WEB应用防火墙之前世今生——缘起

安全
早在2004年,国外一些安全厂商就提出了WEB应用防火墙(Web Application Firewall,简称WAF)的概念,并开始了逐步的尝试,但当时很多企业用户对此的认识还比较模糊。随着互联网的普及,企业的Web应用越来越多,而来自于Web的信息安全风险也越发突出。

早在2004年,国外一些安全厂商就提出了WEB应用防火墙(Web Application Firewall,简称WAF)的概念,并开始了逐步的尝试,但当时很多企业用户对此的认识还比较模糊。随着互联网的普及,企业的Web应用越来越多,而来自于Web的信息安全风险也越发突出。

由于美国的各种企业都有自己的Web应用系统来为客户提供在线支付,而这些Web应用系统中具有较高商业价值的数据引起了黑客的高度关注,出现了许多安全事件,包括信用卡信息被窃取。不但给企业造成了直接损失,还威胁到了整个银行卡在线支付业务模式的推广。

于是,支付卡行业安全标准委员会发布了支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)。PCI DSS法规6.6要求机构检查自身Web应用程序的所有代码,或者安装一个WAF来防范已知的攻击方式。该法规对WAF产品的发展产生了持续、强大的驱动力。国外的所有WAF厂商都把符合PCI DSS法规看作是产品最重要的技术指标。

现在,在权威测试机构的WAF产品通用测试标准(并不针对某个行业)中,也把PCI DSS作为参照。凭借PCI DSS法规的大力支持,在2008年,国外WAF应用进入了成熟化与普及化时代。目前最新的PCI DSS是2009年8月发布的1.2.1版本。

由于WEB应用防火墙的名字中有"防火墙"三个字,所以有很多用户总是把WAF看作是一种新的防火墙。实际上,WEB应用防火墙、传统防火墙、Web安全网关这三者之间有很大的差别,它们在不同的层面保护企业安全。我们上文提到的梭子鱼网络有限公司,其中国区技术总监谷新先生就曾对此做过详细解释,传统防火墙专注在网络层面,提供IP、端口防护。Web安全网关保护企业的上网行为免受侵害。而WAF是专门为保护基于Web的应用程序而设计的,它不像传统的防火墙基于互联网地址和端口号来监控和阻止数据包。企业将WAF部署在Web服务器之前,就是从网站应用的角度去考虑安全问题。

WAF检查每一个传入的数据包的内容来检测SQL注入、跨站点脚本、会话劫持、篡改参数或URL等类型的攻击。例如,WAF会扫描SQL查询字符串,来检测和删除那些导致返回的数据多于应用程序要求的字符串。

【编辑推荐】

  1. 解读Web应用防火墙
  2. 应对复杂网络攻击我有WEB应用防火墙
  3. Web应用防火墙将瞄准0day攻击防御不得不看
  4. WEB应用防火墙网站整体防护的破解方法

 

责任编辑:佟健 来源: 51CTO.com
相关推荐

2010-12-06 19:22:36

2010-11-25 15:35:02

2010-11-16 16:43:17

2011-08-12 16:06:01

2011-03-25 11:18:51

2013-02-21 10:25:57

2010-10-25 12:07:51

2010-05-24 17:49:56

2011-03-25 11:06:46

2011-02-17 18:30:25

2011-05-10 09:17:01

2011-02-15 18:38:49

2010-07-07 20:06:53

2010-07-12 11:33:52

2021-06-25 18:35:30

Web应用防火墙

2010-07-12 11:41:55

2011-09-15 17:03:44

2010-12-21 18:04:26

2009-04-28 09:12:35

Web应用防火墙梭子鱼

2009-04-29 14:51:18

点赞
收藏

51CTO技术栈公众号