2019年Web应用安全年度报告_32页_18mb
报告摘要
2019年Web应用安全年度报告总结
核心内容
2019年是Web应用安全面临严峻挑战的一年,攻击事件频发,黑灰产技术不断升级,攻击手段更加隐蔽和复杂。阿里云安全团队对全年Web应用安全趋势、攻击态势、防护技术等进行了系统性分析,为安全从业者和企业决策者提供了有价值的参考。
主要观点
1. 机器流量攻击趋势
- 技术垂直化、分工明确化:机器流量攻击产业链更加成熟,技术门槛降低,攻击方式更加精细化。
- 秒拨/混拨技术普及:94%的攻击事件底层使用代理/秒拨技术,其中50%以上IP来源于秒拨,成本大幅下降。
- driver协议使用上升:50%攻击者使用driver协议控制真实浏览器或模拟器发起攻击,攻击更贴近真实用户行为。
- 定制化浏览器/ROM模拟:攻击者利用系统底层行为模拟,提高攻击隐蔽性。
- 真人行为操作镜像:通过镜像真实用户操作,实现低成本的机器流量生成。
2. 重要活动保障建议
- 信息收集与资产识别:攻击者常通过信息收集确定目标,防御方需隐藏源站信息,使用CDN/WAF等技术手段。
- 攻击阶段应对策略:
- 自动封禁异常流量,结合情报实现协同防御。
- 使用严格WAF规则,防止已知漏洞利用。
- 通过合法流量基线识别非法流量,帮助发现0day漏洞。
- 运营协作:建议与运营团队合作,对异常账号进行事后处置,提高整体安全防护效果。
3. 降低误漏报的策略
- 主动防御机制:通过合法流量基线识别非法流量,实现“不合法即拦截”。
- 火种计划:利用异常流量模型发现漏报和误报,进行有效运营。
- WAF蓝军计划:通过FUZZ和变形扩展,发现更多攻击样本,提升防护能力。
- 深度学习与正则引擎:利用蓝军样本训练模型,优化规则,提升防护效果。
- 取得效果:成功拦截未知0day,发现并优化数百个误报案例。
4. API安全防护
- API成为主流:60%以上的Web流量以API形式交互,API安全防护至关重要。
- API安全风险:
- 敏感数据泄露
- 越权访问
- 传统Web攻击(如SQL注入、XSS、文件上传等)
- 防护建议:
- 加强接口鉴权和加密传输
- 对API流量进行精细化管理
- 使用WAF进行防护,尤其是针对自定义加密流量
关键信息
攻击类型分布
- SQL注入:占比接近50%
- 命令执行、XSS、Webshell文件上传:占比约10%
- 其他攻击类型:占比较低
攻击源分布
- 国内攻击最多:浙江、江苏、北京、上海等省份
- 境外攻击:82%来自美国
- 客户端类型:攻击流量中Chrome、IE等浏览器占比高达99%
漏洞应急响应
- 2019年重大Web漏洞响应:27次,其中远程代码执行漏洞21次,Java应用占比高(19次)
- 典型漏洞:WebLogicServer远程命令执行(CVE-2019-2725)被广泛利用
爬虫分析
- 恶意爬虫行业占比:房产交易、交通、游戏、电商、资讯论坛超过50%
- 爬虫来源:中国大陆占据绝对优势,但东南亚和美国恶意爬虫占比高
- 爬虫分级:
- 简单接口爬虫:占比虽小,但贡献大量流量
- driver玩家:攻击更精细化,流量占比低
- 真机群控:利用真实设备进行攻击,隐蔽性高
- 分布式真人:通过真人操作进行攻击,更具迷惑性
案例分析:某酒类线上商城
- 业务痛点:
- 黄牛垄断抢购权利,影响正常用户购买
- 机器脚本造成服务器负载压力,导致宕机风险
- 攻击方式:
- 库存监控脚本
- 秒杀抢购脚本
- 登录接口扫描与撞库
- 防御策略:
- 使用JS脚本对抗库存监控
- 前端加签与验证码结合,拦截自动化下单
- 频次控制与请求加签,防止登录接口被暴力破解
- CC防护应对大量轮询攻击
未来挑战与建议
- 加密流量防护:需提升WAF对加密流量的识别能力
- 客户端管理能力:精细化分类管理访问流量,提升人机识别能力
- 安全体系构建:借助云上威胁情报、安全技术与最佳实践,构建或加强安全体系
- 安全能力专业化:防御方需应对更复杂的攻击手段,提升自身安全水平
总结
2019年Web应用安全面临前所未有的挑战,黑灰产技术不断升级,攻击方式更加隐蔽和复杂。企业需重视账号安全、API安全和客户端管理,提升整体安全防护能力。阿里云安全团队通过主动防御、火种计划、WAF蓝军等手段,帮助客户降低误漏报率,提高防护效率。未来,随着技术发展,Web安全防护将更加依赖智能化和定制化手段。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载