当前位置:首页 > 科技  > 软件

由“点”向“面”!简析新一代WAF的理念与应用

来源: 责编: 时间:2023-11-15 17:17:21 445观看
导读一直以来,Web应用防火墙(WAF)都是企业组织开展网络安全建设的最基本要求之一,在企业数字化发展中扮演了重要角色。不过随着网络攻击的演进,WAF技术的应用也在发生变化,新一代WAF的产品理念开始被提出。相比传统的WAF产品,新

一直以来,Web应用防火墙(WAF)都是企业组织开展网络安全建设的最基本要求之一,在企业数字化发展中扮演了重要角色。不过随着网络攻击的演进,WAF技术的应用也在发生变化,新一代WAF的产品理念开始被提出。相比传统的WAF产品,新一代WAF不仅要对组织的网站系统进行保护,还要对逐渐普及的Kubernetes、微服务、API以及无服务器部署等新兴业务应用模式进行保障和支撑。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

传统WAF的挑战

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

尽管WAF已经是一种趋于成熟的网络安全产品,但最新的调研数据显示,用户组织对WAF产品的应用满意度却不容乐观。在国际网络安全委员会(Neustar)不久前开展的一次调研中,接近40%的受访者表示曾遇到WAF被攻击绕过的情况;有33%的受访者表示其正在使用的WAF系统存在误报的情况;此外,有超过30%的受访者表示,目前的WAF系统存在配置复杂、策略修订难等不足。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

除传统WAF产品本身的性能瓶颈及功能不足外,当前企业组织对WEB应用模式的转变也带来了新的应用风险,也对传统WAF防护技术提出了新的要求:b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

  1. WEB应用的访问路径已不局限在网页中,小程序接入、APP接入、API调用方式已经成为WEB应用对外提供服务的主流,因此在做数据包分析时需要更加全面;
  2. 机器人攻击、人工智能手段、商业化的高级攻击软件比例增加,以及攻击者能力上升,都会对WAF的应用性能带来更大压力,并导致绕过WAF的可能性不断增加;
  3. 除SQL注入、一句话木马等网络攻击行为外,基于业务逻辑的攻击比例不断增加,而传统的WAF技术采用的独立会话判断模式无法识别出逻辑攻击的内容;
  4. 从需求侧看,随着攻击种类的增加,需要为WAF提交的配置越来越复杂,学习成本越来越高,用户对传统WAF产品的运营使用难度也会不断加大。

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

新一代WAF的理念

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

面对以上传统WAF产品应用中的不足,新一代的WAF产品需要通过更先进的设计理念和技术手段,进行能力完善和优化,从而提升WAF的应用价值。基于当前企业组织的WEB应用风险特征,并结合分析师对甲方用户和国内代表性WAF产品服务商的实际调研访谈,安全牛对新一代WAF的理念进行了以下思考和定义:b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

新一代WAF是指针对WEB应用系统执行过程中遇到的各种运行安全问题、数据安全问题以及业务安全问题,通过更广泛的原始数据采集和分析,提供多维度、智能化、可协同的系统性防护能力的产品或解决方案。在新一代WAF产品的设计中,应该对WEB应用执行切面,覆盖尽可能多的WEB应用防护场景,在同一平台、同一输入、同一流程下,针对当前Web应用安全需求,提供尽可能完备的防护能力覆盖。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

Web应用风险模型Web应用风险模型b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

基于以上定义和思考,新一代WAF产品应该具有以下典型应用特征:b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

  • 平台化:新一代WAF不只是对单一数据包进行过滤匹配,因此需要在统一的平台进行威胁分析和检测,或者以云化的方式交付;
  • 生态化:从内部看,为了提升新一代WAF的能力,需要与威胁情报能力结合,提升威胁识别能力;从外部看,新一代WAF还可以与RASP产品、身份安全等产品等形成联动,对WEB应用全生命周期进行防护;
  • 能力泛化:新一代WAF不仅针对应用的运行进行防护,还支撑了应用系统的数据安全防护、业务安全防护,其能力由点向面泛化;
  • 服务化:WEB应用随时接入互联网的特性让WAF的SaaS化交付成为可能,因此服务化交付是新一代WAF 的重要发展趋势,用户仅需要获得WAF的能力即可,不需要考虑WAF的实现方式、配置方式。服务化交付一方面可以提供更高的性能,另一方面也可以提升用户的部署效率;
  • 自动化:新一代WAF作为具备处置能力的设备,未来将拥有更强的自动化执行能力,随着WAF产品生态的落地,越来越多的具备分析能力的设备可将分析结果、处置策略传递给新一代WAF,提升网络边界侧的实时处置能力。

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

新一代WAF的能力架构

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

安全牛始终认为:安全不是一个口号,也不是一款产品,而是一种能力。为了实现“多维度、智能化、可协同”的Web应用安全防护能力,新一代WAF产品在研发设计时可以参考以下能力架构:b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

新一代WAF能力架构新一代WAF能力架构b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

新一代WAF能力的建设并不是要对传统WAF功能的摒弃,而是一种继承和完善,同时针对新的应用场景进行创新优化。围绕新一代WAF的核心能力建设,可以从核心技术、支撑技术、联动技术等视角去赋能或形成能力提升。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

从核心能力角度看,新一代WAF的核心能力可分为延续能力和创新能力。能力延续即为传统WAF的能力,而新能力则是指基于传统WAF能力解决的新问题或通过联动其他技术形成的能力。需要指出的是,传统WAF所提供的数据包解析、语义识别等能力仍然是新一代WAF能力构建的基础。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

从核心技术角度看,新一代WAF的核心技术是对传统WAF技术的叠加,传统的WAF通过拆解应用层数据包,对包中内容进行语义分析和规则匹配的方式进行风险识别。同时WAF具备网页缓存、虚拟补丁、反向代理的能力,提升WAF应用能力和应用效果。新一代WAF中,增加了UEBA、动态防御的能力,以提升对数据包的利用效果,增加对多包协同分析能力。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

从应用场景角度看,新一代WAF的典型应用场景既包括漏洞风险防护、数据防泄漏、防CC的传统WAF应用场景,也包括内容风控、业务风控、RBI场景等新应用场景。可以认为,新一代WAF的新应用场景在同时向左、向右推进,向左即对用户内网安全的支持,向右即对用于WEB应用执行中的业务安全场景进行支撑。b5628资讯网——每日最新资讯28at.com

b5628资讯网——每日最新资讯28at.com

需要特别说明的是,新一代WAF并不是一个产品孤岛,而是未来WEB应用防护生态体系中的一部分。因此,从支撑技术看,新一代WAF需要威胁情报提升威胁识别能力、需要SSL解密技术对加密流量进行解析、需要人工智能技术提升风险识别准确率。新一代WAF还可以作为WEB应用防护设备,联动更多的对网络环境、代码安全相关的产品,形成WEB应用全生命周期防护。b5628资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-25993-0.html由“点”向“面”!简析新一代WAF的理念与应用

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 使用Python从图像中提取表格

下一篇: 高级 Bootstrap:发挥 Sass 定制的威力

标签:
  • 热门焦点
  • 6月安卓手机好评榜:魅族20 Pro蝉联冠军

    性能榜和性价比榜之后,我们来看最后的安卓手机好评榜,数据来源安兔兔评测,收集时间2023年6月1日至6月30日,仅限国内市场。第一名:魅族20 Pro好评率:95%5月份的时候魅族20 Pro就是
  • Rust中的高吞吐量流处理

    作者 | Noz编译 | 王瑞平本篇文章主要介绍了Rust中流处理的概念、方法和优化。作者不仅介绍了流处理的基本概念以及Rust中常用的流处理库,还使用这些库实现了一个流处理程序
  • SpringBoot中使用Cache提升接口性能详解

    环境:springboot2.3.12.RELEASE + JSR107 + Ehcache + JPASpring 框架从 3.1 开始,对 Spring 应用程序提供了透明式添加缓存的支持。和事务支持一样,抽象缓存允许一致地使用各
  • 分享六款相见恨晚的PPT模版网站, 祝你做出精美的PPT!

    1、OfficePLUSOfficePLUS网站旨在为全球Office用户提供丰富的高品质原创PPT模板、实用文档、数据图表及个性化定制服务。优点:OfficePLUS是微软官方网站,囊括PPT模板、Word模
  • 如何使用JavaScript创建一只图像放大镜?

    译者 | 布加迪审校 | 重楼如果您曾经浏览过购物网站,可能遇到过图像放大功能。它可以让您放大图像的特定区域,以便浏览。结合这个小小的重要功能可以大大改善您网站的用户体验
  • 三万字盘点 Spring 九大核心基础功能

    大家好,我是三友~~今天来跟大家聊一聊Spring的9大核心基础功能。话不多说,先上目录:图片友情提示,本文过长,建议收藏,嘿嘿嘿!一、资源管理资源管理是Spring的一个核心的基础功能,不
  • .NET 程序的 GDI 句柄泄露的再反思

    一、背景1. 讲故事上个月我写过一篇 如何洞察 C# 程序的 GDI 句柄泄露 文章,当时用的是 GDIView + WinDbg 把问题搞定,前者用来定位泄露资源,后者用来定位泄露代码,后面有朋友反
  • 虚拟键盘 API 的妙用

    你是否在遇到过这样的问题:移动设备上有一个固定元素,当激活虚拟键盘时,该元素被隐藏在了键盘下方?多年来,这一直是 Web 上的默认行为,在本文中,我们将探讨这个问题、为什么会发生
  • 国行版三星Galaxy Z Fold5/Z Flip5发布 售价7499元起

    2023年8月3日,三星电子举行Galaxy新品中国发布会,正式在国内推出了新一代折叠屏智能手机三星Galaxy Z Fold5与Galaxy Z Flip5,以及三星Galaxy Tab S9
Top