为了提供更为便捷和多样化的服务,银行将越来越多的业务搬到了网络上,以网上银行为代表的在线业务在极大地提高了银行业务效率的同时,也为银行系统的安全带来了巨大的挑战:对用户的信息和资金提供足够的保护是所有银行业务的基础。
与普通网站一样,银行的在线业务面临着以OWASP十大威胁(OWASP Top 10)为代表的各种网络攻击。按照受到攻击对象的不同,我们可以将恶意攻击归纳为四大类:注入攻击、会话攻击、拒绝服务攻击和其他类型攻击。注入攻击表现为通过合法数据输入区传递恶意攻击命令,具体包括SQL注入、跨站脚本、远程文件注入、系统命令注入等等——值得特别注意的是,注入攻击是造成用户信息泄漏的最主要原因;会话攻击表现为对用户访问权限的伪造或篡改,因此可能会对目标受害者造成巨大的实际财产损失,常见攻击包括会话窃听、会话劫持、跨站请求伪造等等;拒绝服务攻击的目的是恶意占用和消耗系统资源,使网站不能为正常用户提供基本服务,包括长度攻击、速率控制攻击和基于会话的攻击等等;其他攻击包括暴力破解、密码拦截、日志篡改和缓冲区溢出等等。
另一方面,银行业务还有其特殊性。目前银行的网络业务,尤其是网上银行业务,一般都基于SOAP/WSDL/UDDI的Web服务构建,处于其核心的是XML表达,因此除了一般网站各种应用,银行用户还需要有专门针对XML内容的防护。此外,由于银行所面对的用户非常广泛,而且其提供的业务等级也很多,银行为了应对网络访问,需要对Web资产进行分级,并提供良好的身份和访问控制。
防范Web攻击、具有XML防火墙并提供全面的身份和访问控制,这是某银行对其网站安全设备的主要要求。经过多方对比和仔细测评,在与梭子鱼工程师进行了深入交流之后,该银行最终选择了梭子鱼WEB应用防火墙。该客户在一天之内迅速完成了梭子鱼Web防火墙的安装和部署,目前包括该银行网站在内的多种Web应用都在梭子鱼的保护之下,而且每周只需要花费很少的时间去维护。自部署以来,梭子鱼WEB应用防火墙成功抵御了各种网络攻击,为该银行的网上业务提供了完善的安全保障。“梭子鱼WEB应用防火墙消除了我们的一切后顾之忧”,该银行CIO说。
在该案例中,客户选择梭子鱼的原因主要包括:
- 容易使用
- 实际测试中表现出高的性能
- 梭子鱼的品牌和信誉
- 最丰富的产品特性
- 可靠的硬件平台
- 其他用户的推荐
- SQL注入
- 跨站脚本攻击
- 拒绝服务攻击
- 非授权人试图访问公司资产
更多梭子鱼WEB应用防火墙相关信息,可登录梭子鱼官方主页:www.barracudanetworks.com.cn
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
梭子鱼安全解决方案帮助微软Azure弥补安全缺陷
梭子鱼Web应用防火墙和梭子鱼下一代防火墙提供了微软Azure平台中没有具备的安全功能。其中梭子鱼Web应用防火墙Vx(WAF)和梭子鱼下一代防火墙Vx可以随时随地保护您的资源。
-
梭子鱼WEB应用防火墙在某电网公司的应用
本文介绍了某电网公司选择梭子鱼WEB应用防火墙,对其门户网站及其下属企业的网站链接和网页方式的邮件登陆页面进行高效的防护。
-
梭子鱼WEB应用防火墙数据防泄漏实战系列(二)
与正常访问相比,DoS(Denial-of-Service,拒绝服务)攻击并没有突出的特征,因而一直以来都比较缺乏有效的防护手段。本文介绍梭子鱼WEB应用防火墙数据防泄漏实战。
-
梭子鱼WEB应用防火墙在某移动公司的应用
由于移动通讯行业的特殊性,大量应用基于web站点提供务,所以移动公司在web安全防护上的要求极高。本文介绍了梭子鱼WEB应用防火墙在某移动公司的应用。