阿里云-2019年上半年Web应用安全报告-2019.7-12页_5mb
报告摘要
2019年上半年Web应用安全报告总结
核心内容
2019年上半年,Web应用安全仍然是互联网安全的主要威胁之一。随着技术的发展,除了传统的攻击手段,API和小程序等新兴入口也带来了新的安全挑战。攻击者利用这些新入口实施更复杂的攻击,而防御方则需要更智能、更灵活的安全方案来应对。
主要观点
1. 攻击趋势与分布
- 攻击类型:WebShell上传/通信、SQL注入、代码执行、本地文件包含、跨站脚本攻击等仍是主要攻击手段。
- 攻击源:国内攻击量仍占绝对优势,但美国和东南亚地区成为攻击源增长最快的区域。
- 行业分布:互联网、电商、媒体和政府类站点是攻击者的主要目标。
- 攻击时间趋势:攻击量呈逐月递增趋势,5月和6月分别拦截了超过19亿和20亿次攻击。
- 威胁情报:每天在云上进行大量攻击的IP超过2000个,拦截攻击量超过1600万条。
2. CC和爬虫攻击情况
- CC攻击:攻击事件数量与去年持平,但攻击更灵活、智能,伴随监控体系和攻击手法变换。
- 爬虫攻击:爬虫已产业化,主要用于营销作弊、倒卖低价票、爬取价值资讯等。
- 爬虫流量占比:部分票务接口的爬虫流量占比超过98%。
- 代理IP使用:秒拨IP和代理IP被广泛使用,单个域名24小时内去重IP数量达80万以上,且IP重用率高,传统IP检测方式效果有限。
3. 安全建议
- 扫描器识别:90%以上的攻击流量来源于扫描器,需通过特征和行为识别拦截扫描器请求。
- 编码绕过:攻击者常用多种编码方式绕过WAF防护,云盾WAF支持多种编码类型的解码和预处理,提升检测准确性。
- IP身份可信度下降:IP地址已不再可靠,建议结合设备指纹、token、cookie等多维度进行客户端身份识别。
关键信息
漏洞应急响应案例
- Weblogic远程代码执行漏洞(CVE-2019-2725):攻击者利用该漏洞进行挖矿和勒索,影响了保险、证券、网贷等行业。
- 应急响应:阿里云WAF团队在4月21日更新了默认防御规则,实现自动拦截。
- 拦截量统计:ThinkPHP5.0.x远程代码执行漏洞拦截量最高,其他高危漏洞包括Weblogic、Jenkins、Drupal等。
结构清晰总结
攻击态势分析
-
攻击类型分布:
- WebShell上传/通信:29%
- SQL注入:26%
- 其他:20%
- 代码执行:16%
- 本地文件包含:4%
- 跨站脚本攻击:4%
- 远程文件包含:1%
-
攻击源分布:
- 国内:绝对优势
- 美国:38%
- 东南亚:菲律宾(27%)、罗马尼亚(10%)、新加坡(6%)、柬埔寨(5%)、印度尼西亚(5%)
-
行业分布:
- 计算机软件和服务:20%
- 电子商务:18%
- 媒体:16%
- 政府:13%
- 金融服务:12%
- 公共服务:8%
-
时间趋势:
- 攻击量逐月递增,5月和6月分别拦截19亿和20亿次攻击。
- 每天攻击IP超过2000个,拦截攻击量超过1600万条。
CC和爬虫攻击分析
-
CC攻击:
- 攻击量与去年持平,但攻击更灵活和智能。
- 高级攻击常伴随监控体系和攻击手法变换。
-
爬虫攻击:
- 爬虫已产业化,主要用于获取业务价值。
- 爬虫流量在某些接口占比超过98%。
- 代理IP使用广泛,IP重用率高,传统IP检测方式存在漏报和误伤。
安全建议
- 扫描器拦截:通过特征和行为识别拦截扫描器请求,降低被攻击概率。
- 编码处理:支持多种编码解码,减少攻击绕过可能性。
- 多维度识别:结合设备指纹、token、cookie等多维度进行客户端身份识别,降低对IP的依赖。
漏洞应急响应
- Weblogic漏洞:影响广泛,阿里云WAF快速响应,更新防御规则实现自动拦截。
- 拦截量统计:
- ThinkPHP5.0.x远程代码执行漏洞拦截量最高。
- 其他高危漏洞包括Weblogic、Jenkins、Drupal等。
结语
本报告提供了2019年上半年Web应用安全的全面分析,涵盖了攻击趋势、CC和爬虫攻击、安全建议以及漏洞应急响应案例,为运维人员和安全人员提供了重要的参考依据。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载