日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 軟件

由“點”向“面”!簡析新一代WAF的理念與應用

來源: 責編: 時間:2023-11-15 17:17:21 358觀看
導讀一直以來,Web應用防火墻(WAF)都是企業組織開展網絡安全建設的最基本要求之一,在企業數字化發展中扮演了重要角色。不過隨著網絡攻擊的演進,WAF技術的應用也在發生變化,新一代WAF的產品理念開始被提出。相比傳統的WAF產品,新

一直以來,Web應用防火墻(WAF)都是企業組織開展網絡安全建設的最基本要求之一,在企業數字化發展中扮演了重要角色。不過隨著網絡攻擊的演進,WAF技術的應用也在發生變化,新一代WAF的產品理念開始被提出。相比傳統的WAF產品,新一代WAF不僅要對組織的網站系統進行保護,還要對逐漸普及的Kubernetes、微服務、API以及無服務器部署等新興業務應用模式進行保障和支撐。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

傳統WAF的挑戰

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

盡管WAF已經是一種趨于成熟的網絡安全產品,但最新的調研數據顯示,用戶組織對WAF產品的應用滿意度卻不容樂觀。在國際網絡安全委員會(Neustar)不久前開展的一次調研中,接近40%的受訪者表示曾遇到WAF被攻擊繞過的情況;有33%的受訪者表示其正在使用的WAF系統存在誤報的情況;此外,有超過30%的受訪者表示,目前的WAF系統存在配置復雜、策略修訂難等不足。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

除傳統WAF產品本身的性能瓶頸及功能不足外,當前企業組織對WEB應用模式的轉變也帶來了新的應用風險,也對傳統WAF防護技術提出了新的要求:qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

  1. WEB應用的訪問路徑已不局限在網頁中,小程序接入、APP接入、API調用方式已經成為WEB應用對外提供服務的主流,因此在做數據包分析時需要更加全面;
  2. 機器人攻擊、人工智能手段、商業化的高級攻擊軟件比例增加,以及攻擊者能力上升,都會對WAF的應用性能帶來更大壓力,并導致繞過WAF的可能性不斷增加;
  3. 除SQL注入、一句話木馬等網絡攻擊行為外,基于業務邏輯的攻擊比例不斷增加,而傳統的WAF技術采用的獨立會話判斷模式無法識別出邏輯攻擊的內容;
  4. 從需求側看,隨著攻擊種類的增加,需要為WAF提交的配置越來越復雜,學習成本越來越高,用戶對傳統WAF產品的運營使用難度也會不斷加大。

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

新一代WAF的理念

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

面對以上傳統WAF產品應用中的不足,新一代的WAF產品需要通過更先進的設計理念和技術手段,進行能力完善和優化,從而提升WAF的應用價值。基于當前企業組織的WEB應用風險特征,并結合分析師對甲方用戶和國內代表性WAF產品服務商的實際調研訪談,安全牛對新一代WAF的理念進行了以下思考和定義:qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

新一代WAF是指針對WEB應用系統執行過程中遇到的各種運行安全問題、數據安全問題以及業務安全問題,通過更廣泛的原始數據采集和分析,提供多維度、智能化、可協同的系統性防護能力的產品或解決方案。在新一代WAF產品的設計中,應該對WEB應用執行切面,覆蓋盡可能多的WEB應用防護場景,在同一平臺、同一輸入、同一流程下,針對當前Web應用安全需求,提供盡可能完備的防護能力覆蓋。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

Web應用風險模型Web應用風險模型qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

基于以上定義和思考,新一代WAF產品應該具有以下典型應用特征:qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

  • 平臺化:新一代WAF不只是對單一數據包進行過濾匹配,因此需要在統一的平臺進行威脅分析和檢測,或者以云化的方式交付;
  • 生態化:從內部看,為了提升新一代WAF的能力,需要與威脅情報能力結合,提升威脅識別能力;從外部看,新一代WAF還可以與RASP產品、身份安全等產品等形成聯動,對WEB應用全生命周期進行防護;
  • 能力泛化:新一代WAF不僅針對應用的運行進行防護,還支撐了應用系統的數據安全防護、業務安全防護,其能力由點向面泛化;
  • 服務化:WEB應用隨時接入互聯網的特性讓WAF的SaaS化交付成為可能,因此服務化交付是新一代WAF 的重要發展趨勢,用戶僅需要獲得WAF的能力即可,不需要考慮WAF的實現方式、配置方式。服務化交付一方面可以提供更高的性能,另一方面也可以提升用戶的部署效率;
  • 自動化:新一代WAF作為具備處置能力的設備,未來將擁有更強的自動化執行能力,隨著WAF產品生態的落地,越來越多的具備分析能力的設備可將分析結果、處置策略傳遞給新一代WAF,提升網絡邊界側的實時處置能力。

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

新一代WAF的能力架構

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

安全牛始終認為:安全不是一個口號,也不是一款產品,而是一種能力。為了實現“多維度、智能化、可協同”的Web應用安全防護能力,新一代WAF產品在研發設計時可以參考以下能力架構:qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

新一代WAF能力架構新一代WAF能力架構qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

新一代WAF能力的建設并不是要對傳統WAF功能的摒棄,而是一種繼承和完善,同時針對新的應用場景進行創新優化。圍繞新一代WAF的核心能力建設,可以從核心技術、支撐技術、聯動技術等視角去賦能或形成能力提升。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

從核心能力角度看,新一代WAF的核心能力可分為延續能力和創新能力。能力延續即為傳統WAF的能力,而新能力則是指基于傳統WAF能力解決的新問題或通過聯動其他技術形成的能力。需要指出的是,傳統WAF所提供的數據包解析、語義識別等能力仍然是新一代WAF能力構建的基礎。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

從核心技術角度看,新一代WAF的核心技術是對傳統WAF技術的疊加,傳統的WAF通過拆解應用層數據包,對包中內容進行語義分析和規則匹配的方式進行風險識別。同時WAF具備網頁緩存、虛擬補丁、反向代理的能力,提升WAF應用能力和應用效果。新一代WAF中,增加了UEBA、動態防御的能力,以提升對數據包的利用效果,增加對多包協同分析能力。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

從應用場景角度看,新一代WAF的典型應用場景既包括漏洞風險防護、數據防泄漏、防CC的傳統WAF應用場景,也包括內容風控、業務風控、RBI場景等新應用場景。可以認為,新一代WAF的新應用場景在同時向左、向右推進,向左即對用戶內網安全的支持,向右即對用于WEB應用執行中的業務安全場景進行支撐。qVb28資訊網——每日最新資訊28at.com

qVb28資訊網——每日最新資訊28at.com

需要特別說明的是,新一代WAF并不是一個產品孤島,而是未來WEB應用防護生態體系中的一部分。因此,從支撐技術看,新一代WAF需要威脅情報提升威脅識別能力、需要SSL解密技術對加密流量進行解析、需要人工智能技術提升風險識別準確率。新一代WAF還可以作為WEB應用防護設備,聯動更多的對網絡環境、代碼安全相關的產品,形成WEB應用全生命周期防護。qVb28資訊網——每日最新資訊28at.com

本文鏈接:http://www.www897cc.com/showinfo-26-25993-0.html由“點”向“面”!簡析新一代WAF的理念與應用

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 使用Python從圖像中提取表格

下一篇: 高級 Bootstrap:發揮 Sass 定制的威力

標簽:
  • 熱門焦點
Top 主站蜘蛛池模板: 虹口区| 张家港市| 油尖旺区| 昭通市| 图木舒克市| 聂拉木县| 静海县| 方城县| 青岛市| 林周县| 潢川县| 冷水江市| 云龙县| 定兴县| 阜平县| 集安市| 依安县| 甘南县| 富裕县| 丰镇市| 霞浦县| 兰溪市| 吉林市| 尚志市| 张家港市| 宜兰县| 兴义市| 浏阳市| 五莲县| 凉城县| 桐梓县| 松阳县| 伊吾县| 呈贡县| 台南县| 肥东县| 册亨县| 和顺县| 浮梁县| 崇阳县| 富顺县|