首页 > 信息安全 > 正文

全面解析WEB应用防火墙之前世今生-缘起

2010-11-11 13:30:00  来源:it168网站原创

摘要:早在2004年,国外一些安全厂商就提出了WEB应用防火墙(Web Application Firewall,简称WAF)的概念,并开始了逐步的尝试(例如梭子鱼网络有限公司将Netcontinuum公司纳入旗下。。。
关键词: SQL注入 信息安全

  早在2004年,国外一些安全厂商就提出了WEB应用防火墙(Web Application Firewall,简称WAF)的概念,并开始了逐步的尝试(例如梭子鱼网络有限公司将Netcontinuum公司纳入旗下,当时的Netcontinuum就是这一领域的先行者,其解决方案包含网站的网络应用安全、通信管理和SSL加速等),但当时很多企业用户对此的认识还比较模糊。随着互联网的普及,企业的Web应用越来越多,而来自于Web的信息安全风险也越发突出。

  由于美国的各种企业都有自己的Web应用系统来为客户提供在线支付,而这些Web应用系统中具有较高商业价值的数据引起了黑客的高度关注,出现了许多安全事件,包括信用卡信息被窃取。不但给企业造成了直接损失,还威胁到了整个银行卡在线支付业务模式的推广。

  于是,支付卡行业安全标准委员会发布了支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)。PCI DSS法规6.6要求机构检查自身Web应用程序的所有代码,或者安装一个WAF来防范已知的攻击方式。该法规对WAF产品的发展产生了持续、强大的驱动力。国外的所有WAF厂商都把符合PCI DSS法规看作是产品最重要的技术指标。

  现在,在权威测试机构的WAF产品通用测试标准(并不针对某个行业)中,也把PCI DSS作为参照。凭借PCI DSS法规的大力支持,在2008年,国外WAF应用进入了成熟化与普及化时代。目前最新的PCI DSS是2009年8月发布的1.2.1版本。

  由于WEB应用防火墙的名字中有“防火墙”三个字,所以有很多用户总是把WAF看作是一种新的防火墙。实际上,WEB应用防火墙、传统防火墙、Web安全网关这三者之间有很大的差别,它们在不同的层面保护企业安全。我们上文提到的梭子鱼网络有限公司,其中国区技术总监谷新先生就曾对此做过详细解释,传统防火墙专注在网络层面,提供IP、端口防护。Web安全网关保护企业的上网行为免受侵害。而WAF是专门为保护基于Web的应用程序而设计的,它不像传统的防火墙基于互联网地址和端口号来监控和阻止数据包。企业将WAF部署在Web服务器之前,就是从网站应用的角度去考虑安全问题。

  WAF检查每一个传入的数据包的内容来检测SQL注入、跨站点脚本、会话劫持、篡改参数或URL等类型的攻击。例如,WAF会扫描SQL查询字符串,来检测和删除那些导致返回的数据多于应用程序要求的字符串。



第三十八届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:lyfzlj

免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。