Веб-приложения являются неотъемлемой частью рабочего процесса многих компаний — автоматизированные банковские системы, интернет-магазины, CRM и другое ПО. Их защита – одна из важнейших задач при разработке и поддержке веб-сайтов и онлайн-сервисов. Редакция CISOCLUB поговорила с российскими экспертами, в числе которых – специалисты Axoft, о том, как поменялось это направление в последние годы, какие веб-приложения чаще всего атакуют, какие СЗИ необходимы для обеспечения их безопасности, насколько рационально использовать зарубежные средства для защиты веб-приложений.
Игорь Тюкачев
Руководитель отдела развития бизнеса продуктов ИБ компании Axoft
Во-первых, стоит посчитать TCO (total cost of ownership) – эффективность по затратам. Во-вторых, нужно заказывать пентесты для оценки уязвимости защиты веб-приложений. Оценивая эффективность поставщиков услуг/продуктов, нужно ответить на вопросы: «Что влияет на ценовую политику услуг и средств защиты веб-приложений? В каких случаях необходимо наличие специалистов по средствам защиты веб-приложений в штате заказчика?» Когда на стороне заказчика есть критичное веб-приложение, которое необходимо защищать, или недопустима утечка данных, которые есть в веб приложении, – это повод иметь в штате профильного специалиста. Даже в случае с облачным WAF+Anti-DDoS.
Никита Черняков
Руководитель отдела развития облачных технологий и сервисов компании Axoft
Каждая организация, делая выбор между вариантом размещения WAF в собственной инфраструктуре (как частный случай: размещение виртуальной машины в инфраструктуре Cloud-провайдера (IaaS)) или получая WAF как управляемый сервис (SaaS), должна ответить себе на несколько вопросов. Главный из которых, на мой взгляд – кто берет на себя задачи по внедрению, настройке и администрированию. Если заказчик не обладает большим набором компетенций, ресурсов, персонала для самостоятельного решения вопросов администрирования WAF, предпочтительнее будет получение данного сервиса по модели SaaS (когда все эти вопросы берет на себя провайдер). В обратном случае – когда организация имеет штат опытных сотрудников, которые умеют работать с WAF, – скорее всего, у такой компании будут повышенные требования к гибкости и глубине настроек, и тогда логично использовать on-prem.
Источник: CISOCLUB
Популярное
Axoft Online: скорость и эффективность 24/7ㅤㅤㅤㅤㅤㅤㅤ
Онлайн-мероприятие
21 сентября
Приглашаем Вас на Бизнес-завтрак с Positive Technologies и Axoft в Краснодаре
Очное мероприятие
22 сентября
От хаоса к системе: бесшовная интеграция почты, телефонии и мессенджеров!
Онлайн-мероприятие
22 сентября
Secret Cloud: Корпоративные файлы под вашим контролем
Онлайн-мероприятие
23 сентября
Другие новости
17 сентября
Первое в России NTA-решение, усиленное генеративным ИИ: понимает контекст бизнеса, убирает рутину и ускоряет реагирование SOC
UDV Group представляет новую версию интеллектуальной системы анализа сетевого трафика UDV NTA 2.0
17 сентября
Новая версия межсетевых экранов «ИВК КОЛЬЧУГА-К» успешно прошла сертификацию по требованиям ФСТЭК России
АО «ИВК» объявляет о получении сертификата ФСТЭК России (№5080 в Государственном реестре системы сертификации средств защиты информации) на новый релиз универсального шлюза безопасности «МЭ ИВК КОЛЬЧУГА-К».
17 сентября
Filestone MFT 3.0: новое поколение российского инструмента файлообмена
Компания «АйТи Юниверс», российский аккредитованный разработчик программного обеспечения для государственных и корпоративных заказчиков, выпустила Filestone MFT 3.0, третье поколение cистемы контролируемого обмена файлами из Реестра российского ПО.
16 сентября
Kraftway представляет линейку эргономичных мониторов KraftView с расширенными возможностями подключения
Компания Kraftway выводит на рынок обновленную линейку мониторов KraftView для оснащения типового офисного рабочего места.