Web應用程序及API保護(WAAP)

資安防護
分享:

什麼是Web 應用程式及 API 保護(WAAP)?

隨著數位轉型的加速,Web 應用程式與 API 成為企業不可或缺的一部分,而這也使其成為攻擊者的目標,且惡意行為者用來破壞應用程式安全性的技術也在不斷發展,這些發展趨勢也導致傳統的Web 應用防火牆(WAF)無法跟上安全需求。 而 WAAP 是一種專為保護 Web 應用程式和 API 而設計的全面安全解決方案,它透過結合多種安全技術和策略,包括 Web 應用防火牆與 API 保護, Web 應用防火牆用於監控流量並過濾對網路應用程式的請求,防止惡意攻擊與非法存取;另外針對 API 進行安全防護,防止 API 介面被惡意攻擊濫用。 WAAP 也提供 Bot 防護和 DDoS 防護等功能, Bot 防護用於防止惡意機器人攻擊 Web 應用程式和 API ;另外還有針對阻斷式服務攻擊(DDoS)提供持續有效的保護。

 

 

以下是常見的 Web 應用程式及 API 威脅:

01 SQL 注入攻擊

 

攻擊者通過在應用程式的輸入欄位中插入惡意的 SQL 語句,從而繞過身份驗證,執行未授權的資料庫操作。

02 跨站腳本攻擊

 

攻擊者將惡意腳本嵌入網站內容,當其他用戶訪問該頁面時,腳本將在其瀏覽器中執行。

03 跨站請求偽造

 

攻擊者通過引誘已認證的用戶執行不知情的操作,從而執行未經授權的行為。

04 敏感資料曝露

 
非安全的程式碼實作可能導致敏感資訊(如密碼、信用卡號)在未經加密的情況下曝露。

05 不當的身份驗證

 

弱密碼、不正確的身份驗證流程或未鎖定帳戶可能使攻擊者能夠獲取合法用戶的帳戶權限。

06 拒絕服務攻擊

 

攻擊者試圖通過超載應用程式或網路資源,使其無法提供正常的服務。

07 數據竊取

 

攻擊者試圖透過漏洞或其他手段,竊取應用程式或 API 中的敏感資料。

08 未授權的存取權限

 
未經授權的用戶或攻擊者可能獲得對應用程式或 API 的不當訪問權限。
 

 

 

產品服務與架構

ALL_service_24F13_AjdAoIO4Va

01 存取控制規則

 
所有請求均由客戶配置的允許/拒絕/存取清單(包含變數)進行過濾,WAAP 會拒絕清單相符的請求,從而防止進一步處理任何不必要的流量。

ALL_service_24F13_vYsqBRDwhg

02 頻率限制規則

 

通過存取控制規則的請求將由頻率規則限制,該規則在配置指定的時間內追蹤每個客戶端的請求,WAAP 會拒絕超過限制請求率門檻的請求,從而減少進入下一步的請求量。

ALL_service_24F13_FxMmM4YISo

03 機器人管理規則

 
到達此步驟的每個請求都會根據請求簽名和行為組合來確定它們是否為機器人,任何惡意機器人請求都可以透過瀏覽器質詢、自訂回應或驗證碼等方式緩解。大多數攻擊都是透過自動化進行的,這使得機器人管理規則可有效緩解這些攻擊並進一步減少後續規則模組的處理量。

 ALL_service_24F13_TVVFfPnKxq

04 自訂規則

 

WAAP 可讓客戶建立的各種自訂檢查規則,以偵測與減少不必要的請求,這包括客戶可以即時部署任何特定規則以緩解零時差漏洞,無需等待託管WAAP 規則集更新。由於自訂規則的特殊性,它們優先於WAAP 管理的規則,並將在請求傳遞到最後一層之前對其進行處理。

ALL_service_24F13_brO7FRWLbS

05 託管規則

 

託管規則均由專有、高級應用程式特定與通用 OWASP 類別的 500 多個託管規則進行處理。

 

 

ALL_service_24G02_IYDQqJF1xQ

服務特色與優勢

01 全球節點部署

 
250 Tbps 頻寬容量是全球最大的邊緣網路之一。

02 獨特雙WAAP/WAF

 

可讓客戶透過生產流量執行安全AB 測試,提供預測數據,縮短安全更新週期,減少誤報並提高針對新漏洞的回應時間。

 

03 高階機器人防護

 
利用機器學習模型,透過伺服器端的簽章和行為指紋識別機器人來偵測機器人,無需JS 注入或SDK 。

04 DDoS 緩解全年無休

 
提供24x7 從Layer 3/Layer 4 到Layer 7 的全方位DDoS 防護。

05 託管安全服務

 

24x7 SOC 主動緩解威脅並減輕客戶安全營運的負擔。

06 起源之盾

 
提高內容交付速度,即使在高流量高峰期間也能提供無縫的使用者體驗。

 

適用客群

Web應用程序及API保護(WAAP) 服務適用於各個行業,例如:

金融機構

 

保護用戶敏感信息和金融交易安全。

電子商務

 

確保線上支付和用戶資料的安全。

科技企業

 
保障研發和知識產權的安全。

 

歡迎聯絡晟崴科技

準備好提升您的 Web 應用程式和 API 的安全性了嗎?立即與我們聯絡!

相關訊息

多因子認證服務(MFA)
2024-05-10
資安防護

多因子認證服務(MFA)

多因子認證服務(MFA)是一套針對網路身分安全防護的整合性身分認證軟體,透過各項獨特的多因子身分認證技術,無論是使用在哪種服務網路,皆能完整保護您的存取身分安全。

端點安全防護系統
2024-05-10
資安防護

端點安全防護系統

我們提供客戶端點安全防護的服務,協助客戶加固用戶終端點,除了能防止用戶設備免受外部的惡意軟體或駭客攻擊之外,也能防止內部使用不當之行為,讓客戶擁有低風險、高效率的工作環境。

文件加密系统
2024-05-10
資安防護

文件加密系统

文件加密系統為針對機敏資料之有效解決方案,透過主動性將文件加密,只有被授權之用戶可解密瀏覽與存取已加密文件,儘管機密不慎外流也可以獲得極高的安全性保護。

聯絡我們
聯絡我們

CONTACT US

聯絡我們的專業團隊,解答您的所有疑慮與需求!


本網站使用 Cookie 來提升您的使用體驗、協助我們分析網站效能和使用狀況,以及讓我們投放相關聯的行銷內容。您可以在下方管理 Cookie 設定,或是按一下「全部接受」即代表您同意採用目前的設定。

管理Cookies

隱私權偏好設定中心

本網站使用 Cookie 來提升您的使用體驗、協助我們分析網站效能和使用狀況,以及讓我們投放相關聯的行銷內容。您可以在下方管理 Cookie 設定,或是按一下「全部接受」即代表您同意採用目前的設定。

查看政策

管理同意設定

必要的Cookie

一律啟用

網站運行離不開這些 Cookie 且您不能在系統中將其關閉。通常僅根據您所做出的操作(即服務請求)來設置這些 Cookie,如設置隱私偏好、登錄或填充表格。您可以將您的瀏覽器設置為阻止或向您提示這些 Cookie,但可能會導致某些網站功能無法工作。

數字驗證

請由小到大,依序點擊數字