需要为AppSec制定专门的事件响应计划吗?

2022年,大量企业组织开始关注AppSec(应用程序系统的安全性),并将其作为保障组织数字化转型发展的推动因素。而在此前,AppSec往往被视为阻碍业务系统快捷运行的一种障碍。通过正确实施AppSec计划,不仅可以保障企业业务的稳定开展,而且可以避免安全攻击导致的财产和商誉损失。不过有安全研究人员表示,为了在2023年提高应用程序的安全性,企业组织应该为AppSec制定专门的事件响应计划。

AppSec威胁形势严峻

2022年初爆发的Log4j漏洞,让很多企业陷入了业务系统应用防护的困境,这突出表明了目前大多数的组织还不熟悉应用程序的构成组件,也没有找到在应用开发过程中保证安全性的方法。据Sonatype最新发布的AppSec态势研究报告研究认为,2023年的AppSec威胁形势将依然严峻,很多企业需要与不安全的应用程序、脆弱的软件组件以及易受攻击的云服务开展斗争。

报告数据显示,软件供应链攻击在2021年快速增长了633%,其中有41%的应用程序组件还是易受攻击的版本。与此同时,随着企业组织将IT基础设施迁移至云端,并采用更多的Web应用程序,这导致对API使用快速增长,平均每家企业使用了15,600个API。这也使得企业中的员工成为可被利用的攻击路径。攻击者可以通过勒索软件、恶意软件、网络钓鱼和诈骗等诸多手段,通过普通员工的人为错误达成攻击企图。

在2022年,有83%的受访企业遭受了基于电子邮件的网络钓鱼攻击,这很容易导致凭据失窃,继而危及Web应用程序和云基础设施。西班牙桑坦德银行(Banco Santander)网络安全研究全球主管Daniel Cuthbert认为,通过一些非常简单的社会工程技术就可以绕过企业多层应用安全措施,实现访问敏感数据、系统和网络的攻击目标,而对此的防范措施还很不完善。

除此之外,攻击者还专注于通过在网络边缘运行的许多安全控制来锁定应用程序。在2022年举行的Black Hat Asia会议上,研究人员就展示了通过WAF设备漏洞进行入侵攻击的方法。而在2021年12月,网络安全公司Claroty也同样演示了如何使用JSON绕过五款主流WAF产品进行模拟攻击。

制定专属事件响应计划

随着AppSec威胁变得越来越普遍,企业安全团队应该在应用系统安全事件响应方面做得更好。通过制定专门的AppSec事件响应计划,企业可以更好地应对AppSec威胁,为各种可能出现的应用系统攻击做好准备。主要原因包括:

  • 软件开发成为新的攻击面:由于软件系统的研发速度不断加快,开发人员成为一个重要的攻击目标。根据供应链攻击防护的要求,企业安全团队需要对业务有更深入的了解,他们必须能够展示出具备数据管理和评估安全问题的领导力,而不是在安全攻击发生后成为研发部门的负担;
  • 大规模灾难事件:供应链攻击通常是大规模灾难事件,可能在一次“攻击”中影响数千个组织。标准的安全事件响应计划通常不适用于需要外部协商的大规模应用系统安全事件。外部的安全专家们此时可能已经不堪重负,而企业组织却无法承担响应延迟的后果与损失;
  • AppSec还是一个不成熟的领域:AppSec的重要性直到最近才得到企业组织的关注,这也是安全团队必须正视的客观现象,因此很多安全人员对这类威胁的认知并不全面。如今,随着应用程序攻击面不断扩大并在全球范围内相互交织,可用的解决方案和专有技术在能力上仍然存在不足;
  • 攻击者并不需要先进的技术:由于企业缺乏足够的工具来保护行业免受供应链风险的影响,并且现有的安全工具仍然不够完善。这对攻击者而言是非常有利的,一旦攻击成功,他们可以从数千个组织获得重要数据,而非一个组织。在防御方面,组织对通过CI/CD构建的应用系统缺乏可见性,对开发过程的可见性更少,这使得保护AppSec非常困难。

事件响应是一项专业的工作,涉及大量的资源和策略,并非一蹴而就的,每个AppSec事件响应计划都只适合特定的组织。以下是针对恶意应用系统攻击(如ESLint攻击)的基本AppSec事件响应清单示例:

  1. 检查CI日志,查看恶意包的具体使用情况;
  2. 识别被恶意代码获取到访问权限的资产;
  3. 识别所有可能受到损害的凭据,并在相关环境中更新/轮换所有凭据;
  4. 识别所有提交了恶意包的相关开发人员,轮换相关凭据,并让安全或IT部门对其工作站进行调查;
  5. 通知研发部门(R&D)存在恶意包嫌疑,相关密钥需要尽快轮换;
  6. 审计对组织资产的所有访问。识别任何表明凭据使用被破坏的异常情况。在初始事件响应之后继续执行此步骤;
  7. 在采取以上步骤的同时,企业管理层应该考虑并起草一份针对攻击事件的公开回应,并让所有利益相关者和部门参与进来,共同完成后续的事件处置工作。

参考链接:

​​https://www.darkreading.com/application-security/appsec-threats-deserve-their-own-incident-response-plan​​

​​https://www.darkreading.com/application-security/internet-appsec-remains-abysmal-requires-sustained-action-in-2023​​

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/129236.html<

(0)
管理的头像管理
上一篇2025-02-25 12:39
下一篇 2025-02-25 12:41

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注