An ninh mạng
Nhận xét về Thị trường Tường lửa Ứng dụng Web

Sử dụng tường lửa ứng dụng web (WAF) có phải là tiêu chuẩn bắt buộc để bảo mật tài nguyên web, hay nó là một lớp bảo vệ quan trọng nhưng không bắt buộc? Làm thế nào để chọn và triển khai WAF? Tương lai của thị trường này sẽ như thế nào? Hãy đọc tiếp để biết câu trả lời.
WAF là gì?
Khó có thể tưởng tượng một công ty hiện đại không cần một WAF. Công cụ này chỉ thừa nếu không có tài nguyên kỹ thuật số để bảo vệ. Nó giúp bảo vệ tài nguyên web nếu chúng là xương sống của hoạt động kinh doanh, nếu chúng được sử dụng để lưu trữ dữ liệu quan trọng của nhân viên và khách hàng, hoặc nếu chúng được liên kết với cơ sở hạ tầng của tổ chức và có thể trở thành điểm nhập cảnh cho những kẻ xâm nhập.
Tường lửa ứng dụng web cũng bảo vệ các giải pháp tùy chỉnh được sử dụng bởi các công ty. Những hệ thống này thường chứa mã dễ bị tấn công và có thể gây ra mối đe dọa cho bảo mật doanh nghiệp. WAF cung cấp các biện pháp bảo vệ tại Lớp 7 của mô hình OSI. Nó phân tích các yêu cầu mà tường lửa truyền thống và tường lửa thế hệ mới (NGFW) không thể kiểm soát. Ngoài việc bảo vệ trang web công ty, nó bảo vệ máy chủ ứng dụng web, giám sát tích hợp với các dịch vụ của bên thứ ba và xử lý các mối đe dọa không liên quan đến lỗ hổng, chẳng hạn như tấn công DDoS.
Có hai sự khác biệt cơ bản giữa WAF và các tường lửa khác: chức năng và kiến trúc. Các tính năng chức năng bao gồm khả năng phân tích các định dạng chuyên dụng trong HTTP (ví dụ: JSON), điều mà NGFW và các hệ thống khác không thể làm được. Các đặc điểm kiến trúc liên quan đến cách nó được triển khai trong mạng. Tường lửa ứng dụng web hoạt động chủ yếu như một proxy ngược, chỉ xử lý các ứng dụng trong nhà.
Nói một cách hình tượng, WAF là một sản phẩm ngăn chặn một trang web dễ bị tấn công từ việc bị hack. Về vị trí, NGFW được cài đặt tại cổng, trong khi WAF được cài đặt nơi trang web cư trú.
NGFW, tường lửa thông thường và hệ thống ngăn chặn xâm nhập cổ điển (IPS) là các thiết bị đa giao thức, trong khi WAF chỉ giới hạn ở các giao thức ứng dụng web sử dụng HTTP làm giao thức vận chuyển. Giải pháp này cho thấy hiệu quả cao hơn trong một lĩnh vực cụ thể do phân tích sâu hơn các giao thức chuyên dụng. Điều quan trọng là WAF “biết” chính xác các ứng dụng nó đang bảo vệ. Nó có thể áp dụng các chính sách bảo mật khác nhau tùy thuộc vào đối tượng mà lưu lượng truy cập được gửi đến.
Liệu có thể sử dụng một giải pháp được thuê ngoài trong lĩnh vực này không? Đây là một cách tiếp cận khả thi, nhưng nó rất khó để thực hiện. Trong trường hợp này, công ty cơ bản trở thành nhà phát triển của riêng giải pháp và phải xử lý không chỉ việc phát triển mà còn cả chu kỳ hỗ trợ kỹ thuật đầy đủ.
Một khía cạnh quan trọng khác là việc lựa chọn giữa biến thể triển khai tại chỗ và dịch vụ đám mây. Đây chủ yếu là vấn đề tin tưởng vào nhà cung cấp đám mây. Thị trường bảo mật ứng dụng web đang tích cực di chuyển sang đám mây, điều này có nghĩa là ngày càng nhiều khách hàng tìm thấy rủi ro của các dịch vụ này là có thể chấp nhận được.
Điều đáng nói là về ưu và nhược điểm của các bộ công cụ WAF phần mềm và phần cứng so với các đối tác dựa trên phần mềm chỉ. Các giải pháp được tinh chỉnh cho phần cứng cụ thể có thể hoạt động hiệu quả hơn các hệ thống phổ quát chạy trên bất kỳ thiết bị nào. Mặt khác, khách hàng có thể muốn làm việc với các nền tảng phần cứng cụ thể đã được sử dụng.
Vấn đề này cũng có các khía cạnh tổ chức và quan liêu. Đôi khi, nó dễ dàng hơn cho bộ phận an ninh thông tin mua một bộ phần cứng và phần mềm hoàn chỉnh hơn là biện minh cho hai mục ngân sách riêng biệt.
Các tính năng của WAF
Mỗi WAF đều có một tập hợp các mô-đun bảo vệ mà tất cả lưu lượng truy cập đều đi qua. Bảo mật thường bắt đầu từ các cấp độ cơ bản – các tính năng bảo vệ DDoS và phân tích chữ ký. Khả năng phát triển các chính sách bảo mật riêng và một hệ thống học tập toán học là một cấp độ cao hơn. Một khối tích hợp với các hệ thống của bên thứ ba thường xuất hiện tại một trong những giai đoạn triển khai cuối cùng.
Một thành phần quan trọng khác của WAF là một máy quét thụ động hoặc chủ động có thể phát hiện các lỗ hổng dựa trên phản hồi của máy chủ và khảo sát điểm cuối. Một số tường lửa có thể phát hiện hoạt động độc hại trên phía trình duyệt.
Về công nghệ phát hiện tấn công, có hai nhiệm vụ cơ bản khác nhau: xác thực (kiểm tra dữ liệu trong các yêu cầu cụ thể) và phân tích hành vi. Mỗi mô hình này áp dụng một tập hợp các thuật toán riêng.
Nếu chúng ta xem xét hoạt động của tường lửa ứng dụng web về các giai đoạn xử lý yêu cầu, có một loạt các trình phân tích, mô-đun giải mã (không bị nhầm lẫn với giải mã), và một tập hợp các quy tắc chặn chịu trách nhiệm cho phán quyết cuối cùng. Một lớp khác bao gồm các chính sách bảo mật được phát triển bởi con người hoặc dựa trên các thuật toán học máy.
Về sự tương tác của tường lửa ứng dụng web với các container, sự khác biệt duy nhất có thể là trong các đặc điểm triển khai, nhưng các nguyên tắc cơ bản luôn giống nhau. Trong một môi trường được container hóa, WAF có thể hoạt động như một cổng IP bằng cách lọc tất cả các yêu cầu chảy vào hệ sinh thái ảo hóa. Ngoài ra, nó có thể hoạt động như một container và được tích hợp với một बस dữ liệu.
Liệu có thể cung cấp WAF trên cơ sở phần mềm như một dịch vụ (SaaS) không? Về cơ bản, nguyên tắc SaaS cấp quyền truy cập đầy đủ vào ứng dụng và quản trị của nó trên đám mây. Cách tiếp cận này không mang lại bất kỳ lợi thế đáng kể nào, nhưng nó là bước đầu tiên để di chuyển cơ sở hạ tầng CNTT sang đám mây. Nếu công ty cũng ủy quyền kiểm soát hệ thống cho một bên thứ ba, điều này giống hơn với mô hình nhà cung cấp dịch vụ bảo mật được quản lý (MSSP), có thể mang lại một số lợi ích đáng kể.
Một thử nghiệm xâm nhập mà khách hàng có thể thực hiện tại giai đoạn dự án thí điểm sẽ giúp đánh giá hiệu quả của WAF. Ngoài ra, các nhà cung cấp và tích hợp hệ thống có thể cung cấp cho khách hàng các báo cáo hiệu suất tường lửa thường xuyên phản ánh kết quả của phân tích lưu lượng truy cập.
Làm thế nào để triển khai WAF
Các giai đoạn chính của việc triển khai WAF là như sau:
- Tạo một dự án thí điểm.
- Chọn nhà cung cấp.
- Xác định kiến trúc của giải pháp.
- Xác định các kỹ thuật sao lưu.
- Triển khai phức hợp phần mềm hoặc phần cứng.
- Đào tạo và động viên nhân viên sử dụng WAF.
Trong một thế giới lý tưởng, chỉ mất vài phút để tích hợp dịch vụ giám sát WAF vào một ứng dụng đơn lẻ. Tuy nhiên, việc cấu hình các quy tắc để chặn các mối đe dọa sẽ mất thêm thời gian. Có những khía cạnh bổ sung của việc triển khai, bao gồm phê duyệt, đào tạo nhân viên và các vấn đề kỹ thuật khác. Thời gian triển khai cũng phụ thuộc vào phương pháp cũng như ứng dụng cụ thể và các loại lưu lượng truy cập cần được giám sát.
Quá trình triển khai được phối hợp tốt sẽ giúp giảm thiểu các kết quả dương tính giả. Kiểm tra rộng rãi tại giai đoạn trước sản xuất và sau khi hệ thống được ra mắt nên thực hiện điều này. Một phần quan trọng của quy trình này là “dạy” giải pháp: một chuyên gia bảo mật có thể sửa đổi một số phán quyết của nó trong quá trình kiểm tra. Các nhóm InfoSec nên nghiên cứu thống kê được tạo bởi WAF trong tháng đầu tiên hoạt động để xem hệ thống có chặn lưu lượng truy cập hợp pháp hay không. Đồng thời, các chuyên gia nhấn mạnh rằng tất cả các công cụ WAF đều có một tỷ lệ dương tính giả nhất định.
Khi nói đến việc tích hợp WAF với các cơ chế bảo mật khác, đây là các lĩnh vực hoạt động chính:
- Hệ thống quản lý thông tin và sự kiện bảo mật (SIEM) (WAF hoạt động như một nhà cung cấp dữ liệu).
- Các loại hộp cát khác nhau.
- Lõi chống vi-rút.
- Hệ thống ngăn chặn mất dữ liệu (DLP).
- Công cụ quét lỗ hổng.
- Công cụ bảo mật trong nền tảng Kubernetes.
- NGFW.
Xu hướng và dự đoán thị trường WAF
Sự phổ biến của các API Web mã nguồn mở khác nhau đang tăng lên, và các nhà phân tích dự đoán sự thay đổi trong sự tập trung của các giải pháp bảo mật vào các khuôn khổ này. Gartner thậm chí còn có một định nghĩa cho một sản phẩm như vậy – Bảo vệ Ứng dụng Web và API (WAAP).
Đại dịch đã khiến sự phụ thuộc vào thế giới trực tuyến tăng lên đáng kể. Do đó, tầm quan trọng của WAF sẽ tăng lên, và nó có thể trở thành một trong những điều kiện tiên quyết chính để đảm bảo an ninh của bất kỳ tài nguyên web nào. Nó có thể trở nên “gần gũi” hơn với các ứng dụng web và sẽ được tích hợp vào quá trình phát triển.
Về các xu hướng công nghệ của sự tiến hóa WAF, các chuyên gia dự đoán sự tham gia tích cực hơn của trí tuệ nhân tạo và các hệ thống học máy đa cấp. Điều này sẽ đưa khả năng phát hiện các mối đe dọa khác nhau đến một tầm cao mới, và việc sử dụng các mô hình được tạo sẵn được tạo bên trong công ty sẽ trở thành tiêu chuẩn. Ngoài ra, các nhà phân tích lưu ý đến việc triển khai ngày càng nhiều các cơ chế lọc dựa trên các yếu tố hành vi.
Về phía triển khai, việc tích hợp WAF với các dịch vụ đám mây sẽ tiếp tục. Xu hướng sử dụng các hệ thống bảo mật mở sẽ ảnh hưởng đến ngành công nghiệp này. Cả khách hàng và nhà cung cấp sẽ được hưởng lợi từ phản ứng tự nhiên này đối với nhu cầu thị trường hiện tại.
Kết luận
Tường lửa ứng dụng web là một yếu tố quan trọng của bảo mật web hiện đại. Số lượng ngày càng tăng các nhiệm vụ quan trọng được thực hiện thông qua các giao diện web và API mở là một động lực mạnh mẽ trong lĩnh vực này. Khách hàng có thể chọn giữa việc triển khai WAF
Một xu hướng thay đổi trò chơi khác là tích hợp WAF với các hệ thống bảo mật thông tin khác và các quy trình phát triển trang web. Điều này làm cho nó trở thành một thành phần không thể thiếu của quy trình DevSecOps hiệu quả.












