你的网站安全吗?WEB应用安全总结


  本文标签:网站安全


RASP 有关技术

当前 RASP 还处于一个进展的阶段,尚未像防火墙等常见的安全产品一样有十 清晰确的 性能边界(scope),我个人认为这样的技术甚至十分有可能会和 WAF 构成 定然的 交融  。 因此这里介绍主要是记录自己的 了解为主,考量到 AppSensor 和 Shadowd 的思路并不一样, 离开记录  。

AppSensor

当前 AppSensor 进展到了第二版,OWASP 这个 名目 指标一方面是给出 完全的指南,另一方面也 盼望能提供一个 完全的实现  。当前 AppSensor 的 2.0 版以 Application-Specific Real Time Attack Detection & Response 核心  。下面是 AppSensor 的一些核心文档 可以看看  。

OWASP AppSensor Getting Started

OWASP AppSensor Guide v2.0.1 EN

OWASP AppSensor Reference Implementation

AppSensor DetectionPoints 梳理了 AppSensor 集成到 利用后提供实现的监测点,安全人员 可以利用这些监测点达到实时监测 突击行为  。

AppSensor ResponseActions 梳理了 AppSensor 集成到 利用后提供实现的监测点,安全人员 可以利用这些监测点达到实时响应 突击行为  。

组成 部分

AppSensor 一开始 听从的设计理念就包括:语言无关、插件式、为“As A Service” 设计  。 因此,包括 Analysis Engine 在内的各个 部分都 可以被替换  。

AppSensor Core:必选组件  。这个是 AppSensor 的核心,对外提供了 AppSensor 的各种接口  。

Analysis Engine:必选组件  。这是用来推断是不是为 突击行为,如何对此行为进行响应的核心组件,当前还仅仅是个示例的实现  。

Storage:用来存储数据的组件  。

Configuration:用来对客户端和服务端配置的组件  。

Access Controller:仅 使用 SOAP、REST 的时候为必须  。主要用于对接口进行 拜访操纵  。

Reporting:可选组件  。这是用于对 AppSensor 进行治理很主要的组件,假如需求利用 其余的系统猎取 AppSensor 的数据,就需求 使用 Reporting 组件  。当前 支撑 Simple Logging、WebSockets、REST API 的 模式对外提供数据输出  。

部署 模式

当前 支撑四种部署 模式:

REST Web Service

SOAP Web Service

Thrift

Local (Embedded Java)

Shadow Daemon

Shadow Daemon 还是个十分早期的 名目,当前给自己的定位还是 WAF ,通过嵌入到 WEB 利用中的代码来收集信息,通过这些信息来推断某次 拜访是不是为 歹意行为并作出推断  。

组成 部分

你的网站安全吗?WEB
利用安全总结

Shadow Daemon 当前由三 部分组成  。

Shadow Daemon Connector:和语言有关,主要是利用语言 特点嵌入到 WEB 利用中收集数据,放到 Shadowd 中进行 解决  。

shadowd:收集 Shadow Daemon Connector 的数据,依据配置和 规定进行响应  。

shadow_ui: Shadow Daemon 的消费者界面  。



[1] [2]