Web 应用及 API 安全

保护跨任意公有云或私有云的 Web 应用和 API。
Web 应用及 API 安全前端
Web 应用及 API 安全后端

当今的现代应用为安全团队呈现了需要监控和保护的庞大攻击面,这使得传统的 Web 应用防火墙 (WAF) 或单点解决方案难以管理和扩展。

阅读我们的 Web 应用和 API 安全基准分析。

保护您的 Web 应用和 API

Prisma® Cloud WAAS 作为我们云原生安全平台的一部分,为 Web 应用和 API 安全提供了一种集成方法,支持 OWASP 十大威胁和 API 保护,以及漏洞管理、合规性和运行时防御等功能。WAAS 模块自动检测和保护云和本地环境中基于微服务的 Web 应用和 API。
  • 自动可视性和保护
  • 单一代理、全堆栈保护
  • 轻松部署和扩展
  • OWASP 10 大威胁防护
    OWASP 10 大威胁防护
  • API 安全性
    API 安全性
  • 机器人风险管理
    机器人风险管理
  • 虚拟补丁
    虚拟补丁
  • 应用 DoS 保护
    应用 DoS 保护
  • 持续可视性
    持续可视性

PRISMA CLOUD 解决方案

我们的 Web 应用及 API 安全方法

OWASP 10 大威胁防护

在混合环境中部署应用和 API 保护可能很困难。Prisma Cloud 通过单个集成代理简化部署,保护所有云工作负载,为 OWASP 十大威胁提供全面、可定制的支持。

  • 保护 web 应用免受重大安全风险

    涵盖 SQL 注入、跨站点脚本、代码注入等。

  • 识别任何计算格式的应用和 API

    自动发现面向 Web 的服务和 API 并加以保护。

  • 在本地对微服务强制实施应用安全措施

    在服务级别自动实施 WAAS 以跟上自动扩展的临时环境。

  • 利用完整、可定制的保护

    选择适用于每个安全场景的执行机制 - 警报、阻止或禁止。

  • 将代理部署为 DevOps 工作流的一部分

    使用基于代码的部署机制,在每次代码推送时自动部署保护。

  • 采用统一的方法实现云原生安全

    与单点产品相比,使用单一、统一的云安全解决方案可提供卓越的保护。

OWASP 10 大威胁防护

应用和 API 保护

全面保护的关键是准确度、精确度和深度。使用 WAAS,您可以启用可自定义的保护,涵盖 OWASP 十大威胁、API 保护、文件上传、基于地理位置的控制等。

  • 自动发现并保护应用和 API

    自动检测面向 Web 的应用和 API 服务以进行保护,甚至可在临时环境中进行此操作。

  • 保护 API 免遭第 7 层攻击

    简化基于 OpenAPI、Swagger 文件或手动定制的正向 API 定义的实施。

  • 实施安全的文件上传策略

    对于允许用户上传文件的应用,根据文件扩展名和文件内容强制执行文件上传限制。

  • 为每个应用进行完整的配置

    为应用的独特用例配置警报和阻止的级别。

应用和 API 保护

机器人风险管理

互联网中充满机器人,但并非所有机器人都是恶意的。获得对机器人活动的可视性,允许已知的良性机器人(例如搜索引擎爬虫)通过,同时阻止其他恶意机器人。

  • 允许并监控已知机器人

    允许良性机器人(例如搜索引擎爬虫和新闻机器人)爬取您的应用,但监视并阻止滥用行为。

  • 控制未知机器人

    警告或阻止来自意图不明的机器人的请求,包括无头浏览器、命令行工具和良性机器人模仿者。

  • 定义自定义机器人

    为您的团队确定为已知良性或恶意的机器人创建机器人定义。

  • 可针对每个应用进行配置

    为机器人保护规则设置应用或单个服务级别配置。

机器人风险管理

虚拟补丁

当发现漏洞时,漏洞利用工具包通常会在补丁可用之前发布。在服务级别防范未修补的漏洞。

  • 在官方补丁发布之前降低风险

    在修补底层服务之前,使用虚拟补丁来创建针对漏洞的保护措施。

  • 为您团队的签名添加自定义 WAAS 规则

    利用自定义规则(一种引导式自动补全方式)可在您的研究团队发现漏洞时抵御攻击。

  • 防御零日漏洞利用

    自动从 Prisma Cloud 实验室接收更新的 WAAS 规则并选择是否应用它们。

虚拟补丁

应用 DoS 保护

对应用的攻击包括强制其关闭或增加延迟,从而影响最终客户。Prisma Cloud 强制执行速率限制并防止大量且稳定的 DoS 攻击。

  • 防止大量攻击导致应用崩溃

    警告或禁止超过定义的脉冲速率和平均速率阈值的请求。

  • 防御针对性的 DoS 攻击

    防止隐藏在 HTTP 方法、文件扩展名和响应代码中的针对漏洞的攻击。

  • 控制 Penalty Box 设置

    在可配置的时间段内根据 IP 地址或会话 ID 禁止频繁违规者,以防止禁止范围过于广泛。

应用 DoS 保护的图像

持续可视性

获得对受保护和不受保护的 Web 应用和 API 的可视性是实现全面保护的第一步。因此,Prisma Cloud 可以在我们的集中式雷达中自动识别 Web 应用的保护状态,并可以通过简单直接的 UI 快速启用可定制的保护。

  • 查找并保护您的整个 Web 应用和 API 界面

    使用 WAAS 检测未受保护的 Web 应用并标记它们以进行保护。

  • 通过仅识别面向公众的 API 来减少干扰

    自动检测 Web 应用和 API 行为,不标记没有 API 的服务。

  • 利用高级分析进行调查

    使用分析从不同的角度全面观察 WAAS 审计,过滤它们并深入研究各个事件以进行事件调查。

  • 在单个控制台中查看所有安全事件

    在一个仪表板中识别漏洞、违规情况、运行时事件和 WAAS 事件。

持续可视性图像

Prisma Cloud
Prisma Cloud
Prisma Cloud 在整个开发生命周期以及跨多云和混合云环境,为应用、数据和整个云原生技术堆栈提供了业界最广泛的安全性和合规性覆盖。

云工作负载防护模块

主机安全

在任何公有云或私有云中保障虚拟机 (VM) 的安全。

容器安全

在任何公有云或私有云中保障 Kubernetes 和其他容器的安全。

无服务器安全

在完整的应用程序生命周期中保障无服务器功能的安全。

Web 应用及 API 安全

在任何公有云或私有云中抵御第 7 层和 OWASP 十大威胁。