Веб-приложения являются неотъемлемой частью рабочего процесса многих компаний — автоматизированные банковские системы, интернет-магазины, CRM и другое ПО. Их защита – одна из важнейших задач при разработке и поддержке веб-сайтов и онлайн-сервисов. Редакция CISOCLUB поговорила с российскими экспертами, в числе которых – специалисты Axoft, о том, как поменялось это направление в последние годы, какие веб-приложения чаще всего атакуют, какие СЗИ необходимы для обеспечения их безопасности, насколько рационально использовать зарубежные средства для защиты веб-приложений.
Игорь Тюкачев
Руководитель отдела развития бизнеса продуктов ИБ компании Axoft
Во-первых, стоит посчитать TCO (total cost of ownership) – эффективность по затратам. Во-вторых, нужно заказывать пентесты для оценки уязвимости защиты веб-приложений. Оценивая эффективность поставщиков услуг/продуктов, нужно ответить на вопросы: «Что влияет на ценовую политику услуг и средств защиты веб-приложений? В каких случаях необходимо наличие специалистов по средствам защиты веб-приложений в штате заказчика?» Когда на стороне заказчика есть критичное веб-приложение, которое необходимо защищать, или недопустима утечка данных, которые есть в веб приложении, – это повод иметь в штате профильного специалиста. Даже в случае с облачным WAF+Anti-DDoS.
Никита Черняков
Руководитель отдела развития облачных технологий и сервисов компании Axoft
Каждая организация, делая выбор между вариантом размещения WAF в собственной инфраструктуре (как частный случай: размещение виртуальной машины в инфраструктуре Cloud-провайдера (IaaS)) или получая WAF как управляемый сервис (SaaS), должна ответить себе на несколько вопросов. Главный из которых, на мой взгляд – кто берет на себя задачи по внедрению, настройке и администрированию. Если заказчик не обладает большим набором компетенций, ресурсов, персонала для самостоятельного решения вопросов администрирования WAF, предпочтительнее будет получение данного сервиса по модели SaaS (когда все эти вопросы берет на себя провайдер). В обратном случае – когда организация имеет штат опытных сотрудников, которые умеют работать с WAF, – скорее всего, у такой компании будут повышенные требования к гибкости и глубине настроек, и тогда логично использовать on-prem.
Источник: CISOCLUB
Популярное
Новая версия межсетевых экранов «ИВК КОЛЬЧУГА-К» успешно прошла сертификацию по требованиям ФСТЭК России
Новость
17 сентября
Filestone MFT 3.0: новое поколение российского инструмента файлообмена
Новость
17 сентября
Решения, которые легко продавать: новые возможности для вашего бизнеса
Онлайн-мероприятие
29 сентября
Axoft и Zecurion объявляют о старте сотрудничества
Новость
07 сентября
Другие новости
17 сентября
Новая версия межсетевых экранов «ИВК КОЛЬЧУГА-К» успешно прошла сертификацию по требованиям ФСТЭК России
АО «ИВК» объявляет о получении сертификата ФСТЭК России (№5080 в Государственном реестре системы сертификации средств защиты информации) на новый релиз универсального шлюза безопасности «МЭ ИВК КОЛЬЧУГА-К».
17 сентября
Filestone MFT 3.0: новое поколение российского инструмента файлообмена
Компания «АйТи Юниверс», российский аккредитованный разработчик программного обеспечения для государственных и корпоративных заказчиков, выпустила Filestone MFT 3.0, третье поколение cистемы контролируемого обмена файлами из Реестра российского ПО.
7 сентября
Axoft и Zecurion объявляют о старте сотрудничества
Axoft подписал дистрибьюторский договор с российским разработчиком решений для корпоративной безопасности Zecurion.
13 июля
Axoft и ImmuniWeb наращивают совместное присутствие на рынке кибербезопасности в странах Восточной Европы и Центральной Азии
В рамках продолжающегося сотрудничества Axoft и ImmuniWeb делают акцент на совместном продвижении инновационных технологий машинного обучения и искусственного интеллекта, предназначенных для тестирования безопасности приложений и управления поверхностью атаки.