近年来,随着移动互联网的快速发展,诞生了APP、H5、小程序等多种应用形式,更多的企业核心业务、交易平台都越来越依赖这些新型应用程序。与此同时,越来越多的第三方API接口被调用,API业务带来的Web敞口风险和风险管控链条的不断扩大,已非传统WAF的防护范畴。虽然WAF产品通过多年的发展已经相对成熟,但其对复杂威胁的检测和响应能力仍有待进一步提升,新一代WAF的产品理念开始被提出。
多元防护 动态融合—瑞数WAAP解决方案
吴剑刚
瑞数信息技术总监
据吴剑刚介绍,今年以来,越来越多的企业遭遇到零日漏洞的高频攻击,攻击者通过利用软件中的漏洞对企业服务器进行未经授权的访问、加密和操控,并以此作为勒索筹码,为企业造成巨大损失和业务中断。
根据身份盗窃资源中心(ITRC)的统计数据显示,零日漏洞攻击尤其呈上升趋势,与去年相比,2023年前三个季度的攻击数量增长了1620%。一系列因零日漏洞所引起的安全事件引发了企业的广泛关注和恐慌,也暴露出网络安全的脆弱性和企业在面对新兴威胁时的不足之处。
与此同时,随着企业业务朝向多态方向发展,除了传统网站业务之外,APP、小程序、H5、API等各类端口进一步丰富,也持续增大了风险的暴露面。特别是APP和小程序的普及应用,由于开发相对简单快速,其安全防护并不像传统安全防护那么细致,因此成为主要的攻击目标之一。
吴剑刚介绍,攻击者往往为了降低攻击成本,会尝试绕过APP和小程序对客户端的限制,直接对API接口发起攻击,由于脱离了设备限制,攻击门槛大幅降低,这对初级黑灰产组织而言,也可以非常轻易地实施规模化攻击。
对于传统Web安全而言,防御手段追求静态的“绝对安全”,在全生命周期内很难经受的住恶意攻击的考验。随着应用安全架构的持续升级,一系列新的安全挑战随之而来。
其中,业务和数据正在成为网络攻击的主要目标。比如企业在为客户提供服务时,通常会提供注册和登录接口,这些接口会面临批量注册、撞库和暴力破解的风险;当网站提供服务时,将面临被恶意爬取网站信息、敏感数据等风险;在进行在线交易时,会面临虚假交易和交易被篡改的风险;在开展线上营销活动时,也会面临营销资源恶意抢占、薅羊毛等危害程度不一的风险。
随着新技术的不断发展,攻击手段也会随之动态升级,以上这些风险往往都批着“合法”的外衣,利用工具模拟合法的业务操作,具有更强的隐蔽性。同时,通过大量使用自动化工具,使网络攻击更加高效、更具规模化,再加上多源低频的特征,让防火墙等传统安全很难识别和防护。
据吴剑刚介绍,全球范围内超过90%的安全攻击是由自动化攻击发起的,攻击流量中超过90%的流量是由自动化工具发起的,网络流量中超过50%的是自动化工具发起的流量。随着网络攻击的技术水平不断提高,攻击特征也愈发隐蔽,其已经由最初对已知漏洞进行攻击,通过高级自动化攻击、自动化+黑产资源库等多种技术手段加持,进化为可以隐藏机器特征和恶意特征。另外,通过智能化的AI技术,可以绕过基于规则库、特征库、流量学习、信誉库、威胁情报等传统防护手段,让被动防御面临“失效”境地。
变被动响应为主动防御,构建多元防护、动态融合的WAAP安全防御系统
针对日趋严峻的网络安全形势,吴剑刚认为,更需要变被动响应为主动防御,实施积极防御,这就需要以更加全面的视角看待网络安全问题,并依靠各技术之间的相互配合,对应用和系统安全做到心中有数、防护有方。
伴随下一代应用安全WAAP能力的不断演进,未来的应用安全趋势将是WAAP应用安全融合平台。对此,吴剑刚表示,瑞数信息WAAP解决方案构建起全业务渠道统一防护的能力,不仅实现Web应用程序和API的统一管理,还能进行多维度统一防护,从Web应用安全防护、DDoS攻击防御、Bot管理到API安全防护等多维度构建应用安全防御体系,为企业业务连续性和数据安全保驾护航。
综合来看,瑞数信息WAAP解决方案将全渠道业务进行归集融合统一防护,通过设备指纹、全访问记录、客户端采集、行为分析对攻击进行精准溯源,并利用漏洞隐藏、攻击阻断等方式,为Web、H5、APP、小程序、API提供全面防护,实现资产暴露面收敛。同时对WAF、Bot、DDoS、API等多元攻击进行充分防护,最终实现不同业务渠道之间、与其他安全产品的联防联控。
针对愈演愈烈的自动化攻击,瑞数信息通过一系列动态安全技术,包括动态验证、动态封装、动态令牌和动态混淆等,不断改变目标系统反应的内容和行为,防止攻击者找到突破口,并预测目标系统的行为,从而增加攻击难度,让攻击者无从下手。
此外,瑞数信息还将动态安全技术和AI技术融合起来,涵盖了机器学习、智能人机识别、智能威胁检测、全息设备指纹、智能响应等AI技术,对客户端到服务器端所有的请求日志进行全访问记录,持续监控并分析流量行为,实现精准攻击定位和追踪溯源,并对潜在和更加隐蔽的攻击行为进行更深层次的分析和挖掘,更加精准、持续地对抗恶意爬虫带来的自动化攻击。