1.应用系统安全防护策略优化方法,其特征在于,包括步骤:步骤1:用户发出的HTTP请求首先经过分发器,将请求分发至旁路的m个异构WAF防护系统,所述的m个异构WAF防护系统设为{W1,W2,…,Wm},m为≥3的奇数,同时按照正常路径分发至被防护应用系统前端串接的主WAF,进行正常的业务请求;步骤2:设置{W1,W2,…,Wm}为旁路检测模式,开启异构WAF防护系统访问日志和告警日志,并将日志信息按统一格式转发至日志分析器;{W1,W2,…,Wm}分别收到相同的HTTP请求后,经过自身安全检测,生成对每个请求的日志信息发送至日志分析器;步骤3:日志分析器对日志进行归类,选取相同请求的日志,归并访问日志和告警日志结果,生成对同一请求的m个异构WAF防护系统的判断结果,将这些日志中来源于告警日志的定义为{WAF_IP, 1},表示该WAF将该请求判定为阳性,即告警,将其中来源于访问日志的定义为{WAF_IP, 0},表示该WAF将该请求判定为阴性,即正常访问,WAF_IP为WAF的ip地址;在归并访问日志和告警日志后的信息中,筛选出同一请求的日志有i条,i≤m;若i<m,说明部分WAF由于故障原因未生成日志,则舍弃同一请求的日志,汇总后将判断结果转发至表决器;步骤4:表决器判断阳性结果/i是否大于等于阈值n,若大于等于n则判断为恶意请求,若小于n则判断为正常请求;步骤5:表决器将表决结果转发至正式运行的主WAF,结果表示为{X,Y}的组合,X为请求内容,Y为布尔量;步骤6:主WAF通过内置的策略机器学习接口,接收表决器的表决结果,作为机器学习样本进行定期学习,优化主WAF的防护策略。
2.根据权利要求1所述的应用系统安全防护策略优化方法,其特征在于,所述的阈值n为0.5。
3.根据权利要求1或2所述的应用系统安全防护策略优化方法,其特征在于,所述的布尔量为0代表正常,为1代表恶意。
4.应用系统安全防护策略优化装置,其特征在于,包括:HTTP请求分发模块:用户发出的HTTP请求首先经过分发器,将请求分发至旁路的m个异构WAF防护系统,所述的m个异构WAF防护系统设为{W1,W2,…,Wm},m为≥3的奇数,同时按照正常路径分发至被防护应用系统前端串接的主WAF,进行正常的业务请求;异构WAF模块:设置{W1,W2,…,Wm}为旁路检测模式,开启异构WAF防护系统访问日志和告警日志,并将日志信息按统一格式转发至日志分析器;{W1,W2,…,Wm}分别收到相同的HTTP请求后,经过自身安全检测,生成对每个请求的日志信息发送至日志分析器;日志分析器:对日志进行归类,选取相同请求的日志,归并访问日志和告警日志结果,生成对同一请求的m个异构WAF防护系统的判断结果,将这些日志中来源于告警日志的定义为{WAF_IP, 1},表示该WAF将该请求判定为阳性,即告警,将其中来源于访问日志的定义为{WAF_IP, 0},表示该WAF将该请求判定为阴性,即正常访问,WAF_IP为WAF的ip地址;在归并访问日志和告警日志后的信息中,筛选出同一请求的日志有i条,i≤m;若i<m,说明部分WAF由于故障原因未生成日志,则舍弃同一请求的日志,汇总后将判断结果转发至表决器;表决器:判断阳性结果/i是否大于等于阈值n,若大于等于n则判断为恶意请求,若小于n则判断为正常请求;将表决结果转发至正式运行的主WAF,结果表示为{X,Y}的组合,X为请求内容,Y为布尔量;主WAF模块:主WAF通过内置的策略机器学习接口,接收表决器的表决结果,作为机器学习样本进行定期学习,优化主WAF的防护策略。
5.根据权利要求4所述的应用系统安全防护策略优化装置,其特征在于,表决器中,所述的阈值n为0.5。
6.根据权利要求4或5所述的应用系统安全防护策略优化装置,其特征在于,所述的布尔量为0代表正常,为1代表恶意。