那些急于达到PCI安全标准的企业在选择Web应用防火墙(WAF)时往往无所适从。怎样才知道该选择什么产品?如何才能有效地部署和管理这些工具和软件?如何把它们与现有的基础架构有机组合起来?下面我们将列出在评估产品时帮助你遵从法规的需要着重考虑的几点。 Web应用防火墙(Web application firewall)或应用层防火墙是一种旨在保护Web应用程序免受攻击和数据泄露危害的装置或软件。它位于Web客户端和Web服务器之间,根据既定的安全策略来分析应用层报文里的非法数据。
Web应用防火墙位与网络防火墙和入侵检测/防御系统相比解决的是不同的安全问题,后者主要目的是保护网络边界。在急急忙……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
那些急于达到PCI安全标准的企业在选择Web应用防火墙(WAF)时往往无所适从。怎样才知道该选择什么产品?如何才能有效地部署和管理这些工具和软件?如何把它们与现有的基础架构有机组合起来?下面我们将列出在评估产品时帮助你遵从法规的需要着重考虑的几点。
Web应用防火墙(Web application firewall)或应用层防火墙是一种旨在保护Web应用程序免受攻击和数据泄露危害的装置或软件。它位于Web客户端和Web服务器之间,根据既定的安全策略来分析应用层报文里的非法数据。Web应用防火墙位与网络防火墙和入侵检测/防御系统相比解决的是不同的安全问题,后者主要目的是保护网络边界。在急急忙忙购买前,你可得先做好心理准备,它可不是即插即用的法规复选框,也不是摆到你的服务器前就能用的。
你需要知道的
不管提出什么样的新法规或者安全要求,法规遵从负责人员往往会急于作决定。许多系统管理员作决定的依据是一个厂商的广告词或者是正好需要的特殊要求欧或功能。
结果很可能会发现买的并不是最适合的产品,或是无法实现最佳的安全性。就算是时间紧迫,也并不能轻视对产品的考查。在选择Web应用防火墙等安全设备时,你首先应该给出下面这些问题的答案:
- 为了达到安全策略的目标法规的要求,需要执行哪些措施?
- 哪些附加的服务能真正起到作用?
- 它如何与你们现有的网络整合--你们自己是否有正确并且有效地使用它的技术?
- 它将对现有服务和用户造成怎样的影响,需要付出多大代价?
像PCI DSS(支付卡行业数据安全标准)这样的新法规要求你在回答第一个问题之前先更新或者至少检查安全策略。一套良好的安全策略能够明确保护你的数据所需达到的目标和要求。在此基础上,你才知道哪些安全设备是适合你的需求的。因为每个Web应用程序都是互不相同的,所以必须在软件安全开发周期(secure lifecycle development)的威胁建模(threat modeling)阶段就对其安全策略进行定制,以杜绝潜在的安全隐患。另外还一定要注意你所中意的那一款应用防火墙是否有应对以下威胁的能力:分析通过cookie或URL传递的参数,防御开放Web软件安全项目(OWASP)提出的十大应用漏洞,以及安全标准里提出的其它要求。
作者
翻译
相关推荐
-
PCI内部安全评估员能否验证1级商家?
我知道PCI内部安全评估员(ISA)可签署商家合规报告(ROC),但ISA可以验证1级商家同时也是服务提供商的合规性吗?如果不可以,应该如何处理这种情况?
-
从最新的SEC风险预警中,我们能借鉴什么?
美国证券交易委员会(SEC)合规检查和考核办公室最近发布了风险预警,该预警为金融服务公司进一步提供了网络安全指导,着重关注证券公司和投资顾问客户信息的保护。从中我们能借鉴到什么?
-
什么样的社交媒体合规问题在困扰着企业?
Nexgate发布了一份名为《国家社交媒体基础设施第三部分:关于财富100强公司社交媒体的合规性》的报告,从中我们可获取的最大收获是什么?
-
为什么PCI不合规是商家通病?
PCI DSS Requirement 2规定企业必须修改供应商提供的默认密码,但是只有50%的企业合规。专家Mike Chapple在本文中解释了这一现象的原因。