亚洲步兵一区二区三区-日韩精品伦理在线一区-亚洲色诱视频免费观看-久久人妻视频免费观看

廣州總部電話:020-85564311
廣州總部電話:020-85564311
20年
互聯網應用服務商
請輸入搜索關鍵詞
提升安全防護:為什么每個網站都需要URL監控?
發布日期:2024-10-15 18:06:35
瀏覽次數:1099
來源:SECISLAND安全官

在当今的网络环境中,很多企业对外主要提供网站服务和APP服务,APP服务大多也是WEB协议的接口。这就导致WEB服务暴露在各种安全威胁中。无论是内部人员的操作失误或者违规操作,还是外部黑客的恶意行为,都可能通过WEB操作,造成潜在的安全隐患。例如,内部人员或者攻击者将一个风险页面(如敏感信息泄露页面、网页后门等)成功发布到服务器上,导致企业信息泄露,甚至被恶意控制;比如攻击者通过URL参数的尝试进行XSS,SQL注入等攻击。对此,建立一个高效的URL监控机制显得尤为重要,这样可以及时发现问题,防范安全风险。本期给大家介绍新增URL和异常URL两类场景的监控预警。


一、URL(统一资源定位符)



URL 是“统一资源定位符”(Uniform Resource Locator)的首字母缩写,中文译为“网址”,表示各种资源的互联网地址。一个完整的URL通常由以下几个部分组成:


a、协议(Scheme): 也称为"方案",指定了访问资源时使用的协议。常见的协议有:
http://: 超文本传输协议,未加密的网页传输。
https://: 安全的超文本传输协议,采用加密通信,确保数据安全。
ftp://: 文件传输协议,用于传输文件。
mailto:: 用于发送电子邮件。

b、域名(Domain)或IP地址: 指向具体的服务器或资源提供者,通常是一个网站的名称或其IP地址。
例如:www.example.com

c、端口号(Port): 用于指定服务器上的特定端口,默认情况下HTTP使用端口80,HTTPS使用端口443。如果使用默认端口,可以省略该部分。
示例:www.example.com:8080 (8080是非默认端口)

d、路径(Path): 资源在服务器上的具体位置,通常指向文件或目录。
例如:/folder/page.html

e、查询参数(Query Parameters): 可选部分,通常用于传递数据或参数给服务器。它以?开始,参数以键值对的形式存在,多个参数之间用&分隔。
例如:?id=123&search=keyword

f、片段标识符(Fragment Identifier): 可选部分,用于标识页面中的某个位置或片段,通常由#符号引导。例如:#section1

g、URL例子如下:

https://www.example.com:8080/folder/page.html?id=123&search=keyword#section1


二. 新增URL监控
2.1 场景说明
针对内部员工可能的违规或误操作,比如将一个未经批准的页面发布到网站服务上,或者攻击者将一个后门webshell上传至了网站服务器。对于这种情况,可以对WEB服务的URL建立动态字典来监控。当发现一个新的URL请求且正常响应,并不在动态字典中时,产生新增URL监控预警。

2.2 数据源
中间件日志(以Tomcat为例)
192.168.2.103 - - [04/Jan/2024:14:51:45 +0800] "POST /search/aggFields/list/2501 HTTP/1.1" 200 3961 https://192.168.3.3:8443/search?tabId=2001 Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/108.0.0.0 Safari/537.36
WAF日志(审计日志)
Waf-g2 tag:waf_log_webaccess site_id:1351218462 protect_id:1351218462 stat_time:2024-06-15 10:04:51 alertlevel:LOW event_type:WEB Access Logs dst_ip:10.24.37.99 dst_port:8080 url:/thread.php?fid=4 src_ip:10.24.42.56 src_port:62020 method:POST agent:Python-urllib/2.5ows NT 6.1; rv:16.0) Gecko/20100101 Firefox/16.0 count_num:1 wa_host:www.hopeful.com wa_referer:www.hopeful.com http_protocol:HTTP/1.1 protocol_type:HTTPS wci:aGVsbG8sd29ybGQK wsi:aGVsbG8sd29ybGQK country:China action:Other req_content_type:text/html req_content_len:5120 res_content_type:image/x-icon res_content_len:2150 waf_status_code:500 ser_status_code:200 correlation_id:12345678 raw_client_ip:10.67.9.121
将中间件日志、WAF审计类日志分别采集到平台中,把URL字段进行解析成单独的一个字段,然后进行分析管理。

2.3 检测模式
动态字典是一种数据结构,它能够根据不断变化的数据动态地更新自身的键值对。与静态字典不同,动态字典不是一次性定义或固定的,而是随着新的数据输入或者条件变化,实时地调整和更新其内容。这种字典在需要处理不断变化的输入数据,或根据特定规则生成和更新数据时非常有用。假设我们需要监控一个系统中的URL变动,当出现新的URL时触发预警,动态字典可用于存储和维护这些URL,同时动态更新。开始时,系统会抓取一组初始URL,将这些URL作为动态字典的初始值。系统会自动查询统计出新的URL,对于字典中尚不存在的URL,将其视为新URL,添加到动态字典中。

图1:动态字典模式

2.4 检测逻辑
新增URL预警:将动态字典所需的URL值和响应状态码解析出来,定时统计新的URL值数据入到中间表(动态字典),经过一定时间的统计形成初始化的动态字典库,并且针对该字典库进行检查后,作为标准。将字段(weburl)当做监控对象和满足要求的状态码作为检测规则,当告警监控程序获取到动态字典出现新的正常响应的weburl时候,产生预警。

图2:定时URL动态字典库配置

图3:新增URL告警配置

2.5 预警效果

图4:新增URL触发告警效果

三. 异常URL监控
3.1场景说明
对于常见的Web威胁类型,如SQL注入、XSS攻击、RCE漏洞等,虽然这些攻击方式各有不同,但基本遵循一个通用的模式,即通过在参数中注入恶意payload来发起攻击。攻击者可能会利用GET请求、POST请求、COOKIE数据、URL路径等位置的参数来执行这些攻击。那么针对这些参数中异常情况,使用异常检测模型应针对参数中的异常情况进行识别和预警,这样可以有效覆盖大部分常见的Web攻击类型。

3.2 数据源
同上一致,将中间件日志、WAF审计类日志分别采集到平台中,把URL字段进行解析成单独的一个字段,然后进行分析管理。

3.3 检测模型
隐马尔可夫模型(英语:Hidden Markov Model;缩写:HMM),或称作隐性马尔可夫模型,是一种统计模型,用来描述一个含有隐含未知参数的马尔可夫过程。其难点是从可观察的参数中确定该过程的隐含参数。然后利用这些参数来作进一步的分析,例如模式识别。使用隐马尔可夫模型(HMM)进行URL异常检测是一种基于统计学习的方法,用于识别潜在的恶意或异常URL。HMM 在这种场景中的应用主要是通过学习正常URL的特征,来识别与正常模式不符的异常URL。
基于隐马尔可夫模型的URL异常检测算法可以用于检测URL访问模式中的异常情况。从观察到的输出(例如URL访问序列),推测隐藏的状态序列(例如正常和异常访问行为的模式)。系统收集大量的URL访问日志数据,数据格式包括URL、访问来源、请求参数等。对数据进行分类标记,使用统计方法来估计状态之间的转移概率以及在各个状态下产生某个URL访问行为的概率。实时收集新的URL访问数据,形成观察序列。

图5:机器学习URL异常检测

3.4 检测逻辑
URL异常检测:通过程序实现的基于隐马尔可夫的URL异常检测算法,针对设定好需要学习检测的URL,通过学习对比后,将存在偏移和异常的URL请求产生预警。

图6:配置机器学习-异常URL检测

图7:机器学习-训练状态

3.5 预警效果

图8:机器学习-URL异常检测触发告警效果

四、总结
新增URL监控,覆盖内部员工违规上线的页面、攻击者上传的后门页面等场景,实时监控新的URL产生,发现潜在威胁。基于隐马尔可夫模型的URL异常监控,能够识别行为模式中的异常。两者可以根据网络规模、访问模式复杂度、可用资源等条件,结合这两种方法,能够加强对URL监控,发现新增URL和识别URL异常访问,进一步有效提升网络安全防御的整体能力。

優網科技,優秀企業首選的互聯網供應服務商

優網科技秉承"專業團隊、品質服務" 的經營理念,誠信務實的服務了近萬家客戶,成為眾多世界500強、集團和上市公司的長期合作伙伴!

優網科技成立于2001年,擅長網站建設、網站與各類業務系統深度整合,致力于提供完善的企業互聯網解決方案。優網科技提供PC端網站建設(品牌展示型、官方門戶型、營銷商務型、電子商務型、信息門戶型、微信小程序定制開發、移動端應用(手機站APP開發)、微信定制開發(微信官網、微信商城、企業微信)等一系列互聯網應用服務。


責任編輯:優網科技

版權所有:http://www.cqyjsw.com (優網科技) 轉載請注明出處

提升安全防護:為什么每個網站都需要URL監控?

日期:2024-10-15 18:06:35 發布人:優網科技

在当今的网络环境中,很多企业对外主要提供网站服务和APP服务,APP服务大多也是WEB协议的接口。这就导致WEB服务暴露在各种安全威胁中。无论是内部人员的操作失误或者违规操作,还是外部黑客的恶意行为,都可能通过WEB操作,造成潜在的安全隐患。例如,内部人员或者攻击者将一个风险页面(如敏感信息泄露页面、网页后门等)成功发布到服务器上,导致企业信息泄露,甚至被恶意控制;比如攻击者通过URL参数的尝试进行XSS,SQL注入等攻击。对此,建立一个高效的URL监控机制显得尤为重要,这样可以及时发现问题,防范安全风险。本期给大家介绍新增URL和异常URL两类场景的监控预警。


一、URL(统一资源定位符)



URL 是“统一资源定位符”(Uniform Resource Locator)的首字母缩写,中文译为“网址”,表示各种资源的互联网地址。一个完整的URL通常由以下几个部分组成:


a、协议(Scheme): 也称为"方案",指定了访问资源时使用的协议。常见的协议有:
http://: 超文本传输协议,未加密的网页传输。
https://: 安全的超文本传输协议,采用加密通信,确保数据安全。
ftp://: 文件传输协议,用于传输文件。
mailto:: 用于发送电子邮件。

b、域名(Domain)或IP地址: 指向具体的服务器或资源提供者,通常是一个网站的名称或其IP地址。
例如:www.example.com

c、端口号(Port): 用于指定服务器上的特定端口,默认情况下HTTP使用端口80,HTTPS使用端口443。如果使用默认端口,可以省略该部分。
示例:www.example.com:8080 (8080是非默认端口)

d、路径(Path): 资源在服务器上的具体位置,通常指向文件或目录。
例如:/folder/page.html

e、查询参数(Query Parameters): 可选部分,通常用于传递数据或参数给服务器。它以?开始,参数以键值对的形式存在,多个参数之间用&分隔。
例如:?id=123&search=keyword

f、片段标识符(Fragment Identifier): 可选部分,用于标识页面中的某个位置或片段,通常由#符号引导。例如:#section1

g、URL例子如下:

https://www.example.com:8080/folder/page.html?id=123&search=keyword#section1


二. 新增URL监控
2.1 场景说明
针对内部员工可能的违规或误操作,比如将一个未经批准的页面发布到网站服务上,或者攻击者将一个后门webshell上传至了网站服务器。对于这种情况,可以对WEB服务的URL建立动态字典来监控。当发现一个新的URL请求且正常响应,并不在动态字典中时,产生新增URL监控预警。

2.2 数据源
中间件日志(以Tomcat为例)
192.168.2.103 - - [04/Jan/2024:14:51:45 +0800] "POST /search/aggFields/list/2501 HTTP/1.1" 200 3961 https://192.168.3.3:8443/search?tabId=2001 Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/108.0.0.0 Safari/537.36
WAF日志(审计日志)
Waf-g2 tag:waf_log_webaccess site_id:1351218462 protect_id:1351218462 stat_time:2024-06-15 10:04:51 alertlevel:LOW event_type:WEB Access Logs dst_ip:10.24.37.99 dst_port:8080 url:/thread.php?fid=4 src_ip:10.24.42.56 src_port:62020 method:POST agent:Python-urllib/2.5ows NT 6.1; rv:16.0) Gecko/20100101 Firefox/16.0 count_num:1 wa_host:www.hopeful.com wa_referer:www.hopeful.com http_protocol:HTTP/1.1 protocol_type:HTTPS wci:aGVsbG8sd29ybGQK wsi:aGVsbG8sd29ybGQK country:China action:Other req_content_type:text/html req_content_len:5120 res_content_type:image/x-icon res_content_len:2150 waf_status_code:500 ser_status_code:200 correlation_id:12345678 raw_client_ip:10.67.9.121
将中间件日志、WAF审计类日志分别采集到平台中,把URL字段进行解析成单独的一个字段,然后进行分析管理。

2.3 检测模式
动态字典是一种数据结构,它能够根据不断变化的数据动态地更新自身的键值对。与静态字典不同,动态字典不是一次性定义或固定的,而是随着新的数据输入或者条件变化,实时地调整和更新其内容。这种字典在需要处理不断变化的输入数据,或根据特定规则生成和更新数据时非常有用。假设我们需要监控一个系统中的URL变动,当出现新的URL时触发预警,动态字典可用于存储和维护这些URL,同时动态更新。开始时,系统会抓取一组初始URL,将这些URL作为动态字典的初始值。系统会自动查询统计出新的URL,对于字典中尚不存在的URL,将其视为新URL,添加到动态字典中。

图1:动态字典模式

2.4 检测逻辑
新增URL预警:将动态字典所需的URL值和响应状态码解析出来,定时统计新的URL值数据入到中间表(动态字典),经过一定时间的统计形成初始化的动态字典库,并且针对该字典库进行检查后,作为标准。将字段(weburl)当做监控对象和满足要求的状态码作为检测规则,当告警监控程序获取到动态字典出现新的正常响应的weburl时候,产生预警。

图2:定时URL动态字典库配置

图3:新增URL告警配置

2.5 预警效果

图4:新增URL触发告警效果

三. 异常URL监控
3.1场景说明
对于常见的Web威胁类型,如SQL注入、XSS攻击、RCE漏洞等,虽然这些攻击方式各有不同,但基本遵循一个通用的模式,即通过在参数中注入恶意payload来发起攻击。攻击者可能会利用GET请求、POST请求、COOKIE数据、URL路径等位置的参数来执行这些攻击。那么针对这些参数中异常情况,使用异常检测模型应针对参数中的异常情况进行识别和预警,这样可以有效覆盖大部分常见的Web攻击类型。

3.2 数据源
同上一致,将中间件日志、WAF审计类日志分别采集到平台中,把URL字段进行解析成单独的一个字段,然后进行分析管理。

3.3 检测模型
隐马尔可夫模型(英语:Hidden Markov Model;缩写:HMM),或称作隐性马尔可夫模型,是一种统计模型,用来描述一个含有隐含未知参数的马尔可夫过程。其难点是从可观察的参数中确定该过程的隐含参数。然后利用这些参数来作进一步的分析,例如模式识别。使用隐马尔可夫模型(HMM)进行URL异常检测是一种基于统计学习的方法,用于识别潜在的恶意或异常URL。HMM 在这种场景中的应用主要是通过学习正常URL的特征,来识别与正常模式不符的异常URL。
基于隐马尔可夫模型的URL异常检测算法可以用于检测URL访问模式中的异常情况。从观察到的输出(例如URL访问序列),推测隐藏的状态序列(例如正常和异常访问行为的模式)。系统收集大量的URL访问日志数据,数据格式包括URL、访问来源、请求参数等。对数据进行分类标记,使用统计方法来估计状态之间的转移概率以及在各个状态下产生某个URL访问行为的概率。实时收集新的URL访问数据,形成观察序列。

图5:机器学习URL异常检测

3.4 检测逻辑
URL异常检测:通过程序实现的基于隐马尔可夫的URL异常检测算法,针对设定好需要学习检测的URL,通过学习对比后,将存在偏移和异常的URL请求产生预警。

图6:配置机器学习-异常URL检测

图7:机器学习-训练状态

3.5 预警效果

图8:机器学习-URL异常检测触发告警效果

四、总结
新增URL监控,覆盖内部员工违规上线的页面、攻击者上传的后门页面等场景,实时监控新的URL产生,发现潜在威胁。基于隐马尔可夫模型的URL异常监控,能够识别行为模式中的异常。两者可以根据网络规模、访问模式复杂度、可用资源等条件,结合这两种方法,能够加强对URL监控,发现新增URL和识别URL异常访问,进一步有效提升网络安全防御的整体能力。

責任編輯:優網科技

版權所有:http://www.cqyjsw.com (優網科技) 轉載請注明出處

上一篇 返回列表 下一篇
推薦案例
眼光高度決定品牌厚度 !
深沙保人力資源網站建設
深沙保人力資源網站建設
本次網站建設項目是深沙保人力資源有限公司與優網科技攜手合作的成果,雙方合作過程順利,展現了高度的默契與專業協同。深沙保人力資源有限公司,作為一家專注于為區內政府單位及實體企業提供全方位人才解決方案的國有企業,通過與優網科技的緊密合作,旨在打造一個集企業形象展示與招聘服務于一體的現代化網絡平臺。
廣州服務號開發建設-華帝消費者端V幫手
廣州服務號開發建設-華帝消費者端V幫手
華帝股份有限公司自1992年創立至今,專注廚電領域27年,始終以產品創新為企業戰略重心,從中國知名上市企業,穩步成長為具有國際影響力的全球化品牌。如今,華帝集團的營銷服務已經進入全球多個國家和地區。擁有優質的全球供應鏈、專業的研發團隊,助力華帝成為屹立世界的中國品牌。
大良實驗小學系統開發
大良實驗小學系統開發
大良實驗小學于1998年成立,占地4萬5千多平方米,是順德區規模的民辦學校之一。現有71個教學班,學生3223人,教職員工436人。學校按廣東省一級學校標準建設,配有圖書館、舞蹈室、管樂室、多媒體電子琴室、實驗室、英語樂園等功能場室36個,還擁有大禮堂、羽毛球館、生物園、地理園、游泳池和200米塑膠運動場等活動場所。學校先后榮獲“廣東省一級學校”、“全國少先隊紅旗大隊”、“廣東省首屆優秀書香校園”、“廣東省書法教育名校”、“廣東省綜合實踐樣本學校”等光榮稱號。
海天味業公眾號開發
海天味業公眾號開發
海天是中國調味品行業的優秀企業,專業的調味品生產和營銷企業,歷史悠久,是中華人民共和國商務部公布的首批“中華老字號”企業之一。目前生產的產品涵蓋醬油、蠔油、醬、醋、料酒、調味汁、雞精、雞粉、腐乳等幾大系列百余品種300多規格,年產值過百億元。
中凱網站建設
中凱網站建設
中凱(海南)控股集團有限公司本次項目是集團網站建設,與優網科技合作過程中,雙方配合默契,保質保量的僅一個月就完成了整站建設。優網科技幫助中凱(海南)快速樹立了一個集團專業形象展示,同時網站的設計效果、體驗和交互也讓中凱(海南)非常滿意。
中國聯塑網站建設
中國聯塑網站建設
中國聯塑集團控股有限公司(簡稱:中國聯塑,股份代號:2128.HK?)是國內大型建材家居產業集團,產品及服務涵蓋管道產品、水暖衛浴、整體廚房、整體門窗、裝飾板材、凈水設備、消防器材、衛生材料、海洋養殖、環境保護、建材家居渠道與服務等領域。
前海益廣網站建設
前海益廣網站建設
深圳前海益廣股權投資有限公司成立于2016年04月18日,注冊地位于深圳市前海深港合作區前灣一路1號A棟201室,經營范圍包括一般經營項目是:股權投資;受托管理股權投資基金;受托資產管理;企業管理咨詢、經濟信息咨詢;投資興辦實業等。
薩米特高端品牌網站建設
薩米特高端品牌網站建設
佛山市薩米特陶瓷銷售有限公司始于2000年,在陶瓷行業風潮中發展壯大,是新明珠陶瓷集團的核心品牌。薩米特瓷磚注重營銷系統的升級與消費體驗模式的實施,倡導“設計+生活”的品牌理念,致力于打造有溫度,有態度的瓷磚品牌。用設計提高人居價值,以創新驅動行業發展,與全球不同國家和文化背景的消費者共享美好家居。
歐迪克網站建設
歐迪克網站建設
佛山市南海歐迪克五金制品有限公司始創于2003年,致力于發展高端硅鎂鋁合金安全門窗,木鋁門窗、陽光房定制,集研發、生產、銷售、服務于一體。自創立以來,系列產品暢銷大江南北,獲得由權威媒體及單位頒發的多項殊榮。目前為止,“歐迪克門窗”的專賣店遍布全國800多個縣市及地區,共有1000多家專賣店輻射全國。
好太太網站建設
好太太網站建設
好太太集團是一家集研發、生產、銷售、服務于一體的智能家居企業,產品與服務涵蓋智能晾曬、智能鎖、智能電器等眾多領域。坐落于廣州番禺區,自1999年始便致力于打造 “好太太”品牌,經過將近二十年的發展,如今好太太已成為全球的晾衣架行業研發、生產、銷售、服務商,在中國擁有近2000萬戶家庭在使用好太太產品。好太太集團于2017年主板上市,成為智能晾曬領域首家A股上市企業。
中山公用水務網站建設
中山公用水務網站建設
中山公用事業集團股份有限公司成立于1998年,是一家國有控股的上市公司(SZ:000685)。公司堅持“產業經營+資本運營”雙輪驅動的戰略思路,定位環保水務為核心業務,通過提升環保水務板塊的產業經營能力,與資本運營平臺協同增效,致力打造行業內有影響力的領先企業,積極擔當社會責任和環境保護的公民企業,促成員工實現自身價值的平臺企業。
-華標集團物業公眾號
-華標集團物業公眾號
華標集團物業為了進一步提升服務質量,滿足業主的多元化需求,采用微信公眾號作為服務平臺,為業主提供日常物業繳費、報事報修、社區活動等便利性服務。本次量身定制的微信公眾號,旨在打造一個高效、穩定、便捷的線上服務平臺,讓業主享受到更加貼心、便捷的物業服務。
我要投稿

姓名

文章鏈接

提交即表示你已閱讀并同意《個人信息保護聲明》

專屬顧問 專屬顧問
掃碼咨詢您的優網專屬顧問!
專屬顧問
馬上咨詢
聯系專屬顧問
聯系專屬顧問
聯系專屬顧問
掃一掃馬上咨詢
掃一掃馬上咨詢

掃一掃馬上咨詢

和我們在線交談!
展開菜單
關于我們
優網觀點
項目動態
公司新聞
優網學院
常見問題
收起菜單
活動會議應用
答題應用
班車預定應用
應急值班表應用
春節活動應用
活動直播應用
內部培訓及任務應用
返回上一級
主站蜘蛛池模板: 国产噜噜亚洲av一二三区| 污视频网站在线免费看| 性感丝袜av在线精品| 最新中文字幕av不卡高清| 麻豆成人av在线播放精品| 亚洲欧美在线一区中文字幕| 国产av精品一区二区三区免费视频 | 国产一区二区三区av不卡| 日本特大黄色高清免费| 亚洲综合一区二区自偷自拍| 日本欧美一区二区三区乱码| 美日韩区二区三区久久久| 老司机福利精品在线视频| 成人精品一区二区三区视频播放| 国产午夜福利一区二区三区| 曰韩av中文字幕专区| 亚洲色图中文字幕一区二区三区| 一区二区三区精品日韩| 午夜在线免费观看av| 日本护士色系亚洲精品国产精品| 欧美国产精品一区二区三区免费| 国产伦精品一区二区三区视频黑人 | 国产精品123免费视频| 亚洲欧美综合精品国产| 精品久久免费一区二区三区四| 国产无遮挡裸体免费视频网站| 中文字幕日韩精品资源在线| 91黄色在线观看网站| 亚洲一区二区三区厕所偷拍视频| 国产三级欧美三级日韩三级| 麻豆蜜桃伦理一区二区三区| 噜噜久久精品夜色亚洲| 日本久久久精品综合| 日本中文字幕在线观看你懂的| 国产日韩中文字幕免费看| 日韩最新在线一区二区| 日本人妻人人爽一区二区三区| 俺来也五月婷婷综合网| 亚洲国产精品一区二区三区久久久 | 亚洲精品中文字幕无乱码蜜桃| 成人91偷拍日韩欧美一区二区|