
什麼是 Web 應用防火牆?
Web 應用防火牆 (WAF) 不同於傳統的網絡防火牆。它是一種專為應用層安全設計的解決方案,旨在解決經常被忽視但至關重要的安全架構層面 —— 應用層安全。
為什麼需要 Web 應用防火牆?
現代企業通常使用各種 Web 應用程式,無論是面向公眾的網站還是內部的協作平台,這些應用程式都需要進行細緻且智能的網絡流量檢查,以適應不同的應用和新興的威脅。
傳統的網絡防火牆主要依據網絡層的規則來過濾流量,因此在保護 Web 應用方面非常有限。由於它無法阻擋通過防火牆授權的應用程式發起的攻擊,網絡防火牆難以有效防止應用層的攻擊。
Web 應用防火牆則不同,它能夠深入檢查應用層的資料封包,檢測不正常的 Web 協定和異常行為,識別針對應用層的威脅。
WAF 的核心功能是防範常見的 Web 攻擊,如 SQL 注入、跨站腳本(XSS)等。通過阻擋這些攻擊,WAF 有效地防止敏感資料外洩、未經授權的存取以及網站被篡改或遭遇跨站請求偽造(CSRF)。
Web 應用防火牆的發展歷程
WAF 技術的發展歷經了幾個階段,主要根據其檢測原則來區分。
第一代 WAF:模式匹配檢測

第一代 WAF 通過白名單和黑名單來決定是否允許或阻擋流量。白名單定義合法的流量,黑名單則列出已知的攻擊模式。然而,這種方法常常導致「誤報」,即誤將合法存取視為攻擊。為了減少誤報,系統管理員需要頻繁更新這些名單。
這種方法不僅增加了系統管理的負擔,還容易出現錯誤,導致保護效果不佳。
第二代 WAF:自動化白名單

第二代 WAF 透過自動學習 Web 應用程式的流量行為來建立白名單,然而,這種方法在應對快速變化的 Web 攻擊模式時顯得不足。此外,自動生成的白名單仍需要人工配置,並且黑名單也需不斷更新。
因此,第二代 WAF 並未顯著降低管理員的工作負擔,這促使了第三代 WAF 的誕生 —— 即「智能 WAF」 。
第三代 WAF:基於邏輯的檢測

第三代 WAF 結合了黑名單、白名單和封包分析等多種技術,通過邏輯推理來檢測和分類攻擊。與前兩代相比,這種方法大大降低了誤報率。此外,第三代 WAF 採用基於邏輯的檢測方式,即使面對新型或變異的攻擊,也無需頻繁更新簽名資料庫,能自動進行識別,提升了檢測效率。
這種無簽名的檢測技術減少了系統效能的損耗,使管理員可以專注於策略管理,而不必頻繁維護黑白名單。
WAPPLES – 智能 Web 應用防火牆
WAPPLES 是第三代 WAF 的典型代表之一。它使用無簽名的檢測技術,安裝和維護所需的運行負擔非常低。
WAPPLES 的 COCEP™(內容分類與評估處理)引擎通過邏輯分析來檢測 Web 攻擊。舉個例子,攻擊模式 A 即便經過修改,WAPPLES 也能夠識別並阻擋,而傳統的第一代和第二代 WAF 則無法做到。

假設一個攻擊模式為 [A 是 (水果名稱)]。如果名單中僅包括 [A 是蘋果]、[A 是香蕉] 和 [A 是橙子],那麼 [A 是草莓] 這類變異攻擊將無法檢測到。
然而,若名單中包含 [A 是] 的通用模式,則所有以 [A 是] 開頭的句子,包括無害的 [A 是 (顏色)],都可能被誤判為攻擊,導致大量誤報。
WAPPLES 的 COCEP™ 引擎不僅依賴於簡單的模式匹配,還能通過語義分析來判斷 [A 是] 後面的內容是否具有攻擊性。這樣,WAPPLES 能有效阻擋變異甚至未知的攻擊,提升檢測準確性,同時大幅減少誤報。
因此,WAPPLES 能夠提供更準確的攻擊檢測,並降低誤報風險。
關於 Frost & Sullivan
六十年來,Frost & Sullivan 一直致力於幫助投資者、企業領導者和政府應對經濟變化,並識別顛覆性技術、大趨勢及新商業模式,從而帶來持續的增長機會,推動未來成功。
關於 Penta Security
Penta Security 採取全方位的策略來涵蓋資訊安全的每個面向。本公司持續努力,透過廣泛的 IT 安全產品,在幕後確保客戶的安全。因此,Penta Security 總部位於韓國,並已在全球擴展,成為亞太地區的市佔領導者。
作為韓國最早進入資訊安全領域的公司之一,Penta Security 已經開發出廣泛的基礎技術。我們將科學、工程與管理相結合,擴展自身的技術能力,並以此技術視角做出關鍵決策。
關於Version 2
Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

