网站安全等保测评(上)

最近一直协助客户完成网站安全等保测评,从中学到了不少,先记录下来,以后估计会用到。

等保测评安全问题及解决方案:
1、网站使用HTTP方式进行访问,无法保证传输数据的保密性和完整性,需使用HTTPS方式进行访问。
解决方法:看上期Http转Https。
Http转Https
2、网站存在跨脚本漏洞。
解决方法:对HTML、JavaScript进行Escape转义或者自定义转义。
3、密码禁止明文传输。
解决方法:最好单独另开一个页面用于设置密码,在页面尽量不要显示密码,如果要显示,那也是加密显示,在传输的时候进行加密传输。
此处分享一下JS实现国密算法SM4来进行加密密码传输:
JS实现SM4

 <script src="~/Scripts/Basic/long.js"></script>
    <script src="~/Scripts/SM4/byteAndString.js"></script>
    <script src="~/Scripts/SM4/sm4.js"></script>
    <script src="~/Scripts/SM4/sm4Util.js"></script>
    //用法
	function Test(password)
	{
	  var sm4Util = new sm4utils();
	  var transPwd = sm4Util.encryptData_ECB(password);
	}

4、系统未自定义错误页面。
解决方法:自定义错误页面。
在网站根目录下新建一个文件夹,专门用于放置错误页面,记住,是静态的HTML文件
在这里插入图片描述
页面建好以后,打开Web.config文件,在<system.webServer>节点下添加以下代码:
可以根据需要,添加其他错误页面,如500,501等,格式和这个一样

 <httpErrors errorMode="Custom" defaultResponseMode="Redirect">
      <remove statusCode="403" subStatusCode="-1"/>
      <error statusCode="403" prefixLanguageFilePath="" path="/CustomError/403.html" responseMode="ExecuteURL"/>
    </httpErrors>

添加完毕以后,打开IIS,可以双击错误页,就可以看见设置好的错误代码及对应错误页。
在这里插入图片描述
简洁的自定义404页面
5、禁止IIS目录浏览.
解决方法:打开IIS–》找到对应网站–》打开功能视图–》双击目录浏览–》点击右侧,禁用目录浏览,即可。
在这里插入图片描述
在这里插入图片描述
测试直接浏览网站地址下的目录文件,实现效果:
在这里插入图片描述

  • 0
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网络安全知识的梳理可以包括以下几个方面: 1. 物理安全:确网络设备所处的场地和设备本身的安全。包括设备防盗、设备防毁、防止电磁信息泄露、防止线路截获、抗电磁干扰和电源护等。 2. 技术安全:在控制点上增加网络恶意代码防范、剩余信息护和抗抵赖等措施。这些措施可以提高网络的安全性,防止网络遭受恶意攻击和数据泄露。 3. 管理安全:包括系统备案、安全测评、监控管理和安全管理中心等控制点。通过这些管理措施,可以对网络进行全面的监控和管理,及时发现并应对潜在的安全威胁。 4. 堡垒机:也称为运维安全审计系统,它的核心功能是4A,即身份验证、账号管理、授权控制和安全审计。堡垒机可以有效地管理和控制用户的访问权限,提高系统的安全性。 以上是网络安全知识的梳理。通过物理安全、技术安全、管理安全和堡垒机等方面的措施,可以提高网络的安全性,护重要数据和系统免受恶意攻击。<span class="em">1</span><span class="em">2</span><span class="em">3</span> #### 引用[.reference_title] - *1* [干货-等三级的三个必备知识(整理精华梳理)](https://download.csdn.net/download/zhou040803/12053564)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_2"}}] [.reference_item style="max-width: 50%"] - *2* *3* [等知识点总结](https://blog.csdn.net/weixin_44839866/article/details/119941020)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_2"}}] [.reference_item style="max-width: 50%"] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值