选择WAF 为了确定一款Web应用防火墙(WAF)确实符合PCI DSS,你还应该对照一下PCI安全标准委员会发布的《信息补编:需求6.6版 代码评估和应用防火墙阐述》(Information Supplement: Requirement 6.6 Code Reviews and Application Firewalls Clarified) [链接:https://www.pcisecuritystandards.org/pdfs/infosupp_6_6_applicationfirewalls_codereviews。PDF格式]。 他们必须能够检查和处理HTML ,动态HT……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
选择WAF
为了确定一款Web应用防火墙(WAF)确实符合PCI DSS,你还应该对照一下PCI安全标准委员会发布的《信息补编:需求6.6版 代码评估和应用防火墙阐述》(Information Supplement: Requirement 6.6 Code Reviews and Application Firewalls Clarified) [链接:https://www.pcisecuritystandards.org/pdfs/infosupp_6_6_applicationfirewalls_codereviews。PDF格式]。
他们必须能够检查和处理HTML ,动态HTML (DHTML),级联样式表(CSS)等网页内容 ,另外还要有对你的程序所使用的HTTP,HTTPS等协议的检查和处理能力。
此外,最好再了解下厂商过去对新协议的反应速度有多快。你可以审查一下他们的开发和支持服务条款,以确定他们是否对自定义协议提供支持,是否对足够广泛的应用协议提供支持。另外,WAF必须能够检查Web服务信息,通常包括的SOAP和XML 。你可以问问供应商是如何进行自动更新以及如何应用动态签名(dynamic signature)的。这样的交流可以帮助评估他们的技术支持和服务能力。
最后,询问每项特殊功能所需的额外费用。例如,有些应用程序可能需要FIPS硬件密钥库的支持。有的Web应用防火墙(WAF)厂商的确能提供这一功能,但却价格奇高。
随着一项一项解决需求,建议你花些时间去了解一下每种WAF的用于为一个或者更多的安全区域提供支持的技术细节和处理深度。你能正确指出合法的数据类型和范围并创建组合使用白名单和黑名单的安全规则吗?WAF在面临对它自身的攻击时,抵抗力有多强?比如,它应该运行在一个可靠的操作系统上,可能还有组件在一个无特权并且封闭的环境里运行。如果这套产品的安全性还未达到坚如磐石的程度,那你的讨论也该就此中止了。
作者
翻译
相关推荐
-
从最新的SEC风险预警中,我们能借鉴什么?
美国证券交易委员会(SEC)合规检查和考核办公室最近发布了风险预警,该预警为金融服务公司进一步提供了网络安全指导,着重关注证券公司和投资顾问客户信息的保护。从中我们能借鉴到什么?
-
什么样的社交媒体合规问题在困扰着企业?
Nexgate发布了一份名为《国家社交媒体基础设施第三部分:关于财富100强公司社交媒体的合规性》的报告,从中我们可获取的最大收获是什么?
-
为什么PCI不合规是商家通病?
PCI DSS Requirement 2规定企业必须修改供应商提供的默认密码,但是只有50%的企业合规。专家Mike Chapple在本文中解释了这一现象的原因。
-
SOX法案对企业社交媒体的要求是什么?
企业社交媒体政策应该确保满足Sarbanes-Oxley(SOX)法案的要求。在本文中,专家Mike Chapple介绍了该法案对社交媒体的具体要求。