• <span id="mz2q3"><table id="mz2q3"></table></span>
  • <label id="mz2q3"></label>
  • <li id="mz2q3"></li>
    <li id="mz2q3"><meter id="mz2q3"><th id="mz2q3"></th></meter></li>
    <span id="mz2q3"></span>
    
    

  • <span id="mz2q3"></span>
    <span id="mz2q3"><table id="mz2q3"></table></span>

    電話(huà):17278023053

    警惕!云原生應(yīng)用帶來(lái)三大安全風(fēng)險(xiǎn)

    2023-03-24
    back

    云原生技術(shù)蓬勃發(fā)展,已成為賦能企業(yè)業(yè)務(wù)創(chuàng)新的重要推動(dòng)力。Gartner報(bào)告指出,2022年將有75%的全球化企業(yè)會(huì)在生產(chǎn)中使用云原生的容器化應(yīng)用。到2025年,超過(guò)95%的新云工作負(fù)載將部署在云原生平臺(tái)上。

    但不可忽視的是,云原生在創(chuàng)造效益的同時(shí),也在重塑整個(gè)應(yīng)用生命周期,由此帶來(lái)了新的應(yīng)用安全隱患。

    云原生應(yīng)用變革帶來(lái)三大安全風(fēng)險(xiǎn)

    隨著以容器、微服務(wù)、服務(wù)網(wǎng)格為代表的云原生技術(shù)被廣泛使用,企業(yè)從由虛擬機(jī)驅(qū)動(dòng)的基本云環(huán)境轉(zhuǎn)變?yōu)榉植际健⒒谖⒎?wù)的云原生環(huán)境。

    在瑞數(shù)信息技術(shù)總監(jiān)吳劍剛看來(lái),云原生技術(shù)帶來(lái)了應(yīng)用形態(tài)的變化:一方面,云原生為應(yīng)用帶來(lái)了更好的韌性、適用性、故障自愈率等;另一方面,云原生應(yīng)用遵循面向微服務(wù)化的設(shè)計(jì)方式,導(dǎo)致應(yīng)用數(shù)量快速增長(zhǎng),應(yīng)用更加分散、配置更加復(fù)雜,同時(shí)應(yīng)用間交互也帶來(lái)了API數(shù)量的指數(shù)級(jí)增長(zhǎng),進(jìn)而為云原生應(yīng)用和業(yè)務(wù)帶來(lái)了新的風(fēng)險(xiǎn)。

    吳劍剛表示,云原生環(huán)境帶來(lái)的應(yīng)用風(fēng)險(xiǎn)大致可分為三類(lèi):

    ● 傳統(tǒng)應(yīng)用安全風(fēng)險(xiǎn)

    云原生應(yīng)用源于傳統(tǒng)應(yīng)用,因而云原生應(yīng)用風(fēng)險(xiǎn)也繼承了傳統(tǒng)應(yīng)用的風(fēng)險(xiǎn),例如:失效的對(duì)象級(jí)授權(quán)、失效的用戶(hù)身份認(rèn)證、注入攻擊、過(guò)度的數(shù)據(jù)暴露、使用含有已知漏洞的組件、不足的日志記錄和監(jiān)控等風(fēng)險(xiǎn)。

    其中,開(kāi)源組件代碼漏洞正在成為云原生環(huán)境中常見(jiàn)的風(fēng)險(xiǎn)。云原生技術(shù)大量使用開(kāi)源代碼,企業(yè)很難規(guī)避開(kāi)源代碼庫(kù)漏洞,由此為云原生應(yīng)用的安全帶來(lái)了更多不確定性。

    ● API安全風(fēng)險(xiǎn)

    API大量出現(xiàn)是云原生環(huán)境的一大特點(diǎn),目前針對(duì)API的攻擊已成為一個(gè)重要方向。針對(duì)API的常見(jiàn)網(wǎng)絡(luò)攻擊包括:重放攻擊、DDoS 攻擊、注入攻擊、中間人攻擊、內(nèi)容篡改、參數(shù)篡改等。這些新型的安全威脅正在變得更加復(fù)雜化、多樣化、隱蔽化、自動(dòng)化。

    同時(shí),由于API接口被大量調(diào)用,很多企業(yè)API資產(chǎn)不清、責(zé)任不清,API濫用正在成為黑客攻擊的主要入口,為企業(yè)帶來(lái)巨大的數(shù)據(jù)泄露風(fēng)險(xiǎn)。

    ● 業(yè)務(wù)安全風(fēng)險(xiǎn)

    隨著數(shù)字化業(yè)務(wù)快速增長(zhǎng),APP、微信、小程序、H5 等多種業(yè)務(wù)接入渠道產(chǎn)生,API接口大量被調(diào)用,帶來(lái)了相應(yīng)的業(yè)務(wù)安全風(fēng)險(xiǎn)。

    一方面,小程序這類(lèi)新興線(xiàn)上渠道被攻擊者逆向難度很低,逆向成功后,直接調(diào)用API接口就可以獲取用戶(hù)信息、敏感數(shù)據(jù)、辦理業(yè)務(wù)等,實(shí)施業(yè)務(wù)欺詐。另一方面,API接口承載著敏感數(shù)據(jù),經(jīng)常面臨接口越權(quán)、未授權(quán)訪(fǎng)問(wèn)等安全威脅,攻擊者通過(guò)各類(lèi)Bots模擬真實(shí)用戶(hù)、批量化業(yè)務(wù)操作,很容易實(shí)現(xiàn)業(yè)務(wù)攻擊。

    云原生呼喚新型應(yīng)用安全技術(shù)

    隨著云原生技術(shù)應(yīng)用的普及,在未來(lái)數(shù)年內(nèi),云原生架構(gòu)帶來(lái)的風(fēng)險(xiǎn)將成為攻擊者關(guān)注和利用的重點(diǎn),傳統(tǒng)基于邊界的防護(hù)模型已不能完全滿(mǎn)足云原生的安全需求。

    在云原生環(huán)境下,邊界變得模糊而且更細(xì)粒,安全防護(hù)無(wú)法再依賴(lài)傳統(tǒng)的邊界;再加上云原生架構(gòu)的多租戶(hù)、虛擬化、快速?gòu)椥陨炜s等特點(diǎn),都對(duì)傳統(tǒng)邊界安全防護(hù)技術(shù)提出了新的挑戰(zhàn)。

    瑞數(shù)信息技術(shù)總監(jiān)吳劍剛表示,為了探索一條更適合云原生時(shí)代的持續(xù)安全之路,瑞數(shù)信息從2018年就開(kāi)啟了云原生應(yīng)用安全技術(shù)的研究,成為業(yè)內(nèi)最早一批基于云原生技術(shù)推出WAAP(集Web應(yīng)用防護(hù)、Bot防護(hù)、DDoS防御、API保護(hù)于一體)產(chǎn)品的安全廠(chǎng)商。

    在整體架構(gòu)上,瑞數(shù)信息全線(xiàn)產(chǎn)品實(shí)現(xiàn)了云原生架構(gòu)重構(gòu),既可以提供本地化部署,也可以部署在容器上。同時(shí),為了保持云原生應(yīng)用的運(yùn)行效率,瑞數(shù)信息的產(chǎn)品采用了云原生輕量架構(gòu),將檢測(cè)流量和業(yè)務(wù)流量分離,通過(guò)對(duì)檢測(cè)流量的旁路式輕量校驗(yàn),將客戶(hù)的業(yè)務(wù)流量時(shí)延增加壓縮在5ms以?xún)?nèi),滿(mǎn)足互聯(lián)網(wǎng)業(yè)務(wù)高性能、高敏捷的需求。

    在防護(hù)維度上,瑞數(shù)信息針對(duì)云原生架構(gòu)增加了流量采集層級(jí),從node、pod、agent三個(gè)層面對(duì)流量進(jìn)行全方位監(jiān)測(cè),將南北向、東西向流量管控起來(lái),實(shí)現(xiàn)更細(xì)顆粒度的安全隔離機(jī)制,有效防止網(wǎng)絡(luò)威脅在云平臺(tái)內(nèi)部肆意蔓延。

    面對(duì)云原生架構(gòu)帶來(lái)的三類(lèi)安全風(fēng)險(xiǎn),吳劍剛表示瑞數(shù)WAAP動(dòng)態(tài)安全平臺(tái)在提供傳統(tǒng)Web安全防御能力的同時(shí),也能輕松應(yīng)對(duì)新興和快速變化的Bots攻擊、0day攻擊和應(yīng)用DDoS攻擊,助力用戶(hù)打造覆蓋Web、APP、云原生應(yīng)用和API資產(chǎn)的主動(dòng)防護(hù)體系。

    ● WEB安全防護(hù)能力: 基于“動(dòng)態(tài)安全引擎”“智能威脅檢測(cè)引擎”“規(guī)則引擎”協(xié)同工作,瑞數(shù)WAAP動(dòng)態(tài)安全平臺(tái)采用輕量級(jí)簽名和特征規(guī)則,即可對(duì)手動(dòng)攻擊、自動(dòng)化攻擊提供更為高效全面的Web應(yīng)用防護(hù)能力,實(shí)現(xiàn)縱深防御。

    API安全防護(hù)能力:瑞數(shù)WAAP動(dòng)態(tài)安全平臺(tái)采用智能威脅檢測(cè)技術(shù)、行為分析技術(shù),通過(guò)API感知、發(fā)現(xiàn)、監(jiān)控分析和保護(hù)四大模塊,實(shí)現(xiàn)對(duì)API全生命周期的安全防護(hù)管理。

    ● 惡意機(jī)器人(Bot)保護(hù)能力: 針對(duì)Bot自動(dòng)化工具的識(shí)別與防御是瑞數(shù)信息產(chǎn)品最突出的能力之一。瑞數(shù)WAAP動(dòng)態(tài)安全平臺(tái)通過(guò)“動(dòng)態(tài)混淆技術(shù)”,對(duì)服務(wù)器網(wǎng)頁(yè)底層代碼的進(jìn)行持續(xù)動(dòng)態(tài)變換,讓攻擊者無(wú)從下手;通過(guò)“人機(jī)識(shí)別技術(shù)”,實(shí)現(xiàn)對(duì)訪(fǎng)問(wèn)客戶(hù)端真實(shí)性的識(shí)別,實(shí)現(xiàn)從用戶(hù)端到服務(wù)器端的全方位“主動(dòng)防護(hù)”,有效打擊模擬真實(shí)用戶(hù)的各種自動(dòng)化攻擊和業(yè)務(wù)欺詐行為。

    ● 應(yīng)用層DDoS防護(hù)能力: 區(qū)別于傳統(tǒng)限頻的防護(hù)技術(shù),瑞數(shù)WAAP動(dòng)態(tài)安全平臺(tái)基于獨(dú)特的Bot防護(hù)能力,抓住CC攻擊都是工具發(fā)起的特點(diǎn),通過(guò)工具防護(hù),實(shí)現(xiàn)對(duì)業(yè)務(wù)/應(yīng)用層的CC攻擊的防護(hù)。

    以API安全防護(hù)為例,吳劍剛表示,傳統(tǒng)API安全網(wǎng)關(guān)產(chǎn)品主要是在API請(qǐng)求的身份認(rèn)證、權(quán)限管控、請(qǐng)求內(nèi)容校驗(yàn)與過(guò)濾以及API流量限速等方面進(jìn)行防護(hù),但是這些防護(hù)功能都與應(yīng)用開(kāi)發(fā)高度相關(guān),應(yīng)用程序修改后往往也需要修改API安全網(wǎng)關(guān)的配置,造成的部署與維護(hù)成本都極為高昂。

    但實(shí)際上云原生環(huán)境下的API功能在不斷擴(kuò)充與加強(qiáng),貫穿了整個(gè)產(chǎn)品交付的流程,需要結(jié)合云原生架構(gòu)對(duì)API全生命周期進(jìn)行監(jiān)測(cè)和管控。這也是為什么瑞數(shù)信息會(huì)推出API安全管控平臺(tái)(API BotDefender)的原因,從API接入客戶(hù)端覆蓋到API服務(wù)器端,包括API資產(chǎn)管理、攻擊防護(hù)、敏感數(shù)據(jù)管控和訪(fǎng)問(wèn)行為管控四大模塊,為API接口提供完整的安全管控方案。

    基于瑞數(shù)信息全程式API安全威脅防護(hù),企業(yè)可以實(shí)現(xiàn)自動(dòng)化的API資產(chǎn)發(fā)現(xiàn)、API資產(chǎn)全生命周期管理、精準(zhǔn)API畫(huà)像構(gòu)建、全渠道感知API、API敏感數(shù)據(jù)管控、API攻擊防護(hù)、API濫用防護(hù)、API訪(fǎng)問(wèn)行為管控、動(dòng)態(tài)響應(yīng)防護(hù)等。

    吳劍剛表示,在云原生環(huán)境下,企業(yè)面臨的攻擊面更廣,因此更應(yīng)該定義自己的核心資產(chǎn),從應(yīng)用視角梳理核心資產(chǎn)、業(yè)務(wù)和場(chǎng)景來(lái)進(jìn)行防護(hù)。瑞數(shù)云原生安全產(chǎn)品正是順應(yīng)了安全視角轉(zhuǎn)變的趨勢(shì),對(duì)核心資產(chǎn)進(jìn)行挖掘和保護(hù),并通過(guò)輕量級(jí)架構(gòu)和檢測(cè)方式為云原生應(yīng)用降本增效。

    目前,瑞數(shù)信息是國(guó)內(nèi)首批通過(guò)中國(guó)信通院“云原生API安全能力”和“WAAP能力”評(píng)估認(rèn)證的安全廠(chǎng)商;其中,瑞數(shù)WAAP動(dòng)態(tài)安全平臺(tái)還榮獲了中國(guó)信通院“云原生安全技術(shù)創(chuàng)新優(yōu)秀案例”獎(jiǎng)項(xiàng)。這充分彰顯了瑞數(shù)信息在云原生應(yīng)用安全領(lǐng)域的領(lǐng)導(dǎo)地位,在安全能力、功能全面性、產(chǎn)品穩(wěn)定性、性能等各個(gè)方面為企業(yè)客戶(hù)提供了信心。

    結(jié)語(yǔ)

    云原生給業(yè)務(wù)帶來(lái)敏捷積極影響的同時(shí),也帶來(lái)了全新的安全挑戰(zhàn),企業(yè)需要不斷更新安全理念、采用多維度、多技術(shù)提高安全的包容性,并將安全策略和業(yè)務(wù)結(jié)合起來(lái)優(yōu)化,才能真正將云原生安全落地。瑞數(shù)信息作為云原生安全領(lǐng)域的領(lǐng)先廠(chǎng)商,將幫助更多企業(yè)用戶(hù)提升應(yīng)對(duì)IT風(fēng)險(xiǎn)的免疫力,落地云原生應(yīng)用安全最佳實(shí)踐。


    您可能感興趣

    • 2023-07-24

      中共中央政治局10月24日下午就區(qū)塊鏈技術(shù)發(fā)展現(xiàn)狀和趨勢(shì)進(jìn)行第十八次集體學(xué)習(xí)。中共中央總書(shū)記習(xí)近平在主持學(xué)習(xí)時(shí)強(qiáng)調(diào),區(qū)塊鏈技術(shù)的集成應(yīng)用在新的技術(shù)革新和產(chǎn)業(yè)變革中起著重要作用。我們要把區(qū)塊鏈作為核心技術(shù)自主創(chuàng)新的重要突破口,明確主攻方向,加大投入力度,著力攻克一批關(guān)鍵核心技術(shù),加快推動(dòng)區(qū)塊鏈技術(shù)和產(chǎn)業(yè)創(chuàng)新發(fā)展。...

    • 2023-06-06

      金融行業(yè)是云計(jì)算公司的兵家必爭(zhēng)之地。在英特爾金融物聯(lián)網(wǎng)高峰論壇上,云從科技稱(chēng),云從科技進(jìn)入“AI四小龍”靠的是金融行業(yè)。不只是云從代表的人工智能公司,云計(jì)算公司同樣把金融行業(yè)視作重要賽道。2018年起,騰訊云頻頻和各大銀行簽約,推動(dòng)金融云的發(fā)展,金融行業(yè)是這位后來(lái)者市場(chǎng)份額提升的重要賽道。為什么是金融行業(yè)?英特爾公司物......

    • 2023-05-04

      工業(yè)互聯(lián)網(wǎng)平臺(tái)本質(zhì)是一個(gè)工業(yè)操作系統(tǒng)——其功能類(lèi)似于微軟的 Windows、 谷歌的安卓系統(tǒng)以及蘋(píng)果的 iOS 系統(tǒng)。向上提供開(kāi)發(fā)接口及存儲(chǔ)計(jì)算、工 具資源等支持,向下實(shí)現(xiàn)對(duì)各種軟硬件資源的接入、控制和管理。工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)技術(shù)主要包括從——工業(yè)技術(shù)與互聯(lián)網(wǎng)技術(shù)層面支撐工業(yè)互聯(lián)網(wǎng)系統(tǒng)搭建與應(yīng)用實(shí)施相關(guān)的各類(lèi)技術(shù),可以從......

    17278023053
    主站蜘蛛池模板: 色狠台湾色综合网站| 人人婷婷色综合五月第四人色阁| 国产成人综合日韩精品婷婷九月 | 婷婷四房综合激情五月在线| 伊人不卡久久大香线蕉综合影院 | 久久综合鬼色88久久精品综合自在自线噜噜 | 91在线亚洲综合在线| 色综久久天天综合绕视看| 久久久久久久综合日本| 色综合网天天综合色中文男男| 婷婷激情综合色五月久久| 久久天天躁狠狠躁夜夜躁综合| 亚洲综合无码一区二区痴汉| 久久综合综合久久狠狠狠97色88| 国产成+人+综合+亚洲专| 亚洲国产综合精品中文字幕| 色综合视频一区中文字幕| 久久亚洲伊人中字综合精品| 区二区三区激情综合| 伊人色综合久久天天| 狠狠色综合久色aⅴ网站| 一本一道色欲综合网中文字幕| 伊人久久久大香线蕉综合直播| 97se亚洲综合在线| 天天色天天操综合网| 亚洲小说图区综合在线| 久久综合丝袜长腿丝袜| 91精品一区二区综合在线| 国产成人无码综合亚洲日韩| 久久天天日天天操综合伊人av| 一本一道久久综合久久| 成人综合久久精品色婷婷| 伊人久久久大香线蕉综合直播| 色综合天天综合给合国产| 色噜噜狠狠色综合成人网| 国产成人人综合亚洲欧美丁香花| 亚洲人成人伊人成综合网无码| 亚洲av永久中文无码精品综合| 亚洲综合中文字幕无线码| 色综合久久精品中文字幕首页| 色婷婷综合中文久久一本|