Qualys WAS 是一款基于云的应用程序安全产品
Web应用程序和API全面可视化
整合第三方漏洞扫描结果
查找被收集或暴露个人身份信息(PII)的位置
扫描REST和SOAP API
恶意软件检测
修复措施
Web 应用程序和 API 全面可视化
· 在任何云原生或本地架构环境中,通过持续、全面的发现和编录,查找网络中已批准、未批准和遗忘的 Web 应用程序和 API。
· 使用带有可自定义的 Web 应用程序资产标记的标签,组织数据和报告。
整合第三方漏洞扫描结果
从第三方手动渗透测试(Burp、ZAP、BugCrowd 等)导入漏洞,以获得 Web 应用程序和 API 安全性的统一视图,实现更好的攻击面管理。
· 更好地协调风险和合规活动。
· 防止临时风险评估和工具之间的切换,减少测试时间并降低运营成本。
· 通过使用自动扫描和手动渗透测试来进行业务逻辑攻击,减少数据泄露的可能性。
查找被收集或暴露个人身份信息(PII)的位置
扫描 Web 应用程序和 API ,查找收集或暴露 PII 的位置。如果暴露,可能会导致安全漏洞、数据盗窃、声誉和财务受损等。
扫描 REST 和 SOAP API
现在超过 83% 的 Web 流量是 API 流量。扫描 REST 和 SOAP API 一直是 Qualys WAS 的核心功能。2018 年,WAS 增加了对 Swagger 版本 2 规范文件的支持。2019年,WAS 采用了 Postman Collection 支持来解析 API 端点和操作方法。2020 年,WAS 添加了对 OpenAPI 的支持。此外,WAS 还可以通过 WSDL 文件扫描 SOAP API。
· 在攻击者利用 REST 和 SOAP API 中的运行时漏洞之前,先发现这些漏洞。并且,快速轻松地扫描基于 API 的 B2B 连接器和微服务。
恶意软件检测
通过特征、声誉检查、启发式方法和行为分析扫描网站,以查找恶意软件,包括已知和新型恶意软件,保护您的声誉和品牌价值。
· 详细的恶意软件感染警报和报告发现受感染的网站以进行修复。此外,中央仪表板显示扫描活动、受感染的页面和恶意软件感染趋势,以便用户可以直接从其界面启动操作。
· 恶意软件检测可以更好地预防数据盗窃、商业声誉和品牌价值。它还可以防止因恶意软件数据盗窃而造成的经济损失。
修复措施
Shift left 和 Shift right 可快速解决安全问题,实现更快的修复。
Shift left:WAS 可以将安全测试插入到开发、测试和生产环境中。凭借强大的 API 和适用于 Azure DevOps、Jenkins、Team City 和 Bamboo 的本机连接器,Qualys WAS 提供了在持续集成(CI)、持续部署(CD) 环境中自动扫描所需的一切。
Shift right:扫描完成后,利用 ITSM 工单自动化流程,立即开始修复并缩短平均修复时间(MTTR)。

如果您对 Qualys 感兴趣,欢迎联系 Cyberworld 科明大同,谢谢!