日韩一区二区三区在线免费观看-开心久久婷婷综合中文字幕-欧美激情91-久久国产福利-欧美日韩日本国产亚洲在线-国产精品极品国产中出

首頁 > 新聞 > IT資訊 > 正文

世界看熱訊:F5預(yù)計2023年影子API將帶來不可預(yù)知的漏洞

2022-12-26 15:35:51來源:TechWeb  

【TechWeb】12月26日消息,全新的2023年就將到來,F(xiàn)5安全運營中心(SOC)的工程師們預(yù)測了2023年會出現(xiàn)的五大網(wǎng)絡(luò)安全風(fēng)險,從而為企業(yè)提供前瞻性洞察分析,為網(wǎng)絡(luò)安全保駕護(hù)航。

威脅一:影子API將帶來不可預(yù)知的漏洞

今天,應(yīng)用程序接口(APIs)正在迅速普及。移動應(yīng)用的融合、組織間的數(shù)據(jù)共享以及不斷增加的應(yīng)用程序自動化,使得在2021年有11.3億個請求通過以API為中心的開發(fā)者工具Postman提交。然而,根據(jù)Postman發(fā)布的API狀況報告中顯示,48%的調(diào)查對象承認(rèn)每月要處理至少一次API安全事件。


(資料圖)

與網(wǎng)絡(luò)安全的所有方面一樣,你無法為未知內(nèi)容提供保障。F5認(rèn)為,影子API代表了一種日益增長的風(fēng)險,可能會導(dǎo)致大規(guī)模數(shù)據(jù)泄露,而受到侵害的組織甚至不知道這種風(fēng)險的存在。

時至今日,許多企業(yè)沒有準(zhǔn)確的API庫存清單,因此導(dǎo)致了一種新的威脅形式,即“影子API”。擁有成熟API開發(fā)流程的企業(yè)會保存一個API庫存清單的資產(chǎn)目錄,理想狀態(tài)下會包含所有可用的API端點信息、可接受參數(shù)的細(xì)節(jié)、認(rèn)證和授權(quán)信息等。然而,許多企業(yè)由于沒有API庫存清單,生產(chǎn)中的API和受益于持續(xù)開發(fā)的API將會偏離于它們在清單中的原始定義。在這兩種情況下都會出現(xiàn)組織不可見的公開API,這些API被稱為“影子API”,而許多應(yīng)用會通過“影子API”被攻破,而企業(yè)對這些API了解甚少,甚至毫無察覺。

威脅二:多重身份驗證將失去效力

在F5發(fā)布的《2020網(wǎng)絡(luò)釣魚和欺詐報告》中,F(xiàn)5演示了攻擊者如何使用實時網(wǎng)絡(luò)釣魚代理來繞過多重身份驗證(MFA)系統(tǒng)。在實時網(wǎng)絡(luò)釣魚代理攻擊中使用的虛假網(wǎng)站中,攻擊者收集了常見的6位數(shù)MFA驗證碼,并用它來驗證真正的目標(biāo)網(wǎng)站。由于攻擊是實時發(fā)生的,包括短信、移動端認(rèn)證應(yīng)用,甚至令牌在內(nèi)的MFA方法都沒有能夠打敗實時網(wǎng)絡(luò)釣魚代理。自2020年以來,F(xiàn)5持續(xù)分享了繞過MFA的技術(shù)增長趨勢報告,從會話重用攻擊到可竊取MFA代碼的移動惡意軟件,幫助企業(yè)高效規(guī)避網(wǎng)絡(luò)攻擊。

為了減少MFA阻力,許多新的解決方案依賴于推送通知。當(dāng)用戶試圖登錄一個系統(tǒng)時,現(xiàn)代解決方案不是要求他們手動輸入多因素認(rèn)證代碼,而是向用戶的注冊手機發(fā)送推送通知,要求他們允許或拒絕登入操作。

但是,MFA疲勞攻擊只會越來越頻繁和有效。這種攻擊的目的是通過用大量的認(rèn)證請求騷擾受害者,使他們意外或無奈地允許通知請求。這種類型的攻擊將為公司帶來直接的風(fēng)險,因為員工通常是最容易受到社交工程攻擊的威脅載體。除此之外,MFA作為一項關(guān)鍵的安全控制,可用于阻止對關(guān)鍵資產(chǎn)的未授權(quán)訪問。通常情況下,公司會忽略被破解的密碼,或使用要求較低的密碼類型,因為有額外的如MFA的補償性控制。適用于MFA的網(wǎng)絡(luò)釣魚工具包和MFA炸彈攻擊破除了這種補償性控制,并再次凸顯了口令、深度防御和轉(zhuǎn)向零信任架構(gòu)的重要性,在這種架構(gòu)中,企業(yè)及個人的安全還需要考慮更多因素。

網(wǎng)絡(luò)安全領(lǐng)域的大部分情況都是防御者和攻擊者之間的軍備競賽,認(rèn)證方法也不例外。當(dāng)前,攻擊者正在使用各種技術(shù)來適應(yīng)MFA解決方案,包括誤植域名、賬戶接管、MFA設(shè)備欺詐和社交工程。因此,應(yīng)用和網(wǎng)絡(luò)防御者正在考慮下一步的應(yīng)對策略。目前,人們對生物識別認(rèn)證持懷疑態(tài)度,因為指紋等生物特征是不可改變的,所以容易被竊取。然而,行為則更難被用于欺騙,通常是針對用戶的行為,尤其是在規(guī)模上更是如此。這可能包括普遍的行為動作,如使用過的瀏覽器和所獲取的地理位置,網(wǎng)站的導(dǎo)航模式、停留時間等針對應(yīng)用的行為,以及諸如雙擊速度、鼠標(biāo)移動模式、打字速度等用戶行為。

短期內(nèi),在線快速身份認(rèn)證(FIDO)聯(lián)盟的通行證解決方案可能是第一個真正有效緩解社交工程攻擊的方法,因為用于認(rèn)證用戶的加密密鑰是以他們正在訪問的網(wǎng)站地址為基礎(chǔ)的。這項新技術(shù)能多快被普通用戶所采用,仍有待觀察。

威脅三:云部署故障排除將帶來更多問題

預(yù)測云部署的安全事件,聽起來是老生常談,但隨著云應(yīng)用的違規(guī)頻率不斷增加,且規(guī)模巨大,F(xiàn)5認(rèn)為這是值得重申的問題。正如F5在《2022應(yīng)用保護(hù)報告》中強調(diào)的那樣,大多數(shù)云事件都與配置錯誤有關(guān),通常是過于廣泛的訪問控制。因此,雖然可能看起來是能輕易做到的事情,但F5安全運營中心(SOC)的工程師們依然發(fā)現(xiàn)了很多幫助補救云應(yīng)用的違規(guī)行為,并認(rèn)識到這些眾多問題存在的原因。

實際上,無論是意外還是出于故障排除的目的,許多云用戶都致力于在用戶和網(wǎng)絡(luò)層面設(shè)置正確地配置訪問控制。2022年,F(xiàn)5 SOC時??吹接脩魟?chuàng)建臨時服務(wù)用戶,然后通過內(nèi)置身份和訪問管理(IAM)策略或內(nèi)聯(lián)策略為其分配非常廣泛的權(quán)限。這些臨時用戶的創(chuàng)建通常是為了排除問題,或者是為了讓依賴特定用戶或角色的應(yīng)用重新啟動和運行。F5經(jīng)??吹竭@種臨時的配置變成永久性的配置,回滾變化也變得更加困難。此外,如果用戶使用的是長期固定的憑證,而不是短期憑證,那么這些憑證也有可能以某種方式被盜或泄露。

威脅四:開源軟件庫將成為攻擊的主要目標(biāo)

軟件正變得越來越相互依賴,許多應(yīng)用和服務(wù)都基于開源代碼庫進(jìn)行構(gòu)建,但很少有企業(yè)能夠準(zhǔn)確地說明所使用的每一個庫。隨著防御者加強應(yīng)用“周邊”(即面向公眾的網(wǎng)絡(luò)應(yīng)用和API),威脅者自然會將目光投向其他載體。攻擊目標(biāo)逐漸變?yōu)閼?yīng)用中第三方代碼、代碼庫和服務(wù)。在硬件和軟件代碼庫中,多達(dá)78%的代碼由開源代碼庫組成,而非內(nèi)部開發(fā)。作為攻擊者,如果知道一個應(yīng)用超過四分之三的代碼是由開源代碼庫維系的,那么將這些代碼庫作為目標(biāo)就變得異常合理了。

近年來,F(xiàn)5發(fā)現(xiàn)了越來越多的攻擊方式,為依賴開源軟件庫的企業(yè)帶來威脅:

? 開發(fā)者賬戶被泄露,通常是由于缺乏MFA,導(dǎo)致惡意代碼被插入到廣泛使用的庫和谷歌瀏覽器擴充程式中;

? 木馬攻擊和誤植域名攻擊,威脅者開發(fā)的工具看起來攻擊性強,或與廣泛使用的開源軟件庫有非常相似的名字;

? 以黑客攻擊的方式,由開源軟件庫的原作者故意插入破壞性和其他惡意代碼。

很顯然,上述行為的出現(xiàn)為應(yīng)用開發(fā)的發(fā)展帶來新挑戰(zhàn)。許多現(xiàn)代應(yīng)用利用軟件即服務(wù)(SaaS)進(jìn)行安全防護(hù),如集中式認(rèn)證、數(shù)據(jù)庫即服務(wù)或數(shù)據(jù)泄密防護(hù)(DLP)。如果攻擊者能夠破壞開源軟件(OSS)的代碼庫或被應(yīng)用消耗的SaaS產(chǎn)品,那么攻擊者就在應(yīng)用內(nèi)部有了立足點,能夠繞過如Web應(yīng)用防火墻和API網(wǎng)關(guān)的外圍防御,從而進(jìn)行攻擊。

這個立足點可以被用來進(jìn)行不同形式的橫向移動(如遠(yuǎn)程外殼、監(jiān)控、數(shù)據(jù)滲漏)。這樣做的結(jié)果是,軟件開發(fā)人員希望應(yīng)用所組成的組件有更強的可見性,最重要的是有一個列舉所有軟件組件的軟件材料清單(SBoM)。這將使軟件產(chǎn)品的終端用戶能夠更迅速有效地確定漏洞是否會影響該產(chǎn)品。

但同時,SBoM的廣泛采用也將帶來大量技術(shù)債務(wù)。企業(yè)將不得不做出一些重大的內(nèi)部投資,使舊系統(tǒng)達(dá)到最新水平,并修復(fù)多達(dá)數(shù)千的漏洞,或者考慮從頭開始打造新一代的產(chǎn)品。當(dāng)然,客戶總要接受他們所選擇的產(chǎn)品中存在大量未修復(fù)的漏洞,因為它們都是大同小異的。因此,企業(yè)應(yīng)當(dāng)對產(chǎn)品進(jìn)行全面革新,而不是置之不理。

而對于未披露漏洞或零日漏洞,檢測攻擊者的最佳機會是觀察軟件組件和服務(wù)‘內(nèi)部’應(yīng)用之間的內(nèi)部‘東西向’流量以及基礎(chǔ)架構(gòu)即服務(wù)(IaaS)的交互方式。現(xiàn)如今,這些互動可以被云安全態(tài)勢管理(基礎(chǔ)架構(gòu))、云工作負(fù)載保護(hù)平臺(跨平臺),以及應(yīng)用檢測與響應(yīng)(應(yīng)用層)所感知;這些獨立市場需要整合起來,以提供一個整體視圖,而這是高效、準(zhǔn)確地檢測應(yīng)用內(nèi)部威脅所必需的。

威脅五:勒索軟件將進(jìn)一步擴張

加密惡意軟件現(xiàn)在已經(jīng)十分泛濫了。但是,正如MITRE開發(fā)的對抗性戰(zhàn)術(shù)、技術(shù)和公共知識庫框架提及的勒索軟件,這并不全是 “加密數(shù)據(jù)的影響”。F5發(fā)現(xiàn),包括非加密種類在內(nèi),惡意軟件是2021年企業(yè)數(shù)據(jù)泄露的最大原因。攻擊者的重點是滲透或竊取數(shù)據(jù)。一旦他們掌握了這些數(shù)據(jù),就能夠通過不同的方法從中獲取收益。

F5 SOC發(fā)現(xiàn),針對數(shù)據(jù)庫的勒索軟件正呈現(xiàn)增長趨勢。有組織的網(wǎng)絡(luò)犯罪將繼續(xù)發(fā)展勒索軟件技術(shù),并將特別關(guān)注關(guān)鍵基礎(chǔ)設(shè)施。針對云數(shù)據(jù)庫的勒索軟件攻擊將在未來一年大幅增加,因為企業(yè)和政府的關(guān)鍵數(shù)據(jù)都存儲在其中。與傳統(tǒng)的惡意軟件在文件系統(tǒng)層面加密文件不同,數(shù)據(jù)庫勒索軟件能夠在數(shù)據(jù)庫內(nèi)部加密數(shù)據(jù)。

同時,攻擊者將增加嘗試次數(shù),通過各種詐騙和下游欺詐手段(如申請新的信用卡),直接從受影響的個人身上獲取漏洞數(shù)據(jù)。從攻擊者的心態(tài)來看,如果盜竊客戶的個人信息不能通過勒索被破壞的組織(例如,要求贖金,威脅釋放知識產(chǎn)權(quán)等)來賺錢,那么他們的目標(biāo)就將轉(zhuǎn)移到個人身上。

關(guān)鍵詞:

責(zé)任編輯:hnmd003

相關(guān)閱讀

相關(guān)閱讀

精彩推送

推薦閱讀

亚洲欧美tv| 国产精品激情| 捆绑调教日本一区二区三区| 日韩av首页| 日本aⅴ亚洲精品中文乱码| 日韩不卡一区二区三区 | 午夜激情电影在线播放| 麻豆精品久久精品色综合| 午夜先锋成人动漫在线| 亚洲婷婷在线| 日韩不卡免费高清视频| 裸体一区二区三区| 国产图片一区| 蜜桃av噜噜一区| 欧美日韩中文| 99视频精品全国免费| 国产一二三在线| 成人亚洲精品| 艳女tv在线观看国产一区| 妞干网免费在线视频| 久久不卡国产精品一区二区| 黄色在线一区| 日韩高清一区在线| 国产99久久| 日本在线中文字幕一区二区三区 | 综合亚洲色图| 国产精品腿扒开做爽爽爽挤奶网站| 久久精品国产色蜜蜜麻豆| 日韩欧美一级| 手机在线电影一区| 欧美美乳视频| 午夜在线精品偷拍| 国产精品久一| 亚洲综合欧美| 日本欧美三级| av免费不卡国产观看| 日韩中文在线| 日韩理论在线| 欧美福利在线播放网址导航| 六月婷婷综合| 丁香婷婷成人| 亚洲精品第一| 久久久五月天| 国产一区二区三区久久| 婷婷国产精品| 麻豆一区二区三区| 好看的亚洲午夜视频在线| 亚洲国产片色| 久久xxxx| 免费精品一区二区三区在线观看| 亚洲精品福利电影| 亚洲精品观看| 国产精品麻豆成人av电影艾秋| 久久婷婷亚洲| 日本少妇一区二区| 老鸭窝毛片一区二区三区| 欧美欧美黄在线二区| 日韩欧美综合| 国内精品伊人久久久| 在线成人超碰| 97色伦图片97综合影院| 久久精品国产亚洲blacked| 色诱色偷偷久久综合| 精品一区三区| 国产欧美91| 日韩成人三级| 国产91精品对白在线播放| 日本麻豆一区二区三区视频| 鲁大师成人一区二区三区| 天海翼亚洲一区二区三区| 桃色av一区二区| 九色精品91| 日韩成人精品视频| 欧美一区久久| 久久国产99| 热久久天天拍国产| 亚洲男女网站| 亚洲精品.com| 国产精品女主播一区二区三区| 免费精品一区二区三区在线观看| 国产欧美一区二区色老头| 久久99伊人| 久久婷婷麻豆| 日韩欧美中文字幕电影| 免费在线欧美黄色| 四季av一区二区凹凸精品| 精品欠久久久中文字幕加勒比| 综合激情视频| 福利一区视频| 成人激情在线| 欧美特黄一区| 精品久久视频| 日韩成人一级片| 亚洲人www| 懂色aⅴ精品一区二区三区| 免费在线一区观看| 亚洲精品久久| 久久精品动漫| 日韩第一区第二区| 9999精品视频| 国产日韩免费| 日韩视频在线观看| 欧美wwwww| 激情91久久| 99精品视频精品精品视频| 视频一区日韩| 亚洲激情播播| 中文字幕一区二区三区在线视频| 成人在线视频观看| 免费观看亚洲| 成人免费图片免费观看| 99亚洲伊人久久精品影院红桃| 99久久综合| 精品中国亚洲| 在线精品国产亚洲| 天堂99x99es久久精品免费| 午夜亚洲福利| 亚洲日韩成人| 福利一区二区| 四虎精品一区二区免费| 天堂网在线最新版www中文网| 色小子综合网| 国产精品vvv| 97精品国产福利一区二区三区| 麻豆亚洲精品| 免费成人美女在线观看| 国产精品视区| 丝袜亚洲精品中文字幕一区| 99riav1国产精品视频| 最新国产乱人伦偷精品免费网站| 亚洲欧美偷拍自拍| 尤物网精品视频| 欧美日韩四区| 男人的天堂亚洲| 日韩中文欧美在线| 久久青草伊人| 在线观看精品| 开心久久婷婷综合中文字幕 | 欧美国产美女| 在线天堂资源www在线污| 亚洲永久av| 国产一区二区av在线| 色狠狠一区二区三区| 欧美亚洲一级| 一区二区电影| 国产亚洲一卡2卡3卡4卡新区 | 久久精品国产精品亚洲毛片| 精品乱码一区二区三区四区| 狂野欧美性猛交xxxx| 青草av.久久免费一区| 欧美日韩亚洲一区在线观看| 国产精品成人**免费视频| 日韩大片在线| www.一区| 欧美肥老太太性生活| 色婷婷综合网| 日本国产亚洲| 日本网站在线观看一区二区三区| 亚洲一区在线| 精品视频一区二区三区| 欧美偷窥清纯综合图区| 波多野结衣一区| 视频一区视频二区中文| segui88久久综合9999| 成人深夜福利| 国产精品色婷婷在线观看| 精品亚洲a∨一区二区三区18| 国产伦乱精品| 狠狠入ady亚洲精品经典电影| 美女日韩在线中文字幕| 日本不卡1234视频| 日韩成人综合网站| 欧美另类中文字幕| 精品国产一区探花在线观看 | 西瓜成人精品人成网站| 国产成人精品亚洲线观看| 不卡一区2区| 超碰99在线| 亚洲人www| 欧美色一级片| 亚洲欧洲一区| 亚洲少妇视频| 亚洲在线资源| 成人精品天堂一区二区三区| 亚洲视频大全| av成人在线观看| 国产成人三级| 欧美手机在线| 手机在线观看av| 91成人在线网站| 欧美sss在线视频| 日本欧美肥老太交大片| 一区二区三区国产在线| 日韩精品成人在线观看| 欧美精品九九| 亚洲成人a级片| 一区二区三区高清在线观看| 一本色道久久| 日韩精品欧美精品| 精品视频自拍|