思想篇,符验(12)

        本篇讲述的是系统架构设计开发中,关于安全校验方面的内容。“符”,既是符合、相符的意思,又代表字符的意思。“验”,就是校验、验证的意思。“符验”的含义是,系统架构设计开发中,所有的前端通信、系统组件间的通信,都是要经过数据校验和身份验证的,这样才能确保数据操作的正确性,系统组件通信的安全性,以及保证用户的信息安全。

        在系统架构设计开发中,如果想要做到系统稳定、操作安全、数据流通保密、身份权限正确区分,那就需要数据校验的功能支持。系统的安全校验,应该在前端通信接口和系统组件间的通信中都发挥作用,并且应该不侵入系统的主要流程,像系统与生俱来的能力一样,能够无缝结合与升级改造,通过这种思路来实现的安全校验系统,就容易随时升级改造,来不断提高整个系统的通信和数据安全。

        在系统安全的监控上,要能够提供清晰直观的系统入侵和注入的行为风险记录,灵活可配的黑白名单过滤策略,以及足够智能的流量安全分析系统。在进行安全行为监控分析时,不能只依赖于某个组件,而是要在各个系统和组件中,全方位的建立安全监控系统,出现安全漏洞和攻击告警时,就能够根据多个关联的组件日志,进行全方位的追踪分析。

        在进行基于端口的权限控制和流量分析中,不要随便开放端口,也不要胡乱拒绝ip请求连接。如果随便开放端口,那么黑客就能够利用开放的端口进行渗透入侵,造成安全隐患;如果随便拒绝ip请求连接,那么可能封闭的是正常用户的请求,就会遭到用户的投诉,导致用户流失;一般常用端口的安全策略,都有对应的开发维护方法策略;而至于判别请求ip是否存在恶意渗透行为,也有对应的检测方案进行判定;对于核心系统的安全监控,一定要充分全面,要组合使用JWT token验证、软硬件防火墙、RAS非对称加密、安全监控系统、安全告警系统等安全工具,全访问的保证核心系统的功能与数据安全。

        在网关的ip请求黑白名单限制中,一定要做好ip分析和放行策略,尽量做到能够正确公正的分析处理每一个ip请求。在ip请求分析中,要多以可以频繁访问的接口以及存在附件上传、图片上传等不容易做接口限制的功能点为主,进行渗透模拟测试分析,这样就容易观察出来黑客攻击者的攻击行为特性。

        在系统安全的日志分析上,可以从前端接口、网关请求、服务层请求、数据库层通信、组件通信、消息中间件、日志系统、文件上传、图片浏览、支付安全等多个方面进行详细的日志记录和日志分析。这样便于进行安全问题的细化定位和安全修补。

        在系统架构的设计开发中,技术leader应该对系统中存在的安全风险点进行重点评估和开发。在系统上线之前,要做好安全渗透的预演,可以使用类似AppScan、BurpSuite等漏洞工具进行扫描。多进行安全相关的技术培训和讲解,能够安排组员对自己开发的模块进行安全漏洞扫描和校验加强。

        技术leader一定要周全详尽的考虑整个系统的安全性。如果在系统中不加入足够的安全校验、安全监控和告警,那么出现黑客入侵、数据盗窃后,整个团队就会乱作一团,相互猜忌推诿。甚至服务器成为了黑客攻击者的跳板肉鸡,都无法被发现出来。如果在系统上线之前,没有加入这些安全校验监控系统,就不能发现系统中的安全隐患和黑客入侵行为,造成不可估量的经济损失。

        在系统安全漏洞的修复上,也要根据安全漏洞的等级,制定修复计划,逐步的修复完善。虽然大家都想要自己的系统100%安全完美,但是在实际工作中,这是不可能的完成的。因为总是会有层出不全的破解和渗透方法出现,新型的网络病毒也是层出不穷。所以一定要边开发边维护边修复,优先修复已经发现的,记录在案的安全漏洞。然后再进行运行和渗透测试,逐步修复其他等级的漏洞问题。

        本篇从六个方面,分别讲述了在系统架构设计开发中,应该注意的安全校验和监控问题,如下:

      (1)在系统架构设计开发中,数据通信的安全校验和系统组件的安全策略都是必要的;

      (2)在系统的安全监控上,要做到清晰直观的表示行为风险记录,在每个系统组件中做足监控和日志记录,以保证出现问题的时候,能够关联性的进行日志分析;

      (3)在系统的端口开发和请求ip限制时,一定要使用对应的方法策略,来进行黑白名单的规则添加,充分利用各种安全手段来加强系统安全性;

      (4)在系统的安全日志分析上,应该从多个方面进行日志的记录和分析,以便于进行安全问题的细化定位和安全修补;

      (5)技术leader一定要周全详尽的考虑整个系统的安全性,进行安全相关的技术培训,调动起全员都重视系统的安全问题,以免发生无法估量的经济损失;

      (6)在系统的安全修复上,不必太过追求完全,而是要制定渗透测试和修复计划,循序渐进的进行安全修复;

        总之,系统安全、黑客攻防,是互联网安全永恒的话题,每个系统都应该有专业的安全团队不断地去进行渗透测试和安全维护,莫要等到出现问题时,再进行推诿和置之不理,结果象征性的进行简单修复。到时就亡羊补牢,为时晚矣。希望各位开发朋友都能够运用本篇“符验”的思路进行系统安全方面的系统设计和分析维护!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,236评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,867评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,715评论 0 340
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,899评论 1 278
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,895评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,733评论 1 283
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,085评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,722评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,025评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,696评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,816评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,447评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,057评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,009评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,254评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,204评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,561评论 2 343

推荐阅读更多精彩内容