您当前的位置:首页 > 电脑百科 > 安全防护 > 服务器/网站

Gartner 报告 | Web 应用防火墙需要哪些关键能力?

时间:2021-04-25 11:59:24  来源:今日头条  作者:阿卡迈

随着越来越多的企业陆续上云,并通过云平台为用户提供服务,云端的 Web 应用程序防火墙(WAF)服务开始逐渐变得流行起来。面对与传统部署截然不同的环境和新的安全威胁,云端 WAF 服务不仅需要为 Web 应用提供最基础的保护,同时也要能帮助企业更好地实现安全与风险管理,满足全球各地不同行业日趋严格的要求。

最近,Gartner 对提供云端 WAF 服务的九大供应商进行了一次横向对比,其中 Akamai 云端 WAF 解决方案在 Web 规模的关键业务应用程序和移动应用程序方面分别获得了3.70和3.38的最高分(满分均为5分)。

接下来小编就带你一起来看看这份报告都说了什么。

重要发现

  • 保护面向公众的 Web 应用程序防范攻击,以及对自定义或第三方代码中漏洞的利用,这已成为云端 WAF 服务的主要使用场景。
  • 云端 WAF 服务的市场极为多样化,其中既包含来自 CDN 和 IaaS 服务提供商的产品,也包含云原生 WAF 服务,以及通过虚拟装置方式提供的 WAF 服务。
  • 云端 WAF 服务通常还包含基于签名的 WAF、DDoS 保护以及基本的爬虫缓解功能,如声誉控制或设备指纹。此外,一些供应商还会在其中捆绑与安全无关的功能,如内容交付网络。
  • 对于本次调研中所评估的技术,为 API 流量提供保护的能力均不是很成熟。API 安全性正变得日益重要,尤其是移动应用程序更要注意此类问题。

当前现状

根据 Gartner 的估计,到2020年,独立 WAF 硬件装置的部署份额在新增 WAF 部署中的所占比例将低于20%(目前这一比例为40%),届时将有超过50%面向公众的 Web 应用程序将由云端 WAF 服务平台提供保护,并且这样的保护将会与 CDN、DDoS 保护、爬虫缓解等能力相结合。

对于需要评估云端 WAF 解决方案的企业安全与风险管理负责人来说,必须首先确保所选的云端 WAF 解决方案不会违反任何管控制度或内部策略的要求。如果要为多个应用程序选择 WAF 解决方案,则必须了解不同 Web 应用程序的用途或规模,这些都会对解决方案产生不同的需求。

对于每家企业,所遇到的具体需求和挑战主要取决于不同的用例,但也取决于组织对品牌声誉的重视程度和所处理的具体数据类型。例如,大型 B2C 应用程序无疑会面临更多由爬虫发起的自动化攻击,而将自己网站托管在第三方 CMS 系统上的组织也更容易因为注入漏洞而面临更多数据外泄隐患。

相比独立装置的 WAF 硬件,云端 WAF 服务在部署的简易程度、可扩展性,以及不同功能和系统(如 DDoS 防护、CDN 性能优化等)的无缝结合等方面天然具备更大优势。

对比结果

Gartner 本次通过三个典型使用场景,对比了来自 Akamai、Cloudflare、AWS 等九家厂商的 WAF 解决方案,Akamai WAF 解决方案在其中的两个场景中的得分名列前茅。

Gartner 报告 | Web 应用防火墙需要哪些关键能力?

 

Web 规模的关键业务应用程序:

Gartner 报告 | Web 应用防火墙需要哪些关键能力?

 

该场景主要针对可跨越多个地区使用的全球化应用程序,例如提供可扩展的基础架构、一流的 DDoS 保护以及爬虫缓解机制,通过基于规则的控制能力检测异常状况等。

移动应用程序:

Gartner 报告 | Web 应用防火墙需要哪些关键能力?

 

该场景重点在于使用 WAF 保护原生移动应用程序与服务器端 Web API 之间的通信,对 API 流量的分析能力越强,才能实现越好的保护。

Gartner 的建议

  • 根据 Web 应用类型、所访问数据的本质特征以及对扩展性的要求,确定有关 WAF的需求。
  • 在最终做出决定前,需要对核心安全功能进行测试,如注入防护、爬虫和撞库攻击。
  • 确保所选云端 WAF 服务可支持在多个云平台上部署,并能满足本地和云端托管 Web 应用程序的要求。


Tags:应用防火墙   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
随着越来越多的企业陆续上云,并通过云平台为用户提供服务,云端的 Web 应用程序防火墙(WAF)服务开始逐渐变得流行起来。面对与传统部署截然不同的环境和新的安全威胁,云端 WAF 服...【详细内容】
2021-04-25  Tags: 应用防火墙  点击:(246)  评论:(0)  加入收藏
WAF市场的发展缘于客户需要保护内外的Web应用程序。WAF保护Web应用程序和API免受各种攻击,包括自动机器人程序、注入攻击和应用层拒绝服务(DoS)攻击。它们应提供基于特征(signat...【详细内容】
2021-01-08  Tags: 应用防火墙  点击:(960)  评论:(0)  加入收藏
WAF是什么?WAF的全称是(Web Application Firewall)即Web应用防火墙,简称WAF。国际上公认的一种说法是:Web应用防火墙是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提...【详细内容】
2020-11-12  Tags: 应用防火墙  点击:(179)  评论:(0)  加入收藏
有网站的朋友们肯定了解web应用防火墙,这是目前主要防护网站安全的产品,web应用防火墙一般有三种形态,硬件、软件、云形态,一般软件和云形态用的最多,因为硬件WAF普遍价格在几十...【详细内容】
2020-09-11  Tags: 应用防火墙  点击:(125)  评论:(0)  加入收藏
众所周知,网站安全防护,对于企业非常重要。2020年HTTPS加密已经普及,传统的防火墙检测功能失效,所以对于网站来说,部署一个WEB应用防火墙十分重要,这方面商业产品很多,开源的也不少...【详细内容】
2020-05-28  Tags: 应用防火墙  点击:(118)  评论:(0)  加入收藏
Web 应用程序防火墙(WAF)现在已经成为许多商业 Web 网站与系统的基本保护措施,它的确在防范许多针对 Web 系统的安全攻击方面卓有成效,但是 WAF 在面对攻击方式多种多样的 SQL...【详细内容】
2020-02-17  Tags: 应用防火墙  点击:(143)  评论:(0)  加入收藏
在一个每天都会出现新的网络攻击并出现的世界中,我们必须不断寻找和建立新的安全控制和保护机制。目前发现的最常见的网络安全威胁通常涉及数据泄露并且发生在应用程序级别,这...【详细内容】
2019-08-27  Tags: 应用防火墙  点击:(258)  评论:(0)  加入收藏
在一个每天都会出现新的网络攻击并出现的世界中,我们必须不断寻找和建立新的安全控制和保护机制。目前发现的最常见的网络安全威胁通常涉及数据泄露并且发生在应用程序级别,这...【详细内容】
2019-08-26  Tags: 应用防火墙  点击:(190)  评论:(0)  加入收藏
什么是Web应用防火墙?Web应用防火墙(Web application firewall,WAF)主要用来保护Web应用免遭跨站脚本和SQL注入等常见攻击。WAF位于Web客户端和Web服务器之间,分析应用程序层的...【详细内容】
2019-08-01  Tags: 应用防火墙  点击:(251)  评论:(0)  加入收藏
▌简易百科推荐
在最近的一波攻击中,黑客利用多个插件中未修补的漏洞攻击了 160 万个 WordPress 网站。 易受攻击的插件对 WordPress 网站产生了的巨大攻击数据。 Wordfence 最近发现 WordPr...【详细内容】
2021-12-16  蚁安    Tags:WordPress   点击:(8)  评论:(0)  加入收藏
事件起因从安全分析系统里面发现一条带有病毒的下载,然后针对这条记录展开了一系列的分析分析过程1.登录到被感染服务器,查看系统状况,hadoop 这个用户在 2020/6/18 20:32 从这...【详细内容】
2021-11-23  Z2990Lig    Tags:SSH   点击:(32)  评论:(0)  加入收藏
1、除了服务器需要用的一些正规软件,其它都不要安装。2、在用户中把administrator改名,这样做的目的是即使对方暴破了我们的密码用户名也不容易猜住,相当于又加了一道关卡。...【详细内容】
2021-11-01  IT小哥吧    Tags:服务器   点击:(37)  评论:(0)  加入收藏
账户安全(1)更名administrator本地用户并禁用guest账户步骤:点击“开始”,找到“管理工具”,点击里面的“计算机管理”,找到“本地用户和组” (2)设定账户锁定策略尝试5次失败...【详细内容】
2021-10-12  Kali与编程  今日头条  Tags:Windows主机   点击:(62)  评论:(0)  加入收藏
本文主要介绍以Microsoft的Windows Server 2019 ,版本:Datacenter(Domain Controller)安全加固保护.企业随着规模不断扩大,业务增多,信息安全建设是企业里一条只有重点没有终点...【详细内容】
2021-09-17  Vireshark    Tags:服务器安全   点击:(64)  评论:(0)  加入收藏
目录常见共享命令IPC$IPC$的利用条件1:开启了139、445端口2:目标主机开启了IPC$共享3:IPC连接报错IPC空连接空连接可以做什么?(毫无作用)IPC$非空连接IPC$非空连接可以做什么?di...【详细内容】
2021-09-16  网络说安全    Tags:系统安全   点击:(86)  评论:(0)  加入收藏
昨天一个老哥找到我,说他的服务器这几天一直被CC攻击,问我这边有没有什么解决的方法? 近年来,网络攻击事件越来越频繁,最常见的就是CC攻击和DDOS攻击,主要的区别就是针对的对象不...【详细内容】
2021-09-10  小蚁GDRAGON    Tags:cc攻击   点击:(58)  评论:(0)  加入收藏
网站页面上的登录操作,通常都是输入帐号密码,传输至网站后台验证。在网站页面、数据传输中,通过技术手段,都可以得到用户输入的信息,并可以修改,从而发起网络攻击。典型的如:使用自...【详细内容】
2021-08-30  修丹道的程序猿    Tags:登录方式   点击:(62)  评论:(0)  加入收藏
网络安全研究人员披露了一类影响主要 DNS 即服务 (DNSaaS) 提供商的新漏洞,这些漏洞可能允许攻击者从企业网络中窃取敏感信息。基础设施安全公司 Wiz 的研究人员 Shir Tamar...【详细内容】
2021-08-12  零日时代    Tags:漏洞   点击:(66)  评论:(0)  加入收藏
001暴力破解1. 指定用户名爆破密码传统型爆破思路,用户名可以通过猜测或者信息收集获得。猜测:admin、网站域名等信息收集:新闻发布人、whoami等2. 指定密码爆破用户名如果是后...【详细内容】
2021-07-23  KaliMa  今日头条  Tags:登陆框   点击:(85)  评论:(0)  加入收藏
最新更新
栏目热门
栏目头条