SlideShare a Scribd company logo
Невена Георгиева Господинова
Варна, 2014 г.
I. Въведение в темата
II. Същност на уеб услугите
III. Архитектура и протоколен стек на уеб
услугите
IV. Стандарти и технологии за защита на уеб
услуги
 За организациите е важно да осигурят
безпроблемна комуникация между
вътрешни бизнес единици, клиенти и
партньори
 Поради това все по-масово се използват уеб
услуги, което налага необходимостта от
осигуряване защита на предаваните данни
 Приложения, достъпни от други приложения в
мрежата
 Трябва да бъдат дефинирани и описани, за да
могат да бъдат използвани
 Взаимодействието между приложенията се
осъществява чрез XML съобщения и Интернет
протоколи
 За изграждането им най-често се използват
стандартите XML, SOAP, WSDL и UDDI
 Нямат графичен потребителски интерфейс
 Основната им идея е да предоставят данни,
функции и бизнес логика по платформено
независим начин (базирани са на стандарта
XML)
 Представляват ефективно откъм разходи
решение за обединяване на информация,
разпределена между приложенията
Web Services Security Presentation
Web Services Security Presentation
 Опит за извикване на услугата от потребител с
неизяснена автентикация
 Опит за използване на услугата от потребител
с неизяснена автентикация и/или без
необходимите права
 Възможно е XML съобщението да бъде
модифицирано от хакери, като по този начин
получателят ще го получи във вид, различен
от първоначалния.
 Конфиденциалност – необходимата информация
трябва да бъде достъпна само за оторизирани лица
 Цялост (интегритет) – при изпращане или
получаване на съобщение трябва да сме сигурни,
че получените данни не били модифицирани
 Достъпност – да се осигури достъп до
информацията за лицата, за които е
предназначена
 Защита на мрежово ниво - IPSec
 Защита на транспортно ниво – SSL, TLS
 Защита на ниво съобщения – XML Encryption,
XML Signature, XKMS, WS-Security, SAML
 Представлява сигурност от вид „point-to-
point” и се прилага при комуникация през
мрежата между приложения, работещи на
различни хостове
 Подходящ е за прилагане към уеб услуги,
защото защитава предаваните съобщения, а
уеб услугите си комуникират посредством
такива
 XML Encryption – защита чрез криптиране
 XML Signature – защита чрез цифрови подписи
 XKMS - описва разпространението и
регистрацията на публичните ключове на
цифровите подписи
 WS-Security – защита чрез маркери (security
tokens), които се включват в съобщението
Елементите на съобщението
са плик, заглавна част и тяло.
Обикновено маркерите и
цифровите подписи се
поставят в заглавната част
на съобщението, а тялото
се криптира.
Използва се прокси уеб услуга, която получава
заявки вместо истинската услуга. Така прокси
услугата извършва функциите по автентикация и
оторизация на клиента, като само при успех той
получава достъп до истинската уеб услуга.
Подходът за защита може да се приложи както
към създавани в момента услуги, така и към
вече инсталирани и работещи такива.
Web Services Security Presentation
Web Services Security Presentation

More Related Content

PDF
Web Services Security
PDF
FOSS Information Security Practices @OpenFest 07.11.2015
PPTX
Silverlight
PPTX
Курс по информационни технологии (2013) - 5. HTTP & Web Services
PPT
FABRIQ - Presentation Nakov 0.8
DOCX
Безопасност и защита на VPN
DOCX
Криптографски протоколи за сигурна комуникация в интернет - същност, практиче...
Web Services Security
FOSS Information Security Practices @OpenFest 07.11.2015
Silverlight
Курс по информационни технологии (2013) - 5. HTTP & Web Services
FABRIQ - Presentation Nakov 0.8
Безопасност и защита на VPN
Криптографски протоколи за сигурна комуникация в интернет - същност, практиче...

Similar to Web Services Security Presentation (20)

ODT
Безопасност и защита при Cloud Copmputing
PPT
FABRIQ - Short - Svetlin Nakov
DOCX
Vpn mreji 105227
DOC
Безопасност и защита на VPN мрежи
DOCX
Безопасност и защита на VPN мрежи
DOCX
курсова 91582
PDF
Virtual Private Networks Security Presents
PPT
Безопасност и защита на VPN мрежи
PPTX
Netsec
DOC
Bezopastnost i zashtita na web priolojeniq
PDF
API Authentication
PDF
Php sec referat
PPT
Ефективно използване на хостинг решения за вашия бизнес
PDF
Big Data Security - presentation
PDF
Cloud solutions in the railway sector
PDF
PDF
Security in cloud computing
DOCX
Методи и средства за филтриране на трафика в Lan мрежи
Безопасност и защита при Cloud Copmputing
FABRIQ - Short - Svetlin Nakov
Vpn mreji 105227
Безопасност и защита на VPN мрежи
Безопасност и защита на VPN мрежи
курсова 91582
Virtual Private Networks Security Presents
Безопасност и защита на VPN мрежи
Netsec
Bezopastnost i zashtita na web priolojeniq
API Authentication
Php sec referat
Ефективно използване на хостинг решения за вашия бизнес
Big Data Security - presentation
Cloud solutions in the railway sector
Security in cloud computing
Методи и средства за филтриране на трафика в Lan мрежи
Ad

Web Services Security Presentation

  • 2. I. Въведение в темата II. Същност на уеб услугите III. Архитектура и протоколен стек на уеб услугите IV. Стандарти и технологии за защита на уеб услуги
  • 3.  За организациите е важно да осигурят безпроблемна комуникация между вътрешни бизнес единици, клиенти и партньори  Поради това все по-масово се използват уеб услуги, което налага необходимостта от осигуряване защита на предаваните данни
  • 4.  Приложения, достъпни от други приложения в мрежата  Трябва да бъдат дефинирани и описани, за да могат да бъдат използвани  Взаимодействието между приложенията се осъществява чрез XML съобщения и Интернет протоколи  За изграждането им най-често се използват стандартите XML, SOAP, WSDL и UDDI
  • 5.  Нямат графичен потребителски интерфейс  Основната им идея е да предоставят данни, функции и бизнес логика по платформено независим начин (базирани са на стандарта XML)  Представляват ефективно откъм разходи решение за обединяване на информация, разпределена между приложенията
  • 8.  Опит за извикване на услугата от потребител с неизяснена автентикация  Опит за използване на услугата от потребител с неизяснена автентикация и/или без необходимите права  Възможно е XML съобщението да бъде модифицирано от хакери, като по този начин получателят ще го получи във вид, различен от първоначалния.
  • 9.  Конфиденциалност – необходимата информация трябва да бъде достъпна само за оторизирани лица  Цялост (интегритет) – при изпращане или получаване на съобщение трябва да сме сигурни, че получените данни не били модифицирани  Достъпност – да се осигури достъп до информацията за лицата, за които е предназначена
  • 10.  Защита на мрежово ниво - IPSec  Защита на транспортно ниво – SSL, TLS  Защита на ниво съобщения – XML Encryption, XML Signature, XKMS, WS-Security, SAML
  • 11.  Представлява сигурност от вид „point-to- point” и се прилага при комуникация през мрежата между приложения, работещи на различни хостове  Подходящ е за прилагане към уеб услуги, защото защитава предаваните съобщения, а уеб услугите си комуникират посредством такива
  • 12.  XML Encryption – защита чрез криптиране  XML Signature – защита чрез цифрови подписи  XKMS - описва разпространението и регистрацията на публичните ключове на цифровите подписи  WS-Security – защита чрез маркери (security tokens), които се включват в съобщението
  • 13. Елементите на съобщението са плик, заглавна част и тяло. Обикновено маркерите и цифровите подписи се поставят в заглавната част на съобщението, а тялото се криптира.
  • 14. Използва се прокси уеб услуга, която получава заявки вместо истинската услуга. Така прокси услугата извършва функциите по автентикация и оторизация на клиента, като само при успех той получава достъп до истинската уеб услуга. Подходът за защита може да се приложи както към създавани в момента услуги, така и към вече инсталирани и работещи такива.