icon私有云环境下 Web应用安全防护的挑战icon

随着云计算技术日渐成熟,许多用户已经或正在将业务迁移至云上。金融、能源、政府等用户 出于安全考虑,倾向于建设自主权限更高、安全把控更好的私有云。根据Wikibon和Gartner的调 研,目前已经有30%的数据中心在构建企业私有云,到2020年,这个比例会超过60%。 相较于传统IT基础架构,私有云具有资源利用率高、集中运维管理等优势,同时也对安全防护 体系提出了新的要求。云计算技术使得用户的IT基础架构更为复杂,在物理机基础上增加了虚拟化 管理、云平台管理等系统层级,当用户依托私有云构建对外服务和内部使用的各类Web应用系统时,Web应用很容易成为攻击者入侵的目标。以下案例说明,如果用户搭建在私有云上的Web应用被攻破,攻击者可逐级突破,最终逃逸虚 拟机开启“上帝视角”。Web应用作为私有云承载的重要应用系统,在提供各类服务的同时,也成 为了最容易被利用的突破口。如何构建私有云Web应用的安全防线,是安全管理者面临的重要问题。

案例1
Blackhat2015大会上,Andres Riancho 演示了使用SSRF(服务端请求伪造)手 法获取亚马逊云服务元数据并控制云服务 管理接口的渗透测试;Erik Peterson进一 步提出了利用一系列应用层传统类型的漏 洞对云服务平台进行全栈攻击。
案例2
GeekPwn2018大会上,长亭科技的 f1yYY利用3个漏洞实现VMware ESXi虚 拟机管理平台的虚拟机逃逸,获取宿主机 的最高权限。VMware是全球私有云市场 占有率位列第一的供应商,为全球财富 100强与90%以上的1000强公司提供私有 云服务。
icon雷池(SafeLine) 在私有云环境下的最佳实践icon

雷池(SafeLine)作为下一代Web应用防护系统,前期充分调研了私有云用户Web应用防护 需求,依托长亭科技为各类大型企业用户长期的服务经验,通过产品的不断优化调整,使其能够满 足私有云用户的系统部署与安全运营需求,为私有云用户提供部署虚拟化、检测能力资源池化、服 务模式接口化和平台化的Web应用安全防护解决方案。雷池(SafeLine)作为下一代Web防护系统,从自身架构设计上充分考虑了云计算特点,将 流量转发、威胁检测、流量分析、集中管理平台解耦并组件化,支持容器化分布式部署,预留与云 管理平台的各类接口,便于私有云快速部署,满足各类云服务场景化需求。

部署容器化
雷池(SafeLine)的虚拟化部署不是简单的将WAF软件部署在虚拟主机中,而是将WAF的核 心功能组件拆分,并利用容器技术实现快速部署,利用虚拟化网络控制层通信实现组件间的任务调 度和数据通信,支持组件多活和集群模式,为Web应用防护系统的高可用和性能扩展提供基础条件。
 
 
 
资源弹性化
雷池(SafeLine)容器化的部署模式带来了灵活、弹性、节省资源的优势,通过监控雷池 (SafeLine)运行的实时状态(平均检测耗时、每秒检测请求数、平均处理延迟、网络和磁盘I/O 等信息),利用私有云资源管理平台对计算资源、网络资源和存储容量的管理调度机制,灵活调整 计算资源分配,实现资源的弹性伸缩。
 
 
功能接口化
雷池(SafeLine)支持对外API功能接口,通过调用接口对外提供服务,举例来说: 流量分析服务:提供Web流量实时分析处理查询,用户可通过SQL查询接口实时查询检测服务 日志,获取实时Web流量中关注的重要信息; 集中管理服务:提供产品功能的API调用接口,通过对接云管平台的用户数据、站点数据等,可 快速实现用户和站点信息的接入管理; 流量检测服务:提供基于编程语言的插件化平台,可以依托编程插件提供复杂的日志分析逻辑, 结合第三方威胁情报、其他安全告警信息,实现贴合业务需求的处理逻辑。
服务平台化
雷池(SafeLine)提供功能统一的集中管理门户,支持多用户站点配置、安全策略和日志的隔 离管理,便于同私有云租户管理模式对接;雷池(SafeLine)管理平台支持细粒度的功能与数据权 限管理,满足私有云平台安全运营、基础运维所需的功能与数据调用需求。
icon雷池(SafeLine)私有云服务模式icon

基于雷池(SafeLine)建立的Web安全防护系统,能够以IaaS和SaaS模式为云平台租户提 供安全防护服务。

雷池(SafeLine)能够提供基于云主机镜像的Web应用防护系统快速部署。管理者只需按照 租户申请要求,建立相应的虚拟主机,即可自动化部署雷池(SafeLine)软件。Web应用防护系 统的配置管理、安全事件运营由租户管理员自行负责,云平台管理者只需关注云主机资源消耗。

该服务模式下,云平台管理者无需关注Web应用防护系统的实际安全运营,只需按照租户需 求,分配虚拟主机并提供雷池(SafeLine)安装镜像,交付部署好的雷池(SafeLine)主机,调整内部网络配置。租户管理员需独立负责Web站点的配置、安全防护状态和安全事件处置。

雷池(SafeLine)能够为私有云管理者构建内部Web应用防护SaaS服务,管理者在云内构建资源池化、可弹性伸缩、具备统一服务门户的Web应用防护系统。消费者在雷池(SafeLine)服 务门户按需配置防护站点,直观了解防护信息。鉴于SaaS服务模式的多租户特点,雷池(SafeLine)为用户提供配置日志数据隔离的多租户技术服务。

基于SaaS服务模式部署雷池(SafeLine),能够给私有云管理者提供全网Web应用安全防护能力,并且掌握全网Web应用面临的安全态势,通过对接防护日志进而联动其他安全措施,为私有 云用户构建一体化防护体系提供有效支撑。

icon客户案例icon

某云服务厂商是国内先进的私有云解决方案提供商,为政府行业提供政务云建设方案。针对政 务行业各类信息公开、业务办理的Web应用防护需求,需要为客户提供包含Web防护系统的整体政 务云建设方案。

建设需求

1.Web防护系统能够兼容政务云虚拟化部署要求; 2.Web防护系统能够与政务云管理系统对接,满足资源弹性管理和业务数据管理的需求;3.Web防护系统能够为政务云用户提供良好的Web应用安全防护能力。

解决方案

将雷池(SafeLine)作为政务云解决方案中安全资源池的功能组件,提供 SaaS模式的Web应用防护服务。通过业务控制层与业务数据层的数据对接, 政务云管理系统可以按需调配Web防护系统资源,并集中掌握Web攻击态势, 为安全管理子系统提供处置、决策依据。

成效

该云服务解决方案提供商已承建并交付多个政务云项目,为最终用户提供包含雷池(SafeLine)在内的整套私有云服务,为多个政务应用网站提供了安全防 护服务。

产品推荐 查看更多>>
    指掌易手机合规检测系统

    指掌易手机合规检测系统,全自动化检测,大部分机型检测时无需手动点击任何操作。提供各类敏感信息特征库,包含涉黄、涉毒、涉赌、涉贷、涉恐、涉密、涉政等。获取目标设备型号、IMSI、IMEI、MEID、Wi-Fi/蓝牙地址信息,对微信、QQ聊天内容进行检测。

    全自动化

    快速检测

    检测识别

    实时显示

    通付盾身份认证管理控制平台U一IAM

    通付盾身份认证管理控制平台(U-IAM)作为企业级业务应用安全管控平台,设计了包含统一用户管理、账号管理、权限管 理、访问控制、审计管理和应用管理的整体解决方案,实现各业务应用身份认证的横向集成、纵向贯通、信息共享服务,提升企业系统安全性、可管理能力、服务质量和用户体验。

    身份认证

    权限控制

    监控审计

    安全合规

    移动应用安全检测

    移动应用安全检测分析系统包括安全检测,app漏洞扫描,风险评估和解决方案,最大限度覆盖应用的各个层面,检测潜在的安全漏洞和安全风险,准确识别植入到应用中的恶意代码。它可自动化快速检测分析启明星辰定制的多达100+项深度检测项目,覆盖全面。

    高效稳步

    功能完备