<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    網絡攻擊持續高發 API攻擊增長超過200%

    VSole2022-07-13 18:08:20

    7月12日,網宿科技發布了《2021年中國互聯網安全報告》(下稱《報告》)。《報告》基于網宿科技安全平臺數據,根據2020年和2021年的攻防數據綜合對比,分析了攻擊趨勢并做出判斷。《報告》顯示,2021年網絡安全形勢更加嚴峻,應用層攻擊持續高發,API攻擊尤其呈爆炸性增長,達到2020年的3.13倍。同時,網絡攻擊的方式趨于多樣化,來自境外的攻擊源數量增長顯著。

    《報告》稱,隨著企業對于開源軟件的依賴日益提升,開源軟件出現漏洞所造成的影響逐漸深遠,組合拳的防護方式成為應對軟件供應鏈安全風險的趨勢。此外,《報告》提到,企業正加速向新一代網絡安全模型零信任架構轉變,由此將帶動對零信任高階概念SASE的需求。

    網絡攻擊持續高發,API攻擊增長超200%

    《報告》數據顯示,2021年DDoS攻擊事件數量同比增長約60%,DDoS攻擊帶寬最高峰值達到774.58Gbps,相較于2020年的峰值612.67Gpbs,規模再次突破。游戲仍是遭受DDoS攻擊最多的行業,占比過半。

    Web應用攻擊延續了倍增態勢,2021全年體量達229.83億次,同比增長141.30%。其中,接近50%的Web攻擊集中在軟件信息服務和金融行業。從攻擊IP的地理位置分析發現,來自境外的Web應用攻擊IP同比暴漲了357.16%,《報告》推測,或與日趨緊張的地緣政治局勢有關。

    惡意爬蟲攻擊方面,據網宿安全平臺監測,2021年平均每秒發生2688次惡意爬蟲攻擊,全年攻擊量為2020年的2.36倍。從行業來看,隨著疫情對交通運輸的負面影響逐步消除,搶票類爬蟲復蘇,交通運輸業遭受的惡意爬蟲攻擊量從2020年的第六位回到前三位置。

    值得注意的是,企業開放的API越來越多,面臨的風險隨之加劇,API安全威脅已經進入爆發期。據《報告》,2021年針對API業務的攻擊達到147.98億次,同比增長超過200%,其中零售業、金融業以其數字化程度最深成為重災區,兩者集中了將近七成的API攻擊。另外,盡管惡意爬蟲仍是最主要的攻擊方式,但其占比有所下降,針對API業務的攻擊手段類型整體趨于多樣化。

    網宿科技副總裁、首席安全官呂士表指出,API作為連接服務和傳輸數據的核心通道,需求正大量增長,但當前API防護能力與需求之間存在錯位,主流的基于規則的應用漏洞攻擊防護已經難以應對。同時,API的使用與數據安全密切相關,《數據安全法》《個人信息保護法》的相繼發布,使得企業保護數據安全成為法律義務,此情形下行業亟需強化綜合防控體系。

    對此,網宿安全實驗室建議企業采用能夠自動化發現API、檢測API訪問行為,支持API全生命周期管理的高級API防護產品,并在此基礎上向WAAP(云Web應用程序和API保護)方案演進。

    主機威脅隱匿度提升,軟件供應鏈安全亟需組合拳

    《報告》對2021年主機入侵事件分析發現,針對主機的攻擊者大規模使用了隱藏進程(檢出率59%)、偽裝惡意定時任務(檢出率78%)、Rootkit等技術,用以規避異常行為檢測,這意味著主機安全威脅隱匿度提升,將對主機入侵檢測能力提出更高要求。

    此外,據網宿安全平臺監測,由Apache Log4j2遠程代碼執行漏洞引起的入侵事件占到了全部主機安全入侵事件總數的近一半。

    呂士表指出,Log4j2安全漏洞引發的大震蕩,折射出軟件供應鏈安全風險正在加劇。事實上,隨著全球產業數字化提速,企業對于開源軟件的依賴日益提升,任何一個比較底層的開源組件出現漏洞,都將造成“攻其一點,傷及一片”的廣泛影響。

    《報告》認為組合拳是防護趨勢。具體的策略上,網宿安全實驗室建議可以通過資產發現、漏洞檢測、Web應用防護產品提供的虛擬補丁等手段,在漏洞曝光初期攔截針對該漏洞的利用行為,在應用開發階段可以采用軟件成分分析(SCA)技術,避免應用帶病上線。

    最后《報告》觀察到,越來越多的企業已經開始用零信任網絡訪問(ZTNA)取代虛擬專用網絡(VPN),隨著移動辦公、混合云加速消融網絡邊界,企業對安全功能的整合、對策略及控制的集成成為趨勢,SASE作為最佳解決方式,需求將隨之增長。

    SASE的關鍵技術包含SD-WAN、防火墻即服務(FWaaS)、云訪問安全代理(CASB)、安全Web網關(SWG)、以及零信任網絡訪問(ZTNA)。Gartner預測,到2024年,30%的企業將采用云交付的SWG、CASB、ZTNA和FWaaS功能,2020年這一比例還不到5%。

    “SASE代表了行業方向,能否完整、成熟地支持上述各項關鍵功能將是廠商競爭的關鍵。網宿安全基于資源、技術、服務方面的優勢,對SASE早已布局,近年來持續進化‘3+X’能力,包括深化網絡、安全、邊緣計算能力,以及加速構建能力開放平臺。”呂士表表示。

    據了解,此次《報告》為網宿科技連續第六年發布,幫助公眾洞察安全態勢,同時始終聚焦前沿安全技術的研究,目前網宿安全已經形成涵蓋數據安全、主機安全、容器安全、業務安全、應用安全及網絡與訪問安全、零信任安全、安全加速一體化方案等10大類50項安全能力。

    網絡攻擊api
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    API是企業數字化轉型的關鍵,但谷歌的兩項調查發現,數字化轉型(上云)同時也導致針對API網絡攻擊API自身的攻擊面正在達到一個臨界點。
    隨著云計算、移動互聯網、物聯網的蓬勃發展,越來越多的應用開發深度依賴于API之間的相互調用。特別是疫情常態化后,協同辦公、在線教育、直播短視頻等線上應用蓬勃發展,API在其中既能夠起到連接服務的功能,又可以用來傳輸數據,隨著API的絕對數量持續增長,通過API傳遞的數據量也飛速增長。據瑞數信息《2021 Bots自動化威脅報告》顯示,作為一種輕量化的技術,API在全球范圍內受到企業組織的高度青睞,
    《報告》顯示,2021年網絡安全形勢更加嚴峻,應用層攻擊持續高發,API攻擊尤其呈爆炸性增長,達到2020年的3.13倍。游戲仍是遭受DDoS攻擊最多的行業,占比過半。另外,盡管惡意爬蟲仍是最主要的攻擊方式,但其占比有所下降,針對API業務的攻擊手段類型整體趨于多樣化。呂士表指出,Log4j2安全漏洞引發的大震蕩,折射出軟件供應鏈安全風險正在加劇。
    面向API應用的網絡攻擊已經開始對各大企業組織造成嚴重的破壞。據了解,通過利用所發現的API安全缺陷,研究人員成功進入了配置不當的SSO系統,成功訪問了奔馳、寶馬等車企的多個內部業務系統,以及其中大量的員工和客戶信息數據。應用程序安全不是為了保護API大多數應用程序安全工具不能有效保護API應用的主要原因在于其固有的技術局限性。這有助于保證API實際應用后的可靠性和安全性。
    這種安全能力差距令人擔憂,因為隨著新技術的采用,針對 API 的攻擊正在增加。
    本章節基于永安在線Karma情報平臺捕獲到的針對API的自動化攻擊工具、攻擊流量進行分析,對2022年Q2的API安全風險態勢進行客觀的展示。惡意API爬蟲對于企業反爬工作來說,無疑提出了更大的挑戰。其中各地的數字政務平臺是該團伙的重點攻擊目標,在Q2就有超過30多個的數字政務平臺遭受惡意攻擊。API存在安全缺陷是導致API攻擊的主要原因。
    隨著互聯網技術的快速發展,API作為連接服務和傳輸數據的核心通道,需求正大量增長,API在企業的發展過程中也扮演著越來越重要的角色。然而,API巨大價值的背后也同時隱藏著不可忽視的安全風險。
    惡意API爬蟲對于企業反爬工作來說,無疑提出了更大的挑戰。其中各地的數字政務平臺是該團伙的重點攻擊目標,在Q2就有超過30多個的數字政務平臺遭受惡意攻擊。API存在安全缺陷是導致API攻擊的主要原因。報告基于永安在線API安全管控平臺Q2的流量審計結果,從危害性、可利用性、普遍性三個維度,列出了Q2需要引起重視的四類API安全缺陷。
    根據VMware公司的調查報告,從2016年到2021年,商業電子郵件泄露事件給全球各地的企業造成了大約433億美元的損失。VMware公司表示,在截至今年6月的12個月中,62%的受訪者報告至少遭遇一次零日漏洞攻擊,同比增長51%。VMware公司的調查報告指出,41%的調查受訪者表示,他們在過去一年中遇到了涉及內部人員的攻擊。
    隨著現代互聯網的快速發展,網絡攻擊、數據泄露事件日益增多,根據Salt公司發布的《2023 年第一季度 API 安全狀況報告》,與前六個月相比,針對API的攻擊增加了400%,其中31%的客戶遭遇了敏感數據泄露,由此API接口的安全性越來越受到人們的關注。其中,SSL證書作為保護傳輸數據安全的重要工具,可以助力確保API接口的安全性,加密傳輸信息防窺探防篡改。為什么API接口安全性如此重要?1、A
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类