0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

WAF 防护核心WEB应用的解析

电子设计 2018-08-31 00:39 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

WEB应用的重要性

随着互联网技术的发展,WEB应用越来越受到业务系统的重视,WEB应用已经与我们的核心业务系统密不可分。如今的电子政务、电子商务、网上银业、网上营业厅等均以WEB为载体。WEB也由原来的网站浏览的代名词转变为诸如网上报名、网上交易、网上报税等多种业务应用系统。

web本意是蜘蛛网和网的意思。现广泛译作网络、互联网等技术领域。表现为三种形式,即超文本(hypertext)、超媒体(hypermedia)、超文本传输协议(HTTP)等。

超文本(hypertext)

一种全局性的信息结构,它将文档中的不同部分通过关键字建立链接,使信息得以用交互方式搜索。它是超级文本的简称。

超媒体(hypermedia)

超媒体是超文本(hypertext)和多媒体在信息浏览环境下的结合。它是超级媒体的简称。用户不仅能从一个文本跳到另一个文本,而且可以激活一段声音,显示一个图形,甚至可以播放一段动画。

Internet采用超文本和超媒体的信息组织方式,将信息的链接扩展到整个Internet上。Web就是一种超文本信息系统,Web的一个主要的概念就是超文本连接,它使得文本不再象一本书一样是固定的线性的。而是可以从一个位置跳到另外的位置。可以从中获取更多的信息。可以转到别的主题上。想要了解某一个主题的内容只要在这个主题上点一下,就可以跳转到包含这一主题的文档上。正是这种多连接性把它称为Web。

超文本传输协议(HTTP)Hypertext Transfer Protocol超文本在互联网上的传输协议。

WAF的价值

Web应用防护系统(也称:网站应用级入侵防御系统。英文:Web Application Firewall,简称: WAF)。利用国际上公认的一种说法:Web应用防火墙是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品。

WEB价值重点体现在门户网站的时代时,我们所面临的安全威胁主要源自网站被黑或者网站被篡改,因此网页防篡改技术得到成长并大量使用。应用推运系统架构革新,而系统架构的和革新推动安全技术的发展。WEB应用防火墙也不例外,也是在现有WEB防护技术力日益无法满足业务的新需求时诞生的。

如果说防篡改软件是一种基于文件管理的被动办法,那么WAF则是从安全的本质出发,对威胁进行主动防御,并对WEB应用进行性能优化的最佳方案。简单将防篡改软件理解为是文件恢复管理,而WAF则是分析处理不安全的访问行为,这些不安全的行为包括网页篡改事件、信息泄漏事件、信息窃取事件、信息失效事件等。在中国WEB应用环境下的WAF通常也会具有网页防篡改的客户端,功能和市面的网页防篡改软件几乎相同。

WAF以独立的硬件网关存在,其部署和使用过程中不需要对原有的WEB服务器作任何的调整,并且WAF本身支持多种部署方式,例如透明网桥模式的部署不需对网络进行任何调整。

与IPS相比WEB应用防火墙可谓是专注于WEB应用的IPS,与传统的IPS不同,WEB应用防火墙在特征匹配方面的粒度更细,至少可以精确到如下几个节点:

对协议的全面理解以及协议规范性检查

请求头关键字段的识别和特征匹配,从而降低误判

响应头敏感信息的处理防止服务器指纹泄露

响应体特征匹配,屏蔽敏感信息泄露

针对单个请求,基于单个URL的匹配最大程度确认业务系统的可用性

WAF的优越性

WEB应用防火墙技术架构上最佳方案是采用代理技术实现,然而标准的代理技术应用到WEB应用防火墙时却存在一个先天的不足。代理技术会中断业务请求,因此部署WEB应用防火墙需要调整现有业务架构或网络数据走向。另一方面代理技术存在性能瓶颈,难在胜任大型的业务系统。

安恒信息采用内核级代理技术解决了部署全透明和性能两个技术瓶颈,是国内首创的全透明WEB应用防火墙,并成功应用于诸多网上银行、运营商BOSS系统、电子政务等核心业务系统。

WEB应用防火墙采用基于特征库的防御技术进行防护,而特征库技术只能解决通用的,已知的攻击行为。而WEB应用系统千差万别,仅采用通用特征库不仅防护效果不佳,而且可能会因为代码的原因导致误判,从而影响业务系统的可用性。因此安恒WEB应用防火墙中加入了异常检测引擎用于提高防护能力,降低误判率。异常检测技术可以用一个下面这个例子进行说明:

安全检测好比闭路电视监控系统,基于特征的检测技术即通过行人的身高、体重、外貌进行检测,然后通过X光机检测身上是否带了已知的不安全装备。而异常检测则是通过对人的行为特征进行分析,例如一个人进门时身带了一个手拧包,而走到大厅后将手拧包放下,人离开。针对这种特为将为触发报警动作。

异常检测到WEB安全检测中主要用于补偿特征库的短板,可以有效的防御未知攻击、盗链行为、应用DDOS攻击等。



:
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    ESD防护设计的核心准则

    结构。因此,芯片设计时需要集成专用的ESD防护电路,在输入/输出引脚、电源引脚附近形成低阻抗放电通路,将静电能量旁路到地,避免核心电路受损。
    的头像 发表于 04-20 17:31 584次阅读
    ESD<b class='flag-5'>防护</b>设计的<b class='flag-5'>核心</b>准则

    芯通康emc整改方案 | 接口防护核心攻略:电阻 + TVS 协同设计与实战选型

    电路接口作为设备与外部的连接枢纽,极易遭受 ESD 静电、浪涌、EFT 快速瞬变等干扰冲击,轻则导致信号异常、通讯中断,重则烧毁芯片、造成设备永久失效。而接口防护核心,正是串联限流电阻与并联
    的头像 发表于 03-19 16:48 234次阅读

    汽车抛负载(Load Dump)防护:电子系统的 “核心防弹衣”

    解析,聚焦汽车电子抛负载防护的原理、行业标准、核心器件选型及实战方案,为汽车电子设计提供系统化的防护思路。一、揭秘抛负载:汽车电子设备的“瞬间杀手”当发电机正处于
    的头像 发表于 03-10 19:07 547次阅读
    汽车抛负载(Load Dump)<b class='flag-5'>防护</b>:电子系统的 “<b class='flag-5'>核心</b>防弹衣”

    瀚海微SD卡故障防护解析:从掉电根因到多场景解决方案

    、操作规范,并结合SD卡自身防护优势,构建“成因解析-解决方案-防护升级”的全链条故障防护体系,助力用户规避风险、保障数据安全。
    的头像 发表于 12-24 17:43 1085次阅读
    瀚海微SD卡故障<b class='flag-5'>防护</b>全<b class='flag-5'>解析</b>:从掉电根因到多场景解决方案

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    常用Web 实时通信技术:原理+选型,一篇通关

    用的实时通信技术,从概念、原理特点、适用场景、对比选型进行详细解析。 一、WebSocket 1.1、核心概念 WebSocket 是 Web 端实时通信的 “基础设施”,通过 全双工长连接 和 轻量帧传输 ,解决了 HTTP
    的头像 发表于 10-27 17:19 1094次阅读
    常用<b class='flag-5'>Web</b> 实时通信技术:原理+选型,一篇通关

    电磁干扰防护与屏蔽系统软件平台精简解析

    电子发烧友网站提供《电磁干扰防护与屏蔽系统软件平台精简解析.doc》资料免费下载
    发表于 10-16 16:56 2次下载

    安全生产风险预警与防控系统平台核心解析

    安全生产风险预警与防控系统平台核心解析
    的头像 发表于 10-16 10:30 589次阅读
    安全生产风险预警与防控系统平台<b class='flag-5'>核心</b><b class='flag-5'>解析</b>

    电磁脉冲防护系统软件解析

    电磁脉冲防护系统软件解析
    的头像 发表于 09-18 16:50 965次阅读
    电磁脉冲<b class='flag-5'>防护</b>系统软件<b class='flag-5'>解析</b>

    电磁脉冲防护系统平台全面解析(精简版)

    电磁脉冲防护系统平台全面解析(精简版)
    的头像 发表于 09-15 17:19 1650次阅读
    电磁脉冲<b class='flag-5'>防护</b>系统平台全面<b class='flag-5'>解析</b>(精简版)

    电磁干扰防护与屏蔽系统平台解析(精简版)

    电磁干扰防护与屏蔽系统平台解析(精简版)
    的头像 发表于 09-15 17:17 997次阅读
    电磁干扰<b class='flag-5'>防护</b>与屏蔽系统平台<b class='flag-5'>解析</b>(精简版)

    智能音箱麦克风与扬声器的ESD防护方案

    在上一期内容中,我们围绕智能音箱的核心交互部件 —— 按键,深入解析了其ESD(静电放电)防护需求与针对性解决方案,明确了ESD 防护对保障智能音箱稳定运行的重要性。智能音箱中需部署E
    的头像 发表于 09-08 16:41 4809次阅读
    智能音箱麦克风与扬声器的ESD<b class='flag-5'>防护</b>方案

    鸿蒙5开发宝藏案例分享---Web加载时延优化解析

    鸿蒙开发宝藏:Web加载完成时延优化实战 大家好呀!今天在翻鸿蒙开发者文档时,发现了一个隐藏的 性能优化宝藏区 ——官方竟然悄悄提供了超多实战案例!尤其是****Web加载完成时延分析这块,简直是
    发表于 06-12 17:11

    Nginx核心功能深度解析

    Nginx核心功能深度解析
    的头像 发表于 05-09 10:50 1002次阅读

    电磁脉冲防护系统平台全面解析

    电磁脉冲防护系统平台全面解析
    的头像 发表于 04-27 16:57 1244次阅读
    电磁脉冲<b class='flag-5'>防护</b>系统平台全面<b class='flag-5'>解析</b>