Trustwave Web Application Firewall: эффективная защита web-приложений.

10
© 2013 Trustwave Holdings, Inc. ‹#› TRUSTWAVE WAF

description

Презентация с вебинара "Trustwave Web Application Firewall: эффективная защита web-приложений" от 12.11.14. Видео вебинара: http://www.youtube.com/watch?v=anle24_7Lu8

Transcript of Trustwave Web Application Firewall: эффективная защита web-приложений.

Page 1: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2013 Trustwave Holdings, Inc. ‹#›

TRUSTWAVE WAF

Page 2: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Типичная корпоративная сеть

Zone-Based Firewall •  inside •  DMZ •  outside

Page 3: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Dynamic Packet Filtering a.k.a. Stateful Packet Inspection

App.  server

соединение  установлено

Page 4: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Это все к чему

•  ACL, DPF, ZBPFW – это прекрасно •  Закрытые порты – это правильно •  Ощущение безопасности – это тоже очень хорошо •  100% взломов осуществляются внутри легитимной сессии

Page 5: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Как

Format string attack

HTTP Request Smuggling

Cross-User Defacement

Brute force attack

Binary planting

Resource Injection Content Spoofing

Javascript Injection

Overflow Binary Resource File

Double Encoding

XML external entity (XXE)

Broken Authentication and Session Management

Special Element Injection

HTTP Response Splitting

Cross Site History Manipulation (XSHM)

XPATH Injection

Cache Poisoning

PHP Injection Page Hijacking

Reflected DOM Injection Cross-Site Request Forgery (CSRF)

Server-Side Includes (SSI) Injection

Session hijacking attack

Cash Overflow

Buffer overflow attack

Reflected DOM Injection

Execution After Redirect (EAR)

Custom Special Character Injection

Path Manipulation

Repudiation Attack

Comment Injection Attack

Direct Dynamic Code Evaluation ('Eval Injection')

Unvalidated Redirects and Forwards

Path Traversal

Direct Static Code Injection

Account lockout attack

Asymmetric resource consumption (amplification)

Cross Frame Scripting

Сross Site Sсriрting (XSS)

Page 6: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Лучше один раз увидеть

Page 7: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Наша Катя громко плачет, уронила сервер патчем

Page 8: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Режимы развертывания

Out-of-Line

In-Line

Page 9: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2014 NGS Distribution ‹#›

Q & A

Спасибо за внимание!

Page 10: Trustwave Web Application Firewall: эффективная защита web-приложений.

© 2013 Trustwave Holdings, Inc. ‹#›

Web Application Firewall (WAF)