ความปลอดภัยไซเบอร์

แสดงความเห็นเกี่ยวกับตลาด Web Application Firewall

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

การใช้เว็บแอปพลิเคชันไฟร์วอลล์ (WAF) เป็นมาตรฐานที่จำเป็นสำหรับการรักษาความปลอดภัยของทรัพยากรเว็บหรือไม่ หรือเป็นชั้นการป้องกันที่สำคัญแต่ไม่จำเป็นต้องมี อย่างไรที่จะเลือกและใช้งาน WAF ได้อย่างเหมาะสม สิ่งที่จะเกิดขึ้นกับตลาดนี้ในอนาคตคืออะไร ติดตามเพื่อหาคำตอบ

เว็บแอปพลิเคชันไฟร์วอลล์ทำอะไร

ยากที่จะนึกถึงบริษัทสมัยใหม่ที่ไม่ต้องการ WAF WAFอุปกรณ์นี้มีประโยชน์เฉพาะเมื่อมีทรัพยากรดิจิทัลที่ต้องการการป้องกัน มันช่วยปกป้องทรัพยากรเว็บหากพวกมันเป็นกระดูกสันหลังของกิจกรรมทางธุรกิจ หากพวกมันถูกใช้ในการจัดเก็บข้อมูลสำคัญของพนักงานและลูกค้า หรือหากพวกมันเชื่อมโยงกับโครงสร้างพื้นฐานขององค์กรและอาจกลายเป็นจุดเข้าถึงสำหรับผู้บุกรุก

เว็บแอปพลิเคชันไฟร์วอลล์ยังปกป้องโซลูชันแบบกำหนดเองที่ใช้โดยบริษัท ระบบเหล่านี้มักจะมีรหัสที่อ่อนแอและอาจเป็นภัยคุกคามต่อความปลอดภัยขององค์กร WAF ให้การป้องกันที่ชั้น 7 ของโมเดล OSIOSI มันวิเคราะห์คำขอที่ไฟร์วอลล์แบบดั้งเดิมหรือ NGFW ไม่สามารถควบคุมได้ นอกจากการรักษาความปลอดภัยของเว็บไซต์แล้ว มันยังปกป้องเซิร์ฟเวอร์แอปพลิเคชันเว็บ ดูแลการผสานรวมกับบริการของบุคคลที่สาม และจัดการภัยคุกคามที่ไม่เกี่ยวข้องกับช่องโหว่ เช่น การโจมตี DDoS

มีสองความแตกต่างพื้นฐานระหว่าง WAF และไฟร์วอลล์อื่นๆ คือ ฟังก์ชันและสถาปัตยกรรม ฟังก์ชันรวมถึงความสามารถในการวิเคราะห์รูปแบบเฉพาะภายใน HTTP เช่น JSON ซึ่งเป็นสิ่งที่ NGFW และระบบอื่นๆ ไม่สามารถทำได้ ลักษณะทางสถาปัตยกรรมเกี่ยวข้องกับวิธีการนำไปใช้ภายในเครือข่าย WAF ทำงานหลักเป็นพร็อกซีแบบย้อนกลับ โดยจัดการเฉพาะกับแอปพลิเคชันภายใน

โดยพูดอย่างเป็นนัย WAF เป็นผลิตภัณฑ์ที่ป้องกันเว็บไซต์ที่อ่อนแอจากการถูกแฮก ในแง่ของตำแหน่ง NGFW ติดตั้งที่เกตเวย์ ในขณะที่ WAF ติดตั้งที่ที่อยู่ของเว็บไซต์

NGFW ไฟร์วอลล์ปกติ และระบบป้องกันการบุกรุกแบบดั้งเดิมเป็นอุปกรณ์หลายโพรโทคอล ในขณะที่ WAF มีจำกัดเฉพาะโพรโทคอลแอปพลิเคชันเว็บที่ใช้ HTTP เป็นโพรโทคอลขนส่ง โซลูชันนี้แสดงให้เห็นถึงประสิทธิภาพที่ดีกว่าในเฉพาะจุดเนื่องจากการวิเคราะห์โพรโทคอลที่ลึกซึ้งยิ่งขึ้น นอกจากนี้ WAF ยัง “รู้” ว่ากำลังปกป้องแอปพลิเคชันใดอยู่ และสามารถใช้นโยบายความปลอดภัยที่แตกต่างกันขึ้นอยู่กับว่าจราจรที่ส่งไปยังวัตถุใด

เป็นไปได้หรือไม่ที่จะใช้โซลูชันที่จัดหาจากภายนอกในพื้นที่นี้ นี่เป็นวิธีการที่ใช้ได้ แต่ยากมากที่จะนำไปปฏิบัติ ในกรณีนี้ บริษัทจะกลายเป็นผู้พัฒนาโซลูชันของตนเองและต้องจัดการไม่เพียงแต่การพัฒนา แต่ยังรวมถึงวงจรการสนับสนุนเทคนิคด้วย

ประเด็นอีกประการหนึ่งที่สำคัญคือการเลือกระหว่างการนำไปใช้แบบติดตั้งในที่หรือบริการคลาวด์ สิ่งนี้ส่วนใหญ่ขึ้นอยู่กับความไว้วางใจในผู้ให้บริการคลาวด์ ตลาดความปลอดภัยของเว็บแอปพลิเคชันกำลังย้ายไปยังคลาวด์อย่างแข็งขัน ซึ่งหมายความว่าลูกค้าจำนวนมากพบว่าความเสี่ยงของบริการดังกล่าวนั้นยอมรับได้

ยังควรกล่าวถึงข้อดีและข้อเสียของชุดเครื่องมือ WAF ที่มีอยู่และอุปกรณ์ฮาร์ดแวร์เทียบกับซอฟต์แวร์เท่านั้น โซลูชันที่ปรับให้เหมาะสมสำหรับฮาร์ดแวร์เฉพาะอาจทำงานได้อย่างมีประสิทธิภาพมากกว่าระบบทั่วไปที่สามารถทำงานบนอุปกรณ์ใดๆ ก็ได้ อีกด้านหนึ่งคือความปรารถนาของลูกค้าที่จะทำงานกับแพลตฟอร์มฮาร์ดแวร์ที่กำลังใช้อยู่

ประเด็นนี้ยังมีแง่มุมด้านองค์กรและด้านการบริหารด้วย บางครั้งสำหรับแผนกความปลอดภัยของข้อมูลจะง่ายกว่าที่จะซื้อชุดฮาร์ดแวร์และซอฟต์แวร์ที่พร้อมใช้งานมากกว่าที่จะยืนยันสองรายการงบประมาณแยกกัน

คุณสมบัติของ WAF

ทุก WAF มีชุดโมดูลการป้องกันที่จราจรทั้งหมดผ่าน มีการป้องกันเริ่มต้นด้วยระดับพื้นฐาน – คุณสมบัติการป้องกัน DDoSและวิเคราะห์ซิกเนเจอร์ ความสามารถในการพัฒนานโยบายความปลอดภัยของตนเองและระบบการเรียนรู้ทางคณิตศาสตร์เป็นอีกระดับหนึ่ง โมดูลการผสานรวมกับระบบของบุคคลที่สามมักปรากฏขึ้นที่หนึ่งในขั้นตอนการนำไปใช้

ส่วนประกอบสำคัญอีกอย่างหนึ่งของ WAF คือสแกนเนอร์แบบพาสซีฟหรือแอคทีฟที่สามารถตรวจจับช่องโหว่ตามคำตอบของเซิร์ฟเวอร์และการสำรวจจุดสิ้นสุด บางไฟร์วอลล์สามารถตรวจจับกิจกรรมที่ไม่เหมาะสมทางด้านเบราว์เซอร์ได้

ในแง่ของเทคโนโลยีการตรวจจับการโจมตี มีงานพื้นฐานสองงานที่แตกต่างกัน – การตรวจสอบ (การตรวจสอบข้อมูลในคำขอเฉพาะ) และการวิเคราะห์ทางพฤติกรรม แต่ละโมเดลนี้ใช้ชุดอัลกอริทึมของตนเอง

หากเราพิจารณาการทำงานของ WAF ในแง่ของขั้นตอนการประมวลผลคำขอ จะมีชุดของพาร์เซอร์ โมดูลการถอดรหัส (อย่าสับสนกับการถอดรหัส) และชุดกฎการบล็อกที่รับผิดชอบต่อคำตัดสินสุดท้าย อีกชั้นหนึ่งคือนโยบายความปลอดภัยที่พัฒนาโดยมนุษย์หรือโดยอัลกอริทึมของเครื่องจักร

เกี่ยวกับการโต้ตอบของเว็บแอปพลิเคชันไฟร์วอลล์กับ контейเนอร์ ความแตกต่างเพียงอย่างเดียวอาจอยู่ในความพิเศษเฉพาะของการนำไปใช้ แต่หลักการพื้นฐานยังคงเหมือนเดิม ในสภาพแวดล้อมแบบ контейเนอร์ WAF สามารถทำงานเป็นประตูทาง IP โดยการกรองคำขอทั้งหมดที่ไหลเข้าไปในระบบเสมือน ในการเพิ่มเติม WAF สามารถทำงานเป็น контейเนอร์เองและรวมเข้ากับบัสข้อมูล

เป็นไปได้หรือไม่ที่จะให้บริการ WAF ตามหลักการ SaaS โดยพื้นฐานแล้วหลักการ SaaS ให้การเข้าถึงแอปพลิเคชันและบริหารจัดการแบบคลาวด์ วิธีการนี้ไม่ได้นำเสนอข้อดีใดๆ ที่สำคัญ แต่เป็นขั้นตอนแรกในการย้ายโครงสร้างพื้นฐาน IT ไปยังคลาวด์ หากบริษัทยังโอนการควบคุมระบบให้กับบุคคลที่สามด้วย สิ่งนี้จะคล้ายกับพาราได้มของ Managed Security Service Provider (MSSP) ซึ่งสามารถให้ประโยชน์บางอย่างได้

การทดสอบแบบเพนเทสต์ที่ลูกค้าสามารถทำได้ในขั้นตอนโครงการนำร่องจะช่วยประเมินว่า WAF มีประสิทธิภาพอย่างไร นอกจากนี้ ผู้ขายและผู้รวมระบบสามารถให้ลูกค้ารายงานประสิทธิภาพไฟร์วอลล์แบบประจำงวดที่สะท้อนถึงผลลัพธ์ของการวิเคราะห์จราจร

วิธีการติดตั้งเว็บแอปพลิเคชันไฟร์วอลล์

ขั้นตอนหลักของการนำ WAF ไปใช้คือ

  • การสร้างโครงการนำร่อง
  • การเลือกผู้ให้บริการ
  • การกำหนดสถาปัตยกรรมของโซลูชัน
  • การระบุเทคนิคการสำรองข้อมูล
  • การนำซอฟต์แวร์หรือฮาร์ดแวร์ไปใช้
  • การฝึกอบรมและกระตุ้นพนักงานให้ใช้ WAF

ในโลกที่สมบูรณ์แบบ การรวมบริการตรวจสอบ WAF เข้ากับแอปพลิเคชันเดียวใช้เวลาเพียงไม่กี่นาที อย่างไรก็ตาม การตั้งค่ากฎเพื่อการป้องกันภัยคุกคามจะใช้เวลาเพิ่มเติม มีแง่มุมเพิ่มเติมของการนำไปใช้ รวมถึงการอนุมัติ การฝึกอบรมพนักงาน และข้อเทคนิคอื่นๆ ระยะเวลาการนำไปใช้ขึ้นอยู่กับวิธีการและแอปพลิเคชันเฉพาะ以及ประเภทของจราจรที่จะตรวจสอบ

กระบวนการนำไปใช้ที่ได้รับการวางแผนอย่างดีจะช่วยลดผลลัพธ์เท็จได้ การทดสอบอย่างกว้างขวางในขั้นตอนก่อนการผลิตและหลังจากการเปิดตัวระบบควรจะทำได้ ส่วนสำคัญของการทำงานนี้คือ “สอน” โซลูชัน: ผู้เชี่ยวชาญด้านความปลอดภัยสามารถแก้ไขคำตัดสินบางอย่างของโซลูชันระหว่างการทดสอบ ทีม InfoSec ควรศึกษาสถิติที่สร้างโดย WAF ภายในเดือนแรกของการดำเนินการเพื่อดูว่าระบบกำลังบล็อกจราจรที่ถูกต้องหรือไม่ ในเวลาเดียวกัน ผู้เชี่ยวชาญเน้นย้ำว่าอุปกรณ์ WAF ทั้งหมดมีอัตราผลลัพธ์เท็จบางระดับ

เมื่อพูดถึงการรวม WAF กับกลไกความปลอดภัยอื่นๆ พื้นที่หลักของกิจกรรมนี้คือ

  • ระบบจัดการข้อมูลและเหตุการณ์ความปลอดภัย (SIEM) (WAF ทำหน้าที่เป็นผู้ให้ข้อมูล)
  • ซานด์บ็อกซ์หลายประเภท
  • แกนหลักของแอนตี้ไวรัส
  • ระบบป้องกันการสูญเสียข้อมูล (DLP)
  • สแกนเนอร์ช่องโหว่
  • เครื่องมือความปลอดภัยภายในแพลตฟอร์ม Kubernetes
  • NGFW

แนวโน้มและคาดการณ์ตลาด WAF

ความนิยมของ Web API ที่เปิดกว้างต่างๆ กำลังเพิ่มขึ้น และนักวิเคราะห์คาดการณ์ว่าจะมีการเปลี่ยนแปลงการมุ่งเน้นของโซลูชันความปลอดภัยไปสู่เฟรมเวิร์กเหล่านี้ Gartner มีนิยามสำหรับผลิตภัณฑ์ดังกล่าว – Web Application & API Protection (WAAP)

การระบาดทั่วทำให้ความพึ่งพาโลกออนไลน์เพิ่มขึ้นอย่างมาก ดังนั้นความสำคัญของ WAF จึงเพิ่มขึ้น และอาจกลายเป็นหนึ่งในเงื่อนไขหลักในการรับรองความปลอดภัยของทรัพยากรเว็บใดๆ มันอาจจะ “ใกล้ชิด” กับเว็บแอปพลิเคชันมากขึ้นและรวมเข้ากับกระบวนการพัฒนา

ในแง่ของแนวโน้มทางเทคโนโลยีของการพัฒนาของ WAF ผู้เชี่ยวชาญคาดการณ์การมีส่วนร่วมที่แข็งขันมากขึ้นของระบบปัญญาประดิษฐ์และระบบการเรียนรู้ของเครื่องหลายระดับ สิ่งนี้จะนำความสามารถในการตรวจจับภัยคุกคามต่างๆ ไปสู่ระดับใหม่ และการใช้โมเดลที่สร้างขึ้นภายในบริษัทจะกลายเป็นบรรทัดฐาน นอกจากนี้ นักวิเคราะห์ยังชี้ให้เห็นถึงการนำกลไกการกรองตามปัจจัยพฤติกรรมมาใช้มากขึ้น

ในด้านการนำไปใช้ การผสานรวม WAF กับบริการคลาวด์จะดำเนินต่อไป แนวโน้มที่จะใช้ระบบความปลอดภัยแบบเปิดจะส่งผลกระทบต่ออุตสาหกรรมนี้เช่นกัน ทั้งลูกค้าและผู้ให้บริการจะได้รับประโยชน์จากการตอบสนองตามธรรมชาติต่อความต้องการของตลาดในปัจจุบัน

ข้อสรุป

เว็บแอปพลิเคชันไฟร์วอลล์เป็นองค์ประกอบสำคัญของความปลอดภัยเว็บสมัยใหม่ การเพิ่มขึ้นของจำนวนงานที่สำคัญที่ทำผ่านอินเทอร์เฟซเว็บและ API ที่เปิดกว้างเป็นแรงผลักดันที่ทรงพลังในพื้นที่นี้ ลูกค้าสามารถเลือกระหว่างการนำ WAF ไปใช้ภายในโครงสร้างพื้นฐานของตนเอง การรวมชุดฮาร์ดแวร์และซอฟต์แวร์ที่มีอยู่เข้ากับโครงสร้างพื้นฐาน หรือการใช้บริการคลาวด์

แนวโน้มที่เปลี่ยนแปลงเกมอีกอย่างหนึ่งคือการผสานรวม WAF กับระบบความปลอดภัยข้อมูลอื่นๆ และกระบวนการพัฒนาเว็บไซต์ สิ่งนี้ทำให้เป็นส่วนประกอบที่ไม่สามารถแยกออกได้ของกระบวนการ DevSecOps ที่มีประสิทธิภาพ

David Balaban เป็นนักวิจัยด้านความปลอดภัยของคอมพิวเตอร์ที่มีประสบการณ์มากกว่า 17 ปีในการวิเคราะห์มัลแวร์และประเมินซอฟต์แวร์ป้องกันไวรัส David ดำเนินโครงการ MacSecurity.net และ Privacy-PC.com ที่นำเสนอความคิดเห็นจากผู้เชี่ยวชาญเกี่ยวกับเรื่องความปลอดภัยของข้อมูลร่วมสมัย รวมถึงการวิศวกรรมสังคม มัลแวร์ การทดสอบการเจาะระบบ ข่าวกรองภัยคุกคาม ความเป็นส่วนตัวออนไลน์ และการแฮกหมวกขาว David มีประสบการณ์ในการแก้ไขปัญหามัลแวร์ที่เข้มแข็ง โดยมุ่งเน้นล่าสุดไปที่มาตรการป้องกันไวรัสรันซัมแวร์