Web应用层防火墙真的像宣传的那般好用吗?
创始人
2024-07-19 15:30:20
0

几个月以前我决定去探查一下Web应用层防火墙(WAF)是否真正有用,或者它仅仅是一个花费巨大的披着华丽外衣的废物,只是使得审计人员用来逃脱职责。

当然,WAF的卖家总是一成不变的告诉我们他们的产品是如何如何的好,有多少多少的客户在使用他们的产品,但是,这不是最好的方式来了解真实的情况。我也在与一些最终用户的谈论中获知了一些真实的情况,甚至这种方式也不是一个发现安全工具价值的最好方式。并不是所有的使用者有很好的观察法和内部控制方式去测试这些工具的效用,而且由于一些政治和技术方面的原因,很多人并不能够以最优的方式去部署这些工具。

现在,我从用户那里开始,和我的一些渗透测试朋友们一起检测这些工具。一个初级测试者不可能理解一个工具的整个价值(因为他们没有付出高度的注意力在规则/管理这些问题上),一个好的测试者会深刻的认识到一个安全工具在他们生命中的重要性。

最后的结论是,正确的使用才能够发挥WAF的价值,一定程度上能够在外部提供一个安全的防护范围,但这也不是一劳永逸的方式。也就是相当于沙鼠抵御APT攻击的价值,下面是一些细节:

● WAF能够很好的防护框架漏洞(例如运行未打补丁的wordpress),自动化(脚本)攻击,甚至只是在配置特定应用规则的情况下就实现了这些功能(尽管几乎没有人能够真正以这种方式部署)。

● WAF对于常见的XSS/SQL注入的防护能力一般。研究者们通常发现对于常规攻击比较困难的情况,只要借助各种有效因素(尤其是基于WAF的app程序),再花费一些时间一般都能成功溢出。借助大量的应用知识,越好的配置WAF,攻击就越困难。同时,研究溢出的时间增加会提高攻击者的成本,这也许会减低攻击者花时间去研究app程序的可能,同时也就提高防御他们的可能性。可是,如果有人铁了心的渗透并有渊博的知识,没有WAF能够阻止他们。

● 安全产品经常提供很多的重要的分析价值,它们经常提供比跟踪/状态数据包更好的信息来理解站点上发生的事情。

● WAF对逻辑缺陷无能为力(除非你手动编码/配置),更不用说XSS/SQL注入。

● WAF并不像销售宣传中说的那样使用简单。哎,这真让人吃惊。再一次,它就和沙鼠一样。

从某方面来说,我写的这些不值一提。这个承诺有很多价值的工具被我们误用了,但是如果使用得当,它也能够提供一定的功用。

只是不要让人们觉得买它就是在浪费钱,确定你知道如何更好的使用它来得到你想要得到的。

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...
《非诚勿扰》红人闫凤娇被曝厕所... 【51CTO.com 综合消息360安全专家提醒说,“闫凤娇”、“非诚勿扰”已经被黑客盯上成为了“木...
2012年第四季度互联网状况报... [[71653]]  北京时间4月25日消息,据国外媒体报道,全球知名的云平台公司Akamai Te...