近年來,隨著移動互聯(lián)網(wǎng)的快速發(fā)展,誕生了APP、H5、小程序等多種應用形式,更多的企業(yè)核心業(yè)務、交易平臺都越來越依賴這些新型應用程序。與此同時,越來越多的第三方API接口被調(diào)用,API業(yè)務帶來的Web敞口風險和風險管控鏈條的不斷擴大,已非傳統(tǒng)WAF的防護范疇。雖然WAF產(chǎn)品通過多年的發(fā)展已經(jīng)相對成熟,但其對復雜威脅的檢測和響應能力仍有待進一步提升,新一代WAF的產(chǎn)品理念開始被提出。
為了更好探尋新一代WAF的應用價值與發(fā)展方向,安全牛聯(lián)合瑞數(shù)信息等7家國內(nèi)WAF產(chǎn)品研發(fā)與應用領域代表廠商,啟動《新一代WAF技術應用指南》報告研究工作 ,從企業(yè)當前的Web應用防護需求入手,并圍繞用戶的系統(tǒng)應用特征,給出新一代WAF產(chǎn)品的部署和選型建議。12月19日,報告正式發(fā)布。瑞數(shù)信息技術總監(jiān)吳劍剛受邀參與當天舉行的線上發(fā)布會,并結合“多元防護 動態(tài)融合”主題,分享了瑞數(shù)信息在構建WAAP解決方案過程中的實踐與探索。
多元防護 動態(tài)融合——瑞數(shù)WAAP解決方案
吳劍剛
瑞數(shù)信息技術總監(jiān)
相關閱讀:新一代WAF代表廠商|《新一代WAF技術應用指南》報告發(fā)布
https://mp.weixin.qq.com/s/pxXigaiZg70dCvgC0q9ZRQ
Web安全面臨新挑戰(zhàn),傳統(tǒng)應用安全技術失效
據(jù)吳劍剛介紹,今年以來,越來越多的企業(yè)遭遇到零日漏洞 的高頻攻擊,攻擊者通過利用軟件中的漏洞對企業(yè)服務器進行未經(jīng)授權的訪問、加密和操控,并以此作為勒索籌碼,為企業(yè)造成巨大損失和業(yè)務中斷。
根據(jù)身份盜竊資源中心(ITRC)的統(tǒng)計數(shù)據(jù)顯示,零日漏洞攻擊尤其呈上升趨勢,與去年相比,2023年前三個季度的攻擊數(shù)量增長了1620%。一系列因零日漏洞所引起的安全事件引發(fā)了企業(yè)的廣泛關注和恐慌,也暴露出網(wǎng)絡安全的脆弱性和企業(yè)在面對新興威脅時的不足之處。
與此同時,隨著企業(yè)業(yè)務朝向多態(tài)方向發(fā)展,除了傳統(tǒng)網(wǎng)站業(yè)務之外,APP、小程序、H5、API等各類端口進一步豐富,也持續(xù)增大了風險的暴露面。特別是APP和小程序 的普及應用,由于開發(fā)相對簡單快速,其安全防護并不像傳統(tǒng)安全防護那么細致,因此成為主要的攻擊目標之一。
吳劍剛介紹,攻擊者往往為了降低攻擊成本,會嘗試繞過APP和小程序對客戶端的限制,直接對API接口發(fā)起攻擊,由于脫離了設備限制,攻擊門檻大幅降低,這對初級黑灰產(chǎn)組織而言,也可以非常輕易地實施規(guī)模化攻擊。
對于傳統(tǒng)Web安全而言,防御手段追求靜態(tài)的“絕對安全”,在全生命周期內(nèi)很難經(jīng)受的住惡意攻擊的考驗。隨著應用安全架構的持續(xù)升級,一系列新的安全挑戰(zhàn)隨之而來。
其中,業(yè)務和數(shù)據(jù) 正在成為網(wǎng)絡攻擊的主要目標。比如企業(yè)在為客戶提供服務時,通常會提供注冊和登錄接口,這些接口會面臨批量注冊、撞庫和暴力破解的風險;當網(wǎng)站提供服務時,將面臨被惡意爬取網(wǎng)站信息、敏感數(shù)據(jù)等風險;在進行在線交易時,會面臨虛假交易和交易被篡改的風險;在開展線上營銷活動時,也會面臨營銷資源惡意搶占、薅羊毛等危害程度不一的風險。
隨著新技術的不斷發(fā)展,攻擊手段也會隨之動態(tài)升級,以上這些風險往往都批著“合法”的外衣,利用工具模擬合法的業(yè)務操作,具有更強的隱蔽性。同時,通過大量使用自動化工具,使網(wǎng)絡攻擊更加高效、更具規(guī)?;偌由隙嘣吹皖l的特征,讓防火墻等傳統(tǒng)安全很難識別和防護。
據(jù)吳劍剛介紹,全球范圍內(nèi)超過90%的安全攻擊是由自動化攻擊 發(fā)起的,攻擊流量中超過90%的流量是由自動化工具發(fā)起的,網(wǎng)絡流量中超過50%的是自動化工具發(fā)起的流量。隨著網(wǎng)絡攻擊的技術水平不斷提高,攻擊特征也愈發(fā)隱蔽,其已經(jīng)由最初對已知漏洞進行攻擊,通過高級自動化攻擊、自動化+黑產(chǎn)資源庫等多種技術手段加持,進化為可以隱藏機器特征和惡意特征。另外,通過智能化的AI技術,可以繞過基于規(guī)則庫、特征庫、流量學習、信譽庫、威脅情報等傳統(tǒng)防護手段,讓被動防御面臨“失效”境地。
變被動響應為主動防御,構建多元防護、動態(tài)融合的WAAP安全防御系統(tǒng)
針對日趨嚴峻的網(wǎng)絡安全形勢,吳劍剛認為,更需要變被動響應為主動防御,實施積極防御,這就需要以更加全面的視角看待網(wǎng)絡安全問題,并依靠各技術之間的相互配合,對應用和系統(tǒng)安全做到心中有數(shù)、防護有方。
Gartner預測,2026年,40%的企業(yè)會基于更高級的API防護能力選擇WAAP解決方案,而更加自動化的風險發(fā)現(xiàn)能力和異常檢測能力將備受行業(yè)關注。
伴隨下一代應用安全WAAP能力的不斷演進,未來的應用安全趨勢將是WAAP應用安全融合平臺。對此,吳劍剛表示,瑞數(shù)信息WAAP解決方案構建起全業(yè)務渠道統(tǒng)一防護的能力,不僅實現(xiàn)Web應用程序和API的統(tǒng)一管理,還能進行多維度統(tǒng)一防護,從Web應用安全防護、DDoS攻擊防御、Bot管理到API安全防護等多維度構建應用安全防御體系,為企業(yè)業(yè)務連續(xù)性和數(shù)據(jù)安全保駕護航。
綜合來看,瑞數(shù)信息WAAP解決方案將全渠道業(yè)務進行歸集融合統(tǒng)一防護,通過設備指紋、全訪問記錄、客戶端采集、行為分析對攻擊進行精準溯源,并利用漏洞隱藏、攻擊阻斷等方式,為Web、H5、APP、小程序、API提供全面防護,實現(xiàn)資產(chǎn)暴露面收斂。同時對WAF、Bot、DDoS、API等多元攻擊進行充分防護,最終實現(xiàn)不同業(yè)務渠道之間、與其他安全產(chǎn)品的聯(lián)防聯(lián)控。
針對愈演愈烈的自動化攻擊,瑞數(shù)信息通過一系列動態(tài)安全技術,包括動態(tài)驗證、動態(tài)封裝、動態(tài)令牌和動態(tài)混淆等,不斷改變目標系統(tǒng)反應的內(nèi)容和行為,防止攻擊者找到突破口,并預測目標系統(tǒng)的行為,從而增加攻擊難度,讓攻擊者無從下手。
此外,瑞數(shù)信息還將動態(tài)安全技術和AI技術融合起來,涵蓋了機器學習、智能人機識別、智能威脅檢測、全息設備指紋、智能響應等AI技術,對客戶端到服務器端所有的請求日志進行全訪問記錄,持續(xù)監(jiān)控并分析流量行為,實現(xiàn)精準攻擊定位和追蹤溯源,并對潛在和更加隱蔽的攻擊行為進行更深層次的分析和挖掘,更加精準、持續(xù)地對抗惡意爬蟲帶來的自動化攻擊。
目前,瑞數(shù)WAAP解決方案支持本地、云及SaaS等多形態(tài)部署,也支持Web、APP、API、微信、小程序等多種業(yè)務接入渠道,已擁有超過1000家頭部標桿和關鍵基礎設施企業(yè)客戶,用戶群廣泛覆蓋政府、電信、金融、醫(yī)療、教育、電力能源、互聯(lián)網(wǎng)等眾多行業(yè)和領域。
近兩年,瑞數(shù)信息憑借近年來API領域和數(shù)據(jù)安全領域所取得的突出成績,其技術實力和市場表現(xiàn)受到國際權威機構認可。今年9月,瑞數(shù)信息入選Gartner中國API領域代表廠商;11月,瑞數(shù)信息被IDC列為中國數(shù)據(jù)安全市場代表廠商,并作為防勒索+防爬蟲兩大熱點領域的代表性技術提供商被收錄其中。
同時,瑞數(shù)信息成為國內(nèi)首批“云原生API安全能力”和“WAAP能力”認證的安全廠商,深度參與中國信通院發(fā)起的《云原生安全能力要求 第1部分:API安全治理》標準編制,為云服務商及企業(yè)用戶構建云原生API安全治理能力提供參考。今年8月,瑞數(shù)信息還與中國信通院云計算與大數(shù)據(jù)研究所聯(lián)合撰寫并發(fā)布《云上WAAP發(fā)展洞察報告(2023)》,足見瑞數(shù)信息在API、WAAP等綜合領域的強勁實力。
在AI和大模型時代,網(wǎng)絡安全攻防的對抗不斷升級。對于瑞數(shù)信息的未來,吳劍剛表示:“瑞數(shù)信息將以技術前瞻的視角,持續(xù)進行安全科技創(chuàng)新,鞏固應用和數(shù)據(jù)安全的基礎,為企業(yè)用戶構建面向智能時代的新一代主動防御安全體系。”
申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!