如何確保 Web應用安全 |
發(fā)布時間: 2012/8/14 18:00:39 |
Web安全與你的應用環(huán)境以及使用方式是密切相關的 目前,企業(yè)用戶都以全業(yè)務為發(fā)展目標,安全形勢的焦點已經從之前的網絡安全老三樣到應用安全和全業(yè)務安全發(fā)展。而做好這項工作的實質就是我們的企業(yè)用戶應具有良好的業(yè)務支撐環(huán)境及安全意識。 應用為王的時代,安全問題如何避免 伴隨互聯(lián)網技術的迅速發(fā)展,基于傳統(tǒng)網絡架構的各類業(yè)務逐步向基于B/S架構的應用體系轉變。業(yè)務類別越來越多,應用復雜度也越來越高。人們逐漸發(fā)現(xiàn)傳統(tǒng)網絡層的防護已經無法保障業(yè)務的安全運行。提升業(yè)務系統(tǒng)安全需要從業(yè)務流程、應用架構、應用系統(tǒng)等多個角度來思考從而尋求解決方案。因此,對于應用安全的關注度也逐漸升溫。 面對來勢洶洶的應用威脅,絕大多數(shù)企業(yè)并沒有真正意識到其中的危機。一方面,惡意網站以600%的年增長速度在迅速增加;另一方面,77%帶有惡意代碼的網站是被植入惡意攻擊代碼的合法網站。如果把前者比作明槍還可以避免的話,那么作為暗箭的后者可以輕而易舉地攻擊無辜普通網站訪問用戶,進而危及企業(yè)信譽。 網絡安全老三樣VS Web應用安全產品 在業(yè)務多樣性發(fā)展的今天,越來越多的安全事件已經從網絡層向應用層轉移,趨于對利益的追求,以往破壞性的攻擊方式已經被逐漸摒棄,取而代之的是對于信息的獲取。隨著攻擊方式的改變,安全產品的部署策略也發(fā)生了天翻地覆的變化,傳統(tǒng)的產品早已無法滿足應用安全方面的防護,對于這種新興的安全威脅完全是“自欺欺人”的狀態(tài),本來做不到的卻偏偏又要灌輸這樣的能力,完全不從用戶的安全角度去著想! 目前,很多企業(yè)采用網絡安全防御技術對Web應用進行防護,如綜合采用網絡防火墻、IDS、補丁安全管理、升級軟件等措施,然而這些方法難以有效的阻止Web攻擊,且對于HTTPS類的攻擊手段,更是顯得束手無策。 對于Web應用進行防護,Web應用防火墻是最有效的產品。Web應用防火墻的兩個關鍵功能是,深入理解HTTP/HTTPS協(xié)議,可監(jiān)測往返流量,能對web流量進行安全控制。Web數(shù)據(jù)中心是經常變化的,包括新的應用程序、新的軟件模塊,不斷更新的軟件補丁等。專業(yè)的安全工具和方法應能適應這種動態(tài)環(huán)境,應用配置的升級更新和對監(jiān)測數(shù)據(jù)的分析使得應用防火墻總能適應新的安全需求。 同時,企業(yè)對Web應用安全防護的主要需求,比如部署簡便,管理集中,操作簡潔,性能影響甚微。包括: 對現(xiàn)有網絡拓撲結構盡量無影響; 方便管理,無需進行復雜的配置; 對現(xiàn)有WEB服務器的訪問速率不能造成太大的影響; 對正常業(yè)務訪問不能進行錯誤的攔截阻斷。 Web安全的內容就與大家介紹完了,希望大家多多掌握。 本文出自:億恩科技【mszdt.com】 |