阿里雲&FreeBuf:2019年Web應用安全年度報告(附下載) | 網際網路數據...

2021-01-09 網際網路數據資訊網

報告下載:添加199IT官方微信【i199it】,回復關鍵詞【2019年Web應用安全年度報告】即可

近日,阿里雲聯合FreeBuf重磅發布《2019年Web應用安全年度報告》,以下簡稱「報告」。2019年 Web應用安全威脅不斷升級,從用戶信息洩露到羊毛黨的狂歡,無時無刻不在考驗著每一個行業每一個Web應用的安全水位。本報告從整體攻擊態勢、攻擊手法、攻擊目標、攻擊變形、爬蟲管理等維度,以場景剖析、技術分析、案例說法的方式,對2019年Web應用安全行業整體情況做了梳理,希望給安全從業者和企業決策者帶來一定的參考。

一、2019年Web安全行業五大核心問題剖析

1.機器流量在黑灰產攻擊鏈路上作用「舉足輕重」?

報告結合過去一年全網機器流量的分析與對抗,從技術角度和鏈路上下遊角度總結了過去2019年機器流量產業結構與趨勢,並指出,在技術層面,黑灰產從不吝惜於將新興技術用於攻擊,機器流量產業正進一步向著技術垂直化、分工明確化、攻擊精細化方向發展;在鏈路層面,機器流量產業內部上下遊分工進一步明確,且擁有了更多的下遊產業需求。

2.重要活動保障我該如何準備?

報告從攻擊者和防禦者雙方視角分享了在Web安全領域如何在重保活動中進行防禦。對於防禦方而言,要在攻擊者進行信息收集和攻擊兩個階段做好充分準備。

報告指出,針對攻擊者進行0day漏洞攻擊,解決辦法是採用白名單基線的方式進行防護,即事先對重要系統建立一套合法的流量基線,例如參數的類型(比如整型、字符串、字符集範圍)、長度範圍等手段,一旦某欄位有異常輸入即可告警或者攔截,此方法已經被阿里雲WAF成功在某重保活動發現並防護某java框架的0day漏洞。

3.如何在降低誤漏報的路上越走越遠?

對WAF或者任何安全產品來講,都離不開兩個核心指標,漏報率和誤報率。漏報低代表著防護效果好,誤報率低則是為了將對正常業務的影響降到最低。

報告指出,對於漏報最理想的狀態是針對每個用戶的業務都能夠防住所有攻擊,並且不產生誤報幹擾正常業務。要達到或者說接近這種理想狀態,現有的防護機制最大問題是是一套通用防護機制已經不適用于越來越多樣化和複雜的客戶業務場景,防護機制未來應該是針對不同用戶業務場景能夠自動適應並調整防護策略,類似於淘寶的「千人千面」推薦,未來安全也是「千人千面」,在有通用防護策略的基礎上,每個用戶還要有適合自己業務的定製的安全策略。同時報告給出了阿里雲WAF的最佳實踐。

此外本章節還從「什麼才是電商和遊戲行業風控的基石?」「你的API還在裸奔嗎?「兩大問題進行詳細剖析,詳情可以文後下載報告了解更多。

二、Web攻擊態勢分析

報告從攻擊類型分布、攻擊源分布、漏洞應急響應、攻擊時間變化趨勢、重點行業分布等維度對2019年Web攻擊整體態勢進行了分析。報告指出,從攻擊現象趨勢來看除了春節期和小長假期間攻擊量明顯減少,其它時間基本處於一個平穩中略有上升的狀態。

同時,報告從攻擊流量特徵、重點攻擊目標、攻擊變形等維度對攻擊手法進行了剖析。報告顯示,在針對Web服務的攻擊中,掃描器及各類自動化攻擊工具佔據絕大部分比例。根據當前的數據保守計算,在所有針對Web服務的攻擊流量中,自動化工具佔比超過70%。這些工具的攻擊方式涵蓋了目錄掃描、SQL注入、XSS、命令執行、漏洞探測等多種威脅類型。

三、爬蟲分析

報告從爬蟲的流量分析、爬蟲分級和典型案例三個部分做了詳細分析。報告顯示,房產交易、交通、遊戲、電商、資訊論壇幾個行業中惡意爬蟲的佔比都超過了50%。

這些行業的用戶有一個顯著的特點是,他們往往對外提供的服務內容有著很強的時效性,比如不同城市的新上房源、不同線路的票務信息、商品價格、簡歷信息等等,所以會吸引大量爬蟲持續的爬取以獲取最新的資訊。比較特殊的一個是遊戲行業,爬蟲則總是聚焦在虛假帳號和掛機兩個經典場景。

從2019全年度Web安全報告我們可以看到如下情況:

1.電商等行業面臨的黑灰產鏈條更加完整和專業,利益驅動+更加先進的攻擊技術利用將會讓企業付出更多的安全和風控成本來進行防禦;

2.傳統Web防禦隨著API、加密流量等環境的變化而面臨更多的挑戰;

3.2020年各個行業在面臨更多更嚴峻的外部Web安全威脅的同時,內部對安全水位的要求以及來自藍軍的模擬攻擊也會越來越專業化,這對企業自身的安全能力提出了更大的挑戰。

在這種情況下,藉助雲上最新的威脅情報、安全技術、最佳實踐等來構建或是加強自身安全體系,是一種相對低成本而高效率的方式,能更好的跟上攻擊者的進化,更迅速的緩解風險,同時更專注於自身業務的發展。

報告下載:添加199IT官方微信【i199it】,回復關鍵詞【2019年Web應用安全年度報告】即可

相關焦點

  • 騰訊研究院:2019騰訊數字生活報告(附下載) | 網際網路數據資訊網...
    】即可騰訊研究院、騰訊應用寶、騰訊開放平臺聯合出品的《騰訊數字生活報告2019》在騰訊全球數字生態大會應用生態主題論壇上發布,報告從生存、關係、發展三個層級解讀了大眾數字生活版圖中的新趨勢及核心洞察。這份報告所依託的主要數據資源,來自騰訊應用寶的移動應用數據。移動應用是當下數字產品和服務的主要實現形態,而應用寶上移動應用類別完備並垂直性強,數據覆蓋量足具代表意義,很好地支撐了我們去構建這座「數字時代的馬斯洛金字塔」。本報告的「大趨勢」部分,呈現了各類移動應用的整體數據比較,它為我們勾勒了一個俯瞰數字生活的概貌。
  • 網宿科技安全報告 爬蟲肆虐 Web應用攻擊增長翻番
    【TechWeb】網宿科技近日正式發布《2018上半年中國網際網路安全報告》。據說報告顯示,2018年上半年網絡攻擊呈現越演越烈的態勢,其中Web應用攻擊總數環比增長了97.82%,平均每秒就發生31起攻擊。而惡意爬蟲攻擊數量環比增長了55.79%、DDoS攻擊則以809.82Gbps的數字刷新了今年上半年國內已知的攻擊峰值。
  • 安博通:2019年年度報告
    2019 年年度報告公司代碼:688168                          公司簡稱:安博通              北京安博通科技股份有限公司                   2019 年年度報告
  • 更便捷、更安全、更極速的新一代CDN:阿里雲CDN年度產品升級發布
    然而在企業全面數位化的進程中,CDN作為網際網路流量的基礎設施,也被賦予了更多能力。如何幫助企業不斷降低使用門檻,提高使用體驗?1月6日,阿里雲集中進行年度CDN產品升級發布,解讀全站加速(DCDN)離線日誌轉存新方案、邊緣流量管理、邊緣serverless等服務背後的技術與應用,為用戶展示更便捷、更安全、更極速的新一代CDN加速能力。
  • WEB應用程式保證網絡安全具備什麼特徵
    WEB應用程式保證網絡安全具備什麼特徵 超級盾訂閱號 發表於 2020-03-23 11:34:58 現在幾乎沒有任何生意不使用電腦和連接網際網路。
  • Web3.0改變中心化網絡 將是網際網路先行者的最初設想
    現代網際網路模式討論 Web3.0之前,我們需要了解一下上一個版本。web1.0是原始的網際網路:一個由超級連結連接起來的巨大的web網絡,在錯綜複雜的網狀參考中彼此相連。web2.0又稱社會網絡,因為它提供了無窮無盡的渠道,用戶可以通過社會媒體,論壇,博客等產生內容。
  • [年報]盛天網絡:2019年年度報告
    [年報]盛天網絡:2019年年度報告 時間:2020年05月21日 21:07:15&nbsp中財網 原標題:盛天網絡:2019年年度報告(四)公司的行業地位 根據《2018年中國網際網路上網服務行業發展報告》的數據,公司網際網路娛樂平臺產品在全國網吧市場佔有率市場排名第二位。二、主要資產重大變化情況 報告期末無形資產較上期增加2552.67%,主要因本期收購的子公司天戲互娛無形資產金額較大,主要為遊戲版權以及開發形成無形資產的支出。
  • Mob研究院:2019大學生實習市場大數據報告(附下載)
    報告下載:添加199IT官方微信【i199it】,回復關鍵詞【2019大學生實習市場大數據報告】即可
  • Gartner最新報告:阿里雲進入全球資料庫領導者象限
    11月24日,國際知名行業研究機構 Gartner 公布 2020 年度全球資料庫魔力象限評估結果,阿里雲首次挺進全球資料庫第一陣營——領導者(LEADERS)象限。資料庫與晶片、作業系統並列為全球技術三大件,也是企業IT系統必不可少的核心技術,銀行、電信、製造、網際網路等主要行業都依賴於資料庫技術。「阿里雲擁有豐富的資料庫種類覆蓋度和完善的產品布局,為用戶提供了多種關係型和非關係型資料庫產品,還提供了混合雲環境部署,同時集成了備份、數據遷移與同步等能力。」
  • [中報]數字政通:2019年半年度報告
    [中報]數字政通:2019年半年度報告 時間:2019年08月29日 18:11:14&nbsp中財網 原標題:數字政通:2019年半年度報告北京數字政通科技股份有限公司2019年半年度報告全文1北京數字政通科技股份有限公司2019年半年度報告2019-039 2019年08月1北京數字政通科技股份有限公司2019年半年度報告2019-039
  • 市數據資源管理局2019年度工作總結
    在數字經濟領域,我市榮獲「2019中國領軍智慧城市」稱號,「工業大腦」成果入選工信部工業網際網路跨行業跨領域平臺典型應用案列、「工業-環境大腦」入選工信部百家大數據優秀案例,安徽省內第一個工業網際網路標識解析二級節點在銅陵上線並接入上海頂級節點,長江工業網際網路產業協會和長江工業網際網路產業聯盟先後成立,長江雲工業網際網路平臺和工業網際網路標識解析二級節點承建權在杭州雲棲大會上正式發布,工業網際網路「銅陵模式」在雲棲大會上廣受關注
  • 螞蟻金服與阿里雲攜手開創網際網路...
    8月30-31日20:00-21:30,一場別開生面的技術大會—— 「螞蟻金服&阿里雲在線金融技術峰會」(http://click.aliyun.com/m/5568/)將在線舉辦。聚焦資料庫、應用架構、移動開發、機器學習等熱門領域,為金融業技術開發者深入解析網際網路應用的前沿應用與技術實踐。
  • 基於阿里雲應用的食品光譜分析安全檢測方案
    雖然世衛組織明確了COVID-19不是食品安全問題,但此次疫情卻給食品行業帶來新的變化,切實推動了雲服務在食品檢測行業的發展。針對防疫所帶來的更多基於雲服務的大數據分析需求,食品檢測行業需要新的解決方案來滿足這一需求。對此,技術型分銷商Excelpoint世健公司推出了基於阿里雲應用的食品光譜分析安全檢測方案。
  • 2019-2023年中國網際網路網絡的安全狀況
    (二)網絡反詐工作推進仿冒頁面數量劇減並向境外轉移  中投產業研究院發布的《2019-2023年中國網絡安全行業深度調研及投資前景預測報告》顯示,在2017年協調處臵的仿冒頁面中,域名在境外註冊的比例為43.9%,同比上升了14.2%,承載仿冒頁面的IP位址88.2%位於境外,同比上升了7.8%,仿冒我國境內網站的仿冒頁面域名註冊和IP位址均表現出向境外遷移趨勢。
  • 網際網路史上最大數據遷移之一:115科技遷至阿里雲
    6月7日,上海雲棲大會上,115科技和阿里雲宣布完成阿里雲史上最大數據遷移上雲項目,115科技的全部數據都搬遷至阿里雲上,規模超過100PB,整個項目耗時僅45天,創造了新的「中國速度」,這也是中國網際網路史上涉及用戶量最多、數據規模最大的遷移項目之一。
  • 極光大數據:2018年網紅奶茶店人群研究報告(附下載) | 網際網路數據...
    報告下載:添加199IT官方微信【i199it】,回復關鍵詞【2018年網紅奶茶店人群研究報告】即可!極光大數據發布《2018年Q2網紅奶茶店人群研究報告》,以喜茶和奈雪の茶客群作為研究對象,從客流情況、用戶畫像、app偏好度等多個維度對兩個網紅奶茶品牌進行深入剖析
  • 中信裡昂證券:2019年風水報告(附下載)
    報告下載:添加199IT官方微信【i199it】,回復關鍵詞【2019年風水報告】即可!       一年一度裡昂風水報告今天出爐,乙亥豬年第一卦!
  • [年報]浙大網新:科技股份有限公司2019年年度報告摘要(修訂版)
    [年報]浙大網新:科技股份有限公司2019年年度報告摘要(修訂版) 時間:2021年01月15日 19:51:05&nbsp中財網 原標題:浙大網新:科技股份有限公司2019年年度報告摘要(修訂版)
  • [年報]東方明珠:2019年年度報告摘要
    [年報]東方明珠:2019年年度報告摘要 時間:2020年04月30日 19:01:23&nbsp中財網 原標題:東方明珠:2019年年度報告摘要公司代碼:600637 公司簡稱:東方明珠 東方明珠新媒體股份有限公司 2019年年度報告摘要 30895aa07c1d306fa08a945edeb11a4 一 重要提示 1 本年度報告摘要來自年度報告全文,為全面了解本公司的經營成果、財務狀況及未來發展規劃,投資者應當到上海證券交易所網站等中國證監會指定媒體上仔細閱讀年度報告全文
  • 阿里雲開放 AliSQL 資料庫正式發布,這裡下載
    10月14日,在2016杭州雲棲大會上,AliSQL正式開放了原始碼的下載,即日可在官網下載使用。