亚洲步兵一区二区三区-日韩精品伦理在线一区-亚洲色诱视频免费观看-久久人妻视频免费观看

廣州總部電話:020-85564311
廣州總部電話:020-85564311
20年
互聯網應用服務商
請輸入搜索關鍵詞
PKI課堂|如何確保我的網站安全?——17種方法在這里
發布日期:2024-10-15 17:08:30
瀏覽次數:2628
來源:公鑰密碼開放社區

每个网站所有者都应该了解某些事情,其中非常重要的一点是如何确保您的网站安全(或者至少尽可能安全)

让我们直接回答您想知道的问题:“如何确保我的网站安全?”


使用公钥加密技术发挥您的优势


1

安装可保护您的主域(和任何子域)

的SSL/TLS证书


在您的网站上使用有效的SSL/TLS证书:


·是使用公钥加密保护传输中数据安全的行业最佳实践。

·提高您网站的Google搜索引擎排名。

·帮助遵守行业数据安全和隐私法律法规。

·通过数字信任支持您的品牌声誉和在客户中的地位。


当数据以明文形式传输时,很容易受到中间人 (MitM) 攻击。这意味着黑客可以查看并窃取敏感数据(信用卡、银行帐户信息、用户名和密码等),并用于实施犯罪。他们还可以注入恶意内容并造成许多其他问题。


如何确保网站安全的列表中的下一项与第一项密切相关。  


2

使用自动化管理您的PKI数字资产

以避免服务中断


如果您的网站或Web应用程序上的SSL/TLS证书已过期、已撤销或无效,则意味着您的网站、应用程序和客户将遇到停机或服务中断。


例如,如果您的网站使用无效的SSL/TLS证书,您的客户可能会看到以下类型的消息:



如果您的网站使用过期的网站安全证书,情况可能如下(在Google Chrome中):



使用自动化来简化您的证书管理任务


如果您想让自己更轻松地完成这些任务,请考虑使用证书管理自动化工具。这些工具旨在让您能够全面了解网络以及遍布其中的加密资产,从而使证书管理变得更加轻松。



3

使用值得信赖的安全检测工具

定期检测您的网站


理想情况下,您应该使用日常网站扫描程序来识别漏洞和其他必须解决的问题。使用网站监测工具可以帮助您查找和识别网站上可能存在的问题。


SiteLock是一款监控工具,可通过自动扫描、检测和阻止网络威胁来增强网站的安全性。



此外,MySSL.com是亚洲诚信TrustAsia推出的一款免费应用于HTTPS最佳实践的SSL安全评估和在线证书检测工具集,其广泛应用于HTTPS网址,能为网站实时提供HTTPS监测和保护。

访问网址https://myssl.com查看详细站点报告


4

使用Web应用程序

防火墙(WAF)


Web应用程序防火墙通常被认为是行业首选,可帮助组织保护其Web应用程序免受恶意行为者和网络攻击。


它的工作是帮助您过滤和监控HTTP/HTTPS流量,以识别进出您的网站/Web 应用程序的任何异常活动。


WAF可以帮助您识别流量激增和下降,观察流量来自哪里,以及帮助您阻止不良机器人流量。


这对于帮助您识别和缓解DDoS攻击非常有用。


但不要认为仅使用WAF就足够了;使用此工具应该是更大的网络安全策略的一部分。


不确定您的网站或网络应用程序是否需要 WAF?问自己几个简单的问题:


您是否通过网络应用程序收集客户的个人数据?

您的组织从事电子商务活动吗?

您想要更清楚地了解您的流量吗?

您希望能够帮助识别和阻止DDoS攻击吗?


如果这些问题中任何一个的答案是“是”,那么您应该使用Web应用程序防火墙。


5

监控您的网站日志

(自动化工具可以提供帮助)


网站和网络应用程序监控对于每个网站的安全都至关重要。


同样,网站日志提供与访问请求、更改、错误以及安全事件和事件相关的大量信息。但现实情况是,它们会生成大量数据,几乎不可能手动完成。 


正如您可以想象的那样,这些工具会产生大量的“噪音”。值得庆幸的是,有一些自动日志分析工具可以帮助您收集和理解所有类型的数据。


维护最新的网站安全工具/插件

(主要针对WordPress网站管理员)


您的网站使用WordPress吗?如果苕,以下部分的讨论要点将主要适用于您。


6

确保您使用的是

主机客户端的最新软件版本


无论您使用哪种主机管理软件(例如,用于共享主机的cPanel、Plesk、DirectAdmin),请确保您的服务器运行最新版本。如果不是,那么您需要升级到最新版本的界面。


应用系统补丁和更新使软件开发人员能够修复现在和/或将来可能给您带来问题的任何漏洞或问题。因此,与任何软件一样,请确保您的软件版本尽可能保持最新。


例如,如果您是cPanel用户,登录后,您可以通过向下滚动到仪表板底部来了解您正在使用的软件版本:



7

安装来自受信任的

开发者和发行商的插件


如果您是WordPress网站管理员,您可能非常熟悉WordPress插件、主题和其他附加组件。插件可以满足并简化各种需求和任务,提供灵活性和定制机会。


然而,缺点是,如果开发人员没有仔细管理和更新这些工具,安装这些工具可能会增加攻击面。使用保护不力和过时的网站插件会在网站的防御中产生原本可能不存在的漏洞。


正是由于这些原因(以及其他原因),如果您决定使用第三方插件和主题,您应该只选择来自定期更新其产品的信誉良好的开发人员/发行商的插件和主题。在决定使用哪个插件之前,请务必阅读评论并通过其他来源进行研究。


8

使所有主题和

插件保持最新


WPScan报告称,其数据库中94%的漏洞都是插件。据了解,跨站点脚本 (XSS) 攻击者会使用易受攻击的插件将恶意代码注入WordPress网站。根据严重程度,这种类型的攻击可以使坏人完全接管您的网站。 


由于这些原因,您必须保持主题和插件最新。这样做既是行业最佳实践,也是防止威胁行为者利用您网站上的漏洞的方法。


这在WordPress中非常简单。在 WordPress 仪表板的左侧导航栏中,单击“插件”,它将显示一个页面,其中列出了所有已安装的插件(包括活动的和停用的)。在这里,您可以手动更新、激活和停用插件,或启用自动更新。 


注意:如果插件存在漏洞但尚未更新,您将不会在此处看到它。这也是定期(每日)进行漏洞扫描至关重要的另一个原因。



对于主题,只需查看左侧导航栏中的“更新”选项并向下滚动即可。如果任何主题需要更新,它会告诉您,并且只需单击两次即可选择更新它们。


安全访问您的管理仪表板

和其他敏感资源


9

严格控制分配的

管理权限和访问权限


好的,我们已经完成了回答以下问题的方法列表的一半:“如何确保我的网站安全?”现在,请跟着我重复一遍:并非每个想要访问的人都需要访问。


仅仅因为员工想要对您的网站、数据库或其他相关资源进行管理员访问,就应该拥有它。只能在最低级别授予访问权限。这就是最小特权原则(PoLP,或也称为最小特权模型)背后的想法。


例如,对网站管理仪表板的访问权限应仅限于那些在其角色中需要它的个人。应根据各个员工的工作职责和他们期望完成的任务来授予访问权限。就是这样。只需给予他们完成工作所需的绝对最低权限即可。


这意味着,负责撰写和发布博客文章的营销专家可能不需要与需要处理网站根目录的网络开发人员相同级别的访问权限。同样的想法也适用于访问您的服务器和其他敏感资源。请务必小心确保仅将管理员权限分配给角色需要这些权限的人员。


下面是一个简单示例,展示了在WordPress博客中按角色为用户分配访问权限时的情况:



10

要求使用安全、唯一

的密码(和密码管理器)


虽然这看起来很简单,但实践强大的密码安全性是您可以让员工了解的最重要的一点之一。这是因为您员工的帐户(以及他们接触的所有内容)的安全性取决于他们用于访问帐户的凭据。


如果他们的密码是从其他帐户回收的,或者如果它们是几乎可以在任何违规列表中找到的通用密码,那么就您网站的安全而言,它们毫无用处。


我们看到了一个反例,基因检测公司23andMe 在数据泄露后指责客户,称他们正在重复使用在其他第三方数据泄露中受到损害的登录凭据。


设置密码要求并根据泄露/被破坏的密码和常用密码的已知数据库检查输入至关重要。


这样,如果您的销售团队中的Sam尝试将其密码更改为已被识别为已泄露的密码,您可以这样做,以便他必须将其输入更改为其他密码。 

(注意:不要告诉用户该密码已被使用,这会泄露太多信息。相反,应告知用户他们的密码选择无效,并让他们重新输入新密码。)


此外,花时间向用户介绍所有帐户的密码安全最佳实践,包括其网站登录凭据。本主题应包括有关安全存储密码的对话(即,将它们保存在密码管理工具中,而不是将它们存储在便利贴上)。


11

实施零信任

流程和程序


零信任背后的想法是,你永远不会自动信任任何东西或任何人,并且必须始终验证一切。(这一切都与持续身份验证有关。)


实际上,每个公司都应该以这种方法为目标,以保护其网络和整体IT基础设施的安全。但这如何应用于您的网站呢?


当涉及到保护对网站的管理访问时,请依靠数字身份验证和身份验证方法,而不仅仅是传统的用户名密码组合。那么,当您尝试以管理员身份登录您的网站时,有哪些方法可以帮助您验证某人的数字身份呢?


实施人工验证安全措施(MFA、CAPTCHA等)


消除不良机器人流量和暴力攻击者的第一步是实施多重身份验证 (MFA)、验证码/reCAPTCHA或等效替代方案,例如Cloudflare Turnstile。


让我们快速回顾一下这些工具的用途:

多重身份验证——这些工具要求用户通过更复杂的方法证明其身份,从而为身份验证过程增加了另一层安全性。例如,您必须知道密码并拥有一部能够接收来自身份验证应用程序(例如Google Authenticator或Okta)的推送通知的手机。

CAPTCHA或reCAPTCHA——这些自动化安全机制要求您做一些事情来证明您是真人而不是机器人才能进行身份验证。例如,您可能必须挑选图片、单击机器人、回答数学问题、解决难题或以其他方式参与。


Cloudflare Turnstile——这种验证码技术的替代方案运行 JavaScript 挑战,检测人类行为并在后台涉及密钥和令牌。这种机制不需要用户解决任何谜题或以类似的方式参与。


当您在WordPress上启用Cloudflare Turnstile或数学验证码并且有人尝试使用错误的密码登录时,情况如下:



要求管理员使用安全连接


作为一个组织,您可以做的事情之一就是建立公司内部政策,涵盖每个员工都应遵守的既定行为和标准。


例如,当员工登录其工作设备时,您可以设置一个确认屏幕,传达他们必须确认才能访问设备的设定行为和标准。


在您记录的程序中,请务必指定在访问安全数字资产和系统(包括您网站的管理仪表板)时,授权用户必须始终使用安全的加密连接。以下是实现此目的的两种方法:


要求办公室员工通过公司的安全以太网进行连接,或者要求远程工作的用户使用基于 PKI客户端身份验证证书的安全 VPN 连接。


12

限制

无效登录尝试


对于了解如何保护网站来说这是一个大问题。如果您不希望人们试图强行进入,防止他们这样做的一个很好的安全措施是设置帐户锁定阈值。例如,您可以将其设置为任何用户尝试输入密码的次数不得超过三次。之后,该账户将被锁定指定时间(10分钟、3小时、24小时等)。



这种方法有助于防止攻击者使用猜测的用户名——密码组合释放脚本,以暴力方式进入您的网站。出于同样的原因,这也有利于撞库和其他类似的攻击。


13

使用允许列表和阻止列表

来限制对管理控件的访问


允许列表(以前称为白名单)和阻止列表(以前称为黑名单)是网站管理员可以精细控制对其数字资产的访问的工具。它们可用于多种场景,包括网站白名单和电子邮件帐户。


对于网站,白名单通常依赖于用户的IP地址。例如,您可以使用白名单将网站特定部分(例如登录页面)的访问权限限制为仅允许一个或多个指定用户通过将其IP地址包含在白名单中。


同样,您可以使用阻止列表来阻止特定用户访问您网站的部分内容。


想象一下这样一个场景:您在一个受限制的封闭社区购买了一套漂亮的房子。


如果您希望只有某些人可以进入房屋,您可以向社区的安全团队提供允许进入的授权用户列表(白名单)。


如果您不想让某人进入您的新住所,您可以向门口的警卫提供该人的信息。该人将被禁止访问该财产(黑名单)。


使用允许列表时,您可以将默认访问设置设置为拒绝,从而排除未明确注明IP地址的任何人。但是如何使用它来仅允许来自指定IP地址的连接呢?


14

使用加盐来提高

存储的密码哈希值的安全性


如果您的网站允许用户通过创建用户名和密码登录,那么本部分适合您。密码加盐是数据库安全中的一种重要做法,用于保护存储的密码相关详细信息。


您永远不想在数据库中存储明文密码,因为它们很容易通过哈希表和彩虹表攻击而受到损害。相反,您应该存储的是加盐密码哈希值。


此过程涉及获取输入(即明文密码)并在应用加密哈希函数之前向其添加盐(随机的、唯一的数据字符串)。这会生成一个唯一的密码哈希值,您可以使用它来代替明文密码。


让我们想象一下使用密码Password123和盐值+Oa8kFpYobjX: 


即使两个用户使用相同的密码,当在应用哈希函数之前向其添加唯一的盐值时,每个用户的密码得到的哈希值将完全不同。

  

实施数据库强化技术


15

对数据库的

安全访问(物理和远程)


您的网站和数据库是独立的,但相互关联的数字资产必须受到保护。网站使用数据库作为各种内容(例如网站副本、图形、视频媒体等)的后端存储和管理系统。他们依靠数据库来存储可以检索并显示给用户的数据,而无需将所有内容直接硬编码在网站上。 


强大的数据库安全性允许对数据进行授权访问,同时仍然保持数据库本身的机密性、完整性和可用性 (CIA)。


您可以使用物理安全措施——锁定数据库服务器、使用ID卡实施安全访问、安装摄像头等。但是,如果您的数据库不在本地,该怎么办?然后,至少使用单独的数据库供内部和外部使用。


要求授权用户通过VPN使用基于客户端身份验证的安全连接来连接到您的数据库。请记住:仅向角色需要访问权限的人员授予访问权限! 


16

保护您的Web应用程序

和表单免受常见数据库攻击


还记得我们提到过黑客总是寻找最简单的切入点吗?其中一种方法是在您网站的Web应用程序中搜索他们可以利用的SQL注入缺陷。使数据库更安全地抵御SQL攻击技术的一些方法包括:


使用参数化数据库查询

清理网络应用程序输入

保持后端组件(库、框架、数据库软件等)最新


17

使用自定义端口帮助

减少日志混乱并限制自动攻击


网络犯罪分子喜欢瞄准“容易实现的目标”,即网络安全机制过时、蹩脚或不存在的网站和数据库,这已不是什么秘密。为什么?因为它们很容易挑选。这就相当于鲨鱼瞄准了一只受伤的海豹,而不是一只可以反击的健康、身体健全的海豹。


使用默认端口号是坏人容易利用的机会之一。端口允许信息在网站和连接到该网站的浏览器之间流动。例如,安全外壳 (SSH) 协议常用的端口是端口 22。例如,IONOS建议将其更改为“1024 到 65536”范围之间的端口。根据IANA TCP和UDP端口号分配指南,“众所周知的端口由IANA 分配,范围为0-1023”,因此最好避免将它们用于部署或产品发布。



简而言之,从默认端口号更改为自定义端口号是一种通过模糊性创建安全层的方法。


然而,值得注意的是,端口扫描本身在技术上并不是一种威胁。这是一种侦察方法,可为攻击者提供可用来对付您的信息。


要确定要使用的端口号,请查看互联网号码分配机构 (IANA) 的服务名称和传输协议端口号注册表,了解哪些号码不用于其他服务。


关于如何确保

网站安全的最终要点


虽然口碑仍然发挥着至关重要的作用,但您的网站通常为客户提供了您公司的第一印象。


这就是为什么拥有一个信息丰富、有用、性能良好且安全的网站很重要。没有人喜欢收到他们所使用的网站或服务已被泄露的公司的通知。如果您现在就采取措施使您的网站、网络应用程序和其他数字资产尽可能安全,您就可以避免导致未来泄露的陷阱和安全问题。

優網科技,優秀企業首選的互聯網供應服務商

優網科技秉承"專業團隊、品質服務" 的經營理念,誠信務實的服務了近萬家客戶,成為眾多世界500強、集團和上市公司的長期合作伙伴!

優網科技成立于2001年,擅長網站建設、網站與各類業務系統深度整合,致力于提供完善的企業互聯網解決方案。優網科技提供PC端網站建設(品牌展示型、官方門戶型、營銷商務型、電子商務型、信息門戶型、微信小程序定制開發、移動端應用(手機站APP開發)、微信定制開發(微信官網、微信商城、企業微信)等一系列互聯網應用服務。


責任編輯:優網科技

版權所有:http://www.cqyjsw.com (優網科技) 轉載請注明出處

PKI課堂|如何確保我的網站安全?——17種方法在這里

日期:2024-10-15 17:08:30 發布人:優網科技

每个网站所有者都应该了解某些事情,其中非常重要的一点是如何确保您的网站安全(或者至少尽可能安全)

让我们直接回答您想知道的问题:“如何确保我的网站安全?”


使用公钥加密技术发挥您的优势


1

安装可保护您的主域(和任何子域)

的SSL/TLS证书


在您的网站上使用有效的SSL/TLS证书:


·是使用公钥加密保护传输中数据安全的行业最佳实践。

·提高您网站的Google搜索引擎排名。

·帮助遵守行业数据安全和隐私法律法规。

·通过数字信任支持您的品牌声誉和在客户中的地位。


当数据以明文形式传输时,很容易受到中间人 (MitM) 攻击。这意味着黑客可以查看并窃取敏感数据(信用卡、银行帐户信息、用户名和密码等),并用于实施犯罪。他们还可以注入恶意内容并造成许多其他问题。


如何确保网站安全的列表中的下一项与第一项密切相关。  


2

使用自动化管理您的PKI数字资产

以避免服务中断


如果您的网站或Web应用程序上的SSL/TLS证书已过期、已撤销或无效,则意味着您的网站、应用程序和客户将遇到停机或服务中断。


例如,如果您的网站使用无效的SSL/TLS证书,您的客户可能会看到以下类型的消息:



如果您的网站使用过期的网站安全证书,情况可能如下(在Google Chrome中):



使用自动化来简化您的证书管理任务


如果您想让自己更轻松地完成这些任务,请考虑使用证书管理自动化工具。这些工具旨在让您能够全面了解网络以及遍布其中的加密资产,从而使证书管理变得更加轻松。



3

使用值得信赖的安全检测工具

定期检测您的网站


理想情况下,您应该使用日常网站扫描程序来识别漏洞和其他必须解决的问题。使用网站监测工具可以帮助您查找和识别网站上可能存在的问题。


SiteLock是一款监控工具,可通过自动扫描、检测和阻止网络威胁来增强网站的安全性。



此外,MySSL.com是亚洲诚信TrustAsia推出的一款免费应用于HTTPS最佳实践的SSL安全评估和在线证书检测工具集,其广泛应用于HTTPS网址,能为网站实时提供HTTPS监测和保护。

访问网址https://myssl.com查看详细站点报告


4

使用Web应用程序

防火墙(WAF)


Web应用程序防火墙通常被认为是行业首选,可帮助组织保护其Web应用程序免受恶意行为者和网络攻击。


它的工作是帮助您过滤和监控HTTP/HTTPS流量,以识别进出您的网站/Web 应用程序的任何异常活动。


WAF可以帮助您识别流量激增和下降,观察流量来自哪里,以及帮助您阻止不良机器人流量。


这对于帮助您识别和缓解DDoS攻击非常有用。


但不要认为仅使用WAF就足够了;使用此工具应该是更大的网络安全策略的一部分。


不确定您的网站或网络应用程序是否需要 WAF?问自己几个简单的问题:


您是否通过网络应用程序收集客户的个人数据?

您的组织从事电子商务活动吗?

您想要更清楚地了解您的流量吗?

您希望能够帮助识别和阻止DDoS攻击吗?


如果这些问题中任何一个的答案是“是”,那么您应该使用Web应用程序防火墙。


5

监控您的网站日志

(自动化工具可以提供帮助)


网站和网络应用程序监控对于每个网站的安全都至关重要。


同样,网站日志提供与访问请求、更改、错误以及安全事件和事件相关的大量信息。但现实情况是,它们会生成大量数据,几乎不可能手动完成。 


正如您可以想象的那样,这些工具会产生大量的“噪音”。值得庆幸的是,有一些自动日志分析工具可以帮助您收集和理解所有类型的数据。


维护最新的网站安全工具/插件

(主要针对WordPress网站管理员)


您的网站使用WordPress吗?如果苕,以下部分的讨论要点将主要适用于您。


6

确保您使用的是

主机客户端的最新软件版本


无论您使用哪种主机管理软件(例如,用于共享主机的cPanel、Plesk、DirectAdmin),请确保您的服务器运行最新版本。如果不是,那么您需要升级到最新版本的界面。


应用系统补丁和更新使软件开发人员能够修复现在和/或将来可能给您带来问题的任何漏洞或问题。因此,与任何软件一样,请确保您的软件版本尽可能保持最新。


例如,如果您是cPanel用户,登录后,您可以通过向下滚动到仪表板底部来了解您正在使用的软件版本:



7

安装来自受信任的

开发者和发行商的插件


如果您是WordPress网站管理员,您可能非常熟悉WordPress插件、主题和其他附加组件。插件可以满足并简化各种需求和任务,提供灵活性和定制机会。


然而,缺点是,如果开发人员没有仔细管理和更新这些工具,安装这些工具可能会增加攻击面。使用保护不力和过时的网站插件会在网站的防御中产生原本可能不存在的漏洞。


正是由于这些原因(以及其他原因),如果您决定使用第三方插件和主题,您应该只选择来自定期更新其产品的信誉良好的开发人员/发行商的插件和主题。在决定使用哪个插件之前,请务必阅读评论并通过其他来源进行研究。


8

使所有主题和

插件保持最新


WPScan报告称,其数据库中94%的漏洞都是插件。据了解,跨站点脚本 (XSS) 攻击者会使用易受攻击的插件将恶意代码注入WordPress网站。根据严重程度,这种类型的攻击可以使坏人完全接管您的网站。 


由于这些原因,您必须保持主题和插件最新。这样做既是行业最佳实践,也是防止威胁行为者利用您网站上的漏洞的方法。


这在WordPress中非常简单。在 WordPress 仪表板的左侧导航栏中,单击“插件”,它将显示一个页面,其中列出了所有已安装的插件(包括活动的和停用的)。在这里,您可以手动更新、激活和停用插件,或启用自动更新。 


注意:如果插件存在漏洞但尚未更新,您将不会在此处看到它。这也是定期(每日)进行漏洞扫描至关重要的另一个原因。



对于主题,只需查看左侧导航栏中的“更新”选项并向下滚动即可。如果任何主题需要更新,它会告诉您,并且只需单击两次即可选择更新它们。


安全访问您的管理仪表板

和其他敏感资源


9

严格控制分配的

管理权限和访问权限


好的,我们已经完成了回答以下问题的方法列表的一半:“如何确保我的网站安全?”现在,请跟着我重复一遍:并非每个想要访问的人都需要访问。


仅仅因为员工想要对您的网站、数据库或其他相关资源进行管理员访问,就应该拥有它。只能在最低级别授予访问权限。这就是最小特权原则(PoLP,或也称为最小特权模型)背后的想法。


例如,对网站管理仪表板的访问权限应仅限于那些在其角色中需要它的个人。应根据各个员工的工作职责和他们期望完成的任务来授予访问权限。就是这样。只需给予他们完成工作所需的绝对最低权限即可。


这意味着,负责撰写和发布博客文章的营销专家可能不需要与需要处理网站根目录的网络开发人员相同级别的访问权限。同样的想法也适用于访问您的服务器和其他敏感资源。请务必小心确保仅将管理员权限分配给角色需要这些权限的人员。


下面是一个简单示例,展示了在WordPress博客中按角色为用户分配访问权限时的情况:



10

要求使用安全、唯一

的密码(和密码管理器)


虽然这看起来很简单,但实践强大的密码安全性是您可以让员工了解的最重要的一点之一。这是因为您员工的帐户(以及他们接触的所有内容)的安全性取决于他们用于访问帐户的凭据。


如果他们的密码是从其他帐户回收的,或者如果它们是几乎可以在任何违规列表中找到的通用密码,那么就您网站的安全而言,它们毫无用处。


我们看到了一个反例,基因检测公司23andMe 在数据泄露后指责客户,称他们正在重复使用在其他第三方数据泄露中受到损害的登录凭据。


设置密码要求并根据泄露/被破坏的密码和常用密码的已知数据库检查输入至关重要。


这样,如果您的销售团队中的Sam尝试将其密码更改为已被识别为已泄露的密码,您可以这样做,以便他必须将其输入更改为其他密码。 

(注意:不要告诉用户该密码已被使用,这会泄露太多信息。相反,应告知用户他们的密码选择无效,并让他们重新输入新密码。)


此外,花时间向用户介绍所有帐户的密码安全最佳实践,包括其网站登录凭据。本主题应包括有关安全存储密码的对话(即,将它们保存在密码管理工具中,而不是将它们存储在便利贴上)。


11

实施零信任

流程和程序


零信任背后的想法是,你永远不会自动信任任何东西或任何人,并且必须始终验证一切。(这一切都与持续身份验证有关。)


实际上,每个公司都应该以这种方法为目标,以保护其网络和整体IT基础设施的安全。但这如何应用于您的网站呢?


当涉及到保护对网站的管理访问时,请依靠数字身份验证和身份验证方法,而不仅仅是传统的用户名密码组合。那么,当您尝试以管理员身份登录您的网站时,有哪些方法可以帮助您验证某人的数字身份呢?


实施人工验证安全措施(MFA、CAPTCHA等)


消除不良机器人流量和暴力攻击者的第一步是实施多重身份验证 (MFA)、验证码/reCAPTCHA或等效替代方案,例如Cloudflare Turnstile。


让我们快速回顾一下这些工具的用途:

多重身份验证——这些工具要求用户通过更复杂的方法证明其身份,从而为身份验证过程增加了另一层安全性。例如,您必须知道密码并拥有一部能够接收来自身份验证应用程序(例如Google Authenticator或Okta)的推送通知的手机。

CAPTCHA或reCAPTCHA——这些自动化安全机制要求您做一些事情来证明您是真人而不是机器人才能进行身份验证。例如,您可能必须挑选图片、单击机器人、回答数学问题、解决难题或以其他方式参与。


Cloudflare Turnstile——这种验证码技术的替代方案运行 JavaScript 挑战,检测人类行为并在后台涉及密钥和令牌。这种机制不需要用户解决任何谜题或以类似的方式参与。


当您在WordPress上启用Cloudflare Turnstile或数学验证码并且有人尝试使用错误的密码登录时,情况如下:



要求管理员使用安全连接


作为一个组织,您可以做的事情之一就是建立公司内部政策,涵盖每个员工都应遵守的既定行为和标准。


例如,当员工登录其工作设备时,您可以设置一个确认屏幕,传达他们必须确认才能访问设备的设定行为和标准。


在您记录的程序中,请务必指定在访问安全数字资产和系统(包括您网站的管理仪表板)时,授权用户必须始终使用安全的加密连接。以下是实现此目的的两种方法:


要求办公室员工通过公司的安全以太网进行连接,或者要求远程工作的用户使用基于 PKI客户端身份验证证书的安全 VPN 连接。


12

限制

无效登录尝试


对于了解如何保护网站来说这是一个大问题。如果您不希望人们试图强行进入,防止他们这样做的一个很好的安全措施是设置帐户锁定阈值。例如,您可以将其设置为任何用户尝试输入密码的次数不得超过三次。之后,该账户将被锁定指定时间(10分钟、3小时、24小时等)。



这种方法有助于防止攻击者使用猜测的用户名——密码组合释放脚本,以暴力方式进入您的网站。出于同样的原因,这也有利于撞库和其他类似的攻击。


13

使用允许列表和阻止列表

来限制对管理控件的访问


允许列表(以前称为白名单)和阻止列表(以前称为黑名单)是网站管理员可以精细控制对其数字资产的访问的工具。它们可用于多种场景,包括网站白名单和电子邮件帐户。


对于网站,白名单通常依赖于用户的IP地址。例如,您可以使用白名单将网站特定部分(例如登录页面)的访问权限限制为仅允许一个或多个指定用户通过将其IP地址包含在白名单中。


同样,您可以使用阻止列表来阻止特定用户访问您网站的部分内容。


想象一下这样一个场景:您在一个受限制的封闭社区购买了一套漂亮的房子。


如果您希望只有某些人可以进入房屋,您可以向社区的安全团队提供允许进入的授权用户列表(白名单)。


如果您不想让某人进入您的新住所,您可以向门口的警卫提供该人的信息。该人将被禁止访问该财产(黑名单)。


使用允许列表时,您可以将默认访问设置设置为拒绝,从而排除未明确注明IP地址的任何人。但是如何使用它来仅允许来自指定IP地址的连接呢?


14

使用加盐来提高

存储的密码哈希值的安全性


如果您的网站允许用户通过创建用户名和密码登录,那么本部分适合您。密码加盐是数据库安全中的一种重要做法,用于保护存储的密码相关详细信息。


您永远不想在数据库中存储明文密码,因为它们很容易通过哈希表和彩虹表攻击而受到损害。相反,您应该存储的是加盐密码哈希值。


此过程涉及获取输入(即明文密码)并在应用加密哈希函数之前向其添加盐(随机的、唯一的数据字符串)。这会生成一个唯一的密码哈希值,您可以使用它来代替明文密码。


让我们想象一下使用密码Password123和盐值+Oa8kFpYobjX: 


即使两个用户使用相同的密码,当在应用哈希函数之前向其添加唯一的盐值时,每个用户的密码得到的哈希值将完全不同。

  

实施数据库强化技术


15

对数据库的

安全访问(物理和远程)


您的网站和数据库是独立的,但相互关联的数字资产必须受到保护。网站使用数据库作为各种内容(例如网站副本、图形、视频媒体等)的后端存储和管理系统。他们依靠数据库来存储可以检索并显示给用户的数据,而无需将所有内容直接硬编码在网站上。 


强大的数据库安全性允许对数据进行授权访问,同时仍然保持数据库本身的机密性、完整性和可用性 (CIA)。


您可以使用物理安全措施——锁定数据库服务器、使用ID卡实施安全访问、安装摄像头等。但是,如果您的数据库不在本地,该怎么办?然后,至少使用单独的数据库供内部和外部使用。


要求授权用户通过VPN使用基于客户端身份验证的安全连接来连接到您的数据库。请记住:仅向角色需要访问权限的人员授予访问权限! 


16

保护您的Web应用程序

和表单免受常见数据库攻击


还记得我们提到过黑客总是寻找最简单的切入点吗?其中一种方法是在您网站的Web应用程序中搜索他们可以利用的SQL注入缺陷。使数据库更安全地抵御SQL攻击技术的一些方法包括:


使用参数化数据库查询

清理网络应用程序输入

保持后端组件(库、框架、数据库软件等)最新


17

使用自定义端口帮助

减少日志混乱并限制自动攻击


网络犯罪分子喜欢瞄准“容易实现的目标”,即网络安全机制过时、蹩脚或不存在的网站和数据库,这已不是什么秘密。为什么?因为它们很容易挑选。这就相当于鲨鱼瞄准了一只受伤的海豹,而不是一只可以反击的健康、身体健全的海豹。


使用默认端口号是坏人容易利用的机会之一。端口允许信息在网站和连接到该网站的浏览器之间流动。例如,安全外壳 (SSH) 协议常用的端口是端口 22。例如,IONOS建议将其更改为“1024 到 65536”范围之间的端口。根据IANA TCP和UDP端口号分配指南,“众所周知的端口由IANA 分配,范围为0-1023”,因此最好避免将它们用于部署或产品发布。



简而言之,从默认端口号更改为自定义端口号是一种通过模糊性创建安全层的方法。


然而,值得注意的是,端口扫描本身在技术上并不是一种威胁。这是一种侦察方法,可为攻击者提供可用来对付您的信息。


要确定要使用的端口号,请查看互联网号码分配机构 (IANA) 的服务名称和传输协议端口号注册表,了解哪些号码不用于其他服务。


关于如何确保

网站安全的最终要点


虽然口碑仍然发挥着至关重要的作用,但您的网站通常为客户提供了您公司的第一印象。


这就是为什么拥有一个信息丰富、有用、性能良好且安全的网站很重要。没有人喜欢收到他们所使用的网站或服务已被泄露的公司的通知。如果您现在就采取措施使您的网站、网络应用程序和其他数字资产尽可能安全,您就可以避免导致未来泄露的陷阱和安全问题。

責任編輯:優網科技

版權所有:http://www.cqyjsw.com (優網科技) 轉載請注明出處

上一篇 返回列表 下一篇
推薦案例
眼光高度決定品牌厚度 !
深沙保人力資源網站建設
深沙保人力資源網站建設
本次網站建設項目是深沙保人力資源有限公司與優網科技攜手合作的成果,雙方合作過程順利,展現了高度的默契與專業協同。深沙保人力資源有限公司,作為一家專注于為區內政府單位及實體企業提供全方位人才解決方案的國有企業,通過與優網科技的緊密合作,旨在打造一個集企業形象展示與招聘服務于一體的現代化網絡平臺。
廣州服務號開發建設-華帝消費者端V幫手
廣州服務號開發建設-華帝消費者端V幫手
華帝股份有限公司自1992年創立至今,專注廚電領域27年,始終以產品創新為企業戰略重心,從中國知名上市企業,穩步成長為具有國際影響力的全球化品牌。如今,華帝集團的營銷服務已經進入全球多個國家和地區。擁有優質的全球供應鏈、專業的研發團隊,助力華帝成為屹立世界的中國品牌。
大良實驗小學系統開發
大良實驗小學系統開發
大良實驗小學于1998年成立,占地4萬5千多平方米,是順德區規模的民辦學校之一。現有71個教學班,學生3223人,教職員工436人。學校按廣東省一級學校標準建設,配有圖書館、舞蹈室、管樂室、多媒體電子琴室、實驗室、英語樂園等功能場室36個,還擁有大禮堂、羽毛球館、生物園、地理園、游泳池和200米塑膠運動場等活動場所。學校先后榮獲“廣東省一級學校”、“全國少先隊紅旗大隊”、“廣東省首屆優秀書香校園”、“廣東省書法教育名校”、“廣東省綜合實踐樣本學校”等光榮稱號。
海天味業公眾號開發
海天味業公眾號開發
海天是中國調味品行業的優秀企業,專業的調味品生產和營銷企業,歷史悠久,是中華人民共和國商務部公布的首批“中華老字號”企業之一。目前生產的產品涵蓋醬油、蠔油、醬、醋、料酒、調味汁、雞精、雞粉、腐乳等幾大系列百余品種300多規格,年產值過百億元。
中凱網站建設
中凱網站建設
中凱(海南)控股集團有限公司本次項目是集團網站建設,與優網科技合作過程中,雙方配合默契,保質保量的僅一個月就完成了整站建設。優網科技幫助中凱(海南)快速樹立了一個集團專業形象展示,同時網站的設計效果、體驗和交互也讓中凱(海南)非常滿意。
中國聯塑網站建設
中國聯塑網站建設
中國聯塑集團控股有限公司(簡稱:中國聯塑,股份代號:2128.HK?)是國內大型建材家居產業集團,產品及服務涵蓋管道產品、水暖衛浴、整體廚房、整體門窗、裝飾板材、凈水設備、消防器材、衛生材料、海洋養殖、環境保護、建材家居渠道與服務等領域。
前海益廣網站建設
前海益廣網站建設
深圳前海益廣股權投資有限公司成立于2016年04月18日,注冊地位于深圳市前海深港合作區前灣一路1號A棟201室,經營范圍包括一般經營項目是:股權投資;受托管理股權投資基金;受托資產管理;企業管理咨詢、經濟信息咨詢;投資興辦實業等。
薩米特高端品牌網站建設
薩米特高端品牌網站建設
佛山市薩米特陶瓷銷售有限公司始于2000年,在陶瓷行業風潮中發展壯大,是新明珠陶瓷集團的核心品牌。薩米特瓷磚注重營銷系統的升級與消費體驗模式的實施,倡導“設計+生活”的品牌理念,致力于打造有溫度,有態度的瓷磚品牌。用設計提高人居價值,以創新驅動行業發展,與全球不同國家和文化背景的消費者共享美好家居。
歐迪克網站建設
歐迪克網站建設
佛山市南海歐迪克五金制品有限公司始創于2003年,致力于發展高端硅鎂鋁合金安全門窗,木鋁門窗、陽光房定制,集研發、生產、銷售、服務于一體。自創立以來,系列產品暢銷大江南北,獲得由權威媒體及單位頒發的多項殊榮。目前為止,“歐迪克門窗”的專賣店遍布全國800多個縣市及地區,共有1000多家專賣店輻射全國。
好太太網站建設
好太太網站建設
好太太集團是一家集研發、生產、銷售、服務于一體的智能家居企業,產品與服務涵蓋智能晾曬、智能鎖、智能電器等眾多領域。坐落于廣州番禺區,自1999年始便致力于打造 “好太太”品牌,經過將近二十年的發展,如今好太太已成為全球的晾衣架行業研發、生產、銷售、服務商,在中國擁有近2000萬戶家庭在使用好太太產品。好太太集團于2017年主板上市,成為智能晾曬領域首家A股上市企業。
中山公用水務網站建設
中山公用水務網站建設
中山公用事業集團股份有限公司成立于1998年,是一家國有控股的上市公司(SZ:000685)。公司堅持“產業經營+資本運營”雙輪驅動的戰略思路,定位環保水務為核心業務,通過提升環保水務板塊的產業經營能力,與資本運營平臺協同增效,致力打造行業內有影響力的領先企業,積極擔當社會責任和環境保護的公民企業,促成員工實現自身價值的平臺企業。
-華標集團物業公眾號
-華標集團物業公眾號
華標集團物業為了進一步提升服務質量,滿足業主的多元化需求,采用微信公眾號作為服務平臺,為業主提供日常物業繳費、報事報修、社區活動等便利性服務。本次量身定制的微信公眾號,旨在打造一個高效、穩定、便捷的線上服務平臺,讓業主享受到更加貼心、便捷的物業服務。
我要投稿

姓名

文章鏈接

提交即表示你已閱讀并同意《個人信息保護聲明》

專屬顧問 專屬顧問
掃碼咨詢您的優網專屬顧問!
專屬顧問
馬上咨詢
聯系專屬顧問
聯系專屬顧問
聯系專屬顧問
掃一掃馬上咨詢
掃一掃馬上咨詢

掃一掃馬上咨詢

和我們在線交談!
展開菜單
關于我們
優網觀點
項目動態
公司新聞
優網學院
常見問題
收起菜單
活動會議應用
答題應用
班車預定應用
應急值班表應用
春節活動應用
活動直播應用
內部培訓及任務應用
返回上一級
主站蜘蛛池模板: 熟女少妇中文自拍欧美亚洲激情 | 欧美系列国产系列久久久久| 人妻少妇大乳中文在线| 欧美日韩动漫亚洲一区二区在线观看 | 婷婷久久综合九色综合| 国产婷婷色一区二区三区在线视频 | 蜜桃av大片在线观看| 国产成人精品久久久久| 欧美精品区二区三区一在线观看| 漂亮人妇中出中文字幕在线| 中文字幕欧美在线绯色| 在线播放欧美日韩一区二区三区| 精品人妻久久久一区二区三区 | 美腿丝袜一二三区视频| 国产精品欧美福利久久| 日韩美女人妻一区二区三区| 肉丝少妇一区二区三区四区| 老司机福利精品在线视频| 91黄色在线观看网站| 岛国av在线亚洲一区二区| 一区二区四区五区国产| 最近中文字幕av在线| 六月丁香婷婷久久狠狠| 日韩成人深夜在线观看| 亚洲欧美精品变态另类| 青青草青青草视频免费观看| 中文字幕日产乱码一区| 欧美高跟丝袜一二三区| 色综合91精品中文字幕| 中文字幕欧美视频在线观看| 日本精品一区二区久久| 人人人妻人人躁人人爽欧美一区 | 欧美在线中文字幕一区| 日韩一区在线观看视频| 熟妇诱惑一区二区三区四区| 中文字幕精品免费在线| 国产精品欧美日韩综合| 午夜激情在线一区二区| 久久久亚洲精品免费久久久| 人妻天天爽夜夜爽一区二区 | 麻豆精品丝袜人妻久久|