[ISSA] Web Appication Firewall

Loading...

Flash Player 9 (or above) is needed to view presentations.
We have detected that you do not have it on your computer. To install it, go here.

0 comments

Post a comment

    Post a comment
    Embed Video
    Edit your comment Cancel

    1 Group

    [ISSA] Web Appication Firewall - Presentation Transcript

    1. WEB APPLICTION FIREWALL [email_address]
    2. WAF – zastosowanie
      • Obrona aplikacji i serwerów webowych przed atakami typu „Brute Force” i SQLInjection
      • Ochrona użytkowników przed przejęciem sesji
      • Ochrona XML-RPC (AJAX)
      • Ochrona XML WebServices
      • Ochrona komunikacji SOAP
    3. WAF – tarcza webservera WAF Web Server Web Client
    4. WAF – bogactwo i różnorodność
      • Architektura wdrożenia
      • Sposoby działania
      • Wsparcie HTTP
      • Rodzaje detekcji
      • Rodzaje ochrony
      • Logowanie i raportowanie
      • Zarządzanie
      • Wydajność
      • XML
    5. WAF – architektura wdrożenia
      • Tryby działania:
        • Bridge
        • Router
        • Reverse proxy
        • WebServer plug-in
      • Sposób wykonania
        • BlackBox – oprogramowanie i specjalizowany sprzęt
        • Oprogramowanie
      • WAF jako farma urządzeń
    6. WAF – sposoby działania
      • Współdziałanie z SSL
        • Terminator SSL
        • Pasywne rozkodowanie SSL’a
      • Blokowanie ruchu
        • Blokowanie przez WAF
          • Żądania HTTP, połączenia, adresy IP, sesje, użytkownicy
        • Delegacja blokowanie na inne urządzenia
    7. WAF – wsparcie HTTP
      • Wsparcie HTTP
        • HTTP 1.0/1.1, formularze, ciasteczka
        • kompresja, walidacja URL
        • ograniczenia na typ protokołu i wielkość, długość URI, nagłówki, parametry (typ i wielkość)
        • transfer plików
        • autentykacja
      • Wsparcie HTML
        • Kodowanie stron
      • Wsparcie innych protokołów (FTP, LDAP, DNS)
    8. WAF – rodzaje detekcji
      • Dekodowanie HTTP/HTML
        • Znaki specjalne HTML i URL
        • Ścieżki (./, ../)
        • Nadużywanie białych znaków
      • Pozytywny i negatywny model bezpieczeństwa
        • Sygnatury i Role (bazy danych producentów)
        • Konfiguracja ręczna
      • Możliwość tworzenia własnych dodatków
    9. WAF – rodzaje ochrony
      • Detekcja ataków typu „Brute Force”
      • Ochrona ciasteczek (podpisywanie i szyfrowanie)
      • Ochrona sesji (autentykacja ID sesji)
      • Ochrona pól ukrytych
      • Mapa aplikacji – restrykcje sposobu poruszania się użytkownika
    10. WAF – logowanie i raportowanie
      • Eksport logów
        • do pliku w wybranym formacie
        • z zadanym interwałem (via FTP)
      • Powiadamianie o zdarzeniach
      • Obsługa danych wrażliwych
      • Raportowanie
        • automatyzacja
    11. WAF – zarządzanie
      • Zarządzanie polisami
        • Tryb uczenia się
      • Zarządzanie konfiguracją i użytkownikami
      • Interface WAF
        • GUI (via https)
        • konsola
    12. WAF – wydajność
      • Zasada nieoznaczoności Heisenberga
    13. WAF – XML
      • Ochrona XML Web Serivces
        • Definiowanie dostępności metod i zakresu parametrów
      • Ochrona AJAX
      • XML Firewall
    14. WAF – zastosowanie HTTPS HTTP Terminator SSL Aplikacja WWW
    15. XML Firewall
      • Rodzaj WAF
      • Filtrowanie nagłówków SOAP
        • Uprawnienia i restrykcje
        • Token SAML
      • Filtrowanie treści SOAP
        • Walidacja XSD
      • Ochrona XML WebServices
    16. XML Firewall – zastosowanie HTTPS HTTP XML Firewall XML WebService (MIDDLEWARE) Zewnętrzny system ERP FK
    17. WAF - Najlepsze praktyki
      • Tworzenie aplikacji filtrowanych przez WAF
        • Uwaga na WIZARD’y w narzędziach devloperskich!
        • Obiekty HTTP w protokole HTTPS
        • Testy aplikacji razem z WAF przed wdrożeniem
      • Mapy aplikacji i polisy bezpieczeństwa
        • Najpierw mapa, potem polisy
        • Tryb uczenia jako dodatek i uzupełnienie
        • Dynamiczne serwisy
          • Problem z dynamicznie tworzoną zawartością

    + msobiegrajmsobiegraj, 2 years ago

    custom

    730 views, 0 favs, 4 embeds more stats

    Edward Weinert

    More info about this document

    © All Rights Reserved

    Go to text version

    • Total Views 730
      • 706 on SlideShare
      • 24 from embeds
    • Comments 0
    • Favorites 0
    • Downloads 0
    Most viewed embeds
    • 11 views on http://securityinfo.pl
    • 9 views on http://www.issa.org.pl
    • 2 views on http://issa.org.pl
    • 2 views on http://si.localhost

    more

    All embeds
    • 11 views on http://securityinfo.pl
    • 9 views on http://www.issa.org.pl
    • 2 views on http://issa.org.pl
    • 2 views on http://si.localhost

    less

    Flagged as inappropriate Flag as inappropriate
    Flag as inappropriate

    Select your reason for flagging this presentation as inappropriate. If needed, use the feedback form to let us know more details.

    Cancel
    File a copyright complaint
    Having problems? Go to our helpdesk?

    Categories