《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 安全防護左移,為業務系統“注入”主動安全免疫能力

安全防護左移,為業務系統“注入”主動安全免疫能力

2022-03-21
來源:安全牛
關鍵詞: 安全防護

  信息技術的高速發展所帶來的機遇與風險并存,Web應用、API網關逐漸成為黑客入侵的主要入口。數據顯示,2021年,超八成網絡攻擊都是針對應用層面的漏洞展開的,除了企業自研代碼本身的缺陷外,通過軟件供應鏈引入的缺陷是攻擊者的新“寵兒”。例如2021年末的“核彈級”Apache Log4j 2的RCE漏洞,幾乎波及了 90% 的Java應用。針對越發隱避、多變的攻擊手段,傳統基于流量特征分析的網絡安全防護設備已經顯得“力不從心”,企業安全團隊已經疲于應對各類0day漏洞,和為不斷新增的漏洞打補丁、增加安防設備規則。

  因此,現代應用需要安全防護“左移”,推動安全戰略從“傳統基于邊界防護的安全”向“面向應用現代化的內生安全”模式轉變。

  運行時應用程序自我保護(Runtime Application Self-Protection, RASP)作為降低應用風險的一項關鍵技術,通過應用程序運行時的內部數據來發現和攔截攻擊,對解決上述行業痛點,助力企業數字化轉型,推動實現產品創新、供應鏈優化、業務模式創新和提升用戶體驗具有重要作用,故發布本期牛品推薦——懸鏡安全:云鯊 RASP 自適應威脅免疫平臺。

  標簽

  01

  運行時安全切面、0day防御、DevSecOps、應用出廠安全內建、第三方組件安全防護、應用安全自防御

  用戶痛點

  02

  一、非法攻擊識別難度大

  不同應用程序漏洞類別不同,攻擊者會采用特定的攻擊加以利用,相同的HTTP請求對于不同的程序來說可謂是“甲之蜜糖乙之砒霜 ”,這使得基于傳統規則的安全防護產品難以滿足用戶日益增長的多場景、多類別漏洞識別需求。

  二、傳輸協議多元化

  現代應用程序使用的格式和協議復雜,需要面對諸如 JSON、XML、序列化對象和自定義二進制等多種格式。請求指令不僅只有HTTP,還包括WebSocket等在內的個性化協議,傳統的WAF難以對傳輸協議做到完全支持。

  三、實際應用場景多樣化

  軟件行業發展迅速,容器、IaaS、PaaS、虛擬和彈性環境激增。在不同環境下,快速部署應用程序和API成為用戶的核心要求;DevOps大行其道也進一步加快了集成、部署和交付的速度,因此,需要獨立部署的WAF存在“致命”弱點,即不能滿足用戶實用場景下的靈活性需求。

  四、供應鏈安全威脅嚴峻

  當下,軟件開發不再是閉門造車,開發過程會引入大量的第三方組件和代碼。但這一發展變化也增加了安全隱患,第三方組件多由社區維護,魚龍混雜,安全漏洞往往不能被及時發現和修復,供應鏈安全威脅日益嚴峻。

  五、傳統防御措施效果差

  傳統WAF會在網絡流量到達應用程序服務器之前對其進行分析,完全獨立于應用程序進行工作。這種“在門外處理”的方式,無法真正核實請求的合法性,漏殺錯殺成為常態,因此管理員只能使其處于“日志模式”。

  故而企業組織亟需一款能夠依據應用程序運行時上下文、從應用程序內部視角出發、不依賴流量特征分析、基于行為特征分析的應用安全威脅自我免疫平臺。

  解決方案

  03

  一、云鯊RASP介紹

  懸鏡的云鯊RASP是一款自適應威脅免疫平臺,基于運行時情景感知技術可以精準識別應用運行時存在的漏洞,并進行深度風險分析,保障軟件安全運行。

  同時,云鯊RASP提供IAST以及Runtime-SCA 解決方案,從研發、測試再到生產使用同一探針通過不同模式即可實現不同場景的用戶需求。例如在研發、測試階段,將產品切換到IAST模式,即可提供高精度的應用安全測試結果和第三方組件的依賴清單、已知漏洞、許可證等信息;在生產環節,將產品轉換為RASP模式,即可為應用程序提供0day漏洞防護。探針與應用系統的兼容性已經在測試流程中通過驗證。

  二、云鯊RASP部署架構

  云鯊RASP部署架構

  如上圖所示,云鯊RASP采用B/S架構部署,主要包括Agent、 Agent Server和Web Server三個組件,XShark Agent處理并收集上報應用程序運行時數據;Agent Server進行 Agent統一管控和數據預處理;Web Server 提供可視化操作界面以及數據分析與展示。所有組件均可集群化部署,并支持高可用。

  防護案例

  04

  以Apache Log4j 2 RCE漏洞為例,介紹云鯊RASP如何防御0Day漏洞。如下圖所示,Log4j 2漏洞利用過程包括5個步驟:

  Step1:攻擊者首先通過瀏覽器、Postman等工具構造包含 ${jndi:xxxx} 的惡意請求包;

  Step2:Java應用程序接收到該請求,并通過Log4j-core-2.x進行日志記錄;

  Step3:Log4j 2在處理日志時,發現了${}包裹的JNDI請求,于是直接解析該請求,向攻擊者事先準備好的服務器發送請求;

  Step4:攻擊者事先準備好的服務器中包含了惡意代碼,當接收到請求時會將惡意代碼通過響應返回給請求者;

  Step5:Log4j 2反射并解析該惡意代碼,最終導致被攻擊。

  在傳統的流量側防御設備中,通常是在步驟1階段進行流量關鍵字匹配。但由于0Day漏洞沒有相關特征規則,很難進行預測性的防御,通常只能在收集到威脅情報后做應急補丁響應。云鯊RASP工作在應用運行環境中,可以同時覆蓋到企業的自研代碼、第三方組件以及Web應用容器。當攻擊發生時,能結合應用程序上下文進行精準攔截。在上述步驟3中,“應用程序沒有對用戶輸入的參數做額外校驗就直接向外部服務器發起了請求”這個行為將會觸發云鯊RASP防護規則,并上報SSRF(服務端請求偽造)攻擊事件。另外,在步驟5中,應用程序直接通過反射執行來自外部服務器的代碼,若其中包含敏感命令或敏感文件的訪問,這個行為將會觸發云鯊RASP反射型命令執行規則,并進行攔截和告警。

  云鯊RASP檢測漏洞的原理是從應用程序運行時環境出發,基于特殊行為進行分析判斷,不依賴請求特征。不論請求結構如何變形,只要最后觸發到敏感操作,就會被檢測到,因此可以防御0Day漏洞。

  盡管云鯊RASP相對于傳統的邊界防護設備有一定的優勢,但應用運行時環境的插樁是一把雙刃劍,在為應用程序提供保護的同時,也會占用一定的系統開銷。因此云鯊RASP不適合進行復雜的計算和分析任務,目前階段仍無法完全替代傳統的邊界防護設備。所以當下更好的方案是RASP與傳統邊界防護設備相互補充,形成全方位的保護體系。

  產品特點

  05

  一、用戶友好,縮減成本

  云鯊RASP采用AI檢測引擎、應用攻擊漏洞免疫算法、運行時安全切面調度算法以及縱深流量學習算法等技術,并結合應用程序上下文情景分析能力,將主動防御能力運用到實際業務場景之中。用戶在日常使用時,無需配置流量檢測規則、沒有學習過程、也無需設定黑名單,進一步為企業安全團隊節省產品運行維護成本。

  二、內生安全,檢測精準

  云鯊RASP的探針以附加形式與應用程序一起運行,無需額外修改現有代碼邏輯,并從應用內部視角出發,結合應用運行時上下文,精準研判真正的風險行為,提供兼具業務透視和業務代碼解耦的內生主動安全防御能力。

  三、兼容性強,無縫銜接

  云鯊RASP兼容Java、Python、PHP等主流開發語言,部署上能兼容物理機、虛擬機、微服務、容器化以及云原生等技術,能與多種開發運行環境實現無縫接入。

  四、應用場景豐富

  云鯊RASP覆蓋面廣,可廣泛應用于包括但不僅限于金融、能源、電商、泛互聯網、汽車制造等行業的DevSecOps敏捷安全體系建設、軟件供應鏈風險治理等體系場景。

  典型應用場景

  06

  以下從安全運營、企業Web防護、應用安全、攻防演練4個方面進行典型應用說明。

  一、安全運營:

  在敏捷開發運營環境下,云鯊RASP可以為不同團隊提供定制化界面,在不同團隊間共享同一數據源,實現企業研發、運維、安全團隊之間的通力合作,降低溝通成本。例如,當項目要求快速迭代時,應用上線前可能來不及修復所有漏洞。為了項目交付和業務安全上線,安全團隊可以通過云鯊RASP的“熱補丁”技術,修補應用的缺陷和安全漏洞;

  云鯊RASP安全運營

  運維/持續交付:云鯊內嵌了詳盡的探針部署指南,運維人員可以根據企業內業務部署模式和架構,選擇合適的方案進行部署;

  安全運營團隊:云鯊RASP不依賴流量特征,而是基于特定行為進行分析,進一步降低誤報,同使防護規則更加精簡高效;

  研發團隊:云鯊RASP結果報告中不僅包括攻擊事件的完整URL,還包括函數調用棧、相關代碼文件,以及行號,可協助開發人員精準定位缺陷位置。同時,云鯊RASP提供完整的漏洞知識庫,包括缺陷產生的原因、危害、防治方法以及源代碼示例,可協助研發人員快速修復問題。

  二、企業Web防護:

  在企業Web應用日常防護中,云鯊RASP可以區分不同的業務場景,提供數據分析能力,并可自動繪制圖表呈現應用程序的風險詳情。

  三、應用安全:

  當應用安全遭遇威脅時,在應用安全遭遇威脅時,云鯊RASP可以將自身安全保護代碼嵌入到運行中服務器的應用程序上,通過對訪問應用系統的每一段代碼進行檢測,實時檢測所有的應用請求并有效阻斷安全攻擊,最終實現應用系統的自我保護,確保應用系統的安全運行。

  四、攻防演練:

  在攻防演練場景中,由于當前藍方陣營武器庫大多運行在網絡層、傳輸層和應用層,因此難以針對業務場景制定規則,存在誤報、漏報問題。云鯊RASP可以在不依賴請求特征的情況下,在應用內部進行分析,精準截獲真正具有風險的操作。并且對于“偽裝”、“變種”的攻擊手段依然能夠保證有效性。

  用戶反饋

  07

  做好DevSecOps敏捷安全體系建設,配套工具鏈技術的支撐非常重要。懸鏡云鯊RASP自適應威脅免疫平臺作為一種新興應用安全防護解決方案,在落地實踐過程中體現出了高檢出率、低誤報率及柔和嵌入現有DevOps體系等創新性,可為業務系統提供出廠安全內建。

  ——某金融行業客戶

  云鯊RASP解決了外采第三方應用的安全問題,無需修改代碼、無需配置復雜規則,同時也能覆蓋開源組件的安全。

  ——某政企行業客戶

  懸鏡安全“代碼疫苗”技術讓應用安全測試(AST)、軟件成份分析(SCA) 和運行時應用自我保護(RASP) 通過一個探針全部完成,極大簡化了 DevOps 工具鏈集成難度,讓應用的構建和發布更加的安全、快速。

  ——某互聯網行業客戶

  安全牛評

  盡管開發流程的安全管控、黑白盒測試等安全左移方案在逐漸使應用程序變得健壯,但經驗證明,無論上線前的測試再怎樣充分都經不住時間考驗,都會隨著技術演進暴露出各種脆弱性,特別是利用應用開發引擎漏洞的提權攻擊已成為高級威脅攻擊的殺手锏。但應用程序的生命周期不會隨漏洞的出現而終止,應用程序在運行時需要更細粒度的安全防護。RASP通過對應用開發引擎的行為分析,透視應用運行中指令解析和接口調用時的漏洞利用風險,從空間維度看確實可以彌補傳統WEB應用防護向下檢測能力的不足,同時又填補了應用軟件架構開發中的一個安全空白區。




微信圖片_20220318121103.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲一区二区网站| 美女视频黄a大片欧美| 久久国产婷婷国产香蕉| 亚洲图片在区色| 亚洲精品乱码视频| 亚洲国产网站| 亚洲国产成人tv| 亚洲电影免费观看高清完整版在线| 狠狠爱综合网| 黄色国产精品一区二区三区| 国产主播一区二区| 黑人操亚洲美女惩罚| 国产尤物精品| 狠狠狠色丁香婷婷综合久久五月 | 欧美日韩在线精品| 欧美日韩国语| 欧美日韩美女| 国产精品户外野外| 国产精品永久免费观看| 国产女主播一区二区三区| 国产日韩精品视频一区| 国产日韩在线看片| 狠狠色狠色综合曰曰| 一区二区三区在线高清| 亚洲二区视频在线| 91久久午夜| 妖精视频成人观看www| 一区二区激情| 午夜精品久久久久| 久久精品视频免费| 亚洲国产精品成人综合| 亚洲精品日韩综合观看成人91| 91久久精品国产| 在线亚洲观看| 欧美主播一区二区三区美女 久久精品人 | 国产精品免费视频xxxx| 国产日本欧美一区二区三区在线 | 亚洲区在线播放| 99热在这里有精品免费| 亚洲一区免费在线观看| 久久精品免费观看| 欧美不卡在线| 国产精品久久久久久久久久三级| 国产精品一区二区三区久久| 国产最新精品精品你懂的| 亚洲第一视频网站| 正在播放欧美一区| 午夜精品久久久久影视| 亚洲国产日韩一级| 亚洲午夜精品| 久久精品国产99国产精品| 欧美xxx成人| 国产精品久久久一区二区三区| 国产一级久久| 亚洲狼人综合| 欧美一级午夜免费电影| 亚洲精品资源| 欧美在线一二三区| 欧美激情网友自拍| 国产欧美一区二区精品仙草咪 | 亚洲人成毛片在线播放女女| 亚洲一级网站| 亚洲激情六月丁香| 午夜视频久久久久久| 美女999久久久精品视频| 国产精品成av人在线视午夜片| 国产亚洲精品一区二区| 亚洲开发第一视频在线播放| 欧美自拍丝袜亚洲| 99国产一区二区三精品乱码| 欧美一二三区在线观看| 欧美欧美午夜aⅴ在线观看| 国产欧美日韩专区发布| 亚洲美女在线视频| 久久国产天堂福利天堂| 亚洲欧美怡红院| 欧美韩国一区| 国模套图日韩精品一区二区| 999在线观看精品免费不卡网站| 久久精品国产77777蜜臀| 亚洲一区二区三区视频| 美脚丝袜一区二区三区在线观看| 国产精品久久久久一区二区| 亚洲人成网站在线观看播放| 欧美伊人影院| 欧美一区二区视频观看视频| 欧美日韩dvd在线观看| 激情婷婷亚洲| 午夜影视日本亚洲欧洲精品| 亚洲天堂av在线免费观看| 女同一区二区| 黄色成人av在线| 亚洲综合欧美日韩| 亚洲一级在线观看| 欧美日韩成人免费| 亚洲激情第一页| 久久精品亚洲精品国产欧美kt∨| 午夜免费在线观看精品视频| 欧美护士18xxxxhd| 在线日韩视频| 久久精品三级| 久久久久九九九| 国产日韩在线亚洲字幕中文| 亚洲一二三区在线| 亚洲一区二区黄| 欧美日韩高清在线观看| 亚洲激情二区| 亚洲精品视频在线看| 久热爱精品视频线路一| 国产日韩欧美精品在线| 亚洲一区二区三区在线观看视频| 亚洲无吗在线| 欧美日韩福利| 亚洲精品日韩在线观看| 日韩性生活视频| 欧美精品色一区二区三区| 亚洲区在线播放| 99国产精品久久久久久久成人热| 女人香蕉久久**毛片精品| 亚洲国产美女精品久久久久∴| 亚洲国产视频a| 免费一级欧美片在线观看| 一区精品在线播放| 亚洲国产精品精华液2区45| 久久久久国产精品人| 国内久久精品| 亚洲精品久久| 欧美日本在线观看| 99精品福利视频| 亚洲欧美日韩精品一区二区| 国产精品系列在线| 亚洲欧美日韩在线播放| 久久精品一本久久99精品| 黄色亚洲网站| 亚洲精品视频在线观看免费| 欧美精品三级在线观看| 99re6热只有精品免费观看| 亚洲视频精品在线| 国产精品夜夜夜| 欧美有码在线视频| 久久一区二区三区av| 在线观看日韩av先锋影音电影院| 亚洲国产天堂久久综合| 欧美精品xxxxbbbb| 中日韩高清电影网| 久久精品91久久香蕉加勒比| 激情综合色综合久久综合| 亚洲日本aⅴ片在线观看香蕉| 欧美精品久久久久久久免费观看| 99精品国产福利在线观看免费 | 欧美金8天国| 亚洲一级电影| 久久野战av| 99精品热6080yy久久 | 欧美专区中文字幕| 在线不卡视频| 亚洲天堂黄色| 国产一区二区三区在线观看精品| 亚洲国产高清在线| 欧美午夜影院| 欧美一区二区视频在线观看2020| 欧美成人免费网| 99ri日韩精品视频| 久久成人资源| 亚洲精品久久7777| 欧美在线观看视频| 亚洲韩国精品一区| 亚洲欧美成人综合| 韩国av一区二区三区四区| 日韩视频精品| 国产欧美一区视频| 亚洲精品中文字| 国产日韩在线亚洲字幕中文| 亚洲精品欧美一区二区三区| 国产精品入口麻豆原神| 亚洲国产日韩综合一区| 国产精品高潮呻吟| 久久精品一二三| 国产精品国产三级国产aⅴ9色| 久久激情视频久久| 国产精品yjizz| 亚洲激情综合| 国产日韩欧美日韩| 亚洲午夜激情网站| 激情婷婷久久| 欧美主播一区二区三区| 99视频精品在线| 欧美成年人视频网站| 午夜精品久久久久久| 欧美日韩一区二区三区在线视频| 久久国产精品久久w女人spa| 欧美性大战久久久久久久蜜臀| 亚洲国产午夜| 国产日韩亚洲欧美精品| 中文精品视频一区二区在线观看| 国内精品久久久久久影视8| 亚洲综合成人婷婷小说| 亚洲国产精品va| 久久精品免费| 亚洲网站在线播放|