开发者社区> 知与谁同> 正文
阿里云
为了无法计算的价值
打开APP
阿里云APP内打开

下一代Web安全走向云端

简介:
+关注继续查看
本文讲的是下一代Web安全走向云端,“漏洞被利用的速度越来越快,从开始的一个月甚至更长时间才被黑客利用进行攻击,到现在以小时计算。如何对漏洞进行实时的防护对于企业来说尤为重要,而传统安全防护手段现在完全脱节了。”安全宝CTO Tony Lee在日前接受媒体采访时这样谈到。 

下一代Web安全走向云端
▲安全宝CTO Tony Lee

  根据有关第三方的统计,在很多企业中防火墙策略往往几年了都未更新,完全没有了时效性可言。对于用户来说可能会担心更新后会降低稳定性,还要花时间进行测试,这也是传统安全防护手段遇到的最大问题。

  Tony介绍到,对于还是传统安全防护手段的企业来说,如果遇到现在流行的APT攻击,根本没有任何的防御能力。除了有针对性和持续性的攻击方式,黑客在实施攻击时还会利用0Day漏洞,甚至更为厉害的“-1Day”漏洞。而这种漏洞的防护,只有通过全网的、大数据的、云的角度去观察到尽量多的不一样类型的攻击,才会使企业的响应速度和防护效果更好。

  对于这些新兴的安全威胁来说,传统的安全防护已经过时,特别是基于Web层面的安全传统安全防护更是显得捉襟见肘。而正像Tony所说,只有基于云的安全服务才可以让用户站在更高的角度来全盘的审视安全问题,做出最佳的解决方案。下一代Web安全正在走向云端……

  安全宝与AWS的合作

  12月12日,AWS正式进入中国,安全宝作为其合作伙伴为AWS中国用户提供了企业级的云WAF安全防护解决方案。用户可以完整地配置相关服务,而没有必要进行采购硬件、安装软件、日常维护等行为。甚至不需要更改DNS,通过安全宝的服务就可以实现企业级应用安全防火墙的功能,保护企业的网站和APP的安全。

  对于AWS的用户来说,可以将安全宝的服务看作是一个专属的防火墙,在AWS平台上每个用户都有一个虚拟的内网,安全宝的云WAF就安装在用户的虚拟内网之中。同时,用户还可以享受到7*24小时的安全专家技术支持。

  Tony介绍到,“对于特别需求的用户,还可以选择渗透测试服务以及定制化的安全规则。之所以做定制化的规则是因为通用的安全只能提供60%-70%的安全保障,因为要防止误报,所以不可能做很全面的安全防护。AWS的用户会有不少中高端用户,安全要求较高,业务量较大。因此我们会给AWS用户提供个性化定制的规则,可以将其安全防护提升到99%的水平。”

  混合云方案

  Tony表示,“今年我们做了一个很大的战略转变。之前我们一直针对中小型企业提供免费服务,2014年我们推出了混合云服务,不管企业的业务是在云平台上,还是在企业内部的IDC机房里,安全宝都能为其提供安全和加速的服务。”

  这样做的好处是,对于一些一线的互联网企业而言,他们会比较容易接受公有云,但很多企业有一部分业务是不愿意放在云平台上。混合云的解决方案很好的解决了用户的这一方面的需求。

  就网络安全技术差异化方面,以及在网站与APP防护的层面来说,安全宝的优势主要是,我们是国内第一家将传统安全技术搬到云上面的安全厂家。所以我们团队是最能理解SaaS模式的安全,包括我们很好的运用WAF拦截技术。除了WAF本身技术之外,要做好一个云防护主要有两个方面:一是日常防护的运营能力问题。二是在规模大且分布式的云服务中如何可靠的运行。

  高端用户的特点是业务量非常大,系统本身的复杂度高,各种语言写的程序都有,涉及更多不同的开源软件,因此可能涉及的攻击面也会大很多。Tony随后表示,我们期待在AWS上会遇到更多这样的用户。他们受攻击的可能性比较高,受到攻击的水平也会比较高,受攻击的强度会高。有些黑客可能专注一两个月,就是为了渗透企业的某一个业务。这也是为什么这些企业需要更高强度的安全防护。

  目前安全宝为30多万中小企业提供服务,每天会见到各种各样的攻击,安全宝会对攻击数据进行分析,并且及时更新防护规则。而从高端用户的角度看,他们的攻击会呈现出不同的攻击特点,比如黑客可能用更加新的攻击手段,漏洞可能是零日漏洞甚至从未被披露的漏洞,攻击强度也会更大。安全宝收集这些不同类型的数据,对于加强防护能力和效果很重要。我们从中小企业的数据收集来,同时也运用在高端用户上。这也是大数据使用的一个场景。


作者:董建伟
来源:it168网站
原文标题:下一代Web安全走向云端

版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

相关文章
WEB安全之html基础
写了好久的算法和数据结构了,终于要进我的主业了,(数据结构和算法还会继续更新)。在渗透过程中,我们往往会写钓鱼页面,不可能写的页面被别人看到一眼假。包括往往会遇到前端的漏洞,所以学好前端三件套,尤为重要,这也是我接下来要做的事,让你们花更少的时间,学会前端三件套。今天先开一节即html。争取用最少的时间,完成前端的学习。
0 0
2021年江苏省职业院校技能大赛中职 网络信息安全赛项试卷--web安全渗透测试解析
2021年江苏省职业院校技能大赛中职 网络信息安全赛项试卷--web安全渗透测试解析
0 0
💣深入Web安全(防御篇)
💣深入Web安全(防御篇)
0 0
💣深入Web安全(攻击篇)
💣深入Web安全(攻击篇)
0 0
高效率开发Web安全扫描器之路(一)
经常看到一些SRC和CNVD上厉害的大佬提交了很多的漏洞,一直好奇它们怎么能挖到这么多漏洞,开始还以为它们 不上班除了睡觉就挖漏洞,后来有机会认识了一些大佬,发现它们大部分漏洞其实是通过工具挖掘的,比如说下面 是CNVD上面的白帽子大佬
0 0
告别shiro-cas单点登录集成库,这款简单且强壮的Java Web安全引擎pac4j你值得拥有
告别shiro-cas单点登录集成库,这款简单且强壮的Java Web安全引擎pac4j你值得拥有
0 0
+关注
文章
问答
文章排行榜
最热
最新
相关电子书
更多
边缘安全,让Web加速有保障
立即下载
使用CNFS搭建弹性Web服务
立即下载
WEB浏览器中即将发生的安全变化
立即下载