您的位置:首页 > IT热点资讯

瑞数信息:云原生时代,应用安全面临三大风险_当前云安全主要面临的安全风险是

发布时间:2023-03-24 15:18:57  来源:互联网     背景:

云原生技术蓬勃发展,已成为赋能企业业务创新的重要推动力。Gartner报告指出, 2022 年将有75%的全球化企业会在生产中使用云原生的容器化应用。到 2025 年,超过95%的新云工作负载将部署在云原生平台上。

但不可忽视的是,云原生在创造效益的同时,也在重塑整个应用生命周期,由此带来了新的应用安全隐患。

云原生应用变革带来三大安全风险

随着以容器、微服务、服务网格为代表的云原生技术被广泛使用,企业从由虚拟机驱动的基本云环境转变为分布式、基于微服务的云原生环境。

在瑞数信息技术总监吴剑刚看来,云原生技术带来了应用形态的变化:一方面,云原生为应用带来了更好的韧性、适用性、故障自愈率等;另一方面,云原生应用遵循面向微服务化的设计方式,导致应用数量快速增长,应用更加分散、配置更加复杂,同时应用间交互也带来了API数量的指数级增长,进而为云原生应用和业务带来了新的风险。

云安全应用场景

吴剑刚表示,云原生环境带来的应用风险大致可分为三类:

● 传统应用安全风险

云原生应用源于传统应用,因而云原生应用风险也继承了传统应用的风险,例如:失效的对象级授权、失效的用户身份认证、注入攻击、过度的数据暴露、使用含有已知漏洞的组件、不足的日志记录和监控等风险。

其中,开源组件代码漏洞正在成为云原生环境中常见的风险。云原生技术大量使用开源代码,企业很难规避开源代码库漏洞,由此为云原生应用的安全带来了更多不确定性。

● API安全风险

vivo1元秒杀

API大量出现是云原生环境的一大特点,目前针对API的攻击已成为一个重要方向。针对API的常见网络攻击包括:重放攻击、DDoS 攻击、注入攻击、中间人攻击、内容篡改、参数篡改等。这些新型的安全威胁正在变得更加复杂化、多样化、隐蔽化、自动化。

同时,由于API接口被大量调用,很多企业API资产不清、责任不清,API滥用正在成为黑客攻击的主要入口,为企业带来巨大的数据泄露风险。

● 业务安全风险

随着数字化业务快速增长,APP、微信、小程序、H5 等多种业务接入渠道产生,API接口大量被调用,带来了相应的业务安全风险。

一方面,小程序这类新兴线上渠道被攻击者逆向难度很低,逆向成功后,直接调用API接口就可以获取用户信息、敏感数据、办理业务等,实施业务欺诈。另一方面,API接口承载着敏感数据,经常面临接口越权、未授权访问等安全威胁,攻击者通过各类Bots模拟真实用户、批量化业务操作,很容易实现业务攻击。

云原生呼唤新型应用安全技术

随着云原生技术应用的普及,在未来数年内,云原生架构带来的风险将成为攻击者关注和利用的重点,传统基于边界的防护模型已不能完全满足云原生的安全需求。

在云原生环境下,边界变得模糊而且更细粒,安全防护无法再依赖传统的边界;再加上云原生架构的多租户、虚拟化、快速弹性伸缩等特点,都对传统边界安全防护技术提出了新的挑战。

瑞数信息技术总监吴剑刚表示,为了探索一条更适合云原生时代的持续安全之路,瑞数信息从 2018 年就开启了云原生应用安全技术的研究,成为业内最早一批基于云原生技术推出WAAP(集Web应用防护、Bot防护、DDoS防御、API保护于一体)产品的安全厂商。

在整体架构上,瑞数信息全线产品实现了云原生架构重构,既可以提供本地化部署,也可以部署在容器上。同时,为了保持云原生应用的运行效率,瑞数信息的产品采用了云原生轻量架构,将检测流量和业务流量分离,通过对检测流量的旁路式轻量校验,将客户的业务流量时延增加压缩在5ms以内,满足互联网业务高性能、高敏捷的需求。

在防护维度上,瑞数信息针对云原生架构增加了流量采集层级,从node、pod、agent三个层面对流量进行全方位监测,将南北向、东西向流量管控起来,实现更细颗粒度的安全隔离机制,有效防止网络威胁在云平台内部肆意蔓延。

面对云原生架构带来的三类安全风险,吴剑刚表示瑞数WAAP动态安全平台在提供传统Web安全防御能力的同时,也能轻松应对新兴和快速变化的Bots攻击、0day攻击和应用DDoS攻击,助力用户打造覆盖Web、APP、云原生应用和API资产的主动防护体系。

● WEB安全防护能力:基于“动态安全引擎”“智能威胁检测引擎”“规则引擎”协同工作,瑞数WAAP动态安全平台采用轻量级签名和特征规则,即可对手动攻击、自动化攻击提供更为高效全面的Web应用防护能力,实现纵深防御。

API安全防护能力:瑞数WAAP动态安全平台采用智能威胁检测技术、行为分析技术,通过API感知、发现、监控分析和保护四大模块,实现对API全生命周期的安全防护管理。

云安全应用场景

● 恶意机器人(Bot)保护能力:针对Bot自动化工具的识别与防御是瑞数信息产品最突出的能力之一。瑞数WAAP动态安全平台通过“动态混淆技术”,对服务器网页底层代码的进行持续动态变换,让攻击者无从下手;通过“人机识别技术”,实现对访问客户端真实性的识别,实现从用户端到服务器端的全方位“主动防护”,有效打击模拟真实用户的各种自动化攻击和业务欺诈行为。

● 应用层DDoS防护能力:区别于传统限频的防护技术,瑞数WAAP动态安全平台基于独特的Bot防护能力,抓住CC攻击都是工具发起的特点,通过工具防护,实现对业务/应用层的CC攻击的防护。

以API安全防护为例,吴剑刚表示,传统API安全网关产品主要是在API请求的身份认证、权限管控、请求内容校验与过滤以及API流量限速等方面进行防护,但是这些防护功能都与应用开发高度相关,应用程序修改后往往也需要修改API安全网关的配置,造成的部署与维护成本都极为高昂。

但实际上云原生环境下的API功能在不断扩充与加强,贯穿了整个产品交付的流程,需要结合云原生架构对API全生命周期进行监测和管控。这也是为什么瑞数信息会推出API安全管控平台(API BotDefender)的原因,从API接入客户端覆盖到API服务器端,包括API资产管理、攻击防护、敏感数据管控和访问行为管控四大模块,为API接口提供完整的安全管控方案。

基于瑞数信息全程式API安全威胁防护,企业可以实现自动化的API资产发现、API资产全生命周期管理、精准API画像构建、全渠道感知API、API敏感数据管控、API攻击防护、API滥用防护、API访问行为管控、动态响应防护等。

云安全面临的威胁

吴剑刚表示,在云原生环境下,企业面临的攻击面更广,因此更应该定义自己的核心资产,从应用视角梳理核心资产、业务和场景来进行防护。瑞数云原生安全产品正是顺应了安全视角转变的趋势,对核心资产进行挖掘和保护,并通过轻量级架构和检测方式为云原生应用降本增效。

目前,瑞数信息是国内首批通过中国信通院“云原生API安全能力”和“WAAP能力”评估认证的安全厂商;其中,瑞数WAAP动态安全平台还荣获了中国信通院“云原生安全技术创新优秀案例”奖项。这充分彰显了瑞数信息在云原生应用安全领域的领导地位,在安全能力、功能全面性、产品稳定性、性能等各个方面为企业客户提供了信心。

结语

云原生给业务带来敏捷积极影响的同时,也带来了全新的安全挑战,企业需要不断更新安全理念、采用多维度、多技术提高安全的包容性,并将安全策略和业务结合起来优化,才能真正将云原生安全落地。瑞数信息作为云原生安全领域的领先厂商,将帮助更多企业用户提升应对IT风险的免疫力,落地云原生应用安全最佳实践。


返回网站首页

本文评论
印度“围剿”中国手机 但“胜利”不会属于印度「中国目前对印度的行动」
有交易平台的担保支付模式   来源 |;志象网(ID:passagegroup)   作者;| 谢小丹;刘晓婷   编辑;| 王晓寒   印度将限制中国厂商出售价格低于1.2万卢比(约合1200元人民币)...
日期:08-10
网约车聚合平台有哪些治理要点和措施_网约车聚合平台有哪些治理要点
  文/张剑  编辑/朱弢  2021年以来,出行市场格局开始发生变化,网约车聚合平台的快速发展,搅动了这个行业的一池春水。  作为传统聚合平台,高德、百度的日订单量暴增,进入...
日期:09-23
苹果允许广告追踪_苹果因违规获取iPhone用户数据用于广告遭法国罚款 850万美元
1月9日 消息:据外媒报道,法国数据保护机构 CNIL 周三对苹果公司处以800万欧元(约合850万美元)的罚款。 Gizmodo苹果全新ios 16怎么降级Gizmodo报道称,“原因是苹果在未经适当同...
日期:01-09
段永平再度抄底买入10万股腾讯ADR 耗资约2500万港元_段永平抄底腾讯股票
查看最新行情   腾讯股价今日再度跌破250港币,知名投资者段永平今日(13日)上午9点左右再度出手以32.05美元买入10万股腾讯ADR,耗资约2500万港元。段永平...
日期:10-18
小米civi评测_小米Civi 2真机照曝光:“小白裙”配色辨识度极高
据日前官方宣布,小米将于9月27日14:00正式推出小米Civi家族的新成员——小米Civi 2并将与“Hello Kitty”联名,同时还公布了全新配色“小白裙”,极具辨识度,受到了不少网友的强...
日期:09-24
三星S23 Ultra跑分曝光 下月发布
中关村在线消息:近日,微博数码博主曝光了三星新机皇欧版S23Ultra的跑分,新机的代号为SM-S918B,GeekBench5跑分单核得分1530,多核得分为4779,三星官方宣布将于2月2日凌晨亮点召开...
日期:01-24
小米12 Pro到手只要2579 限时降1400元_小米12pro预计价格
在今年的双11旗舰,小米主力机型都有不同程度的促销,小米12 Pro再度调价叠加Plus、满减等优惠后,到手价只有2579元,限时立减1400元的活动还是幅度很大的,小米旗下12s Ultra等主流...
日期:11-08
华为鸿蒙新版3.1/4.0曝光 已经开始内测「华为 鸿蒙3.0发布」
有消息称鸿蒙OS 3.1已经在内测了,该博主称已经在内测,主要是修复现存的Bug,提升系统稳定性,而且新版本的3.0暂时不会有大改的OTA推送。除此以外鸿蒙OS 4.0会有较大的设计变动,同...
日期:01-31
三星Galaxy Z Fold4即将发布:版本都要1万2以上了_galaxy z fold3价格
今日晚间,Winfuture曝光了三星Galaxy Z Fold4详细信息,包括价格。我们先来看下价格,三星Galaxy Z Fold4提供256GB/512GB两种选择,256GB版本售价1799欧元(约合人民币12400元),512GB...
日期:08-10
iOS16新增明暗壁纸,iPhone 14系列支持AOD遭实锤「ios 14内置壁纸」
中关村在线消息:根据此前爆料,苹果将于今年9月份举办秋季新品发布会,届时将发布包括iPhone 14系列的多款新品。而随着发布会的接近,网上关于新机的爆料也是越来越多,就在近日,有媒...
日期:08-02
Google Meet硬件主屏迎来Dark Canvas暗色画布主题支持
在周一的一篇公告文章中,Google Workspace 团队隆重介绍了 Google Meet 的一项新功能 —— 允许在所有兼容硬件的主屏上使用 Dark Canvas 明暗主题。在用户未参加会议时,主屏...
日期:08-31
超拼科技关于车辆路径系统、app的蚁群算法调优
超拼科技关于车辆路径系统、app的蚁群算法调优超拼科技在App系统设计研发中经常遇到客户有路径规划相关业务需求,然而现有地图API接口的方案普遍不能深度满足用户的定制需求,...
日期:07-22
售价1.3万元!三星原神限定版新机14分钟售罄_原神5星限定
中关村在线消息:近日,三星在海外正式开售了三星Galaxy Z Fold 4 原神限定版和三星Galaxy Buds2 Pro 原神限定版,联动角色为甘雨,这两款产品目前在海外发售并在14分钟内全部售罄...
日期:12-30
复联6推迟上映!现用手机能看《复联5》_复联5什么时候上映中国 视频
中关村在线消息:10月12日,漫威新片《复仇者联盟6》宣布档期推迟,从原定的2025年11月7日变为2026年5月1日北美上映,晚了半年,离现在还有近4年。《复联6》的编剧为《洛基》《奇异博...
日期:10-22
先别更新!用户反馈iOS 16.1出现Wi-Fi断连问题_iPhone 6连不上Wi-Fi
10月28日,据macrumors报道,在Reddit、Twitter和Apple支持社区论坛里有多位用户反馈,他们的手机在更新到iOS 16.1后,手机会出现Wi-Fi断连问题。联想小新pro14升级win11大力智能教...
日期:10-29
任天堂switch可以连无线网络_Tassei展示可将PC游戏无线串流到任天堂Switch上的Stream Card
许多玩家喜欢通过 Steam Link 等方案,将 PC 游戏串流到移动设备上去体验。但是在任天堂 Switch 平台上,目前仍暂缺类似的功能。有趣的是,在本届东京电玩展(Tokyo Game Show 2022...
日期:09-21
科技日报:科学家提出液晶计算机新构想_液晶 发明
  科技日报北京8月22日电;(记者刘霞)两位科学家在最新一期《科学进展》杂志上撰文提出了一种新的计算机制造方法:用液晶构建计算机,这种计算机将使用分子的朝向来存储数据,其计...
日期:08-23
终于等到 Airpods Pro2与iPhone 14一同登场「苹果airpodspro4」
中关村在线消息:据今日彭博社报道称,苹果将在即将召开的苹果秋季新品发布会中发布AirPods Pro 2无线耳机。Airpods Pro已经很久没有更新了,去年苹果发布了AirPods 3,但这款耳机...
日期:09-06
iPhone 12/13/14灵魂设计师离职 苹果直接取消工业设计总监职位「苹果设计师为什么离开」
苹果的产品往往被视为有着独特的韵味,这与苹果强大的工业设计是分不开的,CEO乔布斯与设计总监Jony Ive的搭配为苹果多款产品奠定了基础,现任的苹果设计总监Evans Hankey被曝将...
日期:02-03
美股周四:三大股指连跌两天,谷歌再跌逾4%,百度跌近3%_美股三大指数均跌超2%
美国时间周四,美股收盘主要股指全线下跌,连续两天下跌。道琼斯指数收于33699.88点,下跌249.13点,跌幅0.73%;标准普尔500指数收于4081.50点,跌幅0.88%;纳斯达克指数收于11789.58点,跌...
日期:02-13