Web服务安全域分析与攻击检测方法研究

被引量 : 4次 | 上传用户:hellring
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
SOA作为企业应用系统集成架构,具有异构平台互操作性、构件松耦合与动态可组合等特点,因而得到广泛的实践与应用。随着SOA与Web应用的深入,使Web服务与SOA平台的安全问题却变得更加复杂。Web服务间消息机密性与不可篡改性、架构平台的安全性已成为SOA应用成功与否的关键。由于SOA与Web服务机制建立在各种跨平台协议之上,Web服务不仅会受到针对传统互联网协议的攻击,还会受到针对XML解析、SOAP消息、服务引擎等方面新型的攻击。本文研究围绕基于Web服务的SOA应用系统集成所面临的安全问题与风险展开,提出该安全问题应作为一个与应用系统功能需求独立的领域单独分析研究。认为Web服务的安全并不是单个标准与协议就可以实现的,它至少包括服务平台安全性、服务信息的安全性与服务资产的安全性三个层面。提出一个实现Web服务应用系统安全的多层安全架构模型,分析了每层所应具备的功能,提出建立基于Web服务安全需求模型的多层的安全资产库。在Web服务的多层安全架构模型的基础上,重点研究了Web服务防火墙的实现技术、提出了部分攻击的预防算法。这部分的研究集中于两个方面:一是XML注入攻击,另一个是SOAP消息过度加密攻击。针对XML注入攻击,本文深入研究了XML元素嵌套攻击产生、SOAP消息的攻击特征。通过WSDL文档的消息模式生成SOAP消息验证树,构造相应的XML注入检测算法,对服务请求端发送过来的SOAP消息进行攻击检测。对于SOAP消息过度加密攻击,本文创建一个过度加密攻击的场景,分析了针对WS-Security加密标准的过度加密攻击的特点。根据过度加密时SOAP消息的header元素组成与特征,提出了过度加密检测算法。该算法能在Web服务器进行SOAP消息解密之前,检测出是否存在过度加密攻击。针对Web服务资产的使用授权、权限验证与数据访问安全问题,提出了适合SOA环境的细粒度Web服务访问权限控制机制。该机制将基于角色和业务状态的访问控制模型与扩展SOAP消息相结合,能够根据调用者的身份信息、状态信息,判断本Web服务访问请求的访问权限。通过对服务操作调用的权限的判断,保证了服务端机密数据的安全。该方法弥补了WS-Security中身份验证与授权的不足。
其他文献
文章针对中小企业创业成功的关键影响因素展开分析,根据江苏105家中小企业的组织发展特征,结合国内外中小企业成功因素研究,在问卷调查的基础上,通过探索性因子分析和结构化
走私废物犯罪严重污染国内环境,损害人民身心健康,并冲击我国的废物管制制度,损害我国的国际形象。走私废物犯罪的特点表现为犯罪主体多样化,且呈扩大之势;走私渠道以海上偷
债务资本成本是资本成本的一个重要内容,在筹资、投资、资本结构决策中均有广泛的应用。但债务资本成本概念和计算在中外研究中均存在模糊、不合理之处。文章通过对中外研究
本文首先从本校 98年 53名考生中随机抽出 10名考生 ,(篇幅所限 )就其考前五次模拟详细情况 ,进行分项数据个案分析。本文又从 99年 76名考生中 ,随机抽出一个班级进行逐项平
目前,中小企业已经成为促进国民经济发展的重要力量。但是中小企业所面临的员工流失问题严重地阻碍了其快速稳定的发展。文章试图从我国中小企业员工流失的现状及负面影响入
<正>不论是在回归祖国成立特别行政区之后还是在这之前,澳门一直受到非法移民问题以及由此而产生的一系列犯罪问题的困扰,立法者也在差不多二十年的时间里多次颁布有关非法移
我国经济现阶段已经发展相对成熟,科教兴国战略也得到贯彻落实,工业现代化也在逐步实现,越来越多的高科技产物问世。而人工智能技术也顺势而生,随着对人工智能技术的不断深入
<正>文明起源是所有知识中最耐人寻味的那一部分。2011年4月24日,由上海交通大学人文学院和英国曼彻斯特大学艺术、历史与文化学院,联合主办的首届"中英马克思主义美学双边论
白细胞介素10(IL-10)是一种高效的抗炎因子,IL-10通过阻断促炎因子、趋化因子等的作用,发挥其抗炎症作用。最近研究表明,B细胞中存在对免疫应答具有调控作用的调节性B细胞(Br
期刊
在供应链管理环境下,供应商评价及选择的科学与否,直接关系到企业的生存与发展。供应商的质量表现又是供应商众多表现因素的重中之重。本文系统研究了供应商质量评价体系:首