首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

云盾WAF实现虚拟补丁——记一起Web漏洞应急响应

云盾 WAF 是一个用于保护网站免受 Web 攻击的安全产品,通常部署在用户网站的边界,对从外部流向网站服务器的流量进行监控与过滤。这种产品可以针对 OWASP TOP 10 漏洞和其他类型的常见漏洞提供实时威胁检测和防护服务。

云盾 WAF 的实现思路是借助虚拟补丁技术,实现针对 Web 漏洞的应急修补。虚拟补丁是一种在应用层进行漏洞防御的技术,其原理是在应用服务对请求的处理过程中,动态地替换或添加防护规则,以实现对漏洞的屏蔽或拦截。相较于打补丁或升级软件,虚拟补丁技术可以在应用层保持透明,对用户业务影响较小,从而更好地实现漏洞防范效果。

为了实现虚拟补丁,云盾 WAF 需要进行如下工作:

  1. 首先对 Web 漏洞进行全面检测和收集,形成已知漏洞库。
  2. 结合已知漏洞库,对用户网站的业务逻辑进行建模和模拟仿真,生成防护策略。
  3. 以防护策略为依据,对用户的流量进行检测和识别,一旦发现可能的漏洞攻击,则进行拦截或屏蔽。

在本次应急修补案例中,由于云盾 WAF 的实时威胁检测和虚拟补丁技术,成功拦截了一次针对Web漏洞的攻击,保证了用户网站的安全。

应用场景:网站服务器、网络设备、物联网设备等场景。

推荐产品:云盾 WAF,该产品可以结合实际情况进行选购和配置,具体信息请参考如下链接: https://console.cloud.tencent.com/wafconsole/product

页面内容是否对你有帮助?
有帮助
没帮助

相关·内容

Struts2 S2-049 拒绝服务漏洞分析报告

安恒信息应急响应中心已启动“黄色”预警预案。 安恒信息应急响应中心将对该漏洞进行持续关注,并第一时间为您更新相关漏洞信息。...安恒信息应急响应中心 2017年7月12日 漏洞信息 漏洞描述 Struts2是Apache软件基金会负责维护的一个基于MVC设计模式的Web应用框架开源项目。...风险等级 安恒信息应急响应中心将此漏洞安全风险定级为:中危 漏洞分析 AOP概念:AOP(Aspect Oriented Programming),即面向切面编程,可以说是OOP(Object Oriented...其他解决方案 安恒玄武默认规则即可防范该漏洞,如有需要可以联系安恒信息客服人员,将您的网站快速接入到玄武。...连接云端的APT设备会自动更新策略,未连接云端的APT设备可从百度盘上下载最新更新包手工更新: 盘链接 http://pan.baidu.com/s/1hsQQIuK 密码 qnu7 安恒WAF

86350

某软件疑似漏洞导致勒索事件——用户处置手册

为了完成对漏洞的检测、防护、修复,建议开启防火墙、Web应用防火墙、主机安全三款产品的试用。其中,腾讯主机安全支持检测与防护非腾讯机器,可实现混合统一防护。...3、漏洞防御根据业务类型可选择防火墙虚拟补丁Web应用防火墙基础安全、防火墙零信任防护进行防护:业务类型防护产品产品功能公网IP业务防火墙虚拟补丁暴露公网的内部服务(推荐)防火墙零信任防护域名业务...Web应用防火墙基础安全(1)公网IP业务防护:使用腾讯T-Sec防火墙虚拟补丁适用于绑定公网IP对外提供服务的业务类型,通过虚拟补丁功能,一键开启针对漏洞利用的检测与自动拦截,无需重启服务。...图片(2)域名业务防护:使用腾讯T-Sec Web应用防火墙(WAF)防御漏洞攻击适用于通过域名对外提供服务的业务类型,通过WAF实现针对HTTP/HTTPS流量的漏洞防护与虚拟补丁1)确认业务是否已经接入...(3)内部Web服务防护:使用腾讯T-Sec防火墙零信任防护适用于需要开放在公网的内部Web服务,通过防火墙零信任防护方案,实现基于微信扫码的身份认证访问,杜绝所有0day、1day漏洞带来的潜在危害

2.1K360

Apache Solr代码执行漏洞自助处置手册

步骤细节如下: 1) 容器安全服务控制台:打开【漏洞管理】->应急漏洞点击“一键检测”或“检测应急漏洞”;图片2)如镜像尚未授权可以点击批量授权,自选镜像授权扫描;3)扫描完毕,单击详情确认资产存在漏洞风险...3、漏洞防御推荐配置根据业务类型可选择防火墙虚拟补丁Web应用防火墙基础安全进行防护,同时借助主机安全和容器安全泰石引擎RASP+解决方案对主机/容器进行防护:业务类型防护产品产品功能公网IP业务防火墙虚拟补丁域名业务...Web应用防火墙基础安全(1)公网IP业务防护:使用腾讯腾讯T-Sec防火墙(CFW)虚拟补丁适用于绑定公网IP对外提供服务的业务类型,通过虚拟补丁功能,一键开启针对漏洞利用的检测与自动拦截,无需重启服务...Web应用防火墙(WAF)防御漏洞攻击适用于通过域名对外提供服务的业务类型,通过WAF实现针对HTTP/HTTPS流量的漏洞防护与虚拟补丁1)确认业务是否已经接入Web应用防火墙(以下简称WAF):...,通过插件管理、虚拟补丁部署,实现一键化漏洞主动防御。

1.2K40

漏洞预警 | Fastjson远程代码执行0day漏洞

前段时间,阿里云云应急响应中心监测到FastJSON存在0day漏洞,攻击者可以利用该漏洞绕过黑名单策略进行远程代码执行。...漏洞名称 FastJSON远程代码执行0day漏洞 漏洞描述 利用该0day漏洞,恶意攻击者可以构造攻击请求绕过FastJSON的黑名单策略。...漏洞危害 经斗象安全应急响应团队分析Fastjson多处补丁修补出现纰漏,Fastjson在1.2.48版本以下,无需Autotype开启,攻击者即可通过精心构造的请求包在使用Fastjson的服务器上进行远程代码执行...影响范围 FastJSON 1.2.48以下版本 修复方案 1.升级Fastjosn到1.2.58版本,并关闭Autotype; 2.WAF拦截Json请求中的多种编码形式的‘@type’,‘\u0040type...应用防火墙的Web攻击防护规则中已默认配置相应规则防护该FastJSON 0day漏洞,启用Web应用防火墙的Web应用攻击防护功能即可。

1.4K30

云安全运营总结

RDS白名单风险 白名单策略:0.0.0.0/0 安骑士离线风险 安骑士状态: offline 漏洞 调用API获取相关数据 弱口令风险 数据库,tomcat,weblogic,RDP,SSH 基线检查...调用基线检查API获取 1.2 自动化监控风险 阿里几乎所有的产品都支持API调用,通过编写相关规则,可以实现自动化监控风险的功能。...一般情况下,我会按照如下步骤进行应急 1、初步判断事件真伪 2、找到项目负责人,拉群成立临时应急响应小组 3、经租户授权许可后进行应急响应工作 4、备份快照 5、登录服务器,分析网络连接,并根据网络连接进行访问控制...用户验证可用性 ->完成配置 3、功能性测试。...业务系统是否做过安全测试 2. web业务是否接入WAF 3. 服务器配置是否满足安全基线要求 4. 安全组是否满足安全要求 5.

4.6K10

中小企业网络安全建设指引(2017-02-14)

[ 扫描探测 ] Nmap(https://nmap.org/),不仅仅是端口扫描器,支持各种网络设备的探测,尤其对当今物联网环境特别有用;同时结合各种脚本,能够实现漏洞扫描,在安全漏洞应急中可用于评估漏洞影响范围...阿里(https://cn.aliyun.com/product/waf),阿里提供的Web应用防火墙,属于收费服务。...腾讯WAF(https://www.qcloud.com/document/product/296/2227),由腾讯提供的Web应用防火墙,支持Web漏洞防护以及虚拟补丁,可通过购买腾讯主机直接使用...《漏洞战争:软件漏洞分析精要》 由腾讯安全应急响应中心的riusksk(泉哥)所著,本书系统地讲解软件漏洞分析与利用所需的各类工具、理论技术和实战方法,主要涉及Windows和Android系统平台。...腾讯安全应急响应中心(https://security.tencent.com/) TSRC官网,欢迎来这里报告漏洞和交流技术。

97930

聊聊应急响应

“俗话说:好记性不如烂笔头,最近做了几个应急响应就来总结下。”     ...0x01 "止血"     应急响应事件分为五大类,网络攻击事件,恶意程序事件,web恶意代码,信息破坏事件和其他事件,每个事件的具体描述如下 image.png (图片来源:https://help.aliyun.com...(1)web攻击事件     例如网站存在注入、上传、或者RCE,首先给服务器加waf,阻断大部分攻击源,提升攻击成本,如果客户使用CMS建站,那么一定要按官方修复建议修复。...6.漏洞情况 7.webshell查杀 8.日志分析 针对上述排查项,推荐几款工具 (1)360全家桶 (2)Autoruns (3)Dwebshell查杀 (4)D防火墙 (5)火绒剑 0x04...,你发现了这个漏洞,你会怎么做,向高手学习,才能成长更快,总而言之,应急响应,任重道远。

1.1K00

国内网络安全厂商清单

防火墙类(UTM&FW&NGFW)厂商 WAFweb 应用防火墙)厂商 数据库审计类厂家 运维审计厂商 网站安全厂商 邮件类安全厂商 身份鉴别厂家 防毒墙&杀毒软件厂商...、江民科技、立思辰、六壬网安、安码科技、神荼科技 Web应用防火墙·WAF·软件:福州深空、安恒信息、铱迅信息、安全狗、锁、青松云安全、上海天存、安码科技 Web应用防火墙·服务&WAF:安恒信息、...WEB漏洞扫描:安恒信息、四叶草安全、国舜股份、绿盟科技、知道创宇、WebRay远江、安赛创想、安犬漏洞扫描平台、启明星辰、经纬信安、上海观安、斗象科技/漏洞盒子/网藤风险感知、恒安嘉新、安识科技、...、广州鼎甲、安码科技、南京壹进制、浪擎科技、福建伊时代 虚拟机备份与恢复:成都祺、英方股份、和力易、广州鼎甲、北京远为软件 数据清除工具:中孚信息、北京天桥、上海浩迈、万里红、中超伟业、博智软件、方德信安...、哈尔滨朗威 移动安全/虚拟化安全/云安全 虚拟化安全防护:安恒信息、启明星辰、广州国迈、北信源、中软、南京易安联、山石网科、阿姆瑞特、上海观安、东软、安全狗、锁、亚信安全、金山、蓝、北京远为软件

5.9K10

收藏!渗透测试报告资料文档合集

│   ├── Oracle完整检查表.xlsx │   │   ├── SQL-server完整检查表.xlsx │   │   ├── Tomcat完整检查表.xlsx │   │   ├── WAF...安全检查项清单.xlsx │   ├── web漏洞合集描述和修复建议.xlsx │   ├── windows加固.xlsx │   ├── 考个证 │   │   └── CISP考试重点题库500...套.pdf │   ├── 应急演练 │   │   ├── Linux 应急响应流程及实战演练.pdf │   │   └── windows 应急流程及实战演练.pdf │   ├── 金融科技SDL...金融数据安全 数据安全分级指南.pdf │   ├── 金融数据安全 数据生命周期安全规范.pdf │   ├── 华为产品弱口令.xlsx │   ├── 安全检查项清单.xlsx │   ├── 勒索病毒应急响应...借助威胁情报和自动化手段提升防护处置能力技战法.docx ├── 07-其他 │   ├── CobaltStrike4.0用户手册_中文翻译.pdf │   ├── 恶意挖矿程式防御指南.pdf │   ├── 勒索病毒应急响应手册

56031

驻场工程师眼中的政务云安全

维护政务平台安全运行,大部分工作是围绕平台租客业务系统安全来展开的,因为平台自身安全,主要就是爆发漏洞的时候,打上响应补丁就行了,例如,最近的CPU漏洞(Meltown和Spectre)爆发,各平台都在积极解决...事中工作,即监测工作,监测平台网站的安全状态,定期查看监测,平台上硬件工具等的告警,分析安全日志。事后工作,在安全事件发生后,进行的应急响应,协助调查取证。...(2)政务上线流程:租户根据网站规模,申请虚拟机资源,在虚拟机上搭建网站应用,完成后,在政务内网进行上线前检测,渗透测试,漏洞扫描,基线检查,通过安全检测后,将网站发布到互联网。...(3)网站上线后,配置所有能用的安全设备进行防护、监测,网站监测、防护,硬件waf,流量分析,日志分析,虚拟化杀毒等。...事后工作: (1)应急响应,对于监控到、用户反馈的安全事件,安排应急溯源,输出应急报告,向监管单位汇报,并对后期工作进行调整。

1.2K90

全景解析腾讯云安全:从八大领域输出全链路智慧安全能力

腾讯目前已经推出了数全流程数据安全保护方案,来应对合规要求、隐私威胁、量子计算带来的挑战。同时,数还可以实现智慧数据脱敏、数据库防护等功能。...其中,BGP 高防、AI+WAFWeb 漏洞扫描、网页防篡改、DNS劫持检测等能力在实际运用中表现抢眼。...案例--深圳地铁乘车码 网站管家 WAF 充分发挥腾讯 AI in ALL 理念,通过融入强大的 AI 算法和 AI+WAF 的实践经验,网站管家 WAF 在针对 0day 威胁,变异 Web 攻击,...同时,Web 漏洞扫描、网站管家 WAF 在5月深圳地铁乘车码上线中展现了精准的检测能力和稳定的防护能力,在网络安全层面为深圳地铁乘车扫码业务正常稳定进行及市民个人信息安全提供了保障。...安全服务 第四个领域是安全服务,包含安全咨询、渗透测试、应急响应、态势感知、威胁情报、安全合规等综合安全输出服务。

3.9K52

Web应用安全:腾讯网站管家WAF

一、 认识腾讯网站管家WAF 腾讯网站管家WAFWeb Application Firewall,Web应用防火墙),是一款专业为用户网站及Web应用打造的基于AI的一站式Web业务运营风险防护方案...了解腾讯网站管家WAF: https://cloud.tencent.com/product/waf image.png 腾讯网站管家防护原理是通过更改DNS解析设置,将原本直接访问Web业务站点的流量先引流到腾讯网站管家...▪ Web攻击防护,防止Webshell,被入侵等 ▪ 数据防泄漏:检测外传数据,对外泄传输数据做替换隐藏 业务漏洞暴露 ▪ 0Day漏洞层出不穷,一旦修复不及时,将直接将业务暴露给互联网黑客攻击威胁中...▪ 网安网信监管单位通报,甚至遭受《网络安全法》处罚,法律风险 ▪ 漏洞虚拟补丁:在云端部署针对漏洞攻击的防护策略(虚拟补丁),不响应针对漏洞的攻击,即对外漏洞不存在 网站被篡改或植入 ▪ 网站站被篡改或植入色情...| 腾讯网站管家 WAF AI 引擎实践 :大大提升Web攻击检测效率 技术应用 AI 语义+规则 语义 检出率 98.87% 84.89% 74% 在实际的实验数据测试对比中,腾讯网站管家 WAF

5.8K00

安恒信息助力WE+峰会 共同探讨智慧校园建设

会议现场,安恒信息展出了玄武产品,从事前监测,事中防护和事后处置服务等方面对高校网站进行全方位防御,并提供7×24小时的应急响应和威胁快速推送服务。...毛润华表示, “玄武安全保障教育行业重要网站15276 个,全年累计防御针对教育行业各类攻6852万次 ”。 数据安全是智慧校园的重要驱动力,建立开放共荣的生态环境是智慧校园建设的重要保障。...❈ 安恒信息玄武 采用“事前检测+事中防护+事后分析”整体WEB安全生命周期解决方案,事前采用监测对用户网站进行漏洞监测,事中采用零部署防护方案,用户无需在本地部署任何安全设备,只需将DNS映射至玄武...CNAME别名地址或将网站NS解析为安恒信息玄武DNS服务器,玄武全国DNS调度中心会对全国的用户访问进行就近选路,用户的访问先经过DDoS清洗中心,安恒DDoS清洗中心具备300G防护能力,可清洗黑客发起的...WAF对SQL注入、跨站脚本、Webshell上传、WEB组件漏洞等安全风险进行防护,事后采用大数据分析形成可视化报告和统计分析报表,并通过手机APP管理服务提供数据分析和查看。 ❈

98720

案例会说话︱全景解析腾讯云安全:从八大领域输出全链路智慧安全能力

腾讯目前已经推出了数全流程数据安全保护方案,来应对合规要求、隐私威胁、量子计算带来的挑战。同时,数还可以实现智慧数据脱敏、数据库防护等功能。...其中,BGP 高防、AI+WAFWeb 漏洞扫描、网页防篡改、DNS劫持检测等能力在实际运用中表现抢眼。...案例--深圳地铁乘车码 网站管家 WAF 充分发挥腾讯 AI in ALL 理念,通过融入强大的 AI 算法和 AI+WAF 的实践经验,网站管家 WAF 在针对 0day 威胁,变异 Web 攻击,...同时,Web 漏洞扫描、网站管家 WAF 在5月深圳地铁乘车码上线中展现了精准的检测能力和稳定的防护能力,在网络安全层面为深圳地铁乘车扫码业务正常稳定进行及市民个人信息安全提供了保障。...04 安全服务 第四个领域是安全服务,包含安全咨询、渗透测试、应急响应、态势感知、威胁情报、安全合规等综合安全输出服务。

3.2K40

OpenSSL曝出“严重”漏洞 腾讯安全已支持全方位检测防护(CVE-2022-3786 和 CVE-2022-3602)

漏洞细节公布后,腾讯安全迅速响应,目前腾讯主机安全、Web应用防火墙已支持对OpenSSL溢出漏洞进行检测和防护。...为了完成对漏洞的检测、防护、修复,建议开启防火墙、Web应用防火墙、主机安全三款产品的试用。...步骤细节如下:主机安全(镜)控制台:如当前进入【授权管理】页面绑定主机安全授权,选中“绑定授权”并选择待扫描机器;打开【漏洞管理】->应急漏洞,对“应急漏洞-OpenSSL溢出漏洞”进行扫描检测图片查看扫描到的漏洞风险项目...3、漏洞防御(1)使用腾讯T-Sec Web应用防火墙(WAF)防御漏洞攻击腾讯安全Web应用防火墙已支持防护OpenSSL溢出漏洞,已接入WAF的域名可以通过WAF实现针对漏洞利用流量的清洗,细节如下...:1)确认业务是否已经接入Web应用防火墙(以下简称WAF):业务在腾讯外,领用SaaS-WAF(需做域名调度)详细接入指引:https://cloud.tencent.com/document/product

3.5K241

我所认知的甲方信息安全建设经验

事前安全措施:1、应用服务器上部署WAF,拦截web攻击 事中安全措施:2、WAF上进行攻击监测 事后安全措施:3、更新优化WAF拦截策略 办公网-员工安全 在职员工安全教育 事前安全措施:1、定期对所有员工进行安全培训...黑盒漏洞扫描:WEB漏洞扫描、主机漏洞扫描(可采购也可自研,定期巡检) 业务逻辑漏洞扫描:通过流量、日志被动式检测简单的业务逻辑漏洞 GITHUB监控:自动化监控github泄露的公司相关代码、服务器个人相关信息等...SRC上报漏洞响应:建设SRC平台,收集白帽子提交的安全漏洞 最新漏洞、0day响应:0day、1day漏洞的研究、应急团队,推动漏洞修复 威胁情报 渗透测试:定期开展从互联网边界实施的渗透测试工作,...寻找安全漏洞 外网边界的安全建设工作,大致分为三个步骤:资产盘点、漏洞扫描、漏洞推修(定期重复),0day漏洞应急另算。...,再细分,可分WEB、移动、硬件等) 生产网团队:负责生产网安全建设、安全监控、应急响应 外网边界团队:负责边界安全建设、安全监控、应急响应 产品安全:SDL 安全合规 蓝军团队:如果规模小可不用设置蓝军团队

1.8K21

应急响应系列之OA被入侵挖矿分析报告

一、基本情况 1.1 简要 此事件是去年应急处置时完成的报告,距今有半年时间了。一直存在电脑里,最近准备完善应急响应中遇到的各类安全事件,这篇文章作为这一系列的开端。...1.3 应急结果 经过分析,判断此次事件为黑客恶意攻击所致,经过安徽三实「捕影」应急响应小组的分析,目前得到以下结论: 此 OA 为某用户老的 OA,因为需要使用其数据才临时启用。...2.4.1 Webshell 分析 使用 D web 应用进行 webshell 查杀,未发现 webshell。 ?...28-使用 D 检查 webshell 情况 结论:无 webshell, 并且前文分析到系统中无后门与木马,因此初步判定黑客是通过应用的漏洞来入侵系统,并且该漏洞可以执行系统权限。...升级 weblogic 版本或者使用 WAF 进行防护,同时需要升级 WAF 策略库,以保障可以防护相应的漏洞 2. 定期对服务器进行安全检查 3.

1K10

公告丨腾讯安全产品更名通知

Web应用防火墙 T-Sec Web应用防火墙 枢应用级智能网关 T-Sec 应用级智能网关 Web漏洞扫描 T-Sec 漏洞扫描服务 移动应用安全 T-Sec 移动应用安全 手游安全 T-Sec ...图片内容安全 T-Sec 天御-图片内容安全 / T-Sec 灵鲲-营销号码安全 业务风险情报 T-Sec 灵鲲-业务风险情报 安全运营中心 T-Sec 安全运营中心 堡垒机 T-Sec 堡垒机 数数据安全审计...T-Sec 数据安全审计 数敏感数据处理 T-Sec 敏感数据处理 数据安全治理中心 T-Sec 数据安全治理中心 数据加密服务 T-Sec 加密机 密钥管理服务 T-Sec 密钥管理系统 / T-Sec... 凭据管理系统 安全咨询 T-Sec 安全咨询 渗透测试 T-Sec 网站渗透测试 应急响应 T-Sec 应急响应 代码审计 T-Sec 代码审计 漏洞检测 T-Sec 脆弱性检测服务 安图高级威胁追溯系统...腾讯通过韩国KISMS认证 一键负载均衡联动防御,腾讯WAF开启原生Web防护新模式 腾讯安全DDoS防护获评“领先安全产品”,护航互联网产业发展 腾讯安全向您报告,天御2019年风控成绩单 产业安全专家谈丨如何建立

16.1K41
领券