自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Web應(yīng)用防火墻的主要特性

安全 應(yīng)用安全
Web應(yīng)用防火墻(Web application firewall,WAF)主要用來保護(hù)Web應(yīng)用免遭跨站腳本和SQL注入等常見攻擊。WAF位于Web客戶端和Web服務(wù)器之間,分析應(yīng)用程序?qū)拥耐ㄐ?,從而發(fā)現(xiàn)違反預(yù)先定義好安全策略的行為。

隨著web2.0時(shí)代的到來,Web應(yīng)用也逐漸被人廣泛的接受和使用。當(dāng)然,每個(gè)新技術(shù)的到來對(duì)應(yīng)著其安全問題也接踵而來。面對(duì)Web安全問題,不同于IDS與IPS的新技術(shù),Web應(yīng)用防火墻也逐漸映入人們的眼中。

Web應(yīng)用防火墻(Web application firewall,WAF)主要用來保護(hù)Web應(yīng)用免遭跨站腳本和SQL注入等常見攻擊。WAF位于Web客戶端和Web服務(wù)器之間,分析應(yīng)用程序?qū)拥耐ㄐ?,從而發(fā)現(xiàn)違反預(yù)先定義好安全策略的行為。

盡管某些傳統(tǒng)防火墻也能提供一定程度的應(yīng)用認(rèn)知功能,但是它不具備WAF的精度和準(zhǔn)度。舉例來說,WAF可以檢測一個(gè)應(yīng)用程序是否按照其規(guī)定的方式運(yùn)行,而且它能讓你編寫特定的規(guī)則來防止特定攻擊行為的再次發(fā)生。

Web應(yīng)用防火墻(WAF)也不同于入侵防御系統(tǒng)(IPS),兩者是完全不同的兩種技術(shù),后者是基于簽名,而前者是從行為來分析,它能夠防護(hù)用戶自己無意中制造的漏洞。

目前Web應(yīng)用防火墻的主要推動(dòng)因素之一是支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn)(PCI DSS),該標(biāo)準(zhǔn)主要通過兩個(gè)辦法來驗(yàn)證是否合規(guī):WAF和代碼審查。另外一個(gè)推動(dòng)因素是,人們越來越多的認(rèn)識(shí)到攻擊已經(jīng)開始由網(wǎng)絡(luò)轉(zhuǎn)移到應(yīng)用程序。根據(jù)WhiteHat Security公布的一份研究報(bào)告,從2006年1月到2008年12月間對(duì)877個(gè)網(wǎng)站進(jìn)行了評(píng)估,結(jié)果發(fā)現(xiàn)82%的網(wǎng)站至少存在一個(gè)高危或緊急安全漏洞。

Web應(yīng)用防火墻的主要特性

Web應(yīng)用防火墻市場仍然不確定,有很多不同的產(chǎn)品被歸類到WAF范疇。研究機(jī)構(gòu)Burton Group的分析師Ramon Krikken表示,“很多產(chǎn)品提供的功能遠(yuǎn)遠(yuǎn)超出了我們通常認(rèn)為防火墻應(yīng)該具有的功能,這使得產(chǎn)品的評(píng)價(jià)和比較難以進(jìn)行。”此外,通過將已有的非WAF產(chǎn)品整合到綜合產(chǎn)品中的方式,新廠商開始進(jìn)入市場。

根據(jù)研究和咨詢公司Xiom創(chuàng)始人Ofer Shezaf提供的清單,下面列出Web應(yīng)用防火墻應(yīng)該具備的特性:

·深入理解HTTP。Web應(yīng)用防火墻必須全面深入分析和解析HTTP的有效性。

·提供明確的安全模型。明確的安全模型只允許已知流量通過,這就給應(yīng)用程序提供了外部驗(yàn)證保護(hù)。

·應(yīng)用層規(guī)則。由于高昂的維護(hù)費(fèi)用,明確的安全模型應(yīng)該配合基于簽名的系統(tǒng)來運(yùn)作。不過由于web應(yīng)用程序是自定義編碼,傳統(tǒng)的針對(duì)已知漏洞的簽名是無效的。Web應(yīng)用防火墻規(guī)則應(yīng)該是通用的,并且能夠發(fā)現(xiàn)像SQL注入這樣的攻擊變種。

·基于會(huì)話的保護(hù):HTTP的最大弱勢之一在于缺乏嵌入式的可靠的會(huì)話機(jī)制。Web應(yīng)用防火墻必須實(shí)現(xiàn)應(yīng)用程序會(huì)話管理,并保護(hù)應(yīng)用程序免受基于會(huì)話的攻擊和超時(shí)攻擊。

·允許細(xì)粒度政策管理。例外政策應(yīng)該只對(duì)極少部分的應(yīng)用程序執(zhí)行,否則,可能會(huì)造成重大安全漏洞。

【編輯推薦】

  1. 黑客使用Web攻擊的八條原因
  2. 防止入侵從Web應(yīng)用安全漏洞做起
  3. 社交網(wǎng)絡(luò)時(shí)代下的企業(yè)Web安全
  4. 概述網(wǎng)頁掛馬原理與危害
  5. 網(wǎng)頁掛馬之我的前生今世
責(zé)任編輯:張啟峰 來源: IT168
相關(guān)推薦

2011-03-25 11:18:51

2010-10-25 12:07:51

2010-09-14 09:30:55

2010-05-24 17:49:56

2010-07-07 20:06:53

2010-07-12 11:33:52

2021-06-25 18:35:30

Web應(yīng)用防火墻

2011-03-25 11:06:46

2011-05-10 09:17:01

2011-02-17 18:30:25

2011-02-15 18:38:49

2010-07-12 11:41:55

2011-03-15 10:32:05

2010-12-21 18:04:26

2010-09-14 17:20:30

2010-08-30 11:28:13

2010-08-30 12:52:46

2011-12-05 11:20:42

2009-04-28 09:12:35

Web應(yīng)用防火墻梭子魚

2009-04-29 14:51:18

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)