Web應(yīng)用防火墻解決方案的價值體現(xiàn)
【51CTO.com 綜合消息】在SOX, HIPAA, GLBA 和 CA SB-1386等網(wǎng)絡(luò)安全標準推行的年代,一次成功的攻擊將會給您的商務(wù)網(wǎng)站帶來多大的損失?合法的保護企業(yè)敏感的數(shù)據(jù)需要解決以下幾個問題:保護Web資源的關(guān)鍵資源有哪些方法?保護這些有價值的應(yīng)用程序資源需要多大的投資?如何知道我們已經(jīng)得到防護,特別是應(yīng)用程序本身只能提供有限的安全記錄時?我們?nèi)绾螌蛻艋膽?yīng)用程序進行防護?
Web瀏覽器現(xiàn)在成了內(nèi)外部訪問及應(yīng)用程序的標準的用戶界面,比起為每個應(yīng)用編寫肥客戶端程序,Web方式大大節(jié)省投資,因此,Web應(yīng)用在IT界被迅速的推廣。
起初設(shè)計Web應(yīng)用程序使用Web瀏覽的目的是共享或訪問靜態(tài)的信息,而并不注重安全設(shè)計。由相對安全的肥客戶端過渡到相對不安全的瀏覽器—瘦客戶端帶來了兩個挑戰(zhàn):應(yīng)用程序安全性的降低以及如提升安全需要花費更高的成本。很多暴露在web前端的應(yīng)用在開發(fā)時甚至都沒有考慮到被攻擊的情況。.
在這種背景下,一種新的技術(shù),Web應(yīng)用防火墻產(chǎn)生了。它能有效的降低網(wǎng)站安全的實施成本。而梭子魚應(yīng)用防火墻則是這一新興產(chǎn)品的領(lǐng)導(dǎo)產(chǎn)品。
老方法行不通
早期,在DMZ區(qū)部署靜態(tài)的Web服務(wù)器是標準的安全模型,Web數(shù)據(jù)中心建立在企業(yè)防火墻之外以便于訪問者能自由的訪問Web站點,但卻不能隨意訪問企業(yè)的內(nèi)部網(wǎng)絡(luò)和系統(tǒng)。現(xiàn)在,通過Web來訪問Web應(yīng)用系統(tǒng)不僅僅是企業(yè)內(nèi)部的用戶,更是直接暴露在Internet上以便于Internet用戶訪問,傳統(tǒng)的DMZ區(qū)的概念已經(jīng)不適用于現(xiàn)在的安全需求。
今天,關(guān)于Web應(yīng)用安全的最佳方法發(fā)展為保護少數(shù)關(guān)鍵Web事務(wù)應(yīng)用程序。所謂的最佳方法可以用一句話概括——修補代碼。Web應(yīng)用的安全完全依賴開發(fā)者對程序不斷的更新。
但是,除非開發(fā)者能夠在黑客之前發(fā)現(xiàn)并及時的修補了程序的漏洞,否則web系統(tǒng)總是處于黑客的威脅之下。當程序數(shù)量較少時,補丁模式維護應(yīng)用程序安全是可行的;但如果一個應(yīng)用中有數(shù)十數(shù)百個應(yīng)用程序,修補代碼的工作成本將極其高昂,這種安全維護模型幾乎是行不通的。然而,Web應(yīng)用防火墻能夠預(yù)防未知的應(yīng)用程序漏洞,從而減少維護成本提高可用性。
減少不安全造成的損失
鑒于程序的復(fù)雜性,特別是那些程序數(shù)量巨大的系統(tǒng),Web應(yīng)用程序的開發(fā)者不能或無力識別并對所有的程序漏洞進行修補。而絕大多數(shù)企業(yè),無論是內(nèi)部使用還是外部用戶訪問,運行程序運行時,往往有許多安全漏洞。因為不安全代碼造成的損失的案例媒體幾乎每天都在報道,除了這些公開的消息,還有很多沒有報道的攻擊。除此之外,甚至還有更多的攻擊沒有檢測到---而其中可能有非常重要的信息被黑客獲取。
通過阻斷那些黑客用來訪問應(yīng)用程序的方法,應(yīng)用防火墻能防止黑客闖入那些易受攻擊的程序,而不需要更改應(yīng)用程序的代碼!這樣:
◆減少客戶數(shù)據(jù)、商業(yè)機密、員工信息、財務(wù)信息及其他敏感數(shù)據(jù)泄露的可能性。
◆減少因泄露信息而產(chǎn)生法律訴訟的可能性。
◆減少因安全問題造成公司股價下跌、形象受損、客戶信譽降低的可能性。
◆更早的遵從有關(guān)法規(guī)對企業(yè)網(wǎng)絡(luò)安全的規(guī)定如: (SOX, GLB, HIPAA, CA SB -386)
阻止黑客用來攻擊的方法避免將需要對程序立即修補,并最大程序阻止攻擊減少損失。
加快應(yīng)用的使用
當前,一個新的web應(yīng)用需要經(jīng)過漏洞檢測工具測試之后才能使用。而通常這樣的檢測總能發(fā)現(xiàn)應(yīng)用程序中的許多漏洞,但更為重要的是這可能造成客戶的流失。如果沒有應(yīng)用防火墻,你必須對程序中的每一個漏洞進行修補,然后反復(fù)測試,直到確信沒有漏洞,應(yīng)用程序才推向市場;這可能導(dǎo)致錯失商機。而如果部署了應(yīng)用防火墻,您可以立即在測試,如果發(fā)現(xiàn)漏洞被應(yīng)用防火墻保護,你可以先行發(fā)布應(yīng)用,而不必擔心被攻擊,然后您可以從容安排漏洞的修復(fù)計劃,并在后期的版本中修正這些漏洞。這意味著您能夠更早的發(fā)布應(yīng)用,一邊這些應(yīng)用更早的產(chǎn)生經(jīng)濟效益。
試想,投資50萬元開發(fā)了一個web應(yīng)用,早3個月投入使用會為您帶來多大的經(jīng)濟效應(yīng)?
便于維護
如果一個應(yīng)用產(chǎn)生的經(jīng)濟價值,它將會升級并固化成產(chǎn)品。應(yīng)用防火墻對應(yīng)用程序升級和產(chǎn)品化有兩個重要的作用:
首先,很明顯,應(yīng)用防火墻可以防止對系統(tǒng)的攻擊。其次,如果您正在遭受攻擊或者您通過審計與評估,發(fā)現(xiàn)您的系統(tǒng)存在漏洞,您可能需要將應(yīng)用系統(tǒng)離線,直到漏洞得到修復(fù),補丁得到測試并應(yīng)用。但是如果有應(yīng)用防火墻保護您的漏洞,您可以在修補系統(tǒng)的同時繼續(xù)運行應(yīng)用系統(tǒng)。例如:根據(jù)法律,德國金融行業(yè)的用戶對于補丁需要經(jīng)過7天的測試。這樣才能避免應(yīng)用程序在補丁期被黑。只有應(yīng)用防火墻才能即遵從法規(guī)又能不中斷應(yīng)用。
再比如一個老的應(yīng)用程序,如果當初開發(fā)維護它的團隊已經(jīng)不在了,如果在后來的審計或測試中發(fā)現(xiàn)了一個嚴重的漏洞,那么修復(fù)這個漏洞的成本可能高到無法承受。但如果有應(yīng)用防火墻的防護,我們?nèi)匀豢梢岳^續(xù)在線使用這個看起來修復(fù)無望的應(yīng)用程序。
優(yōu)化運營
補丁管理
軟件平臺的提供商(如OS, DBMS, App Server, packaged applications) 需要不斷的為他們的產(chǎn)品提供安全補丁,有時候這些補丁非常重要需要立即升級,否則將遭受巨大的破環(huán)造成重大損失,應(yīng)用防火墻能保護這些應(yīng)用直到漏洞得以修復(fù)。這樣,您不用7*24小時的擔驚受怕,可以從容的設(shè)定補丁升級計劃例如使用windows的計劃管理器。
日志合并和管理
應(yīng)用防火墻能記錄所有web流量的數(shù)據(jù):合法的或阻斷的攻擊記錄。這些日志按序排列,含有時間戳和數(shù)據(jù)標記。這使得這些數(shù)據(jù)非常安全。其好處是您有了一個整合在一起的應(yīng)用使用日志,這樣查詢?nèi)罩緯r不必到每臺服務(wù)器中查詢?nèi)罩尽D虼丝赡苊刻炜赡芙鉀Q2-3小時的工作時間。更何況,低安全級別的日志其精確性值得您信任嗎?
隱蔽內(nèi)部結(jié)構(gòu),易于發(fā)布應(yīng)用
應(yīng)用防火墻通過Web地址轉(zhuǎn)換將內(nèi)部的目錄轉(zhuǎn)換為外部的訪問地址,而不需要暴露或重新配置內(nèi)部的域名。內(nèi)部的地址被轉(zhuǎn)換為無關(guān)聯(lián)的外部名稱后,惡意的訪問者將難以知道自己訪問路徑和攻擊目標。這樣您能更快的發(fā)布應(yīng)用。
安全策略的有效管理
新的服務(wù)其加入到web應(yīng)用中將自動繼承體系中的安全策略,而新web應(yīng)用的安全策略則可以復(fù)制粘貼別的應(yīng)用的安全策略,然后進行適當?shù)男薷木托辛?,提高了安全策略的管理效率?/P>
SSL 管理
梭子魚web應(yīng)用防火墻具備SSL加解密的功能。
初始化SSL
梭子魚應(yīng)用防火墻能夠加密應(yīng)用,設(shè)置方法很簡單,啟用一下初始化SSL的功能,這個功能將對應(yīng)用進行SSL加密。這樣,你就不必在應(yīng)用中進行修改使其支持SSL,也不必通過給服務(wù)器增加硬件來解決,同時也不會造成服務(wù)響應(yīng)變慢。
證書授權(quán)&證書合并
梭子魚web應(yīng)用防火墻能發(fā)布和管理SSL證書。您可以給梭子魚購買一個公共證書,用于面向Internet發(fā)布,而內(nèi)部的系統(tǒng)則無須單獨購買。您可以將證書頒布給您的商業(yè)伙伴以便他們能使用SSL訪問某個授權(quán)的應(yīng)用。
梭子魚Web應(yīng)用防火墻的特性
以上的描述是梭子魚應(yīng)用防火墻的一般特性,此外,其高端型號的產(chǎn)品NetContinuum 還具備特別的性能。
基于ASIC架構(gòu)
梭子魚應(yīng)用防火墻的高端系列——NetContinuum 是目前市場上唯一基于ASIC芯片的應(yīng)用防火墻,極高的配置將帶來:
◆性能極大的增強,能夠支撐更大的流量,提高了可用性,確保系統(tǒng)穩(wěn)定,集成SSL加速。
◆另一種方式是將軟件安裝在Wintel架構(gòu)下商業(yè)操作系統(tǒng)中,但這會帶來性能的下降,而系統(tǒng)本身也將出現(xiàn)更多的漏洞。
◆將分散在多臺服務(wù)器的安全管理集中在一臺設(shè)備,極大的方便了管理,提供了最佳的安全保障。
◆網(wǎng)絡(luò)設(shè)備的管理模式。其操作類似于網(wǎng)絡(luò)設(shè)備的管理,比較簡單;而不是像服務(wù)器管理那樣復(fù)雜。
◆集成負載均衡功能,支持緩存以提供高性能高吞吐能力。
增強功能
梭子魚NC-1000是唯一通過ICSA認證的應(yīng)用防火墻和網(wǎng)絡(luò)防火墻。它包含了完整的防火墻功能,支持FTP和SSL安全FTP,對數(shù)據(jù)中心而言,它是唯一支持2-7層安全的防火墻。
NC-1000支持流量管理功能,這樣web數(shù)據(jù)中心能方便的擴充服務(wù)器和應(yīng)用,快速提高性能。同時安全性也得到加強。
結(jié)論
今天,無論是內(nèi)部還是外部,使用瀏覽器訪問應(yīng)用服務(wù)器成為主流,梭子魚web應(yīng)用防火墻是一款能為您網(wǎng)站帶來最佳回報的網(wǎng)絡(luò)安全設(shè)備。