亚洲 卡通 欧美 制服 中文,午夜在线看的免费网站,黑人太大了太深了好痛 视频,国产乱妇乱子视频在播放

廣州總部電話:020-85564311
廣州總部電話:020-85564311
20年
互聯(lián)網(wǎng)應(yīng)用服務(wù)商
請(qǐng)輸入搜索關(guān)鍵詞
PKI課堂|如何確保我的網(wǎng)站安全?——17種方法在這里
發(fā)布日期:2024-10-15 17:08:30
瀏覽次數(shù):2583
來源:公鑰密碼開放社區(qū)

每个网站所有者都应该了解某些事情,其中非常重要的一点是如何确保您的网站安全(或者至少尽可能安全)

让我们直接回答您想知道的问题:“如何确保我的网站安全?”


使用公钥加密技术发挥您的优势


1

安装可保护您的主域(和任何子域)

的SSL/TLS证书


在您的网站上使用有效的SSL/TLS证书:


·是使用公钥加密保护传输中数据安全的行业最佳实践。

·提高您网站的Google搜索引擎排名。

·帮助遵守行业数据安全和隐私法律法规。

·通过数字信任支持您的品牌声誉和在客户中的地位。


当数据以明文形式传输时,很容易受到中间人 (MitM) 攻击。这意味着黑客可以查看并窃取敏感数据(信用卡、银行帐户信息、用户名和密码等),并用于实施犯罪。他们还可以注入恶意内容并造成许多其他问题。


如何确保网站安全的列表中的下一项与第一项密切相关。  


2

使用自动化管理您的PKI数字资产

以避免服务中断


如果您的网站或Web应用程序上的SSL/TLS证书已过期、已撤销或无效,则意味着您的网站、应用程序和客户将遇到停机或服务中断。


例如,如果您的网站使用无效的SSL/TLS证书,您的客户可能会看到以下类型的消息:



如果您的网站使用过期的网站安全证书,情况可能如下(在Google Chrome中):



使用自动化来简化您的证书管理任务


如果您想让自己更轻松地完成这些任务,请考虑使用证书管理自动化工具。这些工具旨在让您能够全面了解网络以及遍布其中的加密资产,从而使证书管理变得更加轻松。



3

使用值得信赖的安全检测工具

定期检测您的网站


理想情况下,您应该使用日常网站扫描程序来识别漏洞和其他必须解决的问题。使用网站监测工具可以帮助您查找和识别网站上可能存在的问题。


SiteLock是一款监控工具,可通过自动扫描、检测和阻止网络威胁来增强网站的安全性。



此外,MySSL.com是亚洲诚信TrustAsia推出的一款免费应用于HTTPS最佳实践的SSL安全评估和在线证书检测工具集,其广泛应用于HTTPS网址,能为网站实时提供HTTPS监测和保护。

访问网址https://myssl.com查看详细站点报告


4

使用Web应用程序

防火墙(WAF)


Web应用程序防火墙通常被认为是行业首选,可帮助组织保护其Web应用程序免受恶意行为者和网络攻击。


它的工作是帮助您过滤和监控HTTP/HTTPS流量,以识别进出您的网站/Web 应用程序的任何异常活动。


WAF可以帮助您识别流量激增和下降,观察流量来自哪里,以及帮助您阻止不良机器人流量。


这对于帮助您识别和缓解DDoS攻击非常有用。


但不要认为仅使用WAF就足够了;使用此工具应该是更大的网络安全策略的一部分。


不确定您的网站或网络应用程序是否需要 WAF?问自己几个简单的问题:


您是否通过网络应用程序收集客户的个人数据?

您的组织从事电子商务活动吗?

您想要更清楚地了解您的流量吗?

您希望能够帮助识别和阻止DDoS攻击吗?


如果这些问题中任何一个的答案是“是”,那么您应该使用Web应用程序防火墙。


5

监控您的网站日志

(自动化工具可以提供帮助)


网站和网络应用程序监控对于每个网站的安全都至关重要。


同样,网站日志提供与访问请求、更改、错误以及安全事件和事件相关的大量信息。但现实情况是,它们会生成大量数据,几乎不可能手动完成。 


正如您可以想象的那样,这些工具会产生大量的“噪音”。值得庆幸的是,有一些自动日志分析工具可以帮助您收集和理解所有类型的数据。


维护最新的网站安全工具/插件

(主要针对WordPress网站管理员)


您的网站使用WordPress吗?如果苕,以下部分的讨论要点将主要适用于您。


6

确保您使用的是

主机客户端的最新软件版本


无论您使用哪种主机管理软件(例如,用于共享主机的cPanel、Plesk、DirectAdmin),请确保您的服务器运行最新版本。如果不是,那么您需要升级到最新版本的界面。


应用系统补丁和更新使软件开发人员能够修复现在和/或将来可能给您带来问题的任何漏洞或问题。因此,与任何软件一样,请确保您的软件版本尽可能保持最新。


例如,如果您是cPanel用户,登录后,您可以通过向下滚动到仪表板底部来了解您正在使用的软件版本:



7

安装来自受信任的

开发者和发行商的插件


如果您是WordPress网站管理员,您可能非常熟悉WordPress插件、主题和其他附加组件。插件可以满足并简化各种需求和任务,提供灵活性和定制机会。


然而,缺点是,如果开发人员没有仔细管理和更新这些工具,安装这些工具可能会增加攻击面。使用保护不力和过时的网站插件会在网站的防御中产生原本可能不存在的漏洞。


正是由于这些原因(以及其他原因),如果您决定使用第三方插件和主题,您应该只选择来自定期更新其产品的信誉良好的开发人员/发行商的插件和主题。在决定使用哪个插件之前,请务必阅读评论并通过其他来源进行研究。


8

使所有主题和

插件保持最新


WPScan报告称,其数据库中94%的漏洞都是插件。据了解,跨站点脚本 (XSS) 攻击者会使用易受攻击的插件将恶意代码注入WordPress网站。根据严重程度,这种类型的攻击可以使坏人完全接管您的网站。 


由于这些原因,您必须保持主题和插件最新。这样做既是行业最佳实践,也是防止威胁行为者利用您网站上的漏洞的方法。


这在WordPress中非常简单。在 WordPress 仪表板的左侧导航栏中,单击“插件”,它将显示一个页面,其中列出了所有已安装的插件(包括活动的和停用的)。在这里,您可以手动更新、激活和停用插件,或启用自动更新。 


注意:如果插件存在漏洞但尚未更新,您将不会在此处看到它。这也是定期(每日)进行漏洞扫描至关重要的另一个原因。



对于主题,只需查看左侧导航栏中的“更新”选项并向下滚动即可。如果任何主题需要更新,它会告诉您,并且只需单击两次即可选择更新它们。


安全访问您的管理仪表板

和其他敏感资源


9

严格控制分配的

管理权限和访问权限


好的,我们已经完成了回答以下问题的方法列表的一半:“如何确保我的网站安全?”现在,请跟着我重复一遍:并非每个想要访问的人都需要访问。


仅仅因为员工想要对您的网站、数据库或其他相关资源进行管理员访问,就应该拥有它。只能在最低级别授予访问权限。这就是最小特权原则(PoLP,或也称为最小特权模型)背后的想法。


例如,对网站管理仪表板的访问权限应仅限于那些在其角色中需要它的个人。应根据各个员工的工作职责和他们期望完成的任务来授予访问权限。就是这样。只需给予他们完成工作所需的绝对最低权限即可。


这意味着,负责撰写和发布博客文章的营销专家可能不需要与需要处理网站根目录的网络开发人员相同级别的访问权限。同样的想法也适用于访问您的服务器和其他敏感资源。请务必小心确保仅将管理员权限分配给角色需要这些权限的人员。


下面是一个简单示例,展示了在WordPress博客中按角色为用户分配访问权限时的情况:



10

要求使用安全、唯一

的密码(和密码管理器)


虽然这看起来很简单,但实践强大的密码安全性是您可以让员工了解的最重要的一点之一。这是因为您员工的帐户(以及他们接触的所有内容)的安全性取决于他们用于访问帐户的凭据。


如果他们的密码是从其他帐户回收的,或者如果它们是几乎可以在任何违规列表中找到的通用密码,那么就您网站的安全而言,它们毫无用处。


我们看到了一个反例,基因检测公司23andMe 在数据泄露后指责客户,称他们正在重复使用在其他第三方数据泄露中受到损害的登录凭据。


设置密码要求并根据泄露/被破坏的密码和常用密码的已知数据库检查输入至关重要。


这样,如果您的销售团队中的Sam尝试将其密码更改为已被识别为已泄露的密码,您可以这样做,以便他必须将其输入更改为其他密码。 

(注意:不要告诉用户该密码已被使用,这会泄露太多信息。相反,应告知用户他们的密码选择无效,并让他们重新输入新密码。)


此外,花时间向用户介绍所有帐户的密码安全最佳实践,包括其网站登录凭据。本主题应包括有关安全存储密码的对话(即,将它们保存在密码管理工具中,而不是将它们存储在便利贴上)。


11

实施零信任

流程和程序


零信任背后的想法是,你永远不会自动信任任何东西或任何人,并且必须始终验证一切。(这一切都与持续身份验证有关。)


实际上,每个公司都应该以这种方法为目标,以保护其网络和整体IT基础设施的安全。但这如何应用于您的网站呢?


当涉及到保护对网站的管理访问时,请依靠数字身份验证和身份验证方法,而不仅仅是传统的用户名密码组合。那么,当您尝试以管理员身份登录您的网站时,有哪些方法可以帮助您验证某人的数字身份呢?


实施人工验证安全措施(MFA、CAPTCHA等)


消除不良机器人流量和暴力攻击者的第一步是实施多重身份验证 (MFA)、验证码/reCAPTCHA或等效替代方案,例如Cloudflare Turnstile。


让我们快速回顾一下这些工具的用途:

多重身份验证——这些工具要求用户通过更复杂的方法证明其身份,从而为身份验证过程增加了另一层安全性。例如,您必须知道密码并拥有一部能够接收来自身份验证应用程序(例如Google Authenticator或Okta)的推送通知的手机。

CAPTCHA或reCAPTCHA——这些自动化安全机制要求您做一些事情来证明您是真人而不是机器人才能进行身份验证。例如,您可能必须挑选图片、单击机器人、回答数学问题、解决难题或以其他方式参与。


Cloudflare Turnstile——这种验证码技术的替代方案运行 JavaScript 挑战,检测人类行为并在后台涉及密钥和令牌。这种机制不需要用户解决任何谜题或以类似的方式参与。


当您在WordPress上启用Cloudflare Turnstile或数学验证码并且有人尝试使用错误的密码登录时,情况如下:



要求管理员使用安全连接


作为一个组织,您可以做的事情之一就是建立公司内部政策,涵盖每个员工都应遵守的既定行为和标准。


例如,当员工登录其工作设备时,您可以设置一个确认屏幕,传达他们必须确认才能访问设备的设定行为和标准。


在您记录的程序中,请务必指定在访问安全数字资产和系统(包括您网站的管理仪表板)时,授权用户必须始终使用安全的加密连接。以下是实现此目的的两种方法:


要求办公室员工通过公司的安全以太网进行连接,或者要求远程工作的用户使用基于 PKI客户端身份验证证书的安全 VPN 连接。


12

限制

无效登录尝试


对于了解如何保护网站来说这是一个大问题。如果您不希望人们试图强行进入,防止他们这样做的一个很好的安全措施是设置帐户锁定阈值。例如,您可以将其设置为任何用户尝试输入密码的次数不得超过三次。之后,该账户将被锁定指定时间(10分钟、3小时、24小时等)。



这种方法有助于防止攻击者使用猜测的用户名——密码组合释放脚本,以暴力方式进入您的网站。出于同样的原因,这也有利于撞库和其他类似的攻击。


13

使用允许列表和阻止列表

来限制对管理控件的访问


允许列表(以前称为白名单)和阻止列表(以前称为黑名单)是网站管理员可以精细控制对其数字资产的访问的工具。它们可用于多种场景,包括网站白名单和电子邮件帐户。


对于网站,白名单通常依赖于用户的IP地址。例如,您可以使用白名单将网站特定部分(例如登录页面)的访问权限限制为仅允许一个或多个指定用户通过将其IP地址包含在白名单中。


同样,您可以使用阻止列表来阻止特定用户访问您网站的部分内容。


想象一下这样一个场景:您在一个受限制的封闭社区购买了一套漂亮的房子。


如果您希望只有某些人可以进入房屋,您可以向社区的安全团队提供允许进入的授权用户列表(白名单)。


如果您不想让某人进入您的新住所,您可以向门口的警卫提供该人的信息。该人将被禁止访问该财产(黑名单)。


使用允许列表时,您可以将默认访问设置设置为拒绝,从而排除未明确注明IP地址的任何人。但是如何使用它来仅允许来自指定IP地址的连接呢?


14

使用加盐来提高

存储的密码哈希值的安全性


如果您的网站允许用户通过创建用户名和密码登录,那么本部分适合您。密码加盐是数据库安全中的一种重要做法,用于保护存储的密码相关详细信息。


您永远不想在数据库中存储明文密码,因为它们很容易通过哈希表和彩虹表攻击而受到损害。相反,您应该存储的是加盐密码哈希值。


此过程涉及获取输入(即明文密码)并在应用加密哈希函数之前向其添加盐(随机的、唯一的数据字符串)。这会生成一个唯一的密码哈希值,您可以使用它来代替明文密码。


让我们想象一下使用密码Password123和盐值+Oa8kFpYobjX: 


即使两个用户使用相同的密码,当在应用哈希函数之前向其添加唯一的盐值时,每个用户的密码得到的哈希值将完全不同。

  

实施数据库强化技术


15

对数据库的

安全访问(物理和远程)


您的网站和数据库是独立的,但相互关联的数字资产必须受到保护。网站使用数据库作为各种内容(例如网站副本、图形、视频媒体等)的后端存储和管理系统。他们依靠数据库来存储可以检索并显示给用户的数据,而无需将所有内容直接硬编码在网站上。 


强大的数据库安全性允许对数据进行授权访问,同时仍然保持数据库本身的机密性、完整性和可用性 (CIA)。


您可以使用物理安全措施——锁定数据库服务器、使用ID卡实施安全访问、安装摄像头等。但是,如果您的数据库不在本地,该怎么办?然后,至少使用单独的数据库供内部和外部使用。


要求授权用户通过VPN使用基于客户端身份验证的安全连接来连接到您的数据库。请记住:仅向角色需要访问权限的人员授予访问权限! 


16

保护您的Web应用程序

和表单免受常见数据库攻击


还记得我们提到过黑客总是寻找最简单的切入点吗?其中一种方法是在您网站的Web应用程序中搜索他们可以利用的SQL注入缺陷。使数据库更安全地抵御SQL攻击技术的一些方法包括:


使用参数化数据库查询

清理网络应用程序输入

保持后端组件(库、框架、数据库软件等)最新


17

使用自定义端口帮助

减少日志混乱并限制自动攻击


网络犯罪分子喜欢瞄准“容易实现的目标”,即网络安全机制过时、蹩脚或不存在的网站和数据库,这已不是什么秘密。为什么?因为它们很容易挑选。这就相当于鲨鱼瞄准了一只受伤的海豹,而不是一只可以反击的健康、身体健全的海豹。


使用默认端口号是坏人容易利用的机会之一。端口允许信息在网站和连接到该网站的浏览器之间流动。例如,安全外壳 (SSH) 协议常用的端口是端口 22。例如,IONOS建议将其更改为“1024 到 65536”范围之间的端口。根据IANA TCP和UDP端口号分配指南,“众所周知的端口由IANA 分配,范围为0-1023”,因此最好避免将它们用于部署或产品发布。



简而言之,从默认端口号更改为自定义端口号是一种通过模糊性创建安全层的方法。


然而,值得注意的是,端口扫描本身在技术上并不是一种威胁。这是一种侦察方法,可为攻击者提供可用来对付您的信息。


要确定要使用的端口号,请查看互联网号码分配机构 (IANA) 的服务名称和传输协议端口号注册表,了解哪些号码不用于其他服务。


关于如何确保

网站安全的最终要点


虽然口碑仍然发挥着至关重要的作用,但您的网站通常为客户提供了您公司的第一印象。


这就是为什么拥有一个信息丰富、有用、性能良好且安全的网站很重要。没有人喜欢收到他们所使用的网站或服务已被泄露的公司的通知。如果您现在就采取措施使您的网站、网络应用程序和其他数字资产尽可能安全,您就可以避免导致未来泄露的陷阱和安全问题。

優(yōu)網(wǎng)科技,優(yōu)秀企業(yè)首選的互聯(lián)網(wǎng)供應(yīng)服務(wù)商

優(yōu)網(wǎng)科技秉承"專業(yè)團(tuán)隊(duì)、品質(zhì)服務(wù)" 的經(jīng)營(yíng)理念,誠(chéng)信務(wù)實(shí)的服務(wù)了近萬家客戶,成為眾多世界500強(qiáng)、集團(tuán)和上市公司的長(zhǎng)期合作伙伴!

優(yōu)網(wǎng)科技成立于2001年,擅長(zhǎng)網(wǎng)站建設(shè)、網(wǎng)站與各類業(yè)務(wù)系統(tǒng)深度整合,致力于提供完善的企業(yè)互聯(lián)網(wǎng)解決方案。優(yōu)網(wǎng)科技提供PC端網(wǎng)站建設(shè)(品牌展示型、官方門戶型、營(yíng)銷商務(wù)型、電子商務(wù)型、信息門戶型、DIY體驗(yàn)、720全景展廳及3D虛擬仿真)、移動(dòng)端應(yīng)用(手機(jī)站APP開發(fā))、微信定制開發(fā)(微信官網(wǎng)、微信商城、企業(yè)微信)、微信小程序定制開發(fā)等一系列互聯(lián)網(wǎng)應(yīng)用服務(wù)。


責(zé)任編輯:優(yōu)網(wǎng)科技

版權(quán)所有:http://news.zouhaitian.cn (優(yōu)網(wǎng)科技) 轉(zhuǎn)載請(qǐng)注明出處

PKI課堂|如何確保我的網(wǎng)站安全?——17種方法在這里

日期:2024-10-15 17:08:30 發(fā)布人:優(yōu)網(wǎng)科技

每个网站所有者都应该了解某些事情,其中非常重要的一点是如何确保您的网站安全(或者至少尽可能安全)

让我们直接回答您想知道的问题:“如何确保我的网站安全?”


使用公钥加密技术发挥您的优势


1

安装可保护您的主域(和任何子域)

的SSL/TLS证书


在您的网站上使用有效的SSL/TLS证书:


·是使用公钥加密保护传输中数据安全的行业最佳实践。

·提高您网站的Google搜索引擎排名。

·帮助遵守行业数据安全和隐私法律法规。

·通过数字信任支持您的品牌声誉和在客户中的地位。


当数据以明文形式传输时,很容易受到中间人 (MitM) 攻击。这意味着黑客可以查看并窃取敏感数据(信用卡、银行帐户信息、用户名和密码等),并用于实施犯罪。他们还可以注入恶意内容并造成许多其他问题。


如何确保网站安全的列表中的下一项与第一项密切相关。  


2

使用自动化管理您的PKI数字资产

以避免服务中断


如果您的网站或Web应用程序上的SSL/TLS证书已过期、已撤销或无效,则意味着您的网站、应用程序和客户将遇到停机或服务中断。


例如,如果您的网站使用无效的SSL/TLS证书,您的客户可能会看到以下类型的消息:



如果您的网站使用过期的网站安全证书,情况可能如下(在Google Chrome中):



使用自动化来简化您的证书管理任务


如果您想让自己更轻松地完成这些任务,请考虑使用证书管理自动化工具。这些工具旨在让您能够全面了解网络以及遍布其中的加密资产,从而使证书管理变得更加轻松。



3

使用值得信赖的安全检测工具

定期检测您的网站


理想情况下,您应该使用日常网站扫描程序来识别漏洞和其他必须解决的问题。使用网站监测工具可以帮助您查找和识别网站上可能存在的问题。


SiteLock是一款监控工具,可通过自动扫描、检测和阻止网络威胁来增强网站的安全性。



此外,MySSL.com是亚洲诚信TrustAsia推出的一款免费应用于HTTPS最佳实践的SSL安全评估和在线证书检测工具集,其广泛应用于HTTPS网址,能为网站实时提供HTTPS监测和保护。

访问网址https://myssl.com查看详细站点报告


4

使用Web应用程序

防火墙(WAF)


Web应用程序防火墙通常被认为是行业首选,可帮助组织保护其Web应用程序免受恶意行为者和网络攻击。


它的工作是帮助您过滤和监控HTTP/HTTPS流量,以识别进出您的网站/Web 应用程序的任何异常活动。


WAF可以帮助您识别流量激增和下降,观察流量来自哪里,以及帮助您阻止不良机器人流量。


这对于帮助您识别和缓解DDoS攻击非常有用。


但不要认为仅使用WAF就足够了;使用此工具应该是更大的网络安全策略的一部分。


不确定您的网站或网络应用程序是否需要 WAF?问自己几个简单的问题:


您是否通过网络应用程序收集客户的个人数据?

您的组织从事电子商务活动吗?

您想要更清楚地了解您的流量吗?

您希望能够帮助识别和阻止DDoS攻击吗?


如果这些问题中任何一个的答案是“是”,那么您应该使用Web应用程序防火墙。


5

监控您的网站日志

(自动化工具可以提供帮助)


网站和网络应用程序监控对于每个网站的安全都至关重要。


同样,网站日志提供与访问请求、更改、错误以及安全事件和事件相关的大量信息。但现实情况是,它们会生成大量数据,几乎不可能手动完成。 


正如您可以想象的那样,这些工具会产生大量的“噪音”。值得庆幸的是,有一些自动日志分析工具可以帮助您收集和理解所有类型的数据。


维护最新的网站安全工具/插件

(主要针对WordPress网站管理员)


您的网站使用WordPress吗?如果苕,以下部分的讨论要点将主要适用于您。


6

确保您使用的是

主机客户端的最新软件版本


无论您使用哪种主机管理软件(例如,用于共享主机的cPanel、Plesk、DirectAdmin),请确保您的服务器运行最新版本。如果不是,那么您需要升级到最新版本的界面。


应用系统补丁和更新使软件开发人员能够修复现在和/或将来可能给您带来问题的任何漏洞或问题。因此,与任何软件一样,请确保您的软件版本尽可能保持最新。


例如,如果您是cPanel用户,登录后,您可以通过向下滚动到仪表板底部来了解您正在使用的软件版本:



7

安装来自受信任的

开发者和发行商的插件


如果您是WordPress网站管理员,您可能非常熟悉WordPress插件、主题和其他附加组件。插件可以满足并简化各种需求和任务,提供灵活性和定制机会。


然而,缺点是,如果开发人员没有仔细管理和更新这些工具,安装这些工具可能会增加攻击面。使用保护不力和过时的网站插件会在网站的防御中产生原本可能不存在的漏洞。


正是由于这些原因(以及其他原因),如果您决定使用第三方插件和主题,您应该只选择来自定期更新其产品的信誉良好的开发人员/发行商的插件和主题。在决定使用哪个插件之前,请务必阅读评论并通过其他来源进行研究。


8

使所有主题和

插件保持最新


WPScan报告称,其数据库中94%的漏洞都是插件。据了解,跨站点脚本 (XSS) 攻击者会使用易受攻击的插件将恶意代码注入WordPress网站。根据严重程度,这种类型的攻击可以使坏人完全接管您的网站。 


由于这些原因,您必须保持主题和插件最新。这样做既是行业最佳实践,也是防止威胁行为者利用您网站上的漏洞的方法。


这在WordPress中非常简单。在 WordPress 仪表板的左侧导航栏中,单击“插件”,它将显示一个页面,其中列出了所有已安装的插件(包括活动的和停用的)。在这里,您可以手动更新、激活和停用插件,或启用自动更新。 


注意:如果插件存在漏洞但尚未更新,您将不会在此处看到它。这也是定期(每日)进行漏洞扫描至关重要的另一个原因。



对于主题,只需查看左侧导航栏中的“更新”选项并向下滚动即可。如果任何主题需要更新,它会告诉您,并且只需单击两次即可选择更新它们。


安全访问您的管理仪表板

和其他敏感资源


9

严格控制分配的

管理权限和访问权限


好的,我们已经完成了回答以下问题的方法列表的一半:“如何确保我的网站安全?”现在,请跟着我重复一遍:并非每个想要访问的人都需要访问。


仅仅因为员工想要对您的网站、数据库或其他相关资源进行管理员访问,就应该拥有它。只能在最低级别授予访问权限。这就是最小特权原则(PoLP,或也称为最小特权模型)背后的想法。


例如,对网站管理仪表板的访问权限应仅限于那些在其角色中需要它的个人。应根据各个员工的工作职责和他们期望完成的任务来授予访问权限。就是这样。只需给予他们完成工作所需的绝对最低权限即可。


这意味着,负责撰写和发布博客文章的营销专家可能不需要与需要处理网站根目录的网络开发人员相同级别的访问权限。同样的想法也适用于访问您的服务器和其他敏感资源。请务必小心确保仅将管理员权限分配给角色需要这些权限的人员。


下面是一个简单示例,展示了在WordPress博客中按角色为用户分配访问权限时的情况:



10

要求使用安全、唯一

的密码(和密码管理器)


虽然这看起来很简单,但实践强大的密码安全性是您可以让员工了解的最重要的一点之一。这是因为您员工的帐户(以及他们接触的所有内容)的安全性取决于他们用于访问帐户的凭据。


如果他们的密码是从其他帐户回收的,或者如果它们是几乎可以在任何违规列表中找到的通用密码,那么就您网站的安全而言,它们毫无用处。


我们看到了一个反例,基因检测公司23andMe 在数据泄露后指责客户,称他们正在重复使用在其他第三方数据泄露中受到损害的登录凭据。


设置密码要求并根据泄露/被破坏的密码和常用密码的已知数据库检查输入至关重要。


这样,如果您的销售团队中的Sam尝试将其密码更改为已被识别为已泄露的密码,您可以这样做,以便他必须将其输入更改为其他密码。 

(注意:不要告诉用户该密码已被使用,这会泄露太多信息。相反,应告知用户他们的密码选择无效,并让他们重新输入新密码。)


此外,花时间向用户介绍所有帐户的密码安全最佳实践,包括其网站登录凭据。本主题应包括有关安全存储密码的对话(即,将它们保存在密码管理工具中,而不是将它们存储在便利贴上)。


11

实施零信任

流程和程序


零信任背后的想法是,你永远不会自动信任任何东西或任何人,并且必须始终验证一切。(这一切都与持续身份验证有关。)


实际上,每个公司都应该以这种方法为目标,以保护其网络和整体IT基础设施的安全。但这如何应用于您的网站呢?


当涉及到保护对网站的管理访问时,请依靠数字身份验证和身份验证方法,而不仅仅是传统的用户名密码组合。那么,当您尝试以管理员身份登录您的网站时,有哪些方法可以帮助您验证某人的数字身份呢?


实施人工验证安全措施(MFA、CAPTCHA等)


消除不良机器人流量和暴力攻击者的第一步是实施多重身份验证 (MFA)、验证码/reCAPTCHA或等效替代方案,例如Cloudflare Turnstile。


让我们快速回顾一下这些工具的用途:

多重身份验证——这些工具要求用户通过更复杂的方法证明其身份,从而为身份验证过程增加了另一层安全性。例如,您必须知道密码并拥有一部能够接收来自身份验证应用程序(例如Google Authenticator或Okta)的推送通知的手机。

CAPTCHA或reCAPTCHA——这些自动化安全机制要求您做一些事情来证明您是真人而不是机器人才能进行身份验证。例如,您可能必须挑选图片、单击机器人、回答数学问题、解决难题或以其他方式参与。


Cloudflare Turnstile——这种验证码技术的替代方案运行 JavaScript 挑战,检测人类行为并在后台涉及密钥和令牌。这种机制不需要用户解决任何谜题或以类似的方式参与。


当您在WordPress上启用Cloudflare Turnstile或数学验证码并且有人尝试使用错误的密码登录时,情况如下:



要求管理员使用安全连接


作为一个组织,您可以做的事情之一就是建立公司内部政策,涵盖每个员工都应遵守的既定行为和标准。


例如,当员工登录其工作设备时,您可以设置一个确认屏幕,传达他们必须确认才能访问设备的设定行为和标准。


在您记录的程序中,请务必指定在访问安全数字资产和系统(包括您网站的管理仪表板)时,授权用户必须始终使用安全的加密连接。以下是实现此目的的两种方法:


要求办公室员工通过公司的安全以太网进行连接,或者要求远程工作的用户使用基于 PKI客户端身份验证证书的安全 VPN 连接。


12

限制

无效登录尝试


对于了解如何保护网站来说这是一个大问题。如果您不希望人们试图强行进入,防止他们这样做的一个很好的安全措施是设置帐户锁定阈值。例如,您可以将其设置为任何用户尝试输入密码的次数不得超过三次。之后,该账户将被锁定指定时间(10分钟、3小时、24小时等)。



这种方法有助于防止攻击者使用猜测的用户名——密码组合释放脚本,以暴力方式进入您的网站。出于同样的原因,这也有利于撞库和其他类似的攻击。


13

使用允许列表和阻止列表

来限制对管理控件的访问


允许列表(以前称为白名单)和阻止列表(以前称为黑名单)是网站管理员可以精细控制对其数字资产的访问的工具。它们可用于多种场景,包括网站白名单和电子邮件帐户。


对于网站,白名单通常依赖于用户的IP地址。例如,您可以使用白名单将网站特定部分(例如登录页面)的访问权限限制为仅允许一个或多个指定用户通过将其IP地址包含在白名单中。


同样,您可以使用阻止列表来阻止特定用户访问您网站的部分内容。


想象一下这样一个场景:您在一个受限制的封闭社区购买了一套漂亮的房子。


如果您希望只有某些人可以进入房屋,您可以向社区的安全团队提供允许进入的授权用户列表(白名单)。


如果您不想让某人进入您的新住所,您可以向门口的警卫提供该人的信息。该人将被禁止访问该财产(黑名单)。


使用允许列表时,您可以将默认访问设置设置为拒绝,从而排除未明确注明IP地址的任何人。但是如何使用它来仅允许来自指定IP地址的连接呢?


14

使用加盐来提高

存储的密码哈希值的安全性


如果您的网站允许用户通过创建用户名和密码登录,那么本部分适合您。密码加盐是数据库安全中的一种重要做法,用于保护存储的密码相关详细信息。


您永远不想在数据库中存储明文密码,因为它们很容易通过哈希表和彩虹表攻击而受到损害。相反,您应该存储的是加盐密码哈希值。


此过程涉及获取输入(即明文密码)并在应用加密哈希函数之前向其添加盐(随机的、唯一的数据字符串)。这会生成一个唯一的密码哈希值,您可以使用它来代替明文密码。


让我们想象一下使用密码Password123和盐值+Oa8kFpYobjX: 


即使两个用户使用相同的密码,当在应用哈希函数之前向其添加唯一的盐值时,每个用户的密码得到的哈希值将完全不同。

  

实施数据库强化技术


15

对数据库的

安全访问(物理和远程)


您的网站和数据库是独立的,但相互关联的数字资产必须受到保护。网站使用数据库作为各种内容(例如网站副本、图形、视频媒体等)的后端存储和管理系统。他们依靠数据库来存储可以检索并显示给用户的数据,而无需将所有内容直接硬编码在网站上。 


强大的数据库安全性允许对数据进行授权访问,同时仍然保持数据库本身的机密性、完整性和可用性 (CIA)。


您可以使用物理安全措施——锁定数据库服务器、使用ID卡实施安全访问、安装摄像头等。但是,如果您的数据库不在本地,该怎么办?然后,至少使用单独的数据库供内部和外部使用。


要求授权用户通过VPN使用基于客户端身份验证的安全连接来连接到您的数据库。请记住:仅向角色需要访问权限的人员授予访问权限! 


16

保护您的Web应用程序

和表单免受常见数据库攻击


还记得我们提到过黑客总是寻找最简单的切入点吗?其中一种方法是在您网站的Web应用程序中搜索他们可以利用的SQL注入缺陷。使数据库更安全地抵御SQL攻击技术的一些方法包括:


使用参数化数据库查询

清理网络应用程序输入

保持后端组件(库、框架、数据库软件等)最新


17

使用自定义端口帮助

减少日志混乱并限制自动攻击


网络犯罪分子喜欢瞄准“容易实现的目标”,即网络安全机制过时、蹩脚或不存在的网站和数据库,这已不是什么秘密。为什么?因为它们很容易挑选。这就相当于鲨鱼瞄准了一只受伤的海豹,而不是一只可以反击的健康、身体健全的海豹。


使用默认端口号是坏人容易利用的机会之一。端口允许信息在网站和连接到该网站的浏览器之间流动。例如,安全外壳 (SSH) 协议常用的端口是端口 22。例如,IONOS建议将其更改为“1024 到 65536”范围之间的端口。根据IANA TCP和UDP端口号分配指南,“众所周知的端口由IANA 分配,范围为0-1023”,因此最好避免将它们用于部署或产品发布。



简而言之,从默认端口号更改为自定义端口号是一种通过模糊性创建安全层的方法。


然而,值得注意的是,端口扫描本身在技术上并不是一种威胁。这是一种侦察方法,可为攻击者提供可用来对付您的信息。


要确定要使用的端口号,请查看互联网号码分配机构 (IANA) 的服务名称和传输协议端口号注册表,了解哪些号码不用于其他服务。


关于如何确保

网站安全的最终要点


虽然口碑仍然发挥着至关重要的作用,但您的网站通常为客户提供了您公司的第一印象。


这就是为什么拥有一个信息丰富、有用、性能良好且安全的网站很重要。没有人喜欢收到他们所使用的网站或服务已被泄露的公司的通知。如果您现在就采取措施使您的网站、网络应用程序和其他数字资产尽可能安全,您就可以避免导致未来泄露的陷阱和安全问题。

責(zé)任編輯:優(yōu)網(wǎng)科技

版權(quán)所有:http://news.zouhaitian.cn (優(yōu)網(wǎng)科技) 轉(zhuǎn)載請(qǐng)注明出處

上一篇 返回列表 下一篇
推薦案例
眼光高度決定品牌厚度 !
廣州網(wǎng)站建設(shè)-深沙保人力資源網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-深沙保人力資源網(wǎng)站建設(shè)
本次網(wǎng)站建設(shè)項(xiàng)目是深沙保人力資源有限公司與優(yōu)網(wǎng)科技攜手合作的成果,雙方合作過程順利,展現(xiàn)了高度的默契與專業(yè)協(xié)同。深沙保人力資源有限公司,作為一家專注于為區(qū)內(nèi)政府單位及實(shí)體企業(yè)提供全方位人才解決方案的國(guó)有企業(yè),通過與優(yōu)網(wǎng)科技的緊密合作,旨在打造一個(gè)集企業(yè)形象展示與招聘服務(wù)于一體的現(xiàn)代化網(wǎng)絡(luò)平臺(tái)。
廣州服務(wù)號(hào)開發(fā)建設(shè)-華帝消費(fèi)者端V幫手
廣州服務(wù)號(hào)開發(fā)建設(shè)-華帝消費(fèi)者端V幫手
華帝股份有限公司自1992年創(chuàng)立至今,專注廚電領(lǐng)域27年,始終以產(chǎn)品創(chuàng)新為企業(yè)戰(zhàn)略重心,從中國(guó)知名上市企業(yè),穩(wěn)步成長(zhǎng)為具有國(guó)際影響力的全球化品牌。如今,華帝集團(tuán)的營(yíng)銷服務(wù)已經(jīng)進(jìn)入全球多個(gè)國(guó)家和地區(qū)。擁有優(yōu)質(zhì)的全球供應(yīng)鏈、專業(yè)的研發(fā)團(tuán)隊(duì),助力華帝成為屹立世界的中國(guó)品牌。
廣州網(wǎng)站建設(shè)-大良實(shí)驗(yàn)小學(xué)系統(tǒng)開發(fā)
廣州網(wǎng)站建設(shè)-大良實(shí)驗(yàn)小學(xué)系統(tǒng)開發(fā)
大良實(shí)驗(yàn)小學(xué)于1998年成立,占地4萬5千多平方米,是順德區(qū)規(guī)模的民辦學(xué)校之一?,F(xiàn)有71個(gè)教學(xué)班,學(xué)生3223人,教職員工436人。學(xué)校按廣東省一級(jí)學(xué)校標(biāo)準(zhǔn)建設(shè),配有圖書館、舞蹈室、管樂室、多媒體電子琴室、實(shí)驗(yàn)室、英語樂園等功能場(chǎng)室36個(gè),還擁有大禮堂、羽毛球館、生物園、地理園、游泳池和200米塑膠運(yùn)動(dòng)場(chǎng)等活動(dòng)場(chǎng)所。學(xué)校先后榮獲“廣東省一級(jí)學(xué)?!?、“全國(guó)少先隊(duì)紅旗大隊(duì)”、“廣東省首屆優(yōu)秀書香校園”、“廣東省書法教育名?!薄ⅰ皬V東省綜合實(shí)踐樣本學(xué)?!钡裙鈽s稱號(hào)。
廣州網(wǎng)站建設(shè)-海天味業(yè)公眾號(hào)開發(fā)
廣州網(wǎng)站建設(shè)-海天味業(yè)公眾號(hào)開發(fā)
海天是中國(guó)調(diào)味品行業(yè)的優(yōu)秀企業(yè),專業(yè)的調(diào)味品生產(chǎn)和營(yíng)銷企業(yè),歷史悠久,是中華人民共和國(guó)商務(wù)部公布的首批“中華老字號(hào)”企業(yè)之一。目前生產(chǎn)的產(chǎn)品涵蓋醬油、蠔油、醬、醋、料酒、調(diào)味汁、雞精、雞粉、腐乳等幾大系列百余品種300多規(guī)格,年產(chǎn)值過百億元。
廣州網(wǎng)站建設(shè)-中凱網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-中凱網(wǎng)站建設(shè)
中凱(海南)控股集團(tuán)有限公司本次項(xiàng)目是集團(tuán)網(wǎng)站建設(shè),與優(yōu)網(wǎng)科技合作過程中,雙方配合默契,保質(zhì)保量的僅一個(gè)月就完成了整站建設(shè)。優(yōu)網(wǎng)科技幫助中凱(海南)快速樹立了一個(gè)集團(tuán)專業(yè)形象展示,同時(shí)網(wǎng)站的設(shè)計(jì)效果、體驗(yàn)和交互也讓中凱(海南)非常滿意。
廣州網(wǎng)站建設(shè)-中國(guó)聯(lián)塑網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-中國(guó)聯(lián)塑網(wǎng)站建設(shè)
中國(guó)聯(lián)塑集團(tuán)控股有限公司(簡(jiǎn)稱:中國(guó)聯(lián)塑,股份代號(hào):2128.HK?)是國(guó)內(nèi)大型建材家居產(chǎn)業(yè)集團(tuán),產(chǎn)品及服務(wù)涵蓋管道產(chǎn)品、水暖衛(wèi)浴、整體廚房、整體門窗、裝飾板材、凈水設(shè)備、消防器材、衛(wèi)生材料、海洋養(yǎng)殖、環(huán)境保護(hù)、建材家居渠道與服務(wù)等領(lǐng)域。
廣州網(wǎng)站建設(shè)-前海益廣網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-前海益廣網(wǎng)站建設(shè)
深圳前海益廣股權(quán)投資有限公司成立于2016年04月18日,注冊(cè)地位于深圳市前海深港合作區(qū)前灣一路1號(hào)A棟201室,經(jīng)營(yíng)范圍包括一般經(jīng)營(yíng)項(xiàng)目是:股權(quán)投資;受托管理股權(quán)投資基金;受托資產(chǎn)管理;企業(yè)管理咨詢、經(jīng)濟(jì)信息咨詢;投資興辦實(shí)業(yè)等。
廣州網(wǎng)站建設(shè)-薩米特高端品牌網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-薩米特高端品牌網(wǎng)站建設(shè)
佛山市薩米特陶瓷銷售有限公司始于2000年,在陶瓷行業(yè)風(fēng)潮中發(fā)展壯大,是新明珠陶瓷集團(tuán)的核心品牌。薩米特瓷磚注重營(yíng)銷系統(tǒng)的升級(jí)與消費(fèi)體驗(yàn)?zāi)J降膶?shí)施,倡導(dǎo)“設(shè)計(jì)+生活”的品牌理念,致力于打造有溫度,有態(tài)度的瓷磚品牌。用設(shè)計(jì)提高人居價(jià)值,以創(chuàng)新驅(qū)動(dòng)行業(yè)發(fā)展,與全球不同國(guó)家和文化背景的消費(fèi)者共享美好家居。
廣州網(wǎng)站建設(shè)-歐迪克網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-歐迪克網(wǎng)站建設(shè)
佛山市南海歐迪克五金制品有限公司始創(chuàng)于2003年,致力于發(fā)展高端硅鎂鋁合金安全門窗,木鋁門窗、陽光房定制,集研發(fā)、生產(chǎn)、銷售、服務(wù)于一體。自創(chuàng)立以來,系列產(chǎn)品暢銷大江南北,獲得由權(quán)威媒體及單位頒發(fā)的多項(xiàng)殊榮。目前為止,“歐迪克門窗”的專賣店遍布全國(guó)800多個(gè)縣市及地區(qū),共有1000多家專賣店輻射全國(guó)。
廣州網(wǎng)站建設(shè)-好太太網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-好太太網(wǎng)站建設(shè)
好太太集團(tuán)是一家集研發(fā)、生產(chǎn)、銷售、服務(wù)于一體的智能家居企業(yè),產(chǎn)品與服務(wù)涵蓋智能晾曬、智能鎖、智能電器等眾多領(lǐng)域。坐落于廣州番禺區(qū),自1999年始便致力于打造 “好太太”品牌,經(jīng)過將近二十年的發(fā)展,如今好太太已成為全球的晾衣架行業(yè)研發(fā)、生產(chǎn)、銷售、服務(wù)商,在中國(guó)擁有近2000萬戶家庭在使用好太太產(chǎn)品。好太太集團(tuán)于2017年主板上市,成為智能晾曬領(lǐng)域首家A股上市企業(yè)。
廣州網(wǎng)站建設(shè)-中山公用水務(wù)網(wǎng)站建設(shè)
廣州網(wǎng)站建設(shè)-中山公用水務(wù)網(wǎng)站建設(shè)
中山公用事業(yè)集團(tuán)股份有限公司成立于1998年,是一家國(guó)有控股的上市公司(SZ:000685)。公司堅(jiān)持“產(chǎn)業(yè)經(jīng)營(yíng)+資本運(yùn)營(yíng)”雙輪驅(qū)動(dòng)的戰(zhàn)略思路,定位環(huán)保水務(wù)為核心業(yè)務(wù),通過提升環(huán)保水務(wù)板塊的產(chǎn)業(yè)經(jīng)營(yíng)能力,與資本運(yùn)營(yíng)平臺(tái)協(xié)同增效,致力打造行業(yè)內(nèi)有影響力的領(lǐng)先企業(yè),積極擔(dān)當(dāng)社會(huì)責(zé)任和環(huán)境保護(hù)的公民企業(yè),促成員工實(shí)現(xiàn)自身價(jià)值的平臺(tái)企業(yè)。
廣州網(wǎng)站建設(shè)--華標(biāo)集團(tuán)物業(yè)公眾號(hào)
廣州網(wǎng)站建設(shè)--華標(biāo)集團(tuán)物業(yè)公眾號(hào)
華標(biāo)集團(tuán)物業(yè)為了進(jìn)一步提升服務(wù)質(zhì)量,滿足業(yè)主的多元化需求,采用微信公眾號(hào)作為服務(wù)平臺(tái),為業(yè)主提供日常物業(yè)繳費(fèi)、報(bào)事報(bào)修、社區(qū)活動(dòng)等便利性服務(wù)。本次量身定制的微信公眾號(hào),旨在打造一個(gè)高效、穩(wěn)定、便捷的線上服務(wù)平臺(tái),讓業(yè)主享受到更加貼心、便捷的物業(yè)服務(wù)。
我要投稿

姓名

文章鏈接

提交即表示你已閱讀并同意《個(gè)人信息保護(hù)聲明》

專屬顧問 專屬顧問
掃碼咨詢您的優(yōu)網(wǎng)專屬顧問!
專屬顧問
馬上咨詢
聯(lián)系專屬顧問
聯(lián)系專屬顧問
聯(lián)系專屬顧問
掃一掃馬上咨詢
掃一掃馬上咨詢

掃一掃馬上咨詢

和我們?cè)诰€交談!
展開菜單
關(guān)于我們
優(yōu)網(wǎng)觀點(diǎn)
項(xiàng)目動(dòng)態(tài)
公司新聞
優(yōu)網(wǎng)學(xué)院
常見問題
收起菜單
活動(dòng)會(huì)議應(yīng)用
答題應(yīng)用
班車預(yù)定應(yīng)用
應(yīng)急值班表應(yīng)用
春節(jié)活動(dòng)應(yīng)用
活動(dòng)直播應(yīng)用
內(nèi)部培訓(xùn)及任務(wù)應(yīng)用
返回上一級(jí)