网络攻击持续高发 API攻击增长超过200%

VSole2022-07-13 18:08:20

7月12日,网宿科技发布了《2021年中国互联网安全报告》(下称《报告》)。《报告》基于网宿科技安全平台数据,根据2020年和2021年的攻防数据综合对比,分析了攻击趋势并做出判断。《报告》显示,2021年网络安全形势更加严峻,应用层攻击持续高发,API攻击尤其呈爆炸性增长,达到2020年的3.13倍。同时,网络攻击的方式趋于多样化,来自境外的攻击源数量增长显著。

《报告》称,随着企业对于开源软件的依赖日益提升,开源软件出现漏洞所造成的影响逐渐深远,组合拳的防护方式成为应对软件供应链安全风险的趋势。此外,《报告》提到,企业正加速向新一代网络安全模型零信任架构转变,由此将带动对零信任高阶概念SASE的需求。

网络攻击持续高发,API攻击增长超200%

《报告》数据显示,2021年DDoS攻击事件数量同比增长约60%,DDoS攻击带宽最高峰值达到774.58Gbps,相较于2020年的峰值612.67Gpbs,规模再次突破。游戏仍是遭受DDoS攻击最多的行业,占比过半。

Web应用攻击延续了倍增态势,2021全年体量达229.83亿次,同比增长141.30%。其中,接近50%的Web攻击集中在软件信息服务和金融行业。从攻击IP的地理位置分析发现,来自境外的Web应用攻击IP同比暴涨了357.16%,《报告》推测,或与日趋紧张的地缘政治局势有关。

恶意爬虫攻击方面,据网宿安全平台监测,2021年平均每秒发生2688次恶意爬虫攻击,全年攻击量为2020年的2.36倍。从行业来看,随着疫情对交通运输的负面影响逐步消除,抢票类爬虫复苏,交通运输业遭受的恶意爬虫攻击量从2020年的第六位回到前三位置。

值得注意的是,企业开放的API越来越多,面临的风险随之加剧,API安全威胁已经进入爆发期。据《报告》,2021年针对API业务的攻击达到147.98亿次,同比增长超过200%,其中零售业、金融业以其数字化程度最深成为重灾区,两者集中了将近七成的API攻击。另外,尽管恶意爬虫仍是最主要的攻击方式,但其占比有所下降,针对API业务的攻击手段类型整体趋于多样化。

网宿科技副总裁、首席安全官吕士表指出,API作为连接服务和传输数据的核心通道,需求正大量增长,但当前API防护能力与需求之间存在错位,主流的基于规则的应用漏洞攻击防护已经难以应对。同时,API的使用与数据安全密切相关,《数据安全法》《个人信息保护法》的相继发布,使得企业保护数据安全成为法律义务,此情形下行业亟需强化综合防控体系。

对此,网宿安全实验室建议企业采用能够自动化发现API、检测API访问行为,支持API全生命周期管理的高级API防护产品,并在此基础上向WAAP(云Web应用程序和API保护)方案演进。

主机威胁隐匿度提升,软件供应链安全亟需组合拳

《报告》对2021年主机入侵事件分析发现,针对主机的攻击者大规模使用了隐藏进程(检出率59%)、伪装恶意定时任务(检出率78%)、Rootkit等技术,用以规避异常行为检测,这意味着主机安全威胁隐匿度提升,将对主机入侵检测能力提出更高要求。

此外,据网宿安全平台监测,由Apache Log4j2远程代码执行漏洞引起的入侵事件占到了全部主机安全入侵事件总数的近一半。

吕士表指出,Log4j2安全漏洞引发的大震荡,折射出软件供应链安全风险正在加剧。事实上,随着全球产业数字化提速,企业对于开源软件的依赖日益提升,任何一个比较底层的开源组件出现漏洞,都将造成“攻其一点,伤及一片”的广泛影响。

《报告》认为组合拳是防护趋势。具体的策略上,网宿安全实验室建议可以通过资产发现、漏洞检测、Web应用防护产品提供的虚拟补丁等手段,在漏洞曝光初期拦截针对该漏洞的利用行为,在应用开发阶段可以采用软件成分分析(SCA)技术,避免应用带病上线。

最后《报告》观察到,越来越多的企业已经开始用零信任网络访问(ZTNA)取代虚拟专用网络(VPN),随着移动办公、混合云加速消融网络边界,企业对安全功能的整合、对策略及控制的集成成为趋势,SASE作为最佳解决方式,需求将随之增长。

SASE的关键技术包含SD-WAN、防火墙即服务(FWaaS)、云访问安全代理(CASB)、安全Web网关(SWG)、以及零信任网络访问(ZTNA)。Gartner预测,到2024年,30%的企业将采用云交付的SWG、CASB、ZTNA和FWaaS功能,2020年这一比例还不到5%。

“SASE代表了行业方向,能否完整、成熟地支持上述各项关键功能将是厂商竞争的关键。网宿安全基于资源、技术、服务方面的优势,对SASE早已布局,近年来持续进化‘3+X’能力,包括深化网络、安全、边缘计算能力,以及加速构建能力开放平台。”吕士表表示。

据了解,此次《报告》为网宿科技连续第六年发布,帮助公众洞察安全态势,同时始终聚焦前沿安全技术的研究,目前网宿安全已经形成涵盖数据安全、主机安全、容器安全、业务安全、应用安全及网络与访问安全、零信任安全、安全加速一体化方案等10大类50项安全能力。

网络攻击api
本作品采用《CC 协议》,转载必须注明作者和本文链接
API是企业数字化转型的关键,但谷歌的两项调查发现,数字化转型(上云)同时也导致针对API网络攻击API自身的攻击面正在达到一个临界点。
随着云计算、移动互联网、物联网的蓬勃发展,越来越多的应用开发深度依赖于API之间的相互调用。特别是疫情常态化后,协同办公、在线教育、直播短视频等线上应用蓬勃发展,API在其中既能够起到连接服务的功能,又可以用来传输数据,随着API的绝对数量持续增长,通过API传递的数据量也飞速增长。据瑞数信息《2021 Bots自动化威胁报告》显示,作为一种轻量化的技术,API在全球范围内受到企业组织的高度青睐,
《报告》显示,2021年网络安全形势更加严峻,应用层攻击持续高发,API攻击尤其呈爆炸性增长,达到2020年的3.13倍。游戏仍是遭受DDoS攻击最多的行业,占比过半。另外,尽管恶意爬虫仍是最主要的攻击方式,但其占比有所下降,针对API业务的攻击手段类型整体趋于多样化。吕士表指出,Log4j2安全漏洞引发的大震荡,折射出软件供应链安全风险正在加剧。
面向API应用的网络攻击已经开始对各大企业组织造成严重的破坏。据了解,通过利用所发现的API安全缺陷,研究人员成功进入了配置不当的SSO系统,成功访问了奔驰、宝马等车企的多个内部业务系统,以及其中大量的员工和客户信息数据。应用程序安全不是为了保护API大多数应用程序安全工具不能有效保护API应用的主要原因在于其固有的技术局限性。这有助于保证API实际应用后的可靠性和安全性。
这种安全能力差距令人担忧,因为随着新技术的采用,针对 API 的攻击正在增加。
本章节基于永安在线Karma情报平台捕获到的针对API的自动化攻击工具、攻击流量进行分析,对2022年Q2的API安全风险态势进行客观的展示。恶意API爬虫对于企业反爬工作来说,无疑提出了更大的挑战。其中各地的数字政务平台是该团伙的重点攻击目标,在Q2就有超过30多个的数字政务平台遭受恶意攻击。API存在安全缺陷是导致API攻击的主要原因。
随着互联网技术的快速发展,API作为连接服务和传输数据的核心通道,需求正大量增长,API在企业的发展过程中也扮演着越来越重要的角色。然而,API巨大价值的背后也同时隐藏着不可忽视的安全风险。
恶意API爬虫对于企业反爬工作来说,无疑提出了更大的挑战。其中各地的数字政务平台是该团伙的重点攻击目标,在Q2就有超过30多个的数字政务平台遭受恶意攻击。API存在安全缺陷是导致API攻击的主要原因。报告基于永安在线API安全管控平台Q2的流量审计结果,从危害性、可利用性、普遍性三个维度,列出了Q2需要引起重视的四类API安全缺陷。
根据VMware公司的调查报告,从2016年到2021年,商业电子邮件泄露事件给全球各地的企业造成了大约433亿美元的损失。VMware公司表示,在截至今年6月的12个月中,62%的受访者报告至少遭遇一次零日漏洞攻击,同比增长51%。VMware公司的调查报告指出,41%的调查受访者表示,他们在过去一年中遇到了涉及内部人员的攻击。
随着现代互联网的快速发展,网络攻击、数据泄露事件日益增多,根据Salt公司发布的《2023 年第一季度 API 安全状况报告》,与前六个月相比,针对API的攻击增加了400%,其中31%的客户遭遇了敏感数据泄露,由此API接口的安全性越来越受到人们的关注。其中,SSL证书作为保护传输数据安全的重要工具,可以助力确保API接口的安全性,加密传输信息防窥探防篡改。为什么API接口安全性如此重要?1、A
VSole
网络安全专家