服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

从挑战赛看阿里云RASP防御优势与云上最佳实践

日期: 来源:阿里云安全收集编辑:

  //  

2023年2月16日到23日,第二届阿里云RASP挑战赛顺利举办,来自全球的205位顶级白帽子与独立安全研究员,共发起模拟攻防400万次,累计触发防护检测3000万次。


本次挑战赛环境比第一届增加了不少特殊性:

新增表达式注入、log4j漏洞环境,保留上届 fastjson与java原生反序列化漏洞环境,基本涵盖所有主流0day漏洞场景。

不再采取邀请制,而是面向全球白帽选手公开招募挑战者。

采取公有云默认防护规则、半白盒靶机环境,完全没有任何增加任何额外加固措施,旨在检验生产环境下RASP的真实防御水准。


在本次挑战赛当中,阿里云RASP实现了99.9981%的拦截率,反序列漏洞0绕过,表达式注入仅一位白帽子达成RCE目标。



RASP区别于其他安全工具的解题思路


传统安全工具大致分为两类,一类基于流量,如web应用防火墙;另一类是基于主机行为,如CWPP。这两种防护手段已经形成一套比较成熟的方案,并广泛应用,但在面对一些特殊问题时也暴露出不足。


市面上的很多流量安全产品,检测手段多基于内置规则,而规则往往来自于已知威胁,这就导致其面对未知的威胁时,存在被绕过的可能。同时由于其被防护应⽤的多样性,往往容易造成大量误报。


主机安全产品,检测手段多基于主机的行为(如文件操作,注册表操作等),在实际应用中由于对业务场景的妥协,往往很多操作没办法识别和拦截,导致其容易产生漏报。


RASP,很好的补充了上述不足。


其主要是基于应用行为和上下文请求进行检测,可以预见的是,攻击者的攻击行为最终将会落到文件读写、数据库读写、命令执行等危险操作上,因此在应用中对上述危险功能点进行插桩,再结合请求上下⽂即可精准识别恶意的攻击⾏为,对于未知的0day漏洞也能够很好的拦截阻断。


参与此次挑战赛的白帽选手皓月表示

RASP将防御逻辑注入到应用当中,与应用结合为一体,能实时分析和检测攻击行为,使应用具备了一种自我保护能力。目前的防护效果RASP+WAF是最优选, 合则两利,分则两败。

皓月


选手白帽yemoli表示

RASP防御技术在⼀定程度上来说收敛了攻击⾯,将漏洞利⽤⾏为拦截在最后⼀环。

yemoli


云上大规模实践带来RASP新转机


RASP并不是一项新技术,2014年,Gartner就将RASP列为应用安全的关键趋势,但一直没有大规模落地应用。主要原因在于,传统IT环境下,任何安全产品相较于已有的IDC环境都是外来物种,在接入和使用时需要对原有系统或架构做改动,从而带来一些难以避免的问题:



云的出现,为解决上述问题带来了转机。


由于从云上原生的安全能力与云底座深度融合,是云自身携带的安全基因型产物,可以彻底解决安全接入侵入性强问题,云上大规模实践也为解决稳定性问题提供了有利条件。


阿里自身最佳实践,从2015年开始部署自研的RASP工具,多年实践已完成在生产网的大规模部署,并且经历了生产网超大流量业务的实战检验,在性能、稳定性和安全性(自我保护)控制方面实现最佳表现。


阿里云RASP工具出炉


目前,云上用户可以通过阿里云云安全中心,快速开通RASP模块,亲自体验云上RASP的防御实力。



如果您有RASP测试需求,也可以钉钉扫码联系我们



*特别致谢:知名白帽皓月、yemoli对本文亦有贡献



  阿里云安全  

国际领先的云安全解决方案提供方,保护全国 40% 的网站,每天抵御 60 亿次攻击。


2020 年,国内唯一云厂商整体安全能力获国际三大机构(Gartner/Forrester/IDC)认可,以安全能力和市场份额的绝对优势占据领导者地位。


阿里云最早提出并定义云原生安全,持续为云上用户提供原生应用、数据、业务、网络、计算的保护能力,和基础设施深度融合推动安全服务化,支持弹性、动态、复杂的行业场景,获得包括政府、金融、互联网等各行业用户认可。


作为亚太区最早布局机密计算、最全合规资质认证和用户隐私保护的先行者,阿里云从硬件级安全可信根、硬件固件安全、系统可信链、可信执行环境和合规资质等方面落地可信计算环境,为用户提供全球最高等级的安全可信云。



相关阅读

  • 亚奥理事会总干事会见安恒信息董事长范渊

  • 3月15日,亚奥理事会总干事、国际泳联主席、科威特奥委会秘书长侯赛因•穆萨拉姆先生到访杭州。期间,安恒信息董事长范渊与侯赛因•穆萨拉姆进行了会谈。侯赛因•穆萨拉姆对安
  • 阿里联队领跑“铸网2022”网络安全演练

  • 由工业和信息化部、四川省人民政府主办的2023年中国网络和数据安全产业高峰论坛在四川成都拉开序幕。阿里作为云计算和网络安全企业代表,受邀参加本次大会,并在工业互联网安全
  • 他们被315曝光!

  • 今年的3·15晚会如期在央视财经频道现场直播。晚会上,揭露了哪些不为人知的消费黑幕?曝光了哪些侵权行为?又见香精勾兑的泰国香米日前,记者探访了安徽某食品有限公司,仓库里堆放

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 亚奥理事会总干事会见安恒信息董事长范渊

  • 3月15日,亚奥理事会总干事、国际泳联主席、科威特奥委会秘书长侯赛因•穆萨拉姆先生到访杭州。期间,安恒信息董事长范渊与侯赛因•穆萨拉姆进行了会谈。侯赛因•穆萨拉姆对安
  • 从挑战赛看阿里云RASP防御优势与云上最佳实践

  • // 2023年2月16日到23日,第二届阿里云RASP挑战赛顺利举办,来自全球的205位顶级白帽子与独立安全研究员,共发起模拟攻防400万次,累计触发防护检测3000万次。本次挑战赛环境比
  • 阿里联队领跑“铸网2022”网络安全演练

  • 由工业和信息化部、四川省人民政府主办的2023年中国网络和数据安全产业高峰论坛在四川成都拉开序幕。阿里作为云计算和网络安全企业代表,受邀参加本次大会,并在工业互联网安全
  • 再见了,B站!!!

  • 兄弟萌,推荐了那么久的免费软件“这次我搞来了一点不一样的!”今天给大家推荐一波很实用的生产力工具!【影视后期入门学习资料】这些资料能干什么呢?——任何跟视频有关的!都涉