盡管WAF在保護(hù)應(yīng)用安全方面發(fā)揮著重要作用,但部署和管理WAF可能會(huì)非常復(fù)雜,而且需要不斷改進(jìn)安全策略。企業(yè)通常需要具備專業(yè)知識(shí),而且要非常熟悉任意WAF解決方案才可以管理這些策略。此外,相同的WAF也不是總能跨異構(gòu)云環(huán)境使用,因此跨環(huán)境執(zhí)行安全策略的能力就受到了限制。
DevOps通?梢宰詣(dòng)化應(yīng)用集成和部署周期(CI/CD),來加快新應(yīng)用的部署過程。為了實(shí)現(xiàn)此目的,他們通常會(huì)整合可以加快集成速度的解決方案。鑒于此,企業(yè)通常不會(huì)考慮很復(fù)雜的安全解決方案,因此,應(yīng)用就不會(huì)得到很好地保護(hù)。
企業(yè)沒有跨不同云計(jì)算環(huán)境的集中式儀表盤,因此跨應(yīng)用監(jiān)控安全事件也是一項(xiàng)挑戰(zhàn)。這還需要安全專家根據(jù)上述報(bào)告信息,了解需要實(shí)現(xiàn)哪些安全策略的更新。
企業(yè)所需的解決方案
在評(píng)估解決方案時(shí),能夠提供更高的應(yīng)用防護(hù)水平,同時(shí)盡量減少誤報(bào)和維護(hù),還能夠跨多個(gè)私有云和公有云環(huán)境運(yùn)行的解決方案更受企業(yè)青睞。此外,還要考慮到解決方案是否可以提供以下功能:
- 全面覆蓋OWASP 10大威脅,包括注入、跨站腳本(XSS)、跨站請(qǐng)求偽造、身份驗(yàn)證和會(huì)話管理失效以及安全配置錯(cuò)誤。
- 通過獨(dú)特的自動(dòng)策略生成技術(shù)來自動(dòng)保護(hù)Web應(yīng)用,盡可能降低誤報(bào)率,同時(shí)減少TCO。
- 利用被動(dòng)(基于特征碼)和主動(dòng)安全模型防范零日Web攻擊,以便盡可能降低誤報(bào),并減少操作工作,但同時(shí)還要強(qiáng)有力地防護(hù)已知和未知(零日)威脅。
- 可實(shí)現(xiàn)機(jī)器人程序防護(hù)的設(shè)備指紋識(shí)別。指紋識(shí)別的強(qiáng)大之處就在于可以從客戶端收集的幾十個(gè)瀏覽器屬性中提取綜合信息,進(jìn)行精確的機(jī)器人程序分類。
- 可行性報(bào)告。例如,Radware Alteon多云解決方案提供了監(jiān)控和報(bào)告工具,可以輕松監(jiān)控應(yīng)用防護(hù)事件和活動(dòng),已識(shí)別出的攻擊以及任何被攔截的交易。
- 可擴(kuò)展性。WAF是一個(gè)資源密集型功能。在云環(huán)境中運(yùn)行時(shí),為應(yīng)用使用周期峰值分配可匹配的WAF資源成本很高。
部署防火墻不一定是資源密集型的復(fù)雜過程。選擇能夠跨多個(gè)云環(huán)境并且可以自動(dòng)擴(kuò)展WAF服務(wù)來滿足應(yīng)用使用水平的解決方案將使得企業(yè)可以在不需要大量專業(yè)知識(shí)的情況下無縫部署應(yīng)用安全策略。
關(guān)于Radware
Radware是為傳統(tǒng)數(shù)據(jù)中心、云數(shù)據(jù)中心和虛擬數(shù)據(jù)中心提供網(wǎng)絡(luò)安全 和應(yīng)用交付解決方案的全球領(lǐng)導(dǎo)者。Radware屢獲殊榮的解決方案組合為全球企業(yè)提供了基礎(chǔ)架構(gòu)、應(yīng)用及企業(yè)IT防護(hù)服務(wù),確保企業(yè)的數(shù)字體驗(yàn)。Radware解決方案成功幫助全球12,500多家企業(yè)和運(yùn)營(yíng)商客戶快速應(yīng)對(duì)市場(chǎng)挑戰(zhàn),保持業(yè)務(wù)連續(xù)性,在實(shí)現(xiàn)更高生產(chǎn)效率的同時(shí)有效降低成本。