版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、SOA作為企業(yè)應(yīng)用系統(tǒng)集成架構(gòu),具有異構(gòu)平臺(tái)互操作性、構(gòu)件松耦合與動(dòng)態(tài)可組合等特點(diǎn),因而得到廣泛的實(shí)踐與應(yīng)用。
隨著SOA與Web應(yīng)用的深入,使Web服務(wù)與SOA平臺(tái)的安全問(wèn)題卻變得更加復(fù)雜。Web服務(wù)間消息楓密性與不可篡改性、架構(gòu)平臺(tái)的安全性己成為SOA應(yīng)用成功與否的關(guān)鍵。由于SOA與Web服務(wù)機(jī)制建立在各種跨平臺(tái)協(xié)議之上,Web服務(wù)不僅會(huì)受到針對(duì)傳統(tǒng)互聯(lián)網(wǎng)協(xié)議的攻擊,還會(huì)受到針對(duì)XML解析、SOAP消息、服務(wù)引擎等方面新型
2、的攻擊。
本文研究圍繞基于Web服務(wù)的SOA應(yīng)用系統(tǒng)集成所面臨的安全問(wèn)題與風(fēng)險(xiǎn)展開(kāi),提出該安全問(wèn)題應(yīng)作為一個(gè)與應(yīng)用系統(tǒng)功能需求獨(dú)立的領(lǐng)域單獨(dú)分析研究。認(rèn)為Web服務(wù)的安全并不是單個(gè)標(biāo)準(zhǔn)與協(xié)議就可以實(shí)現(xiàn)的,它至少包括服務(wù)平臺(tái)安全性、服務(wù)信息的安全性與服務(wù)資產(chǎn)的安全性三個(gè)層面。提出一個(gè)實(shí)現(xiàn)Web服務(wù)應(yīng)用系統(tǒng)安全的多層安全架構(gòu)模型,分析了每層所應(yīng)具備的功能,提出建立基于Web服務(wù)安全需求模型的多層的安全資產(chǎn)庫(kù)。
在Web服
3、務(wù)的多層安全架構(gòu)模型的基礎(chǔ)上,重點(diǎn)研究了Web服務(wù)防火墻的實(shí)現(xiàn)技術(shù)、提出了部分攻擊的預(yù)防算法。這部分的研究集中于兩個(gè)方面:一是XML注入攻擊,另一個(gè)是SOAP消息過(guò)度加密攻擊。
針對(duì)XML注入攻擊,本文深入研究了XML元素嵌套攻擊產(chǎn)生、SOAP消息的攻擊特征。通過(guò)WSDL文檔的消怠模式生成SOAP消息驗(yàn)證樹(shù),構(gòu)造相應(yīng)的XML注入檢測(cè)算法,對(duì)服務(wù)請(qǐng)求端發(fā)送過(guò)來(lái)的SOAP消息進(jìn)行攻擊檢測(cè)。
對(duì)于SOAP消息過(guò)度加密攻擊,
4、本文創(chuàng)建一個(gè)過(guò)度加密攻擊的場(chǎng)景,分析了針對(duì)WS-Security加密標(biāo)準(zhǔn)的過(guò)度加密攻擊的特點(diǎn)。根據(jù)過(guò)度加密時(shí)SOAP消息的header元素組成與特征,提出了過(guò)度加密檢測(cè)算法。該算法能在Web服務(wù)器進(jìn)行SOAP消息解密之前,檢測(cè)出是否存在過(guò)度加密攻擊。
針對(duì)Web服務(wù)資產(chǎn)的使用授權(quán)、權(quán)限驗(yàn)證與數(shù)據(jù)訪問(wèn)安全問(wèn)題,提出了適合SOA環(huán)境的細(xì)粒度Web服務(wù)訪潤(rùn)權(quán)限控制機(jī)制。該機(jī)制將基于角色和業(yè)務(wù)狀態(tài)的訪問(wèn)控制模型與擴(kuò)展SOAP消息相結(jié)合
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫(kù)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 多安全域Web服務(wù)訪問(wèn)控制研究.pdf
- Web服務(wù)器的DDoS攻擊檢測(cè)方法研究.pdf
- Web腳本攻擊與防范檢測(cè)研究.pdf
- 常見(jiàn) WEB攻擊方法及其安全防范策略的研究.pdf
- Web客戶(hù)端攻擊檢測(cè)與防御研究.pdf
- 分布式拒絕服務(wù)DDoS攻擊檢測(cè)與防范方法研究.pdf
- 面向AJAX框架Web服務(wù)的攻擊和安全防御.pdf
- 業(yè)務(wù)型安全域劃分方法研究和案例分析.pdf
- 安全域管理子系統(tǒng)及web安全代理的設(shè)計(jì)與實(shí)現(xiàn).pdf
- 基于機(jī)器學(xué)習(xí)的Web安全檢測(cè)方法研究.pdf
- 基于BMC的Web服務(wù)失配檢測(cè)方法研究.pdf
- 業(yè)務(wù)型安全域劃分方法研究和案例分析(1)
- 異步Web服務(wù)組合分析與驗(yàn)證方法研究.pdf
- Web服務(wù)安全機(jī)制研究與實(shí)現(xiàn).pdf
- DDOS網(wǎng)絡(luò)攻擊檢測(cè)方法的研究.pdf
- 電力CPS網(wǎng)絡(luò)攻擊模式分析與智能電表入侵檢測(cè)方法研究.pdf
- WEB系統(tǒng)SQL注入攻擊分析研究和漏洞檢測(cè)系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn).pdf
- Web服務(wù)的安全研究與應(yīng)用.pdf
- DDoS網(wǎng)絡(luò)攻擊的檢測(cè)方法研究.pdf
- PHP網(wǎng)站W(wǎng)eb安全漏洞攻擊防范研究.pdf
評(píng)論
0/150
提交評(píng)論