跳至主要内容

为什么要换掉传统Web应用防火墙 (WAF) ?

 Web应用已成攻击者首要目标,以硬件设备形式实现的传统WAF不足以提供全面的应用控制和可见性,基于云的新时代WAF可以提供足够的Web防护,交付安全投资的真正价值。

目前,由于潜在变现机会,Web应用已成为攻击者的首要目标。Web应用安全事件可能招致成百上千万美元的巨大损失。域名系统(DNS)相关服务中断和分布式拒绝服务(DDoS)也会对业务产生负面影响。众多安全对策中,Web应用防火墙是第一道防线。

Web应用防火墙(WAF)的基本功能是建立一道坚实的边界,阻止特定类型的恶意流量访问资源。尽管上世纪90年代末就已出现WAF,此类初代技术已不再适合近些年来的复杂网络攻击,不足以提供全面的应用控制和可见性。随着安全风险的不断上升,新时代Web应用防火墙是提供恰当防护的唯一解决方案。

传统防火墙已死,至少濒临死亡

早些时候,Web应用没那么普遍,Web威胁也就没有那么突出。恶意机器人程序不算很复杂,检测简单直接。网络安全需求还非常基础,采用基本网络安全管理就能妥善应对。

时至今日,所有这一切发生了改变。Web应用存在于本地、云端或混合环境中,客户和雇员通过网络在任意地点加以访问。由于IP地址不断改变,且被内容分发网络(CDN)遮蔽,防火墙无法追踪访问请求源自何方、去向何处,也无法确知网络上正在发生什么。

WAF应该能抵御一系列复杂高端威胁。传统WAF以硬件设备形式实现,不仅难以使用,还深受可见性缺乏和性能低下之苦。以至于90%的公司企业声称自己的WAF太过复杂了。最糟的情况下,公司企业被WAF拖累,十分后悔投入如此多的资产却在重要事项上毫无安全进展。于是,新时代Web应用防火墙的需求应运而生。AppTrana等新时代WAF是基于云的托管服务,更易于部署,拥有更便利的订阅商业模式,且依托专业人才和知识持续管理安全策略,让公司企业能够专注自身核心专业技能,不用费心学习复杂的应用安全新技术。

传统WAF面临的挑战

从传统Web应用防火墙转向下一代WAF的产业界人士表达了他们做出WAF切换决策的动机。大部分原因不外乎以下几种:

1. 技术创新

Web应用标准不断发展变化,提高了对WAF必要功能的要求。

JSON有效负载和HTTP/2采纳的增长令大多数Web应用防火墙供应商疲于追赶。尽管市场预期不断创新,很多WAF供应商却越来越脆弱。

2. 缺乏扩展性

公司企业对网络扩展的需求加剧了成本、耗时和复杂性等挑战。设备集群的部署和维护变得非常复杂。

开发运维和敏捷方法需要持续重新配置和重新微调集群,耗干安全团队资源。

3. 零日漏洞利用

尽管能够有效监测Web流量以阻止特定于HTTP的攻击,WAF却对零日攻击束手无策。WAF用于检测预配置的模式,但零日漏洞可通过各种攻击途径加以利用,预配置的规则无法覆盖这些途径。

4. 阻塞合法流量

大多数WAF用户的另一个不满之处,是传统WAF会无意阻塞有效流量,也就是所谓的误报。尽管从安全角度考虑,这似乎相对无害,但对公司企业而言却可能是灾难性的。误报可能会阻止访客获取应用功能、上传媒体或购买产品。

解决这个问题的一个潜在方法是只应用最低限度的模式,但这可能会让网络更加脆弱。大多数WAF解决方案都难以平衡这一操作。除非投入专用资源加以管理,否则很难充分发挥传统WAF的效用。这就是传统WAF无法满足预期的最大缺陷。

5. DDoS攻击

最重要的是,DDoS难题困扰WAF安装。很多公司企业都使用WAF防止DDoS攻击。他们选择这么做主要是因为可以将WAF升级到具备缓解DDoS攻击的功能。

然而问题在于,传统WAF就不是用来抵御大规模DDoS攻击的。而且,现代应用由第三方平台共享或提供,靠本地防御层也保护不了。没有基于云的WAF,就难以规划前期容量,即使勉强规划,也依然存在上限。

云WAF和专用托管云WAF能够解决扩展问题。公司企业只需基于价值付费,无需为了未来可能或可能不会发生的事件支付前期固定费用。

了解新时代WAF的功能

尽管很多WAF供应商都宣称提供下一代WAF,其实其中大部分都采用与传统WAF相同的安全范式,根本不能称之为下一代。我们需要的是真正称得上下一代的新时代WAF。正如Indusface的AppTrana所呈现的,新时代WAF的基本特征包括:

1. 应用和Web使用控制

应用和Web使用控制能够解决阻止哪类流量的问题。WAF采用多种标识类别来识别网站和网上应用的确切身份,确定该怎样处理这些网站和应用。

准确的流量分类是下一代WAF的核心。这么做可以防止公司企业访问可能导致法律问题或恶意/无关的网站和应用。

2. 高级Web应用安全数据分析

基于云的WAF不仅能够处理大多数Web应用正在经历的新兴攻击,还可稳定提升威胁可见性和改善数据分析。如果采用传统WAF,公司企业基本等于盲飞,只能期待一切都“好”,而事故总会发生。

WAF实时监视性能指标,突出显示基础设施、应用和最终用户的状态。可以信任WAF会按既定功能运行,让用户能在事件发生前早做准备。

3. Web应用安全评估和恶意软件检测

新时代防火墙很清楚:即使合法网站也可能无意中存在漏洞,甚至可能含有链向恶意站点和恶意攻击载荷的链接。而且,即使知道常会含有恶意链接或恶意文件,公司企业有时候也会赋予社交媒体平台访问权。

AppTrana之类新时代WAF的主要好处,是能够提供与应用风险相关的WAF策略并持续执行。

4. 全球威胁情报

基于云的安全平台能够利用其国际部署,维持完整的全球流量趋势洞察。此类安全平台监视和分析全球所有部署的流量,只要某个位置识别出安全威胁,全球所有部署都能收到更新并响应加强防御。

5. 自动化干预

基于云的WAF不仅依赖预定义的策略和特征,还提供准确的自定义风险规则托管服务。云WAF基于实时模式和行为分析持续监视并自动过滤有效请求及恶意黑客,也提供虚拟补丁以防止漏洞利用,比如零日漏洞。

亚洲云海 业务升级 www.myasiacloud.com/clouddf (超级CC防御 秒级攻击防御 多重高防CDN守护您的网络。戳咨询 @myasiacloud66

评论

此博客中的热门博文

微软:过去12个月已向安全专家支付1360万美元漏洞赏金

  微软官方表示,在过去 12 个月里已经累计向安全研究人员提供超过 1360 万美元的赏金。 根据目前所有科技厂商公开的赏金金额,微软支付的赏金是最高的。尽管如此,微软的赏金数量已经非常惊人,但是 网络安全 研究人员表示该公司可能会进一步扩大规模。 微软官方表示,在过去 12 个月里已经累计向安全研究人员提供超过 1360 万美元的赏金。根据目前所有科技厂商公开的赏金金额,微软支付的赏金是最高的。尽管如此,微软的赏金数量已经非常惊人,但是安全研究人员表示该公司可能会进一步扩大规模。 微软官方表示 赏金是 2020 年 7 月 1 日至 2021 年 6 月 30 日期间发布的,通过 17 个 BUG 悬赏项目共有 341 名安全专家提交了 1261 个漏洞 最高的赏金是 20 万美元,是报告微软操作系统虚拟化技术 Hyper-V 中的一个漏洞 在所有项目中,每个悬赏项目平均赏金超过 10000 美元 網絡安全專家 亞洲雲海 DDoS攻擊/CC攻擊無上限防禦 大陸地區/海外地區加速 超高性能服務器 全球分佈式優質資源部署 詳情訪問  www.myasiacloud.com/clouddf  客服聯繫小飛機 @myasiacloud66

VPN 可以保护您免受黑客攻击吗?

虚拟专用网络 (VPN) 是您在线可能遇到的许多问题的完美解决方案 - 访问被阻止的站点、隐藏您的浏览活动、摆脱互联网限制、寻找更好的交易等等。但是 VPN 可以保护您免受黑客攻击吗?您的私人信息和文件在互联网上使用 VPN 是否更 安全 ?它在数据保护方面有多大区别? VPN 可以防止黑客入侵吗? 您绝对应该在公共网络或家庭 Wi-Fi 上使用 VPN,因为它可以显着保护您的隐私。但是 VPN 不能简单地保护您免受每种类型的网络攻击。 有些攻击非常复杂,即使是 VPN 也无法阻止。 但是让我们来看看 VPN 可以阻止的一些网络攻击。 1 - MITM(中间人)攻击 MITM 攻击是指黑客介入您与您尝试通过 Internet 与之通信的个人或 Web 服务器之间。这就像窃听,因为黑客会中断并窃取现有对话或数据传输中的数据。 当黑客知道您在哪个网络上时,他们可以利用其弱加密标准来拦截您的数据传输。最可怕的是,你甚至不会注意到它。使用这种方法,黑客可以轻松窃取敏感信息,例如信用卡详细信息或登录凭据。 大多数 wi-fi 网络,特别是公共 wi-fi 网络,使用 WPA2 安全标准,这是一种非常弱的加密标准,容易受到 MITM 攻击。即使是 WPA3 标准也不是完全万无一失的。 那么,在这种情况下,VPN 有什么帮助呢? VPN 会加密您的所有在线活动。VPN 加密非常强大,几乎不可能破解。使用 VPN 时,您的 IP 将在不同位置反弹。黑客甚至不会知道您连接到网络的真实 IP 地址。他们将不知道您正在浏览哪些网站,因此他们无法拦截您或将您重定向到虚假网站。 2 -远程黑客 黑客使用的最古老和最有效的技巧之一是通过您的 IP 地址访问您的系统。几乎您访问的每个网站都会跟踪您的 IP 地址。如果这些网站之一被攻击者入侵,他们将可以访问您的 IP 地址。那么这只是使用该 IP 地址作为系统后门的一种情况。我们谈论的是您的智能手机、个人电脑、电视、闭路电视以及连接到您的 Wi-Fi 的所有设备。 VPN 会掩盖您的真实 IP 地址,防止黑客访问它。因此,如果您在浏览互联网时连接到 VPN,您访问的每个站点实际上都不会跟踪您的真实 IP,因此黑客无法知道它。 3 — DDoS/DoS 攻击 DDoS(分布式拒绝服务)攻击是指黑客用不需要的请求和流量淹没您的网络。目的是迫使您离线一

马斯克、中国相继出手,比特币价格一周下滑30%!

  继chia币爆火后,市场上不断涌现关于 chia币的挖矿方案 。而 特斯拉 执行长马斯克(Elon Musk)于13日宣布,暂停消费者以比特币(Bitcoin)买车,且决定不再出售比特币之后,中国三大金融机构在本周二(5/ 18)也 发布公告 ,禁止当地金融与支付机构参与加密货币交易,使得比特币的价格从12日的5.5万美元一路下滑至3.7万美元,下滑幅度超过30%。 中国互联网金融协会、中国银行业协会,以及中国支付清算协会,于18日发布了公告,指出最近加密货币的交易炒作活动有所反弹,严重侵害民众的财产安全,扰乱经济金融正常秩序,因而要求金融机构与支付机构不得进行与加密货币相关的业务,不管是加密货币的交易或清算,或者是以加密货币作为支付结算工具,都在禁止之列。 这些金融机构强调,加密货币属于虚拟商品,并非由货币当局所发行,不具有法偿性与强制性等货币属性,因此并非真正的货币,不能也不应作为货币在市场上流通或使用。 其实中国从2017年便开始扫荡境内的加密货币行为,先 禁止首次代币发行 (Initial Coin Offering,ICO)活动, 再关闭 与加密货币相关的自媒体,现在则进一步阻止境内的金融及支付机构参与加密货币交易。 Myasiacloud亚洲云海 www.myasiacloud.com  海外加速 香港专线 网络防护 云上挖矿尽在亚洲云海!详情 咨询电报官方客服 @myasiacloud66