第三媒体软件中心软件网络资讯互联网资讯 → 瑞数信息&中国信通院《云上WAAP发展洞察报告(2023)》发布 TTL

瑞数信息&中国信通院《云上WAAP发展洞察报告(2023)》发布

上传:songx889     来源:信息存储服务     日期:2023-09-01

[摘要]  
   8月25日,由中国信息通信研究院(以下简称“中国信通院”)和中国通信标准化协会联合主办的“2023云和软件安全大会”在北京召开。
 
[正文]    

   8月25日,由中国信息通信研究院(以下简称“中国信通院”)和中国通信标准化协会联合主办的“2023云和软件安全大会”在北京召开。

   会上,瑞数信息与中国信通院云计算与大数据研究所联合撰写的《云上WAAP发展洞察报告(2023)》(以下简称“报告”)正式发布。报告旨在通过分析WAAP解决方案的优势及核心能力要求,帮助安全从业者更好地了解WAAP全貌;通过分析构建全方位的WAAP安全防护体系架构和典型应用场景,为企业应用WAAP提供良好的落地思路。

瑞数信息&中国信通院《云上WAAP发展洞察报告(2023)》发布

 
瑞数信息CTO马蔚彦参与《云上WAAP发展洞察报告(2023)》发布仪式

瑞数信息&中国信通院《云上WAAP发展洞察报告(2023)》发布


瑞数信息技术总监吴剑刚进行《云上WAAP发展洞察报告(2023)》解读

一、WAAP成为未来安全防护发展方向

   随着企业深度用云以及云原生应用的快速普及,云上复杂性提升,导致网络攻击面倍增,伴生出新的安全风险。一方面,Web、H5、APP、小程序等多样的接入渠道带来应用安全风险加剧,数据安全问题凸显,同时API接口攻击、分布式拒绝服务(DDoS)攻击、Bot攻击等新型攻击方式层出不穷,传统安全解决方案已难以满足日益复杂的安全需求;另一方面,我国各级监管日趋严格,企业在应用业务上云的过程中,面临着严峻的数据安全考验,应用漏洞风险导致的安全隐患和严重后果已被上升至法律层面。

   在此背景下,传统Web应用防护系统(WAF)技术亟待革新。报告指出,WAAP作为下一代Web安全防护解决方案,正在成为未来安全防护发展方向。

   WAAP,即Web Application and API Protection的缩写,指Web应用程序与API保护。WAAP是一种综合性的多层防护解决方案,由以下四部分构成:Web应用程序防火墙(WAF)、API保护、分布式拒绝服务攻击(DDoS)防御、Bot访问管理。

   报告显示,WAAP可通过多层防护规则提供可靠、安全的Web应用程序和API保护平台,让企业免受各种网络攻击,例如:SQL注入、跨站脚本攻击、跨站请求伪造、撞库、爬虫、DDoS攻击、API接口滥用等,为企业业务连续性和数据安全保驾护航。

   与传统WAF相比,WAAP存在的优势包括两方面:一是实现Web应用程序和API的统一管理。二是进行多维度统一防护,从Web应用安全防护、DDoS攻击防御、Bot管理到API安全防护等多纬度构建Web应用安全防御体系。

二、WAAP应具备五大核心能力

   随着WAAP理念的提出,国内外WAF厂商迅速跟进,我国WAF厂商和云服务商逐步构建Bot防护功能和API防护能力,加速落地切实可行的WAAP安全防护体系。但如何具备完善的WAAP防护能力,考验着各大厂商的技术和产品能力。

   报告指出,WAAP不是简单的将各项能力并行考虑,企业进行安全体系设计时,应考虑如何将功能进行协作,以及如何对底层的系统资源和流量进行合理调度分配。因此,WAAP核心能力要求主要集中在Web应用程序防护、DDoS防御、Bot管理和API安全防护四部分,同时对平台的底层联动性提出要求。

 Web应用程序防护能力

   Web应用程序防护是指针对Web安全攻击而做的各种防御措施。主要功能应包括:Web攻击防护(如:SQL注入、命令注入、XSS跨站、Webshell上传、Web服务器漏洞攻击等)、CC攻击防护、漏洞虚拟补丁、网页防篡改、访问合规性检测等。Web攻击防护可以采用规则匹配、流量学习、语义分析、威胁情报等技术,实现更精准的防护。

 DDoS防御能力

   分布式拒绝服务(DDoS)防御是指保护Web应用程序和API应用免受DDoS攻击,支持对DDoS攻击的异常监测、攻击防护和弹性管理。DDoS攻击防护可以从请求速度限制、TCP检测与代理检测、HTTP客户端验证、威胁情报等几方面进行防护。

 Bot管理能力

   Bot管理是指支持对各种Bot识别、防护和行为管理,可以对恶意Bot进行甄别处理,对善意Bot进行放行。Bot攻击防护可以从客户端验证、验证码挑战、行为分析、威胁情报等几方面进行防护。

 API安全防护能力

   API安全防护是指在API资产识别的基础上,对API运行状态、异常访问行为、敏感信息和安全攻击进行监测,从而实现对API资产的全方位管控。API安全防护可以从API流量分析、特征识别、行为分析、敏感信息检测、威胁情报等几方面进行识别与防护。

 底层联动性

   底层联动性是指WAAP的核心能力之间可以实现数据共享、攻击联防。在实现面向不同防护场景采用有针对性防护技术的基础上,还可以进行技术复用,以达到提升检测防护效率,降低维护成本的目的。底层联动性体现在可以从可编程性、报文统一检测、数据共享、联防联控四个方面进行调度。

三、WAAP安全防护体系建设思路

   作为一种让应用安全防护亟需更加主动、高效、融合、智能的一站式WAAP解决方案,WAAP架构是以AI智能分析技术为底座,通过多种技术手段和统一的策略管理平台,提供多云混合云中一致的应用安全服务能力。对此,报告提出了WAAP安全防护体系建设思路:

 全业务渠道接入

   WAAP解决方案覆盖几乎所有的业务接入渠道,包括Web、APP、API、微信、小程序等,可实现全业务渠道防护;通过用户账号、设备指纹等唯一标识和全量访问记录,将各业务接入渠道的数据进行融合,实现用户访问数据追踪和透视。

 全功能融合

   以“AI智能”技术为核心,结合规则匹配、流量学习、客户端验证、行为分析和威胁情报技术,打造多检测引擎协同工作机制。

 核心技术

   一是以“客户端验证”技术为核心,实现Bot识别、客户端环境验证、客户端操作行为验证,帮助企业安全团队实现变被动防护为主动防护,突破被动防护困局。

   二是AI智能引擎,高效协同防御。通过流量学习、行为分析、机器学习等技术,结合第三方漏洞库、威胁情报等信息,发现高度隐蔽的攻击,有效提高检测率,降低误漏报,实现对业务威胁的透视。

 核心建设内容

   WAAP安全防护体系建设时,应从顶层设计角度出发,考虑统一建设、协同工作,避免各能力独立建设带来的资源消耗和性能消耗。具体建设内容包含以下五个方面:一是客户端采集;二是业务接入;三是检测引擎;四是智能策略;五是核心能力。

   与此同时,报告还深入分析了WAAP的典型应用场景和案例,并展望了WAAP未来发展趋势,力图让业界从业者更好地了解WAAP全貌,紧跟安全防护最新趋势,推动WAAP安全新技术进一步落地实践。

   瑞数信息作为报告的联合撰写方,是中国动态安全技术的创新者和Bots自动化攻击防御领域的专业厂商,提供覆盖Web、APP、云和API资产的全渠道应用、业务、数据及云安全等在内的安全产品及服务。此前,瑞数信息已被Gartner、IDC等国际知名咨询机构连续几年列入云安全领域、API安全领域的代表厂商,同时也是国内首批荣获中国信通院云原生API安全和WAAP能力认证的安全厂商,足见瑞数信息在云WAAP安全领域的强劲实力。

   未来瑞数信息还将持续创新技术、产品和服务,提升用户云WAAP安全能力,为企业有效抵御新兴威胁、合规建设应用安全和数据安全打下坚实基础。

   (新闻稿 2023-09-01)


频道首页 】【 评论 】 【 打印 】 【 字体:
   上一篇:海尔智家发布2023半年报:业绩双增长,费率再优化
   下一篇:IAM携手华为,创新科技解锁空净新标准
导航:报价 | 大全 | 排行榜 | 产品大全 | 参量 | 订阅 
 Advertisement
 十大最受关注的新闻
1  两会聚焦全球化发展,李东生强调中国制造出海必要性
2  竞自己 战无惧!ROG官宣代言人周冠宇
3  为学子未来添砖加瓦 华硕无畏Pro15 2024尽显AI全能硬实力
4  佳能数码相机: 摄影利器开年优惠,佳能R5值得拿下!
5  天猫汽车举办新能源商家大会,新用户背后的新生意经
6  第三届工业数字孪生大赛全国总决赛及颁奖典礼成功举办
7  “卷上天”的空中发布会!追觅Pocket高速造型吹风机P10惊喜上市
8  GPU之后,NPU再成标配,手机、PC如何承载AI大模型?
9  引领潮流:新一代雷蛇魔音海妖V3幻彩版和魔音海妖V3迷你版
10  完美世界游戏携手英伟达 持续探索AI在游戏场景中的应用
 十大热门驱动/软件下载
1  [手机驱动]手机usb万能
2  [热门常用软件]QQ2008正式版下载【腾讯QQ2008官方版Beta1】
3  [热门常用软件]E话通下载【E话通4.5 正式版】
4  [手机驱动]Samsung三星 手机USB驱动1.0版For Win98SE/ME/...
5  [手机驱动]Microsoft微软 ActiveSync同步软件4.5中文版Fo...
6  [摄像头驱动]万能摄像头 FOR Windows
7  [热门常用软件]皮皮播放器下载【PPFilm皮皮播放器 2.1.0....
8  [手机驱动]诺基亚 PC套件下载
9  [热门常用软件]面对面游戏下载【面对面视频游戏大厅】
10  [手机驱动]Microsoft微软 Windows Mobile Device Center ...
 十大最受关注的品牌
1  三星手机(SAMSUNG)
2  诺基亚手机(NOKIA)
3  华硕笔记本(ASUS)
4  摩托罗拉手机(MOTOROLA)
5  英特尔CPU(Intel)
6  华硕主板(ASUS)
7  LG手机(LG)
8  索爱手机(Sony Ericsson)
9  联想笔记本(lenovo)
10  宏碁笔记本(acer)
 十大热门常用软件下载
1  QQ2008正式版下载【腾讯QQ2008官方版Beta1】
2  E话通下载【E话通4.5 正式版】
3  皮皮播放器下载【PPFilm皮皮播放器 2.1.0.2版】
4  面对面游戏下载【面对面视频游戏大厅】
5  DVD解码器下载【NVIDIA DVD Decoder 1.02】
6  迅雷5下载【迅雷5.8.1.507官方版】
7  QQ2007 II正式版下载【腾讯QQ2007官方版本】
8  QQ2006正式版下载【腾讯QQ2006官方版本】
9  联众世界游戏大厅下载【联众世界2.7.0.8官方版】
10  MTV下载器【MTV下载精灵 8.31版】
11  pplive最新版下载【PPLive网络电视V1.9.35版】
12  迅雷(Thunder)下载【迅雷v5.7.12.493官方版】
13  腾讯QQ2008下载【腾讯QQ官方版2008极速贺岁版KB1】
14  Total Video Converter下载【Total Video Converter v3.1...
15  QQ拼音输入法下载【腾讯QQQQ拼音输入法V1.4.1版】
16  皮皮高清影视播放器下载【PIPIPlayer 2.7.0.3版】
17  eMule下载【电驴eMule官方v0.49a正式版】
18  极点五笔输入法下载【极点五笔6.1标准版】
19  QQ2009正式版下载【腾讯QQ2009 SP4官方版】
20  Vagaa哇嘎画时代版下载【哇嘎 2.6.5.10】
   >> 查看评论   
 
   >> 查看更多评论   [共有0条评论]
发表评论
        
        
   点评:
   姓名:  
            字数: 0
     
新闻精选
·开展倒计时8天|CITE2024邀您打卡开年深圳首个
·智能锁也能用上GPT技术了?大扭力电机更配中
·智慧物联构筑未来医院,东软汉枫发布智慧医院
·智造未来,引领潮流:中科美菱新品发布展现制
·宇视实力亮相第十四届交博会
·2024年勒索软件值得关注的三大趋势
  ·以梦为马 ,2024年南昌市春季职工电子竞技比
·中国信通院“铸基计划”年度会议在京召开 极
·人宠同居,全靠「现代洗剪吹」
·租个4090显卡,让你的大模型推理快到飞起!
·最美人间四月天 | 思特奇邀您共赴CCBN2024
·德施曼智能锁,走向AI+大时代 2024德施曼全球

相关文章

更多检索

其他

系列

瑞数信息入选专用Bot管理代表厂商 Gartner《创新洞察报告 面向IAM的Bot管理》
(08-29)
神策数据微报告丨数据要素全面启航,国家数据局将出哪些大招?
(08-05)
互联网公益慈善“中国样本”报告发布,公益慈善事业高质量发展
(05-20)
神策数据列入 Forrester《2023Q1 跨渠道营销中心Landscape》报告
(04-07)
2022赛迪中国家电市场报告: 新家电、渠道下沉双发力京东助推产业升级
(03-30)
安全牛+瑞数信息:《数据安全管控平台应用指南》报告共同发布
(03-20)
最高检2023两会工作报告发布,“虚拟检察官”带我们划重点
(03-09)
翼信捷上榜嘶吼网络安全服务市场洞察报告
(02-17)
2022卡塔尔世界杯移动互联网洞察报告
(01-03)
首份《数据基础设施安全研究报告》发布,存储安全被高度重视
(12-27)
2022家电报告:56%用户选成套!卡萨帝光年套系 领跑浅色家居
(12-15)
京东家电联合胡润百富发布《中高端冰洗消费趋势报告》
(09-29)
京东家电联合胡润百富发布家电消费洞察报告 中高端冰洗消费迎来高增长
(09-22)
祝贺创新论坛《实验室节能、环保与舒适性》专题报告顺利召开
(09-21)
最新报告显示家电市场“他经济”崛起 趋势品类成行业发展契机
(08-04)
2022家电行业男性消费焕新报告发布 京东家电“他的节”潮酷来袭
(08-03)
流量分发格局重塑,QuestMobile最新报告揭示数据背后的新机会
(07-27)