阿里云云安全acp认证知识点之Web应用安全防护

专业工程师(ACP) 责任编辑:陈湘君 2022-05-06

摘要:Web应用安全防护是阿里云云安全acp认证第3章Web应用防火墙的知识点之一,本文将Web应用安全防护这个知识点的内容进行了整理,希望能帮助考生快速理解和掌握该知识点的内容。

Web应用安全防护

1.常见Web应用攻击防护:

防御OWASP常见威胁:支持防御以下常见威胁:SQL注入、XSS跨站、Webshell上传、后门隔离保护、命令注入、非法HTTP协议请求、常见Web服务器漏洞攻击、核心文件非授权访问、路径穿越、扫描防护等。

网站隐身:不对攻击者暴露站点地址、避免其绕过Web应用防火墙直接攻击。

0day补丁定期及时更新:防护规则与淘宝同步,及时更新最新漏洞补丁,第一时间全球同步下发最新补丁,对网站进行安全防护。

友好的观察模式:针对网站新上线的业务开启观察模式,对于匹配中防护规则的疑似攻击只告警不阻断,方便统计业务误报状况。

2.深度精确防护:

支持全解析多种常见HTTP协议数据提交格式:任意头部字段、Form表单、Multipart、JSON、XML。

支持解码常见编码类型:URL编码、Java Script Unicode编码、HEX编码、HTML实体编码、Java序列化编码、PHP序列化编码、Base64编码、UTF-7编码、UTF-8编码、混合嵌套编码。

支持预处理机制:空格压缩、注释删减、特殊字符处理,向上层多种检测引擎提供更为精细、准确的数据源。

支持复杂格式数据环境下的检测能力;支持合理的检测逻辑复杂度,避免过多检测数据导致的误报,降低误报率;支持多种形式数据编码的自适应解码,避免利用各种编码形式的绕过。

3.CC恶意攻击防护:

对单一源IP的访问频率进行控制,基于重定向跳转验证、人机识别等。

针对海量慢速请求攻击,根据统计响应码及URL请求分布、异常Referer及User-Agent特征识别,结合网站精准防护规则进行综合防护。

充分利用阿里云大数据安全优势,建立威胁情报与可信访问分析模型,快速识别恶意流量。

4.精准访问控制:

提供友好的配置控制台界面,支持IP、URL、Referer、User-Agent等HTTP常见字段的条件组合,配置强大的精准访问控制策略;支持盗链防护、网站后台保护等防护场景。

与Web常见攻击防护、CC防护等安全模块结合,搭建多层综合保护机制;依据需求,轻松识别可信与恶意流量。

5.虚拟补丁:

在Web应用漏洞补丁发布和修复之前,通过调整Web防护策略实现快速防护。

6.攻击事件管理:

支持对攻击事件、攻击流量、攻击规模的集中管理统计。

7.可靠性:

支持负载均衡:以集群方式提供服务,多台服务器负载均衡,支持多种负载均衡策略。

支持平滑扩容:可根据实际流量情况,缩减或增加集群服务器的数量,进行服务能力弹性扩容。

无单点问题:单台服务器宕机或者下线维修,均不影响正常服务。

点击下方图片可购买阿里云云安全acp认证网络课程,个性化服务,为你的升职加薪之路助力!!!
aq.png

更多资料
更多课程
更多真题
温馨提示:因考试政策、内容不断变化与调整,本网站提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!

阿里云认证备考资料免费领取

去领取

阿里云认证热门课程推荐
  • 云计算acp工程师网络课程

  • 云安全acp工程师网络课程

  • 大数据acp工程师网络课程

专注在线职业教育23年

项目管理

信息系统项目管理师

厂商认证

信息系统项目管理师

信息系统项目管理师