成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

深度報告解讀 | Bots自動化威脅聚焦五大場景

安全 自動化
日前,瑞數信息重磅發布了《2020Bots自動化威脅報告》,其中結合國內的業務系統和攻擊者的特點,從Bots攻擊最主要的關注點和對業務影響的角度,提取出了五大Bots自動化威脅場景,為企業應對Bots自動化威脅及評估業務安全防護能力提供了極具意義的見解。

隨著自動化攻擊手段的發展,業務系統面臨的攻擊類型也越來越多,OWASP最新發布的《Automated Threat Handbook》中提到的自動化威脅已達到21種之多。但同時,相對于傳統安全攻防,企業普遍缺乏對于Bots攻擊的認知和防護,這就進一步加劇了Bots攻擊帶來的危害。

日前,瑞數信息重磅發布了《2020Bots自動化威脅報告》,其中結合國內的業務系統和攻擊者的特點,從Bots攻擊最主要的關注點和對業務影響的角度,提取出了五大Bots自動化威脅場景,為企業應對Bots自動化威脅及評估業務安全防護能力提供了極具意義的見解。

場景一:漏洞探測利用

隨著Bots自動化工具的強勢發展和應用,漏洞攻擊不再是高級黑客組織的專屬,而開始趨向“低成本、高效率”的模式。365*24全年無休的高強度漏洞掃描不會放過任何系統中的薄弱環節,無論是已知漏洞,還是零日漏洞,自動化Bots工具都可以隨時隨地進行探測,往往他們比企業自己還更了解系統的安全態勢。

 

 

同時,漏洞的快速曝光和利用給企業帶來了極大威脅。一個漏洞公布之后,隨之而來的漏洞探測會迅速在互聯網上批量嘗試,幾乎所有漏洞利用會在1天之內就被廣泛傳播。與此同時,對于0day漏洞,首次探測高峰已經由POC發布后的一周,提前到POC發布之前,這也令企業難以有效應對。

場景二:資源搶占

醫院掛號、學校報名、網絡購票、優惠秒殺……需要“搶”資源的場景幾乎可以出現在人們日常生活中的方方面面。但是當Bots自動化工具出現,這場競爭的性質就截然不同了。Bots自動化工具不僅可以模擬正常操作邏輯,還憑借“批量、快速”的優勢,使得普通用戶全無勝算,從而大量搶占有限的社會資源,扭曲了社會資源的公平分配,嚴重擾亂了企業的正常運營和人們的日常生活。

 

 

某報名活動,在開啟報名通道后的10分鐘內,即被黑產組織利用自動化工具發起超過200萬次搶占請求。

 

 

某企業在促銷期間,APP異常下載請求總數超過42.9萬,每小時請求數十分平均,使用工具發起的請求特征明顯。

場景三:數據聚合

近年來,由于大數據處理和數據挖掘技術的發展,數據資產價值的概念深入人心。越來越多的公司或組織對公開和非公開的數據進行拖庫式抓取,對數據進行聚合收集,造成潛在的大數據安全風險。同時,數據授權、來源、用途不透明,隱私侵權、數據濫用等問題也越來越嚴重。

以政府行業為例,“互聯網+政務”服務開放了大量數據查詢服務,而這些數據經過聚合之后,可以成為具有極高價值的國家級大數據,因此大量黑產和境外機構利用Bots自動化工具進行大規模數據拖取,國家級大數據已然成為高級Bots的云集之地。一旦這些數據被非法濫用,將會帶來巨大危害。

 

 

某公示系統,全體24小時遭受爬蟲的高強度訪問,爬蟲訪問占比超過78%。

場景四:暴力破解

“賬號密碼”是系統防護措施中的重要一環,也一直高居攻擊者最想竊取的內容榜首,而破解密碼的一個最簡單的方法就是暴力破解。目前網上泄漏的各類賬號密碼庫基本都以TB為單位,而借助泛濫的Bots自動化工具,字典破解或撞庫的成功率則大幅上升,電商、社交媒體、企業郵箱、OA系統、操作系統等具有登錄接口的系統都是此類攻擊的目標。

 

 

攻擊者可以輕松利用被曝光的包括登錄名/密碼組合在內的個人數據,在短時間內對數百個不同的網站不斷進行登錄驗證,試圖盜用賬號,乃至發起進一步攻擊并從中獲利或者獲取更多的個人身份關聯信息等有價數據。

場景五:拒絕服務攻擊

拒絕服務攻擊(DOS)已經是一個老生常談的問題,傳統針對DOS的防護主要集中在流量層面的分布式拒絕服務攻擊(DDOS)對抗上,這一類攻擊由于攻擊特征相對明顯,危害雖大,但企業也大多已經具備了相對完善的應對措施。

然而近些年興起的業務層DOS攻擊,則是攻擊者利用Bots自動化工具來大量模擬正常人對系統的訪問,從而大量消耗系統資源,使得系統無法為正常用戶提供服務。由于業務層的DOS攻擊從流量上看完全是正常的請求,沒有明顯的攻擊特征,因此給企業防護帶來了很大的難度。攻擊者利用自動化Bots工具,通過對車票、機票進行循環下單但不付款的方式霸占所有座位,造成無票可售的現象就是一個典型案例。

 

 

未來隨著Bots對抗的不斷升級,我們相信,越來越多的攻擊場景會給企業帶來更大挑戰,攻防也將是一個持續的過程。因此瑞數信息建議企業將Bots管理納入到企業應用和業務威脅的管理架構中,部署能夠針對自動化威脅進行防護的新技術,借助動態安全防護、AI人工智能及威脅態勢感知等技術,提升Bots攻擊防護能力,構建基于業務邏輯、用戶、數據和應用的可信安全架構。

責任編輯:藍雨淚 來源: 51CTO
相關推薦

2021-07-20 12:21:20

自動化威脅瑞數信息

2021-07-26 14:33:24

瑞數信息Bots自動化威脅

2020-04-22 16:01:12

瑞數Bots自動化威脅報告

2024-01-25 15:21:37

2019-04-18 09:00:00

Java自動化測試框架

2025-03-26 11:06:49

2025-01-20 09:00:00

架構開發代碼

2020-05-07 15:13:18

瑞數信息Bots自動化威脅報告

2019-04-22 09:00:00

Python框架自動化測試

2023-03-01 10:11:02

2023-11-01 10:23:13

2025-04-02 10:08:33

2019-03-04 15:09:12

自動化攻擊網絡安全

2019-10-15 15:22:56

人工智能智慧社區智能

2021-09-18 12:51:38

AIoT工業自動化物聯網

2023-10-30 15:55:16

自動化人工智能

2022-01-14 11:29:09

威脅帖子安全觀察網絡犯罪

2018-08-28 08:10:19

AI芯片自動駕駛手機

2021-11-10 18:51:33

新華三

2021-12-01 09:18:21

酒店業物聯網自動化
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品1区2区3区 | 中文字幕1区2区 | 国产偷久久一级精品60部 | 亚洲精品一区二区三区在线 | 亚洲成av人片在线观看无码 | www.99热这里只有精品 | 欧美亚洲另类在线 | 中文字幕男人的天堂 | 网色 | 久久久av| 99在线免费视频 | 亚洲一区二区视频 | 精品一区二区三区免费视频 | 懂色av一区二区三区在线播放 | 亚洲欧美综合网 | 久久91av | 久久久蜜桃 | 亚洲视频 欧美视频 | 日韩精品在线一区 | 性色av香蕉一区二区 | 欧美一级淫片免费视频黄 | 成人av免费| 超碰人人在线 | 亚洲精品国产成人 | 国产一卡二卡三卡 | 岛国午夜 | 国产xxxx搡xxxxx搡麻豆 | av电影手机版 | 国产电影一区二区三区爱妃记 | 国产一区二区久久 | 在线观看中文字幕av | 欧美一区二区三区免费在线观看 | 日韩中文字幕一区 | 一区二区不卡视频 | 免费看黄色视屏 | 国产精品中文在线 | 亚洲一区二区久久久 | 国产精品美女久久久久 | 国产在线视频一区 | 国产日韩精品一区二区 | 久久综合久色欧美综合狠狠 |