下一代Web安全走向云端

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
简介:
本文讲的是下一代Web安全走向云端, “漏洞被利用的速度越来越快,从开始的一个月甚至更长时间才被黑客利用进行攻击,到现在以小时计算。如何对漏洞进行实时的防护对于企业来说尤为重要,而传统安全防护手段现在完全脱节了。”安全宝CTO Tony Lee在日前接受媒体采访时这样谈到。 

下一代Web安全走向云端
▲安全宝CTO Tony Lee

  根据有关第三方的统计,在很多企业中防火墙策略往往几年了都未更新,完全没有了时效性可言。对于用户来说可能会担心更新后会降低稳定性,还要花时间进行测试,这也是传统安全防护手段遇到的最大问题。

  Tony介绍到,对于还是传统安全防护手段的企业来说,如果遇到现在流行的APT攻击,根本没有任何的防御能力。除了有针对性和持续性的攻击方式,黑客在实施攻击时还会利用0Day漏洞,甚至更为厉害的“-1Day”漏洞。而这种漏洞的防护,只有通过全网的、大数据的、云的角度去观察到尽量多的不一样类型的攻击,才会使企业的响应速度和防护效果更好。

  对于这些新兴的安全威胁来说,传统的安全防护已经过时,特别是基于Web层面的安全传统安全防护更是显得捉襟见肘。而正像Tony所说,只有基于云的安全服务才可以让用户站在更高的角度来全盘的审视安全问题,做出最佳的解决方案。下一代Web安全正在走向云端……

  安全宝与AWS的合作

  12月12日,AWS正式进入中国,安全宝作为其合作伙伴为AWS中国用户提供了企业级的云WAF安全防护解决方案。用户可以完整地配置相关服务,而没有必要进行采购硬件、安装软件、日常维护等行为。甚至不需要更改DNS,通过安全宝的服务就可以实现企业级应用安全防火墙的功能,保护企业的网站和APP的安全。

  对于AWS的用户来说,可以将安全宝的服务看作是一个专属的防火墙,在AWS平台上每个用户都有一个虚拟的内网,安全宝的云WAF就安装在用户的虚拟内网之中。同时,用户还可以享受到7*24小时的安全专家技术支持。

  Tony介绍到,“对于特别需求的用户,还可以选择渗透测试服务以及定制化的安全规则。之所以做定制化的规则是因为通用的安全只能提供60%-70%的安全保障,因为要防止误报,所以不可能做很全面的安全防护。AWS的用户会有不少中高端用户,安全要求较高,业务量较大。因此我们会给AWS用户提供个性化定制的规则,可以将其安全防护提升到99%的水平。”

  混合云方案

  Tony表示,“今年我们做了一个很大的战略转变。之前我们一直针对中小型企业提供免费服务,2014年我们推出了混合云服务,不管企业的业务是在云平台上,还是在企业内部的IDC机房里,安全宝都能为其提供安全和加速的服务。”

  这样做的好处是,对于一些一线的互联网企业而言,他们会比较容易接受公有云,但很多企业有一部分业务是不愿意放在云平台上。混合云的解决方案很好的解决了用户的这一方面的需求。

  就网络安全技术差异化方面,以及在网站与APP防护的层面来说,安全宝的优势主要是,我们是国内第一家将传统安全技术搬到云上面的安全厂家。所以我们团队是最能理解SaaS模式的安全,包括我们很好的运用WAF拦截技术。除了WAF本身技术之外,要做好一个云防护主要有两个方面:一是日常防护的运营能力问题。二是在规模大且分布式的云服务中如何可靠的运行。

  高端用户的特点是业务量非常大,系统本身的复杂度高,各种语言写的程序都有,涉及更多不同的开源软件,因此可能涉及的攻击面也会大很多。Tony随后表示,我们期待在AWS上会遇到更多这样的用户。他们受攻击的可能性比较高,受到攻击的水平也会比较高,受攻击的强度会高。有些黑客可能专注一两个月,就是为了渗透企业的某一个业务。这也是为什么这些企业需要更高强度的安全防护。

  目前安全宝为30多万中小企业提供服务,每天会见到各种各样的攻击,安全宝会对攻击数据进行分析,并且及时更新防护规则。而从高端用户的角度看,他们的攻击会呈现出不同的攻击特点,比如黑客可能用更加新的攻击手段,漏洞可能是零日漏洞甚至从未被披露的漏洞,攻击强度也会更大。安全宝收集这些不同类型的数据,对于加强防护能力和效果很重要。我们从中小企业的数据收集来,同时也运用在高端用户上。这也是大数据使用的一个场景。


作者: 董建伟
来源:it168网站
原文标题:下一代Web安全走向云端
相关文章
|
5天前
|
安全 应用服务中间件 网络安全
实战经验分享:利用免费SSL证书构建安全可靠的Web应用
本文分享了利用免费SSL证书构建安全Web应用的实战经验,涵盖选择合适的证书颁发机构、申请与获取证书、配置Web服务器、优化安全性及实际案例。帮助开发者提升应用安全性,增强用户信任。
|
3天前
|
弹性计算 负载均衡 安全
云端问道-Web应用上云经典架构方案教学
本文介绍了企业业务上云的经典架构设计,涵盖用户业务现状及挑战、阿里云业务托管架构设计、方案选型配置及业务初期低门槛使用等内容。通过详细分析现有架构的问题,提出了高可用、安全、可扩展的解决方案,并提供了按量付费的低成本选项,帮助企业在业务初期顺利上云。
|
1月前
|
SQL 负载均衡 安全
安全至上:Web应用防火墙技术深度剖析与实战
【10月更文挑战第29天】在数字化时代,Web应用防火墙(WAF)成为保护Web应用免受攻击的关键技术。本文深入解析WAF的工作原理和核心组件,如Envoy和Coraza,并提供实战指南,涵盖动态加载规则、集成威胁情报、高可用性配置等内容,帮助开发者和安全专家构建更安全的Web环境。
63 1
|
1月前
|
安全 前端开发 Java
Web安全进阶:XSS与CSRF攻击防御策略深度解析
【10月更文挑战第26天】Web安全是现代软件开发的重要领域,本文深入探讨了XSS和CSRF两种常见攻击的原理及防御策略。针对XSS,介绍了输入验证与转义、使用CSP、WAF、HTTP-only Cookie和代码审查等方法。对于CSRF,提出了启用CSRF保护、设置CSRF Token、使用HTTPS、二次验证和用户教育等措施。通过这些策略,开发者可以构建更安全的Web应用。
93 4
|
1月前
|
安全 Go PHP
Web安全进阶:XSS与CSRF攻击防御策略深度解析
【10月更文挑战第27天】本文深入解析了Web安全中的XSS和CSRF攻击防御策略。针对XSS,介绍了输入验证与净化、内容安全策略(CSP)和HTTP头部安全配置;针对CSRF,提出了使用CSRF令牌、验证HTTP请求头、限制同源策略和双重提交Cookie等方法,帮助开发者有效保护网站和用户数据安全。
74 2
|
1月前
|
存储 安全 Go
Web安全基础:防范XSS与CSRF攻击的方法
【10月更文挑战第25天】Web安全是互联网应用开发中的重要环节。本文通过具体案例分析了跨站脚本攻击(XSS)和跨站请求伪造(CSRF)的原理及防范方法,包括服务器端数据过滤、使用Content Security Policy (CSP)、添加CSRF令牌等措施,帮助开发者构建更安全的Web应用。
97 3
|
1月前
|
SQL 安全 Go
PHP在Web开发中的安全实践与防范措施###
【10月更文挑战第22天】 本文深入探讨了PHP在Web开发中面临的主要安全挑战,包括SQL注入、XSS攻击、CSRF攻击及文件包含漏洞等,并详细阐述了针对这些风险的有效防范策略。通过具体案例分析,揭示了安全编码的重要性,以及如何结合PHP特性与最佳实践来加固Web应用的安全性。全文旨在为开发者提供实用的安全指南,帮助构建更加安全可靠的PHP Web应用。 ###
43 1
|
2月前
|
Kubernetes 安全 应用服务中间件
动态威胁场景下赋能企业安全,F5推出BIG-IP Next Web应用防火墙
动态威胁场景下赋能企业安全,F5推出BIG-IP Next Web应用防火墙
55 3
|
2月前
|
缓存 安全 JavaScript
掌握JAMstack:构建更快、更安全的Web应用
JAMstack 是一种现代 Web 开发架构,结合 JavaScript、APIs 和 Markup,创建更快、更安全的 Web 应用。其核心优势包括高性能、安全性、可扩展性和易维护性。JAMstack 通过预构建静态页面和 API 实现高效渲染,利用静态站点生成器如 Gatsby 和 Next.js,并借助 CDN 和缓存策略提升全球访问速度。尽管面临复杂交互、SEO 和数据更新等挑战,但通过 Serverless Functions、预渲染和实时 API 更新等方案,这些挑战正逐步得到解决。
|
3月前
|
SQL 安全 数据库
惊!Python Web安全黑洞大曝光:SQL注入、XSS、CSRF,你中招了吗?
在数字化时代,Web应用的安全性至关重要。许多Python开发者在追求功能时,常忽视SQL注入、XSS和CSRF等安全威胁。本文将深入剖析这些风险并提供最佳实践:使用参数化查询预防SQL注入;通过HTML转义阻止XSS攻击;在表单中加入CSRF令牌增强安全性。遵循这些方法,可有效提升Web应用的安全防护水平,保护用户数据与隐私。安全需持续关注与改进,每个细节都至关重要。
142 5
下一篇
DataWorks