核心观点
- 2022年,Web应用程序和API攻击数量创下新高,攻击频率和复杂性持续提升。
- 企业应用程序数量激增,漏洞频现,攻击面不断扩大,应用程序安全性成为关键。
- 攻击者不断演进攻击手段,利用新兴技术如SSRF、SSTI和服务器端代码注入等。
- 不同行业面临不同的攻击风险,商业、高科技和金融服务行业受影响最为严重。
- API安全风险日益凸显,OWASP将API攻击纳入十大安全漏洞排名,授权问题尤为关键。
关键数据
- 企业平均使用1061个应用程序,每10个漏洞中就有1个是高风险或重大漏洞。
- 2022年,针对Web应用程序和API的攻击尝试平均每天达到1400万次。
- 2022年4月、7月和10月,每日攻击量出现三次明显高峰,可能表明针对特定企业的攻击活动。
- LFI攻击数量大幅增加,年同比增幅达193%,成为攻击者首选攻击媒介。
- 制造业针对OT的攻击数量中位数增加76%,医疗行业增加82%。
研究结论
- 企业需要加强应用程序和API领域的防御机制,包括资源清册、WAAP/WAF、内部分段和修补等。
- 了解新兴攻击媒介和不同行业的攻击风险,有助于企业制定针对性的抵御策略。
- API安全需要特别关注,特别是授权和身份验证问题,建议使用非对称算法和高熵长密钥等安全措施。
- 企业应建立流程,未雨绸缪,及时修补安全漏洞,并从其他行业的攻击事件中汲取经验。