甲子光年智库-信息安全总览及Web应用安全研究报告_35页_5mb
报告摘要
甲子光年智库-信息安全系列研究报告 第一期总结
核心内容概述
本报告聚焦于信息安全总览及Web应用安全,分析了信息安全的重要性、企业面临的安全风险、我国信息安全市场的发展现状及未来趋势,同时提出建立“大安全”体系的必要性,并深入探讨Web应用安全的关键防护措施与产品发展方向。
主要观点
信息安全的重要性
- 信息安全已成为企业普适性设施,随着信息化建设的推进,数据成为企业的核心资产。
- 企业依赖互联网进行业务运营,安全风险随之上升,需加强安全体系建设。
信息安全市场现状
- 全球市场:2019年全球信息安全市场规模达1240亿美元,近四年复合增速为11%。
- 中国市场:2019年我国信息安全市场规模预计为631.29亿元,近四年复合增速高达22%,远超全球平均水平。
- 投入比例:我国信息安全投入占IT投入比重偏低,企业安全意识薄弱,安全市场增长空间巨大。
企业安全体系建设问题
- 内部安全体系不完善:部分企业重点安全领域防护不足,缺乏应对黑客攻击的能力。
- 责任共担意识不足:企业与供应商缺乏有效合作,无法共同应对云环境下的复杂威胁。
- 安全边界局限:企业未充分扩展安全边界,导致合作伙伴带来的安全威胁渗透至内部。
关键信息
企业面临的安全威胁
- 漏洞数量快速增长:2019年漏洞数量创历史新高,Web应用漏洞成为黑客攻击的重要途径。
- DDoS攻击集中于特定行业:游戏、电商、行业工具等遭受DDoS攻击最多。
- 恶意程序威胁:挖矿类和木马类程序是企业终端的最大威胁。
- APT攻击:大型企业成为APT攻击的主要目标之一。
Web应用安全重点防护领域
- 入侵防范:包括恶意代码防范、端口与服务安全、接入方式安全、漏洞安全。
- 访问控制:用户权限管理、账户管理、安全审计、个人信息保护。
- 身份鉴别:确保访问者身份唯一、密码复杂度、登录失败处置、远程接入加密、双因素身份验证。
- 数据安全:数据完整性、保密性、备份恢复、剩余信息保护。
Web应用安全产品发展趋势
- API防护能力提升:随着Web应用架构向API驱动发展,API安全防护成为重点。
- 智能技术应用:引入机器学习、语义分析、行为分析等智能技术,以提升防护能力,降低漏报与误报率。
- 动态防护机制:Web应用防火墙需具备自适应和动态调整能力,以应对多样化和复杂化的攻击手段。
Web应用安全产品介绍
| 产品类型 | 代表企业 |
|---|---|
| Web应用防火墙(WAF) | 天瞳信、安恒信息、安华金和、SANGFOR、阿里安全、腾讯安全 |
| 数据库安全 | DBSEC、安华金和、安信信息、网御星云 |
| 安全审计 | LXY、360、安信华、Jump、捷普 |
| 网站防篡改 | RayLock、WebRAY、亿赛通、安信天行 |
| Web漏洞扫描 | 美创、安华金和、安信信息、SASSEC、DBSEC |
| Web应用态势感知 | WebRAY态势感知预警平台 |
| Web应用安全解决方案 | RayWAF、RayLock、WebRAY |
未来发展方向
- Web应用安全产品需提升API防护能力,以应对日益复杂的网络环境。
- 智能技术的应用:通过机器学习、语义分析、行为分析等技术,实现自适应和动态提升的安全防护。
- 构建“大安全”体系:包括内部安全体系建设、安全责任共担模式、扩展安全边界。
- 推动云安全与Web应用安全融合:企业需与供应商合作,建立云上安全责任共担机制。
Web应用安全产品现状与挑战
- 防护能力不足:传统防护手段难以应对不断演化的攻击方式。
- 误报与漏报问题:需优化防护规则,降低对正常业务的影响。
- 恶意机器流量识别困难:企业需提升识别与阻断技术,以防止自动化攻击、刷量、虚假注册等行为。
安全事件与影响
- Web应用漏洞:2019年共发现4580个漏洞,平均每周公布117个,单周最多达338个。
- Web攻击危害:攻击危害呈上升趋势,从无明显影响到严重影响系统运行。
- Web攻击行业分布:电子商务、媒体、政府机构、IT服务、金融行业最受攻击,需重点关注。
Web应用安全案例背景
- 客户背景:某国内信托公司,依赖Web应用进行业务运营,如互联网门户网站、交易系统等。
- 安全需求:
- 满足合规性要求
- 确保业务快速、安全、可靠交付
- 防止Web应用被篡改、植入后门、遭受DDoS攻击等
企业安全责任划分
- 企业责任:管理操作系统、应用软件、防火墙配置等应用层面安全。
- 供应商责任:保障云基础设施安全,包括硬件、软件、网络等。
信息安全系列报告计划
| 报告主题 | 内容方向 |
|---|---|
| 终端安全 | 安全威胁分析、产品形态分析、典型案例剖析、未来发展趋势 |
| 云安全 | 安全形势分析、威胁分析、产品分类、案例剖析、未来趋势 |
| 数据安全 | 安全威胁分析、重点事件分析、防护思路、产品介绍、案例剖析、未来趋势 |
| 网络边界安全 | 威胁分析、防护思路、产品介绍、案例剖析、未来趋势 |
| 工控安全 | 安全形势分析、政策标准、安全框架、产品介绍、案例剖析、未来趋势 |
总结
本报告指出,信息安全在当今信息化时代尤为重要,Web应用安全是企业安全体系中的关键部分。随着技术的发展,Web应用面临越来越多的攻击类型,如DDoS、Web漏洞、APT等。我国信息安全市场增长迅速,但企业安全投入仍偏低,缺乏对服务和软件的重视。未来,Web应用安全产品将更加注重API防护、智能技术应用及动态安全防护机制,同时需构建“大安全”体系,实现安全责任共担,保障企业业务的正常运行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载