当前位置:首页 > 报告详情

网宿科技:2022年Web安全观察报告(15页).pdf

上传人: 卢*** 编号:131774 2023-07-06 15页 2.98MB

下载:

1、2022年Web安全观察报告2022年Web安全观察报告 01目录 CONTENTS第一章 核心发现安全建议131.1.高危Web漏洞持续爆发1.2.API已成为黑产攻击的头号目标1.3.传统WAF防护无法覆盖多样化的安全威胁1.4.WAAP是全面保护Web应用的有效手段02020202第二章 主要安全威胁发展趋势2.1.DDoS攻击规模足以突破大部分防御手段2.2.0day漏洞扩散难以及时控制2.3.API缺乏安全管理体系,成为攻击主要突破口2.4.越来越多攻击从自动化Bot发起2.5.在线业务欺诈风险骤升0303040406第三章 攻击手段解读3.1.利用API安全缺陷攻击3.2.利用海量

2、秒拨IP发起低频应用层DDoS攻击3.3.0day漏洞自动化探测绕过WAF防护3.4.手段多变的Bot攻击3.5.欺诈背后的黑灰产业链06080910112022年Web安全观察报告 022021年底核弹级Log4shell漏洞爆发之后,2022年持续爆发了多个变种漏洞。2022年网宿安全平台共检测到2700万次针对Log4shell各个变种漏洞的利用。此外,2022年又持续爆发了大量新的高危漏洞,包括Apache Fineract路径遍历漏洞、OpenSSL安全漏洞、SQLite输入验证错误漏洞、Atlassian Bitbucket Server和Bitbucket Dat a Cente

3、r命令注入漏洞、Apache Commons BCEL缓冲区错误漏洞等热点漏洞。截至2022年底,CNVD披露的2022年新增漏洞数量为23900个,总漏洞数量相比2021年下降了10.01%,但高危数量相比2021年反而增加了13.07%,说明Web漏洞更加趋向高危级别,威胁态势越来越严峻。第一章 核心发现1.1.高危Web漏洞持续爆发互联网数字化时代,越来越多的企业已经在利用API的技术和经济模式来保证竞争力的延续。2022年在网宿CDN平台流通的API请求占全平台请求量的61.3%,随之而来的API攻击也呈现出明显增长趋势,全年针对API的攻击占比首次突破50%,达到了58.4%。Gar

4、tner曾预测,“到2022年,API将成为网络攻击者利用最频繁的载体”,现如今已得到验证。1.2.API已成为黑产攻击的头号目标随着企业数字化进程不断推进,企业核心业务在Web、APP、H5、微信等多渠道上,依托于开放API灵活开展,随之而来的Web业务攻击面不断增大,DDoS、漏洞利用、数据爬取、业务欺诈等安全威胁层出不穷,传统WAF难以覆盖如此多样化的威胁。根据网宿安全平台2022年数据显示,同时遇到2种以上威胁的Web业务占比达87%,3种以上占比仍高达65%。1.3.传统WAF防护无法覆盖多样化的安全威胁2021年,Gartner将多年来发布的WAF魔力象限改为了WAAP魔力象限,将

5、WAAP定义为在提供传统Web安全防御能力的WAF之上扩展为集DDoS防护、Bot流量管理、WAF、API防护于一体的下一代WEB安全防护解决方案。2023年,OWASP API Security Top 10新增了“API缺少对自动化威胁的保护”,也说明由自动化Bot发起的数据爬取、业务欺诈等威胁必须得到企业重视。云WAAP方案价值在海外市场和企业中已得到充分验证,网宿安全最早于2017年发布了契合WAAP核心理念的一体化安全加速解决方案,我们认为WAAP是API驱动的数字时代下全面保护Web应用的有效手段。1.4.WAAP是全面保护Web应用的有效手段2022年Web安全观察报告 03随着

6、互联网不断发展,知名的XorDDoS、Mirai、Gafgyt、Fodchas等僵尸网络的规模也在不断扩张,DDoS攻击规模也随之逐年上升。网宿安全平台2022年数据显示,网宿平台遭遇的DDoS攻击峰值达到2.09Tbps,全年T级以上攻击出现8次,T级攻击已成为家常便饭。同时,攻击发生频率也有明显增长,网宿安全平台日均监测并拦截DDoS攻击事件43.92万次,同比增长103.8%。在如此频繁且大规模的攻击面前,基于单一数据中心边界的传统防护手段已无法应对,只有运营商、CDN、云计算这类提供互联网基础设施的厂商具备应对超大规模攻击的清洗能力。另外,网宿安全团队对僵尸网络持续跟踪发现,多个僵尸网

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文是2022年Web安全观察报告,主要内容包括: 1. 高危Web漏洞持续爆发,API攻击占比首次突破50%,达到58.4%。 2. API已成为黑产攻击的头号目标,传统WAF防护无法覆盖多样化的安全威胁。 3. WAAP是全面保护Web应用的有效手段,2022年网宿安全平台共检测到2700万次针对Log4shell各个变种漏洞的利用。 4. DDoS攻击规模足以突破大部分防御手段,0day漏洞扩散难以及时控制。 5. API缺乏安全管理体系,成为攻击主要突破口,越来越多攻击从自动化Bot发起。 6. 在线业务欺诈风险骤升,攻击手段多变的Bot攻击,欺诈背后的黑灰产业链。 7. 建议选择能够一站式防护各类Web安全威胁的WAAP安全方案,提供安全托管服务。
2022年Web安全威胁有哪些新趋势? 如何有效防范API成为攻击突破口? WAAP方案在Web安全防护中起到什么作用?
客服
商务合作
小程序
服务号
折叠