现成的帮手 准备好充足的时间来对WAF产品作彻底的评估吧。一旦你的选择范围缩小到了那些能满足你基本要求的产品,下一步该如何对这些不同的选择进行比较呢? Web应用安全协会(Web Application Security Consortium,WASC ) [链接: http://www.webappsec.org/ ]就是Web应用安全标准的制定者和拥护者。他们已经开发出了Web应用防火墙评价标准( WAFEC ) [链接: http://www.webappsec.org/projects/wafec/ ]用于产品间的对比分析。任何一位熟练技术人员都可以用他们的测试方法来……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
现成的帮手
准备好充足的时间来对WAF产品作彻底的评估吧。一旦你的选择范围缩小到了那些能满足你基本要求的产品,下一步该如何对这些不同的选择进行比较呢?
Web应用安全协会(Web Application Security Consortium,WASC ) [链接: http://www.webappsec.org/ ]就是Web应用安全标准的制定者和拥护者。他们已经开发出了Web应用防火墙评价标准( WAFEC ) [链接: http://www.webappsec.org/projects/wafec/ ]用于产品间的对比分析。任何一位熟练技术人员都可以用他们的测试方法来独立评估一套WAF解决方案的质量。
建议你把他们的评价标准作为你的评估过程的一部分。按照WASC的建议,密切留意所使用的部署架构,对HTTP、HTML和XML的支持,所采用的检测和防护技术,日志和报告能力以及管理和性能等方面。
部署WAF
恭喜!到这一步,你已经选择,购买并安装好了WAF,也达实现了必需的法规功能。但是,这并不意味着你已经遵从法规了。正确的定位,配置,管理和监控都是必不可少的。
安装过程需要遵循四步安全生命周期:防护,监控,测试和改进。这是一个循环往复,持续不断的保护过程。在把任何新设备连接到你的网络前,都必须确保已经将当前的网络结构记录在案,然后还要加固一下那个新设备以及它的运行环境。也就是通过打补丁和改进配置的方式来增强安全性。
配置结果是根据你在安全策略(如允许哪些字符集)里确定的业务规则直接生成的。如果你采用这种方式配置防火墙,那么防火墙规则和过滤器都将自我界定。在网络或应用里,WAF还可能会暴露出一些技术问题,如误报或是传输瓶颈。
认真的测试是必不可少的,尤其是如果你的网站使用了特殊的header、URL或cookie, 或者是网站的具体内容不符合Web标准。如果你运行的是一个提供多语言版本的应用,那就要计划出更多的测试时间,因为它可能要处理不同的字符集。
测试应尽可能与“真实”的应用环境相吻合。这将有助于在部署之前把WAF可能导致的系统集成问题暴露出来。使用微软的Web Application Stress和Capacity Analysis Tools或AppPerfect Load Tester对WAF进行压力测试也有助于发现配置WAF带来的瓶颈。
作者
翻译
相关推荐
-
绿盟科技四款产品入围电信集采
在2014年中国电信集团的集采中,绿盟科技4款产品:ADS、IPS、FW、WAF均表现优异,全部入围!这是中国电信集团对绿盟科技产品的认可,也证实了绿盟科技在安全行业领军者的地位。
-
绿盟科技Web应用防火墙持续领跑大中华区市场
Frost&Sullivan发布的《2013年亚太区Web应用防火墙市场报告》指出,绿盟科技作为亚太区第四大WAF厂商,其Web应用防火墙在2013年稳健增长,以25.9%的市场占有率持续领导大中华区WAF市场。
-
“智慧网络 立体安全”:网康科技构建立体安全解决方案
网康科技今年相继推出了WAF、WOG产品,加上传统的ICG、ASG、ATM,构建起了一整套关注网络可用性、边界安全、内网安全、应用安全及行为安全的立体安全解决方案。
-
Radware Web应用防火墙AppWall®荣获ICSA实验室认证
Radware公司宣布Radware Web应用防火墙(WAF)产品AppWall®已正式通过国际权威认证机构ICSA实验室的严格测试与认证。