“应用”是王道 锦囊妙计谋安全之驻守WEB安全

影子战争——没有任何东西比信息更能改变世界

“国际舞台风云变幻,常常让人看得眼花缭乱。不过也有人归纳出了简单的3条:一切的争夺,无非就是为了物质、能源,还有信息。前面两种显而易见,但最后一种,却是一场看不见的影子战争。”

提到网络安全,以前人们想到的是防火墙、入侵检测、加密、认证、科学等等一系列产品的名字,现在大家逐步认识到需要安全集成。然而目前的安全集成还处在初级阶段,往往只是产品的叠加,各自拥有不同的管理界面,各自拥有不同格式的日志记录,相互间缺乏标准的通信接口,更为重要的是这些安全产品还不能与应用紧密地结合起来。因此,用户迫切需要一个完整的、与应用紧密相关的并且是容易部署、管理和应用的安全解决方案。

值得一提的是,近几年,国家相关部门、专家学者以及众多安全厂商都对安全管理本身等提出了各自的看法与实践过程。这是十分令人振奋的,然而在欣喜之余,我们更应该考虑:WEB应用安全,究竟是为了什么?

首先,它不能够阻碍正常的业务应用;其次从威胁、攻击、漏洞等的角度上来说,已经让安全措施很难跟得上攻击手法与速度的进一步提升。因此,不仅需要建立更为稳固与可靠的WEB应用安全管理体系,有效利用现有安全措施和资源,同时也需要从另外一种角度–应用层面来观察安全。

从2000年开始已经有诸多信息安全厂商涉足应用安全领域,不仅提供了沟通应用安全的社区与论坛,并在应用安全的发展方向上做出了卓越的成绩与贡献。越来越多的企业开始关注如何让自己的业务应用安全、稳定可靠并为之投入大量的安全资源(人-安全管理员、财-安全预算、物-安全设备),然而IT环境本身的恶化与严峻的考验给业务应用系统的安全部署提出了更为苛刻的要求。

它需要在业务应用系统设计之初就被实施并贯彻其整个生命周期始末。因此,在这里我们来看一下安恒信息技术有限公司所提倡的一种基于“前端检测+中端防护+后端追溯”的安全理念的“结合传统网络层基础防护体系的新型应用层安全解决方案”的安全锦囊计:

并战计——应用层安全功能技术体系建设

对于应用层安全解决方案建议,目前行业内所流行的安全模型,如:APPDRR、WPDRRC等,实际上都是参照于PDR安全防护体系的基础上而发展和衍生出来的。

因此,鉴于PDR安全防御体系的模型,同样适用于指导应用层安全防护体系的建设。即:

在Protection防护层面:可以采用Web应用防火墙,针对应用层的攻击进行有效防护;

在Detection检测层面:可以采用Web应用弱点扫描器,针对在线Web业务应用系统或B/S架构的系统进行扫描和评估,从而发现其弱点和安全问题和隐患;

在Response响应层面:可以采用审计系统+应急响应服务+评估加固服务的方式,针对发生的安全事件进行深度调查、取证,了解原因和问题所在。从而通过人工进行有效弥补,从根本上去除威胁和风险。

另外,从用户角度考虑,应用安全需求还应满足以下要求:

产品部署简便,管理集中,操作简洁,性能影响甚微;

对用户现有网络拓扑结构尽量无影响;

方便管理,无需进行复杂的配置;

对现有WEB应用和业务系统的访问速率不能造成太大的影响;

对正常业务访问不能进行错误的拦截阻断;

部署后效果明显,起到关键的安全防范作用。

攻战计——安全服务支持体系建设

同时,任何信息系统的安全保障建设不能单纯的依靠各类安全产品的部署,尽管安全产品的部署能够从大的方面对信息系统进行整体的安全功能改善,但是许多安全功能无法利用安全产品实现,需要采用专门的安全服务进行完善整体安全性能。安全服务支持体系的建设将为用户提供持续的安全动力。

同时,信息系统安全保障是一个动态的安全过程,安全产品往往不能够及时的响应系统安全状态的的某些变化,而专业安全服务往往能够更及时的针对安全势态的变化做出响应。因此建议用户建设安全服务支持体系。

胜战计——安全策略管理体系建设

不管是安全功能技术体系的建设,还是安全服务支持体系的建设,都是从技术的角度解决WEB应用安全问题。但是安全不单纯是技术的问题,“三分技术,七分管理”充分说明了安全管理的重要性,突出了用户对WEB应用安全管理的重视程度。

建议在用户的安全管理体系建设主要做以下几方面的工作:

(1)安全人员和组织架构的规划

(2)需要合理的进行安全人员和组织架构的规划,包括:

1.人员岗位与职责的划分

2.安全组织或部门的设定与职责划分

3.安全策略规范的建设与完善

4.安全策略规范是指导用户进行日常WEB应用安全运行维护的基本纲领,是用户系统WEB应用安全工作的指导精神,安全策略需要依据用户的业务结构的变化进行动态的调整,使之服务于用户的良性发展。

5.安全管理规范的建设与完善

安全管理规范建设是安全系统建设的重要部分,指定安全管理规范的根本目的是要规范和约束业务运行维护过程的操作行为,辅助各项安全技术手段发挥正常功效,贯彻执行安全策略的各项要求。

不同企业的网络环境存在一定的共性,但各自的差异也尤为突出。不同行业有着不同行业的特点,即使是相同行业,其行业下所属的企业也各有特色。企业的网络架构的不同,业务及技术特点的不同,以及企业文化的不同等等,这些都会加大用户对反病毒安全产品需求的不同。因此具有向用户提供有个性化、立体化安全方案的能力才能保证多元化的网络安全。

总而言之,安全是一个持续性的螺旋上升的过程,其与业务应用之间的关系密不可分。当我们发现业务应用系统的复杂程度以及所带来的风险已经远远不是单独的一个进化速度滞后于病毒、漏洞等威胁的增长速度的UTM统一威胁管理方案或者单独的一个网络安全解决方案所能够应对之时,我们必须该换种眼光,换个思路来思考业务应用与安全之间的辩证关系。

安全措施与业务应用二者之间的倒沙漏模型带给了我们更多的思考。那么我们究竟如何寻找到最恰当的结合点?如何更有效的关联业务应用与安全措施等等一系列的问题都给WEB应用安全技术的发展提出了更严峻的挑战。

【编辑推荐】

  1. 安全3.3的三大必要条件
  2. 浅析黑客技术和网络安全
  3. 别让恶意软件妨碍我们的生活
  4. 大多数企业忽视“网络间谍”的威胁
  5. IT人员的困绕:互联网早期的病毒传播

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134013.html<

(0)
运维的头像运维
上一篇2025-02-28 23:13
下一篇 2025-02-28 23:15

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注