WAF 與防火牆
網路安全的核心通常是防火牆設備或防火牆。防火牆非常適合處理過濾和處理一般的網路流量,但它是一個通用的檢查流量較低的設備,主要(但不僅限於)關注傳輸協議,如TCP、UDP和ICMP。
網路應用防火牆專為處理一件事而設計:發送給網絡應用程式的流量。WAF了解應用層(HTTP或HTTPS)的請求。WAF旨在防禦HTTP/HTTPS的誤用。
許多網路將包括WAF和防火牆。這種情況的一個示例可能是:
🟨一個Web應用程式向互聯網提供服務。對Web應用程式的請求在應用層進行檢查,並阻止對HTTP/HTTPS的惡意使用。
🟨通過防火牆可能會將Web應用程式對其他服務的訪問路由。網路防火牆將根據源頭/目的地/協議/端口規則限制內部流量,以實施所需的隔離並減少成功入侵的影響範圍(通過任何手段)。
網路應用防火牆具有以下幾個必要功能:
1.應用層攻擊防禦: WAF能夠檢測和阻止針對Web應用程式的各種應用層攻擊,包括SQL注入、跨站腳本(XSS)攻擊、跨站請求偽造(CSRF)等。
2.HTTP/HTTPS檢測和過濾: WAF可以解析和檢查HTTP和HTTPS協議的流量,並過濾掉潛在的惡意或不良的請求。
3.威脅智能辨識: 通過使用威脅情報和機器學習技術,WAF能夠實時識別新興的威脅和攻擊模式,提高防禦能力。
4.訪問控制: WAF可以根據用戶的身份、IP地址、地理位置等訊息實施細粒度的訪問控制,以確保僅授予授權用戶訪問權限。
5.日誌和報警: WAF會記錄所有的請求和攻擊事件,並能夠生成警報以通知管理人員或安全團隊進行相應的應對。
6.性能優化: 有效的WAF應具有最小的性能開銷,以確保不會對Web應用程式的正常運行產生不利影響。
7.合規性支持: 一些WAF還提供符合特定安全標準(如PCI DSS)的功能,以幫助組織確保其Web應用程式的合規性。
監控和日誌
監控和日誌記錄是任何防火牆的基本任務。無論是物理還是虛擬的,本地部署還是基於雲的,網路應用防火牆都有一定的吞吐量容量。監控WAF對於管理性能至關重要。
例如,WAF可能在像黑色星期五這樣的高流量異常期間需要更多的容量。如果沒有監控,則在事件發生之前將無法理解對資源的需求,也無法規劃容量的可用性。在事件期間,監控將確保規劃是正確的,或者必須提供額外的容量以避免服務可用性的損失、聲譽損害或利潤損失。
日誌提供了通過網路應用防火牆的請求的歷史記錄以及檢查流量的能力。這種數據對於故障排除至關重要。使用WAF時要考慮的一件事是它可能會產生“虛假陽性”,錯誤地阻止WAF認為是惡意的流量。日誌可以幫助確定為什麼流量被阻止,並允許在WAF或Web應用程式中進行補救,以防止重複錯誤的發生。
對於許多應用程式來說,WAF是網路的第一個(也可能是唯一的)入口。這個入口可以成為其他安全系統的觸發器。這些日誌中的數據可以與其他安全系統的數據結合,通過使用安全訊息和事件管理(SIEM)系統,成為事件檢測和統一事件調查的一部分。
網路流量分析
網路流量分析使用多種工具來使用機器學習和行為分析檢查實時和先前的流量。威脅可以通過一個智慧系統在網路上實時檢測,而不是基於一套僵化的、適合所有情況的規則。
應用程式分析
應用程式配置文件是一種學習應用程式典型使用方式的功能。例如,一個數據輸入字段可能通常包含某種類型的文本。攻擊者試圖通過意外操作尋找漏洞,例如將一組複雜的字符放入數據字段以在Linux機器上啟動Bash shell。應用程式配置文件將理解這種嘗試是不尋常的,並阻止它從達到Web服務器。
內容傳遞網路(CDN)
網路應用程式的性能,特別是直接由人類使用的應用程式,可以直接影響客戶對該站點的進一步使用。如果一個電子商務站點速度慢,客戶會轉移到其他地方。使用內容傳遞網路(CDN)將網路應用程式的許多內容放在一系列全球分散的緩存中,這些緩存靠近客戶端。當客戶打開一個包含大量圖像的網站時,圖像將從本地緩存中加載,而不是從遠端Web服務器下載。
性能還會影響服務提供商。如果一個內容豐富的站點接收到大量的流量,可能需要部署更多的Web服務器。媒體可以在CDN中進行緩存,從而使服務提供商運行更少的Web服務器,減少基礎設施成本。
有四種類型的網絡應用防火牆可能會被使用:
1.WAF(Web Application Firewall): WAF是一種在Web應用程式和用戶之間的網路防火牆,用於檢測和防止各種Web攻擊,如SQL注入、跨站腳本(XSS)和跨站請求偽造(CSRF)等。
2.WAAP(Web Application and API Protection): WAAP是一種結合了WAF和API防護功能的解決方案,用於保護Web應用程式和API免受各種攻擊。
3.RASP(Runtime Application Self-Protection): RASP是一種部署在應用程式運行時的保護解決方案,能夠檢測和防止應用程式中的安全漏洞和攻擊,如代碼注入和應用程式特定的漏洞利用。
4.IPS(Intrusion Prevention System): IPS是一種在網路層面上檢測和防止各種入侵的安全系統,通常通過檢查網路流量和識別惡意行為來實現。與WAF不同,IPS不僅僅關注Web應用程式層面的攻擊,而是更全面地保護整個網路。
網路應用防火牆(WAF)部署方法有幾種:
1.離散部署: 在離散部署中,WAF位於網路邊緣,與現有的網路設備(如防火牆、負載均衡器)相連接。這種部署方式通常需要對網路進行較大的修改,以導流流量到WAF上進行檢查和過濾。
2.反向代理部署: 在反向代理部署中,WAF作為反向代理服務器,位於Web應用程式的前面。所有的流量都首先通過WAF,然後才轉發到後端的Web服務器上。這種部署方式不需要對現有的網路架構進行太多修改,並且可以輕鬆地將WAF部署到現有的基礎設施中。
3.集成部署: 在集成部署中,WAF直接集成到Web應用程序中,作為應用程式的一部分運行。這種部署方式通常需要對應用程式進行修改,以整合WAF的功能,但可以實現最緊密的保護,並且對網路架構的影響最小。
不同的部署方法各有優缺點,選擇適合的部署方法取決於組織的需求、網路架構和安全策略。
在WAF市場上有許多參與者。這部分將簡要描述一些選擇:
Azure Web Application Firewall (WAF)是微軟提供給Azure客戶的平台即服務。Azure WAF屬於WAAP類型,除了提供一組靜態OWASP規則的保護外,還提供機器人防禦和應用層DDoS防護(額外標準或按IP保護計劃)。
Azure WAF可以通過將額外付費的附加組件添加到Azure應用程式閘道來部署為網路設備。它還可以與Azure Front Door一起部署,將網路邊緣移至全球超過170個邊緣數據中心之一,以減少延遲並提供CDN功能,從而加速應用程式的性能。
Azure WAF可以通過Azure Portal和基礎設施即代碼進行管理。它與Azure Monitor深度集成,用於監控/警報,因此也與Microsoft Sentinel(SIEM)集成。
AWS Web Application Firewall(WAF)是由Amazon Web Services(AWS)提供的WAF解決方案。用戶可以為傳入請求的屬性定義自定義檢查規則,包括標頭、正文內容和URI參數。
AWS WAF可以與Amazon CloudFront、應用程式負載均衡器和API Gateway結合部署。這使得它易於部署,並能夠在分佈式架構中提供WAF保護。
AWS CloudWatch提供對實時活動和安全事件的監控。
若組織打算運行具有在線存在的 Web 應用程式,則必須使用 WAF 來保護這些及其他資產。市場上有許多 WAF 選擇,因此必須知道要尋找的基本功能有哪些。
一個好的 Web 應用程式防火牆解決方案應具備以下幾個關鍵功能:
全面的攻擊防禦: 良好的 WAF 應能夠防止各種類型的 Web 攻擊,包括 SQL 注入、跨站腳本(XSS)、跨站請求偽造(CSRF)等。
即時威脅情報更新: WAF 應該能夠根據最新的威脅情報和漏洞資訊及時更新防禦策略,以應對新興的安全威脅。
靈活的自定義規則: 一個好的 WAF 應該允許用戶定義自定義的檢查規則,以滿足特定應用程式的安全需求。
性能和可伸縮性: WAF 應該具備良好的性能和可伸縮性,以應對不斷增長的流量和應用程式的需求。
易於管理和操作: WAF 解決方案應提供直觀的管理界面,並具有易於配置和操作的功能,以便管理員能夠輕鬆地設置和監控安全策略。
監控和報告功能: WAF 應提供全面的監控和報告功能,以便管理員能夠審核安全事件並進行相應的應對。
總之,一個好的 Web 應用程式防火牆解決方案應該能夠提供全面的攻擊防禦、即時威脅情報更新、靈活的自定義規則、性能和可伸縮性、易於管理和操作以及監控和報告功能。


Comments are closed, but trackbacks and pingbacks are open.