阿里云云安全acp認證知識點之Web應(yīng)用安全防護

高級工程師(ACP) 責(zé)任編輯:陳湘君 2022-05-06

摘要:Web應(yīng)用安全防護是阿里云云安全acp認證第3章Web應(yīng)用防火墻的知識點之一,本文將Web應(yīng)用安全防護這個知識點的內(nèi)容進行了整理,希望能幫助考生快速理解和掌握該知識點的內(nèi)容。

Web應(yīng)用安全防護

1.常見Web應(yīng)用攻擊防護:

防御OWASP常見威脅:支持防御以下常見威脅:SQL注入、XSS跨站、Webshell上傳、后門隔離保護、命令注入、非法HTTP協(xié)議請求、常見Web服務(wù)器漏洞攻擊、核心文件非授權(quán)訪問、路徑穿越、掃描防護等。

網(wǎng)站隱身:不對攻擊者暴露站點地址、避免其繞過Web應(yīng)用防火墻直接攻擊。

0day補丁定期及時更新:防護規(guī)則與淘寶同步,及時更新最新漏洞補丁,第一時間全球同步下發(fā)最新補丁,對網(wǎng)站進行安全防護。

友好的觀察模式:針對網(wǎng)站新上線的業(yè)務(wù)開啟觀察模式,對于匹配中防護規(guī)則的疑似攻擊只告警不阻斷,方便統(tǒng)計業(yè)務(wù)誤報狀況。

2.深度精確防護:

支持全解析多種常見HTTP協(xié)議數(shù)據(jù)提交格式:任意頭部字段、Form表單、Multipart、JSON、XML。

支持解碼常見編碼類型:URL編碼、Java Script Unicode編碼、HEX編碼、HTML實體編碼、Java序列化編碼、PHP序列化編碼、Base64編碼、UTF-7編碼、UTF-8編碼、混合嵌套編碼。

支持預(yù)處理機制:空格壓縮、注釋刪減、特殊字符處理,向上層多種檢測引擎提供更為精細、準確的數(shù)據(jù)源。

支持復(fù)雜格式數(shù)據(jù)環(huán)境下的檢測能力;支持合理的檢測邏輯復(fù)雜度,避免過多檢測數(shù)據(jù)導(dǎo)致的誤報,降低誤報率;支持多種形式數(shù)據(jù)編碼的自適應(yīng)解碼,避免利用各種編碼形式的繞過。

3.CC惡意攻擊防護:

對單一源IP的訪問頻率進行控制,基于重定向跳轉(zhuǎn)驗證、人機識別等。

針對海量慢速請求攻擊,根據(jù)統(tǒng)計響應(yīng)碼及URL請求分布、異常Referer及User-Agent特征識別,結(jié)合網(wǎng)站精準防護規(guī)則進行綜合防護。

充分利用阿里云大數(shù)據(jù)安全優(yōu)勢,建立威脅情報與可信訪問分析模型,快速識別惡意流量。

4.精準訪問控制:

提供友好的配置控制臺界面,支持IP、URL、Referer、User-Agent等HTTP常見字段的條件組合,配置強大的精準訪問控制策略;支持盜鏈防護、網(wǎng)站后臺保護等防護場景。

與Web常見攻擊防護、CC防護等安全模塊結(jié)合,搭建多層綜合保護機制;依據(jù)需求,輕松識別可信與惡意流量。

5.虛擬補?。?/strong>

在Web應(yīng)用漏洞補丁發(fā)布和修復(fù)之前,通過調(diào)整Web防護策略實現(xiàn)快速防護。

6.攻擊事件管理:

支持對攻擊事件、攻擊流量、攻擊規(guī)模的集中管理統(tǒng)計。

7.可靠性:

支持負載均衡:以集群方式提供服務(wù),多臺服務(wù)器負載均衡,支持多種負載均衡策略。

支持平滑擴容:可根據(jù)實際流量情況,縮減或增加集群服務(wù)器的數(shù)量,進行服務(wù)能力彈性擴容。

無單點問題:單臺服務(wù)器宕機或者下線維修,均不影響正常服務(wù)。

點擊下方圖片可購買阿里云云安全acp認證網(wǎng)絡(luò)課程,個性化服務(wù),為你的升職加薪之路助力!?。?/span>
aq.png

更多資料
更多課程
更多真題
溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,本網(wǎng)站提供的以上信息僅供參考,如有異議,請考生以權(quán)威部門公布的內(nèi)容為準!

阿里云認證備考資料免費領(lǐng)取

去領(lǐng)取

阿里云認證熱門課程推薦
  • 云計算acp工程師直播課程

  • 云安全acp工程師直播課程

  • 大數(shù)據(jù)acp工程師直播課程

!
咨詢在線老師!