Gartner指出:
惡意機(jī)器人在Web、應(yīng)用程序和API渠道中帶來(lái)一系列問題,例如帳戶接管、庫(kù)存掠奪、價(jià)格爬取、拒絕可用性以及給基礎(chǔ)設(shè)施增加負(fù)載,這些問題造成大量的業(yè)務(wù)和安全風(fēng)險(xiǎn),同時(shí)可能會(huì)推高成本,并對(duì)用戶體驗(yàn)產(chǎn)生負(fù)面影響。因此,安全和風(fēng)險(xiǎn)管理領(lǐng)導(dǎo)者必須采用有效的Bot程序管理解決方案來(lái)解決問題、提供價(jià)值,同時(shí)維護(hù)并提升用戶體驗(yàn)。
《2023 應(yīng)用安全成熟度曲線》報(bào)告顯示,Bot管理在目標(biāo)受眾中的滲透率已經(jīng)達(dá)到20%至50%之間,預(yù)計(jì)未來(lái)兩年內(nèi)將會(huì)成為市場(chǎng)主流產(chǎn)品。與傳統(tǒng)利用漏洞的網(wǎng)絡(luò)安全攻擊不同,惡意Bots通常是利用現(xiàn)有的商業(yè)邏輯展開攻擊。以下為兩種不同角度的攻擊示例:
一、來(lái)自安全側(cè)的攻擊
1、 撞庫(kù):攻擊者首先獲取某一個(gè)服務(wù)的賬戶信息(例如,電子郵件和密碼),然后利用Bots工具在其他服務(wù)中重復(fù)使用這些賬戶信息展開攻擊。當(dāng)攻擊者通過數(shù)據(jù)泄露獲得數(shù)百萬(wàn)個(gè)賬戶信息,然后將其輸入到數(shù)千個(gè)服務(wù)的登錄信息中,這就是一次非常明顯的撞庫(kù)。
2、 密碼猜測(cè):通常更側(cè)重于訪問單個(gè)帳戶。Bots通過暴力攻擊啟動(dòng)數(shù)萬(wàn)個(gè)會(huì)話,循環(huán)使用可能的密碼。
二、來(lái)自業(yè)務(wù)側(cè)的攻擊
1、 庫(kù)存掠奪:在電子商務(wù)領(lǐng)域,攻擊者利用惡意Bots令客戶無(wú)法正常購(gòu)買商品,導(dǎo)致商家?guī)齑娑诜e,然后攻擊者將商品在二級(jí)市場(chǎng)高價(jià)轉(zhuǎn)售,從而導(dǎo)致真實(shí)客戶的用戶體驗(yàn)不佳。影響商家的正常銷售。此外,價(jià)格爬蟲也是電子商務(wù)網(wǎng)站必須解決的問題之一。
2、 賬戶濫用:利用惡意Bots創(chuàng)建大量虛假賬戶來(lái)發(fā)布和傳播虛假信息,操縱公眾輿論,或者通過垃圾郵件轟炸干擾用戶。
3、 應(yīng)用濫用:如禮品卡余額驗(yàn)證,通過調(diào)用第三方API產(chǎn)生費(fèi)用,或?yàn)E用其他用戶功能的交互式聊天機(jī)器人。
4、 大量涉及惡意Bots的會(huì)話會(huì)給基礎(chǔ)設(shè)施帶來(lái)巨大負(fù)擔(dān),降低真正用戶的使用體驗(yàn),并大幅提升云計(jì)算成本。
作為中國(guó)Bot管理領(lǐng)域的骨干力量,瑞數(shù)信息一直在自動(dòng)化攻擊防護(hù)領(lǐng)域展現(xiàn)出強(qiáng)勁的技術(shù)實(shí)力和市場(chǎng)表現(xiàn)。
2022年,瑞數(shù)信息推出全新升級(jí)的WAAP安全平臺(tái),以獨(dú)特的“動(dòng)態(tài)安全”為核心技術(shù),以Bot防護(hù)為核心功能,結(jié)合智能威脅檢測(cè)技術(shù)、行為分析技術(shù),在提供傳統(tǒng)Web安全防御能力的同時(shí),更能將威脅提前止于攻擊的漏洞探測(cè)和踩點(diǎn)階段,輕松應(yīng)對(duì)新興和快速變化的Bots攻擊、0day攻擊、應(yīng)用DDoS攻擊和API安全防護(hù)。
WEB安全防護(hù)
借助“動(dòng)態(tài)安全引擎”,瑞數(shù)信息不依賴基于簽名和特征的傳統(tǒng)規(guī)則,即可實(shí)現(xiàn)對(duì)工具化應(yīng)用漏洞探測(cè)和攻擊的識(shí)別,以及0day的自動(dòng)化攻擊和探測(cè)。同時(shí),與“智能威脅檢測(cè)引擎”“規(guī)則引擎”形成三大引擎協(xié)同工作,對(duì)手動(dòng)攻擊、自動(dòng)化攻擊提供更為高效全面的Web應(yīng)用防護(hù)能力,實(shí)現(xiàn)縱深防御。
API安全防護(hù)
瑞數(shù)信息采用智能威脅檢測(cè)技術(shù)、行為分析技術(shù),通過API感知、發(fā)現(xiàn)、監(jiān)控分析和保護(hù)四大模塊,實(shí)現(xiàn)對(duì)API接口的自動(dòng)發(fā)現(xiàn),建立API清單,能夠有效實(shí)現(xiàn)API資產(chǎn)管理和API訪問行為管控。同時(shí),建立API安全基線,對(duì)API濫用、API異常訪問、惡意掃描、注入攻擊等進(jìn)行監(jiān)控分析,能夠?qū)崿F(xiàn)API安全防護(hù)和敏感數(shù)據(jù)管控。
惡意機(jī)器人保護(hù)
針對(duì)Bot自動(dòng)化工具的識(shí)別與防御是瑞數(shù)信息產(chǎn)品中所反映出的最突出的能力之一。瑞數(shù)信息以“動(dòng)態(tài)安全”技術(shù)為核心的“動(dòng)態(tài)安全引擎”,通過對(duì)服務(wù)器網(wǎng)頁(yè)底層代碼的持續(xù)動(dòng)態(tài)變換,以動(dòng)態(tài)封裝、動(dòng)態(tài)驗(yàn)證、動(dòng)態(tài)混淆、動(dòng)態(tài)令牌等創(chuàng)新技術(shù),增加服務(wù)器行為的“不可預(yù)測(cè)性”,讓攻擊者無(wú)從下手,大幅提升攻擊難度,從而實(shí)現(xiàn)了從用戶端到服務(wù)器端的全方位“主動(dòng)防護(hù)”。
應(yīng)用拒絕服務(wù)攻擊保護(hù)
多源低頻、慢速攻擊、精準(zhǔn)打擊等技術(shù)的應(yīng)用,讓針對(duì)業(yè)務(wù)/應(yīng)用層的CC攻擊難以防護(hù)。區(qū)別基于限頻的防護(hù)技術(shù),瑞數(shù)信息“動(dòng)態(tài)安全引擎”中的“動(dòng)態(tài)令牌”技術(shù),可從根源上對(duì)Bots發(fā)起的CC攻擊進(jìn)行識(shí)別攔截,降低資源消耗,保障業(yè)務(wù)的正常穩(wěn)定性運(yùn)行。
此前,瑞數(shù)信息已在2021年和2022年連續(xù)被Gartner《在線反欺詐市場(chǎng)指南報(bào)告》列為Bots緩解代表廠商,此次榮獲專用Bot管理代表廠商足見瑞數(shù)信息在自動(dòng)化攻擊防護(hù)領(lǐng)域的強(qiáng)勁實(shí)力。未來(lái),瑞數(shù)信息也將繼續(xù)挖掘技術(shù)深度、擴(kuò)展產(chǎn)品功能,在數(shù)字化潮流中助力企業(yè)構(gòu)建更穩(wěn)健的防御生態(tài)體系!