當(dāng)前位置:首頁 >  IDC >  安全 >  正文

Imperva WAF實現(xiàn)SSL Labs A+級安全防護

 2018-04-19 11:03  來源: 互聯(lián)網(wǎng)   我來投稿 撤稿糾錯

  域名預(yù)訂/競價,好“米”不錯過

通過web服務(wù)器與客戶端之間的相互認(rèn)證并加密信息交互,是網(wǎng)絡(luò)安全保護的一項基本功能。據(jù)最新數(shù)據(jù)顯示,截止2017年上半年,已有超過一多半的網(wǎng)絡(luò)流量獲得了加密保護。

盡管如此,HTTPS安全性的等級仍參差不齊。流量加密強度是否足夠?企業(yè)的HTTPS配置是否足夠縝密?單憑SSL部署能夠確保數(shù)據(jù)安全?種種有待解決的問題催生出大量網(wǎng)絡(luò)安全診斷工具,對網(wǎng)絡(luò)安全性進行評估定級與配置建議。部分工具可以提供基礎(chǔ)信息并對增強HTTPS配置提供建議。另外一些則具有幕后優(yōu)化功能,為企業(yè)的HTTPS配置提供更為深入的分析,包括SSL漏洞狀態(tài)報告等。其中,SSL Labs by Qalys以其綜合性和深入性脫穎而出,成為SSL部署行業(yè)標(biāo)準(zhǔn)的工具。

SSL Labs如何為web服務(wù)器進行安全性測試和評級?

SSL Labs根據(jù)其SSL服務(wù)器評級準(zhǔn)則對企業(yè)用戶的網(wǎng)站進行評級,從最高級A到最低級F,安全性依次降低。SSL Labs評級主要關(guān)注證書和配置兩方面,在驗證其有效性與受信性的同時,檢查服務(wù)器配置,并將其分為三類:協(xié)議支持、密鑰交換支持和加密算法支持。

協(xié)議支持:檢查可用的SSL協(xié)議版本,即:下列五個版本中都支持哪些:SSL 2.0、SSL 3.0、TLS 1.0、TLS 1.1以及TLS 1.2;

密鑰交換支持:檢查密鑰交換參數(shù)優(yōu)勢 ;

加密算法支持:檢查所支持的加密算法套組,同時按優(yōu)先服務(wù)器順序從強到弱地列出加密算法。

SSL Labs將以上各分類進行評分,綜合得出總分,并將其轉(zhuǎn)換為對應(yīng)的等級,最后檢查無法通過數(shù)值評估來表現(xiàn)的其它服務(wù)器配置項,確定其是否有其它特征,如是否支持TLS_FALLBACK_SCSV、OCSP stapling或HSTS。根據(jù)補充檢查調(diào)整確定最終評分等級。在最后的調(diào)整過程中,即使評分不降,也不可能拿到A+的分?jǐn)?shù)。分?jǐn)?shù)與等級的對應(yīng)關(guān)系如下所示:

SSL Labs評分與等級轉(zhuǎn)換表

SSL Labs何以成為網(wǎng)絡(luò)安全性的權(quán)威評級標(biāo)準(zhǔn)?

SSL Labs誕生之初,包括Imperva安全研究院及其很多用戶在內(nèi)的安全研究機構(gòu)都曾置疑SSL Labs的測試方法與有效性,但時至今日,SSL Labs已成為一種標(biāo)配方案。這種形勢上的轉(zhuǎn)變,根本原因在于SSL Labs不僅提供SSL/TLS部署的安全性評分,而且包括了針對安全違規(guī)功能的檢查。企業(yè)用戶逐漸意識到,其網(wǎng)站等級以及SSL/TLS部署已為眾人皆知。同時,越來越多的用戶開始使用SSL Labs作為了解各自網(wǎng)站安全性的指導(dǎo)工具。如果評級差,則可能對網(wǎng)站信譽造成負(fù)面影響,如被潛在用戶認(rèn)為網(wǎng)站不安全,從而帶來間接的財務(wù)損失。

例如,如果顧客在某電商網(wǎng)站購物,發(fā)現(xiàn)該網(wǎng)站的網(wǎng)站安全評級被SSL Labs評為F級,那么顧客對于在此網(wǎng)站上的購物安全就難以放心,可能斟酌再三而影響下單決策。簡言之,在SSL Labs評價系統(tǒng)中拿到高分,不僅代表了網(wǎng)站安全性有了最強的保障,而且能夠帶來更高的客戶信任度和更大的潛在收益。Imperva SecureSphere Web Application Firewall(WAF)正是可以通過簡單而行之有效的部署方式,幫助企業(yè)獲得SSL Labs評分A+,同時超越SSL部署的局限,在更高的程度上保障網(wǎng)絡(luò)安全。

企業(yè)用戶害怕拿到SSL Labs F評級

如何通過部署WAF獲得SSL Labs A+評級?

只有部署WAF,才能幫助企業(yè)盡快實現(xiàn)SSL Labs A+評級。而部署WAF的步驟非常簡單,不需要更改后臺服務(wù)器,同時借助SSL配置管理工具,使SSL配置也得到了極大的簡化。

以SecureSphere WAF新發(fā)布的13.0版產(chǎn)品為例。該產(chǎn)品配有默認(rèn)配置模板,方便用戶輕松配置,可直接幫助用戶取得完美的SSL Labs A+評級。用戶只需要部署反向代理模式即可,按照下面兩個簡單的步驟即可完成:

1) 查看缺省SSL設(shè)置

在“Main”工作頁面下,選擇Setup > Global Object。然后在Scope Selection條下,選擇SSL Settings并選擇“SSL Labs A+ RP Server Side SSL Settings”模板,然后查看配置,并確??山邮艽祟愒O(shè)置。

在Imperva SecureSphere WAF中,設(shè)置自定義SSL設(shè)置或使用缺省設(shè)置,實現(xiàn)SSL Labs A+評級。

2) 將設(shè)置應(yīng)用到企業(yè)的各應(yīng)用中

在Main工作頁面下,選擇Setup > Sites。在Sites Tree欄中,選擇需要保護的各項服務(wù)。在Reverse Proxy標(biāo)簽下,選擇反向代理規(guī)則(KRP 或 TRP)下的“SSL Labs A+ RP Server Side SSL Settings”,然后點擊Save按鈕。

默認(rèn)實現(xiàn)A+級安全部署的前提,是需要安裝有效的SSL證書及所有中級CA證書,并在Web服務(wù)器或SecureSphere上啟用HSTS。

SecureSphere WAF 環(huán)境下的SSL Labs A+級部署

只要做到以上步驟,企業(yè)即可在Imperva的幫助下獲得A+安全評級。

另外,SSL Labs根據(jù)技術(shù)發(fā)展趨勢定期調(diào)整其評級標(biāo)準(zhǔn)與方法,而SecureSphere WAF也會持續(xù)監(jiān)控與追蹤SSL Labs的各類變化,隨時調(diào)整與更新Imperva的產(chǎn)品目標(biāo),保證A+安全評級。

不止于A+級的安全保障

所有的安全專家都承認(rèn),僅僅依賴作為網(wǎng)絡(luò)安全保護一個方面SSL部署是遠(yuǎn)遠(yuǎn)不夠的。SSL/TLS僅用于確保安全連接,并不能保護應(yīng)用免受任何類型的攻擊?,F(xiàn)在的攻擊多種多樣,如SQL injections和cross-site scripting等技術(shù)攻擊或site scraping和account takeover等商業(yè)邏輯攻擊。面對攻擊方式的多樣性,部署SSL之外,還需要更靈活、更有層次的保障。

部署Imperva SecureSphere Web Application Firewall在達成SSL Labs A+級防護的同時,還能解決多樣化攻擊的問題,能夠保護企業(yè)用戶部署在云或預(yù)置方案中Web應(yīng)用的安全,同時還幫助防止因企業(yè)用戶違規(guī)而造成的連帶損失、成本或品牌損害,為企業(yè)提供不止于A+級的網(wǎng)絡(luò)安全保護。

申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!

相關(guān)標(biāo)簽
網(wǎng)絡(luò)安全

相關(guān)文章

  • 2023 年 6 月頭號惡意軟件:Qbot 成為 2023 年上半年最猖獗惡意軟件

    CheckPointResearch報告稱,多用途木馬Qbot是2023年上半年最猖獗的惡意軟件。與此同時,移動木馬SpinOk于6月份首次位居榜首,該惡意軟件在MOVEit暴出零日漏洞后開始肆虐2023年7月,全球領(lǐng)先的網(wǎng)絡(luò)安全解決方案提供商CheckPoint?軟件技術(shù)有限公司(納斯達克股票代碼

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • 華順信安榮獲“網(wǎng)絡(luò)空間安全產(chǎn)學(xué)協(xié)同育人優(yōu)秀案例”二等獎

    7月6日,“第三屆網(wǎng)絡(luò)空間安全產(chǎn)學(xué)協(xié)同育人優(yōu)秀案例”評選活動正式公布獲獎名單,華順信安與湘潭大學(xué)計算機學(xué)院·網(wǎng)絡(luò)空間安全學(xué)院聯(lián)合申報的參選案例獲評優(yōu)秀案例二等獎。本次活動由教育部高等學(xué)校網(wǎng)絡(luò)空間安全專業(yè)教學(xué)指導(dǎo)委員會產(chǎn)學(xué)合作育人工作組主辦,四川大學(xué)與華中科技大學(xué)共同承辦。本次評選,華順信安與湘潭大學(xué)

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • Check Point:攻擊者通過合法email服務(wù)竊取用戶憑證信息

    近日,CheckPoint?軟件技術(shù)有限公司的研究人員對電子郵件安全展開調(diào)研,結(jié)果顯示憑證收集仍是主要攻擊向量,59%的報告攻擊與之相關(guān)。它還在商業(yè)電子郵件入侵(BEC)攻擊中發(fā)揮了重要作用,造成了15%的攻擊。同時,在2023年一份針對我國電子郵件安全的第三方報告顯示,與證書/憑據(jù)釣魚相關(guān)的不法活

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • 百代OSS防勒索解決方案,打造領(lǐng)先安全生態(tài)體系

    Verizon發(fā)布的VerizonBusiness2022數(shù)據(jù)泄露調(diào)查報告顯示,勒索軟件在2022年同比增長13%,增幅超過過去五年綜合。更危險的是,今年又出現(xiàn)了許多新的勒索軟件即服務(wù)(RaaS)團伙,例如Mindware、Onyx和BlackBasta,以及惡名昭著的勒索軟件運營商REvil的回歸

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • 2023 CCIA年度榜單出爐,華順信安三度蟬聯(lián)“中國網(wǎng)安產(chǎn)業(yè)成長之星

    6月21日,中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟(CCIA)正式發(fā)布由網(wǎng)絡(luò)安全產(chǎn)業(yè)研究機構(gòu)“數(shù)說安全”提供研究支持的“2023年中國網(wǎng)安產(chǎn)業(yè)競爭力50強、成長之星、潛力之星”榜單。華順信安憑借行業(yè)內(nèi)優(yōu)秀的專業(yè)能力與強勁的核心競爭力再次榮登“2023年中國網(wǎng)安產(chǎn)業(yè)成長之星”榜單。據(jù)悉,中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟(CCIA)

    標(biāo)簽:
    網(wǎng)絡(luò)安全

熱門排行

信息推薦