网络安全之面向大众的应用安全保护

虽然应用程序安全有许多途径,但允许安全团队快速轻松地保护应用程序并以自助服务方式影响安全状况的捆绑包正变得越来越流行。

​有趣的是,这么多的推销实际上是所售产品或服务的功能列表,这很有趣的原因是,对于任何在客户方面工作过或听过客户意见的人来说,很明显客户购买的是解决方案,而不是产品。因此,通过喋喋不休地列出一大堆功能来炫耀你对你的产品有多自豪的想法对我来说总是有点奇怪。

换句话说,客户有许多他们希望解决的不同问题、问题和挑战。他们不一定对您的产品或服务可以做的所有不同事情感兴趣。相反,他们有兴趣了解您的解决方案如何帮助他们解决战略重点,并朝着他们为安全和欺诈问题设定的目标前进。供应商有责任了解这一点,并让潜在客户更容易理解该映射。

按照这些思路,提高应用程序安全性是客户的共同目标。正如您想象的那样,任何旨在提高应用程序安全性的解决方案都将非常复杂,由许多不同的活动部件组成。因此,强迫客户在您的产品数据表和概述中寻找他们需要的组件并不是让这些客户相信您有他们可能在市场上需要的解决方案的有效方法。

那么供应商如何才能让客户相信他们拥有值得客户花时间评估的解决方案呢?对于初学者,他们可以将各种功能捆绑到用例中,这些用例可以轻松地向客户演示、评估和使用。按照这些思路,围绕流行的应用程序安全保护用例的捆绑包会是什么样子?

虽然不是详尽的清单,但这里有一些想法:

  • 应用程序代理:在应用程序前面放置代理可能是最基本的应用程序安全要求之一,并且有充分的理由。有了中介,我们就可以检查和监控进出应用程序的流量,并根据安全目的进行必要的阻止或过滤。
  • 速率限制和快速访问控制列表 (ACL):淹没站点是攻击者的老套路。这是一种原始但有效的策略。速率限制是防止此类攻击的一种相对直接的方法。同样,快速执行的访问控制列表 (ACL) 是阻止不需要的流量的另一种有效方法。
  • 路径发现:将机器学习 (ML) 应用于环境中的流量,使我们能够跟踪请求速率、访问应用程序的客户端身份、发送的有效负载的大小以及其他重要的遥测元素。使用 ML 可以让我们在恶意流量变得更严重之前识别并阻止它——通常在几分钟而不是几小时内。
  • Web 应用程序防火墙: WAF 已成为应用程序提供商所需的技术,应作为任何应用程序安全包的一部分包含在内。
  • L3/L4/L7 DDoS: DDoS 保护也已成为应用程序提供商的要求,也应作为任何应用程序安全包的一部分包含在内。
  • Bot 防御:知道如何绕过上面列出的防御的高级 bot 可能会导致应用程序提供商遭受金钱损失和声誉损害。因此,机器人防御也应作为应用程序安全包的一部分包含在内。
  • 自动证书:部署应用程序的速度对于保持竞争力至关重要,保护这些应用程序的速度也是如此。自动颁发证书和为资源自动注册 DNS 的能力可以节省时间,使应用程序提供商可以在几分钟内从无保护转变为全面保护。
  • 恶意用户检测:机器学习 (ML) 的另一个重要应用是快速了解哪些用户和模式似乎有恶意行为。这通常需要应用程序提供商花费数小时或数天才能确定。使用 ML,这可以在几分钟内完成,从而使这些应用程序提供商能够快速采取行动并阻止/缓解。
  • 客户端防御:许多应用程序提供商缺乏对最终用户环境的可见性。检查 JavaScript 的调用方式、请求的去向以及调用的第三方脚本的能力提供了重要的洞察力,这对应用程序安全目的非常有帮助。
  • URI 路由:快速轻松地控制某些请求路由到何处的能力使应用程序提供商能够阻止/控制特定端点 (URI)。没有这个重要的特性,任何应用程序安全解决方案都是不完整的。
  • 服务策略:快速简便的策略部署是应用程序安全所必需的。根据需要根据需要将服务策略链接在一起的能力,以及生成自定义规则以引导流量或允许/拒绝超出其他防御功能能力范围的流量的能力,是整个应用程序安全包的另一个重要部分。
  • 综合监视器:应用程序的外部性能如何?我的客户正在经历什么?这些是合成监视器允许企业回答的重要问题,可以快速识别可能影响应用程序的任何问题。
  • TLS 指纹和设备识别:虽然 IP 地址经常变化,但 TLS 指纹和设备标识符很少变化。因此,在涉及应用程序安全时,基于它们而不是 IP 地址的策略和规则很有意义。
  • 跨站点请求伪造保护:跨站点操作的脚本会给应用程序提供商带来严重的问题。因此,减轻它们存在的风险也应该成为任何应用程序安全包的一部分。

保护应用程序是几乎所有企业的首要任务。虽然应用程序安全有许多途径,但允许安全团队快速轻松地保护应用程序并以自助服务方式影响安全状况的捆绑包正变得越来越流行。这些捆绑包通知应用程序提供商,并允许他们做出更好、更明智的决策来改善安全状况,而不会给最终用户带来不必要的摩擦。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/132528.html<

(0)
运维的头像运维
上一篇2025-02-27 01:39
下一篇 2025-02-27 01:41

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注