网站安全挑战以及应对处理

简介: 随着云计算的发展,传统网站安全监管方式已无法适应云环境的需求。传统方式通过周期性安全扫描评估网站风险,但缺乏持续监测,无法及时发现突发性安全事件。德迅云安全提出云资产风险监测体系,针对当前四大安全挑战:全局风险态势不全、风险分析及响应能力不足、网络安全攻防不对等、网站合规运营能力缺失,提供全方位、多维度的监测解决方案,确保企业网络资产的安全。

随着云计算发的发展,传统的网站安全监管方式已经不适用于云环境下,传统方式通常是采用 Web 应用安全扫描工具周期性的对网站进行安全扫描与评估,然后根据评估结果进行安全加固和风险管理。这种安全检查工作是一种静态的检查工作,能够反映站点被检查那一时期站点的安全问题,但是缺少风险的持续监测性。

例如,通常情况下一个网站一周甚至一个月做一次安全检查,而对于网站挂马、网站篡改等事件通常都是突发性事件,持续时间短,但是网站挂马事件、网站篡改事件一旦产生,将会给企业形象、信息网络甚至核心业务造成严重的破坏。而通过每周或者每月一次的安检查并不能够第一时间发现这些已经产生的严重风险事件并做出相应的处理工作。同时在云环境下对云资产风险监测提出了更多挑战。今天德迅云安全就网站安全挑战,分享几点当前存在的安全挑战。

挑战一:全局风险态势不全

伴随着云端业务、远程办公需求增加,分支机构扩张,以及合作伙伴网络蓬勃发展。从黑客的角度来看,攻击者的策略往往不是直接瞄准企业最为安全的区域,而是通过审视企业相关联的互联网资产,巧妙地寻找并利用最脆弱的环节进行渗透。
在这一背景下,互联网边界资产的监测与检测能力显得至关重要。许多边界被攻破正是由于业务遗漏导致的资产漏洞,国家级攻防演练团队总能在供应商网络和资产中找到新的渗透点,这也使得企业面临着需要解决已知资产漏洞和未知资产发现问题的挑战。
此外,从模拟攻击者的视角来看,目前的外部漏洞扫描和渗透测试很可能仅覆盖了总攻击面的 60%。外部网络风险态势包括安全漏洞的侦测,但也必须考虑到高危端口和服务暴露、远程可访问的 IT 运维管控服务、SSL 证书的失效、配置错误的应用程序接口以及数据库,以及可能泄漏在外部网络中的密钥凭证和代码等潜在问题。

挑战二:风险分析及响应能力不足

每当涌现新的安全漏洞,恶意攻击者会立即在互联网上展开扫描,锁定脆弱系统的目标。而网络防御者则必须以分秒必争的态度迅速修补漏洞,并采取其他缓解措施来强化网络的保护。当下,众多机构需要耗费至少 40 个小时,甚至更长时间才能审视其外部攻击面的潜在风险。若企业期望第一时间警觉并深入分析全面高危漏洞爆发情况,以及明确影响范围,外部攻击面检测的平均响应时长将成为安全运营体系中至关重要的指标。
在众多风险预警信息涌入的情景中,单纯根据每一条警示进行排查分析已难以维持企业安全运营体系的有效运转。有必要进一步从攻击者角度出发,基于业务系统优先级,结合攻击路径可达性、利用条件以及修复复杂度等多方位因素综合评估风险,以协助安全运营团队更有针对性地消除潜在威胁。

挑战三:网络安全攻防不对等

随着 IT 技术的飞速发展以及互联网的广泛普及,各级政府机构、组织、企事业单位都分别建立了网络信息系统。与此同时各种木马、0day 漏洞,以及类似 APT 攻击这种新型的攻击手段也日渐增多,信息安全攻防对抗愈演愈烈,而防总是慢于攻,攻防并不对等。一方面,漏洞被发现与被解决之间的时间差造成了各种各样安全事件的爆发和延续,传统厂家的安全设备虽然能解决一些常规的旧问题,但在面对新危机时候,显得无力。另一方面,服务已经变得越来越重要,各种上级检查刺激了用户对服务的投入,而由于用户对服务的认知程度不够高,安全服务人才匮乏、对服务人员的核算标准较低、利润不能最大化等问题使得厂家和用户在服务上投入并不能跟上脚步。
新型的互联网众测机构的出现,以白帽子集中检测的方式发现用户的安全问题,在一定程度上弥补了传统安全厂家的防御不足,但用户对众测机构的不够信任和众测人员自身的素质不统一,并不能让更多用户对众测埋单。
从早期的设备防御、到安全服务、再到众测,安全防御的脚步一直在前进,然而并没有追赶上黑客的步伐,防御依旧被动。

挑战四:网站合规运营能力缺失

2022 年 9 月 14 日,国家互联网信息办公室发布《关于修改<中华人民共和国网络安全法>的决定(征求意见稿)》,对于违反网络运行安全、用户个人信息保护、关键信息基础设施安全保护、网络信息安全的行为加大处罚力度。
这些政策的颁布与实施,表明了我国对互联网内容监测管理工作不断重视与强化。在政策法规的要求和行业发展的推动之下,当前各行业,尤其是政府机关、新闻媒体、金融机构、央国企等影响重大的领域开始加强对网站和新媒体平台发布内容的监控审核,从源头上确保网络传播内容的准确性和规范性。

应对:以攻击面管理为理念构建云资产风险监测体系

德迅云安全的德迅云眼-云资产风险感知系统,主要为企事业单位提供全方位、多维度的监测能力,覆盖网络资产包括网站、主机、服务以及数据等各个方面。
这种监测方式的优势在于第一时间侦测到资产变化以及相关的网络安全风险、合规问题、运维挑战以及数据泄露隐患,从而提高了使用单位在网络应急响应方面的能力。
云眼系统整合了 Web2.0 的感知技术以及基于 AI 的的分析技术,使得实体能够更全面地审视网络生态,识别风险并作出适当应对。通过对攻击面的管理和监测,企业和机构可以更具前瞻性地规划安全策略,强化网络保障措施,确保信息资产和数据受到充分的保护。

相关文章
|
20小时前
|
调度 云计算 芯片
云超算技术跃进,阿里云牵头制定我国首个云超算国家标准
近日,由阿里云联合中国电子技术标准化研究院主导制定的首个云超算国家标准已完成报批,不久后将正式批准发布。标准规定了云超算服务涉及的云计算基础资源、资源管理、运行和调度等方面的技术要求,为云超算服务产品的设计、实现、应用和选型提供指导,为云超算在HPC应用和用户的大范围采用奠定了基础。
|
7天前
|
存储 运维 安全
云上金融量化策略回测方案与最佳实践
2024年11月29日,阿里云在上海举办金融量化策略回测Workshop,汇聚多位行业专家,围绕量化投资的最佳实践、数据隐私安全、量化策略回测方案等议题进行深入探讨。活动特别设计了动手实践环节,帮助参会者亲身体验阿里云产品功能,涵盖EHPC量化回测和Argo Workflows量化回测两大主题,旨在提升量化投研效率与安全性。
云上金融量化策略回测方案与最佳实践
|
9天前
|
人工智能 自然语言处理 前端开发
从0开始打造一款APP:前端+搭建本机服务,定制暖冬卫衣先到先得
通义灵码携手科技博主@玺哥超carry 打造全网第一个完整的、面向普通人的自然语言编程教程。完全使用 AI,再配合简单易懂的方法,只要你会打字,就能真正做出一个完整的应用。
8610 20
|
13天前
|
Cloud Native Apache 流计算
资料合集|Flink Forward Asia 2024 上海站
Apache Flink 年度技术盛会聚焦“回顾过去,展望未来”,涵盖流式湖仓、流批一体、Data+AI 等八大核心议题,近百家厂商参与,深入探讨前沿技术发展。小松鼠为大家整理了 FFA 2024 演讲 PPT ,可在线阅读和下载。
4607 11
资料合集|Flink Forward Asia 2024 上海站
|
13天前
|
自然语言处理 数据可视化 API
Qwen系列模型+GraphRAG/LightRAG/Kotaemon从0开始构建中医方剂大模型知识图谱问答
本文详细记录了作者在短时间内尝试构建中医药知识图谱的过程,涵盖了GraphRAG、LightRAG和Kotaemon三种图RAG架构的对比与应用。通过实际操作,作者不仅展示了如何利用这些工具构建知识图谱,还指出了每种工具的优势和局限性。尽管初步构建的知识图谱在数据处理、实体识别和关系抽取等方面存在不足,但为后续的优化和改进提供了宝贵的经验和方向。此外,文章强调了知识图谱构建不仅仅是技术问题,还需要深入整合领域知识和满足用户需求,体现了跨学科合作的重要性。
|
21天前
|
人工智能 自动驾驶 大数据
预告 | 阿里云邀您参加2024中国生成式AI大会上海站,马上报名
大会以“智能跃进 创造无限”为主题,设置主会场峰会、分会场研讨会及展览区,聚焦大模型、AI Infra等热点议题。阿里云智算集群产品解决方案负责人丛培岩将出席并发表《高性能智算集群设计思考与实践》主题演讲。观众报名现已开放。
|
9天前
|
人工智能 容器
三句话开发一个刮刮乐小游戏!暖ta一整个冬天!
本文介绍了如何利用千问开发一款情侣刮刮乐小游戏,通过三步简单指令实现从单个功能到整体框架,再到多端优化的过程,旨在为生活增添乐趣,促进情感交流。在线体验地址已提供,鼓励读者动手尝试,探索编程与AI结合的无限可能。
三句话开发一个刮刮乐小游戏!暖ta一整个冬天!
|
9天前
|
消息中间件 人工智能 运维
12月更文特别场——寻找用云高手,分享云&AI实践
我们寻找你,用云高手,欢迎分享你的真知灼见!
774 46
|
6天前
|
弹性计算 运维 监控
阿里云云服务诊断工具:合作伙伴架构师的深度洞察与优化建议
作为阿里云的合作伙伴架构师,我深入体验了其云服务诊断工具,该工具通过实时监控与历史趋势分析,自动化检查并提供详细的诊断报告,极大提升了运维效率和系统稳定性,特别在处理ECS实例资源不可用等问题时表现突出。此外,它支持预防性维护,帮助识别潜在问题,减少业务中断。尽管如此,仍建议增强诊断效能、扩大云产品覆盖范围、提供自定义诊断选项、加强教育与培训资源、集成第三方工具,以进一步提升用户体验。
642 243
|
3天前
|
弹性计算 运维 监控
云服务测评 | 基于云服务诊断全方位监管云产品
本文介绍了阿里云的云服务诊断功能,包括健康状态和诊断两大核心功能。作者通过个人账号体验了该服务,指出其在监控云资源状态和快速排查异常方面的优势,同时也提出了一些改进建议,如增加告警配置入口和扩大诊断范围等。