网站离线数据安全分析漫谈 吴翰清 2012-07.

Slides:



Advertisements
Similar presentations
分享人:張益源. 個人資料介紹 姓名:張益源 畢業:體育系 97 級 專長:田徑、籃球、游泳 任教學校:慈濟大學實驗國民小學 學校職務:體育兼資訊老師.
Advertisements

护理部教学管理 南医大二附院 张淑芬. 护理部主要工作:  培训  质量  教学科研 临床教学的秘诀 What – 需要的、喜欢的 Who – 教师的角色 – 学生的程度、学习方式 How – 教学方法.
網站經營心得分享 林文宗 明新科技大學資管系助理教授 麟瑞科技顧問 工研院資通所無線通訊技術組顧問 明新科技大學電算中心網路組組長 國立清華大學資訊工程學系博士.
6-2 近世北方民族的爭勝 一. 征服王朝⇔滲透王朝 二. 遼. 金 三. 元 四. 明 五. 清 蒙人 金人.
新闻写作基础知识 一. 新闻导语 二.新闻主体 三.新闻结构 四.角度选择.
世界读书日 4月23日.
古诗鉴赏 (常用答题方法 ).
對於學習不力學生的學習輔導經驗分享 張其清 新北市立新北高工 主任輔導教師.
第三章及第四章資產負債表的重點整理 取材自1.課本 2.鄭丁旺中會第九版 3.營業員題庫重點.
国家自然科学基金项目申请 经验交流与心得体会
高考主题讲座 高考语文 董 腾.
第六章 顾客购买行为分析 学习目标 了解顾客购买行为分析的模式 理解消费者购买行为的特征和类型 掌握影响消费者购买行为的因素
第三课 氓.
如何幫助兒童情緒管理- 一般兒童及情緒障礙兒童
推論與自我提問 閱讀教學師資培訓研習營.
劳动关系法务-实操篇 规章制度修审与员工手册撰写.
防災教育管理與資源整合 主講者:康麗娟.
梦想的力量 博湖一小 赵秀珍. 梦想的力量 博湖一小 赵秀珍 读课文,你有什么感受和体会,相互交流一下。还可以把自己想到的写下来。 瑞恩的梦想是什么?他是怎样实现自己的梦想的? 梦想的力量是什么? 读课文,你有什么感受和体会,相互交流一下。还可以把自己想到的写下来。
高等教育創新轉型方案 教育部
2、加一笔成新字 一 →二 二 →三、干、工 十 →土、士 口 →日、中 日 →目、白、田 月 →用 目 →自 木 →禾、本 大 →天、太、犬 人 →大、个 了 →子.
常州市戚墅堰实验中学 虞超群 执教 《诗经》选读 卫风·氓.
大家好!.
愛情直播不NG -破解戀愛迷思 嘉南藥理科技大學 學生輔導中心.
四组制作: 许顺楠、姬少丽、李澎、刘伏、 徐娅丽、李頔
贴近教学 服务师生 方便老师.
數學解題王 ~從閱讀策略談起 分享者:吳祥銘老師.
云智慧助力在线医疗服务性能优化 —让IT运营更简单 2015年4月 云智慧科技(北京)有限公司.
案例研究报告撰写.
汇报大纲 一、报送系统总体介绍 二、自查及检查评分报送流程 三、自查及检查方法及关键点 四、建议及注意事项.
培训师培训 —龙程酒业管理模式实施准备 北京光起管理模式设计有限公司 徐新陶.
國語演說的指導訓練與實務分享 桃園縣中原國小 王宣驊.
房地产企业(项目)银行融资 授信工作指引 2007年版.
讀 報 活 動 報紙版面知多少.
如何準備新聞採訪 國立台北大學中文系 老師:簡陳中
班級:商四甲 姓名:林妤芝 12號 詹芳祺 15號 蘇曉珊 39號 李育嘉 43號
义务教育课程标准实验教科书二年级下册 玲玲的画 山东滨州市无棣县棣丰街道中心小学 曹雪敏. 生活中有些事真有意思!要是肯动 脑筋,坏事也能变成好事;要是肯动脑 筋,看来不可能办成的事也能办成。碰 到问题,我们要认真想想,找到解决问 题的办法,做个善于思考的孩子。
歌咏对象是谁? 1)志洁行廉,爱国忠君真气节; 辞微旨远,经天纬地大诗篇。 2)翁去八百载,醉乡犹在; 山行六七里,亭影不孤。 3)刚直不阿,留得正气冲霄汉; 幽愁发愤,著成信史照尘寰。 4)世上疮痍,诗中圣哲; 人间疾苦,笔底波澜。 屈原 欧阳修 司马迁 杜甫.
项羽之死 司马迁.
WEB常见漏洞与挖掘技巧研究 广东动易网络——吴建亮
第四课 我国政府受人民的监督 第二框 权力的行使:需要监督.
俄语字母的发音体系 阅读规则.
欢迎再次走进 思想政治的课堂.
醫品圈圈長活動營報告 -品管圈步驟手法常見問題 趙美珍94.04
義工訓練 程序設計須知.
从2008年度时尚先生看我们的时代精神方向.
學習行為觀察與評估 講 師:陳怡華.
第七單元 大眾運輸好方便 凡事小心才安全.
罗湖区第二届智慧杯中学政治学科小课题研究
消費者教育 第10章:外觀溝通:一種雙向的歷程
深信服NGAF下一代应用防火墙.
离职流程精细化标准推进材料 人事行政处.
國語科補救教學 龍華國小 許如菁.
新聞報導 一、什麼是新聞? 1、狗咬人不是新聞,人咬狗才是新聞 2、大眾關切的事 3、讀者有興趣知道的事 4、接近性.
學術網站弱點檢測 演講者:魏宏吉 2012/05/25.
弹性计算云安全 魏兴国(云舒) 2012年9月.
2018/11/29 内外兼修,保障业务安全 —— 腾讯安全运维实践
第10课 秦末农民起义.
教案名稱: 「KANO行銷;引領國片風潮」 本教案製作者:毛俞婷
第 9 章 國際化策略.
Windows服务器操作系统:2003 市场占有率仍稳居第一
第八單元 清晨摸黑騎鐵馬 反光配件要加碼.
小学生交通安全主题班会课件 安全 security 上派学区中心校校园安全管理办公室.
淘宝云应用安全 Lyon 5/23/2013.
高等教育創新轉型方案 教育部
107學年度高雄區 實用技能學程輔導分發 五福國中說明會
南投縣106年度 結合家長會防制學生藥物濫用宣導
Cloud Training Material- 報表 Sherman Wang
第一节 计划的概念及其性质 第二节 计划的类型 第三节 计划编制过程
大数据应用人才培养系列教材 数据挖掘基础 刘 鹏 张 燕 总主编 陶建辉 主编 姜才康 副主编.
Google教改项目-撰写申报书探讨 华东师范大学 琚小明.
Presentation transcript:

网站离线数据安全分析漫谈 吴翰清 2012-07

Who am I? Alibaba security (7 years) 《白帽子讲web安全》

https://www.zdnet.com/blog/btl/646-million-linkedin-passwords-leaked-online/79290

http://www.zdnet.com/blog/security/63-of-website-owners-dont-know-how-they-were-hacked/10986

数据,安全分析 Data Analysis

一些开源项目 Apache-scalp grep 规则集: Php-ids Mod-security fuzzdb

有扫描了, 还需要分析日志吗?

漏洞 != 攻击 扫描能发现漏洞 (vulnerability) 分析日志能发现攻击 (Attack) 时间(time)、地点(apps)、起因(vulns) 分析日志能发现攻击 (Attack) 时间(time)、地点(apps)、人物(source ip) 起因(vulns)、经过(intrude path)、结果(lost)

Why not IPS/WAF? 在线数据分析:IPS/IDS/WAF 离线数据分析 计算更复杂 数据量更大 并联、异步 时效性不高 尤其适用多条请求之间有相关性的计算,比如频率统计,POST的referer,多数请求共同特征之外的少数请求特征; 可以满足灵活需求,比如统计损失; 阿里在使用类似的方法对网站所有url进行去重,然后给扫描器发起扫描,这样可以节省爬虫的流量与压力

满足更复杂的需求 场景1: 场景2: 统计某XSS蠕虫感染的用户数 把网站的所有请求根据URL去重,提供给扫描器进行扫描 尤其适用多条请求之间有相关性的计算,比如频率统计,POST的referer,多数请求共同特征之外的少数请求特征; 可以满足灵活需求,比如统计损失; 阿里在使用类似的方法对网站所有url进行去重,然后给扫描器发起扫描,这样可以节省爬虫的流量与压力

挑战与对策 大数据的传输 syslog-ng, ? 大数据的存储 hdfs 大数据的计算 map-reduce 实时性的提高 hbase?

现有流程 日志收集 ETL 规则分析 结果输出

数据仓库?

处理能力 10亿+请求 半小时左右分析完,仍有提高空间

分析什么? 白名单的思想 Referer url 字符集 产生过多噪音 降噪

检测XSS? 检测通用类型的攻击吗? Alibaba的需求 vs 中小网站的需求 XSS SQL INJECTION FILE INCLUSION CODE INJECTION COMMAND EXECUTE …… Alibaba的需求 vs 中小网站的需求

检测具体的exploits 漏洞库

漏洞 != 攻击 != 攻击成功 误报 404/403/500/503/301/302/… 有用吗?没用吗?有用吗?没用吗?

攻击验证 日志收集 ETL 规则分析 攻击验证 结果输出

Webshell检测

Webshell分布 90%以上webshell为ddos 多数webshell是ddos、挂暗链、挂马

0.0026%为webshell请求

攻击检测

每当新漏洞公布时 DEDE CMS 5.7 SQLi (ssvid-60089) Shopex4.8.5 SQLi (wooyun-2012-08597)

当然也能统计

展望未来 为中小网站提供数据安全分析服务 互联网安全的风向标