梭子鱼专访:Web应用安全现柳暗花明势头

2010年,在所有与黑客攻击有关的活动中,92%的涉及数据泄露的事件均是利用了网络应用层的漏洞。在今年的OWASP中国峰会上,Forrester Research首席分析师王晨曦所发布的关于互联网安全现状的数据中,出现了这个惊人的数字。它似乎在告诉我们,Web应用安全已经不再是信息安全界的”小语种”,它正势不可挡的成为全球信息安全行业急需探讨的课题。

Web安全事件已无处不在

今天,国内因Web应用漏洞而引发的安全事件,正在如雨后春笋般在我们身边爆发,更重要的是,这类安全事件的影响力也开始不断扩大。梭子鱼网络有限公司中国区总经理何平告诉记者,针对web应用漏洞的攻击技术,今天在互联网上几乎唾手可得。校园网上的BBS、黑客网站、博客上,到处都可以找到发动这类攻击的工具软件,甚至完全不懂任何网络攻击技术的人,都可以做到黑客可以做的事,外加上”黑色产业链”对各种网络攻击事件的刻意操纵,Forrester Research所发布的数据已经相当客观,前段时间伊朗网站被攻击的事件,正是黑客组织利用web应用漏洞发起的政治性质的攻击。所以,保证Web应用的安全,也是保障国家信息安全的核心任务。

与这一现实相悖的是,尽管我们的互联网生活已经陷入了web应用漏洞造成的安全阴影中,但当前大多用户却几乎对Web应用的安全风险完全没有概念。造成这种落差的原因又是什么呢?

何平告诉记者,这主要是因为在互联网应用快速变化的过程中,信息安全问题也出现了颠覆性的变化。比如浏览器的交互性应用,让过去的浏览器和现在的浏览器在本质上出现了巨大的区别,浏览器已经变成了众多应用的承载者。另外,各种移动终端也开始成为互联网应用的”访客”,数据传输的链路变得更加复杂了。大多数人关注的是互联网应用如何越来越丰富,如何越来越便捷,而这种快速的变化与以往的安全体系架构自然不匹配,而在”黑客”眼中,这种差距正是盗取有价信息的大好机会。

既然是应用系统安全漏洞引发的问题,在系统研发阶段,这些安全风险是否可以被最大化的规避呢?何平认为,应用系统的安全漏洞永远都无法避免。因为,在应用系统的研发过程中,如果过多的考虑未来的安危,必然会影响系统的交付周期,强调安全的做法没有商业驱动力,所以应用程序的漏洞必然会长期存在。

WAF标准有望尽快落地

当前,Web应用安全需求的增长,已经使WEB应用防火墙(Web Application Firewall,简称WAF)成为越来越关键的安全产品。何平在参加OWASP峰会时也指出,当前企业快速的发展正在对应用系统提出更高的要求,web应用安全市场虽然不会迎来爆发式增长,但是也已经进入了一个快速成长期。而且,由于近年来国际市场日趋成熟,WAF市场的国际标准也在逐步形成,并对传统的美国信息安全协会和信用卡支付标准PCI DSS所形成的一些标准作出了不少更实用的修正。

同时,他也表示,从国内市场当前的情况来看,国际标准还并不是用户所看重的,大多厂商的WAF产品多以用户需求为标准,所以相对国际市场缺乏对Web应用安全产品的价值评估体系,也在某种程度上阻碍了市场认知度的提升。但从市场整体的发展趋势来看,不管是OWASP这样的专业技术组织,还是行业用户都在对具有实用价值的标准的落地起到推动作用。

关于标准化,在今年的OWASP峰会上,也出现了不少有益的信息。比如大会所提出的WAF所要具备的功能、对某些攻击的防护能力标准,以及在易用性和安全部署方面的建议性要求等。以往,OWASP组织进行的很多项目都成为了产品市场化时的国际标准,但对致力于web应用安全领域的企业而言,这也仅仅只是一种技术方向的指引。正如何平所说,”标准化解决不了技术的问题,技术的发展才是带动web应用安全市场发展的动力。”

 

【编辑推荐】

  1. 梭子鱼发布其下一代防火墙系列产品
  2. 如何拯救web应用安全威胁?
  3. 企业级反垃圾邮件介绍之梭子鱼防火墙
  4. 从黑客常用攻击手段来对WEB应用安全防护进行了解

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/152878.html<

(0)
运维的头像运维
上一篇2025-03-14 05:14
下一篇 2025-03-14 05:15

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注