您的位置:首页 > 移动互联

边界无限陈佩文:应用安全大行其道 RASP技术风正起时

发布时间:2022-07-28 13:03:39  来源:互联网     背景:

  随着企业越发重视和加强应用程序,以及开发人员采用新的技术/流程来构建应用程序,以提高上线速度和丰富客户体验,广大企业对应用的防护需求日益增加,应用安全将成为最重要的安全阵地之一。据Forrester预测,至2025年全球应用安全市场将达到129亿美元规模。市场的扩大和攻击手段的多样化给传统应用安全防护手段提出了新的挑战,也激发了诸如RASP等新兴应用防护技术的产生以及边界无限等安全新锐的崛起。边界无限以RASP技术为基础,推出了业界领先的全栈式云安全防护系统——靖云甲,迅速夺得了应用运行时安全防护的“杆位”。

  应用安全面临现实痛点

  绝大部分Web应用攻击都是没有特定目标的大范围漏洞扫描,但少数攻击却是为入侵特定目标而进行的针对性尝试。无论哪种情况,攻击都非常频繁,难以准确检测。同时企业在做好应用安全防护的过程中面临诸多现实痛点。边界无限创始人、CEO陈佩文表示,除了人为因素及防护策略导致的信息泄露,应用安全的几个特点值得关注。

  一是安全漏洞攻击迅猛增长。应用作为网络入口承载着大量业务和流量,因此成为了安全的重灾区,黑客大多会利用Web应用漏洞实施攻击。由于应用保护的严重不足,且企业缺乏东西向的防御能力,黑客往往借助自动化的工具以及 Nday 漏洞,在短时间内以更高效、隐蔽的方式对Web进行漏洞扫描和探测,这将大大加剧企业应用防护的难度,使企业面临更为严重的安全风险和损失。以近期出现的 log4j 和 spring 相关漏洞为例,其严重程度令人担忧,企业的重视程度也相当高,但即便如此,此类漏洞还是会长期与应用共存,因此针对应用的贴身防护刻不容缓。

荣耀play全面屏

  二是针对API的攻击越来越普遍。随着数字化转型,现代企业越来越多的服务都已经 IT化,其中 API 成为了企业数字化的窗口。企业通过API来完成数据的传递,帮助企业完成相关业务功能,因此 API 变成攻击的重点目标,黑客通过扫描攻击和滥用 API 相关功能来获取企业敏感数据。除此之外,很多企业并不清楚自己拥有多少API,也并不能保证每个API都具有良好的访问控制,被遗忘的影子API和僵尸API会带来重大的未知风险。据Gartner预测,到2022年API滥用将是最常见的攻击方式,为API构建安全防护体系势在必行。而RASP作为程序的“免疫血清”,凭借其身位优势,在程序内部最直观、最准确地获取 API 接口等信息,从根本上守护 API 安全。

  三是不安全的反序列化。反序列化过程就是应用接受序列化对象并将其还原的过程。如果反序列化过程不安全,可能会出现重大问题。即便开发人员知道不能信任用户输入,但序列化对象却总是被莫名地重视,往往放松对序列化对象的安全管理。这种情况下,不安全的反序列化过程成为黑客发送攻击的重要方式,且此种攻击手段在黑客攻击技术中排名前列,其不安全性极易导致Web应用暴露在远程代码执行威胁之下。

  四是盲目依赖开源组件导致供应链安全危机。最近发生的很多数据泄露事件,攻击者利用的漏洞往往嵌入软件的开源组件里,这暴露了Web应用安全中的一个重大问题——盲目信赖开源组件。据Forrester研究表明,应用软件80%-90%的代码来自开源组件。全球对开源代码的旺盛需求,将导致Web应用供应链攻击在2022年进一步增长,范围扩大,并且更加复杂,未来使用恶意软件进行Web应用供应链攻击的数量将不断攀升。利用开源组件,实施对Web应用供应链的攻击更隐蔽,危险性也更高。

  RASP——应用安全“免疫血清”

重庆大数据智能化发展战略

软银的股权架构

  当前,多数应用都依赖于像入侵防护系统(IPS)和 Web 应用防火墙(WAF)等外部防护。WAF部署在Web应用前线,通过对HTTP/HTTPS的有目的性的策略来达到对Web应用的保护,在HTTP流量到达应用服务器之前对其进行分析,但是基于流量的检测分析手段容易被绕过。相比于传统的边界产品, RASP不需要依赖规则。在去年波及范围较广的Log4j2漏洞和最近Spring漏洞事件中,RASP展示出它过人的优势。

  “WAF等传统安全防护产品部署在边界,更像让人多穿衣服、多喝热水,RASP是基于新一代防护理念的应用程序自我防护技术,两者并不会相互取代,而是能相互配合、相得益彰。然而,很多人会把RASP比如成应用‘疫苗’,简单说,‘疫苗’更多地是针对特定病症的专项应对。从目前的网络安全趋势上来看,未知漏洞攻击越来越普遍,我们要做的就是帮助客户加强自身网络的安全防护能力,从这个意义上来说,RASP更像是在实际网络攻防中提取的‘免疫血清’,帮助客户加强自身肌体的免疫力,让客户网络拥有内生安全能力。”陈佩文如是说。

  针对性防护应用行为上的攻击,RASP可以做到以下几点。一是资产梳理。帮助用户从安全角度构建细粒度的应用资产信息,让被保护的应用资产清晰可见。提供数十种应用中间件的自动识别,并主动发现、上报应用的第三方库信息,实现对应用安全性的内透。二是内存马防御。通过建立内存马检测模型,以Java语言为例,利用 Agent 周期性地对 JVM 内存中的 API 进行风险筛查,并及时上报存在风险的信息,帮助用户解决掉埋藏内存中的“定时炸弹”。三是漏洞管理。帮助用户精准发现应用漏洞风险,帮助安全团队快速、有效地定位和解决安全风险。主动采集第三方依赖库库信息,并与云端漏洞库进行比对、分析,识别出应用存在的安全隐患,从而缩减应用攻击面,提升应用安全等级。四是入侵防御。帮助用户防御无处不在的应用漏洞与网络威胁。结合应用漏洞攻击免疫算法、安全切面算法及纵深流量学习算法等关键技术,将安全防御能力嵌入到应用自身当中,为应用程序提供全生命周期的动态安全保护,显著地提升企业的安全运营工作效率。

  陈佩文表示,RASP 以探针的形式,将保护引擎注入到应用服务中,就像“免疫血清”一样,随应用程序在本地、云、虚拟环境或容器中进行部署,为应用程序提供安全特性。这种特性使RASP掌握了内部所有动作的“上下文联系”,而不只是“入口流量”。这样可以构建应用安全程序的深度防御体系,尤其是在面临未知漏洞的前提下,也将是较优的选择,弥补了当前市场在产品应用层的空白。

森海塞尔momentum2代

  灵动智御 RASP靖云甲率先落地

新专利曝光苹果秘密打造的新iPhone:从未见过的设计!

  “边界无限是一家技术至上的公司。我们希望能面对新的安全趋势,站在巨人的肩膀上,更前瞻性地考虑安全技术升级与产品布局。RASP是我们的起点,也是我们的战略支点,我们希望做一家有技术领先性、有行业示范性、有国际知名度的民族安全企业。靖云甲基于云原生技术和RASP技术,将主动防御能力无缝融合至应用程序运行环境和开发语言中。通过对请求调用的关键函数进监听,结合应用上下文情景分析能力和强大的AI攻击检测引擎,可捕捉并拦截各种绕过流量检测的威胁攻击,来应对无处不在的应用漏洞与网络威胁,从而为应用程序提供全生命周期的动态安全保护。这是行业的创新之举,也是大势所趋,同时也是我们‘灵动智御’理念的最佳实践。”陈佩文介绍说。

  边界无限RASP靖云甲应用程序自我防护体系主要由微探针(Agent)、数据调度器、AI攻击检测引擎、管理平台四部分构成,来提供灵活的、稳定的、精准的核心能力支持。靖云甲通过将Agent注入到应用中间件中,对被保护应用程序的访问请求进行持续监控和分析,使得应用程序在遭受攻击时,能够实现自我防御。靖云甲产品体系采用模块化的组织形式,实现了各核心功能的智能集成和协同联动。

卢伟冰红米k30pro

  值得一提的是,边界无限RASP靖云甲可以细粒度构建应用资产,提供资产关联能力,有效防御未知漏洞威胁,全方位保护应用安全。它采用独特采样决策架构,保障应用安全“快准稳”。此外,基于云原生场景进行的顶层设计,使得靖云甲可以完美契合云上安全需求,支持容器化、支持K8S部署、轻松解决业务爆发式增长、实例突增带来的安全防护同步问题。

  江山代有人才出,各领风骚数十年。安全行业的日新月异,终究会激发新的安全技术甚至安全公司应运而生,未来的安全市场将发生怎么样的变化,让我们静观其变,客观记录。

  文章关键词:应用安全、RASP、API安全、漏洞管理、入侵防御、边界无限、0Day漏洞、WAF

苹果13发布会9月几号

  关于边界无限

  www.boundaryx.com

  北京边界无限科技有限公司(BoundaryX,简称边界无限),是中国云、应用安全"灵动智御"安全理念的创领者,致力于为广大政企用户提供全链路云安全防护产品和顶级攻防体系,并通过还原真实攻防来帮助用户构建更安全、更灵动、更智能、更具价值的防御体系。

三星s7和iphone6s

  无实战,不安全!边界无限成立于2019年,总部位于北京,团队成员来自于各大安全厂商及头部互联网企业安全实验室,拥有多年一线攻防对抗的工作经验,多次在国家及省级攻防演练中名列前茅。

  RASP被喻为网络安全的"免疫血清"。基于丰富的实战经验和自主创新的技术,边界无限推出RASP全栈式云安全防护平台-靖云甲。该产品是边界无限帮助用户构建云原生时代安全基础设施体系的起点和战略支点,更是"灵动智御"理念的最佳实践。它以"数据驱动、连接、全链路"为产品理念,消除根本风险,为企业主动防御赋能;通过"应用上下文安全分析引擎、智能算法"等关键技术,捕捉拦截已知和未知威胁攻击,从而为云上资产、应用、数据提供全链路、全生命周期的动态安全保护。

  截至目前,边界无限已与政府、金融、能源、云服务厂商、电商、互联网等领域数十家客户达成业务合作,为其构建稳定、高效的安全防护。


返回网站首页

本文评论
叮咚买菜启动“绿水青山”计划 助力乡村振兴共走富裕路
  近期,叮咚买菜发布了今年3季度财报。财报披露,叮咚买菜未来将以“商品力”作为自己的核心竞争力与第一推动力。作为一个新型的供应链公司,叮咚买菜将互联网技术与农业、食...
日期:07-26
《男人装》拍电视是什么画风?“死亡角度”拍出别样边程
  能把李雪琴拍性感的《男人装》,拍电视会是什么画风?新出的智能手机  近日,《男人装》官方微博发出青年演员边程与VIDAA电视“小青”的一组时尚大片。在由VIDAA营造的潮...
日期:07-29
安徽省副省长何树山莅临华云数据调研!
  2022年7月5日,安徽省人民政府副省长何树山、省政府副秘书长汪春明以及省经信厅、财政厅、发改委、合肥市政府各部门相关领导莅临华云数据参观调研。华云数据董事长、总裁...
日期:07-25
HarmonyOS智能座舱,通过设计让驾驶得心应手_智能座舱场景
  12月23日,在深圳举办的华为冬季旗舰新品发布会上,作为AITO品牌首款全新科技豪华智能电驱SUV 问界M5的车载操作系统——HarmonyOS智能座舱重磅亮相。秉承着Harmony Design...
日期:07-25
投影仪看动画片伤眼睛吗,当贝X3智能息屏加四重认证更护眼_用投影仪给孩子看动画片伤眼吗
  投影仪在教育、娱乐等方面使用非常广泛,经常看到家长问投影仪给孩子看动画片好吗,给宝宝用投影仪看动画片好吗,小孩子能看投影仪吗,用投影仪给孩子看动画片伤眼吗,投影仪看动...
日期:07-30
从“零的突破”到领跑者,中国标准的闯关之路
  全球经济、贸易深度交融,紧密关联。想要进一步掌握主导权,既需要掌握“标准化”这门通用语言,更需逆急湍而上,在激烈的国际竞争中建立属于自己的标准体系。  当前,标准化已...
日期:08-25
在变革营销效率的之外创意,用MAXHUB改变会议效率
  “法国队夺冠,华帝退全款”,这场堪称教科书级的营销事件,估计许多人都曾有所耳闻,以7900万撬动10亿销售额,并将“华帝”一词的搜索热度创下纪录。此份成绩单的幕后操盘手正是...
日期:07-26
昆仑芯加入浪潮元脑生态 以算力创新推进产业AI化落地「昆仑芯片融资」
  7月6日,昆仑芯科技(以下简称昆仑芯)与浪潮信息签署元脑战略合作协议,双方将发挥各自在AI芯片及算力平台方面的领先优势,通过在产品、技术、市场等领域的深入合作,共同开发领...
日期:07-25
打造高韧性产业链,传音控股积极创新发展
  近日,传音控股公布今年第一季度业绩。在一众消费电子企业市值下滑的背景下,传音控股一季度业绩也出现轻微波动,净利润7.96亿元,同比基本持平。相对于传音去年交出的亮眼成绩...
日期:07-14
当贝x3和小米激光电视_当贝X3伪激光皆为讹传,用户告诉你激光有多好用
  激光投影仪作为未来投影仪发展的重要方向,具有亮度高、低功耗、色彩真实还原画质对比度高等特点,在今年4月,当贝投影仪率先发布了引领国内高亮度的激光投影仪——3200ANSI...
日期:07-26
虚幻官方肯定QQ内置UE4,后续表现让人期待
最近几天,手机QQ发布的iOS与Andorid新版安装包,引起了不少网友的关注和讨论。在Android平台中,最新版本的QQ安装包体积为371MB,而在苹果iOS平台上,手机QQ最新的8.8.55安装包,在App...
日期:07-14
三星s21断货_供货延迟,消息称三星 Galaxy S22 系列手机遭遇供应链混乱之苦
  2 月 1 日消息,根据爆料人士 Jon Prosser 的说法,永无止境的供应链混乱可能已经打击了三星的新旗舰手机 Galaxy S22 的供应,导致出货会延迟。iqoo neo5 1999抖音直播成交粉...
日期:07-30
沛纳海将高级融入细节,在手表品牌排行榜占据主导地位「沛纳海手表特点」
  很多消费者可能觉得自己购买腕表又不是买牌子,不需要研究手表品牌排行榜。但腕表目前其实已经成为比较主流的社会身份、财富的象征,尤其是像沛纳海这样具有辨识度的品牌。...
日期:07-29
专家称新冠短期影响男性生殖功能_新冠损伤男性生殖功能
  近期,有专家称,新冠病毒可能会在短期内对男性生殖功能产生影响。  根据相关研究显示,新冠病毒感染可能会对男性生殖系统产生一些影响。具体来说,新冠病毒可能会导致男性睾...
日期:12-21
总裁爆料:海信将推110英寸电视UX,售价或超20万「海信110寸电视价格」
  昨日,海信视像总裁于芝涛发微博,为将于9月20日正式发布的海信秋季新品U8H预热,无意中爆出一个重要信息:与今年旗舰新品海信电视U8H同期发布的,还有一款110英寸、产品名为“UX...
日期:09-21
玩PS5、XBOX、Switch,选智能电视还是智能投影?_switch和ps5和xbox哪个好
  这几年,游戏电视的风刮得挺猛。与此同时,智能投影也看到了主机游戏的发展势头,纷纷在自己的主力产品中,新增了游戏低延迟模式,并不断提升分辨率和显示帧率,作为吸引主机游戏玩...
日期:07-26
Soul App雪上嗨趴燃动崇礼,冬奥冠军韩晓鹏前来助阵
  日前,第24届冬季奥林匹克运动会开幕进入最后的倒计时。在年轻人聚集的兴趣社交平台Soul App,用户关于冰雪运动的讨论急剧增加。为给平台用户提供近距离接触滑雪、享受冰雪...
日期:07-25
“社交牛逼症”火了,职场牛逼症又是什么?
  在这个“社交恐惧症”成为年轻人标配的时代,最近,有一群年轻人逆向而行,以“社恐”的反相极端表现——“社交牛逼症”活跃在互联网世界的各个角落。简而言之,“社交牛逼症”...
日期:07-28
Garmin Forerunner 255同女性一起展现女性运动时尚魅力「garmin forerunner225」
  随着全民健身的热度不断提升,女性运动员身上特有的青春、时尚、力量、典雅等特质也受到女性的欢迎,打破束缚,不断拓宽关于“美”的定义。Garmin Forerunner 255系列历经四...
日期:07-25
争当“碳”路先锋,海尔双项目入选山东省能源领域推广目录「山东能源齐卫东」
  近日,山东省能源局公布了《山东省能源领域新技术、新产品、新设备目录(2022年度)》(以下简称《目录》),来自新能源领域、传统能源领域、能源数字化领域等6个领域共57个项...
日期:10-11