更多精彩 >

火山引擎打造容器級(jí)應(yīng)用和API防護(hù),助力企業(yè)云原生應(yīng)用安全建設(shè)

2022-09-19 17:46:19   來(lái)源:  作者: 

摘要:近日,火山引擎宣布推出「容器級(jí)應(yīng)用和API防護(hù)」能力,幫助企業(yè)與傳統(tǒng)邊界WAF的防御措施相結(jié)合,構(gòu)建云原生應(yīng)用安全的縱深防御體系。

近日,火山引擎宣布推出「容器級(jí)應(yīng)用和API防護(hù)」能力,幫助企業(yè)與傳統(tǒng)邊界WAF的防御措施相結(jié)合,構(gòu)建云原生應(yīng)用安全的縱深防御體系。

據(jù)介紹,傳統(tǒng)意義上的WAF通常的要求是部署在Web應(yīng)用程序前,在用戶請(qǐng)求到達(dá)Web服務(wù)器前對(duì)用戶請(qǐng)求進(jìn)行掃描、過(guò)濾、分析并校驗(yàn)每個(gè)用戶請(qǐng)求的網(wǎng)絡(luò)包,確保每個(gè)用戶請(qǐng)求有效且安全,對(duì)無(wú)效或有攻擊行為的請(qǐng)求進(jìn)行記錄或隔離。

1.png

傳統(tǒng)Web防御原理

而在業(yè)務(wù)云原生化的架構(gòu)下,容器會(huì)頻繁啟動(dòng)停止,應(yīng)用也會(huì)通過(guò)CI/CD流程持續(xù)的集成更新,容器流量的可視化越來(lái)越差。傳統(tǒng)的WAF主要是作為南北向的應(yīng)用安全網(wǎng)關(guān)提供對(duì)外防護(hù),而對(duì)于容器節(jié)點(diǎn)、容器集群內(nèi)部這類(lèi)以東西向流量為主要特征的場(chǎng)景,缺乏有效的保護(hù)。

因此,在基礎(chǔ)架構(gòu)云原生化的趨勢(shì)下,火山引擎容器安全通過(guò)技術(shù)洞察打造了「容器級(jí)應(yīng)用和API防護(hù)」能力,可以檢查特定容器的進(jìn)出流量,有效的保護(hù)云原生工作負(fù)載、應(yīng)用程序堆棧和服務(wù)?;鹕揭妗溉萜骷?jí)應(yīng)用和API防護(hù)」的主功能是保護(hù)容器層面的應(yīng)用流量,從容器的視角防御內(nèi)外部的應(yīng)用攻擊,從而與傳統(tǒng)邊界WAF的防御措施相結(jié)合,構(gòu)建縱深防御體系,而非取代邊界WAF或NGFW。

火山引擎「容器級(jí)應(yīng)用和API防護(hù)」的實(shí)現(xiàn)方式

火山引擎「容器級(jí)應(yīng)用和API防護(hù)」以非特權(quán)容器的方式啟動(dòng)運(yùn)行,旁路部署于容器網(wǎng)絡(luò)中,在受保護(hù)的微服務(wù)容器前,對(duì)進(jìn)出網(wǎng)絡(luò)流量進(jìn)行旁路分析,并執(zhí)行相應(yīng)的安全策略。使用旁路檢測(cè)方式,具有以下優(yōu)勢(shì):在不影響業(yè)務(wù)運(yùn)行效率的前提下,充分利用已有硬件的功能,部署方便,不會(huì)影響現(xiàn)有的網(wǎng)絡(luò)結(jié)構(gòu),實(shí)現(xiàn)靈活的審計(jì)與監(jiān)控。

對(duì)于那些需要對(duì)惡意攻擊進(jìn)行安全阻斷的場(chǎng)景,火山引擎「容器級(jí)應(yīng)用和API防護(hù)」通過(guò)虛擬網(wǎng)卡,向服務(wù)端容器發(fā)送Reset包的方式,在網(wǎng)絡(luò)層面主動(dòng)關(guān)閉相應(yīng)的Web連接,并且阻斷方式對(duì)當(dāng)前的網(wǎng)絡(luò)運(yùn)行沒(méi)有干擾。

2.png

火山引擎容器安全的「容器級(jí)應(yīng)用和API防護(hù)」實(shí)現(xiàn)原理

由于云原生業(yè)務(wù)特性的不同,火山引擎「容器級(jí)應(yīng)用和API防護(hù)」的防護(hù)重點(diǎn)和展現(xiàn)的安全能力,較傳統(tǒng)的WAF也有較大不同:

首先,傳統(tǒng)WAF通過(guò)攔截網(wǎng)絡(luò)流量來(lái)識(shí)別攻擊,除了常見(jiàn)的漏洞防御之外,還會(huì)對(duì)CC攻擊、網(wǎng)頁(yè)篡改、防惡意掃描等進(jìn)行防御。而云原生場(chǎng)景下,常見(jiàn)的CC攻擊、持久化手段在容器資源限制以及不可變基礎(chǔ)設(shè)施的條件下也很難奏效。并且「容器級(jí)應(yīng)用和API防護(hù)」更多針對(duì)邊界防御被突破或者繞過(guò)后,對(duì)于平臺(tái)內(nèi)部的重點(diǎn)應(yīng)用進(jìn)行安全保護(hù)。基于這樣場(chǎng)景下,「容器級(jí)應(yīng)用和API防護(hù)」會(huì)重點(diǎn)針對(duì)典型的OWASP漏洞進(jìn)行檢測(cè)防御,如SQL注入攻擊 、XSS網(wǎng)頁(yè)漏洞攻擊 、WebShell、會(huì)話固定攻擊等。

其次,火山引擎「容器級(jí)應(yīng)用和API防護(hù)」具有自主定義規(guī)則的能力,尤其在應(yīng)急防護(hù)的場(chǎng)景下,能夠迅速自制規(guī)則更新整個(gè)應(yīng)用環(huán)境的安全性。火山引擎的「容器級(jí)應(yīng)用和API防護(hù)」可以自定義規(guī)則篩選流量,從而保護(hù)Web應(yīng)用程序免受攻擊。例如,可以篩選Web請(qǐng)求中的HTTP標(biāo)頭部分,設(shè)置key/value的鍵值對(duì),這樣就能夠有效阻止特殊類(lèi)型的攻擊模式。

第三,暴力撞庫(kù)是容器業(yè)務(wù)對(duì)外開(kāi)放過(guò)程中常見(jiàn)的疑難問(wèn)題,火山引擎「容器級(jí)應(yīng)用和API防護(hù)」擁有良好的防暴力撞庫(kù)的能力。為了應(yīng)對(duì)暴力撞庫(kù)類(lèi)場(chǎng)景,用戶除了在邊界配置各種安全策略外,在容器層面同樣需要具備定制化的檢測(cè)規(guī)則?;鹕揭妗溉萜骷?jí)應(yīng)用和API防護(hù)」能夠?qū)μ囟ǖ腤eb容器進(jìn)行流量檢測(cè)防護(hù),通過(guò)用戶識(shí)別、閾值管控、實(shí)時(shí)響應(yīng)處置等手段,降低關(guān)鍵業(yè)務(wù)被攻擊的安全風(fēng)險(xiǎn)。

金融行業(yè)實(shí)踐案例解析

舉例分析,某銀行的網(wǎng)銀業(yè)務(wù)采用云原生業(yè)務(wù)架構(gòu),由于網(wǎng)銀業(yè)務(wù)屬于面向公眾的重點(diǎn)業(yè)務(wù),經(jīng)常受到外部黑客的各類(lèi)攻擊。這些攻擊中,出現(xiàn)的最多情況就是撞庫(kù)攻擊,如黑客通過(guò)變換手機(jī)號(hào)登錄的方式進(jìn)行暴力撞庫(kù)登錄。原有的WAF保護(hù)主要集中于邊界的網(wǎng)關(guān)側(cè),保護(hù)的粒度過(guò)粗,并且無(wú)法覆蓋容器平臺(tái)內(nèi)部的流量互訪,攔截效果一直不理想。

3.png

火山引擎容器安全的「容器級(jí)應(yīng)用和API防護(hù)」場(chǎng)景實(shí)現(xiàn)

火山引擎「容器級(jí)應(yīng)用和API防護(hù)」對(duì)指定的容器業(yè)務(wù)進(jìn)行網(wǎng)絡(luò)流量鏡像,掃描器對(duì)流量解碼,將數(shù)據(jù)按照指定規(guī)則進(jìn)行過(guò)濾。檢測(cè)規(guī)則要素可包括時(shí)間、用戶標(biāo)簽、登錄數(shù)量、失敗情況等。對(duì)于檢測(cè)出的攻擊,會(huì)作為安全事件上報(bào)。如果設(shè)置的動(dòng)作是中斷鏈接,火山引擎應(yīng)用和API防護(hù)的掃描器會(huì)向業(yè)務(wù)容器發(fā)送Reset報(bào)文來(lái)中斷鏈接。

在實(shí)踐過(guò)程中,火山引擎「容器級(jí)應(yīng)用和API防護(hù)」所使用的流量檢測(cè)手段是離線方式,即僅采集特定容器的流量,不會(huì)干擾業(yè)務(wù)系統(tǒng)的運(yùn)行。數(shù)據(jù)過(guò)濾時(shí),能夠根據(jù)規(guī)則抽取特定的業(yè)務(wù)數(shù)據(jù),并利用業(yè)務(wù)數(shù)據(jù)進(jìn)行規(guī)則判斷。通過(guò)以上先進(jìn)的技術(shù)手段,火山引擎容器安全在用戶的網(wǎng)銀業(yè)務(wù)層面構(gòu)建起有效安全保護(hù)能力,降低業(yè)務(wù)遭受撞庫(kù)等攻擊的風(fēng)險(xiǎn)。

火山引擎容器安全基于字節(jié)跳動(dòng)多年的云原生安全實(shí)踐經(jīng)驗(yàn),打造原生化安全能力,從多個(gè)維度為客戶的云上業(yè)務(wù)提供有深度有質(zhì)量的安全保護(hù),廣泛適用于各類(lèi)公有云、私有云及混合云場(chǎng)景,讓云原生安全更加可見(jiàn)、可知、可控。(作者:韓苗苗)


猜你喜歡

火山引擎數(shù)據(jù)飛輪攜手美宜佳,探索拓店?duì)I銷(xiāo)新思路

火山引擎美宜佳

在剛剛過(guò)去的3月,美宜佳又交出了門(mén)店增長(zhǎng)的高分答卷。

2024-04-28

為解決云原生時(shí)代容器面臨的各類(lèi)風(fēng)險(xiǎn),火山引擎推出容器安全防護(hù)平臺(tái)

火山引擎

隨著互聯(lián)網(wǎng)快速發(fā)展,企業(yè)業(yè)務(wù)逐步上云,越來(lái)越多的工作和生產(chǎn)需要運(yùn)用到云原生技術(shù)架構(gòu),容器技術(shù)作為云原...

2022-09-20

原創(chuàng)

神州控股搶灘澳門(mén)市場(chǎng),大灣區(qū)布局再下一城

神州控股

日前,神州控股再傳喜訊,成功中標(biāo)澳門(mén)科技大學(xué)海洋氣象預(yù)測(cè)項(xiàng)目,標(biāo)志著公司在澳門(mén)市場(chǎng)的搶灘成功,其大灣...

2024-05-30

原創(chuàng)

揭秘昔又大排燈關(guān)聯(lián)公司

昔又大排燈關(guān)聯(lián)公司

【#揭秘昔又大排燈關(guān)聯(lián)公司#】

2024-05-29

原創(chuàng)

融創(chuàng)被強(qiáng)制執(zhí)行14億

融創(chuàng)

【#融創(chuàng)被強(qiáng)制執(zhí)行14億# #融創(chuàng)累計(jì)被執(zhí)行超272億#】

2024-05-29

原創(chuàng)

2024中國(guó)商界最慘父子,輸麻了

蘇寧

“一著不慎,滿盤(pán)皆輸?!?

2024-05-29

夯實(shí)經(jīng)營(yíng)硬實(shí)力,提升“履責(zé)”軟實(shí)力,復(fù)星賦能舍得酒業(yè)加速實(shí)現(xiàn)“四大跨越式發(fā)展”

舍得酒業(yè)

與酒業(yè)數(shù)千年的漫長(zhǎng)歷史相比,酒企的發(fā)展呈現(xiàn)出生命周期式的階段性特點(diǎn)。

2024-05-29

福達(dá)股份漲停揭秘:比亞迪新能源混動(dòng)曲軸主要供應(yīng)商,驅(qū)動(dòng)業(yè)績(jī)持續(xù)增長(zhǎng)

福達(dá)股份

5月29日,新能源汽車(chē)市場(chǎng)持續(xù)火爆,桂林福達(dá)股份有限公司(以下簡(jiǎn)稱“福達(dá)股份”;股票代碼:60316...

2024-05-29

原創(chuàng)

華寶新能即將重磅發(fā)布全球首創(chuàng)全場(chǎng)景家庭綠電系統(tǒng),構(gòu)筑第二增長(zhǎng)曲線

華寶新能

面對(duì)愈加嚴(yán)峻的氣候變暖問(wèn)題、緊張的能源供應(yīng)以及頻繁的電價(jià)波動(dòng),全球能源行業(yè)正在經(jīng)歷一場(chǎng)深刻的轉(zhuǎn)型,越...

2024-05-29

劃時(shí)代意義!華寶新能即將重磅發(fā)布全場(chǎng)景家庭綠電解決方案

華寶新能

隨著全球?qū)﹄p碳目標(biāo)的追求,低碳、環(huán)保已成為時(shí)代發(fā)展的主旋律。

2024-05-29

歡聚集團(tuán)發(fā)布2024年Q1財(cái)報(bào): 集團(tuán)凈盈利同比增長(zhǎng)34.8%,BIGO營(yíng)收同比持續(xù)增長(zhǎng)

歡聚集團(tuán)

北京時(shí)間2024年5月29日,歡聚集團(tuán)(NASDAQ:YY,簡(jiǎn)稱“歡聚”/“集團(tuán)”)發(fā)布2024年第...

2024-05-29

投資家網(wǎng)(jubohaotong.com)是國(guó)內(nèi)領(lǐng)先的資本與產(chǎn)業(yè)創(chuàng)新綜合服務(wù)平臺(tái)。為活躍于中國(guó)市場(chǎng)的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專(zhuān)業(yè)的第三方信息服務(wù),包括行業(yè)媒體、智庫(kù)服務(wù)、會(huì)議服務(wù)及生態(tài)服務(wù)。長(zhǎng)按右側(cè)二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動(dòng),趕快行動(dòng)吧。

沙特天空塔投資設(shè)立專(zhuān)項(xiàng)基金帶領(lǐng)中國(guó)氫能獨(dú)角獸扎根沙特

2016年注冊(cè)于北京的中氫新能技術(shù)有限公司,下設(shè)位于大興的裝備制造公司、位于海淀區(qū)的技術(shù)研究院、材料...

挑戰(zhàn)奔馳的明星車(chē)企,突然“翻車(chē)”了

一度無(wú)比高光的理想汽車(chē),猝不及防遭遇重挫。

深圳天使母基金姚小雄:將來(lái)股權(quán)投資行業(yè)競(jìng)爭(zhēng)是服務(wù)能力的競(jìng)爭(zhēng)

2024年1月10日,由投資家網(wǎng)主辦,財(cái)經(jīng)銳眼、有時(shí)間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

避免卡脖子,硬科技如何“逆境”突圍?

2024年1月10日,由投資家網(wǎng)主辦,財(cái)經(jīng)銳眼、有時(shí)間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

VC/PE眼中的“專(zhuān)精特新”

2024年1月10日,由投資家網(wǎng)主辦,財(cái)經(jīng)銳眼、有時(shí)間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

雕刻耐心|第18屆中國(guó)投資年會(huì)·有限合伙人峰會(huì)即將啟幕

雕刻耐心|第18屆中國(guó)投資年會(huì)·有限合伙人峰會(huì)即將啟幕

2024年的一級(jí)市場(chǎng),“耐心”是最高命題,也引發(fā)了持續(xù)全年的討論。

不響不輟|第18屆中國(guó)投資年會(huì)·年度峰會(huì)在滬召開(kāi)

不響不輟|第18屆中國(guó)投資年會(huì)·年度峰會(huì)在滬召開(kāi)

5月8-10日,由投中信息、投中網(wǎng)主辦的“第18屆中國(guó)投資年會(huì)·年度峰會(huì)”在上海外灘W酒店盛大召開(kāi)。

2024汽車(chē)科技創(chuàng)新與成果轉(zhuǎn)化大會(huì)在常州成功召開(kāi)

2024汽車(chē)科技創(chuàng)新與成果轉(zhuǎn)化大會(huì)在常州成功召開(kāi)

4月12日,2024汽車(chē)科技創(chuàng)新與成果轉(zhuǎn)化大會(huì)在常州經(jīng)開(kāi)區(qū)成功召開(kāi)。

不響不輟 | 第18屆中國(guó)投資年會(huì)·年度峰會(huì)即將啟幕

不響不輟 | 第18屆中國(guó)投資年會(huì)·年度峰會(huì)即將啟幕

2024年5月8-10日,由投中信息、投中網(wǎng)主辦,以“不響不輟”為主題的第18屆中國(guó)投資年會(huì)·年度峰...

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場(chǎng)年會(huì)隆重舉行

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場(chǎng)年會(huì)隆重舉行

12月20日,由南山區(qū)資本市場(chǎng)協(xié)會(huì)主辦,投資家網(wǎng)、桐鵬匯財(cái)金高管俱樂(lè)部協(xié)辦的資本巿場(chǎng)年會(huì)隨即舉行。