Web应用程序及API保护(WAAP)

资安防护
分享:

什么是Web 应用程式及 API 保护(WAAP)?

随着数位转型的加速,Web 应用程式与 API 成为企业不可或缺的一部分,而这也使其成为攻击者的目标,且恶意行为者用来破坏应用程式安全性的技术也在不断发展,这些发展趋势也导致传统的Web 应用防火墙(WAF)无法跟上安全需求。 而 WAAP 是一种专为保护 Web 应用程式和 API 而设计的全面安全解决方案,它透过结合多种安全技术和策略,包括 Web 应用防火墙与 API 保护, Web 应用防火墙用于监控流量并过滤对网路应用程式的请求,防止恶意攻击与非法存取;另外针对 API 进行安全防护,防止 API 介面被恶意攻击滥用。 WAAP 也提供 Bot 防护和 DDoS 防护等功能, Bot 防护用于防止恶意机器人攻击 Web 应用程式和 API ;另外还有针对阻断式服务攻击(DDoS)提供持续有效的保护。

 

 

以下是常见的 Web 应用程式及 API 威胁:

01 SQL 注入攻击

 

攻击者通过在应用程式的输入栏位中插入恶意的 SQL 语句,从而绕过身份验证,执行未授权的资料库操作。

02 跨站脚本攻击

 

攻击者将恶意脚本嵌入网站内容,当其他用户访问该页面时,脚本将在其浏览器中执行。

03 跨站请求伪造

 

攻击者通过引诱已认证的用户执行不知情的操作,从而执行未经授权的行为。

04 敏感资料曝露

 
非安全的程式码实作可能导致敏感资讯(如密码、信用卡号)在未经加密的情况下曝露。

05 不当的身份验证

 

弱密码、不正确的身份验证流程或未锁定帐户可能使攻击者能够获取合法用户的帐户权限。

06 拒绝服务攻击

 

攻击者试图通过超载应用程式或网路资源,使其无法提供正常的服务。

07 数据窃取

 

攻击者试图透过漏洞或其他手段,窃取应用程式或 API 中的敏感资料。

08 未授权的存取权限

 
未经授权的用户或攻击者可能获得对应用程式或 API 的不当访问权限。
 

 

 

产品服务与架构

ALL_service_24F13_AjdAoIO4Va

01 存取控制规则

 
所有请求均由客户配置的允许/拒绝/存取清单(包含变数)进行过滤,WAAP 会拒绝清单相符的请求,从而防止进一步处理任何不必要的流量。

ALL_service_24F13_vYsqBRDwhg

02 频率限制规则

 

通过存取控制规则的请求将由频率规则限制,该规则在配置指定的时间内追踪每个客户端的请求,WAAP 会拒绝超过限制请求率门槛的请求,从而减少进入下一步的请求量。

ALL_service_24F13_FxMmM4YISo

03 机器人管理规则

 
到达此步骤的每个请求都会根据请求签名和行为组合来确定它们是否为机器人,任何恶意机器人请求都可以透过浏览器质询、自订回应或验证码等方式缓解。大多数攻击都是透过自动化进行的,这使得机器人管理规则可有效缓解这些攻击并进一步减少后续规则模组的处理量。

 ALL_service_24F13_TVVFfPnKxq

04 自订规则

 

 
WAAP 可让客户建立的各种自订检查规则,以侦测与减少不必要的请求,这包括客户可以即时部署任何特定规则以缓解零时差漏洞,无需等待託管WAAP 规则集更新。由于自订规则的特殊性,它们优先于WAAP 管理的规则,并将在请求传递到最后一层之前对其进行处理。

ALL_service_24F13_brO7FRWLbS

05 託管规则

 

 

託管规则均由专有、高级应用程式特定与通用 OWASP 类别的 500 多个託管规则进行处理。

 

 

 

服务特色与优势

01 全球节点部署

 
250 Tbps 频宽容量是全球最大的边缘网路之一。

02 独特双WAAP/WAF

 

可让客户透过生产流量执行安全AB 测试,提供预测数据,缩短安全更新週期,减少误报并提高针对新漏洞的回应时间。

 

03 高阶机器人防护

 
利用机器学习模型,透过伺服器端的签章和行为指纹识别机器人来侦测机器人,无需JS 注入或SDK 。

04 DDoS 缓解全年无休

 
提供24x7 从Layer 3/Layer 4 到Layer 7 的全方位DDoS 防护。

05 託管安全服务

 

24x7 SOC 主动缓解威胁并减轻客户安全营运的负担。

06 起源之盾

 
提高内容交付速度,即使在高流量高峰期间也能提供无缝的使用者体验。

 

适用客群

Web应用程序及API保护(WAAP) 服务适用于各个行业,例如:

金融机构

 

保护用户敏感信息和金融交易安全。

电子商务

 

确保线上支付和用户资料的安全。

科技企业

 
保障研发和知识产权的安全。

 

欢迎联络晟崴科技

准备好提升您的 Web 应用程式和 API 的安全性了吗?立即与我们联络!

相关信息

多因子认证服务(MFA)
2024-05-10
资安防护

多因子认证服务(MFA)

多因子认证服务(MFA)是一套针对网路身分安全防护的整合性身分认证软体,透过各项独特的多因子身分认证技术,无论是使用在哪种服务网路,皆能完整保护您的存取身分安全。

端点防护
2024-05-10
资安防护

端点防护

我们提供客户端点安全防护的服务,协助客户加固用户终端点,除了能防止用户设备免受外部的恶意软体或骇客攻击之外,也能防止内部使用不当之行为,让客户拥有低风险、高效率的工作环境。

文件加密系统
2024-05-10
资安防护

文件加密系统

文件加密服务可确保用户在存储或传输机敏文件时得到最高水平的安全性。此服务透过将重要文件转换为密文,只有拥有正确密钥的授权用户能够解密和存取这些文件。

联系我们
联系我们

CONTACT US

联络我们的专业团队,解答您的所有疑虑与需求!


本网站使用 Cookie 来提升您的使用体验、协助我们分析网站效能和使用状况,以及让我们投放相关联的行销内容。您可以在下方管理 Cookie 设定,或是按一下「全部接受」即代表您同意採用目前的设定。

管理Cookies

隐私权偏好设定中心

本网站使用 Cookie 来提升您的使用体验、协助我们分析网站效能和使用状况,以及让我们投放相关联的行销内容。您可以在下方管理 Cookie 设定,或是按一下「全部接受」即代表您同意採用目前的设定。

查看政策

管理同意设置

必要的Cookie

一律启用

网站运行离不开这些 Cookie 且您不能在系统中将其关闭。通常仅根据您所做出的操作(即服务请求)来设置这些 Cookie,如设置隐私偏好、登录或填充表格。您可以将您的浏览器设置为阻止或向您提示这些 Cookie,但可能会导致某些网站功能无法工作。

数字验证

请由小到大,依序点击数字