0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

基于Radware的应用安全防护的解决方案

电子设计 来源:郭婷 作者:电子设计 2019-06-03 08:09 次阅读

防火墙一直是网络及应用安全的代名词,在瞬息万变的信息时代,这个曾经叱咤风云的一代宗师,今天却成为了信息安全的误区,防火墙仍然安全吗?众所周知,今天的应用逐渐向Web转换,这意味着什么呢?

传统的应用,不同应用具有不同的端口,防火墙为不同应用开放不同的端口,见左图,今天的应用向WEB转换,不同的应用全都承载在WWW端口上,防火墙只需开放一个端口,即WWW(80)端口,见右图。左边的防火墙开放了多个端口,而右边的防火墙只开放了一个端口(80),因此右边的防火墙比左边的更安全吗?当然不是,我们试想从另一个角度出发,应用向WWW转换后,原来每一个应用的报头信息,今天全部成为WWW 应用的净负荷(PAYLOAD),防火墙若不具备深度包检测的机制,应用向WEB转变将导致防火墙形同虚设,根据GARTNER 的预测,如果防火墙还只局限于状态检测而不具备深度包检测的机制,将很快面临淘汰的厄运。

当前,针对数据中心所发起的攻击正在发生显着的变化。攻击者采用多种攻击技术、多种攻击形式和入侵途径发动攻击,且经常利用未知的漏洞,这给关键业务运营带来了严重威胁。尽管许多组织机构部署了单一的保护方案,如入侵防御系统(IPS)、网络行为分析(NBA)、拒绝服务攻击(DoS)保护和Web应用防护等。但这种部署既增加了成本和复杂性,也使得网络及服务无法防御混合攻击,从而让数据中心完全暴露于威胁之中。因此,各个组织机构正在寻找一种能够整合包含多种安全技术、同时可以扩展,并且由同一厂商提供的安全解决方案。

Radware应用安全防护解决方案

Radware(Nasdaq:RDWR)是一家领先的智能化解决方案供应商,致力于确保在IP上快速、可靠而安全地交付网络或基于Web的应用程序。该公司已完成了其AppDirector产品与 BEA 的 WebLogic Server 9.0之间的互用性测试,目的是帮助企业客户消除所有BEA服务器的停机时间,从而实现容错应用的连续性。Radware 产品系列中包括为满足IP应用服务器、防火墙、cache 服务器和 WAN 链接而开发和设计的产品。结合市场上丰富的功能设置,提供了完全可扩展的解决方案。Radware IAS 设备优化了所有公司、电子商务企业和全球主要 ISP 的网络性能。并与主要的企业解决方案提供商合作,为客户提供最先进的技术和服务。

Radware应用安全防护解决方案能够充分满足用户对网络威胁不断变化而产生的安全需求,帮助用户全面保护网络及数据中心基础设施免受日益增长的混合威胁攻击,使得应用在数据中心中获得更高的安全性。结合Radware多年来在应用安全领域的经验,以及对市场及用户实际需求的了解,Radware应用安全防护解决方案为用户提供从网络层到应用层全面的安全防护,给予用户核心应用最佳的安全保障。

Radware应用安全防护解决方案主要由Radware DefensePro和Radware AppWall实现。DefensePro集合不同的工具/模块、管理与报告功能,各工具/模块以同步工作的方式可为用户提供网络及应用层面最佳检测及最佳防范混合威胁的效果。AppWall通过对web应用的规范化检测,保障用户核心应用免受来自Web应用层面的攻击,如:瘫痪网页服务、暴力破解网页登入页面、SQL Injection、联机拦截、Cross Site Sripting等等。

方案拓扑图

基于Radware的应用安全防护的解决方案

Radware DefensePro

Radware DefensePro是一款实时网络攻击预防设备,它能够保护你的应用基础架构免受网络及应用停机、应用漏洞滥用、恶意软件传播、网络异常、信息偷窃以及其他新出现的网络攻击的影响。

DefensePro包括一套安全性模块 - DoS保护、NBA 网络行为分析 和 IPS – 以便完全保护网络免受已知的和新出现的网络安全性威胁的影响。DefensePro 采用了多种检测和预防引擎,其中包括特征码检测、协议和流量异常检测、启发式检测以及行为分析。DefensePro 的密码武器在于其受专利保护的、基于行为的实时特征码技术,它能够实时检测和减缓新出现的网络攻击,例如零分钟攻击、DoS/DDoS 攻击、应用滥用攻击、网络扫描和恶意软件传播。所有这些都不需要人工干预,而且也不会封锁合法的用户流量。

DefensePro采用基于按需扩展交换机 (OnDemand Switch) 的专用硬件平台,Radware是第一家在其 IPS 型号系列中提供随需应变 IPS 可伸缩性的公司,其伸缩范围从 100 Mbps 直至 12Gbps.设备最多可防御高达10MPPS的DOS攻击量,并在防御攻击的同时不影响应用的正常访问。基于其随需应变、"量入为出"的方法,当你的网络带宽增加时,无需更换硬件即可升级,从而保证节省短期和长期资本支出及运营支出,实现完整的投资保护。

DefensePro攻击预防包括以下防护层次(如下图):

第一层:基于网络的保护 - 防御 DoS/DDoS 淹没攻击

第二层:基于服务器的保护 – 防御服务器资源滥用和服务器破解

第三层:基于客户端的保护 - 检测已经受感染的客户端并防止客户端恶意软件的传播

第四层:基于状态化的特征码的保护 - 预防已知的攻击漏洞

基于Radware的应用安全防护的解决方案

DefensePro基于特征码的和基于行为的安全性技术构成了相互补充的解决方案,能够包含特征码以及基于行为的和自动的特征码生成技术,而且在设计上能够有效地区分它们之间的检测和预防责任,该产品为用户提供网络及应用层面最佳检测及最佳防范混合威胁的效果。

Radware AppWall

信息资产就和企业其它重要的资产一样,对企业而言是非常具有价值的,应该被妥善加以保护并可被审核。由于信息系统面临着许多安全的威胁,因此对信息系统安全风险应加以管理,以降低系统所提供信息的不及时性、不完整性与不正确性,并设置适当控制及保存审核档案记录,以便及时发现并追踪恶意行为,防范入侵与攻击,进而确保信息系统的安全。

在内容层面的威胁最常遇到的困扰就是透过Web的方式进行攻击,瘫痪网页服务、暴力破解网页登入页面、SQL Injection、联机拦截、Cross Site Sripting等等,种类繁多,防不胜防。由于网页服务内容本身丰富多变,单单透过特征辨识的方式无法完全根治内容层面的攻击,因此需要一种能自行设定调整学习的机制来辨识个别网页(URL)的使用者行为,加以建档分析。若有可疑的入侵行为时即可及时告警并加以阻绝。一般由于网页开发者会比较专注在网页内容及服务的主轴上,很容易因此而忽略了系统及服务器本身的问题而未在开发程序中加以防范,或是不知该如何防范,造成服务危机。藉由网页应用防火墙(AppWall)的辅助,将可帮助网页开发者专注在内容的开发上,且提供完善的网页服务,保障服务安全无虞。

Radware AppWall具有以下功能:

有效防护数据的暴露与识别窃取(SQL Injection、XSS)

骇客利用正常查询网站数据时,将攻击数据库的指令夹藏于网站查询命令中,骇客可以穿透防火墙,并绕过身分认证机制,取得数据库权限,入侵数据系统后,进而窃取数据或破坏数据库。通过部署AppWall能够及时防御该入侵行为,保护企业资源有效运用。

防护客户端安全性(Cookie Tampering、Injection)

AppWall 使用自我学习侦测技术会自动记录由服务器端所送出的Cookie信息,并持续的确认是否符合上次所纪录的信息相同,若发现与记录的信息不同,则可产生相关动作阻止入侵行为的发生。

非法授权人士的存取防御(Legitimate Privilege Abuse)

正常使用者可能会有非授权的行为进行存取。例如:医疗系统的处理人员有权限可以登入医疗数据库存取,却可能会逾越自己的权限,进行非法下载相关数据库的数据供自己或别人使用。AppWall 使用其特有的ACL技术会自动产生一个告警并执行相关动作。

强大的侦测机制

目前的Radware AppWall约可针对以下威胁提供防御:

SQL injection Cross-site scripting

Parameter tampering Hidden field manipulation

Session Manipulation Cookie poisoning

Stealth commanding Backdoor and debug options

Application buffer overflow attacks Brute force attacks

Data encoding Unauthorized navigation

Gateway circumvention Web server reconnaissance

SOAP and Web services manipulation

Radware AppWall使用自我学习侦测技术和特征码检测技术相结合,有效地防范了来自Web应用层面的威胁,保障了用户核心应用的安全。

Radware 应用安全防护解决方案优势

广泛的安全性覆盖:使用DefensePro和AppWall相结合,通过前瞻性的、基于行为的技术以及通过基于特征码的安全性技术能够实时应对已知的攻击、零分钟攻击以及非基于漏洞的攻击,确保从网络层到应用层的全面防护;

可伸缩性:通过与先进的安全性技术及先进的ODS硬件体系结构,确保用户应用的高效、可靠,并大大减少了用户的流量延迟;

更低的总体拥有成本 :借助Radware先进的基于行为的安全防护方式,实时产生的攻击特征码,减少了用户对人为因素的依赖,实现了用户始终保持较低的总体拥有成本的理念;

准确性:实时环境中,检测和预防技术的高度准确性,向用户保证低比例的误报检测或错误拦截。

全面的监控和详尽的安全报告:利用Radware Vision,可以在多台Radware设备间建立一个无缝的管理环境,为用户提供Radware设备的实时监控和详尽的报表功能,使用户能方便的对数据中心的Radware设备进行管理和监控。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 监控
    +关注

    关注

    6

    文章

    2172

    浏览量

    55090
  • Web
    Web
    +关注

    关注

    2

    文章

    1255

    浏览量

    69328
  • 服务器
    +关注

    关注

    12

    文章

    9017

    浏览量

    85179
收藏 人收藏

    评论

    相关推荐

    知语云全景监测技术:现代安全防护的全面解决方案

    随着信息技术的飞速发展,网络安全问题日益突出,企业和个人对安全防护的需求也越来越迫切。在这个背景下,知语云全景监测技术应运而生,为现代安全防护提供了一个全面而高效的解决方案。 知语云全
    发表于 02-23 16:40

    端口的浪涌雷击防护方案大全

    `电子产品高性能和高可靠性设计的设计趋势,使得开发者对电路保护与电磁兼容设计技术的要求不断提升。 浪拓电子致力于为各行各业产品提供专业的安全防护产品和解决方案。`
    发表于 01-21 17:35

    安全防护怎么做,可以用加密芯片吗?

    求指导!公司最近开发新设备,想要把安全防护做进去,怎么做呢?可以用加密芯片吗?各位大侠帮帮忙!
    发表于 08-16 10:02

    怎么实现工业控制系统安全防护的设计?

    工业控制系统潜在的风险是什么?怎么实现工业控制系统安全防护的设计?
    发表于 05-25 06:12

    嵌入式产品如何进行安全防护

    上期提到了嵌入式MCU破解技术,虽不全面,但足够起到警示作用。本期主要讲述嵌入式产品如何进行安全防护。 因为MCU端的程序很容易被获取到,所以MCU端的程序和数据都是不安全的。最直接的加密防护,就是
    发表于 11-04 07:33

    折弯机安全防护激光安全装置

    本文讲述了安全防护带来的好处。
    发表于 04-10 10:15 49次下载

    安全防护系统及其关键技术研究

    针对目前日益严重的网络安全问题,提出了一套更加有效、更加完善的主机/服务器安全防护解决方案。该方案有机结合了多种安全技术,以主机/服务器上的
    发表于 08-11 09:18 16次下载

    电源插座的安全防护

    电源插座的安全防护
    发表于 04-18 11:41 940次阅读
    电源插座的<b class='flag-5'>安全防护</b>

    变电站安全防护及综合管理信息系统

    变电站安全防护及综合管理信息系统 本文介绍的变电站安全防护及综合管理信息系统,采用基于CANBUS的软硬件解决方案,有效地促进了变电站管理
    发表于 07-26 22:54 1345次阅读
    变电站<b class='flag-5'>安全防护</b>及综合管理信息系统

    安盟信息发布燃气工控安全防护解决方案

    安盟信息发布燃气工控安全防护解决方案 近年来,我国天然气发展保持快速发展的态势,需求量及产量逐年增长。在燃气集团指挥调度系统肩负着运营管理、监督销售计划执行、大客户管理、应急处置、购气管理等多项任务
    发表于 12-27 12:39 531次阅读

    华为云网站安全解决方案加固企业网站安全防护

    伴随着网络发展的同时,企业网站面临着被攻击篡改、数据泄漏、业务受损等风险,网站安全防护越来越受到了企业的重视。但是受限于自身技术能力的局限与服务商的鱼龙混杂,如何选择一家能够真正帮助企业解决网站安全
    的头像 发表于 04-17 16:49 545次阅读

    助力提升生物实验室安全防护水平,自连生物安全柜智能物联解决方案

    自连科技为生物安全柜无线化升级提供智能物联解决方案,通过将生物安全柜WiFi联网,搭载自连医疗物联云平台,将生物安全柜的设备状态与储存样品等信息上传至云端,从而对多台生物
    的头像 发表于 07-20 14:09 673次阅读
    助力提升生物实验室<b class='flag-5'>安全防护</b>水平,自连生物<b class='flag-5'>安全</b>柜智能物联<b class='flag-5'>解决方案</b>

    基于GSM的家庭安全防护系统设计

    电子发烧友网站提供《基于GSM的家庭安全防护系统设计.pdf》资料免费下载
    发表于 10-25 10:06 0次下载
    基于GSM的家庭<b class='flag-5'>安全防护</b>系统设计

    CPU的信息安全防护措施

    安全控制器中的 CPU 与存储器一样,都是攻击者感兴趣的攻击点,在设计时需要采用多种安全防护措施。
    的头像 发表于 10-27 17:39 1537次阅读

    介绍一种基于eBPF的Linux安全防护系统

    针对操作系统、内核安全,联通云操作系统团队开发了的一个基于 eBPF 的 Linux 安全防护系统 safeguard,可以实现安全操作的审计拦截及安全防护功能。项目采用 libbpf
    的头像 发表于 11-07 17:43 827次阅读
    介绍一种基于eBPF的Linux<b class='flag-5'>安全防护</b>系统