Gartner2018年WAF魔力象限报告:云WAF持续增长,Bot管理与API安全拥有未来lsgxeva

8月29日,Gartner发布2018年度Web应用防火墙(WAF)魔力象限,这是Gartner自2014年之后连续第五年发布此类报告。报告中照例描述了全球WAF市场整体状况,并对主要WAF厂商进行了详细的优缺点分析。今年Gartner的评判标准有所提高,并对未来WAF市场的趋势做出了新的预测。

本份报告依旧为为企业安全团队提供了参考,可用于评估WAF如何在满足数据隐私需求的情况下,为企业提供易于使用和管理的安全服务。

近年来,企业纷纷采取云WAF服务来保护自己的业务安全,带动WAF市场的不断增长。2017年的GartnerWAF魔力象限所得出的结论是云WAF将替代物理设备成为主流,这一结论在2018年GartnerWAF魔力象限报告中得到了验证。

到2020年,独立的WAF硬件设备在新部署的WAF中所占的比例将不到20%,明显低于目前的35%。

到2023年,30%以上面向公众的Web应用将受到云Web应用和API保护(WAAP)服务的保护,与目前的10%相比将有巨大提升。分布式拒绝服务(DDoS)防御、bot环节服务、API保护和WAF等功能,可以为Web应用提供更好的安全保护。

客户对于保护公共和内部Web应用的需求推动了WAF市场。WAF可保护Web应用和API远离自动化攻击(机器人程序)、注入攻击和应用层拒绝服务(DoS)等多种攻击。合格的WAF不仅提供基于特征的防护,还应支持主动安全模型(自动白名单)及/或异常检测。

WAF通常部署在Web服务器的前端,旨在保护Web应用远离内部和外部的攻击、监控Web应用的访问,同时收集访问日志用于合规/审计和分析。WAF通常以物理或虚拟设备的形式存在,现在已经逐渐通过云WAF服务的方式交付。WAF最常以反向代理的方式进行嵌入式部署,因为以往反向代理是执行深入检测的唯一途径。目前,WAF还可以采用其他部署模式。当前形势下,云WAF服务的兴起、有意设置反向代理来执行任务以及采用更新颖的需要解密嵌入式流量拦截(中间人攻击)的传输层安全(TLS)套件等都加大了反向代理的使用。

云WAF服务将由云交付的XX即服务部署与订阅模式结合起来。云WAF服务提供商可以提供托管服务;对于一些客户来说,它是使用WAF的必备组件。一些供应商选择利用现有的WAF解决方案,将其重新包装成SaaS。这使得供应商能够更快地向客户提供云WAF服务,而且可以利用现有功能,有别于功能特性相对有限的云原生WAF服务产品。这种方法的一个难点是简化管理和监控控制台,继承全面的WAF设备功能特性,以满足客户对易用性的期望,又不缩小安全范围。Gartner将云Web应用和API保护(云WAAP)服务定义为现有云WAF服务的演进。从长远来看,云WAF服务一开始就采用多租户模式、以云为中心,避免了花高昂的成本来维护遗留代码。它们还提供竞争优势,更快的发布周期,迅速实施创新的功能。一些企业使用由WAF设备构建的云WAF服务,这么做是为了获得统一的管理和报告控制台。

该魔力象限包括部署在Web应用程序外部而不直接集成到Web服务器上的WAF:

专用的物理、虚拟或软件设备;

嵌入在应用交付控制器(ADC)中的WAF模块;

云WAF服务,包括嵌入在较大云平台中的WAF模块(比如内容交付网络,CDN),以及直接从基础设施即服务(IaaS)平台交付的云WAF服务;

IaaS平台上提供的虚拟设备,以及来自IaaS提供商的WAF解决方案。

API网关、bot管理(包括恶意bot防范和善意bot白名单机制)以及RASP可以算是WAF服务的竞品,可能会与WAF服务争夺客户。这可以激励WAF厂商在合适的时机为WAF服务增添竞品的功能。例如,基于云的WAF服务可以将Web应用安全和DDoS防护及CDN结合在一起。WAF能够与安全测试(AST)、Web访问管理(WAM)或安全信息和事件管理(SIEM)等其他企业安全技术结相合,这一特点让WAF在市场上占据上风。WAF与ADC、CDN或DDoS防护云服务等其他技术结合,既能带来优势也能带来挑战。然而,说到Web应用安全,市场评估更侧重于顾客的安全需求。因而,WAF技术在以下几方面的表现就比较重要:

尽量提高已知和未知威胁的检测率和捕获率;

尽量减少虚假警报(误报),并灵活适应不断发展的Web应用;

可区别自动化流量和人类用户,并对这两类流量实施适当的控制;

借助易于使用和影响最小的优点,促进WAF得到更广泛的应用;

实现事件响应工作流程自动化,帮助Web应用安全分析员高效工作;

不光保护内部使用的Web应用和API,还保护面向公众的Web应用和API;

Gartner充分利用通用特征规则集,认真分析了这些功能和创新技术,检测它们提升Web应用安全的功效。这些功能和技术的效果超出了网络防火墙、入侵检测系统(IPS)以及开源/免费WAF(如ModSecurity)等通过利用普通签名规则集所达到的安保效果。

Gartner加强了入围今年Web应用防火墙魔力象限的标准,体现企业在选择WAF提供商时不断变化的要求。经过更新的标准包括要求厂商在本埠之外的区域有最基本的收入,因此一些本地厂商被排除在外。

图1WAF魔力象限2018

图2WAF魔力象限2017

今年的WAF魔力象限如上图所示,其中:

处于Leader象限的厂商有:Akamai、Imperva;

处于Challenger象限的厂商有:F5、Fortinet、Cloudflare、Citrix、BarracudaNetworks;

处于NichePlayers象限的厂商有:Instart、AmazonWebServices、Rohde&SchwarzCybersecurity、ErgonInformatik、Microsoft;

处于Visionarie象限的厂商的有:Oracle和Radwarea

2018年,Gartner更新了魔力象限准入标准,以便反应企业更真实更迫切的需求。其中一项要求就是厂商要在本埠之外也有客户群。Gartner观察到越来越多的小型供应商在本地区与开展业务,更多的CDN和ADC供应商将WAF作为一项功能添加到产品或服务当中。为了反映全球WAF需求方的更严格要求,本次魔力象限包要求WAF供应商必须有超过5%的客户群位于其本国区域之外,这个标准值得注意。

由于标准有所变化,本年度的WAF魔力象限中的厂商也有所增减。

Microsoft(Azure)

Oracle(收购了Zenedge)

NSFOCUS

PentaSecurity

PositiveTechnologies

Venustech

此外,F5从2017年的Leaders象限跌到了Challenger的象限。

Imperva是一家应用程序、数据库和文件安全供应商,其产品组合包括数据库安全产品(SecureSphereDataProtection和DatabaseAuditandCounterBreach),WAF设备(SecureSphereWAF)和云WAF服务(Incapsula)。Imperva还提供托管安全服务和托管SOC。

Gartner认为Imperva的优势首先在于其营销策略。它不仅为具有内部部署和云托管应用程序组合的组织提供灵活的产品或服务搭配,还是少有的同时提供WAF设备和云WAF服务的供应商。同时,Imperva还注重客户体验,在产品上搭载ThreatRadar的共享威胁情报,且不断更新改进。在地理战略上,Imperva在大多数地区都提供产品和持续有效的支持,近期在亚太地区的表现尤为突出。

Akamai是一家全球CDN提供商,有专门研究Web应用程序安全的团队。除了WAF(KonaSiteDefender)之外,Akamai还提供其他安全服务,包括应用程序访问控制(企业应用程序访问)、托管DDoS清理服务(Prolexic)、API网关(AkamaiAPI网关)和DNS服务(快速DNS)等。Akamai还提供精简版和低成本的KonaSiteDefender版本,也就是Web应用防护(WAP)。

Gartner认为Akamai的优势在于不断开发和改进其Web应用程序安全解决方案,并不断发展威胁研究和安全运营中心(SOC)团队。在云服务方面,Akamai提供广泛的产品组合,适用于需求不同的用户。Akamai在北美和欧洲都有广泛的业务网,能够对其处理的整个流程自动分析和分类,为客户提供托管服务等,这些都收获了较好的口碑。

同时,值得注意的是,Akamai的WAF服务仅仅通过云的方式提供,这就无形中少了很多不使用或不方便使用云安全解决方案的客户。此外,Akamai的WAF服务定价相对较高且捆绑很多选项。其政策管理系统体验较差,且没有有效方法测试更新的规则,在安全自动化以及主动安全模型方面也有所欠缺。

Gartner认为,客户企业及组织应当结合自身情况,综合考虑每个象限中厂商,基于功能和实际需求来选择产品和服务。事实上,WAF市场中有很多规模较小的供应商,或者供应商的WAF业务只占到所有业务的很小一部分。如果客户需要选择WAF产品或服务,还需要考虑到自身的特殊需求,如部署方式、部署规模、合规、机密业务泄露风险、客户Web应用以及厂商的本地支持和市场熟悉程度等。

考虑部署WAF的安全管理专家应当首先考虑自身的部署限制,尤其要考虑以下几个方面:

是否能接受在Web应用中全面部署反向代理类嵌入式WAF,因为这类WAF有屏蔽功能;

考虑不同WAF交付(针对专用应用、CDN、ADC以及云服务等)的优势和不足(特定应用、CDN、ADC、云服务)

SSL解密/重加密以及其他扩展需求

据Gartner估计,2018年WAF市场总值将达到8亿5300万美元,与2017年的7亿6200万美元相比增长了11.9%。其中,美洲市场份额占总市场的47.6%,欧洲、中东、非洲三个地区总共占31.2%,亚洲/太平洋地区占21.2%,

随着越来越多的企业通过面向公众的应用程序(包括API驱动的移动或物联网应用程序)助力新的数字业务,Web应用安全受到的重视日渐增加。根据Verizon的报告,网络应用程序是导致2017年数据泄露的头号攻击渠道。

Gartner在与客户交流WAF使用情况时,发现有些客户会将WAF与网络防火墙上的应用程序控制功能(应用程序感知)相混淆。WAF的主要优势和特点就在于防范企业开发的Web应用代码中“自己造成的”安全漏洞,同时防范现成的Web应用软件中的安全漏洞。如果不使用WAF,那些主要用于防范已知exploit的其他技术将无法防范此类漏洞。此外,调查显示,针对这些企业Web应用的攻击大多数来自外部攻击者。

Gartner发现需要部署云WAF服务和需要部署WAF设备的客户之间存在不同的期望:

寻找WAF设备(物理和虚拟)的组织更有可能已经安装了WAF设备。他们对主动安全模型、高级安全功能以及WAF在事件响应工作流程中的集成提出了更高的期望。

Gartner观察发现,WAF市场有以下发展趋势:

来自ADC厂商的物理设备销量和WAF模块部署数量都在下降;同时,大部分厂商的销量都在经历下降,只有一些供应商在阅收入增加的推动下实现了缓慢的个位数增长;

云WAF服务继续稳步增长。目前,云WAF市场占整个2017年WAF市场的35%以上。最初就做云WAF解决方案的供应商相较于传统供应商具备更强的竞争力。在调查中,提供WAF服务的IaaS供应商依然处于初级阶段;

云WAF服务更常用于面向公众的应用程序。云WAF设备的大规模部署过程很复杂,这仍然是云WAF的竞争劣势。Web应用程序策略可践行“混合方法”,使用与WAF设备最佳实践相同的WAF技术来保护内部部署和云托管资产。

此外,WAF市场还面临相近技术的竞争,并且还更频繁地面临替代方法的挑战。包含传统WAF和RASP应用工具的解决方案、使用分析后端检测客户群攻击模式的方法、为各个传感器(例如SignalSciences或tCell)提供更新等多种方式和方法,对于WAF而言都是挑战。

在过去几个月中,区分自动流量与人类客户的能力已成为WAF的一项更重要要求。Bot程序缓解和合理的僵尸处理已经成为通过审查的功能,WAF供应商也正在调整产品,赋予产品更多功能。较大的企业针对专业供应商(如DistilNetworks、PerimeterX、ShapeSecurity和StealthSecurity等)的WAF进行评估,以缓解僵尸攻击。传统的基于知名度检测和指纹控制的技术如今已经足够阻止低端和慢速高级僵尸,因此更多企业在其RFP中增加了行为分析的要求。Gartner预计bot管理(包括bot程序缓解和合理的僵尸处理)将成为不久的将来WAF评估所注重的核心功能。

API安全性功能也将经历类似的发展,但目前对于这一功能的市场意识还不够高。此前,许多组织将API管理网关视为临时解决方案。Gartner预测,到2022年,“API滥用将成为最常见的攻击媒介,导致企业Web应用程序出现数据泄露。”目前只有一些WAF供应商提供基本的API安全功能,这一情况在未来会随着专业API安全厂商的出现而有所改善。

=====================================================================

THE END
1.51吃瓜今日吃瓜必吃魔力秀,真是太精彩了,期待更多这样的节目!最新消息,51吃瓜今日推出了一档全新的节目——魔力秀,吸引了众多观众的关注。节目以其独特的创意和精彩的表演赢得了网友们的一致好评,成为社交媒体上的热议话题。 魔力秀:一场视觉与听觉的盛宴 魔力秀不仅仅是一档普通的综艺节目,它融合了音乐、舞蹈、杂技等多种艺术形式,为观众呈现出一场视听盛宴。根据相关研究显示http://di.mengtanchat.cc/chatgl/58965.html
2.引导GMV超50亿!探秘电商直播幕后的数字“操盘手”坐拥超百个直播间,服务超4000+品牌,引导品牌店播年成交GMV超50亿元!本期《创业多巴胺》对话茉莉数科集团创始人兼CEO林敏,在体量庞大的直播电商流量市场中,她从母婴IP起家到电商营销整合,带领团队以自研数字化直播零售一站式管理平台乘“数字化转型”之势而上,跑通电商数字化营销链路。其以数字营销技术创新赋能电商http://m.mp.oeeee.com/oe/BAAFRD0000202412161034927.html?domain=oeeee
3.万博宣伟任命PolkaYu为亚太区首席整合官兼任香港深圳市场董事总经观点网讯:12月18日,全球领先的国际整合传播机构万博宣伟宣布了一系列亚太区高层任命,旨在推动该区域的增长与创新。Polka Yu被任命为亚太区首席整合官,并兼任香港及深圳两个市场的董事总经理。 此外,Carolyn Devanayagam被任命为新加坡办公室董事总经理,同时,Robert Magyar被任命为亚太区医疗健康业务负责人。 https://www.163.com/dy/article/JJMR5CF80519D45U.html
4.魔力showceo最新章节魔力showceo创造世界的鱼主掰直了 有种床上单挑 (肉) 太后归来 超品兵王在都市 贞观 穿书后我靠撩三皇子续命 桃妖 吻了厌世女配后[穿书] 万年神婿 冥王 于澄澄 未来之影后系统 霍总,我们离婚吧 宠妻无度之嫡妃不羁+番外 魔力so 魔力showceo 魔气涌动 魔力扰动 魔力涌动是什么意思啊 魔力什么 魔力ic 魔力涌动 创造世界的鱼 魔力http://www.znehxs.com/xiaoshuo/351509.html
5.魔力ShowCEO秀丽的微博魔力ShowCEO秀丽。魔力ShowCEO秀丽的微博主页、个人资料、相册。新浪微博,随时随地分享身边的新鲜事儿。https://weibo.com/u/1959569755
6.蚂上创业营:43位创业者致2021年的一封信CEO是一款不断认知迭代的产品。当一个 CEO 可以以超高认知来操控比赛,拿捏全局的时候,是很容易从繁重的竞争格局中跳出来的,避开消耗战,直接进入决胜战,甚至不战而胜。 14、居一(魔力猫盒创始人兼CEO) 持续面对新的挑战,是痛苦的根源吗?真正的痛苦,是自己的理性系统不够成熟、健全。 http://www.cb.com.cn/index/show/gd/cv/cv1361190701490/p/s.html
7.《魔力女孩》电影在线观看全集喜剧片当前位置首页喜剧片《魔力女孩》 HD 魔力女孩0.0 类型:喜剧地区:中国大陆年份:2024 主演:元彪罗芙洛黄锦燊午马 导演:Step-Brother 更新:2024-09-30 简介:曾制作出《万万没想到》等热门网络节目的万合天宜被曝将与东方梦工厂合作成立合资公司开设一个专门为中国年轻观众提供视频内容的互联网频道同时万合天宜CEO范钧详情http://xzjlh.com/news_show/2784000.html
8.灰色魔力斯灰色魔力斯 B10-3045334 灰砂雄 盖比-凡德纳比作出. 大铭鸽纳斯达克直孙 . 大铭鸽闪电号外孙. 半平辈获得2010年亚精顿国家赛一岁鸽组冠军. "纳斯达克"的后代获得: 亚精顿全国一岁鸽7390羽冠军("宝拉"-孙代). 布洛瓦联省幼鸽2974羽冠军(孙代). 布瑞福全国7446羽冠军2004("尊爵"-孙代). http://www.chinaxinge.com/XINGE/shop/model2/showit.asp?shop_id=151&id=546735
9.疯狂的马斯克简介(特斯拉CEO的发家史)内容摘要自从特斯拉面世以来,关于特斯拉的问题就一直争论不休,人们如今也将特斯拉看做是“最容易出事故的车辆”代表,而特斯拉公司的CEO世界首富马斯克也直言,自己的绝大部分痛苦都来源于特斯拉。 不过马斯克也表示自己将毕生的精力都奉献给了特斯拉,许多人将 http://www.77242.cn/news/show-148781.html
10.魔力魔力魔力漫画免费阅读「下拉观看」魔力go 魔力wtich 魔力shemv 魔力官方网站 魔力擦怎么用 魔力 百度百科 魔力魔力魔力 魔力帝国一样的风格 魔力gt 魔力1979 魔力帝国关服 魔力蓝国任务 魔力兰国任务 魔力北国任务 魔力全新版 魔力showceo 魔力王国儿童乐园 魔力什么 魔力任务攻略 魔力ic 魔力帝国怎么玩不了了 《魔力》 魔力yymlbb 魔力摖怎么用 https://www.ldzhihe.com/books/3890078775/
11.入局自动驾驶的GPU帝国英伟达,究竟拥有怎样的魔力?电商然而,在英伟达CEO黄仁勋看来,他们现在是一家AI公司。 的确,如果我们留意近半年多来有关英伟达的消息,了解到黄仁勋和英伟达在“自动驾驶”——这一人工智能技术最直接应用领域的多番作为后,就会对黄的说法深表认同。 01、依托人工智能,领军自动驾驶 时间倒转至今年年初。在2018年美国CES(国际消费电子产品展)期间,英伟达http://www.ichmw.com/show-14-4469-1.html
12.2年就成为Gartner魔力象限领导者的Qumulo有啥特别?这一切的一切,让Qumulo在众多的分布式文件公司里脱颖而出,仅入围Gartner魔力象限2年就进入领导者,而且仅仅凭一个文件系统的产品,其他领导者都有对象存储。 不过,Qumulo也自己的问题,现在3个创始人其中两个已经离职,只剩下一个首席科学家。 目前的CEO由原来EMC Isilon的头担任。 https://blog.51cto.com/u_15127583/2728491
13.刷新浪微博金v软件使用教程超话增加粉丝阅读量平台张锐 时趣CEO 推荐作品:滴滴吐槽大会 滴滴7周年日通过《吐槽大会》的方式将对内文化活动,延伸成一次社交化推广,对于滴滴而言,《吐槽大会》无疑是一举多得的。 一方面,可以对内疏通企业文化;另一方面,对外以一种轻松诙谐的方式提升品牌好感度,也算是对前几年争议事件的又一次侧面回应,同时也提升了两位创始人的亲和https://www.dxsjz.com/wap/c_article-a_show-id_1803.html
14.GettingReal(推荐)—史蒂夫.乔布斯, CEO,Apple(摘自:苹果创新的种子) 操作第六章 一场把软件运作起来的比赛 尽快地推出一个真实的产品 一个可运作的软件是积蓄动力,整合团队,去除行不通的点子的最佳方式。你必须从第一天开始就将它摆在首要位置。 做少一些功能,跳过一些细节,如果一些捷径能加快软件进度就大胆用,这些都是OK的。当https://blog.csdn.net/iteye_11067/article/details/81931305
15.新春年会嗨翻天自从来了Ueeshop,就没羡慕过别人的年会!联雅服装SHOW让各位同事尽情展现了自己的魅力与帅气,让大家除了工作之外,更深入了解彼此的另一面! 除了同事们的表演,沙画师小姐姐用她充满魔力的双手,让平平无奇的沙子变成了画笔,描出了一幅幅生动的图画,叙述着Ueeshop 2019年的成长与2020年的展望。 https://www.ueeshop.com/news-1619.html
16.游戏大厂涌向新加坡?腾讯米哈游莉莉丝都出动了而腾讯互娱国际游戏业务CEO刘铭表示,“Level Infinite”品牌的发布,标志着腾讯游戏的全球化业务正式步入下一发展阶段。 (还做了一个品牌宣传短片) 据去年曝光腾讯位于新加坡的办公室相关信息,无论是1万多平方英尺的共享办公空间,还是每月租金高达11万港币的价格,都让人再次见识到了腾讯在方面上的豪横。 https://36kr.com/p/dp1983159405855747
17.自我介绍口才范文8篇(全文)如果毫无保留地展现出来,那最好的自我介绍就会给你加很多分。面试官当然也想选优秀的人才嘛,那你是不是优秀的人才,看你的一分钟自我介绍,是否清晰简洁,最美好的一面毫无保留地展现出来了。本期嘉宾 孙愈 广东广播电视台制片人、主持人广东省教育厅特聘教师欲语文化创始人魔力演讲培训品牌创始人https://www.99xueshu.com/w/filewd492419.html
18.乐发Llll官方版八卦节巨献《魔力宝贝》手游神级佣兵大起底 15.26MB查看 新赛季S43鸿鹄飞歌全系列活动上线,雄心壮志再看《英豪杀》! 15.26MB查看 马上三国礼包激活码 七夕超能礼包持续发放 15.26MB查看 新赛季S43鸿鹄飞歌全系列活动上线,雄心壮志再看《英豪杀》! 15.26MB查看 轻小说推手游《魔法科高中的劣等生》今秋上架 15.26MB查http://www.shijj.cn/shiwen/387399.html
19.快三手机app下载正式版從Xbox Games Showcase推測微軟的Xbox規劃 15.26MB查看 前進中國《JoJo的奇妙冒險》正版授權中文手遊籌備中 15.26MB查看 我的世界力量药水怎么做 15.26MB查看 《萊莎的鍊金工房2》發表首支預告與截圖,特典與售價同步公開 15.26MB查看 官方懂你,《萊莎的鍊金工坊2》 萊莎濕身照與新角色公開 15.26MB查看 史上最坑爹的http://www.philipsrespironics.cn/post/232497.html
20.六月2009環詩水閣"I am so devastated by this terrible news," Celine says. "From the beginning of my career, he was my idol in show business. He was a genius and an incredible artist!! "I remember when I was growing up and watching him on TV, and all his videos… I had his poster on my wall…https://yangdongchuan.wordpress.com/2009/06/