《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 安全防護左移,為業務系統“注入”主動安全免疫能力

安全防護左移,為業務系統“注入”主動安全免疫能力

2022-03-21
來源:安全牛
關鍵詞: 安全防護

  信息技術的高速發展所帶來的機遇與風險并存,Web應用、API網關逐漸成為黑客入侵的主要入口。數據顯示,2021年,超八成網絡攻擊都是針對應用層面的漏洞展開的,除了企業自研代碼本身的缺陷外,通過軟件供應鏈引入的缺陷是攻擊者的新“寵兒”。例如2021年末的“核彈級”Apache Log4j 2的RCE漏洞,幾乎波及了 90% 的Java應用。針對越發隱避、多變的攻擊手段,傳統基于流量特征分析的網絡安全防護設備已經顯得“力不從心”,企業安全團隊已經疲于應對各類0day漏洞,和為不斷新增的漏洞打補丁、增加安防設備規則。

  因此,現代應用需要安全防護“左移”,推動安全戰略從“傳統基于邊界防護的安全”向“面向應用現代化的內生安全”模式轉變。

  運行時應用程序自我保護(Runtime Application Self-Protection, RASP)作為降低應用風險的一項關鍵技術,通過應用程序運行時的內部數據來發現和攔截攻擊,對解決上述行業痛點,助力企業數字化轉型,推動實現產品創新、供應鏈優化、業務模式創新和提升用戶體驗具有重要作用,故發布本期牛品推薦——懸鏡安全:云鯊 RASP 自適應威脅免疫平臺。

  標簽

  01

  運行時安全切面、0day防御、DevSecOps、應用出廠安全內建、第三方組件安全防護、應用安全自防御

  用戶痛點

  02

  一、非法攻擊識別難度大

  不同應用程序漏洞類別不同,攻擊者會采用特定的攻擊加以利用,相同的HTTP請求對于不同的程序來說可謂是“甲之蜜糖乙之砒霜 ”,這使得基于傳統規則的安全防護產品難以滿足用戶日益增長的多場景、多類別漏洞識別需求。

  二、傳輸協議多元化

  現代應用程序使用的格式和協議復雜,需要面對諸如 JSON、XML、序列化對象和自定義二進制等多種格式。請求指令不僅只有HTTP,還包括WebSocket等在內的個性化協議,傳統的WAF難以對傳輸協議做到完全支持。

  三、實際應用場景多樣化

  軟件行業發展迅速,容器、IaaS、PaaS、虛擬和彈性環境激增。在不同環境下,快速部署應用程序和API成為用戶的核心要求;DevOps大行其道也進一步加快了集成、部署和交付的速度,因此,需要獨立部署的WAF存在“致命”弱點,即不能滿足用戶實用場景下的靈活性需求。

  四、供應鏈安全威脅嚴峻

  當下,軟件開發不再是閉門造車,開發過程會引入大量的第三方組件和代碼。但這一發展變化也增加了安全隱患,第三方組件多由社區維護,魚龍混雜,安全漏洞往往不能被及時發現和修復,供應鏈安全威脅日益嚴峻。

  五、傳統防御措施效果差

  傳統WAF會在網絡流量到達應用程序服務器之前對其進行分析,完全獨立于應用程序進行工作。這種“在門外處理”的方式,無法真正核實請求的合法性,漏殺錯殺成為常態,因此管理員只能使其處于“日志模式”。

  故而企業組織亟需一款能夠依據應用程序運行時上下文、從應用程序內部視角出發、不依賴流量特征分析、基于行為特征分析的應用安全威脅自我免疫平臺。

  解決方案

  03

  一、云鯊RASP介紹

  懸鏡的云鯊RASP是一款自適應威脅免疫平臺,基于運行時情景感知技術可以精準識別應用運行時存在的漏洞,并進行深度風險分析,保障軟件安全運行。

  同時,云鯊RASP提供IAST以及Runtime-SCA 解決方案,從研發、測試再到生產使用同一探針通過不同模式即可實現不同場景的用戶需求。例如在研發、測試階段,將產品切換到IAST模式,即可提供高精度的應用安全測試結果和第三方組件的依賴清單、已知漏洞、許可證等信息;在生產環節,將產品轉換為RASP模式,即可為應用程序提供0day漏洞防護。探針與應用系統的兼容性已經在測試流程中通過驗證。

  二、云鯊RASP部署架構

  云鯊RASP部署架構

  如上圖所示,云鯊RASP采用B/S架構部署,主要包括Agent、 Agent Server和Web Server三個組件,XShark Agent處理并收集上報應用程序運行時數據;Agent Server進行 Agent統一管控和數據預處理;Web Server 提供可視化操作界面以及數據分析與展示。所有組件均可集群化部署,并支持高可用。

  防護案例

  04

  以Apache Log4j 2 RCE漏洞為例,介紹云鯊RASP如何防御0Day漏洞。如下圖所示,Log4j 2漏洞利用過程包括5個步驟:

  Step1:攻擊者首先通過瀏覽器、Postman等工具構造包含 ${jndi:xxxx} 的惡意請求包;

  Step2:Java應用程序接收到該請求,并通過Log4j-core-2.x進行日志記錄;

  Step3:Log4j 2在處理日志時,發現了${}包裹的JNDI請求,于是直接解析該請求,向攻擊者事先準備好的服務器發送請求;

  Step4:攻擊者事先準備好的服務器中包含了惡意代碼,當接收到請求時會將惡意代碼通過響應返回給請求者;

  Step5:Log4j 2反射并解析該惡意代碼,最終導致被攻擊。

  在傳統的流量側防御設備中,通常是在步驟1階段進行流量關鍵字匹配。但由于0Day漏洞沒有相關特征規則,很難進行預測性的防御,通常只能在收集到威脅情報后做應急補丁響應。云鯊RASP工作在應用運行環境中,可以同時覆蓋到企業的自研代碼、第三方組件以及Web應用容器。當攻擊發生時,能結合應用程序上下文進行精準攔截。在上述步驟3中,“應用程序沒有對用戶輸入的參數做額外校驗就直接向外部服務器發起了請求”這個行為將會觸發云鯊RASP防護規則,并上報SSRF(服務端請求偽造)攻擊事件。另外,在步驟5中,應用程序直接通過反射執行來自外部服務器的代碼,若其中包含敏感命令或敏感文件的訪問,這個行為將會觸發云鯊RASP反射型命令執行規則,并進行攔截和告警。

  云鯊RASP檢測漏洞的原理是從應用程序運行時環境出發,基于特殊行為進行分析判斷,不依賴請求特征。不論請求結構如何變形,只要最后觸發到敏感操作,就會被檢測到,因此可以防御0Day漏洞。

  盡管云鯊RASP相對于傳統的邊界防護設備有一定的優勢,但應用運行時環境的插樁是一把雙刃劍,在為應用程序提供保護的同時,也會占用一定的系統開銷。因此云鯊RASP不適合進行復雜的計算和分析任務,目前階段仍無法完全替代傳統的邊界防護設備。所以當下更好的方案是RASP與傳統邊界防護設備相互補充,形成全方位的保護體系。

  產品特點

  05

  一、用戶友好,縮減成本

  云鯊RASP采用AI檢測引擎、應用攻擊漏洞免疫算法、運行時安全切面調度算法以及縱深流量學習算法等技術,并結合應用程序上下文情景分析能力,將主動防御能力運用到實際業務場景之中。用戶在日常使用時,無需配置流量檢測規則、沒有學習過程、也無需設定黑名單,進一步為企業安全團隊節省產品運行維護成本。

  二、內生安全,檢測精準

  云鯊RASP的探針以附加形式與應用程序一起運行,無需額外修改現有代碼邏輯,并從應用內部視角出發,結合應用運行時上下文,精準研判真正的風險行為,提供兼具業務透視和業務代碼解耦的內生主動安全防御能力。

  三、兼容性強,無縫銜接

  云鯊RASP兼容Java、Python、PHP等主流開發語言,部署上能兼容物理機、虛擬機、微服務、容器化以及云原生等技術,能與多種開發運行環境實現無縫接入。

  四、應用場景豐富

  云鯊RASP覆蓋面廣,可廣泛應用于包括但不僅限于金融、能源、電商、泛互聯網、汽車制造等行業的DevSecOps敏捷安全體系建設、軟件供應鏈風險治理等體系場景。

  典型應用場景

  06

  以下從安全運營、企業Web防護、應用安全、攻防演練4個方面進行典型應用說明。

  一、安全運營:

  在敏捷開發運營環境下,云鯊RASP可以為不同團隊提供定制化界面,在不同團隊間共享同一數據源,實現企業研發、運維、安全團隊之間的通力合作,降低溝通成本。例如,當項目要求快速迭代時,應用上線前可能來不及修復所有漏洞。為了項目交付和業務安全上線,安全團隊可以通過云鯊RASP的“熱補丁”技術,修補應用的缺陷和安全漏洞;

  云鯊RASP安全運營

  運維/持續交付:云鯊內嵌了詳盡的探針部署指南,運維人員可以根據企業內業務部署模式和架構,選擇合適的方案進行部署;

  安全運營團隊:云鯊RASP不依賴流量特征,而是基于特定行為進行分析,進一步降低誤報,同使防護規則更加精簡高效;

  研發團隊:云鯊RASP結果報告中不僅包括攻擊事件的完整URL,還包括函數調用棧、相關代碼文件,以及行號,可協助開發人員精準定位缺陷位置。同時,云鯊RASP提供完整的漏洞知識庫,包括缺陷產生的原因、危害、防治方法以及源代碼示例,可協助研發人員快速修復問題。

  二、企業Web防護:

  在企業Web應用日常防護中,云鯊RASP可以區分不同的業務場景,提供數據分析能力,并可自動繪制圖表呈現應用程序的風險詳情。

  三、應用安全:

  當應用安全遭遇威脅時,在應用安全遭遇威脅時,云鯊RASP可以將自身安全保護代碼嵌入到運行中服務器的應用程序上,通過對訪問應用系統的每一段代碼進行檢測,實時檢測所有的應用請求并有效阻斷安全攻擊,最終實現應用系統的自我保護,確保應用系統的安全運行。

  四、攻防演練:

  在攻防演練場景中,由于當前藍方陣營武器庫大多運行在網絡層、傳輸層和應用層,因此難以針對業務場景制定規則,存在誤報、漏報問題。云鯊RASP可以在不依賴請求特征的情況下,在應用內部進行分析,精準截獲真正具有風險的操作。并且對于“偽裝”、“變種”的攻擊手段依然能夠保證有效性。

  用戶反饋

  07

  做好DevSecOps敏捷安全體系建設,配套工具鏈技術的支撐非常重要。懸鏡云鯊RASP自適應威脅免疫平臺作為一種新興應用安全防護解決方案,在落地實踐過程中體現出了高檢出率、低誤報率及柔和嵌入現有DevOps體系等創新性,可為業務系統提供出廠安全內建。

  ——某金融行業客戶

  云鯊RASP解決了外采第三方應用的安全問題,無需修改代碼、無需配置復雜規則,同時也能覆蓋開源組件的安全。

  ——某政企行業客戶

  懸鏡安全“代碼疫苗”技術讓應用安全測試(AST)、軟件成份分析(SCA) 和運行時應用自我保護(RASP) 通過一個探針全部完成,極大簡化了 DevOps 工具鏈集成難度,讓應用的構建和發布更加的安全、快速。

  ——某互聯網行業客戶

  安全牛評

  盡管開發流程的安全管控、黑白盒測試等安全左移方案在逐漸使應用程序變得健壯,但經驗證明,無論上線前的測試再怎樣充分都經不住時間考驗,都會隨著技術演進暴露出各種脆弱性,特別是利用應用開發引擎漏洞的提權攻擊已成為高級威脅攻擊的殺手锏。但應用程序的生命周期不會隨漏洞的出現而終止,應用程序在運行時需要更細粒度的安全防護。RASP通過對應用開發引擎的行為分析,透視應用運行中指令解析和接口調用時的漏洞利用風險,從空間維度看確實可以彌補傳統WEB應用防護向下檢測能力的不足,同時又填補了應用軟件架構開發中的一個安全空白區。




微信圖片_20220318121103.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品成人aaaaa网站| 国产色婷婷国产综合在线理论片a| 亚洲午夜电影网| 亚洲伦伦在线| 亚洲欧洲日本一区二区三区| 久久精品国产91精品亚洲| 亚洲欧美经典视频| 性18欧美另类| 欧美一区二区三区四区在线观看地址 | 国产欧美日韩亚洲精品| 国产精品免费电影| 国产精品女人网站| 国产欧美日韩视频在线观看| 国产午夜久久| 精品51国产黑色丝袜高跟鞋| 影音先锋国产精品| 亚洲第一二三四五区| 亚洲福利视频专区| 亚洲精品视频在线看| 亚洲美女黄网| 亚洲视频在线观看免费| 亚洲一区二区三区高清 | 亚洲免费观看高清在线观看 | 一区二区日本视频| 亚洲精品一区二区网址| 一区二区三区欧美视频| 亚洲欧美国产视频| 久久精品国产第一区二区三区最新章节| 久久精品国产第一区二区三区最新章节 | 日韩视频免费观看高清在线视频| 99视频一区| 亚洲男人影院| 久久久久se| 欧美xart系列在线观看| 欧美日韩国产高清视频| 国产精品你懂的| 国产亚洲美州欧州综合国| 在线精品视频免费观看| 最新69国产成人精品视频免费| 99精品视频免费观看视频| 亚洲一区三区电影在线观看| 欧美在线资源| 一区二区精品| 久久疯狂做爰流白浆xx| 欧美成年人网站| 国产精品狠色婷| 国产一区深夜福利| 亚洲久久一区二区| 欧美一级大片在线观看| 亚洲精品美女| 午夜影院日韩| 欧美成年人视频| 国产精品午夜在线| 亚洲国产精品t66y| 亚洲欧美国产精品桃花| 亚洲伦理中文字幕| 欧美在线免费视频| 欧美精品aa| 国产欧美日韩亚洲精品| 亚洲日本中文字幕区| 亚洲欧美日韩综合国产aⅴ| 亚洲精品小视频| 久久精品一区二区国产| 欧美噜噜久久久xxx| 国产欧美一区二区三区在线老狼| 亚洲国产成人精品久久| 亚洲一区免费| 日韩一级精品视频在线观看| 久久国产精品久久精品国产| 欧美日韩国产大片| 影音先锋日韩有码| 亚洲尤物在线视频观看| 亚洲乱码国产乱码精品精98午夜| 欧美一区二区视频97| 欧美精品日韩综合在线| 国产一区二区中文字幕免费看| 一本色道久久综合亚洲精品小说 | 欧美va亚洲va日韩∨a综合色| 欧美系列一区| 136国产福利精品导航网址| 亚洲影院色无极综合| 一区二区激情小说| 免费在线欧美视频| 国产一区二区三区久久久 | 亚洲自拍高清| 一本一本a久久| 欧美二区在线观看| 国产最新精品精品你懂的| 亚洲天堂av高清| 一区二区三区波多野结衣在线观看| 久久亚洲精品欧美| 国产精品毛片在线| 99精品欧美一区| 99在线精品观看| 欧美99久久| 黄色成人在线网站| 午夜久久资源| 午夜欧美不卡精品aaaaa| 欧美日韩一区二区三| 亚洲激情在线观看| 91久久香蕉国产日韩欧美9色| 久久国产毛片| 国产美女精品人人做人人爽| 中国女人久久久| 在线综合视频| 欧美精品少妇一区二区三区| 亚洲第一网站| 亚洲欧洲一区二区在线播放| 久久综合九色综合欧美狠狠| 国产专区综合网| 性18欧美另类| 久久久久国产一区二区三区四区 | 欧美.com| 在线精品国产欧美| 91久久极品少妇xxxxⅹ软件| 嫩草国产精品入口| 在线观看不卡av| 亚洲国产精品久久久久| 美女亚洲精品| 亚洲午夜羞羞片| 亚洲福利在线视频| 亚洲精品久久久久中文字幕欢迎你 | 亚洲精品在线三区| 一本一本a久久| 欧美日一区二区在线观看| 欧美三区不卡| 亚洲桃色在线一区| 欧美一级免费视频| 国产偷国产偷精品高清尤物| 欧美制服第一页| 欧美不卡视频一区| 亚洲片在线观看| 亚洲午夜在线观看视频在线| 国产精品麻豆成人av电影艾秋| 亚洲欧美一区二区三区在线| 久久精品国产欧美激情| 好看的亚洲午夜视频在线| 久久精品视频在线播放| 欧美成人资源网| 日韩午夜中文字幕| 亚洲欧美国产不卡| 国产亚洲高清视频| 亚洲第一精品电影| 欧美精品久久99| 国产精品99久久久久久宅男| 欧美在线999| 亚洲国产二区| 亚洲一区二区三区乱码aⅴ| 国产免费一区二区三区香蕉精| 欧美在线观看视频一区二区三区| 看片网站欧美日韩| 亚洲精选视频免费看| 午夜亚洲影视| 一区二区在线观看av| 艳妇臀荡乳欲伦亚洲一区| 国产精品视频午夜| 亚洲国产日韩一级| 欧美日韩综合另类| 欧美在线视频免费| 欧美激情综合五月色丁香| 亚洲一区二区精品| 玖玖玖免费嫩草在线影院一区| 日韩亚洲欧美一区| 欧美在线观看一二区| 亚洲国产精品久久| 欧美一级专区| 亚洲国产欧美在线人成| 亚洲欧美日韩精品久久| 很黄很黄激情成人| 亚洲午夜黄色| 激情国产一区| 亚洲一区二区成人| 在线观看欧美亚洲| 亚洲综合国产精品| 亚洲国产成人久久综合| 午夜在线视频观看日韩17c| 亚洲福利国产精品| 欧美在线网址| 亚洲美女在线一区| 久久午夜精品一区二区| 一区二区三区四区五区在线| 久久一二三四| 亚洲永久免费| 欧美精品久久99久久在免费线| 午夜亚洲视频| 欧美午夜不卡| 亚洲日本欧美| 国产一区二三区| 先锋影音久久| 亚洲精选在线| 免费观看成人鲁鲁鲁鲁鲁视频| 亚洲一区二区在线观看视频| 欧美国产精品一区| 欧美一区二区三区在线观看| 欧美天堂在线观看| 亚洲精品专区| 一色屋精品视频免费看| 欧美在线观看一区| 亚洲一本视频| 欧美日韩综合不卡|