icon私有云环境下 Web应用安全防护的挑战icon

随着云计算技术日渐成熟,许多用户已经或正在将业务迁移至云上。金融、能源、政府等用户 出于安全考虑,倾向于建设自主权限更高、安全把控更好的私有云。根据Wikibon和Gartner的调 研,目前已经有30%的数据中心在构建企业私有云,到2020年,这个比例会超过60%。 相较于传统IT基础架构,私有云具有资源利用率高、集中运维管理等优势,同时也对安全防护 体系提出了新的要求。云计算技术使得用户的IT基础架构更为复杂,在物理机基础上增加了虚拟化 管理、云平台管理等系统层级,当用户依托私有云构建对外服务和内部使用的各类Web应用系统时,Web应用很容易成为攻击者入侵的目标。以下案例说明,如果用户搭建在私有云上的Web应用被攻破,攻击者可逐级突破,最终逃逸虚 拟机开启“上帝视角”。Web应用作为私有云承载的重要应用系统,在提供各类服务的同时,也成 为了最容易被利用的突破口。如何构建私有云Web应用的安全防线,是安全管理者面临的重要问题。

案例1
Blackhat2015大会上,Andres Riancho 演示了使用SSRF(服务端请求伪造)手 法获取亚马逊云服务元数据并控制云服务 管理接口的渗透测试;Erik Peterson进一 步提出了利用一系列应用层传统类型的漏 洞对云服务平台进行全栈攻击。
案例2
GeekPwn2018大会上,长亭科技的 f1yYY利用3个漏洞实现VMware ESXi虚 拟机管理平台的虚拟机逃逸,获取宿主机 的最高权限。VMware是全球私有云市场 占有率位列第一的供应商,为全球财富 100强与90%以上的1000强公司提供私有 云服务。
icon雷池(SafeLine) 在私有云环境下的最佳实践icon

雷池(SafeLine)作为下一代Web应用防护系统,前期充分调研了私有云用户Web应用防护 需求,依托长亭科技为各类大型企业用户长期的服务经验,通过产品的不断优化调整,使其能够满 足私有云用户的系统部署与安全运营需求,为私有云用户提供部署虚拟化、检测能力资源池化、服 务模式接口化和平台化的Web应用安全防护解决方案。雷池(SafeLine)作为下一代Web防护系统,从自身架构设计上充分考虑了云计算特点,将 流量转发、威胁检测、流量分析、集中管理平台解耦并组件化,支持容器化分布式部署,预留与云 管理平台的各类接口,便于私有云快速部署,满足各类云服务场景化需求。

部署容器化
雷池(SafeLine)的虚拟化部署不是简单的将WAF软件部署在虚拟主机中,而是将WAF的核 心功能组件拆分,并利用容器技术实现快速部署,利用虚拟化网络控制层通信实现组件间的任务调 度和数据通信,支持组件多活和集群模式,为Web应用防护系统的高可用和性能扩展提供基础条件。
 
 
 
资源弹性化
雷池(SafeLine)容器化的部署模式带来了灵活、弹性、节省资源的优势,通过监控雷池 (SafeLine)运行的实时状态(平均检测耗时、每秒检测请求数、平均处理延迟、网络和磁盘I/O 等信息),利用私有云资源管理平台对计算资源、网络资源和存储容量的管理调度机制,灵活调整 计算资源分配,实现资源的弹性伸缩。
 
 
功能接口化
雷池(SafeLine)支持对外API功能接口,通过调用接口对外提供服务,举例来说: 流量分析服务:提供Web流量实时分析处理查询,用户可通过SQL查询接口实时查询检测服务 日志,获取实时Web流量中关注的重要信息; 集中管理服务:提供产品功能的API调用接口,通过对接云管平台的用户数据、站点数据等,可 快速实现用户和站点信息的接入管理; 流量检测服务:提供基于编程语言的插件化平台,可以依托编程插件提供复杂的日志分析逻辑, 结合第三方威胁情报、其他安全告警信息,实现贴合业务需求的处理逻辑。
服务平台化
雷池(SafeLine)提供功能统一的集中管理门户,支持多用户站点配置、安全策略和日志的隔 离管理,便于同私有云租户管理模式对接;雷池(SafeLine)管理平台支持细粒度的功能与数据权 限管理,满足私有云平台安全运营、基础运维所需的功能与数据调用需求。
icon雷池(SafeLine)私有云服务模式icon

基于雷池(SafeLine)建立的Web安全防护系统,能够以IaaS和SaaS模式为云平台租户提 供安全防护服务。

雷池(SafeLine)能够提供基于云主机镜像的Web应用防护系统快速部署。管理者只需按照 租户申请要求,建立相应的虚拟主机,即可自动化部署雷池(SafeLine)软件。Web应用防护系 统的配置管理、安全事件运营由租户管理员自行负责,云平台管理者只需关注云主机资源消耗。

该服务模式下,云平台管理者无需关注Web应用防护系统的实际安全运营,只需按照租户需 求,分配虚拟主机并提供雷池(SafeLine)安装镜像,交付部署好的雷池(SafeLine)主机,调整内部网络配置。租户管理员需独立负责Web站点的配置、安全防护状态和安全事件处置。

雷池(SafeLine)能够为私有云管理者构建内部Web应用防护SaaS服务,管理者在云内构建资源池化、可弹性伸缩、具备统一服务门户的Web应用防护系统。消费者在雷池(SafeLine)服 务门户按需配置防护站点,直观了解防护信息。鉴于SaaS服务模式的多租户特点,雷池(SafeLine)为用户提供配置日志数据隔离的多租户技术服务。

基于SaaS服务模式部署雷池(SafeLine),能够给私有云管理者提供全网Web应用安全防护能力,并且掌握全网Web应用面临的安全态势,通过对接防护日志进而联动其他安全措施,为私有 云用户构建一体化防护体系提供有效支撑。

icon客户案例icon

某云服务厂商是国内先进的私有云解决方案提供商,为政府行业提供政务云建设方案。针对政 务行业各类信息公开、业务办理的Web应用防护需求,需要为客户提供包含Web防护系统的整体政 务云建设方案。

建设需求

1.Web防护系统能够兼容政务云虚拟化部署要求; 2.Web防护系统能够与政务云管理系统对接,满足资源弹性管理和业务数据管理的需求;3.Web防护系统能够为政务云用户提供良好的Web应用安全防护能力。

解决方案

将雷池(SafeLine)作为政务云解决方案中安全资源池的功能组件,提供 SaaS模式的Web应用防护服务。通过业务控制层与业务数据层的数据对接, 政务云管理系统可以按需调配Web防护系统资源,并集中掌握Web攻击态势, 为安全管理子系统提供处置、决策依据。

成效

该云服务解决方案提供商已承建并交付多个政务云项目,为最终用户提供包含雷池(SafeLine)在内的整套私有云服务,为多个政务应用网站提供了安全防 护服务。

产品推荐 查看更多>>
    默安科技 幻阵高级威胁狩猎与溯源系统

    幻阵是默安科技自主研发的一款基于欺骗防御的高级威胁狩猎与溯源系统。该系统从攻击视角出发,在攻击者必经之路上构造陷阱,从而混淆其攻击目标,精确感知并溯源攻击者行为;并且通过云蜜网将攻击隔离,保护企业内部真实资产,成为企业至关重要的一道安全屏障。

    高级威胁狩猎

    全方位欺骗

    精准威胁溯源

    安全防护

    深信服数字应用安全平台DASP

    深信服数字应用安全平台aSecPaaS,针对多种应用模式,覆盖缺陷修复、数据安全、移动应用安全等多场景,在开发编码过程中勾选集成相应的安全SDK能力即可实现应用安全需求。

    缺陷修复

    数据安全

    移动应用安全

    安全SDK能力

    安天融川代码安全检测系统AntiySCS

    安天融川代码安全检测系统AntiySCS是安天自主研发的面向软件产品全生命周期的安全开发检测系统。在应用上线前尽可能早地消灭高危漏洞、业务安全风险等在内的安全问题,从源头上避免安全事故。融川是一款全面、高效的代码安全解决产品,融合了软件组件分析(SCA)和静态应用安全测试(SAST)的先进能力。它旨在帮助企业和开发团队发现和修复代码中的安全漏洞、弱点和潜在风险,从而提升软件质量和保护业务安全。替代繁重的人工步骤,在开发阶段及时阻断不安全的组件及源码,从而防止来自软件供应链的污染传播。

    检测能力

    开放接口

    漏洞全流程管理

    报告和可视化分析