Web瀏覽器現在成了內外部訪問及應用程序的標準的用戶界面,比起為每個應用編寫肥客戶端程序,Web方式大大節省投資,因此,Web應用在IT界被迅速的推廣。
起初設計Web應用程序使用Web瀏覽的目的是共享或訪問靜態的信息,而并不注重安全設計。由相對安全的肥客戶端過渡到相對不安全的瀏覽器—瘦客戶端帶來了兩個挑戰:應用程序安全性的降低以及如提升安全需要花費更高的成本。很多暴露在web前端的應用在開發時甚至都沒有考慮到被攻擊的情況。.
在這種背景下,一種新的技術,Web應用防火墻產生了。它能有效的降低網站安全的實施成本。而梭子魚應用防火墻則是這一新興產品的領導產品。
老方法行不通
早期,在DMZ區部署靜態的Web服務器是標準的安全模型,Web數據中心建立在企業防火墻之外以便于訪問者能自由的訪問Web站點,但卻不能隨意訪問企業的內部網絡和系統?,F在,通過Web來訪問Web應用系統不僅僅是企業內部的用戶,更是直接暴露在Internet上以便于Internet用戶訪問,傳統的DMZ區的概念已經不適用于現在的安全需求。
今天,關于Web應用安全的最佳方法發展為保護少數關鍵Web事務應用程序。所謂的最佳方法可以用一句話概括——修補代碼。Web應用的安全完全依賴開發者對程序不斷的更新。
但是,除非開發者能夠在黑客之前發現并及時的修補了程序的漏洞,否則web系統總是處于黑客的威脅之下。當程序數量較少時,補丁模式維護應用程序安全是可行的;但如果一個應用中有數十數百個應用程序,修補代碼的工作成本將極其高昂,這種安全維護模型幾乎是行不通的。然而,Web應用防火墻能夠預防未知的應用程序漏洞,從而減少維護成本提高可用性。
減少不安全造成的損失
鑒于程序的復雜性,特別是那些程序數量巨大的系統,Web應用程序的開發者不能或無力識別并對所有的程序漏洞進行修補。而絕大多數企業,無論是內部使用還是外部用戶訪問,運行程序運行時,往往有許多安全漏洞。因為不安全代碼造成的損失的案例媒體幾乎每天都在報道,除了這些公開的消息,還有很多沒有報道的攻擊。除此之外,甚至還有更多的攻擊沒有檢測到而其中可能有非常重要的信息被黑客獲取。
通過阻斷那些黑客用來訪問應用程序的方法,應用防火墻能防止黑客闖入那些易受攻擊的程序,而不需要更改應用程序的代碼!這樣:
減少客戶數據、商業機密、員工信息、財務信息及其他敏感數據泄露的可能性。
減少因泄露信息而產生法律訴訟的可能性。
減少因安全問題造成公司股價下跌、形象受損、客戶信譽降低的可能性。
更早的遵從有關法規對企業網絡安全的規定如: (SOX, GLB, HIPAA, CA SB -386)
阻止黑客用來攻擊的方法避免將需要對程序立即修補,并最大程序阻止攻擊減少損失。
加快應用的使用
當前,一個新的web應用需要經過漏洞檢測工具測試之后才能使用。而通常這樣的檢測總能發現應用程序中的許多漏洞,但更為重要的是這可能造成客戶的流失。如果沒有應用防火墻,你必須對程序中的每一個漏洞進行修補,然后反復測試,直到確信沒有漏洞,應用程序才推向市場;這可能導致錯失商機。而如果部署了應用防火墻,您可以立即在測試,如果發現漏洞被應用防火墻保護,你可以先行發布應用,而不必擔心被攻擊,然后您可以從容安排漏洞的修復計劃,并在后期的版本中修正這些漏洞。這意味著您能夠更早的發布應用,一邊這些應用更早的產生經濟效益。
試想,投資50萬元開發了一個web應用,早3個月投入使用會為您帶來多大的經濟效應?
便于維護
如果一個應用產生的經濟價值,它將會升級并固化成產品。應用防火墻對應用程序升級和產品化有兩個重要的作用:
首先,很明顯,應用防火墻可以防止對系統的攻擊。其次,如果您正在遭受攻擊或者您通過審計與評估,發現您的系統存在漏洞,您可能需要將應用系統離線,直到漏洞得到修復,補丁得到測試并應用。但是如果有應用防火墻保護您的漏洞,您可以在修補系統的同時繼續運行應用系統。例如:根據法律,德國金融行業的用戶對于補丁需要經過7天的測試。這樣才能避免應用程序在補丁期被黑。只有應用防火墻才能即遵從法規又能不中斷應用。
再比如一個老的應用程序,如果當初開發維護它的團隊已經不在了,如果在后來的審計或測試中發現了一個嚴重的漏洞,那么修復這個漏洞的成本可能高到無法承受。但如果有應用防火墻的防護,我們仍然可以繼續在線使用這個看起來修復無望的應用程序。
優化運營
補丁管理
軟件平臺的提供商(如OS, DBMS, App Server, packagedapplications)需要不斷的為他們的產品提供安全補丁,有時候這些補丁非常重要需要立即升級,否則將遭受巨大的破環造成重大損失,應用防火墻能保護這些應用直到漏洞得以修復。這樣,您不用7*24小時的擔驚受怕,可以從容的設定補丁升級計劃例如使用windows的計劃管理器。
原文轉自:http://www.anti-gravitydesign.com