为什么WAF越来越让人失望?


点击蓝字存眷我们 [原文来自:www.ii77.com]


[转载出处:www.ii77.com]



跟着企业数字转型和“平安上云”活动的开展,以及当下疫情加重的Web平安和应用平安焦虑,越来越多的企业起头考虑购置WAF或云WAF产物。然则,在“战五渣?四大云WAF实战测试险遭团灭”一文中,我们认识到即使是一些大牌云较量厂商的云WAF产物,在测试中的示意往往都让人大跌眼镜。


其实不光仅是云WAF,凭据最新的查询申报,WAF产物的有效性和客户写意度的示意越来越令人失望。固然WAF已经成为是企业应用平安策略的主力产物,但事实是,大多数企业都难以充裕行使此类产物。



六成企业对WAF不写意


凭据Neustar国际收集平安..近期发布的查询申报,大量Web应用法式冲击绕过了WAF,企业难以对其进行调整,而且WAF没有很好地集成到更普遍的平安功能中。这佐证了平安剖析师和相关研究机构在曩昔18个月中提出的警告:WAF珍爱机制仍然需要进一步成长,而且不克成为应用平安规划的独一支柱。


凭据Neustar的申报,有四成的平安专家申报说,在应用层冲击,至少有一半的应用层冲击最终绕过了WAF。加倍令人惊讶的是,10%的用户透露, 跨越90%的冲击都绕过了WAF。


同时,三分之一的平安专家回响,曩昔12个月中大约50%的收集恳求被WAF误报。研究指出这是因为WAF的设置调优对于相当比例的企业来说难度很大。大约30%的用户透露他们很难点窜WAF策略以提防新的应用层威胁。此外,40%的企业无法将其WAF完全集成到其他应用平安手艺或更普遍的平安功能中。


这些究竟与Ponemon Institute于2019年进行的一项研究相呼应,该研究表明60%的企业对其WAF产物不写意。该研究发现,65%的受访者透露应用法式层的冲击经常或有时会绕过WAF,只有40%的用户对WAF产物写意。Ponemon Institute还发现,平均每家企业招聘2.5名平安治理员,他们每周破费45个小时处理WAF警报,此外每周破费16个小时编写WAF新划定。



WAF靠不住?


多个查询申报反映出的WAF靠得住性和写意度问题已经引起了业界剖析公司的存眷,这意味着WAF市场正面临一次重大调整和厘革。


Forrester Research的首席剖析师Sandy Carielli透露:“凭据Forrester本年春天对WAF市场的最新研究,好多企业进展WAF厂商供应更多的器材,若是厂商不尽快做出改变,那么WAF市场离崩盘就不远了。”


Forrester申报显露,因为当前的WAF方案无法处理更普遍的应用法式冲击,稀奇是客户端冲击、基于API的冲击和由机械人驱动的冲击,企业用户已经吃力不胜言。


例如,在API冲击方面,针对云系统构造对元数据API和Webhooks的挪用体式,办事器端恳求伪造(SSRF)冲击已经越来越疯狂。


“WAF纷歧定必需进行内联布置以看管Web应用法式的出站HTTP恳求。很多SaaS公司都供应某种形式的Web hook产物,该产物能够代表用户发出http恳求,是以不轻易与SSRF冲击区分隔来,”K2收集平安的结合创始人兼CTO Jayant Shukla认为,本年早些时候Capital One的数据泄露事件就始于SSRF冲击,冲击者恰是行使了Capital One的WAF产物破绽。“这些身分露出了WAF在防御SSRF冲击时存在严重缺陷。”



WAF的定位:只是应用平安的“创可贴”


很多专家认为,WAF面临的逆境表明目前企业的应用平安(AppSe)策略和执行方面存在更多的系统缺陷。例如,客岁秋天Radware进行的一项研究指出,WAF与RASP和代码审查对象雷同,属于“意大利面条式”方式,企业原本想用这些产物解决问题,但发现这些产物同时也对企业的软件斥地和应用平安治理提出了更高的要求。


多年来,越来越多的企业将WAF作为应用平安的运营对象,基于风险驱动的优先级来络续改善软件的平安性。他们对WAF的定位不是平安改善的支撑对象,而是将其作为前方防御办法。正如Neustar和Ponemon的查询究竟,这导致平安团队疲于为WAF制订划定来挫败新的冲击手艺。


企业用户对WAF产物的写意度持续下滑,还有一部门原因是企业对WAF的盼望过高。只是将太多的进展依靠在他们身上。一些平安专家指出,WAF的正确定位应该是冲击者的减速带,为企业博得更多修复代码的时间, WAF不是“宙斯盾”,顶多算是干扰剂或近防炮罢了。


Veracode产物治理高级总监Tim Jarrett 透露:“若是您筹算购置使用WAF,首先要清楚这玩意不会无限日珍爱您的产物不受冲击。”“是以,请抓紧WAF为你争夺的修复时间窗口,找露马脚在应用法式中的位置并尽快加以修复。”



参考资料



微办事时代的应用平安:

https://blog.radware.com/security/applicationsecurity/2019/10/application-security-in-the-microservices-era/ 


Web应用防火墙近况申报:

https://ponemonsullivanreport.com/2019/07/the-state-of-web-application-firewalls/


相关阅读

战五渣?四大云WAF实战测试险遭团灭

基于云的WAF VS. 内陆布置WAF

十大开源Web应用平安测试对象


合作德律:18311333376
合作微信:aqniu001
投稿邮箱:editor@aqniu.com





自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 实力堪比国家队,曾比拼邓亚萍,「AI发球机器人」上岗

    还愁打乒乓球没人练手?实力堪比国度队的 AI 发球机械人已经入场,既能够练习乒乓球冠军,又能够模拟国乒冠军。在乒乓球练习场内,它们能够解放锻练的双手,匡助学员练习球技。

  2. 2 有效的云安全态势始于三个步骤

    点击上方“ 蓝色字体 ”,选择 “ 设为星标 ” 要害讯息,D1时间送达! 民众云的采用现在持续增进,到本年岁尾,估计将有83%的企业工作负载都在云平台中。云较量增加的天真性和较

  3. 3 90%的单片机初学者,都会遇到的10个问题

    01 C说话和汇编说话在斥地单片机时各有哪些优瑕玷? 汇编说话是一种用文字助记符来透露机械指令的符号说话,是最接近机械码的一种说话。其首要长处是占用资源少、法式执行效率高

  4. 4 全球首辆3D打印电动自行车开卖!仅需10小时制造,可根据用户体型定制

    热点追踪 / 深度商量 / 实地探访 / 商务合作 7月13日,位于硅谷的3D打印公司Arevo旗下Supertrata品牌起头预售全球首款一体式3D打印电动自行车。 与今朝市场上制造商先打印零部件再组装的

  5. 5 中国3D打印创业者看过来,德国增材制造基金AM VENTURES在等你

    比来,跟着国内新冠肺炎疫情的有效掌握,以及3D打印行业的日渐成熟,风险投资机构对于3D打印行业/企业/创业项目的调研也陆续起头了。南极熊就接到了不少VC风投的咨询与交流,他

  6. 6 拼多多回应卖特斯拉:车子和补贴皆真;诺贝尔颁奖晚宴因疫情取消;滴滴确认上市,股权网拍|极客早知道

    滴滴高层确认筹备香港上市,部门股权收集拍卖 接近滴滴高层的人士对财新网记者确认,滴滴正在筹备港股上市,但具体的方案尚在推进傍边。滴滴方面临上市未予置评。财新记者此前

  7. 7 警惕Emotet僵尸网络强势回归! 消失数月之后再添新变种

    更多全球收集平安资讯尽在E平安官网 www.easyaq.com E平安7月22日讯,近日据外媒报道,Emotet是2019年最活跃的收集犯罪运动和恶意软件僵尸收集,现在在消散五个月之后经由针对全球用户的

  8. 8 性能 1.84 倍于 Ceph!网易数帆开源分布式存储系统 Curve

    作者 | 陈利鑫 头 图 | CSDN 下载自东方 IC 出品 | CSDN(ID:CSDNnews) 或许是厂家+“云”的后缀会让人发生这些厂商都是竞争关系的错觉,网易云比来公布品牌周全升级为网易数帆。当然背

  9. 9 航天云网 以“智”战疫

    本报讯 本年,作为贵州省重点引进的大数据焦点业态企业,贵州航天云网科技有限公司充裕施展国度级区域工业互联网平台优势,接纳多项办法,为全省战疫情、保生产供应解决方案,

  10. 10 是什么让世界巨头花百亿美元,只为给他的梦想买单?

    点击上方蓝色字体“ 腾讯创业 ”选择存眷公家号 创投圈巨细事,你都能尽在把握 腾讯创业| ID:qqchuangye 印度市场释放出的伟大的互联网盈余,让全世界的科技企业、资源纷纷看向这片

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!