2019年Web应用安全年度报告_32页_17mb
报告摘要
2019年Web应用安全年度报告总结
核心内容概述
2019年是Web应用安全问题频发的一年,攻击事件与红蓝对抗日益激烈。Web应用安全成为企业安全防护的重点,涉及账号安全、API防护、机器流量识别与对抗等多个方面。阿里云安全团队通过全年观察与实践,总结了Web安全的现状、趋势、挑战及应对方案,为安全从业者和企业决策者提供了重要参考。
主要观点与关键信息
1. 机器流量趋势与黑灰产发展
- 技术垂直化与分工明确化:机器流量产业进一步向技术精细化、分工模块化发展,攻击手段更加隐蔽与高效。
- 秒拨/混拨技术普及:超过94%的攻击事件底层使用了代理/秒拨技术,其中50%以上的IP来自秒拨服务。
- driver协议与浏览器自动化:攻击者通过driver协议控制真实浏览器或模拟器发起攻击,占比达50%。
- 定制化浏览器与系统行为模拟:攻击者广泛使用定制化浏览器、ROM及系统行为事件模拟,形成高获利、强对抗的攻击链路。
- 真人行为操作镜像:低成本获取批量正常人行为操作的产业链路逐渐成熟,攻击者可重放操作以绕过风控系统。
2. Web应用安全防护建议
- 重要活动保障准备:
- 预攻击阶段:加强资产识别与信息收集防护,避免暴露真实源站信息。
- 攻击阶段:使用CDN、WAF等工具进行流量过滤,结合自动封禁与情报协同防御。
- 0day漏洞防护:通过建立合法流量基线,识别异常输入并及时告警或拦截。
- 账号安全是电商与游戏风控基石:
- 羊毛党与黄牛党通过撞库、暴力破解、虚假注册等方式囤积账号,影响营销效果。
- 推荐部署账号安全模块,检测暴破、撞库、弱密码嗅探等行为,并结合运营策略处置问题账号。
3. API安全防护的重要性
- API成为数据交互主流:超过60%的网站流量以API形式传输,但API安全防护尚未得到足够重视。
- API面临多种安全风险:包括未鉴权访问、敏感数据泄露、越权操作、SQL注入、XSS等。
- Java漏洞频发:Java应用成为主要攻击目标,尤其是JNDI注入和反序列化漏洞。
4. 攻击手法与趋势分析
- 攻击类型分布:SQL注入占比接近50%,命令执行、XSS、Webshell文件上传及通信占10%左右。
- 攻击源分布:国内攻击最密集的地区为浙江、江苏、北京、上海等地,境外攻击主要来自美国。
- 攻击流量特征:超过70%的攻击流量来自自动化工具,使用编码、变形手段绕过WAF防护。
- 攻击者行为分析:
- 简单接口爬虫:占比虽小但贡献大量机器流量。
- 协议伪造者:尝试伪造正常人流量或搜索引擎流量。
- driver玩家:通过driver协议控制浏览器进行自动化操作。
- 系统层模拟攻击:通过软件生成系统底层行为事件消息。
- 真机群控:通过镜像真实用户行为进行大规模攻击。
- 分布式真人:利用真人与真机结合发起攻击。
攻防案例分析
案例:某酒类线上商城
- 业务方痛点:
- 黄牛垄断核心商品抢购权,影响正常用户购买。
- 黄牛通过大量脚本轮询、注册、下单,造成服务器负载过高。
- 攻击者行为:
- 使用库存监控脚本获取商品信息。
- 通过秒杀脚本批量下单,抢购高积分商品。
- 使用撞库脚本盗取账号,节省积分获取成本。
- 防御措施:
- 库存监控脚本对抗:通过前端注入JS脚本,识别并阻断异常请求,拦截率达93%以上。
- 下单接口防护:采用加签与频次控制,拦截率达97%以上。
- 登录接口防护:结合频次控制、验证码与请求加签,日均拦截攻击请求1632万次。
- CC防护:有效缓解黄牛脚本对源站的负载压力,最高拦截60万QPS的攻击。
未来趋势与建议
- 加密流量防护:自定义加密传输方式提高了攻击门槛,也对WAF等防护工具提出了新挑战。
- 客户端管理能力:精细化分类管理客户端流量,有助于识别和阻断恶意爬虫与脚本。
- 主动防御与深度学习:通过建立合法流量基线、火种计划、WAF蓝军及深度学习等手段,提升防护能力,降低误报漏报率。
- 安全体系构建:企业应借助云上威胁情报、安全技术与最佳实践,构建或加强自身安全体系,以应对日益复杂的攻击手段。
总结
2019年Web应用安全面临前所未有的挑战,黑灰产技术不断升级,攻击手段更加隐蔽与多样化。企业需提升安全防护能力,关注API、加密流量与客户端行为管理,结合主动防御与深度学习技术,降低误报漏报率,确保业务安全稳定运行。同时,与安全厂商及同行协作,共享威胁情报与攻防经验,是构建高效安全体系的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载