建立应用层防火墙规则基础

在过去的10年中,许多企业在网络和周边安全上进行了大量的投入。各组织均加强了他们的控制措施并且进入防御状态,极大地限制了黑客的网络扫描攻击的有效性。不幸的是,当安全专家们还在忙于建立网络控制措施时,攻击者们已经开始着手开发新的技术去攻击下一个致命的弱点:应用层。

近期Gartner公司的调查显示,目前成功的攻击案例中有75%发生在应用层。由此产生了更可怕的预测:到2009年,80%的企业将成为应用层攻击的受害者。

为什么这些攻击这么有效?答案非常简单:它们绕过了过去10年中安全人员实施的所有以网络为中心的控制措施,例如端口禁用。以Web应用攻击为例,传统防火墙为了保护Web服务器所包含的规则是通过阻止所有非预期数据流,仅允许TCP流量通过80和443端口。不幸的是,防火墙不能区分出80端口中的哪些数据流是预期数据流,哪些是非预期的。

此时就出现了应用层防火墙。这些防火墙会在Web服务器之前的应用层对HTTP流量进行检查。这些设备可以检测一个链接,分析用户对应用程序发出的命令。然后就可以分析出哪些是已知攻击,哪些是标准应用的演变。

虽然应用层防火墙有很大的发展潜力,但是应当适度并且有意识的进行部署。在网络防火墙进入企业的最初阶段,实施的经理们普遍采取了谨慎的方式对待这些项目,他们进行了仔细的分析和大量的测试。在部署Web应用层防火墙时我们也应该采取同样的方式。仔细的测试为组织的应用开发人员建立信心,作为负责变更的安全经理也可以很有底气的说这项技术给企业带来的帮助将远远大于给他们增加的工作负担。

一旦组织准备将该产品应用到生产环境中时,就应当开始考虑一个稳定的防火墙规则基础了。下面是如何在组织中建立和部署应用层防火墙规则基础的步骤:

1.有一段足够长的调整期。当今的应用层防火墙拥有复杂的功能去监控数据流并且学习正常活动的模式。一段时间后,防火墙被“训练”得能识别出这些活动模式从而阻止非正常数据流。然而,防火墙需要有足够长的训练时间,这样规则基础才能反映出周期性和季节性的网络活动趋势。例如,电子商务零售商肯定不想在夏天这个销售淡季去训练防火墙保护其网站,然后在冬天这个销售旺季部署规则基础。

2.开发出适用于企业的个性化规则。对组织基础设施的了解是非常重要的,对防火墙进行个性化设置以满足公司的特殊需要可以极大的提高这些工具的效果。例如,如果在一个应用环境中仅有一个Web应用应该接受文件上传,规则中就应当完全阻止PUT命令(用于上传文件的HTTP命令)在其他系统中使用。

3.以被动模式进行初次运行。对于规则基础的测试通常要求“软着陆”。在这样的策略下,防火墙上线时将按照建议的规则设置。接下来将在监控模式下运行,但并不阻止任何数据流。在防火墙正式进入激活模式前,应当花些时间去评估那些违反防火墙规则的数据流。负责实施的责任人还应在正式上线前调整防火墙的误判率。程序员们向来不喜欢安保系统破坏他们的应用程序,这无疑会更加影响跟他们之间的关系。

4.监视,监视,监视。一旦防火墙被激活使用,就应当认真地监控。被阻止的数据流记录会提供非常重要的线索。被阻止的攻击可以向管理者显示出他们安全投资的回报。此外,可能仍然存在误判的情况,但它们可以帮助调整规则基础。

就像网络防火墙一样,应用层防火墙也不是万灵药。可以使用WebInspect和AppScan之类的工具来检测Web应用的漏洞。作为补充,定期进行渗透性测试也是一项可靠的防护策略,且能打消许多安全专家们对Web应用的顾虑。

【编辑推荐】

  1. 雾里看花 如何选择真正的万兆防火墙
  2. 应运而生 下一代防火墙“给力”
  3. 动态管理防火墙 firewalld
  4. 变废为宝:将旧电脑改造成强劲的防火墙和路由器

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138493.html<

(0)
运维的头像运维
上一篇2025-03-03 01:14
下一篇 2025-03-03 01:16

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注