Web Application Firewall



Σχετικά έγγραφα
Ασφάλεια, Διαθεσιμότητα και Ταχύτητα για τις Web Εφαρμογές

Connected Threat Defense

Connected Threat Defense

Γιώργος Σπηλιώτης IT Consultant

14PROC

16REQ

«ΠΡΟΓΡΑΜΜΑ ΑΝΑΠΤΥΞΗΣ ΤΗΣ ΒΙΟΜΗΧΑΝΙΚΗΣ ΕΡΕΥΝΑΣ ΚΑΙ ΤΕΧΝΟΛΟΓΙΑΣ ΣΕ ΝΕΕΣ ΕΠΙΧΕΙΡΗΣΕΙΣ (ΠΑΒΕΤ-ΝΕ-2004)»

ΙΤ Infrastructures. Cyber Security Presentation

Τείχος Προστασίας Εφαρμογών Διαδικτύου

Αντικείμενο της πρόσκλησης είναι η συλλογή προσφορών για προμήθεια router τύπου Peplink balance 580 με τα παρακάτω τεχνικά χαρακτηριστικά: Software

Σύγχρονες Απειλές & Προστασία. Γιάννης Παυλίδης Presales & Tech Support Engineer

GDPR : Περιστατικά Παραβίασης Προσωπικών Δεδομένων 8 μήνες μετά

GDPR και Τεχνικά Μέτρα Ασφάλειας Πληροφοριακών Συστημάτων

Συστήματα Διαχείρισης Κινδύνου στα Ασύρματα Δίκτυα. Επιμέλεια: Βασίλης Παλιούρας MSc Information Security, MCSA, CCDA, CCA

2. Ασφάλεια Web Εφαρμογών 3. Αντιμετώπιση επιθέσεων τύπου Denial- of- Service (DoS & DDoS)

Πρόγραμμα Σεμιναρίων Φεβρουαρίου - Ιουλίου

Εισαγωγή στα Πληροφοριακά Συστήματα. Ενότητα 11: Αρχιτεκτονική Cloud

Πρόγραμμα Σεμιναρίων Σεπτεμβρίου Δεκεμβρίου

Πρόγραμμα Σεμιναρίων Σεπτεμβρίου - Δεκεμβρίου

Πρόγραμμα Σεμιναρίων Σεπτεμβρίου - Δεκεμβρίου

Πύλη Φαρμακευτικών Υπηρεσιών Υπουργείου Υγείας Κύπρου. System Architecture Overview

Ασφάλεια Πληροφοριακών Συστημάτων

ΕΒΔΟΜΑΔΙΑΙΟΣ ΠΡΟΓΡΑΜΜΑΤΙΣΜΟΣ ΠΡΟΜΗΘΕΙΩΝ ΓΕΝ/Α4

Οι Σύγχρονες απειλές απαιτούν έξυπνη προστασία!

Β. Μάγκλαρης 30/11/2015

ΕΒΔΟΜΑΔΙΑΙΟΣ ΠΡΟΓΡΑΜΜΑΤΙΣΜΟΣ ΠΡΟΜΗΘΕΙΩΝ ΓΕΝ/Α4

ΟΙΚΟΝΟΜΙΚΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΘΗΝΩΝ BOTNETS. Τεχνικές ανίχνευσης και απόκρυψης. Ασημάκης Σιδηρόπουλος. Επιβλέπων: Καθηγητής Γεώργιος Πολύζος

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (Ι) Απειλές Ασφαλείας Συμμετρική & Μη-Συμμετρική Κρυπτογραφία

ΤΕΙ ΗΠΕΙΡΟΥ Τμήμα Τηλεπληροφορικής & Διοίκησης

Ασφάλεια Δικτύων. Τι (δεν) είναι Ασφάλεια Δικτύων. Γιάννης Ηλιάδης Υπεύθυνος Ασφάλειας Δικτύου ΤΕΙΡΕΣΙΑΣ Α.Ε. 24/11/07

Α.Μ.: 41/2018 ΤΕΧΝΙΚΗ ΕΚΘΕΣΗ

Antonis Stamatopoulos Commercial Director. AI Attacks & Incident Lifecycle Management

Πρόγραμμα Σεμιναρίων Φεβρουαρίου - Ιουλίου

15PROC

Security in the Cloud Era

ΑΠΟΘΕΤΗΡΙΟ ΕΦΑΡΜΟΓΩΝ ΥΠΠΕΘ ΚΑΙ ΕΠΟΠΤΕΥΟΜΕΝΩΝ ΦΟΡΕΩΝ (git.minedu.gov.gr)

Cryptography and Network Security Chapter 22. Fifth Edition by William Stallings

SEQRITE, σύμμαχος στη διαδρομή του GDPR.

Έργο: ΥπΕΠΘ - Τεχνικός Σύμβουλος Υποέργο 17: «Υποστήριξη Συστημάτων Τεχνικής Στήριξης Σχολικών Εργαστηρίων»

Ηλεκτρονικό Εμπόριο. Κωδικός Πακέτου ACTA - CEC 010 Certified E-Commerce Consultant Τίτλος Πακέτου

ΤΕΧΝΟΛΟΓΙΚΟ ΕΚΠΑΙΔΕΥΤΙΚΟ ΙΔΡΥΜΑ ΚΑΒΑΛΑΣ ΣΧΟΛΗ ΔΙΟΙΚΗΣΗΣ ΚΑΙ ΟΙΚΟΝΟΜΙΑΣ ΤΜΗΜΑ ΛΟΓΙΣΤΚΗΣ ΠΤΥΧΙΑΚΗ ΕΡΓΑΣΙΑ

Νέες λύσεις της SiEBEN: Απάντηση στην κρίση με Τεχνολογία! Ισίδωρος Σιδερίδης Business Development Manager Σταύρος Λαγγούσης Technical Director

COSMOS BUSINESS SYSTEMS SECURITY SOLUTIONS. Η Cosmos Business Systems υποστηρίζει τους πελάτες σε όλες τις ανάγκες ασφάλειας.

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ. ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ: SSL/TLS, , Firewalls, IDS. Β. Μάγκλαρης

Ηλεκτρονικός Ιατρικός Φάκελος: Νέες Τάσεις, Κατανεµηµένες Αρχιτεκτονικές και Κινητές

Τεχνολογίες Παγκόσμιου Ιστού. 1η διάλεξη

(Endpoint) Η ΑΥΞΑΝΟΜΕΝΗ ΑΝΑΓΚΗ ΓΙΑ ΑΣΦΑΛΕΙΑ ΣΥΣΚΕΥΗΣ ΧΡΗΣΤΗ ΠΡΟΣΤΑΣΙΑ ENDPOINT. Endpoint Security Solutions

Π Τ Υ Χ Ι Α Κ Η Ε Ρ Γ Α Σ Ι Α

1.2 CISO. IaaS infrastructure as a service PaaS platform as a service SaaS software as a service IAM

Αλίκη Λέσση. CNS&P Presales Engineer

ΠΑΝΕΠΙΣΤΗΜΙΟ ΠΕΙΡΑΙΩΣ ΤΜΗΜΑ ΨΗΦΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ ΠΡΟΓΡΑΜΜΑ ΜΕΤΑΠΤΥΧΙΑΚΩΝ ΣΠΟΥΔΩΝ: ΑΣΦΑΛΕΙΑ ΨΗΦΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ

Τεχνολογίες Διαχείρισης Ασφάλειας

Εργαστήριο ικτύων Υπολογιστών 6η ιάλεξη: Ασφάλεια δικτύων

Β. Μάγκλαρης.

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (ΙΙ) Πρωτόκολλα & Αρχιτεκτονικές Firewalls Anomaly & Intrusion Detection Systems (IDS)

Cryptography and Network Security Chapter 21. Fifth Edition by William Stallings

Επίπεδο Μεταφοράς. (ανεβαίνουμε προς τα πάνω) Εργαστήριο Δικτύων Υπολογιστών Τμήμα Μηχανικών Η/Υ και Πληροφορικής

Αν Ναι, δείτε πως με το λογισμικό axes μπορείτε!

Ολοκληρωµένη λύση επιλεκτικής συγκέντρωσης, αναδιοργάνωσης δεδοµένων και παραγωγής πληροφορίας

Προγραμματισμός ΙΙ (Java) 6. Διαχείριση δεδομένων

1. Εισαγωγή. Περιγραφή Μαθήματος. Ιστορική Αναδρομή. Ορισμοί Ηλεκτρονικού Εμπορίου

Γενικά Μέτρα Προστασίας. Πληροφοριακών Συστημάτων. από Ηλεκτρονικές Επιθέσεις

Αρχιτεκτονική του πληροφοριακού συστήµατος Cardisoft Γραµµατεία 2003 ιαχείριση Προσωπικού

Injection Attacks. Protocol Host FilePath. field1=valuex&field2=valuey. Query String. Web server HTTP GET.

Voice over IP: Απειλές, Ευπάθειες και Αντίµετρα

Εγκατάσταση IIS (Internet Information Server) 7.0 / 7.5 / 8.0

Web Serve. Dynamic Datacenter Services. Interworks Data Center. Παρεχόμενες υπηρεσίες από το. interworks

Έκδοση: 2.0. Ιούνιος 2007

Εγκατάσταση & Παραµετροποίηση Εξυπηρετητή Πιστοποίησης Χρηστών (Radius Server)

Διαδίκτυο των Αντικειμένων - IoT.

ΡΓΟ ΠΟΥ ΑΦΟΡΑ ΤΟΝ ΣΧΕΔΙΑΣΜΟ,

Assessing Network Security. Paula Kiernan Senior Consultant Ward Solutions

ΤΜΗΜΑ ΠΛΗΡΟΦΟΡΙΚΗΣ ΠΜΣ ΕΠΙΣΤΗΜΗΣ ΥΠΟΛΟΓΙΣΤΩΝ. Διπλωματική Εργασία Μεταπτυχιακού Διπλώματος Ειδίκευσης

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (ΙII) Συστήματα Ανίχνευσης Επιθέσεων IDS Παθητική Παρακολούθηση (Passive Monitoring) Δικτυακής Κίνησης

Κεφάλαιο 2. Πηγές δεδομένων του Honeynet

Κέντρο Εξυπηρέτησης Κλήσεων ecall PSAP

Προμήθεια λογισμικών antivirus με ενσωματωμένο firewall Προϋπολογισμός: ,00 συμπεριλαμβανομένου ΦΠΑ Α.Μ.: 35/16 ΤΕΧΝΙΚΗ ΕΚΘΕΣΗ

Δίκτυα Υπολογιστών Firewalls. Χάρης Μανιφάβας

DDoS (Denial of Service Attacks)

ΠΕΡΙΦΕΡΕΙΑ ΓΕΝΙΚΟ ΝΟΣΟΚΟΜΕΙΟ ΑΙΤΩΛ/ΝΙΑΣ ΝΟΣΗΛΕΥΤΙΚΗ ΜΟΝΑΔΑ ΑΓΡΙΝΙΟΥ

Microsoft Visual Studio Γιώργος Καµαρινός Developer Programs Marketing Manager Microsoft Hellas

Τ.Ε.Ι. Δυτικής Ελλάδας Τμήμα Διοίκησης Επιχειρήσεων Μεσολόγγι. 9 η Διάλεξη. Μάθημα: Τεχνολογίες Διαδικτύου

Έξυπνες τεχνικές firewalling & traffic shaping Topaloudis Michail mojiro.com

Cloud Computing with Google and Microsoft. Despoina Trikomitou Andreas Diavastos Class: EPL425

ΟΙΚΟΝΟΜΙΚΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΘΗΝΩΝ ΤΜΗΜΑ ΔΙΟΙΚΗΤΙΚΗΣ ΕΠΙΣΤΗΜΗΣ ΚΑΙ ΤΕΧΝΟΛΟΓΙΑΣ. Τεχνολογίες και Εφαρμογές Διαδικτύου

Microsoft Courses Schedule September December 2016

Επισυνάπτονται: ΠΑΡΑΡΤΗΜΑ Α Γενικοί όροι πρόσκλησης εκδήλωσης ενδιαφέροντος (σελ. 2) ΠΑΡΑΡΤΗΜΑ Β Τεχνικές προδιαγραφές του έργου (σελ.

Ασφάλεια Στο Ηλεκτρονικό Εμπόριο. Λάζος Αλέξανδρος Α.Μ. 3530

ΠΡΟΣΚΛΗΣΗ ΥΠΟΒΟΛΗΣ ΠΡΟΣΦΟΡΑΣ

2 o Infocom Security. Η εξέλιξη και το μέλλον των επιθέσεων παρείσδυσης. 5 Απριλίου 2012

Φορολογική Βιβλιοθήκη. Θανάσης Φώτης Προγραμματιστής Εφαρμογών

ΕΠΛ425 : Τεχνολογίες Διαδικτύου Εργαστήρια

Information Technology for Business

Τ.Ε.Ι. Δυτικής Ελλάδας Τμήμα Διοίκησης Επιχειρήσεων Μεσολόγγι. 9 η Διάλεξη. Μάθημα: Τεχνολογίες Διαδικτύου

ΠΑΝΕΠΙΣΤΗΜΙΟ ΜΑΚΕ ΟΝΙΑΣ ΟΙΚΟΝΟΜΙΚΩΝ ΚΑΙ ΚΟΙΝΩΝΙΚΩΝ ΕΠΙΣΤΗΜΩΝ

Πρακτικά όλα τα προβλήματα ασφαλείας οφείλονται σε λάθη στον κώδικα

GDPR/ISO GDPR & SECURITY CONSULTING SERVICES By Cosmos Business Systems

H.E.R.ME.S. Hellenic Exchanges Remote Messaging Services. To σύστημα «ΕΡΜΗΣ» του ΧΑΑ και οι Υπηρεσίες Ψηφιακής Πιστοποίησης της ΑΣΥΚ Α.Ε.

ΚΡΥΠΤΟΓΡΑΦΙΑ ΚΑΙ ΑΣΦΑΛΕΙΑ ΥΠΟΛΟΓΙΣΤΩΝ. Δ Εξάμηνο

Το σύστημα «Υποδομής Δημόσιου Κλειδιού» (Public Key Infrastructure PKI) & οι υπηρεσίες ψηφιακής πιστοποίησης του ΧΑ

Transcript:

Web Application Firewall Προστατεύοντας Εφαρμογές και Δεδομένα από προηγμένες απειλές Καλοχριστιανάκης Αντώνης Digital SIMA

Τα Websites είναι ο λιγότερο ασφαλής τομέας ΣΥΧΝΟΤΗΤΑ ΣΥΜΒΑΝΤΩΝ Web App Attacks 35,0% Cyber-espionage 22,0% POS Intrusions 14,0% Card Skimmers Insider Misuse 8,0% 9,0% Everything Else 6,0% Crimeware 4,0% Miscellaneous Errors Physical Theft/Loss DoS Attacks 1,0% 0,5% 2,0%

Απειλές Web App : ο τομέας με τη μεγαλύτερη ανάπτυξη 80% 75% 12Δισ 5Εκκ Ποσοστό των vulnerabilities που είναι web-based Ποσοστό των κυβερνοεπιθέσεων που στοχεύουν σε web εφαρμογές Αριθμός των κακόβουλων εμφανίσεων διαφημίσεων ετησίως Αριθμός των websites που έγιναν defaced τα τελευταία 5 έτη

Όλοι αποτελούν στόχο.. του Web Εύκολη προμήθεια Δεν απαιτείται εξειδίκευση Λειτουργούν σαν εταιρείες Μπορούν να επιτεθούν σε χιλιάδες servers σε δευτερόλεπτα.

Τα App-Aware Firewalls δεν ασφαλίζουν τις Web Apps TCP Port 80 TCP Port 80 HTTP TCP Port 80 HTTP Δεν υπάρχει Signature Αίτημα HTTP (επίθεση) Αίτημα HTTP (νόμιμο) Network Firewall Layer 7 Network Firewall IDS/IPS Web Server

WAFs vs. Αίτημα HTTP (επίθεση) TCP Port 80 TCP Port 80 HTTP TCP Port 80 HTTP Δεν υπάρχει Signature Ασαφής επίθεση XSS Το αίτημα σταμάτησε Αίτημα HTTP (νόμιμο) Network Firewall Layer 7 Network Firewall IDS/IPS Web Application Firewall Web Server

WAFs vs. Αίτημα HTTP (επίθεση) TCP Port 80 TCP Port 80 HTTP TCP Port 80 HTTP Δεν υπάρχει Signature Ασαφής επίθεση XSS Το αίτημα σταμάτησε Αίτημα HTTP (νόμιμο) Network Firewall Layer 7 Network Firewall IDS/IPS Web Application Firewall Web Server Βρέθηκε αριθμός πιστωτικής κάρτας Το αίτημα σταμάτησε

Το Web App. Firewall Προσφέρει Πλήρης Ασφάλεια Εφαρμογών Data Loss Prevention OWASP Top-10 Credit Card Numbers Application DDOS Social Security Number Προληπτική Άμυνα Custom Patterns Application Cloaking Geo-IP Έλεγχος Έλεγχος εισερχομένων Έλεγχος εξερχομένων

Barracuda WAF: Πλήρης Ασφάλεια Εφαρμογών Προστασία επιθέσεων SQL, XSS, command injection CSRF Web Site Cloaking Προστασία απώλειας δεδομένων Credit card, SSN, custom patterns Session Protection Cookie encryption Parameter tampering protection Integrated Anti-Virus Positive and Negative Security Automated Learning IP Reputation Blocking GeoIP, Tor, Botnets Anonymous Proxy JSON and XML Firewall XML schema enforcement Web services security REST API security Mobile apps security

Next-Gen Firewall & IPS vs. WAF Web Application Firewall Intrusion Prevention System Next-Gen Firewall Multiprotocol Security IP Reputation Web Attack Signatures Web Vulnerability Signatures Automatic Policy Learning URL, Parameter, Cookie, and Form Protection Leveraging Vulnerability Scan Results Καλό ως πολύ καλό Μέτριο ως καλό φτωχό

Ενσωματώνονται 4 μηχανισμοί SSL-Offloading TCP-Pooling Caching Compression Rate Control Identity and Access Management Authentication & Authorization Single Sign On Acceleration Connection Multiplexing SSL Client Certificates One Time Passwords LDAP/AD, Kerberos, CA-Siteminder RADIUS, RSA SecureID Application Security OWASP Top 10 and beyond XML firewall, Cookie Security Positive Security Model DDoS and Bot protection Integrated Anit Virus Vulnerability scanner integration Traffic Management Load Balancing Session Persistence Health Monitors Content Routing Content Rewrite Instant SSL

Ασφάλεια εφαρμογών σε κάθε περιβάλλον Hardware Appliance No per-user or per-feature fees Virtual Appliance VMware Citrix Xen Server Hyper-V Public Cloud Microsoft Azure Amazon Web Services

Azure Active Directory Users Windows Active Directory Azure Active Directory App App

Compliance Comply with major application-specific requirements like PCI-DSS, HIPAA, FISMA, and SOX Directly satisfies section 6.6 of PCI-DSS and assists compliance with built-in PCI compliance reports FIPS 140-2 HSM model ensures that applications it protects meets the highest cryptographic standards

NSS Lab Results 99.97% Highest marks for Security Effectiveness 100% Score against all evasion techniques 100% Score in stability and reliability tests 0.715% False Positive Rate