瑞数信息联合中国信通院发布《云上WAAP发展洞察报告(2023)》

2023-11-19

8月25日,由中国信息通信研究院(以下简称“中国信通院”)和中国通信标准化协会联合主办的“2023云和软件安全大会”在北京召开。

会上,瑞数信息与中国信通院云计算与大数据研究所联合撰写的《云上WAAP发展洞察报告(2023)》(以下简称“报告”)正式发布。报告旨在通过分析WAAP解决方案的优势及核心能力要求,帮助安全从业者更好地了解WAAP全貌;通过分析构建全方位的WAAP安全防护体系架构和典型应用场景,为企业应用WAAP提供良好的落地思路。
在这里插入图片描述瑞数信息CTO马蔚彦参与《云上WAAP发展洞察报告(2023)》发布仪式
在这里插入图片描述瑞数信息技术总监吴剑刚进行《云上WAAP发展洞察报告(2023)》解读

一、WAAP成为未来安全防护发展方向

随着企业深度用云以及云原生应用的快速普及,云上复杂性提升,导致网络攻击面倍增,伴生出新的安全风险。一方面,Web、H5、APP、小程序等多样的接入渠道带来应用安全风险加剧,数据安全问题凸显,同时API接口攻击、分布式拒绝服务(DDoS)攻击、Bot攻击等新型攻击方式层出不穷,传统安全解决方案已难以满足日益复杂的安全需求;另一方面,我国各级监管日趋严格,企业在应用业务上云的过程中,面临着严峻的数据安全考验,应用漏洞风险导致的安全隐患和严重后果已被上升至法律层面。

在此背景下,传统Web应用防护系统(WAF)技术亟待革新。报告指出,WAAP作为下一代Web安全防护解决方案,正在成为未来安全防护发展方向。

WAAP,即Web Application and API Protection的缩写,指Web应用程序与API保护。WAAP是一种综合性的多层防护解决方案,由以下四部分构成:Web应用程序防火墙(WAF)、API保护、分布式拒绝服务攻击(DDoS)防御、Bot访问管理。

报告显示,WAAP可通过多层防护规则提供可靠、安全的Web应用程序和API保护平台,让企业免受各种网络攻击,例如:SQL注入、跨站脚本攻击、跨站请求伪造、撞库、爬虫、DDoS攻击、API接口滥用等,为企业业务连续性和数据安全保驾护航。

与传统WAF相比,WAAP存在的优势包括两方面:一是实现Web应用程序和API的统一管理。二是进行多维度统一防护,从Web应用安全防护、DDoS攻击防御、Bot管理到API安全防护等多纬度构建Web应用安全防御体系。

二、WAAP应具备五大核心能力

随着WAAP理念的提出,国内外WAF厂商迅速跟进,我国WAF厂商和云服务商逐步构建Bot防护功能和API防护能力,加速落地切实可行的WAAP安全防护体系。但如何具备完善的WAAP防护能力,考验着各大厂商的技术和产品能力。

报告指出,WAAP不是简单的将各项能力并行考虑,企业进行安全体系设计时,应考虑如何将功能进行协作,以及如何对底层的系统资源和流量进行合理调度分配。因此,WAAP核心能力要求主要集中在Web应用程序防护、DDoS防御、Bot管理和API安全防护四部分,同时对平台的底层联动性提出要求。

Web应用程序防护能力

Web应用程序防护是指针对Web安全攻击而做的各种防御措施。主要功能应包括:Web攻击防护(如:SQL注入、命令注入、XSS跨站、Webshell上传、Web服务器漏洞攻击等)、CC攻击防护、漏洞虚拟补丁、网页防篡改、访问合规性检测等。Web攻击防护可以采用规则匹配、流量学习、语义分析、威胁情报等技术,实现更精准的防护。

DDoS防御能力

分布式拒绝服务(DDoS)防御是指保护Web应用程序和API应用免受DDoS攻击,支持对DDoS攻击的异常监测、攻击防护和弹性管理。DDoS攻击防护可以从请求速度限制、TCP检测与代理检测、HTTP客户端验证、威胁情报等几方面进行防护。

Bot管理能力

Bot管理是指支持对各种Bot识别、防护和行为管理,可以对恶意Bot进行甄别处理,对善意Bot进行放行。Bot攻击防护可以从客户端验证、验证码挑战、行为分析、威胁情报等几方面进行防护。

API安全防护能力

API安全防护是指在API资产识别的基础上,对API运行状态、异常访问行为、敏感信息和安全攻击进行监测,从而实现对API资产的全方位管控。API安全防护可以从API流量分析、特征识别、行为分析、敏感信息检测、威胁情报等几方面进行识别与防护。

底层联动性

底层联动性是指WAAP的核心能力之间可以实现数据共享、攻击联防。在实现面向不同防护场景采用有针对性防护技术的基础上,还可以进行技术复用,以达到提升检测防护效率,降低维护成本的目的。底层联动性体现在可以从可编程性、报文统一检测、数据共享、联防联控四个方面进行调度。

三、WAAP安全防护体系建设思路

作为一种让应用安全防护亟需更加主动、高效、融合、智能的一站式WAAP解决方案,WAAP架构是以AI智能分析技术为底座,通过多种技术手段和统一的策略管理平台,提供多云混合云中一致的应用安全服务能力。对此,报告提出了WAAP安全防护体系建设思路:

全业务渠道接入

WAAP解决方案覆盖几乎所有的业务接入渠道,包括Web、APP、API、微信、小程序等,可实现全业务渠道防护;通过用户账号、设备指纹等唯一标识和全量访问记录,将各业务接入渠道的数据进行融合,实现用户访问数据追踪和透视。

全功能融合

以“AI智能”技术为核心,结合规则匹配、流量学习、客户端验证、行为分析和威胁情报技术,打造多检测引擎协同工作机制。

核心技术

一是以“客户端验证”技术为核心,实现Bot识别、客户端环境验证、客户端操作行为验证,帮助企业安全团队实现变被动防护为主动防护,突破被动防护困局。

二是AI智能引擎,高效协同防御。通过流量学习、行为分析、机器学习等技术,结合第三方漏洞库、威胁情报等信息,发现高度隐蔽的攻击,有效提高检测率,降低误漏报,实现对业务威胁的透视。

核心建设内容

WAAP安全防护体系建设时,应从顶层设计角度出发,考虑统一建设、协同工作,避免各能力独立建设带来的资源消耗和性能消耗。具体建设内容包含以下五个方面:一是客户端采集;二是业务接入;三是检测引擎;四是智能策略;五是核心能力。

与此同时,报告还深入分析了WAAP的典型应用场景和案例,并展望了WAAP未来发展趋势,力图让业界从业者更好地了解WAAP全貌,紧跟安全防护最新趋势,推动WAAP安全新技术进一步落地实践。

瑞数信息作为报告的联合撰写方,是中国动态安全技术的创新者和Bots自动化攻击防御领域的专业厂商,提供覆盖Web、APP、云和API资产的全渠道应用、业务、数据及云安全等在内的安全产品及服务。此前,瑞数信息已被Gartner、IDC等国际知名咨询机构连续几年列入云安全领域、API安全领域的代表厂商,同时也是国内首批荣获中国信通院云原生API安全和WAAP能力认证的安全厂商,足见瑞数信息在云WAAP安全领域的强劲实力。

未来瑞数信息还将持续创新技术、产品和服务,提升用户云WAAP安全能力,为企业有效抵御新兴威胁、合规建设应用安全和数据安全打下坚实基础。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

瑞数信息联合中国信通院发布《云上WAAP发展洞察报告(2023)》 的相关文章

  • c语言——矩阵运算器

    话不多说 上代码 include
  • 信号完整性之串扰

    1 前言 当PCB板上走线间距较近 一条走线上传输信号时 会在邻近的走线上引起噪声 这种现象称为串扰 串扰实际上是相邻走线之间的一种能量传递现象 下图显示了这种串扰现象 上方的走线传输信号 无论下方的走线是否有信号在传输 其两端都会产生噪声
  • MySQL避免索引失效

    create table staffs id int primary key auto increment name varchar 24 not null default comment 姓名 age int not null defau
  • 偶然发现的一篇相见很晚的文章:如何学好游戏编程

    今天偶然发现一篇介绍如何学好游戏编程的文章 相见恨晚呀 特转载 转帖地址 http new qzone qq com 79134054 blog 1226580538 如何学好游戏编程 此篇文章献给那些为了游戏编程不怕困难的热血青年 它的神
  • mac,macbook 连接蓝牙耳机播放音乐断断续续

    个人的情况是 mac本连的网线 用的无线鼠标 屋里80多号人都在用笔记本 应该也有好多开着无线的东西 解决方法 mac 或macbook 连接蓝牙耳机播放音乐断断续续的原因 在网上找了好多方法 试了各种方法 用各种命令 都完全没有效果 终于
  • VMware Workstation 17 pro 开机一段时间后,cpu飙高、卡死、、、

    报错截图 临时解决方案 找到VMware workstation 17 pro 安装包 右键 以管理员身份运行 修复 重启即可 永久解决 控制面板 程序 启用或关闭Windows功能 去掉 Windows 虚拟机监控程序平台 虚拟机平台 的
  • 《金融数据分析导论:基于R语言》习题答案(第一章)

    金融数据分析导论 基于R语言 是芝加哥大学的教授Ruey S Tsay所著 李洪成 尚秀芬 郝瑞丽翻译 机械工业出版社出版 是一本学习R语言和金融数据分析的很好的参考书籍 注 这些答案都是本人自己做出的结果 可能有错 仅供参考 发现有错的地
  • openstack用户管理笔记

    1 创建项目 1 1 创建项目 需要确认集群环境是否初始化完毕 实验初始化需要几分钟时间 访问控制节点IP dashboard 如果正常弹出登录页面即初始化完毕 假设控制节点IP为172 20 6 22 则访问地址为 172 20 6 22
  • ElasticStack运维必备技能-集群版

    一 背景介绍 首先 我们为什么要用这个产品呢 生产业务中必然会遇到大量业务日志需要分析 在日志量非常大的场景中 直接使用工具 如cat grep awk 就可以获得想要的信息 效率非常低 在这种情况下 如何快速搜索想要信息 如查询 排序 归

随机推荐

  • 车载操作系统汇总

    文章目录 车载操作系统 一 软件定义汽车 为什么是软件定义汽车 车载OS 承上启下 引领智能汽车发展 车载OS在车载智能计算平台中的位置 车载OS市场空间 车载操作系统 二 车控操作系统 什么是车控操作系统 车控操作系统的特点 车控操作系统
  • python3.6.5安装tensorflow_tensorflow(一)windows 10 python3.6安装tensorflow1.4与基本概念解读...

    一 安装 目前用了tensorflow deeplearning4j两个深度学习框架 tensorflow 之前一直支持到python 3 5 目前以更新到 故安装最新版体验使用 慢慢长征路 安装过程如下 anaconda3 5 PYTHO
  • vue跳转this.$router.push()同一路由如何强制刷新页面

    1 新建一个名为refresh vue的文件 放在你认为合理的任意目录 2 在refresh vue里添加 beforeRouteEnter 路由钩子 代码块 代码如下
  • Unity经典项目及作品

    1 Unity Chan Toon Shader https github com unity3d jp UnityChanToonShaderVer2 Project 2 Procedural Cave Generator https g
  • Tensorflow--------tf.nn库

    1 tf nn 提供神经网络相关操作 包括卷积神经 conv 池化操作 pooling 归一化 loss 分类操作 embedding RNN Evaluation 2 tf layers 高层的神经网络 和卷积神经有关 3 tf cont
  • 4 Tesseract-ocr 系列 : 开源OCR比较

    对开源OCR做一个简单的调研 网上找到的关于OCR的一些资料 国内参考资料 最好的开源或开放API的ocr引擎是什么 https www zhihu com question 22417946 列举了4中OCR 目录 1 Tesseract
  • LMDI(对数平均迪氏指数法)模型

    LMDI 对数平均迪氏指数法 模型 含stata代码以及计算参考文献 1 数据来源 见对应参考文献 2 时间跨度 无 3 区域范围 全国 4 指标说明 分享文件里面包括stata的程序文件 ado pkg sthlp 案例数据 中文的使用文
  • 服务器版dll修复工具,dll修复工具

    winmm dll是Windows多媒体相关应用程序接口 用于低档的音频和游戏手柄 缺少它可能造成部分软件无声音 当你的电脑提示 丢失winmm dll 或者 没有找到winmm dll 等类似错误信息 如果sqlite3 dll系统文件丢
  • UHD在window10下的安装

    matlab提供usrp工具箱 需要先安装UHD 才能安装相应的usrp UHD在windows10下的安装 官网有相应的Binary Installation和Building and Installing UHD from source
  • 移植tslib时ts_setup: No such file or directory、ts_open: No such file or director

    作者 Jack G 时间 2021 04 20 版本 上次修改时间 批注 ts test mt ts setup No such file or directory ts test ts open No such file or direc
  • [极客大挑战 2019] Knife1

    这道题原本很简单的可以用蚁剑连接 但是我的蚁剑多多少少有点问题 所以我用hackbar解题 提供另外一种思路 如果你和我一样的话也可以用hackbar 打开题目 发现直接给了我们连接密码 打开hackbar 先测试一下能否连接上 Syc p
  • 节点主动可信监控机制

    节点主动监控机制一般是通过调用在操作系统 虚拟机监视器 VMM 底层函数和中间件中的钩子函数来实现对上层行为的监控 监控过程过程可抽象为可信度量 可信决策 可信控制 同时 对系统中已有的安全机制 可信软件也可以通过策略输出和审计接入将它们纳
  • vue3变化+vue3项目的创建

    VUE3新特性 createApp 在 Vue 3 中 改变全局 Vue 行为的 API 现在被移动到了由新的createApp方法所创建的应用实例上 vue3 0中使用createApp 来创建vue实例 import createApp
  • 1-PointNetGPD论文阅读

    资源相关 1 项目地址 https lianghongzhuo github io PointNetGPD 2 源码地址 https github com lianghongzhuo PointNetGPD 3 论文地址 https arx
  • gdb调试心得体会

    gdb调试心得体会 首先进入gdb 调试二进制程序 gdb msgsvr dev 然后 运行 run 然后coredump了 输入bt查看调用栈 bt 然后查看函数栈 f 进入到指定的函数 然后查看具体行数 l number 然后break
  • Conditional Prompt Learning for Vision-Language Models

    本文是对CoOp方法提出的改进 CoOp由论文Learning to Prompt for Vision Language Models提出 CoOp针对CLIP模型做了改进 将人工设计的提示修改为了可学习的参数 具体来说就是 CoOp不再
  • Visual Studio 2022 CMake C++ Hello World

    C 自学精简教程 目录 必读 Visual Studio 2022 安装 什么是CMake CMake是跨平台的C C 工程构建工具 我们知道 在Windows上用Visual Studio开发C C 代码 工程文件是用 vcxproj文件
  • chatgpt赋能Python-python_3__3

    Python 3 3 深入探讨Python中的相等运算符 在Python中 我们经常需要比较两个值是否相等 而Python的相等运算符 是用来判断两个值是否相等 在这篇文章中 我们将深入探讨Python中的 运算符 两个等号的作用 在Pyt
  • Maven 项目打包源文件 *-sources.jar

    在 pom xml 配置文件中添加以下插件
  • 瑞数信息联合中国信通院发布《云上WAAP发展洞察报告(2023)》

    8月25日 由中国信息通信研究院 以下简称 中国信通院 和中国通信标准化协会联合主办的 2023云和软件安全大会 在北京召开 会上 瑞数信息与中国信通院云计算与大数据研究所联合撰写的 云上WAAP发展洞察报告 2023 以下简称 报告 正式