Web应用安全——攻防对抗发展趋势

4月底的Struts2 S2-032让安全的江湖又掀起了一阵腥风血雨,很多网站纷纷中招,被黑客入侵造成了各种重大损失。从历史 Struts2 漏洞爆发数据看,此前每次漏洞公布都深度影响到了政府、银行、证券、保险等行业,这次也不例外。网站的Web安全一直是一个大众密切关注的方向,接下来我们聊聊这个话题。

Web应用安全现状

 超过半数的网站Web应用数据遭受泄露、造成重大财务损失
 企业网站安全事件频发、遭黑客勒索与竞争对手恶意攻击
 越来越多的网站开始将业务接入到云计算服务中、充分利用云的计算优势和便利
 网站的管理者都开始关注网站安全,会使用安全产品进行防护

企业面临的挑战

 每天曝光的Web漏洞、危害性大、影响面广,如何保持实时的更新?
 不断的收到大量的安全告警日志、但不知如何下手?
 被第三方漏洞平台曝光网站安全隐患,防不胜防?
 海量肉鸡攻击下网站的页面显示很慢甚至无法打开、无能为力?
 攻击从传统Web攻击跨越到业务场景、如撞库、抓取数据、短信接口滥用等,束手无策?

解决方案

WAF(Web应用防火墙)作为一款成熟的网站防护产品、已成为企业为Web应用提供安全防护的必备利器。它能够抵御定向的Web技术攻击、部分业务逻辑攻击以及海量肉鸡的恶意访问。通过对Web应用的深入解析和检测,能够阻拦SQL注入、跨站脚本攻击,阻止恶意扫描等常见Web攻击并提供修补漏洞的能力。

云安全下的新特性

WAF作为一款传统的安全防护产品,已经发展多年。但近年来,随着云计算市场的火热,WAF有了一种新的接入方式:云部署。通过简单的DNS记录变更,将流量引入到云端防护集群,经过安全防护检测后,将安全流量回源到服务器。相比于传统的防护手段,它有如下特点:

 产品+数据+运营三位一体综合、实现最佳防护效果。传统的安全防护模式仅是提供形形色色的产品。但绝不仅仅是买了个安全产品就搞定了一切。安全是需要不断的大数据分析模型、自适应的调整防护策略应对不断变化的安全趋势;需要不断的对产品进行精细化的运营。阿里云在数据和运营上有着先天的巨大优势,客户要做的,就是关于自身业务,安全交给我们。

 零部署、零安装、五分钟接入、快速稳定。仅需简单的变更、无需繁琐的机房布线、机器上架等操作、即可快速享受安全防护。同时多集群部署保障业务稳定不受影响。

 实时防护0day漏洞。云上安全专家实时监控、针对漏洞的防护规则云端瞬时下发、无需传统模式下的复杂升级流程。

 防护能力自动扩展、与云上网站共享。云上用户包括淘宝、支付宝等生成的防护规则,百万级的恶意IP信誉库、恶意样本等,均自动覆盖到您的网站。

 集群弹性扩容、轻松应对海量业务下的防护。传统的防护模式、很难满足业务突增(如秒杀促销活动)、海量肉鸡攻击的场景,而云计算时代下的弹性扩容及大数据学习能力、将这些不可能都变成了过去。

 在业务上,结合反欺诈、风控、人机识别等相关技术,在不修改应用代码的情况下,完美的实现防撞库、防爬防抓、接口滥用等业务防护需求;在产品的结合上,无论是和CDN的联动打造安全的加速流量,还是和云解析的一键开通,无缝融合、满足用户业务的各种使用场景。

云WAF发展的新道路

诚然,曾经的云WAF也有被人诟病之处,比如说攻击者可以绕过WAF直接访问源站地址进行定向攻击;业务误漏报后、不能很好的支持网站的规则自定义;数据的隐私泄露,HTTPS业务下私钥的安全性等。但经过这几年技术的发展,这些都变成了历史,不再是云WAF的弱点、取而代之的是下面的变革:

合规。积极的完成PCI-DSS认证需求,满足企业对数据安全性的要求。针对数据库的注入抓取等非授权行为做到安全防护,避免数据泄露。针对企业对HTTPS业务下的私钥安全顾虑,推出Keysafe方案,无需上传私钥,同时支持对加密流量的安全防护。

严密。针对以往的指定源站IP进行定向攻击绕过、一方面可在源站服务器上做安全准入控制、只允许云WAF的IP访问,其余定向的访问一律禁止;另一方面将站点流量全部置身于云WAF的防护中、实现网站的隐身,避免真实地址的暴露。

省心。充分利用云计算的大数据优势、建立起网站的正常模型。能够清晰的梳理出网站的正常业务请求模型、让0day漏洞无从绕过,正常的业务请求不被误阻断。网站接入初期开启预警模式、保障线上业务的正常运行、在最短时间内让网站维护者清晰的清楚业务误漏报概况。

全面。高性能SSL支持,数据链路加密。防护能力更多的覆盖到如撞库、接口滥用、业务欺诈、风控识别等业务场景中。

贴心。针对站点、URL等定制各种精细化的防护策略;提供友好可自定义的出错、拦截页面;给予网站用户最好的使用体验。一切皆可定制,打造成你自己想要的那一个。

对于数据隐私要求性非常高的金融行业,WAF是必备的防护利器。阿里云WAF(ps://www.aliyun.com/product/waf">https://www.aliyun.com/product/waf)除了支持云内客户的网站安全防护,也支持云外客户的安全需求,通过DNS切换轻松一键接入。除此之外、阿里云安全为金融行业还可以提供各类安全服务(如白盒测试、黑盒测试、渗透测试、移动应用测试等),全力为客户打造安全的解决方案。

时间: 2024-10-28 09:03:38

Web应用安全——攻防对抗发展趋势的相关文章

Web应用安全--攻防对抗发展趋势

Struts2 S2-032让安全的江湖又掀起了一阵腥风血雨,很多网站纷纷中招,被黑客入侵造成了各种重大损失.从历史 Struts2 漏洞爆发数据看,此前每次漏洞公布都深度影响到了政府.银行.证券.保险等行业,这次也不例外.网站的Web安全一直是一个大众密切关注的方向,接下来我们聊聊这个话题. 超过半数的网站Web应用数据遭受泄露.造成重大财务损失: 企业网站安全事件频发.遭黑客勒索与竞争对手恶意攻击: 越来越多的网站开始将业务接入到云计算服务中.充分利用云的计算优势和便利: 网站的管理者都开始

攻防对抗中,企业如何像黑客一样思考

安全是一个博弈对抗的过程,网络安全的本质是攻防对抗.攻击者会不断寻找防护方的弱点,防护方也需要不断研究黑客思维,探索应对黑客攻击的方法,提升安全防护的能力和效率. 安全圈向来不安全,每天发生的泄露.攻击事件不胜枚举,全球各大知名公司纷纷上榜.黑客攻击手段日益精进.多变是不可否认的现实,如今,我们不敢妄言有哪个安全产品是永远不会被攻破的. SafeBreach公司CEO Guy Bejerano 表示: "企业需要改变自身的思维方式,通过模拟黑客攻击来不断地锻炼自己的安全防御和运营团队."

网络战争 西点军校与NSA开展攻防对抗

数字战争新时代里,美国是网络攻击的主要目标.未来的美国军官是怎么为将来准备的呢? 西点军校的某个房间里,除了成堆的能量饮料,还有诡异的静谧--尽管24名未来军官身处其中.他们担负着搭建服务器,并在一周时间里扛住NSA入侵攻击的任务. 与电影里紧张酷炫的场面不同,这里没有戏剧性的音乐,没有跑来跑去惊恐大喊"网络核武"的人,就是个普通的办公室,甚至连扫视全场的摄像头都没有. 相反,四组军校学员安静围坐在排排笔记本电脑间.有Web服务团队,负责确保他们的网站在线运行:有Web和论坛团队,负责

观点:攻防对抗终将转变为AI大战

几乎每天我们都能看到大型数据泄露的新闻,远的不说,就最近的雅虎10亿数据泄露事件就是一个很好的例子,导火索还是因为一封钓鱼邮件.安全人员不断改变着战略,但是在和黑客的战争中似乎还是失败了. 好在,近几年我们有了一个好帮手,那就是人工智能(Artificial intelligence).人工智能相比人类能够保持时刻警惕,在发现异常行为后能够及时的警告用户有新的威胁出现. 安全专家友情提醒,尽管AI并不能在所有场合都表现得尽善尽美,但是机器学习.自适应性智能配上海量数据模型对于黑客攻击的识别速度绝

百纳信息CTO刘铁锋:Web App在移动设备上的发展趋势

11月4日,开放平台与技术主题论坛,第一场的讲师是百纳信息CTO刘铁锋,针对当前业界非常关注的Mobile Web技术发展前景,刘铁锋回顾了移动浏览器的发展脉络,从2005年Palm手机浏览器到Nokia手机浏览器.MIT.航海家.再到Opera,以及后面的Android和iPhone上的浏览器,他将手机浏览器分为三个阶段:WAP浏览器>牺牲浏览器体验的手机浏览器>以Android和iPhone浏览器为代表的智能手机浏览器.整个浏览器的发展趋势是体验越来越好,移动浏览器的未来体验会更胜于PC浏

由一场DDoS攻防”引发“的安全公益计划

DDoS防护向来被认为是一场钞票的战争,那么,这场战争的买单者应该是企业还是云服务商? 一次客户投诉引发的思考 阿里云首席安全研究员吴翰清是安全圈内数得上的白帽子,前不久因为一个客户的投诉,他对谁来为DDoS防护买单这件事想了好久. 事情的起因是这样的,一家企业客户遭受到了DDoS攻击,但是因为自身的安全防护级别低,阿里云系统针对攻击产生的影响,把这家客户的服务下线了(阿里云将这种机制称为"黑洞").客户知道后,写信投诉,认为云服务商应该提供DDoS的防护. 众所周知,DDoS防护最有

基于机器学习的web异常检测

本文讲的是基于机器学习的web异常检测,Web防火墙是信息安全的第一道防线.随着网络技术的快速更新,新的黑客技术也层出不穷,为传统规则防火墙带来了挑战.传统web入侵检测技术通过维护规则集对入侵访问进行拦截.一方面,硬规则在灵活的黑客面前,很容易被绕过,且基于以往知识的规则集难以应对0day攻击:另一方面,攻防对抗水涨船高,防守方规则的构造和维护门槛高.成本大. 基于机器学习技术的新一代web入侵检测技术有望弥补传统规则集方法的不足,为web对抗的防守端带来新的发展和突破.机器学习方法能够基于大

互联网企业安全高级指南3.7.1 攻防驱动修改

3.7.1 攻防驱动修改 大多数甲方安全团队所做的工作实际上处于这个维度.通过对已知的攻击手段,例如SQL注入,XSS等建立事前的安全编码标准,并在发布前做代码审计.渗透测试和提出漏洞修补方案.这种模式的显著优点是针对性比较强,直入主题,见效快. 简单的流程+事件驱动型构成了这种日常行为的本质,简单的流程通常包括: 事前基线:Web安全编码标准,各公司内部范围流传的APP应用安全设计文档,这个文档的质量水平通常可以差很远,当然文档永远只是文档,可能就是开发部门不强制不考试800年都不看的东西.

IE漏洞攻防编年简史

× loading.. 企业网D1Net 登入注册 CIO频道 云计算 智慧城市 数据中心 大数据 数据网络 移动办公 服务器 存储 安全 统一通信 视频会议 视频监控 呼叫中心 物联网 虚拟化 IP语音 更多 首   页 内网安全 防火墙 云安全 VPN UTM IPS|IDS 更多 当前位置:安全 → 行业动态 → 正文 IE漏洞攻防编年简史 责任编辑:editor005 作者:阿尔法实验室 |  2016-01-20 14:40:32 本文摘自:FreeBuf.COM 本文对历史上的微软I