網(wǎng)站建設(shè)定制安全隱患
- 編輯:admin -隨著攻擊技術(shù)的不斷升級(jí),部署在網(wǎng)絡(luò)邊界的集中式WAF已無(wú)法應(yīng)對(duì)日益嚴(yán)峻的網(wǎng)絡(luò)環(huán)境。
安全隱患。隨著攻擊技術(shù)的不斷升級(jí),部署在網(wǎng)絡(luò)邊界的集中式WAF已無(wú)法應(yīng)對(duì)日益嚴(yán)峻的網(wǎng)絡(luò)環(huán)境。一是現(xiàn)在內(nèi)外網(wǎng)的邊界越來(lái)越模糊,攻擊者可以通過多種方式滲透到內(nèi)網(wǎng),繞過WAF在內(nèi)網(wǎng)實(shí)施web服務(wù)的漏洞探測(cè)與利用;二是現(xiàn)在漏洞發(fā)布的越來(lái)越快,當(dāng)一些新漏洞發(fā)布而運(yùn)維人員還來(lái)不及修復(fù)的時(shí)候,攻擊者利用新漏洞繞過WAF在內(nèi)網(wǎng)進(jìn)行web服務(wù)攻擊,獲取敏感數(shù)據(jù)。另外,基于模式匹配的檢測(cè)算法天然存在被繞過的可能,而市場(chǎng)上的硬件WAF又作為標(biāo)準(zhǔn)化的產(chǎn)品公開售賣,攻擊者可自行模擬目標(biāo)環(huán)境在本地驗(yàn)證其攻擊方案,然后在特定的目標(biāo)站點(diǎn)執(zhí)行組合式攻擊。在以上三種情況下,攻擊者都繞過了WAF,在內(nèi)網(wǎng)或者其他弱防護(hù)的主機(jī)上實(shí)施了WEB應(yīng)用層攻擊,使得企業(yè)化巨資購(gòu)買的WAF成了擺設(shè),無(wú)法發(fā)揮其防御效果。




