网络安全之面向大众的应用安全保护

admin 2023年3月2日11:42:54评论20 views字数 3768阅读12分33秒阅读模式

虽然应用程序安全有许多途径,但允许安全团队快速轻松地保护应用程序并以自助服务方式影响安全状况的捆绑包正变得越来越流行。

网络安全之面向大众的应用安全保护

有趣的是,这么多的推销实际上是所售产品或服务的功能列表,这很有趣的原因是,对于任何在客户方面工作过或听过客户意见的人来说,很明显客户购买的是解决方案,而不是产品。因此,通过喋喋不休地列出一大堆功能来炫耀你对你的产品有多自豪的想法对我来说总是有点奇怪。

换句话说,客户有许多他们希望解决的不同问题、问题和挑战。他们不一定对您的产品或服务可以做的所有不同事情感兴趣。相反,他们有兴趣了解您的解决方案如何帮助他们解决战略重点,并朝着他们为安全和欺诈问题设定的目标前进。供应商有责任了解这一点,并让潜在客户更容易理解该映射。

按照这些思路,提高应用程序安全性是客户的共同目标。正如您想象的那样,任何旨在提高应用程序安全性的解决方案都将非常复杂,由许多不同的活动部件组成。因此,强迫客户在您的产品数据表和概述中寻找他们需要的组件并不是让这些客户相信您有他们可能在市场上需要的解决方案的有效方法。

那么供应商如何才能让客户相信他们拥有值得客户花时间评估的解决方案呢?对于初学者,他们可以将各种功能捆绑到用例中,这些用例可以轻松地向客户演示、评估和使用。按照这些思路,围绕流行的应用程序安全保护用例的捆绑包会是什么样子?

虽然不是详尽的清单,但这里有一些想法:

  • 应用程序代理:在应用程序前面放置代理可能是最基本的应用程序安全要求之一,并且有充分的理由。有了中介,我们就可以检查和监控进出应用程序的流量,并根据安全目的进行必要的阻止或过滤。

  • 速率限制和快速访问控制列表 (ACL):淹没站点是攻击者的老套路。这是一种原始但有效的策略。速率限制是防止此类攻击的一种相对直接的方法。同样,快速执行的访问控制列表 (ACL) 是阻止不需要的流量的另一种有效方法。

  • 路径发现:将机器学习 (ML) 应用于环境中的流量,使我们能够跟踪请求速率、访问应用程序的客户端身份、发送的有效负载的大小以及其他重要的遥测元素。使用 ML 可以让我们在恶意流量变得更严重之前识别并阻止它——通常在几分钟而不是几小时内。

  • Web 应用程序防火墙: WAF 已成为应用程序提供商所需的技术,应作为任何应用程序安全包的一部分包含在内。

  • L3/L4/L7 DDoS: DDoS 保护也已成为应用程序提供商的要求,也应作为任何应用程序安全包的一部分包含在内。

  • Bot 防御:知道如何绕过上面列出的防御的高级 bot 可能会导致应用程序提供商遭受金钱损失和声誉损害。因此,机器人防御也应作为应用程序安全包的一部分包含在内。

  • 自动证书:部署应用程序的速度对于保持竞争力至关重要,保护这些应用程序的速度也是如此。自动颁发证书和为资源自动注册 DNS 的能力可以节省时间,使应用程序提供商可以在几分钟内从无保护转变为全面保护。

  • 恶意用户检测:机器学习 (ML) 的另一个重要应用是快速了解哪些用户和模式似乎有恶意行为。这通常需要应用程序提供商花费数小时或数天才能确定。使用 ML,这可以在几分钟内完成,从而使这些应用程序提供商能够快速采取行动并阻止/缓解。

  • 客户端防御:许多应用程序提供商缺乏对最终用户环境的可见性。检查 JavaScript 的调用方式、请求的去向以及调用的第三方脚本的能力提供了重要的洞察力,这对应用程序安全目的非常有帮助。

  • URI 路由:快速轻松地控制某些请求路由到何处的能力使应用程序提供商能够阻止/控制特定端点 (URI)。没有这个重要的特性,任何应用程序安全解决方案都是不完整的。

  • 服务策略:快速简便的策略部署是应用程序安全所必需的。根据需要根据需要将服务策略链接在一起的能力,以及生成自定义规则以引导流量或允许/拒绝超出其他防御功能能力范围的流量的能力,是整个应用程序安全包的另一个重要部分。

  • 综合监视器:应用程序的外部性能如何?我的客户正在经历什么?这些是合成监视器允许企业回答的重要问题,可以快速识别可能影响应用程序的任何问题。

  • TLS 指纹和设备识别:虽然 IP 地址经常变化,但 TLS 指纹和设备标识符很少变化。因此,在涉及应用程序安全时,基于它们而不是 IP 地址的策略和规则很有意义。

  • 跨站点请求伪造保护:跨站点操作的脚本会给应用程序提供商带来严重的问题。因此,减轻它们存在的风险也应该成为任何应用程序安全包的一部分。

保护应用程序是几乎所有企业的首要任务。虽然应用程序安全有许多途径,但允许安全团队快速轻松地保护应用程序并以自助服务方式影响安全状况的捆绑包正变得越来越流行。这些捆绑包通知应用程序提供商,并允许他们做出更好、更明智的决策来改善安全状况,而不会给最终用户带来不必要的摩擦。

编译自:安全周刊

  1. >>>等级保护<<<
  2. 开启等级保护之路:GB 17859网络安全等级保护上位标准
  3. 回看等级保护:重要政策规范性文件43号文(上)
  4. 网络安全等级保护实施指南培训PPT

  5. 网络安全等级保护安全物理环境测评培训PPT

  6. 网络安全等级保护:等级保护测评过程要求PPT

  7. 网络安全等级保护:安全管理中心测评PPT

  8. 网络安全等级保护:安全管理制度测评PPT

  9. 网络安全等级保护:定级指南与定级工作PPT

  10. 网络安全等级保护:云计算安全扩展测评PPT

  11. 网络安全等级保护:工业控制安全扩展测评PPT

  12. 网络安全等级保护:移动互联安全扩展测评PPT

  13. 网络安全等级保护:第三级网络安全设计技术要求整理汇总
  14. 网络安全等级保护:等级测评中的渗透测试应该如何做
  15. 网络安全等级保护:等级保护测评过程及各方责任
  16. 网络安全等级保护:政务计算机终端核心配置规范思维导图
  17. 网络安全等级保护:什么是等级保护?
  18. 网络安全等级保护:信息技术服务过程一般要求
  19. 网络安全等级保护:浅谈物理位置选择测评项

  20. 网络安全等级保护:如何各方共同参与做好定级与备案工作

  21. 网络安全等级保护:网络安全等级保护实施思维导图

  22. 网络安全等级保护:27号文确立等级保护为基本制度

  23. 网络安全等级保护:等级保护测评过程及各方责任

  24. 网络安全等级保护:密钥生存周期及检查思维导图

  25. 网络安全等级保护:等级保护中的密码技术

  26. 网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图

  27. 网络安全等级保护:应急响应计划规范思维导图

  28. 闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载

  29. 闲话等级保护:什么是网络安全等级保护工作的内涵?
  30. 闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
  31. 闲话等级保护:测评师能力要求思维导图
  32. 闲话等级保护:应急响应计划规范思维导图
  33. 闲话等级保护:浅谈应急响应与保障
  34. 闲话等级保护:如何做好网络总体安全规划
  35. 闲话等级保护:如何做好网络安全设计与实施
  36. 闲话等级保护:要做好网络安全运行与维护
  37. 闲话等级保护:人员离岗管理的参考实践
  38. 信息安全服务与信息系统生命周期的对应关系

  39. >>>工控安全<<<
  40. 工业控制系统安全:信息安全防护指南
  41. 工业控制系统安全:工控系统信息安全分级规范思维导图
  42. 工业控制系统安全:DCS防护要求思维导图
  43. 工业控制系统安全:DCS管理要求思维导图
  44. 工业控制系统安全:DCS评估指南思维导图
  45. 工业控制系统安全:DCS风险与脆弱性检测要求思维导图
  46. 工业控制安全:工业控制系统风险评估实施指南思维导图
  47. 工业控制系统安全:安全检查指南思维导图(内附下载链接)
  48. >>>数据安全<<<
  49. 数据治理和数据安全

  50. 数据安全风险评估清单

  51. 成功执行数据安全风险评估的3个步骤

  52. 美国关键信息基础设施数据泄露的成本

  53. 备份:网络和数据安全的最后一道防线

  54. 数据安全:数据安全能力成熟度模型

  55. 数据安全知识:什么是数据保护以及数据保护为何重要?

  56. 信息安全技术:健康医疗数据安全指南思维导图

  57. 金融数据安全:数据安全分级指南思维导图

  58. 金融数据安全:数据生命周期安全规范思维导图


  59. >>>供应链安全<<<

  60. 美国政府为客户发布软件供应链安全指南

  61. OpenSSF 采用微软内置的供应链安全框架

  62. 供应链安全指南:了解组织为何应关注供应链网络安全

  63. 供应链安全指南:确定组织中的关键参与者和评估风险

  64. 供应链安全指南:了解关心的内容并确定其优先级

  65. 供应链安全指南:为方法创建关键组件

  66. 供应链安全指南:将方法整合到现有供应商合同中

  67. 供应链安全指南:将方法应用于新的供应商关系

  68. 供应链安全指南:建立基础,持续改进。
  69. 思维导图:ICT供应链安全风险管理指南思维导图

  70. 英国的供应链网络安全评估
  71. >>>其他<<<

  72. 网络安全十大安全漏洞

  73. 安全从组织内部人员开始

  74. VMware 发布9.8分高危漏洞补丁

  75. 影响2022 年网络安全的五个故事

  76. 2023年的4大网络风险以及如何应对


  77. 网络安全知识:物流业的网络安全
  78. 网络安全知识:什么是AAA(认证、授权和记账)?
  79. 全球数十家网络安全公司宣布裁员
    CISO会成为优秀的管理层成员的价值和意义
  80. 网络安全裁员对网络安全招聘的影响
  81. 分析显示:98% 的公司的供应链关系已被破
  82. 网络安全预算逐年增加违规问题不降反增
  83. 网络洞察 2023 | Web3 的到来
  84. 面向大众的应用安全保护



原文始发于微信公众号(祺印说信安):网络安全之面向大众的应用安全保护

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月2日11:42:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   网络安全之面向大众的应用安全保护http://cn-sec.com/archives/1581161.html

发表评论

匿名网友 填写信息