本地 WAF 已死,云 WAF 永生

news2024/11/26 22:19:53

多年来,Web 应用程序防火墙 (WAF) 一直是应用程序保护的代名词。事实上,许多应用程序安全团队认为保护其应用程序的最佳选择是一流的本地 WAF 解决方案,尤其是当这些应用程序部署在本地或私有云中时。 

但自从引入本地 WAF 以来,开发、部署和使用应用程序的环境发生了根本性的变化。现在是我们检查本地 WAF 是否仍然是应用程序保护的最佳解决方案的时候了或者是时候进行一些新的尝试了。

让我们考虑一下当今的应用程序威胁形势。

根据最新研究,云 WAF 服务阻止的 Web 应用程序交易总数在 2021 年至 2022 年期间增长了 128%,大大超过了 2020 年至 2021 年期间 88% 的攻击增幅。

鉴于威胁形势的非常规变化,很明显保护应用程序需要的不仅仅是传统的本地 WAF。防御越来越多的跨多个向量的攻击不仅需要 WAF(保护应用程序漏洞),还需要 API 保护、机器人管理和 DDoS 保护(具有第 7 层 DDoS 保护能力)。

请务必注意,这些解决方案的好坏取决于管理它们的应用程序保护专家。

然而,威胁形势的升级并不是导致本地 WAF 消亡的唯一变化。从历史上看,应用程序是单一的,只部署在私有数据中心。如今,它们部署在多个环境中:传统数据中心、云(公共或私有)或两者兼而有之。

应用程序架构也在发生变化。

几十年来,大多数都基于单一的整体应用程序代码库。如今,应用程序使用微服务架构和许多广泛依赖 API 进行通信的集成第三方服务。

使情况更加复杂的是,许多应用程序依赖于在客户端浏览器中运行代码,这使得客户端设备也成为应用程序的一部分。

在这种不断发展的架构中保护应用程序只是仅仅依赖传统的本地 WAF 不再足够的另一个原因,即使它可以部署在整个组织的云环境中。

鉴于当今的应用程序和威胁形势,自我管理的本地 WAF 面临更多挑战。

管理开销:在越来越多的环境中保护越来越多的应用程序所涉及的管理开销几乎变得不可能。

网络专家短缺:随着威胁向量列表的增加和攻击变得更加复杂,管理网络安全各个方面所需的专业知识水平呈指数级增长。

这就是症结所在:安全专家跟不上。网络安全劳动力研究表明,70% 的组织的网络安全团队面临技能短缺。

造成短缺的原因之一是现有团队因工作量大而倦怠率高。这给许多需要保护其应用程序和架构的组织带来了巨大挑战。

保护质量:WAF 的好坏取决于为其配置的安全策略。本地 WAF 仅根据其保护的本地应用程序生成安全策略;这可能非常有限。

此外,在覆盖机器人和 API 域的同时优化和最大化应用程序保护需要机器学习和基于人工智能的算法,而这些算法不适用于本地 WAF 设备。

保护所有应用程序表面:随着应用程序架构的发展,仅保护一个环境(应用程序服务器)已经不够了。可以从多个入口点访问新的应用程序架构,所有这些都需要保护。这包括服务器、云、第三方 API 和客户端。老派的本地 WAF 无法为所有这些接入点提供保护。

敏捷性和可扩展性:推出新的应用程序保护服务是一项劳动密集型任务。确保服务不会破坏应用程序并有效保护它会消耗更多资源。

这会影响组织的整体敏捷性。请记住,应用程序保护是一项计算密集型功能,而扩展它会带来限制敏捷性的额外挑战。

希望现在很明显,使用自我管理的本地 WAF 保护应用程序不再是一个有效的选择。与之相关的管理开销,加上全球网络安全专家的短缺,造成了大多数公司根本无法接受的瓶颈,更不用说它们会损害应用程序保护和安全性。

随着当今快速发展的应用程序架构,本地 WAF 根本无法提供单一、一致的解决方案来保护应用程序,无论它们部署在什么环境中。

当今的应用程序环境及其支持的业务需要一系列新的保护解决方案。提供最佳攻击覆盖范围的云应用程序保护服务包括:

  • 先进的云 WAF 引擎,具有自动策略生成,包括正面和负面
  • 具有自动端点发现的 API 保护模块
  • 机器人管理模块
  • 应用程序 DDoS 保护服务
  • 客户端保护服务

但即使是这些工具,也只有在正确配置的情况下才有效。这就是为什么顶级云 WAF 服务不仅配备基于 AI 的算法来自动化操作,还配备专家团队来监督这些操作。保持对应用程序保护服务的完全控制和可见性也是确保成功的必要条件。

归根结底,有两个重要的考虑因素将使组织能够判断是否是时候切换到云 WAF 服务了。

第一,云WAF服务是否提供了更好、更全面的应用保护?

其次,云 WAF 服务是否降低了应用程序保护解决方案的总体拥有成本?

对于当今大多数组织而言,这两个问题的答案都是响亮的回答“是!”

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/471448.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

授权码 + PKCE 模式|OIDC OAuth2.0 认证协议最佳实践系列【03】

​ 在上一篇文章中,我们介绍了 OIDC 授权码模式(点击下方链接查看),本次我们将重点围绕 授权码 PKCE 模式(Authorization Code With PKCE)进行介绍 ,从而让你的系统快速具备接入用户认证的标准…

R语言的Meta分析【全流程、不确定性分析】方法与Meta机器学习

详情点击链接:R语言的Meta分析【全流程、不确定性分析】方法与Meta机器学习 Meta分析的选题与文献检索 Meta分析Meta分析的选题策略文献检索数据库精确检索策略,如何检索全、检索准文献的管理与清洗,如何制定文献纳入排除标准文献数据获取技…

( 哈希表) 128. 最长连续序列 ——【Leetcode每日一题】

❓128. 最长连续序列 难度:中等 给定一个未排序的整数数组 nums,找出数字连续的最长序列(不要求序列元素在原数组中连续)的长度。 请你设计并实现时间复杂度为 O ( n ) O(n) O(n) 的算法解决此问题。 示例 1: 输入…

ai数字人无限播是什么?数字人直播带货如何搭建?操作教程及注意事项分享

随着数字技术的不断进步,直播行业也在不断的发展壮大。其中,数字人直播成为了最为热门的直播方式之一。数字人直播利用AI技术创建出的虚拟数字人进行直播,给观众带来了全新的视觉体验。而随着数字人直播的不断发展,数字人直播带货…

力扣(LeetCode)1172. 餐盘栈(C++)

优先队列 解题思路:根据题意模拟。用数组存储无限数量的栈。重在实现 p u s h push push 和 p o p pop pop 操作。 对于 p u s h push push 操作,需要知道当前从左往右第一个空栈的下标。分两类讨论: ①所有栈都是满的,那么我…

基于台风信息查询 API 设计台风预警系统的基本思路

引言 在过去的几十年中,由于全球气候变化等因素的影响,台风的强度和频率都有所增加,给人类社会带来了极大的威胁。在这种背景下,一个高效可靠的台风预警和监测系统显得尤为重要。这种系统可以通过获取、存储、处理和分析各种相关…

产业数字化爆发,松山湖开发者村打通数实融合“最后一公里”

2023年正值第四次工业革命新十年开始之际,也是我国数字经济量质齐升新十年的开幕。2022年,中国全部工业增加值突破40万亿元大关,占GDP比重达33.2%,制造业规模连续13年位居世界首位。当以工业和制造业为代表的实体产业,…

过来人转本考试后的感悟和经验,真的很受用

过来人转本考试后的感悟和经验,真的很受用!转本不仅是分数的较量,也是信息收集、时间管理、学习能力、毅力等等的较量。同学们在转本中难免会遇见一些困难,为了避免走弯路,一起来看看过来人的感悟和经验吧!…

“我和AI抠图网站的秘密情缘“

在浏览器里面意外发现了一个AI抠图工,了解了一下,AI抠图基于深度学习框架,结合智能检测识别技术,目前已能够实现高精视,秒级全自动主体、场景像素级识别等的分割能力。 一款好的抠图工具,可以把照片变得更加…

结构型模式-装饰者模式

装饰者模式 概述 我们先来看一个快餐店的例子。 快餐店有炒面、炒饭这些快餐,可以额外附加鸡蛋、火腿、培根这些配菜,当然加配菜需要额外加钱,每个配菜的价钱通常不太一样,那么计算总价就会显得比较麻烦。 使用继承的方式存在…

98-Linux_HTTP协议与web服务器

HTTP协议与web服务器 1.浏览器与服务器通信过程(1)浏览器与服务器通信过程(2)什么是长连接,什么是短连接? 2.常见的web服务器有:3.http请求方法和应答状态码(1)HTTP的请求报头结构(2)Http请求报头实例(3)http的请求方法 4.HTTP应答报头和应答状态(1)HTTP的应答报头结构(2)HTTP…

Spring动态添加数据源(全自动)

一、使用场景 1、现在网上所有写的动态数据源,都是假动态数据,都是预先知道要连接几个数据库,但这不满足具体真正需要动态添加连接数据库的需求; 2、在很多业务场景下,如项目默认连一个主数据库,服务启动…

必知的Facebook广告兴趣定位技巧,更准确地找到目标受众

在Facebook广告投放中,兴趣定位是非常重要的一环。兴趣定位不仅可以帮助我们找到我们想要的目标受众,还可以帮助我们避免一些常见的坑。今天,就让我们一起来看看必知的Facebook广告兴趣定位技巧,更准确地找到目标受众。 1.不要只关…

北京/西安/杭州/深圳CDGA/CDGP数据治理认证班于2023年5月7日开班

DAMA认证为数据管理专业人士提供职业目标晋升规划,彰显了职业发展里程碑及发展阶梯定义,帮助数据管理从业人士获得企业数字化转型战略下的必备职业能力,促进开展工作实践应用及实际问题解决,形成企业所需的新数字经济下的核心职业…

蓝牙基础介绍

目录 一、概述(Overview) 二、框架结构(Frame Structure) 三、蓝牙协议(Bluetooth Protocol) 一、概述(Overview) 什么是蓝牙?就像你们大多数人想知道任何你从未听说过…

Redis-01-基础-redis简介安装、数据类型、常用命令、使用Spring Data Redis封装好的命令方法操作redis

文章目录 Redis基础课程内容1. 前言1.1 什么是Redis1.2 使用Redis能做什么 2. Redis入门2.1 Redis简介2.2 Redis下载与安装2.2.1 Redis下载2.2.2 Redis安装 2.3 Redis服务启动与停止2.4 Redis配置文件 3. Redis数据类型3.1 介绍3.2 Redis 5种常用数据类型 4. Redis常用命令4.1 …

Unity TextMeshPro文本存在背景框的问题研究

在使用TextMeshPro的时候遇到了字体黑底的问题,类似下图这样 当字体较大的时候表现正常,当缩小到一定程度就会出现黑底。这个情况让人第一时间就是怀疑SDF计算缩放的时候存在问题。在我们重新导出字体,调整图集字体大小以及Padding后&#xf…

基于GA遗传算法的列车交路优化MATLAB代码

资源地址: 基于GA遗传优化算法的列车交路方案优化matlab代码资源-CSDN文库 问题描述: 列车交路是指列车在规定的运行线路上往返运行的方式,规定了列车运行区段、折返车站以及按不同交路运行的列车对数. 对于既有线路,正在进行机…

【2023年五一数学建模竞赛B题】快递需求分析问题--完整思路和代码

1.问题背景与描述 赛题分析:这道题出的比较好,考察面较多,难度循环渐进,相对C题是比较有层次的一道题 2.解题思路分析 2.1 问题一的分析 请从收货量、发货量、快递数量增长/减少趋势、相关性等多角度考虑,建立数学模…

d3.js学习笔记②搭建服务器(含报错解决)

强烈建议自己搭建一个服务器,否则在后续往js里导入本地数据(比如csv、json文件等)的时候会报错。我用的是Apache服务器,下载、安装过程参考这篇文章:Apache安装配置 在浏览器输入http://localhost/或者http://127.0.0…