8月25日,由中國信息通信研究院(以下簡(jiǎn)稱(chēng)“中國信通院”)和中國通信標準化協(xié)會(huì )聯(lián)合主辦的“2023云和軟件安全大會(huì )”在北京召開(kāi)。
(資料圖片)
會(huì )上,瑞數信息與中國信通院云計算與大數據研究所聯(lián)合撰寫(xiě)的《云上WAAP發(fā)展洞察報告(2023)》(以下簡(jiǎn)稱(chēng)“報告”)正式發(fā)布。報告旨在通過(guò)分析WAAP解決方案的優(yōu)勢及核心能力要求,幫助安全從業(yè)者更好地了解WAAP全貌;通過(guò)分析構建全方位的WAAP安全防護體系架構和典型應用場(chǎng)景,為企業(yè)應用WAAP提供良好的落地思路。
瑞數信息CTO馬蔚彥參與《云上WAAP發(fā)展洞察報告(2023)》發(fā)布儀式
瑞數信息技術(shù)總監吳劍剛進(jìn)行《云上WAAP發(fā)展洞察報告(2023)》解讀
一、WAAP成為未來(lái)安全防護發(fā)展方向
隨著(zhù)企業(yè)深度用云以及云原生應用的快速普及,云上復雜性提升,導致網(wǎng)絡(luò )攻擊面倍增,伴生出新的安全風(fēng)險。一方面,Web、H5、APP、小程序等多樣的接入渠道帶來(lái)應用安全風(fēng)險加劇,數據安全問(wèn)題凸顯,同時(shí)API接口攻擊、分布式拒絕服務(wù)(DDoS)攻擊、Bot攻擊等新型攻擊方式層出不窮,傳統安全解決方案已難以滿(mǎn)足日益復雜的安全需求;另一方面,我國各級監管日趨嚴格,企業(yè)在應用業(yè)務(wù)上云的過(guò)程中,面臨著(zhù)嚴峻的數據安全考驗,應用漏洞風(fēng)險導致的安全隱患和嚴重后果已被上升至法律層面。
在此背景下,傳統Web應用防護系統(WAF)技術(shù)亟待革新。報告指出,WAAP作為下一代Web安全防護解決方案,正在成為未來(lái)安全防護發(fā)展方向。
WAAP,即Web Application and API Protection的縮寫(xiě),指Web應用程序與API保護。WAAP是一種綜合性的多層防護解決方案,由以下四部分構成:Web應用程序防火墻(WAF)、API保護、分布式拒絕服務(wù)攻擊(DDoS)防御、Bot訪(fǎng)問(wèn)管理。
報告顯示,WAAP可通過(guò)多層防護規則提供可靠、安全的Web應用程序和API保護平臺,讓企業(yè)免受各種網(wǎng)絡(luò )攻擊,例如:SQL注入、跨站腳本攻擊、跨站請求偽造、撞庫、爬蟲(chóng)、DDoS攻擊、API接口濫用等,為企業(yè)業(yè)務(wù)連續性和數據安全保駕護航。
與傳統WAF相比,WAAP存在的優(yōu)勢包括兩方面:一是實(shí)現Web應用程序和API的統一管理。二是進(jìn)行多維度統一防護,從Web應用安全防護、DDoS攻擊防御、Bot管理到API安全防護等多緯度構建Web應用安全防御體系。
2、WAAP應具備五大核心能力
隨著(zhù)WAAP理念的提出,國內外WAF廠(chǎng)商迅速跟進(jìn),我國WAF廠(chǎng)商和云服務(wù)商逐步構建Bot防護功能和API防護能力,加速落地切實(shí)可行的WAAP安全防護體系。但如何具備完善的WAAP防護能力,考驗著(zhù)各大廠(chǎng)商的技術(shù)和產(chǎn)品能力。
報告指出,WAAP不是簡(jiǎn)單的將各項能力并行考慮,企業(yè)進(jìn)行安全體系設計時(shí),應考慮如何將功能進(jìn)行協(xié)作,以及如何對底層的系統資源和流量進(jìn)行合理調度分配。因此,WAAP核心能力要求主要集中在Web應用程序防護、DDoS防御、Bot管理和API安全防護四部分,同時(shí)對平臺的底層聯(lián)動(dòng)性提出要求。
? Web應用程序防護能力
Web應用程序防護是指針對Web安全攻擊而做的各種防御措施。主要功能應包括:Web攻擊防護(如:SQL注入、命令注入、XSS跨站、Webshell上傳、Web服務(wù)器漏洞攻擊等)、CC攻擊防護、漏洞虛擬補丁、網(wǎng)頁(yè)防篡改、訪(fǎng)問(wèn)合規性檢測等。Web攻擊防護可以采用規則匹配、流量學(xué)習、語(yǔ)義分析、威脅情報等技術(shù),實(shí)現更精準的防護。
? DDoS防御能力
分布式拒絕服務(wù)(DDoS)防御是指保護Web應用程序和API應用免受DDoS攻擊,支持對DDoS攻擊的異常監測、攻擊防護和彈性管理。DDoS攻擊防護可以從請求速度限制、TCP檢測與代理檢測、HTTP客戶(hù)端驗證、威脅情報等幾方面進(jìn)行防護。
? Bot管理能力
Bot管理是指支持對各種Bot識別、防護和行為管理,可以對惡意Bot進(jìn)行甄別處理,對善意Bot進(jìn)行放行。Bot攻擊防護可以從客戶(hù)端驗證、驗證碼挑戰、行為分析、威脅情報等幾方面進(jìn)行防護。
? API安全防護能力
API安全防護是指在A(yíng)PI資產(chǎn)識別的基礎上,對API運行狀態(tài)、異常訪(fǎng)問(wèn)行為、敏感信息和安全攻擊進(jìn)行監測,從而實(shí)現對API資產(chǎn)的全方位管控。API安全防護可以從API流量分析、特征識別、行為分析、敏感信息檢測、威脅情報等幾方面進(jìn)行識別與防護。
? 底層聯(lián)動(dòng)性
底層聯(lián)動(dòng)性是指WAAP的核心能力之間可以實(shí)現數據共享、攻擊聯(lián)防。在實(shí)現面向不同防護場(chǎng)景采用有針對性防護技術(shù)的基礎上,還可以進(jìn)行技術(shù)復用,以達到提升檢測防護效率,降低維護成本的目的。底層聯(lián)動(dòng)性體現在可以從可編程性、報文統一檢測、數據共享、聯(lián)防聯(lián)控四個(gè)方面進(jìn)行調度。
三、WAAP安全防護體系建設思路
作為一種讓?xiě)冒踩雷o亟需更加主動(dòng)、高效、融合、智能的一站式WAAP解決方案,WAAP架構是以AI智能分析技術(shù)為底座,通過(guò)多種技術(shù)手段和統一的策略管理平臺,提供多云混合云中一致的應用安全服務(wù)能力。對此,報告提出了WAAP安全防護體系建設思路:
? 全業(yè)務(wù)渠道接入
WAAP解決方案覆蓋幾乎所有的業(yè)務(wù)接入渠道,包括Web、APP、API、微信、小程序等,可實(shí)現全業(yè)務(wù)渠道防護;通過(guò)用戶(hù)賬號、設備指紋等唯一標識和全量訪(fǎng)問(wèn)記錄,將各業(yè)務(wù)接入渠道的數據進(jìn)行融合,實(shí)現用戶(hù)訪(fǎng)問(wèn)數據追蹤和透視。
? 全功能融合
以“AI智能”技術(shù)為核心,結合規則匹配、流量學(xué)習、客戶(hù)端驗證、行為分析和威脅情報技術(shù),打造多檢測引擎協(xié)同工作機制。
? 核心技術(shù)
一是以“客戶(hù)端驗證”技術(shù)為核心,實(shí)現Bot識別、客戶(hù)端環(huán)境驗證、客戶(hù)端操作行為驗證,幫助企業(yè)安全團隊實(shí)現變被動(dòng)防護為主動(dòng)防護,突破被動(dòng)防護困局。
二是AI智能引擎,高效協(xié)同防御。通過(guò)流量學(xué)習、行為分析、機器學(xué)習等技術(shù),結合第三方漏洞庫、威脅情報等信息,發(fā)現高度隱蔽的攻擊,有效提高檢測率,降低誤漏報,實(shí)現對業(yè)務(wù)威脅的透視。
? 核心建設內容
WAAP安全防護體系建設時(shí),應從頂層設計角度出發(fā),考慮統一建設、協(xié)同工作,避免各能力獨立建設帶來(lái)的資源消耗和性能消耗。具體建設內容包含以下五個(gè)方面:一是客戶(hù)端采集;二是業(yè)務(wù)接入;三是檢測引擎;四是智能策略;五是核心能力。
與此同時(shí),報告還深入分析了WAAP的典型應用場(chǎng)景和案例,并展望了WAAP未來(lái)發(fā)展趨勢,力圖讓業(yè)界從業(yè)者更好地了解WAAP全貌,緊跟安全防護最新趨勢,推動(dòng)WAAP安全新技術(shù)進(jìn)一步落地實(shí)踐。
瑞數信息作為報告的聯(lián)合撰寫(xiě)方,是中國動(dòng)態(tài)安全技術(shù)的創(chuàng )新者和Bots自動(dòng)化攻擊防御領(lǐng)域的專(zhuān)業(yè)廠(chǎng)商,提供覆蓋Web、APP、云和API資產(chǎn)的全渠道應用、業(yè)務(wù)、數據及云安全等在內的安全產(chǎn)品及服務(wù)。此前,瑞數信息已被Gartner、IDC等國際知名咨詢(xún)機構連續幾年列入云安全領(lǐng)域、API安全領(lǐng)域的代表廠(chǎng)商,同時(shí)也是國內首批榮獲中國信通院云原生API安全和WAAP能力認證的安全廠(chǎng)商,足見(jiàn)瑞數信息在云WAAP安全領(lǐng)域的強勁實(shí)力。
未來(lái)瑞數信息還將持續創(chuàng )新技術(shù)、產(chǎn)品和服務(wù),提升用戶(hù)云WAAP安全能力,為企業(yè)有效抵御新興威脅、合規建設應用安全和數據安全打下堅實(shí)基礎。
欲知更多《云上WAAP發(fā)展洞察報告(2023)》內容,點(diǎn)擊二維碼下載報告!
關(guān)鍵詞: