您的位置:首页 > 移动互联

《2021 Bots自动化威胁报告》深度解读之 自动化威胁4大特征 & 5大场景

发布时间:2021-07-19 17:15:00  来源:互联网     背景:
图片

  随着Bots自动化工具平台化和AI化趋势的加强,Bots攻击的手段和覆盖范围在不断增加,攻击也变得更为高效和具有侵略性,由自动化工具发起的高效大规模攻击大幅增加了行业和机构在业务、应用和数据层面的安全风险。

  瑞数信息在《2021年Bots自动化威胁报告》中,对自动化威胁进行了多角度分析,总结了自动化威胁呈现出的4大特征和5大典型场景。

   一、2020年自动化威胁具备4大特征

  相比2019年,2020年国内Bots攻击状况依然十分严峻,攻击者的工具、手段、效率都有了比较大的发展。尤其在疫情的影响下,远程办公模式兴起,直接增大了企业的攻击面,借助自动化工具,攻击者可在短时间内以更高效、更隐蔽的方式对企业系统进行漏洞探测,这就对企业安全防护提出了更高的要求。

  特征一:API是攻击者重点关注目标

  随着企业业务的发展,访问方式融合了 Web、APP、小程序等多种方式,而作为融合访问基础支撑的API也成为了攻击者重点关注的目标。Gartner预测,到2022年,API滥用将会是数据泄漏的主要渠道之一。同时OWASP也针对API推出了安全威胁排名和安全指导,API将会成为下一个攻击热点。毋庸置疑,API滥用和API攻击问题将成为企业Web应用数据泄露和业务风险的重大威胁。

  特征二:应用攻击门槛进一步降低

  2020年各类扫描器、攻击平台层出不穷。在AI的辅助下,无论是在漏洞检测的深度还是广度上都有很大的提升。 尤其各类攻击平台集漏洞发现、利用、后门植入于一体,极大地提升了攻击者的效率,应用攻击的门槛进一步降低。

  特征三:医疗卫生部门攻击明显上升

  疫情影响下, 针对国内医疗卫⽣部⻔的攻击呈明显上升趋势 , 其中针对系统的漏洞扫描、DDoS、公示信息高频度抓取等方面表现突出,来自境外攻击量上升明显,这也是去年疫情期间出现的一个安全热点。

  特征四:急速推进数字化的风险

  疫情之下,企业急速推进业务数字化和远程化,但相应的安全防护措施并未及时跟上,暴露面的增加为黑客开辟了更多可以获取敏感数据的途径,暗网中售卖的个人隐私数据和企业数据的事件呈指数级增长。

  2、国内Bots自动化威胁涉及5大场景

  虽然OWASP对于自动化威胁的分类超过20种,但是瑞数信息根据国内的情况进行汇总分析,总结出了国内政企机构主要面临的五类场景。

  场景一:漏洞探测利用

  对目标系统进行漏洞扫描,发现漏洞之后自动进行利用。借助自动化工具,攻击者可以在短时间内以更高效、更隐蔽的方式对目标进行漏洞扫描和探测,尤其是对于0day/Nday漏洞的全网探测,将会更为频繁和高效。

  场景二:资源抢占

  利用Bots自动化工具快速的优势,对有限的资源进行抢占。比较常见的资源抢占包括:挂号、报名、购票、秒杀、薅羊毛等等。

  场景三:数据搜刮

  对公开和非公开数据进行拖库式抓取。例如各类公示信息、公民个人信息、信用信息等,抓取之后对数据进行聚合收集,造成潜在大数据安全风险。同时由于数据的授权、来源、用途十分不透明,导致隐私侵权、数据滥用等问题越来越严重。

  场景四:暴力破解

  对登录接口进行高效的密码破解,给系统信息安全带来极大的危害。此类攻击目标范围广泛,除了我们熟知的各类电商、社交系统,还包括很多办公系统,例如办事网厅、企业邮箱、OA 系统、操作系统等等,几乎所有具备登录接口的系统都会成为攻击目标。

  场景五:拒绝服务攻击

  常见的拒绝服务攻击包括应用DoS和业务DoS两种类型,除了以往比较常见的分布式拒绝服务攻击(DDoS)外,利用 Bots 来大量模拟正常人对系统的访问,挤占系统资源,使得系统无法为正常用户提供服务的业务层DoS也日渐兴起。

  结语

  网络安全攻防是一个持续的过程,面对猖獗的Bots自动化攻击,“兵来将挡,水来土掩”的单一防护方法已力不从心。因此,瑞数信息建议将Bots管理纳入到企业应用和业务威胁的管理架构中,部署能够针对自动化威胁进行防护的新技术,借助动态安全防护、AI人工智能及威胁态势感知等技术,提升Bots攻击防护能力。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
闪对赋能网络娱乐社交场景
近些年,受全球经济低迷,数字化趋势越演越胜的影响下,全球泛娱乐行业面临重大变革(泛娱乐是基于互......
日期:07-08
三大运营商明确4G套餐限速
(原标题:三大运营商明确4G套餐限速:最高300Mbps 5G手机不影响网速)...
日期:11-03
联手THX!全球首个面向大屏生态系统峰米FengOS再发新版
10月20日下午15时,研发全球首个面向大屏生态系统FengOS的峰米科技,在线上召开了针对《金刚川》IP......
日期:10-20
Me言:探索00后的匿名情感陪伴之路
互联网最初发展的十年,匿名一直是其基本特征。随着互联网进入社交时代,实名社交逐渐成为主流。社......
日期:01-08
为何80%的手机支持全网通?中国电信:5G时代还将引领
中国电信董事长杨杰在昨天召开的第十届天翼智能生态博览会上宣布,中国电信全网通终端销量突破10亿......
日期:09-14
华为视频|《少年可期》好运领取站 长沙9家荣耀高级体验店等你
可乐西瓜冰激凌,热播剧综追不停! 在最爽快的初夏, 华为视频又来实力宠粉了!...
日期:05-18
抢滩 API 和节点服务,Ankr 能否成为 Web 3.0 时代的基石?
撰文:Dove 随着 DeFi 带来汹涌的浪潮,区块链世界迭代发展的速度快得令人咂舌。以太坊也......
日期:04-27
微信2019国庆数据出炉:这一届群众更宅了
假期刚过,国庆微信数据报告上线了。 根据报告,国庆长假,3480万人微信运动步数不足百步......
日期:10-08
高性能HTTPS异步解决方案Boost OpenSSL
Boost OpenSSL是一个高性能异步HTTPS解决方案。它将最消耗CPU的计算过程剥离出来,避免在本地CPU上......
日期:06-02
中国移动咪咕灵犀借力科技赋能,探索5G时代智能翻译创新之路
随着国家经济全球化的加速和“一带一路”共建国家政策的引导,出国务工、对外交流、商务......
日期:11-20
继续提速降费!三大运营商公布新举措:谁更给力?
今年3月5日,政府工作报告中提到,今年中小企业宽带平均资费再降低15%,移动网络流量平均资费再降低20%以上,在全国实行&ldq...
日期:05-28
抗疫途中万门大学陪伴左右 140门课程免费赠送学习
针对疫情形势,教育部在2月5日《关于在疫情防控期间做好普通高等学校在线教学组织与管理工作的指导......
日期:03-05
这是你从未体验过的全新版本 百度翻译APP 8.0让世界变得触手可及
“打破语言障碍,使人们随时随地与世界自由沟通”是百度翻译一直以来的愿景。2011年6月30......
日期:09-04
华云数据支持的临沂中联水泥智能管控平台上榜工信部2020年企业上云典型案例
日前,工信部对外公布了2020年企业上云典型案例名单。华云数据提供支持的临沂中联水泥“基于......
日期:06-07
聚众优品刘健谈“社交+科技构建未来本地生活双引擎”
聚众优品最新转型于与疫情的斗争如火如荼之时,彼时,本地生活行业激战正酣, 沪遇、联联周边游等一......
日期:07-16
底层存储优化业务?五大场景看深信服EDS如何做!
对于存储而言,性能是产品要追求的重要指标,但更关键的在于如何真正贴合用户实际场景的使用需求,......
日期:07-15
通付盾入选中国网络安全能力图谱
近日,数世咨询发布了中国网络安全能力图谱(2020年1月)。此次发布的“安全能力图谱”通过......
日期:01-15
私享会收官,Cocos-BCX 在共识大会展示NFT跨链承兑
纽约时间5曰13日至15日,Cocos-BCX 参展纽约共识大会,展位为147号,展位有集成钱包、去中心交易所......
日期:05-15
iOS版微信悄然上线“拍一拍”功能 网友:再也不用发“在吗”了
昨天,iOS版微信升级到了v7.0.13版本,正式带来了微信号改名功能。...
日期:06-17
《人民日报》海外版评ZAO换脸风波:使用技术的人是有立场的
近日有一个名为ZAO的换脸应用一夜之间爆火,它使用AI技术,用户只需要一张正脸照,就可以替换为影视作品......
日期:09-09