国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

2019 Bots自動化攻擊趨勢預測

安全 自動化
伴隨著AI技術、自動化工具的應用及平臺化趨勢的加強,無論是老生常談的漏洞利用、DDoS攻擊、內網安全問題,還是新興涌現的身份欺詐、API濫用、物聯網設備安全風險,都在為2019年的動蕩埋下伏筆。我們相信,2019年必將是網絡安全領域的又一個重要年份。

2018年全球各地各產業對外數據泄露事件頻傳,總計超過17億次的數據外泄使得后續欺詐問題無孔不入。我們必須意識到,攻擊者目前手中持有的數據信息比以往任何時候都多,手機號、銀行卡號等都可以成為攻擊者的可信武器。據統計,全球中大型網站目前每分鐘遭受超過7,000次賬戶嘗試登錄攻擊,造成每年高達160億美元的線上詐騙損失,并且這一數字在未來5年內有機會超過480億美元。

同時,伴隨著AI技術、自動化工具的應用及平臺化趨勢的加強,無論是老生常談的漏洞利用、DDoS攻擊、內網安全問題,還是新興涌現的身份欺詐、API濫用、物聯網設備安全風險,都在為2019年的動蕩埋下伏筆。我們相信,2019年必將是網絡安全領域的又一個重要年份。

[[258693]]

(圖片來自包圖網)

2019八大Bots自動化攻擊新趨勢

一、Bots - 加速漏洞曝光和利用

盡管目前存在大量已知漏洞,但實際上真正被黑客利用的只有大約6%。未來隨著自動化工具(Bots)的強勢發展和應用,這一比例必將大幅提高。借助自動化工具,漏洞利用攻擊將不再是高級黑客組織的“專屬”,而開始向“低成本、高效率”的趨勢發展。網絡罪犯可以在短時間內,以更高效、更隱蔽的方式對大量不同網站進行漏洞掃描和探測,尤其對于0day/Nday漏洞的全網探測,將會更為頻繁和高效。與漏洞快速曝光,和漏洞被快速利用相對應,則顯現出企業的開發和安全運維人員幾乎無法在合理的短時間內完成打補丁,補漏洞的安全應對。

【瑞數觀察:2018年,在對上百個運營商、金融及政府客戶的網站及重要web應用安全監控發現,90%的系統都被經常性的探測漏洞和掃描。對于0day/Nday漏洞,探測高峰已經由POC發布后1周,提前到POC發布前3天。】

二、Bots – 助力人工智能(AI)這把雙刃劍

2019年,人工智能(AI)仍然會是網絡安全屆的熱點話題之一。過去勞動密集型和成本高昂的攻擊,已經在基于AI的對抗學習,以及自動化工具的應用下找到新的轉型模式。AI有益于數據挖掘和分析的算法和模型,以及由此帶來的智能化服務,也會被黑產利用,借由自動化的助力,形成更為擬人化和精密化的自動化攻擊趨勢,這類機器人模擬真人的行為會更聰明、更大膽,也更難以追蹤和區別于真人的行為。日前,由中國西北大學、北京大學和英國蘭開斯特大學共同開發的一種人工智能,已經可以在短短0.5秒內破解文本CAPTCHA系統,這或許會成為終結驗證碼時代(人機識別重要技術)的標志,也或許會在未來為網絡罪犯提供新的助力。

【瑞數觀察:某擁有約1200萬活躍用戶數的電商客戶,在其為期5天的App營銷活動中,累計發現異常訪問的設備約84萬個,涉及約120萬個賬號,約占總參與賬號的10%,這些設備和賬號通過模擬器、Android偽裝iPhone、iPhone改機工具、單設備多IMEI號的分身軟件等手段從操作行為、設備特征、手機使用行為特征等各方面模擬真人操作,躲避安全防御手段。該客戶保守估計,若黑產的每個賬號假設可套現10元,如果沒有有力的識別和控制手段,那么黑產可非法獲利金額占營銷總投入達1/3以上。】

三、Bots - 身份信息不再只屬于自己

每個人都必須承認,頻繁的數據外泄事件后,特別是酒店、商旅、票務等與個人生活、出行息息相關的應用中的身份信息的大規模泄露事件,我們的身份信息遭暴露、被販賣,并且極易受到進一步的攻擊。但對于網絡罪犯而言,假冒合法身份、建立虛假賬號卻變得十分簡單。結合自動化腳本或工具,網絡罪犯可以輕松利用被曝光的包括登錄名/密碼組合在內的個人數據,在短時間內對數百個不同的網站不斷進行登錄驗證,試圖盜用賬號,乃至發起進一步攻擊并從中獲利或者獲取更多的個人身份關聯信息等有價數據。據統計,自2017年11月初至2018年6月底的8個月內,惡意登錄嘗試總計超過300億次此外,這類攻擊方式本身的變化——從海量易察覺攻擊,轉向由專業化自動工具發起的“低頻率多IP源”的隱形逃避檢測的攻擊——也會給企業機構的安全應對帶來更多難題。

【瑞數觀察:某客戶業務的SSO單點登錄系統,在被保護的750萬請求中,撞庫請求比例高達86%,僅14%為正常的用戶登錄行為,其中,撞庫請求一半以上是通過更換代理IP,或Web_Driver、PhantomJS等高級瀏覽器模擬工具,甚至結合云打碼平臺,進行驗證碼繞過。】

四、Bots - “內鬼”悄無聲息的利器

實際上,雖然企業多將大量資源集中用于應對來自外部的網絡攻擊,但相當多的安全事件卻是由內網安全風險引發的。企業內部員工無意或蓄意地利用自動化工具及內網合法權限,拖取內部信息,操縱內網交易,進行大規模數據盜取、建立垃圾賬號的事件屢見不鮮。我們有理由相信,在當前的經濟環境中,面對高價值的企業數據,“內鬼”造成的惡性安全事件會越來越多,而Bots充當了“內鬼”們利用其合法身份,模擬合法業務操作進行竊密的利器。

【瑞數觀察:某省級運營商客戶的內網業務系統,有8000多個企業及合作伙伴賬號,發現近2000個業務賬號有工具化的業務操作、數據查詢等行為,這些采取外掛方式進行的業務訪問常常通過虛擬專用網方式接入訪問,從IP上難以識別和控制,具有隱蔽性,是有高風險和違規的行為。】

五、Bots - API濫用的推手

API安全性早已躋身OWASP十大排行榜,并且仍有極大可能蟬聯。據調查,目前每個企業平均管理363種不同的API,其中69%的企業會將這些API開放給公眾和他們的合作伙伴。盡管開放API、統一API接口等模式承擔著拓寬企業技術和服務生態系統的責任,但這同時也為攻擊者利用自動化工具大量調用API提供了更簡單、更高效的途徑,甚至能被用于暴力攻擊、非法第三方App、網絡釣魚和代碼注入等一系列威脅,并借由統一平臺產生倍數級的破壞。對于API接口濫用行為的監測發現需求將愈加凸顯。

【瑞數觀察:某省級運營商的一個互聯網業務,有300-500個API接口;某省級政府的60多個網站應用中,涉及各類API接口竟達到上萬個,而這些龐大的API接口都存在這API濫用的巨大風險。】

六、Bots - DDoS攻擊更大規模、更快速度

盡管DDoS攻擊是一個非常古老的安全威脅,但它從未停止。2018年12月間,由黑客組織“匿名者(Anonymous)“發起的代號為”Oplcarus2018”的DDoS攻擊行動,波及全球各國金融機構;企業仍然很難保護他們的在線資源免受攻擊。更令人不安的是,2019年,隨著自動化攻擊工具的廣泛散播和大量物聯網設備成為攻擊跳板,DDoS攻擊的體量規模和蔓延速度都會上升到一個新的水平。

【瑞數觀察:以某大銀行遭遇的DDoS攻擊為例,在30分鐘之內遭到近500萬次的應用層DDoS攻擊;抗D設備因無法處理SSL/TLS流量,幾乎毫無防護效果;WAF設備雖能阻擋部分攻擊,但由于攻擊來源極為分散,防護效果并不顯著。當Bots發起的DDoS攻擊,從網路層轉向加密的應用層流量時,為企業網站的安全防護帶來了巨大挑戰】

七、Bots – 智能家電成為藏在每個人家中的安全隱患

2018年下半年,數千臺MikroTik路由器遭到攻擊,悄然變成挖掘數字加密貨幣的礦工。但這只是一個開始。ACIConsumerGram分析顯示83%的路由器設備均存在安全漏洞問題,因此我們相信,在新的一年中,越來越多的家庭路由器將會被攻擊者利用,提供如捕獲敏感數據、安裝惡意程序、DDoS攻擊、挖礦等服務。隨著物聯網設備的多樣化,網絡罪犯者還會利用被感染的路由器,將攻擊范圍延伸至所有與其相關聯的IoT設備,形成跨平臺攻擊,被感染的IoT設備甚至可被當作向內網發動竊密、挖礦劫持等進一步攻擊的跳板。這類破壞比計算機本身受到攻擊更難修復。此外,設備一旦被感染,用戶往往難以察覺。

【瑞數觀察:某部署于外網的物聯網設備,部署后的第一天即遭到100余次的掃描探測,第二天遭到上千次的密碼猜測及漏洞攻擊,該設備于上線40小時后被Bot攻陷并被植入惡意代碼。此外,瑞數也觀察到跨平臺的攻擊正在高速增長,Bot通過內網的電腦或手機,攻擊在內網的物聯網設備;使得不再只有部署在外網的物聯網設備會受到攻擊,在內網的物聯網設備也正在成為黑客的攻擊熱點】

八、Bots - 安全對抗升級促使攻擊手段進化

隨著自動化攻擊與安全防護之間對抗的不斷升級,提供各類對抗服務的黑灰產組織也越來越多,各類服務例如代理IP服務、圖形驗證碼識別、短信驗證碼代收、群控設備池、賬號提供商等等,可以輕易獲取。大部分傳統Bots防護手段被輕松穿透,與此同時又催生了更具擬人特點的全新Bots攻擊,這些惡意Bots會通過使用模擬器、偽造瀏覽器環境、UA、分布式IP等給系統安全帶來極大威脅。

【瑞數觀察:對多家信息公開查詢類系統用戶日志分析,發現單一爬蟲組織每天可以使用的IP超過100萬,單一IP在使用數十次后即丟棄;圖形驗證碼識別時間少于0.5秒】

瑞數安全專家建議

部署針對Bots自動化威脅的防御新技術

將Bots管理納入到企業應用和業務威脅管理架構中,部署能針對自動化威脅進行防護的新技術,結合多重變幻的動態安全防護、威脅態勢感知及人工智能技術,防止漏洞利用、擬人化攻擊等多類應用安全問題,構建集中于商業邏輯、用戶、數據和應用的可信安全架構。

加強Bots管理

Bots的出現,一方面為企業提供了便利的服務,例如搜索引擎、應用可用性和性監測服務、信息內容監控服務等。另一方面也會有一些組織、機構、個人,借助互聯網、手機、物聯網等形成的Bots,對數據資產進行惡意抓取,給企業安全、信譽造成潛在威脅。大量游走在Good和Bad之間的Bots不容忽視,通過Bots識別、提高成本、可視化展示等多維度對各類Bots進行管理。

強化內網縱深安全保護

從技術層面而言,企業可以通過APT解決方案、內網陷阱等方式,并引入“零信任機制”,強化內網縱深安全保護。此外,內網的Web應用及數據庫服務器更是重點防護對象,以杜絕內部人員或外部滲透黑客竊取或篡改企業的敏感關鍵數據。而從管理層面看,嚴格制定并安全執行各類IT使用規范必不可少。

重視IoT及工控設備安全

重視物聯網及工控設備安全,提供設備的資產清查、安全管理、預警與聯防,整體防護物設備、網絡傳輸及云端,避免物聯網及工控設備成為企業信息安全的重大隱患。

從等保合規的角度制定網絡安全防護策略

結合《網絡安全法》、等保2.0等網絡安全相關的法律法規,將風險評估、安全監測、數據防護、應急處置、自主可控等納入企業網絡安全防護策略,提高應對網絡攻擊的防御能力,降低工作流程中的數據泄漏和其他安全風險。

 

責任編輯:藍雨淚 來源: 51CTO
相關推薦

2021-07-26 14:33:24

瑞數信息Bots自動化威脅

2025-03-26 11:06:49

2024-01-25 15:21:37

2020-04-22 16:01:12

瑞數Bots自動化威脅報告

2021-09-30 10:58:37

智能自動化人工智能

2018-11-19 11:33:01

2020-04-28 22:14:07

自動化威脅Bots

2013-07-02 10:45:38

2021-07-20 12:21:20

自動化威脅瑞數信息

2020-07-15 11:52:21

網絡SDN技術

2022-06-08 14:22:55

自動化測試測試

2020-05-07 15:13:18

瑞數信息Bots自動化威脅報告

2022-02-17 10:37:16

自動化開發團隊預測

2021-11-18 10:15:52

人工智能AI機器人

2023-04-07 07:11:27

人才短缺自動化企業

2021-09-01 10:28:44

金融領域自動化趨勢集成數據

2014-03-18 09:43:17

運維趨勢技術自動化運維

2016-07-25 16:21:24

互聯網+自動化

2022-12-29 14:06:09

數字化轉型自動化

2017-12-17 21:58:18

點贊
收藏

51CTO技術棧公眾號

深夜福利91大全| 国产伦理久久久| 裸体xxxx视频在线| 国产在线视频精品一区| 91精品国产99| 日韩免费福利视频| 在线中文字幕不卡| 一女二男3p波多野结衣| 九九热在线视频观看这里只有精品| 国产精品久久久久福利| 国产精品成人国产| 精品美女在线播放| 高清在线观看av| 亚洲日穴在线视频| 日本国产在线播放| 青草国产精品久久久久久| 国产欧美一区二区白浆黑人| 亚洲成人一区在线观看| 91麻豆精品国产91久久久| 午夜av电影| 国产精品久线在线观看| 成人毛片视频网站| 风间由美一区二区三区在线观看| 欧美一区二区三区电影在线观看| 欧美一区网站| 91中文在线视频| 成人羞羞网站入口免费| 91高清视频免费观看| 久久天堂久久| 久久精品视频一| 韩日精品一区| 中国china体内裑精亚洲片| 超碰在线99| 精品国产一区二区三区av性色| av女优在线| 欧美日韩激情在线| 91女主播在线观看| 欧洲一区二区av| 深夜福利免费在线观看| 亚洲国产成人av网| 最新在线地址| 粉嫩老牛aⅴ一区二区三区| 亚洲永久精品免费| 亚洲国产精品视频| 最新地址在线观看| 色综合久久综合网97色综合| 每日更新av在线播放| 色噜噜狠狠色综合中国| 国产精品天堂| 91麻豆精品91久久久久久清纯| 嫩草香蕉在线91一二三区| 91精品国产品国语在线不卡| av网站免费在线观看| 欧美成人精品二区三区99精品| 暖暖日本在线观看| 欧美va亚洲va国产综合| 草草在线视频| 日韩最新av在线| 丁香婷婷成人| 国产精品一久久香蕉国产线看观看| 日韩精品影视| 久久99精品久久久久久水蜜桃| 全部av―极品视觉盛宴亚洲| 日本久久久网站| 中文字幕不卡一区| 深夜影院在线观看| 亚洲国产日韩欧美在线图片 | 国产麻花豆剧传媒精品mv在线| 99视频一区二区| 九色在线91| 色爱区综合激月婷婷| 成人影欧美片| 日韩资源在线观看| 久久av免费看| 久久一区免费| 久久女同精品一区二区| 屁屁影院在线观看| 91精品国产91久久久久久最新毛片 | 91精品视频在线看| 性8sex亚洲区入口| 成人免费在线视频播放| 久久久不卡网国产精品一区| 超碰在线免费看| 欧美一区二区日韩| 祥仔av免费一区二区三区四区| 欧洲亚洲在线视频| 一本色道久久综合| 欧美亚洲另类色图| 日韩欧美在线看| 青青热久免费精品视频在线18| 国产成人97精品免费看片| 9久re热视频在线精品| 成人性免费视频| 欧美日韩精品中文字幕| 精品3atv在线视频| 成人激情综合网| 不卡欧美aaaaa| 国产福利在线| 欧美极品少妇xxxxx| 在线亚洲伦理| 91插插插插插插插插| 欧美一区二区三区免费| 美国成人xxx| 色一情一乱一伦一区二区三欧美| 国产亚洲成aⅴ人片在线观看| 成人综合影院| 韩国美女主播一区| 久久se精品一区精品二区| 超碰在线94| 久久精品视频网站| 日韩精品一区第一页| 交换国产精品视频一区| 亚洲女人被黑人巨大进入| 久久久五月天| 亚洲天堂2018av| 亚洲女人天堂成人av在线| 欧美私人啪啪vps| 精品日韩久久久| 亚洲欧美综合v| 免费中文字幕日韩欧美| 男女激情网站| 久久国产精品亚洲| 免费观看在线综合色| 黄色av免费在线看| 国产精品久久久久久久久免费看| youjizz国产精品| 欧美gv在线| 奇米影视首页 狠狠色丁香婷婷久久综合| 一区二区三区欧美| 日本一区二区乱| 特级西西444| 欧美刺激午夜性久久久久久久| 成人在线免费小视频| 中文字幕 91| 精品国偷自产在线| 国模一区二区三区白浆| gogo在线高清视频| 粉嫩精品一区二区三区在线观看 | 日韩美女中文字幕| 91亚洲精品久久久蜜桃网站 | 91视频免费播放| 免费在线视频欧美| 乱一区二区三区在线播放| 亚洲日本乱码在线观看| 免费高潮视频95在线观看网站| 成人福利视频在线观看| 亚洲精品999| 亚洲高清不卡| 成人福利免费网站| 久精品免费视频| 成人ar影院免费观看视频| 在线免费日韩片| 国产欧美亚洲日本| 色先锋久久av资源部| 久久裸体网站| 亚洲字幕成人中文在线观看 | 有码av在线| 91精品国产一区| 国产日本欧洲亚洲| 粉嫩精品导航导航| 成人福利网址| 97超级碰碰人国产在线观看| 国产精品亲子伦对白| 欧美精品密入口播放| 啊啊啊啊啊好爽| 国产精品揄拍500视频| 精品国产精品三级精品av网址| 99热在线成人| 精彩国产在线| 国产亚洲欧美一区二区三区| 欧美亚洲动漫另类| 日韩香蕉视频| av电影免费在线看| 青草青青在线视频| 欧美高清性猛交| 亚洲一区二区欧美日韩| 图片小说视频色综合| 自拍视频在线免费观看| 天天爽天天狠久久久| 欧美大片1688| 久久久久久国产精品免费无遮挡| 欧美三级网色| 77777少妇光屁股久久一区| 色先锋资源久久综合| 久久久精品五月天| 亚洲三级电影| 欧美日韩国产亚洲沙发| 美女福利视频在线| 久久精品国产精品亚洲精品色| 成人免费自拍视频| 国产91视觉| 国产一区二区视频在线免费观看| 91成人免费视频| 成人福利视频在线观看| 精品国产福利| 很黄很污的网站| 1024在线看片你懂得| 久久久久久久久99精品大| 成人国产亚洲欧美成人综合网 | 色综合欧美在线|