列表

详情


阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。
【说明】 
图3-1是某互联网服务企业网络拓扑,该企业主要对外提供网站消息发布、在线销售管理服务,Web网站和在线销售管理服务系统采用JavaEE开发,中间件使用Weblogic,采用访问控制、NAT地址转换、异常流量检测、非法访问阻断等网络安全措施。

【问题1】(6分)
根据网络安全防范需求,需在不同位置部署不同的安全设备,进行不同的安全防范,为上图中的安全设备选择相应的网络安全设备。
在安全设备1处部署(1);
在安全设备2处部署(2);
在安全设备3处部署(3)。
(1)~(3)备选答案:
A.防火墙  B.入侵检测系统(IDS)     C.入侵防御系统(IPS)

【问题2】(6分,多选题)
在网络中需要加入如下安全防范措施:
A.访问控制
B.NAT
C.上网行为审计
D.包检测分析
E.数据库审计
F.DDoS攻击检测和阻止
G.服务器负载均衡
H.异常流量阻断
I.漏洞扫描
J.Web应用防护
其中,在防火墙上可部署的防范措施有(4);
在IDS上可部署的防范措施有(5);
在IPS上可部署的防范措施有(6)。

【问题3】(5分)
结合上述拓扑,请简要说明入侵防御系统(IPS)的不足和缺点。
【问题4】(8分)
该企业网络管理员收到某知名漏洞平台转发在线销售管理服务系统的漏洞报告,报告内容包括:
1.利用Java反序列化漏洞,可以上传jsp文件到服务器。
2.可以获取到数据库链接信息。
3.可以链接数据库,查看系统表和用户表,获取到系统管理员登录账号和密码信息,其中登录密码为明文存储。
4.使用系统管理员账号登录销售管理服务系统后,可以操作系统的所有功能模块。
针对上述存在的多处安全漏洞,提出相应的改进措施。

参考答案:

【问题1】
(1)A
(2)B
(3)C
【问题2】
(4)A、B、F
(5)D
(6)H、J
【问题3】
访问WEB服务器的流量都要经过IPS,IPS是入侵防御系统,IPS会对数据包做重组,会对数据的传输层,网络层,应用层中各字段做分析并与签名库做比对,如果没有问题,才转发出去。IPS规划在这个位置会加大网络的延迟。同时,网络中部署一个IPS会存在有单点故障。
【问题4】
1、针对此安全及时更新补丁,采取相应措施防止反序列化漏洞。
2、软件代码设计严谨,数据库链接信息加密保存,销售服务链接数据库的用户取消查看系统表的权限。
3、数据库相关安全设置,账号密码采用密文等加密手段。
4、系统采取分级权限设置,避免管理员权限过宽。

详细解析:

【问题1】
内网用户去往外网需要部署NAT,安全设备1部署防火墙。看图安全设备2旁挂,部署IDS对网络流量进行检测不影响网络。在安全设备3处部署IPS可以对服务器进行防护。
【问题2】
防火墙需要对内网用户NAT以供访问外网,对于域间做访问控制,外网访问服务器部署负载均衡。IDS是入侵检测系统,对网络中的流量做审计与分析功能。IPS是入侵防御系统,部署服务器侧针对DDOS攻击检测阻止、异常流量阻断、漏洞扫描、WEB应用防护。
【问题3】
访问WEB服务器的流量都要经过IPS,IPS是入侵防御系统,IPS会对数据包做重组,会对数据的传输层,网络层,应用层中各字段做分析并与签名库做比对,如果没有问题,才转发出去。IPS规划在这个位置会加大网络的延迟。同时,网络中部署一个IPS会存在有单点故障。
【问题4】
Java反序列划漏洞:产生原因是java类ObjectInputStream在执行反序列化时,并不会对自身的输入进行检查,这就说明恶意攻击者可能也可以构建特定的输入,在ObjectInputStream类反序列化之后会产生非正常结果,利用这一方法就可以实现远程执行任意代码。现在新的版本进行了安全处理,对这些不安全的Java类的序列化支持增加了开关,默认为关闭状态。另外也可以删除特定文件防止此漏洞。
上传jsp恶意代码导致获取数据库链接信息,针对恶意代码做相应处理防止执行。对于数据库可以进行相关安全设置,账号密码采用密文等加密手段,系统采取分级权限设置,避免管理员权限过宽。

上一题