2022年Web安全观察报告

VSole2023-07-20 10:19:38

近日,网宿安全在线上举办第7次年度安全报告发布会,正式发布《2022年Web安全观察报告》、《零信任安全白皮书》以及《SASE安全访问服务边缘白皮书》。发布会现场,网宿科技副总裁、首席安全官吕士表与虚拟主持人对话,深入解读了Web安全威胁最新发展趋势,并分享了零信任与SASE的落地路径。

Web安全六大威胁趋势

会上,吕士表首先揭晓了《2022年Web安全观察报告》的6个核心发现:

1、Web安全漏洞持续爆发

2022年网宿安全平台检测到针对Log4shell各种变种的利用超过2,700万次,包括Apache、SQLite、OpenSSL等都爆出了大量高危漏洞。CNVD披露的数据也显示高危漏洞数量同比增长了13.07%。

2、API成为头号的攻击目标

Web攻击中针对API的攻击占比达到58.4%,首次超过50%。究其原因在于,企业在Web、APP、小程序各种场景都有广泛的API应用,API 资产数量庞大但管理不清,存在大量的僵尸API、影子API和敏感数据暴露。较低的攻击门槛和成本更加剧了攻击者对API的利用。

3、DDoS攻击翻倍增长

网宿安全平台在2022年日均监测到DDoS攻击43.92万次,同比增长超过100%;全年发生8次Tb级别的安全攻击,其中最高峰值达到2.09Tbps。当前的DDoS规模已远远超过单个数据中心的清洗能力,运营商、大型公有云、分布式的CDN与边缘计算,成为目前超大规模DDoS攻击的防护主体。

4、Bot攻击连年倍增

网宿安全平台监测到2022年平均每秒就发生超过5175次Bot攻击,攻击量达到2021年的近2倍、2020年的4.5倍。Bot攻击手法也越发隐蔽,不仅通过伪造正常的User-Agent,或者模拟正常浏览器做自动化框架的攻击,还通过模拟人的行为规避成熟的Bot检测,攻击防御难度持续地提升。

5、在线业务欺诈风险显著增加

注册、登录、下单等一系列与交易、账号密切相关的环节,都受到了灰黑产的大量关注,有类似秒播等大量自动化的流程方式进行。整个企业业务安全的攻击,从灰黑产攻击的角度来看,超过50%的攻击量是自动化的。

6、多样化威胁占比持续提高

网宿安全平台数据显示,同时遭受过2种以上的威胁的Web业务占比超过87%,同时遇到3种以上Web威胁的占比超过65%。涉及到的攻击方式包括网络层DDoS、应用层DDoS、漏洞利用、数据爬取、业务欺诈等全面的、自动化的Web攻击。传统WAF防护难以覆盖如此多样化的威胁,需要新的安全防护方案。

网络安全api
本作品采用《CC 协议》,转载必须注明作者和本文链接
永安在线凭借在API安全领域的优秀表现,实力入选「API安全防护」创新方向的代表厂商。API安全管控平台。通过流量梳理API资产的同时,会对流量中流动的敏感数据资产进行识别和提取,对敏感数据类型进行分级分类,确保数据资产持续更新和可见。
由于其可靠性和简单性,API在整个计算领域已经无处不在。目前最流行的API安全工具类型是那些保护API免受恶意请求的工具,这有点像API防火墙。这样,任何漏洞都可以在API使用之前被消除,APIsec在API部署后继续监视,以防万一。这不仅对保护API非常有帮助,而且还有助于遵守需要特定保护的政府法规或行业标准。
九大热门API安全工具
2023-01-31 11:36:02
本文介绍了全球市场九个热门安全工具(包含免费和开源工具)的点评。
以上研究结果表明,有很多企业还没有对API面临的安全威胁保持足够的重视。但实际上,它们可能难以承受自己的商誉和诚信受到API安全事件带来的损害。或者,为用户设置API访问密钥,并限制API密钥可能被使用的次数,超过次数将撤销访问并阻止API连接。这些未经身份验证的API一旦公开暴露,就会对企业的应用系统安全构成威胁。防护建议强制进行API身份验证,以防止未经请求的API访问敏感数据资源。
7月23日,星阑科技2021新品发布会在北京JW万豪酒店顺利举办。
随着针对API的攻击数量持续上升,公司企业开始严肃对待API的安全问题。3月22日,Imvision发布新调查报告《API安全袭来》。报告显示,91%的受访IT人员认为,API安全应被视为未来两年的重要任务,尤其是在超过70%的公司企业估计使用50多个API的情况下。总体上,80%的IT管理员想要更能控制自家企业的API。然而,找出全面妥善的方法来锚定API安全“骨干”却依旧很难。
在7月2日举行的2022西湖论剑·网络安全大会现场,安恒信息董事长范渊以《让数字世界充满信任》为主题,从技术、产品、平台服务等多个维度,同与会嘉宾共同探讨了网络安全、数据安全、平台安全的过去、现在和未来。
近日,2022年南网数研院平台安全分公司南网云平台容器安全防护软件采购项目发布招标公告,该项目预计采购11套容器安全防护软件,最高限价1595万元。
VSole
网络安全专家