Сообщение администратору
Имя:
Почта:
Сообщение:
Вход на сайт
Логин:
Пароль:

Статистика
Поделиться
Поддержка  •  Дневник  •  О сайте  •  Реклама  •  Поставить баннер  •  Прислать  •  Хроника  •  Translate  •  Рекомендованное  •  Написать администратору OpenToWork Гости: 14    Участники: 0 Авторизация Авторизация   Регистрация 
Метод Научного Тыка
RULVEN
Поиск  
Blackball iMag | интернет-журнал
RSS-лента
Поделиться ссылкой:
Каталог

Статьи
Anonymous • Сб 17.09.2005 04:47

Начало » Компьютеры & IT » Web Application Firewall — защита сайта от хакерских атак

Web Application Firewall — защита сайта от хакерских атак


Web Application Firewall — защита сайта от хакерских атак
Добавлено: Сб 11.01.2025 • Sergeant
Автор: Лука Сафонов
Источник: Хабр
Просмотров: 31
Комментарии: 0


Web Application Firewall — защитный экран уровня приложений, предназначенный для выявления и блокирования современных атак на веб-приложения, в том числе и с использованием уязвимостей нулевого дня:

  • SQL Injection — sql инъекции;
  • Remote Code Execution (RCE) — удаленное выполнение кода;
  • Cross Site Scripting (XSS) — межсайтовый скриптинг;
  • Cross Site Request Forgery (CSRF) — межстайтовая подделка запросов;
  • Remote File Inclusion (RFI) — удалённый инклуд;
  • Local File Inclusion (LFI) — локальный инклуд;
  • Auth Bypass — обход авторизации;
  • Insecure Direct Object Reference — небезопасные прямые ссылки на объекты;
  • Bruteforce — подбор паролей.

Основное предназначение WAF — защита веб-приложения от несанкционированного доступа, даже при наличии критичных уязвимостей.

На сегодняшний день высокая стоимость информации, обрабатываемая в процессинге веб-приложений, в совокупности с угрозой взлома увеличивает риски информационной безопасности компаний. В этих условиях встает закономерный вопрос: что предпринять для защиты веб-приложений? Контрмеры можно внедрять на двух этапах жизни приложения —разработки и эксплуатации. На этапе разработки — это различные инструменты тестирования безопасности: статический, динамический, интерактивный анализ. Если говорить о безопасности уже эксплуатируемого приложения, то здесь предлагается использовать наложенные средства защиты — системы предотвращения вторжений, межсетевые экраны следующего поколения (Next Generation Firewall, сокращенно NGFW), а также средства фильтрации трафика прикладного уровня, специально ориентированные на веб-приложения (Web Application Firewall, сокращенно — WAF). Применение Web Application Firewall традиционно считается наиболее эффективным подходом к защите веб-ресурсов. Одним из основополагающих факторов здесь служит узкоспециализированная разработка.

Общие требования к современному Web Application Firewall, обеспечивающему защиту сайтов и мобильных приложений:

  • системные компоненты WAF должны соответствовать требованиям PCI DSS;
  • возможность реагирования на угрозы, описанные в OWASP Top Ten;
  • инспектирование запросов и ответов в соответствии с политикой безопасности, журналирование событий; предотвращение утечки данных — инспекция ответов сервера на наличие критичных данных;
  • применение как позитивной, так и негативной модели безопасности; инспектирование всего содержимого веб-страниц, включая HTML, DHTML и CSS, а также нижележащих протоколов доставки содержимого (HTTP/HTTPS);
  • инспектирование сообщений веб-сервиса, если веб-сервис подключен к интернету (SOAP, XML);
  • инспектирование любого протокола или конструкции данных, использующихся для передачи данных веб-приложения вне зависимости от того, является ли он проприетарным или стандартизованным (как для входящих, так и исходящих потоков данных);
  • защита от угроз, направленных непосредственно на WAF;
  • поддержка SSL\TLS-терминации соединения;
  • предотвращение или обнаружение подделки идентификатора сессии;
  • автоматическое скачивание обновлений сигнатур атак и применение их;
  • возможность установки режима fail-open и fail-close;
  • поддержка устройством клиентских SSL-сертификатов;
  • поддержка аппаратного хранения ключей (FIPS).

 

Web Application Firewall — защитный экран уровня приложений, предназначенный для выявления и блокирования современных атак на веб-приложения.

Основное предназначение WAF — защита веб-приложения от несанкционированного доступа, даже при наличии критичных уязвимостей.

Эволюцией классического WAF является WAAP (Web Application and API Protection), который предлагает продвинутые автоматизированные механизмы защиты для постоянно меняющихся веб-приложений.



Мне нравится 0   Мне не нравится 0



Сейчас читают:
Участников (0) и гостей (0)




Комментарии: 0
Нет ни одного комментария.

Новое
WAF и RASP: в чём разница и что лучше для безопасности веб-приложений вчера, 10:59
WAF и RASP: в чём разница и что лучше для безопасности веб-приложений
Флагманская «Акула» BMW — без огромных ноздрей. Новейшую BMW 5-й серии показали вживую вчера, 10:48
Флагманская «Акула» BMW — без огромных ноздрей. Новейшую BMW 5-й серии показали вживую
Как сделать полезный дашборд: советы и идеи 2 дня назад, 20:44
Как сделать полезный дашборд: советы и идеи
Айтишник пытался обмануть рекрутера с помощью ИИ. Но что-то пошло не так 2 дня назад, 19:08
Айтишник пытался обмануть рекрутера с помощью ИИ. Но что-то пошло не так
Мороженое с вином и крепким алкоголем 2 дня назад, 11:08
Мороженое с вином и крепким алкоголем
Полноразмерные наушники Grado Signature S950 Sport: искажения меньше сотой процента 3 дня назад, 09:06
Полноразмерные наушники Grado Signature S950 Sport: искажения меньше сотой процента
Mercedes-Benz начнёт исполнять бирюзовую подсветку, чтобы обозначить движение в автономном режиме Вт 18.03.2025
Mercedes-Benz начнёт исполнять бирюзовую подсветку, чтобы обозначить движение в автономном режиме
ИИ не оправдал надежд? Бизнес массово отказывается от новых технологий Вт 18.03.2025
ИИ не оправдал надежд? Бизнес массово отказывается от новых технологий
OWASP: что это такое и что нужно знать веб-разработчикам Вт 18.03.2025
OWASP: что это такое и что нужно знать веб-разработчикам
«Если HR-специалист — слабак, результата не будет». Почему рекрутеров надо контролировать Пн 17.03.2025
«Если HR-специалист — слабак, результата не будет». Почему рекрутеров надо контролировать
Книги
Azure Adventures with C# Вт 18.03.2025
Azure Adventures with C#
Год: 2024
Fundamentals of Enterprise Architecture Вт 11.03.2025
Fundamentals of Enterprise Architecture
Год: 2024
Pro .NET Memory Management, Second Edition Вт 04.03.2025
Pro .NET Memory Management, Second Edition
Год: 2024
Micro Frontends in Action Вт 18.02.2025
Micro Frontends in Action
Год: 2020
Разработано на основе BlackNight CMS
Release v.2025-03-23
© 2000–2025 Blackball
Дизайн & программирование:
О сайтеРеклама
PULS.LV Professional rating system
Visitors
Web-site performed by Sergey Drozdov
BlackballРекламаСтатистикаПоддержка
МузыкаПлейлистыКиноВидеоИгрыАудиоПрограммыСтатьиКартинкиЮморФорумДневник сайтаПрислать контентРекомендованное
Complete your gift to make an impact
Buy Me A Coffee
Если вам понравился этот сайт и вы хотите меня поддержать, вы можете купить мне кофе. Спасибо!