用层出不穷,同时,由于互联网的爆炸性增长,接入互联网的节点泥沙俱下,带来各种各样的互联网威胁,如何辨别一个网站的身份,如何安全的传递机密或隐私信息,成为至关重要的问题。

对于绝大多数网民来讲,安全高效的互联网对于客户的信心保障远胜过铺天盖地的广告宣传。SSL安全套结字层协议(secure sockets layer),提供了一个传输层安全的应用协议,解决互联网服务网站的身份识别,机密、隐私信息的加密传输问题。SSL证书部署的过程中至关重要的环节是SSL网站安全证书(certificate ssl)的申请与配置。 决定购买何种SSL网站安全证书,不仅是一个技术问题,更涉及到公司的战略、服务意识、管理等一系列问题。在一系列SSL服务商面前,企业又该如何抉择呢?

在选择SSL证书时有很多重要的因素供您权衡,第一个因素是您的业务范围。很多证书对域和子域、物理服务器的数量是有限制的,建议充分参考提供的参数选择最适合您网站的SSL证书

选择之前您要考虑是否需要保护多个域名。例如,如果你在一台服务器上部署多个不同域名的站点,建议购买多域名SSL证书。其次一个主域名下的多个子域,都需要证书来保护信息传输安全,你应该选择通配符SSL证书,保护的二级子域名数量没有限制。

对线上购物者来说,绿色地址栏是验证网站身份及安全性的最简便可靠的方式。在IE7.0、FireFox3.0、Opera 9.5等新一代高安全浏览器下,使用扩展验证EVSSL证书的网站的浏览器地址栏会自动呈现绿色,从而清晰地告诉用户正在访问的网站是经过严格认证的。此外绿色地址栏临近的区域还会显示网站所有者的名称和颁发证书CA机构名称,例如天威诚信代理的Symantec证书。所有的一切,均向客户传递同一信息,该网站身份可信,信息传递安全可靠,而非钓鱼网站。

清楚证书使用的加密长度是非常重要的。40位强度的证书暴力破解耗费4小时,而对于128位证书破解需要一万亿年以上。128位强制型SSL证书,在消费者登录安全页面时以技术手段强制消费者采用128位加密级别,以提升安全性,能很大程度上减少隐私信息外泄的可能,因此128位强制型证书在市场上倍受青睐。

低端SSL服务器证书无法与多数浏览器兼容,因此访问时会弹出安全警告或直接禁止客户访问,极大的降低客户登录成功率。同时低端证书一遍无法提供128位的加密强度,因此在安全性上存在重大隐患。对于重要的金融机构、大型购物网站,配置不进行身份验证的低端SSL证书极容易被欺诈仿冒,其品牌价值和信任度将经受严重考验。高端SSl服务器证书可以与浏览器完全兼容,高安全的加密强度及身份验证机制可以确保网站的安全可靠,其最新的天威诚信EVssl证书更可以展示绿色地址栏提升网站安全可信度。

其次,无论从功能、服务、认证级别还是证书安全性及证书应用体验考虑,免费的SSL证书都存在巨大差距。如果您只是在测试系统中使用免费的SSL服务是没有问题的,但如果涉及到隐私数据传输及网上交易及支付,应尽量避免使用免费的SSL证书产品,从而使机密数据的网上传输能够得到更好的安全保障。

分类
网络新闻

赛门铁克VeriSign SSL证书为“双11”保驾护航

“双11”临近,一场网络购物狂欢即将到来。然而,当一批又一批“剁手党”摩拳擦掌跃跃欲试的时候,一些不法分子也在磨刀霍霍,等待着那些“迷路的羔羊”送上门来。

最近几年,“网络钓鱼”伴随各类热门网络事件呈现“井喷式”爆发。在去年“双11”期间,网上爆出多起网民在支付过程中被钓鱼攻击的事件。某周姓女士在购买电烤箱时点击店家通过第三方即时通讯工具发来的付款链接,网银被盗刷11988元;一位小米妈妈在为宝宝添置衣服时同样轻信卖家发来的链接,网银里近2万元遭不法分子洗劫;另一位方女士银行信息被盗,农行卡中1万多元钱被通过多比快捷支付盗走……

根据公开的数据,去年“双11”期间,钓鱼网站攻击2.6亿次。很多用户因缺乏安全意识,因而容易遭遇钓鱼攻击;反过来对网站而言,尤其是从事电子商务网站,如果没有使用安全认证服务,事实上也间接对自己的用户造成了伤害。一般说来,在网上进行电子商务交易时,交易双方需要使用数字签名来表明自己的身份,并使用数字签名来进行有关的交易操作。掀起“双11”购物狂欢的淘宝使用了赛门铁克VeriSign证书服务,随着电子商务的盛行, CA 认证中心(如天威诚信)将为电子商务的发展提供可靠的安全保障。

我们知道,SSL证书是在客户端浏览器和Web服务器之间建立一条SSL安全通道,激活SSL协议并实现数据信息在客户端和服务器之间的加密传输,保证了双方传递信息的安全性,而且用户可以通过服务器证书验证他所访问的网站是否是真实可靠。

对线上购物者来说,绿色地址栏是验证网站身份及安全性的最简便可靠的方式。在IE7.0、FireFox3.0、Opera 9.5等新一代高安全浏览器下,使用扩展验证EVSSL证书的网站的浏览器地址栏会自动呈现绿色,从而清晰地告诉用户正在访问的网站是经过严格认证的。此外绿色地址栏临近的区域还会显示网站所有者的名称和颁发证书CA机构名称,例如VeriSign。所有的一切,均向客户传递同一信息,该网站身份可信,信息传递安全可靠,而非钓鱼网站。

所以,金融类企业网站、电商类企业网站等有信息和资金交互的网站通过使用SSL认证服务,可以帮助用户完成网站识别(比如绿色地址栏),进而避免用户被钓鱼攻击

分类
知识中心

协议漏洞来袭:如何安全防范方可化险为夷

2014年4月一个名为“心脏出血”Heartbleed的漏洞是由安全公司Codenomicon和谷歌安全工程师发现。“心脏出血”属于高危漏洞,一个请求就可能窃取到一个用户帐号(返回服务器64K内存)。通过读取网络服务器内存,攻击者可以访问敏感数据,从而危及服务器及用户的安全。敏感的安全数据,如服务器的专用主密钥,可使攻击者在服务器和客户端未使用完全正向保密时,通过被动中间人攻击解密当前的或已存储的传输数据,或在通信方使用完全正向保密的情况下,发动主动中间人攻击。攻击者无法控制服务器返回的数据,因为服务器会响应随机的内存块。

其次,漏洞还可能暴露其他用户的敏感请求和响应,包括用户任何形式的POST请求数据,会话cookie和密码,这能使攻击者可以劫持其他用户的服务身份。在其披露时,约有17%或五十万通过认证机构认证的互联网安全网络服务器被认为容易受到攻击。

同时另一个名为“贵宾犬”Poodle的漏洞被发现。它能通过网络访问发现加密的数据,让黑客获得用户的银行账户,电子邮件以及其他服务。“贵宾犬”是继“心脏出血”和“Shellshock”漏洞之后,这已经是今年发现的第三个互联网漏洞了,但是美国研究机构——科力斯的应用安全总监克里斯迪克表示其危险性不及前两个,只是程序较为复杂而已。美国国土安全局的网络顾问表示,黑客必须通过“中间人”才能利用该漏洞进行攻击,例如一些咖啡馆的公共Wi-Fi热点就特别容易受到“贵宾犬”攻击。

据此情况,赛门铁克VeriSign)证书亚太区战略合作伙伴“天威诚信”发出声明,SSL协议漏洞与SSL证书本身是无关的。SSL证书用于激活服务器和客户端之间的SSL传输协议。现有的SSL协议已发展出SSLv2、SSLv3、TLSv1、TLSv1.1及TLSv1.2多个版本。其中SSLv2及SSLv3已被发现存在漏洞,推荐在服务器端配置关闭该协议,仅开启TLSv1、TLSv1.1及TLSv1.2即可避免受到漏洞影响。

俗话说,魔高一尺,道高一丈。能被发现的问题,就会有解决问题的办法出现。遇到漏洞别着急,可以咨询天威诚信安全专家了解。

分类
知识中心

主流ssl证书对比评测分析

随着互联网技术的飞速发展,电商交易模式也逐渐发展起来,如今已成为主流的商业交易模式之一。今年,作为中国最大的网络交易平台阿里巴巴成功在美国上市,更是彰显了网络交易的巨大潜力,成为了中国电子商务交易历史上一个里程碑式的事件。网络交易也因方便、价格优惠、节省时间等因素逐渐走进了普通百姓的生活中。

网络交易的兴起同时也为一些不法分子制造了一些获取不法利益的机会。他们通过寻找系统漏洞,制造木马病毒获取用户账户信息等手段来从中获利。如何维护交易的安全性已成为所有网络交易平台的迫切需求。SSL证书的存在为网络交易平台的安全运作起到了极其重要的作用。ssl证书技术通过加密信息和提供鉴权,保护网站的安全。使用 SSL 证书的网站,可以充分保证用户和服务器间信息交换的保密性,具有不可窃听、不可更改的功能。

作为中国最具影响力的IT门户网站之一的硅谷动力为了让大家充分认识和了解ssl证书在网络安全交易中的重要性,特设立了ssl证书评测专区, 对主流的四种SSL证书品牌进行了详细对比评测。

主流ssl证书对比评测分析-1

 

主流的SSL证书主要有SymantecGlobalSign、WoSign、Entrust四种SSL证书

在功能方面,四种证书都可以为用户提供身份验证和扩展验证服务,并且可以为用户提供安全签章服务。SSL证书安全签章是互联网上的一种可信标志安全签章的标志,它表示网站已经通过认证并且使用最强的SSL加密通信保证交易的安全。但是用户系统的漏洞和恶意软件扫描方面,目前国内只有天威诚信代理的Symantec SSL证书可以做到,并且可以对用户的搜索结果进行标记。

在加密算法方面,Symantec (VeriSign)SSL证书可以为用户提供ECC、DSA、RSA三种加密算法。而其它的三种SSL证书只可以为用户提供DSA、RSA两种加密算法,Symantec(VeriSign) SSL证书在这方面具有明显的优势。

四种证书在浏览器的兼容方面性能相仿,都可以有效的兼容桌面浏览器和移动浏览器。其他方面它们都可以对用户进行安全担保和本地支持,除GlobalSign承诺对客户保证7天无效退款外,Symantec、WoSign、Entrust证书都有30天的退款期限。

综上所述,Symantec(VeriSign) SSL证书较其他三种证书在功能和加密算法上有明显的优势。21世纪网络交易安全不容忽视,选择一款最权威,最全面的ssl证书是有效保障用户权益的必备神器,同时ssl证书在电子商务的发展中也起到了举足轻重的作用。

分类
解决方案

电子邮件系统SSL证书安全解决方案

电子邮件系统经过几十年的发展,已经成为现代人最重要和最不可缺少的个人生活和工作的通信工具之一。在使用邮件服务商提供的公用邮箱系统的同时,企业机构通过自建企业级邮件系统也逐渐成为企业IT系统良好发展和企业具有良好竞争力的身份标示。

 

在电子邮件系统高速发展的同时,电子邮件作为一种通讯方式在不断快速发展的同时,邮件系统的安全性越来越受到人们关注。在过去的几年当中,电子邮件用户和公司所面临的安全性风险变得日益严重。病毒、蠕虫、垃圾邮件、网页仿冒欺诈、间谍软件和一系列更新、更复杂的攻击方法,使得电子邮件通信和电子邮件基础结构的管理成为了一种更加具有风险的行为。

 

而企业级邮件系统由于缺乏专业的安全指导,在电子邮件系统安全解决方案的实施中往往会落后与电子邮件服务商。使得企业级邮件系统中多发邮件内容被窃取、邮件内容遭篡改和合法用户身份被伪造等诸多安全问题,个人机密信息和公司商业机密面临遭泄露的风险。

 

企业级电子邮件系统面临三大安全威胁迫切需要解决:

 

(1) 垃圾邮件泛滥

垃圾邮件严重影响了电子邮件的正常使用。各电子邮件服务商和电子邮件客户端软件开发商已高度重视,并纷纷采用技术措施来拦截和过滤垃圾邮件;

 

(2) 电子邮件内容“裸奔”

各种“监控门”事件的曝光,使得电子邮件加密服务正在成为电子邮件系统的第一需求。电子邮件服务商已广泛采用安全邮件传输协议提供邮件收发服务。

 

(3) 假冒邮件和欺诈邮件猖獗

 

邮件中的欺诈网址使得毫无识别能力的普通网民频频上当,而流行的电子邮件客户端软件和Web登录方式的邮件服务在这方面都没有提供有效的解决方案,导致各种假冒银行、证券、电商的邮件不断在伤害用户;

 

做好邮件系统安全已成为各大电子邮件服务提供商提升竞争力的唯一技术手段,谁的电子邮件信息安全做得好,谁就能获得用户的青睐!

针对以上三大问题,参考国际主流邮件服务商安全方案,为企业级电子邮件系统提出如下解决方案:

 

1、结合电子邮件客户端软件,以及邮件防火墙技术实现

 

(1) 智能识别垃圾邮件;

 

(2) 采用云查杀技术实时识别邮件中网址是否是欺诈网站;

 

(3) 采用云查杀技术实时识别邮件附件是否为恶意代码。

 

2、采用全球最知名的SymantecVeriSign) 邮件服务器SSL证书,结合个人电子邮件证书,实现全程端到端的电子邮件加密解决方案,确保电子邮件内容的机密性和完整性。

 

电子邮件以明文方式在互联网上传输是非常危险的。邮件在传输过程中相当于一张“裸奔”的明信片。企业机密信息在不经加密的传输过程中极易被攻击者截获、窃取并篡改。邮件信息数据得不到任何的保护。我们推荐采用 PKI/CA技术,为企业级电子邮件系统配置证书。PKI/CA技术在安全电子邮件领域的应用包括:

 

(1) 电子邮件服务器部署SSL证书,并在企业级邮件系统中全面禁用非安全方式的 http 协议 Web 邮件收发。通过 https 安全通道确保用户Web邮件收发过程中的信息安全。

近年来,全球的电子邮件服务商都在升级完善电子邮件安全技术。包括谷歌邮箱、Windows Live邮箱,以及国内的QQ邮箱、网易邮箱、新浪邮箱等邮件系统,均使用邮件传输加密服务,确保在邮件收发过程中的邮件安全。

 

(2) 邮件客户端或 Web 邮件系统启用个人电子邮件证书,为用户提供S/MIME协议支持,确保可使用邮件签名防范可能的邮件地址伪造和邮件篡改。对更高级别的安全需求,处电子邮件签名外,还可使用个人电子邮件证书实现全程电子邮件加密,包括发件人发件箱及接收者的收件箱中的电子邮件存储均受到高级别的安全加密服务。

 

(3) 邮件接收服务器(POP3/IMAP) 和发送服务器(SMTP) 启用安全传输协议端口,并尽可能关闭非安全传输协议端口。

 

解决方案涉及到的产品:服务器证书(SSL证书)、个人电子邮件证书

分类
常见问题

Symantec诺顿安全认证签章常见问题

什么是诺顿安全认证签章?

诺顿安全认证签章是一个动态的动画图形,显示在 Symantec SSL Certificates 保护的网站以及由赛门铁克验证的网站上。用户单击诺顿安全认证签章时,将打开一个验证页面,其中包含您企业的信息、恶意软件扫描状态以及 SSL Certificate 的详细信息(如果您是 SSL 证书客户)。

我如何向我的网站添加诺顿安全认证签章?

步骤很简单:

1. 购买并安装 Symantec SSL Certificate。

2. 转至诺顿安全认证签章安装协议。

3. 创建签章脚本。

4. 复制并粘贴到您的网页中。

5. 检查网页,确保诺顿安全认证签章正确显示。

我应该在网站的哪些位置显示诺顿安全认证签章?

赛门铁克建议您将该签章插入到站点访问者寻求安全保障和可靠性的地方:

主页

内部网页的页脚

购物车和结算页面

预付页面

登录屏幕以及安全应用程序页面上

显示安全或隐私政策信息的页面上

结算或提交按钮的旁边

 

我能定制诺顿安全认证签章吗?

现在诺顿安全认证签章在 170 个国家或地区的网站上每天显示 5 亿多次。要维持该签章中的信任价值,遵守该许可协议的条款和条件,就不应以任何方式修改该签章。诺顿安全认证签章:

提供三种规格:小 (100x72p)、中 (115x82p) 和大 (130x88p)

以 13 种语言提供

以动画 (Flash) 的形式提供

以静态图像 (GIF) 的形式提供

 

为何在网站上显示诺顿安全认证签章非常重要?

在客户进行网上业务交易时,就增加客户安全感与信任而言,诺顿安全认证签章是一款必不可少的工具。在您的网站上显示该签章有助于让访问者消除疑虑。最近的研究显示,测试中 77% 的个人用户都认可诺顿安全认证签章,超过了我们任何一个竞争对手的信任标识(资料来源:赛门铁克美国个人用户调查,2011 年 1 月)。客户感到有安全保障时,很有可能会从访问者转变为客户,而不太可能弃用其购物车。

诺顿安全认证签章可以帮助我提升网上销量吗?

为了尽可能让客户一直单击直到购物车,就应该在客户购物的所有阶段显示赛门铁克安全认证签章,以此向客户证明,他们可以相信该链接,信任该站点,信任这次交易。最近的测试显示,94% 的调查对象结算过程中看到诺顿安全认证签章后很有可能继续在线购物,超了我们任何一个竞争对手的信任标记。(美国在线个人用户调查研究,2011 年 2 月)

诺顿安全认证签章能否增加来自搜索引擎的通信量?

作为网上企业您面临的最大的一个挑战是在搜索中脱颖而出,这样潜在的访问者才会单击您的链接。诺顿安全认证签章是通过 Symantec Seal-in-Search 来显示的,该功能自动在支持的浏览器的搜索结果中您链接的旁边显示诺顿安全认证签章。Norton Safe Web 现在在 Symantec SSL Certificates 保护的网站链接的旁边显示诺顿安全认证签章。此外,诺顿安全认证签章还可以证明您的网站通过了每日网站恶意软件扫描,可以减少被搜索引擎加入黑名单或被检测恶意软件的防病毒浏览器插件阻止的风险。

诺顿安全认证签章多久会显示在我的网站上?

安装诺顿安全认证签章只需几分钟。在该页面发布、SSL Certificate 经过验证以及网站通过恶意软件扫描后,显示该签章最多可能需要两个小时。如果您是首次使用特定常见名安装该签章,显示该签章的时间最多为 24 小时。

分类
常见问题

Symantec SSL证书恶意软件扫描常见问题

什么是 malware(恶意软件)?

Malware 是 malicious software 的简称,亦称恶意代码。黑客利用您服务器上的安全漏洞侵入您的网站,并安装恶意代码。他们通过您的网站传播病毒、攻击计算机和窃取信用卡号或其他个人信息等敏感数据。恶意软件代码不容易检测到,而且可能会在客户访问您网站时感染他们的计算机。

如何防止我的站点成为恶意软件的目标?

一般的网站(即便是最简单的博客)也可能拥有数千个潜在的漏洞。通过使用漏洞评估服务识别最关键的漏洞,并采取相应的纠正措施,您就可以降低黑客发现您的网站并对其攻击的风险了。Symantec SSL Certificates 包括每日网站恶意软件扫描和每周自动扫描,可以查找黑客最常利用的漏洞。

我如何知道我的网站是否有恶意软件?

恶意代码隐藏在您网站的源代码中,如果不逐行进行分析,就很难检测到。有些恶意软件通过页面显示的方式激活,如果不使用浏览器模拟程序对您的代码进行行为分析,可能就检测不到这些恶意软件。您使用 Symantec SSL Certificate 保护网站时,我们免费包含了针对公共网页的每日恶意软件扫描服务。如果检测到恶意软件,它就会将您定向到受感染页面的列表,并就导致该问题的代码向您发送通知。删除该代码的所有实例后,您可以请求在 24 小时内对网站重新进行扫描。

该服务扫描什么内容?

每日网站恶意扫描服务扫描 SSL 证书中使用的主机名下的网站代码,包括 javascript 和 iframe。该服务将完成网站代码静态分析,以及通过浏览器模拟程序进行的行为分析,后者旨在发现可能通过页面显示方式激活的代码。该服务不逐个扫描您网站上的各页面,但是会通过查看最佳数量的页面来识别恶意活动。它不扫描网络,不搜索内部台式机上的恶意软件,也不扫描附件或需要登录的内部网页。

如果我的网站上检测到恶意软件,该怎么办?

如果发现恶意软件,您将收到电子邮件警报,警告您感染了恶意软件,并提供相关说明,指引您在 Symantec Trust Center 帐户中或 Symantec Managed PKI for SSL 控制台中查看该扫描结果。“网站安全服务”选项卡会显示被感染页面的列表以及导致该问题的代码。您或您的网站管理员可以查找该恶意软件的所有实例并予以删除,然后请求在 24 小时内对网站进行重新扫描。

该扫描服务何时开始?

您的企业通过身份验证后,该网站恶意软件扫描服务会自动激活。无需您和您的客户进行任何下载和安装操作。如果您决定您的网站不需要每日网站恶意软件扫描服务来保护,则只需登录到 Symantec Trust Center 或 Symanted Managed PKI for SSL 控制台取消激活扫描。

我是否必须针对每个 SSL 证书激活恶意软件扫描服务?

扫描按主机名进行。您可能有多台服务器,各服务器由不同的 SSL 证书进行保护,所有这些服务器都向一个主机名提供内容。扫描针对主机名下的 html 页面,而非服务器本身。只要您有一个含有该主机名的有效 SSL 证书,就可以激活恶意软件扫描。如果您决定您的网站不需要每日恶意软件扫描服务来保护,则只需登录到 Symantec Trust Center 或 Symanted Managed PKI for SSL 控制台取消激活对该主机名的扫描。

我能否定制该网站恶意软件扫描服务?

可通过以下方式打开或关闭恶意软件扫描服务:登录 Symantec Trust Center 帐户,单击“恶意软件”选项卡或登录到 Symantec Managed PKI for SSL 控制台。无法将网站的特定页面或版面作为目标。

该服务可以取代我企业的扫描解决方案吗?

不可以。赛门铁克的网站恶意软件扫描服务旨在为企业所有者及其客户提供进一步的保证:定期对网站进行恶意代码检查。传统的反恶意软件则侧重于端点:台式机。大多数企业扫描解决方案旨在阻止员工下载或安装恶意软件,而不是防止企业的网站分发恶意软件。

被加入黑名单意味着什么?

鉴于恶意软件会造成潜在的破坏,Google、Yahoo、Bing 和其他搜索引擎会扫描网站,然后把发现感染恶意软件的所有网站都加入黑名单或将其排除在外。如果您的网站被加入黑名单,网站就会被完全阻止,或被加上安全警报标记,让访问者不敢访问。此外,常用浏览器的防病毒插件也可以检测恶意软件并阻止对感染网站的访问。

我如何保护我的站点,使其免遭恶意软件攻击?

像大多数窃贼一样,恶意软件黑客也寻找易于攻击的目标,例如,可让恶意软件尽可能长期隐蔽的网站。将诺顿安全认证签章放置在您的网站上就像在您的前窗上安放了警报安全标志一样。它向黑客显示,您的网站每天扫描一次,让恶意软件无处遁形。

分类
常见问题

Symantec SSL证书漏洞评估常见问题

什么是网站漏洞?

漏洞是潜在的入口点,网站的功能或数据可由此入口点遭到破坏、下载或操纵。一般的网站(即便是最简单的博客)也可能拥有数千个潜在的漏洞。

什么是漏洞评估?

购买每一个EVSSL证书( Extended Validation SSL Certificate) 或 强制型SSL证书(Secure Site Pro SSL)均可免费获得漏洞评估服务,该服务可帮助您快速识别网站上大多数容易被利用的缺陷,并采取措施予以应对。漏洞评估服务包括:

  • 每周自动扫描一次面向公众的网页、网络应用程序、服务器软件以及网络端口,查看是否存在漏洞。
  • 可操作性报告,不仅可以识别应该立即给予调查的关键漏洞,而且还可以确定带来低风险的信息项目。
  • 提供了重新扫描您的网站以便确认漏洞得以修复的选项。

Symantec SSL Certificates 如何保障站点访问者的安全?

  • SSL 加密可以保护在线交易,保障传输中数据的机密性。
  • 漏洞评估服务可识别您网站上攻击最经常使用的缺陷。
  • 恶意软件扫描会在您网站感染恶意软件时向您发出警报。
SSL 加密、漏洞评估服务和网站恶意软件扫描功能三者的完美组合,不仅可帮助您为站点访问者提供更安全的在线体验,还可扩大保护范围,将面向公众的网页包括在内,使其不局限于 https

赛门铁克如何帮助我避免被搜索引擎加入黑名单?

Google、Yahoo、Bing 和其他搜索引擎先对网站进行扫描,然后将发现有恶意软件的所有网站加入黑名单或予以排除。通过使用漏洞评估服务识别容易被利用的缺陷并采取相应的纠正措施,您就可以降低自己的网站被黑客发现和被攻击的风险了。有了每日网站恶意软件扫描功能,您的客户就有了预警系统,即使遭到攻击也能提前获知。赛门铁克的每个EVSSL证书( Extended Validation SSL Certificate) 或 强制型SSL证书(Secure Site Pro SSL)都免费包含这两项服务。每个支持型SSL证书(Secure Site SSL)都包含每日网站恶意软件扫描服务。

漏洞评估服务如何帮助公司实现安全保障?

赛门铁克漏洞扫描功能旨在检测最常见的攻击最常使用的入口点。漏洞报告则根据漏洞的类型和危险性对其加以分类,并提出相应的纠正措施。该组合有助于企业快速识别关键的漏洞并加以补救,从而更轻松地保护网站。未经过优化的漏洞扫描功能会产生大量与低优先级漏洞有关的多余数据,干扰了需要立即采取的基本安全措施。

最常见的攻击类型有哪些?

黑客使用 SQL 注入侵入您的数据库。跨站点脚本让黑客向网站添加代码,进而执行攻击任务。如果您知道网站上哪些地方存在这些缺陷,那么采取一些简单的措施即可防御这些常见的攻击。

检测到漏洞时,诺顿安全认证签章有无变化?

没有变化。检测到漏洞不会影响信任标志的外观。漏洞不是威胁,而是可能会被利用的入口点。我们不将您的签章与漏洞扫描结果关联,这样有助于维持对您网站的信任,同时让您按照自己的计划修补漏洞。

如果我已经有了漏洞扫描功能,该怎么办?

漏洞评估服务不会取代遵从 PCI 标准的漏洞扫描。该服务每周自行进行一次扫描,并提供最关键漏洞的直观报告,因而可进一步完善现有防护系统。漏洞评估服务免费包括在您的 SSL 证书中,可通过与其他扫描功能结合使用来提供进一步的信息,进而帮助您做出应对之策。

我能否定制扫描?

漏洞评估服务旨在提供基本信息,不需要复杂的设置或大量的管理。如果您的多个 SSL 证书带有不同的完全限定域名,那么您可以更改通知,激活或取消激活入口点。

哪些 SSL 证书包括漏洞评估服务?

Symantec Secure Site Pro with EV、Secure Site with EV 和 Secure Site Pro SSL Certificates 都包含漏洞评估服务。现有客户登录到 Symantec Trust Center,即可激活上述任一 SSL 证书的漏洞评估服务。新客户可在完成购买后激活该服务。

Symantec Secure Site SSL Certificates 不包含漏洞评估服务,该服务也不能单独购买。若要为您的服务增加漏洞评估服务,请考虑升级。

漏洞评估服务扫描哪些 IP 地址?

漏洞评估服务可在您的网站日志中创建多个条目,并可能会对入侵检测系统等其他软件造成影响。 鉴于此,您可能需要创建允许访问的过滤器。

分类
知识中心

Symantec ECC证书新算法及功能解析

在这个网络泛滥的年代,互联网安全更是备受关注,企业和个人用户面临的安全风险正在增加。就安全而言,IT专家更需要超前思维,窃听者今天将通信记录下来,将来就可能成功的将其破解。

那么解决这一问题的方案之一就是采用完全正向保密(FPS)安全机制,该机制将生成不可恢复的临时会话秘钥,并在使用后使秘钥失效。若与椭圆曲线加密法(ECC)正确配合使用,完全正向保密则比RSA算法更安全,性能更卓越。这一算法正是ssl证书新的发展趋势。

 

Symantec证书ECC新算法和RSA算法对比 ,哪一个更安全?

Symantec ECC证书新算法及功能解析-1

Symantec ECC证书新算法及功能解析-2

虽然ECC256位证书在性能和安全性上都优于RSA2048位证书,但这种新算法的SSL证书在客户端上的兼容性却不如RSA算法的证书。

那么现在把ecc证书和RSA证书同时用在一个服务器上,形成一种双证书模式,这种双证书模式的优势在于即保障了兼容性,也能够使那些支持ECC算法证书的客户端使用新的技术,实现更高效更安全的加密传输。

 

双证书优势:

Symantec ECC证书新算法及功能解析-2

目前只有Apache新版本发布了官方支持的双证书配置。Nginx需要安装第三方插件实现。Nginx官方版本的双证书支持相信会很快发布。使用双证书模式,可在不影响客户端兼容性的前提下,提升安全性并节省服务器系统资源消耗。

 

双证书未来发展趋势:

Symantec ECC证书新算法及功能解析-3

虽然网络安全形势及其可危,但如果处理得当,ECC证书对昨天,今天及明天的敏感信息均可提供保护。而且,在保护信息的同时,还能提高性能和用户体验。相信ECC证书的出现将会给网络环境带来真正的安全洁净