2012-05-18, 18:59 | #1 (permalink) |
初级会员
注册日期: 2012-05-11
帖子: 4
|
金笛电子邮件系统服务软件Web应用防火墙技术
从2008年开始,大量企业、政府的网站遭遇web攻击,甚至有黑客通过攻击企业网站勒索钱财。众多的事例使企业逐渐认识到,由于很多攻击已经转向应用层,传统的防火墙、IPS、网页防篡改设备都无法彻底阻止此类攻击,必须要安装web应用防火墙(以下简称WAF)来保护web应用。
保护应用的“墙” 只要有网络的地方就会有防火墙,但传统的防火墙只是针对一些底层(网络层、传输层)的信息进行阻断而WAF则深入到应用层,对所有应用信息进行过滤,这是二者的本质区别。 WAF的运行基础是应用层访问控制列表。整个应用层的访问控制列表所面对的对象是网站的地址、网站的参数、在整个网站互动过程中所提交的一些内容,包括HTTP协议报文内容,由于WAF对HTTP协议完全认知,通过内容分析就可知道报文是恶意攻击还是非恶意攻击。IPS只是做部分的扫描,而WAF会做完全深层次的扫描。 梭子鱼中国区技术总监谷新说:“区别于IDS/IPS,WAF的技术特点在于,能够完全代理服务器的应用层协议(HTTP/HTTPS),包括对应用层请求的审查,以及对请求响应的代理,既能提供被动安全模式,也能提供主动安全模式进行防御。” 绿盟科技产品市场经理赵旭向记者介绍,WAF定位为网站安全防护设备,全面防范网站面临的具有较高风险的安全问题。从降低网站安全风险角度来看,WAF产品应以一个可闭环又可循环的方式去影响导致网站安全问题的各种因素(包括攻击者因素、漏洞因素、技术影响性因素),从而降低潜在的风险。 从攻击发生的时间轴来看,WAF应具备事前预防、事中防护及事后补偿的综合能力。对最为核心的事中防护能力而言,WAF作为一种专业的web安全防护工具,基于对HTTP/HTTPS流量的双向解码和分析,可应对HTTP /HTTPS应用中的各类安全威胁,如SQL注入、XSS、跨站请求伪造攻击(CSRF)、Cookie篡改以及应用层DDoS 等,能有效解决网页篡改、网页挂马、敏感信息泄露等安全问题,充分保障web应用的高可用性和可靠性。 对于事中疏漏的攻击,可用事前的预发现和事后的弥补,形成环环相扣的动态安全防护。事前是用扫描方式主动检查网站,而事后的防篡改可以保证即使出现疏漏也让攻击的步伐止于此,不能进一步修改和损坏网站文件,对于要求高信誉和完整性的用户来说,这是尤为重要的环节。 WAF的核心技术在于对HTTP本质的理解以及web攻击防护的能力。前者要求WAF能完整地解析HTTP,包括报文头部、参数及载荷;支持各种HTTP编码(如chunked encoding);提供严格的HTTP协议验证;提供HTML限制;支持各类字符集编码;具备HTTP Response过滤能力。从降低安全风险的角度而言,后者要求WAF能有效影响攻击者因素中的机会、群体因子以及漏洞因素中的发现难易度、利用难易度、入侵检测与觉察度因子。
__________________
QQ: 1170666127 公司主页: http://www.mailer.cn/ 手机号码: 18810891023 座机号码: 010-82356575-6025 |