发现报告(www.fxbaogao.com)是国内专业的研报大平台,以报告全、数量多著称。我们汇聚了海量的宏观、行业及公司研报,几乎市面上有的我们都有。这里聚集了海量的金融从业者和投资者,大家都在用。我们专注于为您提供最及时的数据服务,设计极简,操作便捷,让您在浩如烟海的报告中迅速找到所需,实现精准决策。
安全漏洞和应对策略。
近期,应用程序和 API 攻击数量不断上升,成为网络安全的主要威胁之一。其中,Web 应用程序和 API 攻击在 2022 年达到了新高。这些攻击给企业带来了严重的风险和挑战,需要加强应用程序安全性以保护机密数据和安全边界。
为了加强整体运营,企业依然在积极采用更多 Web 应用程序。根据研究,每家企业使用的应用程序数量已经达到了 1061 个,充分体现出这一攻击面在不断扩大。然而,现有安全漏洞依然让攻击者有机可乘,层出不穷的新兴零日漏洞更是雪上加霜,促使企业比以往更需要加强应用程序安全性,以保护机密数据和安全边界。
2022 年,应用程序和 API 攻击数量创下新高。2021 年末,Log4Shell 爆出后不久,企业就发现自己四面楚歌,还有其他多个重大漏洞威胁着他们的安全,其中包括:Atlassian Confluence 漏洞 (CVE-2022-26134)、ProxyNotShell 漏洞 (CVE-2022-41040) 和 Spring4Shell/SpringShell (CVE-2022-22965) 等。API 漏洞利用攻击的数量不断增加,即将发布的新版开放式 Web 应用程序安全项目 (OWASP) API 十大安全漏洞已将 API 漏洞纳入其中,这表示 API 安全风险已经引起了业界的极大关注。
随着攻击频率的激增,攻击的复杂性也在提高,攻击者在不断“进化”,努力寻找更多新方法来利用这一不断扩大的攻击面。例如,攻击者团体使用 Web shell(例如 China Chopper)发动高度有针对性的攻击,比如 Hafnium 团体就曾对美国的国防和教育机构发起过此类攻击。此外,服务器端模板注入 (SSTI) 和服务器端代码注入有可能导致远程代码执行 (RCE) 和数据渗漏,给业务带来严重威胁。
近期的一个例子是在 VMware Workspace ONE Access and Identity Manager 中发现的 RCE 漏洞 (CVE-2022-22954)。在 API 威胁环境中,受损的对象级别授权是企业的主要顾虑,其原因是多方面的,包括这类漏洞的检测难度大、影响大 (攻击可能造成攻击者获得敏感数据的访问权限)。
考虑到多种非传统攻击媒介的使用量增加,企业有必要升级应用程序和 API 领域的防御机制。为此,企业需要加强应用程序和 API 安全性,以保护机密数据和安全边界。此外,企业还需要加强安全漏洞的监控和管理,以减轻潜在的安全威胁。