阿里云-2019年上半年Web应用安全报告-2019.7-12页_3mb
报告摘要
2019年上半年Web应用安全报告总结
核心内容
2019年上半年,Web应用安全依然是互联网安全的重要挑战。随着技术的发展,新的攻击手段和漏洞不断出现,同时传统攻击方式依然频繁。阿里云安全团队通过Web应用防火墙(WAF)和防爬虫系统对云上流量进行了深入分析,揭示了当前Web应用面临的安全态势、攻击趋势及防护建议。
主要观点
1. 攻击趋势
- 传统攻击:WebShell上传/通信、SQL注入和命令执行仍是主要攻击手段,分别占比29%、26%和16%。
- 攻击来源:国内攻击源占主导地位,但美国和东南亚地区也显著增长,成为主要攻击来源。
- 行业分布:互联网、电商、媒体和政府类网站最受攻击者青睐。
- 攻击时间趋势:攻击量逐月递增,5月和6月分别拦截了超过19亿和20亿次攻击。
- 威胁情报:每天有超过2000个IP进行大量Web攻击,这些IP每天可拦截攻击量超过1600万条。
2. CC和爬虫攻击
- CC攻击:攻击事件数量与去年持平,但攻击方式更加灵活和智能,攻击者常伴随监控体系进行动态对抗。
- 爬虫攻击:爬虫已形成产业化,主要针对有业务价值的接口(如登录、查票、专利查询等)进行大规模爬取,造成拒绝服务效果。
- 爬虫IP分布:中国大陆地区仍是主要来源,但东南亚、北美和欧洲也有大量分布。
- 代理IP使用:秒拨IP和代理IP被广泛使用,去重IP数量显著增长,且IP重用率高,导致传统IP检测方式效果下降。
3. 安全建议
- 识别扫描器:90%以上的攻击流量来源于扫描器,识别并拦截扫描器请求有助于降低被攻击概率和减轻负载压力。
- 编码绕过:攻击者频繁使用多种编码和变形手段绕过WAF防护,建议采用支持多种编码解码和预处理机制的WAF。
- IP身份可信度下降:由于代理IP的广泛使用,IP地址不再可靠,建议结合设备指纹、token、cookie等多维度进行客户端身份识别。
关键信息
- 攻击类型:WebShell上传/通信、SQL注入、命令执行、本地文件包含、跨站脚本攻击、远程文件包含。
- 攻击来源:国内为主,美国和东南亚地区增长显著。
- 行业分布:互联网、电商、媒体、政府、金融服务为主要目标。
- 时间趋势:攻击量逐月上升,5月和6月达到高峰。
- 威胁情报:每天有超过2000个IP进行大量攻击,拦截量超过1600万条。
- CC和爬虫攻击:攻击行为更加精细化,伴随监控和动态对抗。
- 扫描器占比:90%以上的攻击流量来自扫描器,10%为手工测试或低频攻击。
- 编码绕过:近1/3的攻击使用编码手段绕过防护,建议使用支持多种编码解码的WAF。
- IP身份问题:由于代理IP的使用,IP地址不再可信,需多维度身份识别。
- 漏洞应急响应:阿里云WAF团队上半年共处理13次新漏洞应急,其中Weblogic远程代码执行漏洞(CVE-2019-2725)尤为典型,影响广泛,需及时更新防护规则。
防护建议
- 多维度识别:结合设备指纹、token、cookie等多维度信息进行客户端身份识别,减少对IP的依赖。
- 智能防护:利用AI自动学习流量基线并生成防护规则,提升对CC和爬虫攻击的自动应对能力。
- 编码支持:选择支持多种编码和变形检测的WAF,提升对复杂攻击的识别能力。
- 漏洞响应:及时更新防御规则,确保对新漏洞的快速响应和防护。
通过以上分析,可以看出Web应用安全形势日益严峻,企业需不断优化防护策略,提升安全意识,以应对不断变化的攻击手段和威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载