Qualys wil beveiliging van webapplicaties automatiseren

23 februari 2017

Qualys lanceert nieuwe func­ti­o­na­li­teiten voor zijn bevei­li­gings­op­los­singen voor webap­pli­ca­ties, waaronder schaal­bare en snelle scanning, detectie en patchen van websites, mobiele appli­ca­ties en Appli­ca­tion Program­ming Inter­faces (API’s) in een platform. Nieuwe features in Qualys Web Appli­ca­tion Scanning 5.0 (WAS) en Web Appli­ca­tion Firewall 2.0 (WAF) maken het mogelijk om duizenden webap­pli­ca­ties en API’s te scannen met WAS 5.0, one-click virtuele patches voor opge­spoorde vulne­ra­bi­li­ties toe te passen met WAF 2.0 en dit alles te beheren vanuit één gecen­tra­li­seerd cloud­plat­form dat zichzelf updatet. 

Webap­pli­ca­tie­be­vei­li­ging is complex door een voort­du­rend evolu­e­rend drei­gings­land­schap, de diver­si­teit van internet‑, mobiele en Internet of Things-appli­ca­ties, en het grote aantal systemen dat benodigd is om de security voor al deze toepas­singen te beheren. Qualys speelt in op deze complexi­teit door webapp­pli­ca­ties­can­ning uit te breiden naar API’s en door het toevoegen van meer moge­lijk­heden om de WAF-confi­gu­ratie aan te passen. Ook zijn de contro­le­me­cha­nismen vereen­vou­digd en de bevei­li­gings­re­gels versterkt.

Klanten kunnen nu één cloud­plat­form gebruiken voor het snel en schaal­baar scannen en patchen van webap­pli­catie-vulne­ra­bi­li­ties binnen brow­ser­ge­ba­seerde, mobiele en IoT-services. Het platform simuleert vervol­gens aanvallen om de bescher­ming te veri­fi­ëren. Deze flexibele oplossing stelt DevOps-teams in staat om webap­pli­ca­tie­be­vei­li­ging een integraal onderdeel te maken van hun processen, waardoor zij vulne­ra­bi­li­ties vroeg in het ontwik­kel­proces ontdekken en patchen, en zo kostbare bevei­li­gings­is­sues in produc­tie­om­ge­vingen vermijden.

“Wij gebruiken Qualys WAS voor het scannen en bevei­ligen van onze webap­pli­ca­ties op continue basis en we zijn tevreden over de snelheid en nauw­keu­rig­heid van de service”, zegt David Cook, Chief Security Officer van Jive Software. “Wij zijn enthou­siast over Qualys WAF dat ons in staat stelt snel te reageren op bedrei­gingen door het gebruik van ‘one-click virtual patching’ voor het oplossen van actieve bedreigingen.”

“Digitale trans­for­matie stelt bedrijven in staat om de samen­stel­ling en het bereik van hun webap­pli­ca­ties te verbreden met het oog op de moge­lijk­heden van de mobiele en IoT-revolutie. Dat leidt tot meer uitda­gingen op het gebied van het bevei­ligen van webap­pli­ca­ties op wereld­wijde schaal”, zegt Philippe Courtot, voor­zitter en CEO van Qualys, Inc. “De naadloze inte­gratie van WAS 5.0 en WAF 2.0 biedt bevei­li­gings­teams een krachtige, schaal­bare en kosten­ef­fec­tieve oplossing voor het detec­teren, scannen en beschermen van duizenden webap­pli­ca­ties en IoT-services.”

WAS 5.0 biedt:

  • Program­ma­tisch scannen van op SOAP en REST geba­seerde API’s – naast het scannen van SOAP-API’s (Simple Object Access Protocol), test WAS nu ook REST API’s (Repre­sen­ta­ti­onal State Transfer). Gebrui­kers hoeven alleen de servi­celo­catie op te geven in de Qualys WAS-userin­ter­face en de scanner test deze dan op bekende vulnerabilities;
  • IoT- en mobiele-app backend-scanning – met moge­lijk­heden om SOAP- en REST API’s te scannen, kan WAS nu IoT-services en mobiele apps alsook API-geba­seerde business-to-busi­nesscon­nec­toren testen op vulne­ra­bi­li­ties met de precisie en schaal­baar­heid van het Qualys Cloud Platform;
  • zeer hoge schaal­baar­heid met paral­lelle scanning – bij het scannen van verschil­lende appli­ca­ties vindt auto­ma­ti­sche load-balancing plaats binnen een pool van scanner-appli­ances, zodat dit efficiënt gebeurt. Scanners worden zo beter ingezet en bieden meer dekking;
  • betere dekking – verbe­te­ringen op het gebied van Progres­sive Scanning maken het mogelijk om grote sites in delen te scannen. Zo zijn grote appli­ca­ties te scannen, die normaal gesproken niet in korte scan­win­dows gescand kunnen worden.

WAF 2.0 biedt:

  • ‘one-click virtual patching’ – deze geïn­te­greerde feature in WAF- en WAS-oplos­singen adres­seert het probleem met false-positives en de onmo­ge­lijk­heid om vulne­ra­bi­li­ties snel te patchen. Om te beginnen, iden­ti­fi­ceert Qualys WAS kritische vulne­ra­bi­li­ties in webapps, waarna Qualys WAF secu­ri­ty­teams in staat stelt deze vulne­ra­bi­li­ties met slechts een klik virtueel te patchen en gerichte aanvallen te blokkeren. Dit geïn­te­greerde proces maakt het voor bevei­li­gings­teams mogelijk om webapps snel te beschermen en false-positives te minimaliseren;
  • out-of-the-box secu­ri­ty­tem­plates voor populaire platforms – templates voor onder andere WordPress, Joomla, Drupal en Outlook Web Appli­ca­tion, die gebaseerd zijn op de laatste Qualys-secu­ri­ty­ge­ge­vens. Volledig op maat te maken securitypolicy’s en de templates voorzien in continue moni­to­ring van business-critical webapplicaties;
  • gebruiks­vrien­de­lijk en flexibel inzetbaar  WAF 2.0 is beschik­baar op VMWare, Hyper‑V en Amazon Web Services inclusief load-balancing van webser­vers, health checks voor business-critical webap­pli­ca­ties, op maat te maken security-rules op basis van http-request attri­butes, herbruik­bare Secure Socket Layer-profielen, gede­tail­leerde event­login­for­matie en gecen­tra­li­seerd WAF-beheer.

Pin It on Pinterest

Share This