Bots攻击威胁石油石化企业 瑞数动态安全实现从“人防”到“技防”

近日,中国石油石化企业信息技术交流大会暨油气产业数字化转型高峰论坛在京召开。本届大会由中国石油学会、中国石油、中国石化、中国海油、国家管网、国家能源、中国中化、中国航油、延长石油、中国地质调查局等单位共同主办。

作为我国石油石化行业的盛会,此大会已连续举办了十余届,为推动石油石化企业数字化转型、智能化发展发挥了重要积极作用。在会上,瑞数信息高级安全顾问张凡发表了题为《自动化威胁的趋势与应对》的主题演讲,为石油石化企业应对自动化威胁带来了创新安全技术方案。
在这里插入图片描述
在这里插入图片描述

瑞数信息高级安全顾问 张凡

数字化时代 企业面临5大Bots自动化威胁

数字化时代,Bots自动化攻击已经演变为网络安全领域的顽疾,不断升级的Bots自动化威胁持续牵动着行业的神经。

瑞数信息高级安全顾问张凡表示,瑞数信息作为Bots自动化攻击防护领域的专业厂商,多年来持续输出Bots自动化威胁报告,现阶段观察到5大Bots自动化威胁趋势:

趋势1:Bots攻击趋于常态化
在“十四五”规划以及数字化浪潮的驱动下,伴随着大数据、5G、云计算、人工智能等技术发展,各行各业都开始“互联网 +”的服务。同时在疫情的持续影响下,远程办公、在线教育、在线医疗、直播带货、社区团购等产业快速崛起,Bots的攻击态势也趋于常态化。

据瑞数信息《2022 Bots自动化威胁报告》显示,综合各行各业的网络请求流量来看,Bots产生的流量明显高于正常访问流量,2021年Bots访问占比持续上升至59.71%。在能源行业,恶意机器人的比例高达31.62%,这个比例还在进一步提升。

趋势2:零日漏洞攻击持续深化
0day漏洞利用数量和攻击流量持续增长,漏洞攻击和影响面逐步扩大,0day漏洞攻击越来越常态化。

根据CVE和CNNVD披露的数据显示,2021年新增漏洞超过20000个,相比2020年漏洞数量进一步增加。除数量之外,开源和第三方组件的0day漏洞影响面扩大,软件供应链安全问题严峻。特别是在2021年底爆发的Log4j核弹级漏洞,给整个JVM生态圈带来致命打击,影响至今。

在零日漏洞攻击持续深化的背后,是黑客组织进一步加大投入在各种自动化工具上,使攻击武器库更加庞大,发现和利用漏洞一体化,网络犯罪更加高效。

趋势3:API 攻击持续走高

API已成为企业数字业务生态系统的支柱,但同时也给了攻击者可乘之机。有数据显示,每个企业平均管理超过350种不同的API,其中69%的企业会将这些API开放给公众和他们的合作伙伴。随着API调用数量的增多和自动化工具的兴起,涉及的数据泄漏和欺诈风险正对企业的业务安全构成新的挑战。

趋势4:数据爬虫依然泛滥

恶意数据爬虫是自动化攻击请求中占比最大的一类,无论是传统行业、互联网行业,还是政企、医疗、能源、教育等,都遭受持续不断的爬虫访问。2022年瑞数信息监测到的恶意爬虫攻击达到1000亿以上,各个行业的信息服务业务是爬虫光顾的重灾区。在公开数据方面,恶意爬虫主要关注企业信息、公示信息、敏感数据等。

趋势5:AI武器更聪明

AI驱动的进攻性网络威胁的发展正在重新定义企业安全,特别是ChatGPT的出现,使得网络安全从现阶段的人与人对抗、人机对抗,向基于AI攻防对抗的演化趋势愈加明显。目前,人类的应对措施已经落后于Bots攻击。

瑞数动态安全 助力石油石化企业应对Bots自动化威胁

能源是国民经济发展的重要支撑,其中石油石化安全直接影响国家安全、可持续发展以及社会稳定,保护石油石化企业的信息安全至关重要。面对Bots自动化工具已成为攻击常态手法的挑战,石油石化企业该如何应对?

对此,瑞数信息高级安全顾问张凡表示,在Bots自动化威胁发展的新趋势下,石油石化企业可从四大安全防护重点出发,并采用创新性的安全技术来应对新挑战。

第一,随着Bots自动化攻击趋于常态化,Bots自动化威胁防护体系应成为企业标配。

第二,API调用数量的增多和自动化工具的兴起,其涉及的数据泄漏等安全问题对业务安全构成新的挑战,API合规和安全应成为企业安全防护重中之重。

第三,如今企业业务应用形态从早期的Web到如今的APP、H5、小程序、API,呈现多样化趋势,因此支持WAF、Bots管理、API防护等多种安全能力的整合性防御机制势在必行。

第四,面对越来越复杂的自动化攻击,过去以人力为主的被动防御已彻底失效,企业应借助AI、自动化响应机制等新手段,筑高智能型主动安全防御门槛,实现攻防对抗能力持续升级。

据张凡介绍,作为中国动态安全技术的创新者和Bots自动化攻击防护领域的专业厂商,瑞数信息提供涵盖Web、App和API的全渠道应用安全、业务安全、数据安全、云安全等在内的专业网络安全产品及服务。

瑞数信息的核心技术在于独特的动态安全技术,转换了传统安全防护的视角,不再依靠攻击特征库、异常特征库的匹配来识别Bots自动化攻击,而是通过“隐藏漏洞、变换自身、验证真伪”等方式提高黑客的攻击成本,从而实现更加主动和有效的主动防护。

据悉,瑞数信息的动态安全架构由四大核心技术构成:

动态封装,对网页底层代码做动态封装,隐藏攻击入口,提升攻击难度;
动态验证,运行环境验证,有效甄别“人”还是“自动化”攻击,打击自动化攻击的有效工具;
动态混淆,对客户端敏感数据进行混淆,保护数据传输安全,保护终端请求内容及交易内容;
动态令牌,一次性动态令牌,确保执行正确的业务逻辑,保障业务安全运行。
基于瑞数信息独特的动态验证、封装、混淆、令牌四大动态安全技术,企业可实现多种动态干扰功能:web代码混淆、JS混淆、前端反调试、Cookie混淆、中间人检测等,大幅提升攻击难度与成本,有效进行人机识别。

针对困扰企业的0day漏洞,瑞数动态安全技术可利用工具请求的固有属性出发,一旦识别到是工具行为,就可以直接对0day攻击进行阻断,实现对业务的动态保护。

除了0day漏洞,瑞数信息动态安全技术以多维度“分级分层”的对抗策略,能够有效应对各类自动化攻击,如:漏洞扫描、撞库、爬虫、应用DDOS、高级定制工具、多源低频等等,直击黑产最底层,让自动化工具无法使用。

随着攻防对抗的升级,基于规则和特征的传统安全设备防护效率将越来越低。同时,仅凭企业有限的安全人力,也难以维持常态化的安全防护。基于瑞数信息的动态安全技术,无需依赖规则和特征库,就能够让自动化黑客工具失效,扭转攻防不对称的局面,真正做到从“人防”到“技防”。

张凡指出,动态安全与传统安全所代表的并非是不同品牌的安全产品,而是完全不同的技术、不同的防护原理,因此企业构建真正意义上的异构立体防护体系,实际上是要把动态安全防护与传统安全防护有机结合起来。

目前,瑞数信息“动态安全”主动式防护技术,已经保护了上万亿企业客户资产和5亿多账户。综合瑞数信息在多家客户进行的测试结果,瑞数信息可以为企业客户阻挡99%的自动化攻击,将安全运营效率提升超过80%,节省约21%的带宽和54%的系统资源。

结语

安全攻防是一场此消彼长、永不落幕的战争。在Bots自动化攻击泛滥、0day漏洞攻击不断升级的今天,企业需彻底转换传统被动式的防护思路,将防护重心由“人防”向“技防”转变。基于瑞数信息的动态安全技术,石油石化企业能够有效抵御各类自动化攻击,实现防护能力升级、运维成本降级,建立起智能型主动安全防御体系。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/12963.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

什么是设计模式?

目录 常见的设计模式 创建型模式 结构型模式 行为型模式 总结 设计模式(Design Pattern)是一些被认为是最佳实践的面向对象编程经验的总结,它们提供了解决特定场景问题的可复用方案。设计模式可以加速开发过程并提高代码质量和可读性&…

GFD233A 3BHE022294R0103

GFD233A 3BHE022294R0103 ABB KUC321AE PLC模块 HIEE300698R0001 KU C321 AE01 ABB KUC711 3BHB004661R0001 高压变频模块 KUC711AE ABB KUC755AE105 3BHB005243R0105 驱动控制系统模块 KUC755 ABB KUC755AE106 3BH005243R006 控制系统模块 KU C755 AE 106 ABB LDGRB-01 3BSE01…

【C语言】基础语法1:变量和数据类型

下一篇:运算符和表达式 ❤️‍🔥前情提要❤️‍🔥   欢迎来到C语言基本语法教程   在本专栏结束后会将所有内容整理成思维导图(结束换链接)并免费提供给大家学习,希望大家纠错指正。本专栏将以基础出发…

知乎版ChatGPT「知海图AI」加入国产大模型乱斗,称效果与GPT-4持平

“2023知乎发现大会”上,知乎创始人、董事长兼CEO周源和知乎合作人、CTO李大海共同宣布了知乎与面壁智能联合发布“知海图AI”中文大模型。 周源据介绍,知乎与面壁智能达成深度合作,共同开发中文大模型产品并推进应用落地。目前,知…

vue 报错 error:03000086:digital envelope routines::initialization error解决方案

目录 1. 引言: 2. 更换版本出现问题: 3. 出现原因: 4. 解决办法: -> 4. 1 删了 再换回16.15版本 -> 4.2 指令修改(好使) ---> 4.2.1效果如图 -> 4.3 其他指令就别试了 压根不好使 1. 引言: npm出现问题 , 卸载后 装了个新node 18.15版本 2. 更换版本…

JavaScript【三】JavaScript中的数组

文章目录 🌟前言🌟数组🌟声明:🌟 隐式创建:🌟 实例化构造函数: 🌟 注意:一个值为数组的长度。🌟 访问:🌟 遍历&#xff1a…

SpringCloud+RabbitMQ+Docker+Redis+搜索+分布式,系统详解springcloud微服务技术栈(Eureka、Ribbon)

微服务技术栈导学 微服务技术是分布式架构(把服务做拆分)的一种 而springcloud仅仅是解决了拆分时的微服务治理的问题,其他更复杂的问题并没有给出解决方案 一个完整的微服务技术要包含的不仅仅是springcloud 微服务技术栈 包括什么 …

深度学习中的各种不变性

不变性 平移不变性(Translation Invariance)旋转不变性(Ratation Invariance)尺度不变性(Size Invariance)光照不变性(Illumination Invariance)仿射不变性(Affine Invar…

springcloud2.1.0整合seata1.5.2+nacos2.10(附源码)

springcloud2.1.0整合seata1.5.2nacos2.10(附源码) 1.创建springboot2.2.2springcloud2.1.0的maven父子工程如下,不过多描述: 搭建过程中也出现很多问题,主要包括: 1.seataServer.properties配置文件的组…

第二部分——长难句——第一章——并列句

conjunction(and,but,if,when(while)) 想把两个句子(多件事)连在一块,就必须加上连词。 所以长难句到底是啥? 所以长难句(直白表达,并不是语法表述)就是几个简单句多家上几个连接词就齐活了&am…

【vue2】使用vue-admin-template动态添加路由的思路/addRoutes的使用

😉博主:初映CY的前说(前端领域) ,📒本文核心:用原生js实现省市区联动 【前言】在通用的后台管理项目的开发中,不仅仅是会涉及到对表单数据等的增删改查操作还会涉及到一些关于权限管理的问题。我们将基于一个RBAC的思维…

C++STL大全----容器篇(上)

(一)概念 STL,英文全称 standard template library,中文可译为标准模板库或者泛型库,其包含有大量的模板类和模板函数,是 C 提供的一个基础模板的集合,用于完成诸如输入/输出、数学计算等功能。…

2023-04-21 学习记录--C/C++-实现升序降序(冒泡法/沉底法)

合抱之木,生于毫末;九层之台,起于累土;千里之行,始于足下。💪🏻 一、冒泡法(沉底法) —— 升序 ⭐️ (一)、思路 从左到右: 1、第一个与第二个比较&#xff0…

RK3568平台开发系列讲解(调试篇)IS_ERR函数的使用

🚀返回专栏总目录 文章目录 一、IS_ERR函数用法二、IS_ERR函数三、内核错误码沉淀、分享、成长,让自己和他人都能有所收获!😄 📢本篇将介绍 IS_ERR 函数的使用。 一、IS_ERR函数用法 先看下用法: 二、IS_ERR函数 对于任何一个指针来说,必然存在三种情况: 一种是合…

微信小程序开发(学习记录1.0)

首先,把遇到的问题贴出来,主要是这个解决问题的思路,供大家参考。 现在的问题是将下面的导航栏做出来,但是在自己做的时候 遇到的问题 在app.json文件中输入tarBar,就会生成模板代码,默认会生成一个list的模…

树莓派 QT项目开机自启动

我自己用qt设置了一个界面,如何让他开机自启动呢? 目录 1.生成qt项目的可执行文件 2. 编写一个自启动脚本 3.重启树莓派 1.生成qt项目的可执行文件 QT项目的可执行文件就是.exe文件。首先在qt中打开,点击红色方框图标,选择Re…

Oracle函数记录

一、各个函数介绍 1.OVER(PARTITION BY… ORDER BY…)--开窗函数 1.开窗函数用于为行定义一个窗口(这里的窗口是指运算将要操作的行的集合),它对一组 值进行操作,不需要使用GROUP BY子句对数据进行分组,能够在同一…

软件测试?月薪20k+?不会自动化测试的我真的很难....

做自动化测试后悔吗? 后悔,真的后悔! 后悔没有早点学..... 虽然现在网上到处都在散播35的焦虑,姑且信之,那么反问你,如果你30岁了,那么给你5年,能够在某个领域成为专家呢&#xf…

《花雕学AI》ChatGPT跟人类的思考方式有什么不同?

一、ChatGPT是一个基于GPT-3.5的对话语言模型,它可以根据用户的输入生成多轮对话,也可以生成文本、代码、音乐等内容。ChatGPT的思考方式是利用大量的数据和强大的算力来学习语言的联合概率分布,从而能够根据上下文和目标生成合理和有趣的回复…

python文本自动伪原创-ai一键伪原创

chatgpt批量伪原创的优势 ChatGPT是一个由OpenAI开发的强大的自然语言处理模型,它具有批量伪原创的优势,以下是这些优势: 模型能够处理大量的数据:ChatGPT通过训练大规模的语言模型来生成伪原创文本。这个模型拥有一个庞大的语料…