Web应用防火墙会使企业安全策略复杂化吗?

尽管有很多媒体都有关于使用web应用防火墙的报道,但是我们必须了解这些设备只是解决企业网络安全问题的一部分。即使如此,用户还必须知道web应用防火墙问题大量存在着。

一直以来,管理层都有一个误解,他们认为只要有防火墙,网络就会正常。而且经销商会更加误导这种错误的理解,他们推崇web应用防火墙作为最佳解决方案——同时可以实现PCI DSS的需求。实际上,和其他周边-中央安全设备一样,如果web应用防火墙没有合理地设置来保护所需的一切的话,包括外部和局域网上——他们很可能会创建错误的安全检测。

web应用防火墙可以保证基于Web的恶意软件不踏足你的企业内部。它也可以阻止黑客利用漏洞进入OSI第7层,反过来说,它可以防止进一步的侵入。然而,对于web应用防火墙还存在一些问题。

使用web应用防火墙的问题

WAF最显著的问题是它不能阻止某些必须防范的攻击。WAFs声称可以通过渗透测试工具来检测攻击,如用Metasploit来获取一台未打补丁的web服务器的远程命令提示符或者轻松下载编译开发代码来触发OpenSSL缓冲溢出区。其实这也未必——特别是当攻击通过SSL实现时。

WAF也会被误用来解决已知的安全问题,虽然他们不能真正的解决。比如,我最近遇到的情况,有人想部署WAF来解决隐码攻击。短期内这没什么,但依靠虚拟补丁并不能真正修复。事实上,这种做法会掩盖问题,久而久之导致更大的安全隐患。

除了web应用防火墙还有其他选择吗?

如果你考虑在你的环境中添加WAF,请首先考虑你的现有设备。使用另一个物理设备可能会增添复杂性,而复杂性是安全的天敌。许多基础防火墙都有HTTP检测功能。找找看你有没有像WAF一样的功能。我看过类似的很多案例,这些设备本来就有WAF功能,而用户却不知道。当然把WAF功能作为单独模块添加到现存的防火墙中也是有可能的。

使用web应用防火墙的方法

只是开启WAF功能并不能保护你所有的网络。为了最优化你的配置,你必须清楚你运行的基于Web的系统平台(包括其他人管理的系统)。你还要了解你Web应用程序上的业务逻辑。白名单和行为分析技术发现某些WAFs适合创建具体的应用信息,但是这个过程会很复杂。

一个很好的调整保护的方法是使用Web弱点扫描工具,如AcunetixWeb弱点扫描器或WebInspect,然后设置测试用例,包括用WAF保护和不用WAF保护。一旦一切设置完成,最好在通过自动扫描和手动分析来建立全面的Web弱点评估系统。

总之,保持简单是很重要的。这意味着在你的现存防火墙上使用WAF控制,或者需要浪费时间在很多不同的经销商上,看谁的方案能最好的满足你和公司的需求。或者根本不需要WAF——至少从目前来看是这样的。

【编辑推荐】

  1. WAF防护核心WEB应用
  2. 应用程序安全专业知识:WAF服务的附加值
  3. 安恒信息专家:讲述WAF 防护核心WEB应用
  4. 如何选择合适的Web应用防火墙(WAF)?

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138240.html<

(0)
运维的头像运维
上一篇2025-03-02 22:27
下一篇 2025-03-02 22:29

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注