企业网站安全的“定时炸弹”

VSole2021-07-10 23:30:00



应用安全的工作有时候感觉就像在“和以往一样的工作”与“该死的一天来了”之间反复横跳。而当数字化转型在每个部门都在加速进行,远远超过安全控制的节奏的时候,平衡就更加困难了。

打断这个加速化进程的问题点基本都发生在网站开发和安全环境。二十年前,一个“典型”的网站都是为了发布信息的静态页面。而现在,则是由一个动态的网站应用处理极其敏感的数据,并执行关键操作。

敏感信息持续通过几乎每个网站,从而让攻击者有了窃取并贩卖这些私人信息的完美机会。事实上,这样的攻击已经相当成功了,而被泄漏数量的增长速度也在持续攀升。最近的数据显示,2020年第一季度泄露的记录相比2019年第一季度高出了273%。

现在,那些在应用安全工作的人已经知道传统安全系统(比如像WAF这种服务器端和网络安全的产品)无法防范针对网站的数据流出攻击。攻击者会利用客户端侧的安全盲点,将恶意代码注入公司的网站,而不需要先成功攻击他们的第一方服务器,这就引出“定时炸弹”——网站供应链。

代码相关性的收益和风险

现在典型的JavaScript开发流程总是依赖于开源组件,来加速发展。这意味着公司在他们的网站上会使用几百个外部源代码。这个情况下,公司对代码几乎完全没有管控能力,最终绝大部分会选择信任他们使用的代码模组可靠且安全。但问题是,这些模组可能也会依赖于第三方代码,导致代码相关性变得更为复杂。

代码的相关性越多,攻击面也就越大,也就使得攻击者更有机会控制相关性中的一部分,并对网站页面进行恶意代码注入。

如果这个网站供应链攻击看上去简直在复现SolarWinds事件,那是因为SolarWinds本身就是一个展示供应链攻击如何能达成爆炸效果的完美例子。

最近,攻击者在PHP Git的官方代码库里植入了远程执行后门。不过,这个恶意代码在本地代码检查中被发现,因此它没有进入官方的更新包中。然而,它显现出网站供应链当中的另一个安全缺陷:如果恶意代码被隐藏得更好,它们能否进入公开发布的更新包中?这种事情以前就发生过,比如Copay事件中,恶意代码影响了数个版本的产品(加密货币钱包),并且窃取了用户数据。

另一个事件能让我们意识到,事件更加糟糕。安全研究人员Alex Birsan通过利用相关性混淆的设计漏洞,成功攻击了35个科技公司,包括微软、苹果、PayPal等。尽管说Alex的行为只是出于道德安全研究的目的,但是攻击者们很快复制了这个攻击方式,并试图攻击其他还没开始防御的公司。

这些例子不过是冰山的上层。网站供应链广而且深,平均每个网站应用包含超过1,000个外部源代码组件。而且,最近的研究显示,安装其中的一个代码包意味着间接信任79个第三方代码包和39个维护人员——我们可以猜测一下现代网站应用的攻击面到底有多大。

减少潜在危险

那么,有那么多不确定的组件,同时越来越多的人认为网站供应链会是一个必然发生的灾难,能做些什么?

这个问题的答案可能是使用深度防御,在服务器端和网络安全管控之上,进一步部署更好的供应商管理能力,并加上一层客户端防御。用新的协议审查和管理第三方供应商在越来越重要,尽管说审查数百个第三方部件相当困难。另外,审查只能给出某个时间点上的代码状况,却无法识别突然被感染的原正常代码。因此,需要在客户端运行时额外加一层安全管控,检测和控制可疑的代码行为。在这个等级实现管控,能产生消耗的是数月,还是是实时,发现并解决因网站供应链产生的数据泄露。

这些都是组织能够采取的减少网站供应链暴露的措施。至少,希望组织和机构别到最后一秒才开始进行这些操作。

数世点评

开源安全今年来越来越受到人们重视。事实上,由于应用已经成为了整个互联网生态的主要组成部分,开源安全性问题几乎可以牵涉到每一个领域——包括网站的安全性。今年后,网站面临的安全可能不只是SQL注入、CSRF、XSS这类传统的攻击,而更多的会是从开源组件的漏洞发起的降维打击。因此,供应链安全的关注程度应该进一步加深、拓宽。

网络安全网站安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
SSL证书作为保障网站安全性的重要防护之一,市面上提供了不同类型的证书,他们的价格一般从几百元到几万元不等。DV SSL证书可以实现网站HTTPS加密,可有效防钓鱼防攻击。EV SSL证书又称增强型SSL证书,它是所有SSL证书类型中验证非常严格且全面的一种网站安全证书。此外,根据企业需要保护的域名数量,SSL证书还有单域名SSL证书、通配符SSL证书以及多域名SSL证书之分,它们的价格也不同。
简要分析了Web网站安全问题,在此基础上对Web网站安全的关键技术进行论述。期望通过本文的研究能够对Web网站安全性的提升有所帮助。
ala Security今天发布的一份web安全报告显示,全球Web安全状况急剧恶化,99%的网站JavaScript插件面临攻击风险。该报告跟踪了Alexa前1000名网站安全状况,发现平均每个网站包含来自32个不同的第三方的JavaScript程序,比2019年略有增加。而诸如Google Analytics(分析)和其他插件之类的第三方程序会将网站暴露于Magecart、formjacki
公安部门决定对该公司直接负责人罚款五千元,对公司不履行网络安全等级保护义务的违法行为,罚款一万元,并责令限期整改。
应用安全的工作有时候感觉就像在“和以往一样的工作”与“该死的一天来了”之间反复横跳。而当数字化转型在每个部门
随着互联网的发展,以及《网络安全法》、《数据安全法》、《个人信息保护法》等法律法规的出台,越来越多的企业意识到保护用户信息的重要性,尤其是对于涉及商业交易和个人数据的网站。为了保护网站安全和用户隐私,给网站部署SSL证书成为必不可少的措施。而显示企业信息的SSL证书成为企业网站的优选,在满足等保合规和相关行业规范的同时提升网站安全性并增强用户信任。 显示企业信息的SSL证书主要有两种,分
网站是政府和企业重要的信息化平台。网站安全也是政企机构最为关注的网络安全问题之一。”近日,奇安信行业安全研究中心等内部多部门联合发布《2021中国网站安全报告》(以下简称《报告》),从高危端口暴露、第三方漏洞报告、网站攻击拦截、DDoS攻击、僵尸网络等维度,对2021年国内网站安全的整体状况展开了深入的分析与研究。
网站显示不安全时,用户会在头脑中产生该网站是否合法的疑问,如果是购物网站或者购物商城,那意味着可能会损失大部分的用户。而SSL证书能有效保障网站安全性,轻松解决网站不被用户信任的问题。那么,SSL证书究竟是如何保障网站安全的呢?本文将为大家解答这一问题。SSL证书怎么保障网站安全?1. 加密通信SSL证书是在Web服务器和客户端计算机之间建立加密通信的关键工具。SSL协议通过在通信过程中使用非
罗清篮他们被称之为“白帽”。罗清篮团队用钓鱼手段再次展开追查,希望可以套取及锁定更多对方个人信息。至此,疑案告破,然而罗清篮和同事们的工作尚未结束,他们还要为客户公司梳理出一份详细的调查报告,不仅针对这次单一的攻击事件,更重要的是找出客户公司整个系统中存在的大量漏洞并加以修复。目前,我们国家的网民已经突破了10亿,电信网络诈骗个人隐私泄露,已经严重侵害了广大网民财产安全,甚至生命安全。
没有网络安全就没有国家安全,没有信息化就没有现代化。 党中央、国务院高度重视关键信息基础设施安全保护工作,为进一步健全关键信息基础设施安全保护制度体系,制定出台了《关键信息基础设施安全保护条例》(以下简称《条例》)。 对此,人民网“良法善治大家谈”邀请九位专家学者,从多领域、多 角度全面阐释关键信息基础设施安全保护的重要性和必要性。
VSole
网络安全专家