Bots攻击威胁石油石化企业 瑞数动态安全实现从“人防”到“技防”

news2024/10/6 4:09:43

近日,中国石油石化企业信息技术交流大会暨油气产业数字化转型高峰论坛在京召开。本届大会由中国石油学会、中国石油、中国石化、中国海油、国家管网、国家能源、中国中化、中国航油、延长石油、中国地质调查局等单位共同主办。

作为我国石油石化行业的盛会,此大会已连续举办了十余届,为推动石油石化企业数字化转型、智能化发展发挥了重要积极作用。在会上,瑞数信息高级安全顾问张凡发表了题为《自动化威胁的趋势与应对》的主题演讲,为石油石化企业应对自动化威胁带来了创新安全技术方案。
在这里插入图片描述
在这里插入图片描述

瑞数信息高级安全顾问 张凡

数字化时代 企业面临5大Bots自动化威胁

数字化时代,Bots自动化攻击已经演变为网络安全领域的顽疾,不断升级的Bots自动化威胁持续牵动着行业的神经。

瑞数信息高级安全顾问张凡表示,瑞数信息作为Bots自动化攻击防护领域的专业厂商,多年来持续输出Bots自动化威胁报告,现阶段观察到5大Bots自动化威胁趋势:

趋势1:Bots攻击趋于常态化
在“十四五”规划以及数字化浪潮的驱动下,伴随着大数据、5G、云计算、人工智能等技术发展,各行各业都开始“互联网 +”的服务。同时在疫情的持续影响下,远程办公、在线教育、在线医疗、直播带货、社区团购等产业快速崛起,Bots的攻击态势也趋于常态化。

据瑞数信息《2022 Bots自动化威胁报告》显示,综合各行各业的网络请求流量来看,Bots产生的流量明显高于正常访问流量,2021年Bots访问占比持续上升至59.71%。在能源行业,恶意机器人的比例高达31.62%,这个比例还在进一步提升。

趋势2:零日漏洞攻击持续深化
0day漏洞利用数量和攻击流量持续增长,漏洞攻击和影响面逐步扩大,0day漏洞攻击越来越常态化。

根据CVE和CNNVD披露的数据显示,2021年新增漏洞超过20000个,相比2020年漏洞数量进一步增加。除数量之外,开源和第三方组件的0day漏洞影响面扩大,软件供应链安全问题严峻。特别是在2021年底爆发的Log4j核弹级漏洞,给整个JVM生态圈带来致命打击,影响至今。

在零日漏洞攻击持续深化的背后,是黑客组织进一步加大投入在各种自动化工具上,使攻击武器库更加庞大,发现和利用漏洞一体化,网络犯罪更加高效。

趋势3:API 攻击持续走高

API已成为企业数字业务生态系统的支柱,但同时也给了攻击者可乘之机。有数据显示,每个企业平均管理超过350种不同的API,其中69%的企业会将这些API开放给公众和他们的合作伙伴。随着API调用数量的增多和自动化工具的兴起,涉及的数据泄漏和欺诈风险正对企业的业务安全构成新的挑战。

趋势4:数据爬虫依然泛滥

恶意数据爬虫是自动化攻击请求中占比最大的一类,无论是传统行业、互联网行业,还是政企、医疗、能源、教育等,都遭受持续不断的爬虫访问。2022年瑞数信息监测到的恶意爬虫攻击达到1000亿以上,各个行业的信息服务业务是爬虫光顾的重灾区。在公开数据方面,恶意爬虫主要关注企业信息、公示信息、敏感数据等。

趋势5:AI武器更聪明

AI驱动的进攻性网络威胁的发展正在重新定义企业安全,特别是ChatGPT的出现,使得网络安全从现阶段的人与人对抗、人机对抗,向基于AI攻防对抗的演化趋势愈加明显。目前,人类的应对措施已经落后于Bots攻击。

瑞数动态安全 助力石油石化企业应对Bots自动化威胁

能源是国民经济发展的重要支撑,其中石油石化安全直接影响国家安全、可持续发展以及社会稳定,保护石油石化企业的信息安全至关重要。面对Bots自动化工具已成为攻击常态手法的挑战,石油石化企业该如何应对?

对此,瑞数信息高级安全顾问张凡表示,在Bots自动化威胁发展的新趋势下,石油石化企业可从四大安全防护重点出发,并采用创新性的安全技术来应对新挑战。

第一,随着Bots自动化攻击趋于常态化,Bots自动化威胁防护体系应成为企业标配。

第二,API调用数量的增多和自动化工具的兴起,其涉及的数据泄漏等安全问题对业务安全构成新的挑战,API合规和安全应成为企业安全防护重中之重。

第三,如今企业业务应用形态从早期的Web到如今的APP、H5、小程序、API,呈现多样化趋势,因此支持WAF、Bots管理、API防护等多种安全能力的整合性防御机制势在必行。

第四,面对越来越复杂的自动化攻击,过去以人力为主的被动防御已彻底失效,企业应借助AI、自动化响应机制等新手段,筑高智能型主动安全防御门槛,实现攻防对抗能力持续升级。

据张凡介绍,作为中国动态安全技术的创新者和Bots自动化攻击防护领域的专业厂商,瑞数信息提供涵盖Web、App和API的全渠道应用安全、业务安全、数据安全、云安全等在内的专业网络安全产品及服务。

瑞数信息的核心技术在于独特的动态安全技术,转换了传统安全防护的视角,不再依靠攻击特征库、异常特征库的匹配来识别Bots自动化攻击,而是通过“隐藏漏洞、变换自身、验证真伪”等方式提高黑客的攻击成本,从而实现更加主动和有效的主动防护。

据悉,瑞数信息的动态安全架构由四大核心技术构成:

动态封装,对网页底层代码做动态封装,隐藏攻击入口,提升攻击难度;
动态验证,运行环境验证,有效甄别“人”还是“自动化”攻击,打击自动化攻击的有效工具;
动态混淆,对客户端敏感数据进行混淆,保护数据传输安全,保护终端请求内容及交易内容;
动态令牌,一次性动态令牌,确保执行正确的业务逻辑,保障业务安全运行。
基于瑞数信息独特的动态验证、封装、混淆、令牌四大动态安全技术,企业可实现多种动态干扰功能:web代码混淆、JS混淆、前端反调试、Cookie混淆、中间人检测等,大幅提升攻击难度与成本,有效进行人机识别。

针对困扰企业的0day漏洞,瑞数动态安全技术可利用工具请求的固有属性出发,一旦识别到是工具行为,就可以直接对0day攻击进行阻断,实现对业务的动态保护。

除了0day漏洞,瑞数信息动态安全技术以多维度“分级分层”的对抗策略,能够有效应对各类自动化攻击,如:漏洞扫描、撞库、爬虫、应用DDOS、高级定制工具、多源低频等等,直击黑产最底层,让自动化工具无法使用。

随着攻防对抗的升级,基于规则和特征的传统安全设备防护效率将越来越低。同时,仅凭企业有限的安全人力,也难以维持常态化的安全防护。基于瑞数信息的动态安全技术,无需依赖规则和特征库,就能够让自动化黑客工具失效,扭转攻防不对称的局面,真正做到从“人防”到“技防”。

张凡指出,动态安全与传统安全所代表的并非是不同品牌的安全产品,而是完全不同的技术、不同的防护原理,因此企业构建真正意义上的异构立体防护体系,实际上是要把动态安全防护与传统安全防护有机结合起来。

目前,瑞数信息“动态安全”主动式防护技术,已经保护了上万亿企业客户资产和5亿多账户。综合瑞数信息在多家客户进行的测试结果,瑞数信息可以为企业客户阻挡99%的自动化攻击,将安全运营效率提升超过80%,节省约21%的带宽和54%的系统资源。

结语

安全攻防是一场此消彼长、永不落幕的战争。在Bots自动化攻击泛滥、0day漏洞攻击不断升级的今天,企业需彻底转换传统被动式的防护思路,将防护重心由“人防”向“技防”转变。基于瑞数信息的动态安全技术,石油石化企业能够有效抵御各类自动化攻击,实现防护能力升级、运维成本降级,建立起智能型主动安全防御体系。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/443729.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

论坛现场回顾:维视教育的新工科人才培养 「最佳实践 」

全国高校电子信息类专业教学论坛隆重召开 由教育部高等学校电子信息类专业教学指导委员会主办,苏州大学、清华大学出版社承办的“全国高校电子信息类专业教学论坛”于2023年4月14日-16日在江苏省苏州市隆重开幕,维视教育作为电子信息类教学指导委员会战略…

最优化方法Python计算:连续函数的单峰区间计算

我们知道,闭区间上的一元连续函数必在区间上取得最大值和最小值。实践中我们需要能数值地确定含有 f ( x ) f(x) f(x)的唯一最优解 x 0 x_0 x0​的区间 [ a , b ] [a,b] [a,b]。这里介绍寻求连续函数 f ( x ) f(x) f(x)在一点 x ∗ x^* x∗附近单峰区间的包围算法及…

飞桨paddlespeech语音唤醒推理C实现

上篇(飞桨paddlespeech 语音唤醒初探)初探了paddlespeech下的语音唤醒方案,通过调试也搞清楚了里面的细节。因为是python 下的,不能直接部署,要想在嵌入式上部署需要有C下的推理实现,于是我就在C下把这个方…

Android Stuido中修改项目SDK版本号

通过Android Studio创建项目时,只能选择项目支持的最低SDK版本号,而无法选择当前编译使用的版本号,如图1所示。 图1 选择项目支持的最小版本号 而编译项目的SDK版本号默认是Android Studio安装的最新SDK。如果不想使用最新SDK来编译项目&…

C++入门(3)

C入门 1.auto关键字(C11)1.1. 类型别名的思考1.2. auto简介1.3. auto使用情景1.4. auto的使用细则1.5. auto不能推导的场景 2.函数内联2.1. 问题提出2.2. 概念(关键字——inline)2.3. 特性2.4. 面试题 3. 基于范围的for循环(C11)3…

Python 基础(八):流程控制语句

❤️ 博客主页:水滴技术 🌸 订阅专栏:Python 入门核心技术 🚀 支持水滴:点赞👍 收藏⭐ 留言💬 文章目录 一、条件语句1.1、if1.2、if...else...1.3、if...elif...else... 二、匹配语句2.1、ma…

亚马逊、ebay、temu如何提升产品点击率?测评自养号解析

产品点击率对于店铺销售额的影响至关重要,尤其是在竞争越来越激烈的市场环境中,想要有销量和转化,提高产品listing点击率成为了非常关键的一环。 1. 产品主图 顾客浏览产品时,第一眼看到的就是主图,一张优质的主图更容…

Scala之面向对象

目录 Scala包: 基础语法: Scala包的三大作用: 包名的命名规范: 写包的好处: 包对象: 导包说明: 类和对象: 定义类: 封装: 构造器: 主从…

将项目部署到服务器上,并且使用JMeter测试项目性能

1、前提条件 首先呢,你要有一个有一个项目,并且打包成jar包。然后你要有一台服务器,你可以登录阿里云(国内社区)然后买按量付费的服务用一下,其实服务器就像虚拟机一样,linux命令执行。但是Cen…

操作系统的结构与功能流程

一、用户态和内核态 用户态可以理解为用户模式,内核态理解为内核模式 二、功能流程举例 假设你是一名顾客在一家餐厅用餐,餐厅有一个厨师负责烹饪食物,而你作为顾客只能在餐厅的就餐区域内进行点餐、享用餐点。这里就可以将就餐区域看作用户…

【基于视觉的分割】语义分割初探索:一些经典和先进的算法

写在前面: 有很长时间没有更新学习了,因为在忙着做试验写毕业论文。但是,学习不能停止,从今天开始,换成语义分割方向进行深入学习,有兴趣的小伙伴可以和我一起讨论,也欢迎才进入这个方向学习的…

【Grafana】連接mssql並圖表顯示

【Grafana】連接mssql並圖表顯示 1. 函數2. Demo2.1 Query2.2 Query 3. Awakening1.1 Big Data -- Postgres 1. 函數 Macro exampleReplaced by$__time(dateColumn)An expression to rename the column to time. For example, dateColumn as time$__timeEpoch(dateColumn)An e…

改变思想,拥抱毒瘤,让公司走的更远

牛B的人物,早已经厌倦了中英文混杂,他们更进一步,使用中英文缩写,对普通人进行降维打击。更厉害的,造就新的名词,并科普出去。 有几项技术,我从心底里鄙视和厌恶,但每次在技术方案中…

Cursor IDE一个GPT4人工智能自动程序编辑器

让我们来了解一下Cursor IDE是什么。Cursor IDE是一个新型的编程工具,可以通过它生成、编辑以及与人工智能进行交互分析代码。官方网站上的三个单词“Build Software. Fast.”(快速构建软件)以及“Write, edit, and chat about your code wit…

Spark 实现重新分区 partitionBy、coalesce、repartition(附代码演示)

文章目录 1、partitionBy 源码中的定义(部分) 调用方式 2、coalesce 源码中的定义 调用方式 3、repartition 源码中的定义 调用方式 repartition和coalesce的区别 代码演示 (跳转代码) 实现重新分区,本质上…

如何轻松进行接口测试?试试这款神器Apifox,亲测好用!

Apifox学习教程地址:https://www.bilibili.com/video/BV1mb411o7Go/? 目录:导读 ​引言 一、接口调试 二、Mock功能 三、自动化测试 引言 如果你曾经为手工编写和维护测试用例而感到疲惫,那么你需要试试这款神器——Apifox! …

【云原生】Kubernetes(k8s)之Pod概念和使用

k8s之Pod概念和使用 一、Pod简介1.1、Pod的阶段(状态)1.2、容器状态 二、Pod的定义2.1、restartPolicy2.2、imagePullPolicy2.3、command2.4、args2.5、resources 三、Pod的使用3.1、创建并访问Pod3.2、多个应用容器3.3、Init容器3.3.1、Init容器与普通容…

劝人写码,千刀万剐——“前端已死”难道要成真了?

移动互联网的兴起,传统行业的数字化转型,大前端技术的普及,随之而来的就是Vue为代表的前端框架和工具的兴起,前端开发的门槛降低。但发展,稳定,衰落是亘古不变的事物发展规律。 一些有趣的迹象 最近逛社区…

看完这篇文章你就彻底懂啦{保姆级讲解}-----(LeetCode刷题203.707.206翻转链表) 2023.4.21

目录 前言算法题(LeetCode刷题203移除链表元素)—(保姆级别讲解)算法题(LeetCode刷题707.设计链表)—(保姆级别讲解)代码参考: 算法题(LeetCode刷题206.反转链…

DC:5靶机通关详解

信息收集 漏洞发现 扫个目录 发现存在footer.php 查看,发现好像没什么用 参考他人wp得知thankyou.php会包含footer.php 可以通过传参来包含别的文件 但是我们不知道参数,这里用fuzz来跑参数 这里用wfuzz的时候报错了 解决方法如下 卸载 sudo apt --purge remove python3-pycu…