Tên đề tài:
Nghiên Cứu Bảo Đảm An Toàn Thông Tin Bằng Kiểm Soát “Lỗ Hổng” Trong Dịch Vụ Web
Ngành:
Công Nghệ Thông Tin
Tóm tắt nội dung tài liệu:
Tài liệu này tập trung nghiên cứu về vấn đề bảo đảm an toàn thông tin trong dịch vụ Web, đặc biệt là việc kiểm soát các "lỗ hổng" có thể bị khai thác. Nội dung bao gồm các khái niệm cơ bản về bảo vệ Web, các kỹ thuật tấn công phổ biến lợi dụng lỗ hổng, cũng như các biện pháp phòng chống.
Chương 1 đi sâu vào các khái niệm nền tảng, bao gồm định nghĩa về bảo vệ Web, ứng dụng Web và các công cụ bảo vệ Web hiện có. Chương 2 trình bày chi tiết các kỹ thuật tấn công mà hacker có thể sử dụng để khai thác lỗ hổng, phân loại theo các hình thức như chèn tham số, chèn mã lệnh, tấn công SQL, tấn công từ chối dịch vụ (DoS), tràn bộ đệm và tấn công trên trình chủ.
Cuối cùng, chương 3 tổng kết các kỹ thuật tấn công của hacker, đề cập đến việc thu thập thông tin, khảo sát ứng dụng Web và đưa ra các ví dụ thử nghiệm. Tài liệu cũng nhấn mạnh tầm quan trọng của việc vá lỗi và phòng tránh lỗ hổng để bảo vệ hệ thống Web trước các mối đe dọa ngày càng tinh vi.
Mục lục chi tiết:
- Chương 1: KHÁI NIỆM CƠ SỞ (Trang 7)
- 1.1. KHÁI NIỆM VỀ BẢO VỆ WEB (Trang 7)
- 1.2. ỨNG DỤNG WEB (Trang 12)
- 1.2.1. Khái niệm ứng dụng web (Trang 12)
- 1.2.2. Hoạt động của ứng dụng web (Trang 13)
- 1.3. MỘT SỐ CÔNG CỤ BẢO VỆ WEB (Trang 15)
- 1.3.1. Tường lửa (firewall) (Trang 16)
- 1.3.2. Mạng riêng ảo (VPN-Virtual Private Network) (Trang 17)
- Chương 2: CÁC KỸ THUẬT TẤN CÔNG LỢI DỤNG LỖ HỔNG (Trang 18)
- 2.1. CHÈN THAM SỐ (Trang 18)
- 2.1.1. Chỉnh sửa HTTP Header (Trang 18)
- 2.1.2. Chỉnh sửa địa chỉ URL (Trang 21)
- 2.1.3. Chỉnh sửa trường ẩn Form (Trang 22)
- 2.1.4. Thao tác trên cookie (Trang 24)
- 2.2. CHÈN MÃ LỆNH TRÊN TRÌNH DUYỆT (Trang 27)
- 2.2.1. Phương pháp tấn công XSS (Trang 27)
- 2.2.2. Biện pháp phòng tránh (Trang 31)
- 2.3. CHÈN CÂU LỆNH TRUY VẤN (Trang 32)
- 2.3.1. Tấn công vượt qua kiểm tra đăng nhập (Trang 32)
- 2.3.2. Tấn công dựa vào câu lệnh SELECT (Trang 34)
- 2.3.3. Tấn công dựa vào câu lệnh INSERT (Trang 36)
- 2.3.4. Tấn công dựa vào Store-Procedure (Trang 37)
- 2.3.5. Biện pháp phòng tránh (Trang 38)
- 2.4. TẤN CÔNG DỰA VÀO “KIỂU QUẢN LÝ PHIÊN LÀM VIỆC” (Trang 40)
- 2.4.1. Tấn công kiểu “ấn định phiên làm việc” (Trang 41)
- 2.4.2. Tấn công kiểu “đánh cắp phiên làm việc” (Trang 45)
- 2.4.3. Biện pháp phòng tránh (Trang 46)
- 2.5. TẤN CÔNG “TỪ CHỐI DỊCH VỤ” (Trang 47)
- 2.5.1. Khái niệm DoS (Trang 47)
- a/ Lợi dụng TCP thực hiện Synflood (Trang 49)
- b/ Tấn công vào băng thông (Trang 50)
- c/ DdoS (Trang 52)
- 2.5.2. Biện pháp phòng tránh (Trang 53)
- 2.6. NGÔN NGỮ PHÍA TRÌNH CHỦ (Trang 54)
- 2.7. TẤN CÔNG “TRÀN BỘ ĐỆM” (Trang 56)
- Chương 3: TỔNG KẾT KỸ THUẬT TẤN CÔNG CỦA HACKER (Trang 58)
- 3.1. THU THẬP THÔNG TIN Ở MỨC HẠ TẦNG CỦA MỤC TIÊU (Trang 58)
- 3.2. KHẢO SÁT ỨNG DỤNG WEB (Trang 61)
- Ví dụ thử nghiệm (Trang 63)