跳至主要內容
找不到符合條件的結果
  • 選購指南
  • 所有文章
    • 應用安全防護
      • AI
      • API Security
      • NGINX
      • Shape Security
      • 零信任
    • BIG-IP
    • BIG-IP NEXT
    • 分散式雲服務
    • 最新消息
    • 技術前線
    • 火線趨勢
    • 影音專區
    • F5電子書
    • 免費試用
    • 資安通報
    • F5解決方案模擬器
    • 資訊
    • 部落格
    • AskF5
    • MyF5
      • 保護您的 BIG-IP 系統
      • 更新和升級 BIG-IP 系統
      • 更新和升級 BIG-IQ 系統
  • 活動資訊
    • 課程與活動
    • 經銷商活動
  • 解決方案
    • F5 NGINX One
    • F5 BIG-IP Next
    • API 安全解決方案
    • F5 分散式雲服務
      • Web 應用和 API 防護解決方案(WAAP)
    • F5 多雲網路流量管理
  • 產品
  • 資源
    • 免費試用
    • 線上技術文件
    • 免費線上培訓課程
    • F5解決方案模擬器
    • F5 Cloud Services
    • Cloud Services Portal
    • F5 DCS 文件
    • F5 Distributed Cloud Training
  • 技術支援
    • 檔案下載
    • Bug 追蹤查詢
    • 解決方案知識庫
    • BIG-IP 授權查詢
    • iHealth 健診系統
    • 提交/查詢技術支援案件
    • NGINX 文件
    • F5 Distributed Cloud 技術文件
  • 關於F5
  • F5 Sites
    • MyF5
    • LearnF5
    • DevCentral
    • Support Portal
    • Partner Central
    • NGINX
    • Distributed Cloud
    • F5 Distributed Cloud Bot Defense
  • 經銷商專區
    • 登入|F5 Points
    • 申請測試序號
    • F5 UNITY+ Programs
F5
  • 選購指南
  • 所有文章
    • 應用安全防護
      • AI
      • API Security
      • NGINX
      • Shape Security
      • 零信任
    • BIG-IP
    • BIG-IP NEXT
    • 分散式雲服務
    • 最新消息
    • 技術前線
    • 火線趨勢
    • 影音專區
    • F5電子書
    • 免費試用
    • 資安通報
    • F5解決方案模擬器
    • 資訊
    • 部落格
    • AskF5
    • MyF5
      • 保護您的 BIG-IP 系統
      • 更新和升級 BIG-IP 系統
      • 更新和升級 BIG-IQ 系統
  • 活動資訊
    • 課程與活動
    • 經銷商活動
  • 解決方案
    • F5 NGINX One
    • F5 BIG-IP Next
    • API 安全解決方案
    • F5 分散式雲服務
      • Web 應用和 API 防護解決方案(WAAP)
    • F5 多雲網路流量管理
  • 產品
  • 資源
    • 免費試用
    • 線上技術文件
    • 免費線上培訓課程
    • F5解決方案模擬器
    • F5 Cloud Services
    • Cloud Services Portal
    • F5 DCS 文件
    • F5 Distributed Cloud Training
  • 技術支援
    • 檔案下載
    • Bug 追蹤查詢
    • 解決方案知識庫
    • BIG-IP 授權查詢
    • iHealth 健診系統
    • 提交/查詢技術支援案件
    • NGINX 文件
    • F5 Distributed Cloud 技術文件
  • 關於F5
  • F5 Sites
    • MyF5
    • LearnF5
    • DevCentral
    • Support Portal
    • Partner Central
    • NGINX
    • Distributed Cloud
    • F5 Distributed Cloud Bot Defense
  • 經銷商專區
    • 登入|F5 Points
    • 申請測試序號
    • F5 UNITY+ Programs
F5

換個角度想! F5看網頁置換攻擊

網頁置換攻擊- F5 建議13項資安規範以及產品部署上的檢視與做法
台灣近期包含政府機關、學校以及大眾運輸系統的網頁遭受置換攻擊,駭客行為應該是屬於表現意圖為成分。您的安全權限管控設定是否妥當?軟體或系統漏洞、程式開發框架與撰寫漏洞等是否讓讓攻擊者有機可乘?

  • F5 小編F5 小編
  • 2022 年 9 月 12 日
  • 應用安全防護

本篇文章大綱

Toggle
  • 駭客攻擊通常目的有六個:
  • F5建議機關單位檢視以下幾點資安規範以及產品部署:
  • 已有F5 BIG-IP AWAF客戶,建議配置以下作法:
70857.9932096

駭客攻擊通常目的有六個:

商業競爭、激進行為、表現政治或個人意圖、報復、網路犯罪、好玩。

台灣近期包含政府機關、學校以及大眾運輸系統的駭客行為應該是屬於表現意圖為成分。借力使力,機關單位可以利用這個事件趁機來檢視一下本身對於駭客攻擊行為理解以及資安部署的完善程度。

網頁置換攻擊的產生,必定是被入侵網站伺服器可能因安全權限管控設定不良軟體或系統漏洞、程式開發框架與撰寫漏洞等因素,讓攻擊者有機可乘進行攻擊,傳入或植入諸如後門型態的惡意程式,以讓駭客未來可以快速進行遠端指令操作,進而取得主機的控制權,導致網站頁面遭受置換。因此網站被網頁置換攻擊其實反映了對網路應用每個環節的安全防護不足。

當在評估無數的潛在攻擊媒介時,政府學校的網路應用皆面臨許多複雜的威脅,而這些威脅越來越難以防禦且代價昂貴。健全的資安治理加上功能齊全的現代化WAAP(Web Application and API Protection, Gartner 2017年定義)可幫助各種規模的政府學校單位確保其關鍵應用安全以及符合政府資通安全法的要求。未來應用會是混合部署在資料中心還是混合雲端環境中,獨特而靈活的WAAP選項可以簡化實作程序,並輕鬆自訂應用的防護功能。

2001年由許多的資安專家共同建立開放式網路應用程式資安專案 (OWASP),以教育開發人員並希望藉此減少資安問題。OWASP 專案中最有名的是「OWASP 10 大風險」清單,該組織會不定期更新此清單,列出網路應用程式最常見的安全問題。在滿足安全需求以防禦「OWASP 10 大風險」的同時,組織必須考量應用的所有其他威脅: DDoS 攻擊、機器人攻擊、竊取智慧財產只是其中幾個例子。

F5建議機關單位檢視以下幾點資安規範以及產品部署:

  • 存取機關單位伺服器的帳號權限管控與密碼定期更新
  • 存取機關單位伺服器的網路存取權限管控
  • 實施機關單位伺服器上傳檔案權限與類型的資安措施管控
  • 機關單位伺服器需定期更新,針對使用相關CMS系統與套件的資安修補措施管控
  • 使用網頁加密技術避免中間人攻擊
  • 部署防禦機器人措施識別非人為使用者進行相關流量導引與資安管理措施
  • 強固使用者登入資訊安全,建議啟用雙因子認證。
  • 機關單位伺服器若有後台管理系統必須做好信任網段存取權限與相關帳號權限管控措施
  • 定期備份重要網頁及伺服器資料
  • 定期檢查及稽核
  • 防止SQL Injection
  • 保持所有軟體都在最佳更新狀態
  • 監控網站登入相關記錄

已有F5 BIG-IP AWAF客戶,建議配置以下作法:

  • 啟動IP地理資料庫,依據網站服務屬性針對高風險存取來源國家進行存取限制或導流至戰情觀察伺服器(Honeypot),信任的存取來源則由另一組服務器提供服務,避免阻斷式攻擊。
  • 啟動ICAP機制,與機關單位防毒牆進行網頁上傳檔案的偵測掃描
  • 啟動機器人防禦機制BOT Detection,杜絕非人為的非法大量存取連線
  • 於WAF啟動加密連線功能 HTTPS,進行加密封包的檢測。
  • 啟動Hash-Value 機制,比對伺服器檔案一致性
  • 啟動保固登入網頁使用者資訊亂碼加密機制防止Account Take Over
  • 啟動OWASP Top 10 所有防禦機制
  • 啟動API內文檢視功能(RESTful,JSON),杜絕來自API管道的非法存取
  • 針對網站管理後台與相關上傳功能應用程式建立WAF相關防禦政策
  • 啟用WAF暴力入侵偵測防禦政策

分享此文章:

  • Twitter
  • Facebook
  • LinkedIn
標籤
# Account Take Over# API# BOT Detection# DDoS 攻擊# F5# Hash-Value# Honeypot# HTTPS# JSON# OWASP# OWASP 10 大風險# RESTful# SQL Injection# WAF# Web Application and API Protection# 入侵網站伺服器# 化WAAP# 暴力入侵偵測防禦# 機器人攻擊# 竊取智慧財產# 網頁置換攻擊# 駭客

分類文章

  • AI
  • API Security
  • Architecture
  • AskF5
  • BIG-IP
  • BIG-IP NEXT
  • F5 LABS
  • F5解決方案模擬器
  • F5電子書
  • MyF5
  • NGINX
  • Shape Security
  • 保護您的 BIG-IP 系統
  • 免費試用
  • 分散式雲服務
  • 影音專區
  • 應用安全防護
  • 技術前線
  • 更新和升級 BIG-IP 系統
  • 更新和升級 BIG-IQ 系統
  • 最新消息
  • 未分類
  • 火線趨勢
  • 經銷商活動
  • 課程與活動
  • 資安通報
  • 資訊
  • 部落格
  • 零信任

AI API AskF5 ASK F5 AWS azure BIG-IP BIG-IQ BOT Cloud CVE DDoS DevOps DevSecOps Distributed Cloud DNS F5 Ingress Controller IT k8s Kubernetes NetOps NGINX NGINX Plus SaaS SecOps Service Mesh WAAP WAF Web 人工智慧 公有雲 分佈式雲 分散式雲 多雲 多雲網路 安全防護 微服務 應用交付 應用安全 應用程式 網路釣魚 自動化 負載均衡 負載平衡 資安 防火牆 雲原生 雲端 零信任

Copyright © 2025 F5是一家多雲應用服務和安全公司能夠為其客戶提供卓越、安全的數位體驗,優化和保護任何位置的每個應用和API,包括本地、雲中或邊緣應用並持續領先於安全威脅。