企業(yè)應用程序安全的新「守護神」

Aberdeen 曾提出一份報告,針對機構應該如何優(yōu)先管理積極風險的問題脸候,提出了考慮將 Runtime Application Self-Protection (RASP) 作為企業(yè)應用程序安全的主流選擇的建議大咱。

企業(yè)應用程序安全新方案

1.企業(yè)的應用程序組合數(shù)量龐大松申、復雜且笨重娃闲,對業(yè)務影響極大

不管從哪個方面來看瓶颠,應用程序組合對企業(yè)實現(xiàn)戰(zhàn)略業(yè)務目標都至關重要骑晶。
然而痛垛,典型的企業(yè)應用程序組合又總是數(shù)量龐大、復雜而且笨重桶蛔。企業(yè)應用程序的數(shù)量與復雜程度包括以下幾方面:

  • 傳統(tǒng)的企業(yè)支持應用程序的數(shù)量從幾十到幾百匙头,更不要提用戶安裝在智能手機、平板電腦和筆記本電腦的上成百上千個移動應用程序了——有些受支持仔雷,但是大部分不受支持蹂析。
  • 當下,企業(yè)應用程序類別更有自己額外的復雜分級碟婆,其中有些應用程序可能由內部開發(fā)團隊电抚、外包開發(fā)團隊、代表企業(yè)的系統(tǒng)集成人員竖共,或者是這些開發(fā)團隊選用的開源社區(qū)進行開發(fā)并維護的——而且更有可能的是由以上幾個團隊共同完成蝙叛。
  • 至于應用程序交付平臺,各個組織機構都迫切希望利用虛擬化和云計算靈活性和低成本帶來的便利——不過他們在可見性和可控性方面依然十分謹慎公给,尤其是涉及核心商業(yè)的那些應用程序

這里最重要的啟發(fā)是借帘,按照定義來說蜘渣,企業(yè)的應用程序檔案對組織實現(xiàn)戰(zhàn)略商業(yè)目標至關重要——然而隨著時間推移,這個檔案必然會變得越來越龐大肺然,越來越復雜蔫缸。

2. 這就讓犯罪分子有了可乘之機:為什么你的企業(yè)應用程序會遭到攻擊?

  • 攻擊者越來越致力于攻擊核心狰挡、戰(zhàn)略型目標捂龄,從而使他們的付出得到的回報最大化。
  • 服務器最容易受到攻擊加叁,大概是因為攻擊者知道那里儲存著數(shù)據(jù)倦沧。

這個觀點在 Verizon 發(fā)布的《 2015 年數(shù)據(jù)泄露調查報告》中得到了驗證。經分析它匕,過去十幾年來超過 90% 的數(shù)據(jù)泄露事件所用的攻擊方法只有九種——而且在這期間導致數(shù)據(jù)泄露最多的攻擊方法就是攻擊網站應用程序展融。

表1:已確認的數(shù)據(jù)泄露事件,2006-2014年
企業(yè)應用程序安全的新「守護神」

信息來源:《 Verizon 2015 DBIR 》節(jié)選豫柬;Aberdeen 集團告希,2015年6月。

在表 1 所示的同一個時間段內(2006-2014年)烧给,一共有 60879 家企業(yè)加入了國家漏洞數(shù)據(jù)庫燕偶,因此安全意識并不是問題所在。真正的挑戰(zhàn)在于搞清楚應該做什么础嫡,說服其他人這么做是值得做的指么,真正去做——并且在飛速變化的環(huán)境中堅持不斷去做!

目前的 20 個關鍵安全控制(5.1版)還帶來了8個更高級別的要求榴鼎,Aberdeen 已經將其修訂成適用于應用程序安全問題的內容:

  1. 了解在你的網絡環(huán)境中有哪些應用程序
  2. 確保你的應用程序得到安全配置
  3. 確保你的應用程序安裝補丁伯诬,并及時更新
  4. 備份并保護你的重要數(shù)據(jù)
  5. 保護你的網絡
  6. 管理你的用戶、用戶賬號以及他們對企業(yè)應用程序的訪問
  7. 注意周圍環(huán)境發(fā)生的變化
  8. 時刻準備著對出現(xiàn)的問題進行響應

3. 確保企業(yè)應用程序安全的三個策略以及一個新的備選方案

這些探討中不可避免地遇到的問題可以最終歸結為安全巫财、商業(yè)目標盗似、整體成本以及某種程度上的管理哲學等問題的集合。

企業(yè)應用程序安全的新「守護神」

信息來源:Aberdeen 集團平项,2015年6月赫舒。

4. 一個新的備選方案:Runtime Application Self-Protection (RASP)

一種新的確保應用程序安全的方法已經出現(xiàn),它被稱為 Runtime Application Self-Protection (RASP)闽瓢。

RASP 的概念是把安全保護代碼內嵌(或者有時候被稱為安裝)到某個應用程序的運行環(huán)境号阿,實時提供該應用程序詳細可見的收到的請求。關鍵點是鸳粉,這種可見信息來自應用程序本身,而不是來自網絡的變化园担。

另外届谈,RASP 技術是被設計用來分析應用程序本身的流量和上下文枯夜,以區(qū)別于正常的應用程序行為和危險行為。

在這些性能的基礎上艰山,RASP 提供的正是 Aberdeen 在《Putting Threat Intelligence in Perspective 》(2014年12月)中探討的威脅情報

表3:威脅情報的四個特點及其在 RASP 中的體現(xiàn)
企業(yè)應用程序安全的新「守護神」

如果你所在的組織機構還未采用 RASP 來維護應用程序安全湖雹,以下分析強烈建議你們主動考慮采用這種新的備選方案 RASP。首先曙搬,需要評價的邏輯維度包括以下幾點:

  • 支持貴機構應用程序組合所用的編程語言

  • 解決方案實時分析的準確性

  • 解決方案在應用程序中的表現(xiàn)

如今摔吏,多樣化的攻擊手段層出不窮,傳統(tǒng)安全解決方案越來越難以應對網絡安全攻擊纵装。OneRASP 實時應用自我保護技術,可以為軟件產品提供精準的實時保護征讲,使其免受漏洞所累。想閱讀更多技術文章橡娄,請訪問 OneAPM 官方技術博客诗箍。
本文轉自 OneAPM 官方博客

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市挽唉,隨后出現(xiàn)的幾起案子滤祖,更是在濱河造成了極大的恐慌,老刑警劉巖瓶籽,帶你破解...
    沈念sama閱讀 212,454評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件匠童,死亡現(xiàn)場離奇詭異,居然都是意外死亡塑顺,警方通過查閱死者的電腦和手機汤求,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,553評論 3 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來茬暇,“玉大人首昔,你說我怎么就攤上這事〔谒祝” “怎么了勒奇?”我有些...
    開封第一講書人閱讀 157,921評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長巧骚。 經常有香客問我赊颠,道長,這世上最難降的妖魔是什么劈彪? 我笑而不...
    開封第一講書人閱讀 56,648評論 1 284
  • 正文 為了忘掉前任竣蹦,我火速辦了婚禮,結果婚禮上沧奴,老公的妹妹穿的比我還像新娘痘括。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 65,770評論 6 386
  • 文/花漫 我一把揭開白布纲菌。 她就那樣靜靜地躺著挠日,像睡著了一般。 火紅的嫁衣襯著肌膚如雪翰舌。 梳的紋絲不亂的頭發(fā)上嚣潜,一...
    開封第一講書人閱讀 49,950評論 1 291
  • 那天,我揣著相機與錄音椅贱,去河邊找鬼懂算。 笑死,一個胖子當著我的面吹牛庇麦,可吹牛的內容都是我干的计技。 我是一名探鬼主播,決...
    沈念sama閱讀 39,090評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼女器,長吁一口氣:“原來是場噩夢啊……” “哼酸役!你這毒婦竟也來了?” 一聲冷哼從身側響起驾胆,我...
    開封第一講書人閱讀 37,817評論 0 268
  • 序言:老撾萬榮一對情侶失蹤涣澡,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后丧诺,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體入桂,經...
    沈念sama閱讀 44,275評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 36,592評論 2 327
  • 正文 我和宋清朗相戀三年驳阎,在試婚紗的時候發(fā)現(xiàn)自己被綠了抗愁。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,724評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡呵晚,死狀恐怖蜘腌,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情饵隙,我是刑警寧澤撮珠,帶...
    沈念sama閱讀 34,409評論 4 333
  • 正文 年R本政府宣布,位于F島的核電站金矛,受9級特大地震影響芯急,放射性物質發(fā)生泄漏。R本人自食惡果不足惜驶俊,卻給世界環(huán)境...
    茶點故事閱讀 40,052評論 3 316
  • 文/蒙蒙 一娶耍、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧饼酿,春花似錦榕酒、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,815評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽澜掩。三九已至,卻和暖如春杖挣,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背刚陡。 一陣腳步聲響...
    開封第一講書人閱讀 32,043評論 1 266
  • 我被黑心中介騙來泰國打工惩妇, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人筐乳。 一個月前我還...
    沈念sama閱讀 46,503評論 2 361
  • 正文 我出身青樓歌殃,卻偏偏與公主長得像,于是被迫代替她去往敵國和親蝙云。 傳聞我的和親對象是個殘疾皇子氓皱,可洞房花燭夜當晚...
    茶點故事閱讀 43,627評論 2 350

推薦閱讀更多精彩內容