際際滷

際際滷Share a Scribd company logo
WEB APPLICTION FIREWALL [email_address]
WAF  zastosowanie Obrona aplikacji i serwer坦w webowych przed atakami typu Brute Force i SQLInjection Ochrona u甜ytkownik坦w przed przejciem sesji Ochrona XML-RPC (AJAX) Ochrona XML WebServices Ochrona komunikacji SOAP
WAF  tarcza webservera WAF Web Server Web Client
WAF  bogactwo i r坦甜norodno Architektura wdro甜enia Sposoby dziaania Wsparcie HTTP Rodzaje detekcji Rodzaje ochrony Logowanie i raportowanie Zarzdzanie Wydajno XML
WAF  architektura wdro甜enia Tryby dziaania: Bridge Router Reverse proxy WebServer plug-in Spos坦b wykonania BlackBox  oprogramowanie i specjalizowany sprzt Oprogramowanie WAF jako farma urzdze
WAF  sposoby dziaania Wsp坦dziaanie z SSL Terminator SSL Pasywne rozkodowanie SSLa Blokowanie ruchu Blokowanie przez WAF 纏dania HTTP, poczenia, adresy IP, sesje, u甜ytkownicy Delegacja blokowanie na inne urzdzenia
WAF  wsparcie HTTP Wsparcie HTTP HTTP 1.0/1.1, formularze, ciasteczka kompresja, walidacja URL ograniczenia na typ protokou i wielko, dugo URI, nag坦wki, parametry (typ i wielko) transfer plik坦w autentykacja Wsparcie HTML Kodowanie stron Wsparcie innych protoko坦w (FTP, LDAP, DNS)
WAF  rodzaje detekcji Dekodowanie HTTP/HTML Znaki specjalne HTML i URL cie甜ki (./, ../) Nadu甜ywanie biaych znak坦w Pozytywny i negatywny model bezpieczestwa Sygnatury i Role (bazy danych producent坦w) Konfiguracja rczna Mo甜liwo tworzenia wasnych dodatk坦w
WAF  rodzaje ochrony Detekcja atak坦w typu Brute Force Ochrona ciasteczek (podpisywanie i szyfrowanie) Ochrona sesji (autentykacja ID sesji) Ochrona p坦l ukrytych Mapa aplikacji  restrykcje sposobu poruszania si u甜ytkownika
WAF  logowanie i raportowanie Eksport log坦w  do pliku w wybranym formacie z zadanym interwaem (via FTP) Powiadamianie o zdarzeniach Obsuga danych wra甜liwych Raportowanie  automatyzacja
WAF  zarzdzanie Zarzdzanie polisami Tryb uczenia si Zarzdzanie konfiguracj i u甜ytkownikami Interface WAF GUI (via https) konsola
WAF  wydajno Zasada nieoznaczonoci Heisenberga
WAF  XML Ochrona XML Web Serivces Definiowanie dostpnoci metod i zakresu parametr坦w Ochrona AJAX XML Firewall
WAF  zastosowanie HTTPS HTTP Terminator SSL Aplikacja WWW
XML Firewall Rodzaj WAF Filtrowanie nag坦wk坦w SOAP Uprawnienia i restrykcje Token SAML Filtrowanie treci SOAP Walidacja XSD Ochrona XML WebServices
XML Firewall  zastosowanie HTTPS HTTP XML Firewall XML WebService (MIDDLEWARE) Zewntrzny system ERP FK
WAF - Najlepsze praktyki Tworzenie aplikacji filtrowanych przez WAF Uwaga na WIZARDy w narzdziach devloperskich! Obiekty HTTP w protokole HTTPS Testy aplikacji razem z WAF przed wdro甜eniem Mapy aplikacji i polisy bezpieczestwa Najpierw mapa, potem polisy Tryb uczenia jako dodatek i uzupenienie Dynamiczne serwisy Problem z dynamicznie tworzon zawartoci

More Related Content

More from msobiegraj (11)

[ISSA] Zagro甜enia na 2008 rok
[ISSA] Zagro甜enia na 2008 rok[ISSA] Zagro甜enia na 2008 rok
[ISSA] Zagro甜enia na 2008 rok
msobiegraj
[ISSA] Incident Responce
[ISSA] Incident Responce[ISSA] Incident Responce
[ISSA] Incident Responce
msobiegraj
2FA w bankowosci (Bartosz Nowak)
2FA w bankowosci (Bartosz Nowak)2FA w bankowosci (Bartosz Nowak)
2FA w bankowosci (Bartosz Nowak)
msobiegraj
Strong Authentication (Michal Sobiegraj)
Strong Authentication (Michal Sobiegraj)Strong Authentication (Michal Sobiegraj)
Strong Authentication (Michal Sobiegraj)
msobiegraj
Minor Mistakes In Web Portals
Minor Mistakes In Web PortalsMinor Mistakes In Web Portals
Minor Mistakes In Web Portals
msobiegraj
ISSA Wroclaw -- Aktywacja
ISSA Wroclaw -- AktywacjaISSA Wroclaw -- Aktywacja
ISSA Wroclaw -- Aktywacja
msobiegraj
Web Application Firewall -- potrzeba,rozwizania, kryteria ewaluacji
Web Application Firewall -- potrzeba,rozwizania, kryteria ewaluacjiWeb Application Firewall -- potrzeba,rozwizania, kryteria ewaluacji
Web Application Firewall -- potrzeba,rozwizania, kryteria ewaluacji
msobiegraj
Drobne bdy w portalach WWW -- prawdziwe studium przypadku
Drobne bdy w portalach WWW -- prawdziwe studium przypadkuDrobne bdy w portalach WWW -- prawdziwe studium przypadku
Drobne bdy w portalach WWW -- prawdziwe studium przypadku
msobiegraj
Technology Risk Management of Web Applications A Case Study
Technology Risk Management of Web Applications  A Case StudyTechnology Risk Management of Web Applications  A Case Study
Technology Risk Management of Web Applications A Case Study
msobiegraj
Jak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczne
Jak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczneJak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczne
Jak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczne
msobiegraj
Reputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiem
Reputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiemReputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiem
Reputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiem
msobiegraj
[ISSA] Zagro甜enia na 2008 rok
[ISSA] Zagro甜enia na 2008 rok[ISSA] Zagro甜enia na 2008 rok
[ISSA] Zagro甜enia na 2008 rok
msobiegraj
[ISSA] Incident Responce
[ISSA] Incident Responce[ISSA] Incident Responce
[ISSA] Incident Responce
msobiegraj
2FA w bankowosci (Bartosz Nowak)
2FA w bankowosci (Bartosz Nowak)2FA w bankowosci (Bartosz Nowak)
2FA w bankowosci (Bartosz Nowak)
msobiegraj
Strong Authentication (Michal Sobiegraj)
Strong Authentication (Michal Sobiegraj)Strong Authentication (Michal Sobiegraj)
Strong Authentication (Michal Sobiegraj)
msobiegraj
Minor Mistakes In Web Portals
Minor Mistakes In Web PortalsMinor Mistakes In Web Portals
Minor Mistakes In Web Portals
msobiegraj
ISSA Wroclaw -- Aktywacja
ISSA Wroclaw -- AktywacjaISSA Wroclaw -- Aktywacja
ISSA Wroclaw -- Aktywacja
msobiegraj
Web Application Firewall -- potrzeba,rozwizania, kryteria ewaluacji
Web Application Firewall -- potrzeba,rozwizania, kryteria ewaluacjiWeb Application Firewall -- potrzeba,rozwizania, kryteria ewaluacji
Web Application Firewall -- potrzeba,rozwizania, kryteria ewaluacji
msobiegraj
Drobne bdy w portalach WWW -- prawdziwe studium przypadku
Drobne bdy w portalach WWW -- prawdziwe studium przypadkuDrobne bdy w portalach WWW -- prawdziwe studium przypadku
Drobne bdy w portalach WWW -- prawdziwe studium przypadku
msobiegraj
Technology Risk Management of Web Applications A Case Study
Technology Risk Management of Web Applications  A Case StudyTechnology Risk Management of Web Applications  A Case Study
Technology Risk Management of Web Applications A Case Study
msobiegraj
Jak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczne
Jak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczneJak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczne
Jak maszyny rozpoznaj ludzi? Odwrotny test Turinga i jego skutki uboczne
msobiegraj
Reputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiem
Reputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiemReputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiem
Reputacja jako aktywa. Zagro甜enia, przewidywanie strat i zarzdzanie ryzykiem
msobiegraj

[ISSA] Web Appication Firewall

  • 1. WEB APPLICTION FIREWALL [email_address]
  • 2. WAF zastosowanie Obrona aplikacji i serwer坦w webowych przed atakami typu Brute Force i SQLInjection Ochrona u甜ytkownik坦w przed przejciem sesji Ochrona XML-RPC (AJAX) Ochrona XML WebServices Ochrona komunikacji SOAP
  • 3. WAF tarcza webservera WAF Web Server Web Client
  • 4. WAF bogactwo i r坦甜norodno Architektura wdro甜enia Sposoby dziaania Wsparcie HTTP Rodzaje detekcji Rodzaje ochrony Logowanie i raportowanie Zarzdzanie Wydajno XML
  • 5. WAF architektura wdro甜enia Tryby dziaania: Bridge Router Reverse proxy WebServer plug-in Spos坦b wykonania BlackBox oprogramowanie i specjalizowany sprzt Oprogramowanie WAF jako farma urzdze
  • 6. WAF sposoby dziaania Wsp坦dziaanie z SSL Terminator SSL Pasywne rozkodowanie SSLa Blokowanie ruchu Blokowanie przez WAF 纏dania HTTP, poczenia, adresy IP, sesje, u甜ytkownicy Delegacja blokowanie na inne urzdzenia
  • 7. WAF wsparcie HTTP Wsparcie HTTP HTTP 1.0/1.1, formularze, ciasteczka kompresja, walidacja URL ograniczenia na typ protokou i wielko, dugo URI, nag坦wki, parametry (typ i wielko) transfer plik坦w autentykacja Wsparcie HTML Kodowanie stron Wsparcie innych protoko坦w (FTP, LDAP, DNS)
  • 8. WAF rodzaje detekcji Dekodowanie HTTP/HTML Znaki specjalne HTML i URL cie甜ki (./, ../) Nadu甜ywanie biaych znak坦w Pozytywny i negatywny model bezpieczestwa Sygnatury i Role (bazy danych producent坦w) Konfiguracja rczna Mo甜liwo tworzenia wasnych dodatk坦w
  • 9. WAF rodzaje ochrony Detekcja atak坦w typu Brute Force Ochrona ciasteczek (podpisywanie i szyfrowanie) Ochrona sesji (autentykacja ID sesji) Ochrona p坦l ukrytych Mapa aplikacji restrykcje sposobu poruszania si u甜ytkownika
  • 10. WAF logowanie i raportowanie Eksport log坦w do pliku w wybranym formacie z zadanym interwaem (via FTP) Powiadamianie o zdarzeniach Obsuga danych wra甜liwych Raportowanie automatyzacja
  • 11. WAF zarzdzanie Zarzdzanie polisami Tryb uczenia si Zarzdzanie konfiguracj i u甜ytkownikami Interface WAF GUI (via https) konsola
  • 12. WAF wydajno Zasada nieoznaczonoci Heisenberga
  • 13. WAF XML Ochrona XML Web Serivces Definiowanie dostpnoci metod i zakresu parametr坦w Ochrona AJAX XML Firewall
  • 14. WAF zastosowanie HTTPS HTTP Terminator SSL Aplikacja WWW
  • 15. XML Firewall Rodzaj WAF Filtrowanie nag坦wk坦w SOAP Uprawnienia i restrykcje Token SAML Filtrowanie treci SOAP Walidacja XSD Ochrona XML WebServices
  • 16. XML Firewall zastosowanie HTTPS HTTP XML Firewall XML WebService (MIDDLEWARE) Zewntrzny system ERP FK
  • 17. WAF - Najlepsze praktyki Tworzenie aplikacji filtrowanych przez WAF Uwaga na WIZARDy w narzdziach devloperskich! Obiekty HTTP w protokole HTTPS Testy aplikacji razem z WAF przed wdro甜eniem Mapy aplikacji i polisy bezpieczestwa Najpierw mapa, potem polisy Tryb uczenia jako dodatek i uzupenienie Dynamiczne serwisy Problem z dynamicznie tworzon zawartoci