首页 > 传媒 > 关键词  > 云原生技术最新资讯  > 正文

瑞数信息:云原生时代,应用安全面临三大风险

2023-03-23 17:12 · 稿源: 站长之家用户

云原生技术蓬勃发展,已成为赋能企业业务创新的重要推动力。Gartner报告指出, 2022 年将有75%的全球化企业会在生产中使用云原生的容器化应用。到 2025 年,超过95%的新云工作负载将部署在云原生平台上。

但不可忽视的是,云原生在创造效益的同时,也在重塑整个应用生命周期,由此带来了新的应用安全隐患。

云原生应用变革带来三大安全风险

随着以容器、微服务、服务网格为代表的云原生技术被广泛使用,企业从由虚拟机驱动的基本云环境转变为分布式、基于微服务的云原生环境。

在瑞数信息技术总监吴剑刚看来,云原生技术带来了应用形态的变化:一方面,云原生为应用带来了更好的韧性、适用性、故障自愈率等;另一方面,云原生应用遵循面向微服务化的设计方式,导致应用数量快速增长,应用更加分散、配置更加复杂,同时应用间交互也带来了API数量的指数级增长,进而为云原生应用和业务带来了新的风险。

吴剑刚表示,云原生环境带来的应用风险大致可分为三类:

● 传统应用安全风险

云原生应用源于传统应用,因而云原生应用风险也继承了传统应用的风险,例如:失效的对象级授权、失效的用户身份认证、注入攻击、过度的数据暴露、使用含有已知漏洞的组件、不足的日志记录和监控等风险。

其中,开源组件代码漏洞正在成为云原生环境中常见的风险。云原生技术大量使用开源代码,企业很难规避开源代码库漏洞,由此为云原生应用的安全带来了更多不确定性。

● API安全风险

API大量出现是云原生环境的一大特点,目前针对API的攻击已成为一个重要方向。针对API的常见网络攻击包括:重放攻击、DDoS 攻击、注入攻击、中间人攻击、内容篡改、参数篡改等。这些新型的安全威胁正在变得更加复杂化、多样化、隐蔽化、自动化。

同时,由于API接口被大量调用,很多企业API资产不清、责任不清,API滥用正在成为黑客攻击的主要入口,为企业带来巨大的数据泄露风险。

● 业务安全风险

随着数字化业务快速增长,APP、微信、小程序、H5 等多种业务接入渠道产生,API接口大量被调用,带来了相应的业务安全风险。

一方面,小程序这类新兴线上渠道被攻击者逆向难度很低,逆向成功后,直接调用API接口就可以获取用户信息、敏感数据、办理业务等,实施业务欺诈。另一方面,API接口承载着敏感数据,经常面临接口越权、未授权访问等安全威胁,攻击者通过各类Bots模拟真实用户、批量化业务操作,很容易实现业务攻击。

云原生呼唤新型应用安全技术

随着云原生技术应用的普及,在未来数年内,云原生架构带来的风险将成为攻击者关注和利用的重点,传统基于边界的防护模型已不能完全满足云原生的安全需求。

在云原生环境下,边界变得模糊而且更细粒,安全防护无法再依赖传统的边界;再加上云原生架构的多租户、虚拟化、快速弹性伸缩等特点,都对传统边界安全防护技术提出了新的挑战。

瑞数信息技术总监吴剑刚表示,为了探索一条更适合云原生时代的持续安全之路,瑞数信息从 2018 年就开启了云原生应用安全技术的研究,成为业内最早一批基于云原生技术推出WAAP(集Web应用防护、Bot防护、DDoS防御、API保护于一体)产品的安全厂商。

在整体架构上,瑞数信息全线产品实现了云原生架构重构,既可以提供本地化部署,也可以部署在容器上。同时,为了保持云原生应用的运行效率,瑞数信息的产品采用了云原生轻量架构,将检测流量和业务流量分离,通过对检测流量的旁路式轻量校验,将客户的业务流量时延增加压缩在5ms以内,满足互联网业务高性能、高敏捷的需求。

在防护维度上,瑞数信息针对云原生架构增加了流量采集层级,从node、pod、agent三个层面对流量进行全方位监测,将南北向、东西向流量管控起来,实现更细颗粒度的安全隔离机制,有效防止网络威胁在云平台内部肆意蔓延。

面对云原生架构带来的三类安全风险,吴剑刚表示瑞数WAAP动态安全平台在提供传统Web安全防御能力的同时,也能轻松应对新兴和快速变化的Bots攻击、0day攻击和应用DDoS攻击,助力用户打造覆盖Web、APP、云原生应用和API资产的主动防护体系。

● WEB安全防护能力:基于“动态安全引擎”“智能威胁检测引擎”“规则引擎”协同工作,瑞数WAAP动态安全平台采用轻量级签名和特征规则,即可对手动攻击、自动化攻击提供更为高效全面的Web应用防护能力,实现纵深防御。

API安全防护能力:瑞数WAAP动态安全平台采用智能威胁检测技术、行为分析技术,通过API感知、发现、监控分析和保护四大模块,实现对API全生命周期的安全防护管理。

● 恶意机器人(Bot)保护能力:针对Bot自动化工具的识别与防御是瑞数信息产品最突出的能力之一。瑞数WAAP动态安全平台通过“动态混淆技术”,对服务器网页底层代码的进行持续动态变换,让攻击者无从下手;通过“人机识别技术”,实现对访问客户端真实性的识别,实现从用户端到服务器端的全方位“主动防护”,有效打击模拟真实用户的各种自动化攻击和业务欺诈行为。

● 应用层DDoS防护能力:区别于传统限频的防护技术,瑞数WAAP动态安全平台基于独特的Bot防护能力,抓住CC攻击都是工具发起的特点,通过工具防护,实现对业务/应用层的CC攻击的防护。

以API安全防护为例,吴剑刚表示,传统API安全网关产品主要是在API请求的身份认证、权限管控、请求内容校验与过滤以及API流量限速等方面进行防护,但是这些防护功能都与应用开发高度相关,应用程序修改后往往也需要修改API安全网关的配置,造成的部署与维护成本都极为高昂。

但实际上云原生环境下的API功能在不断扩充与加强,贯穿了整个产品交付的流程,需要结合云原生架构对API全生命周期进行监测和管控。这也是为什么瑞数信息会推出API安全管控平台(API BotDefender)的原因,从API接入客户端覆盖到API服务器端,包括API资产管理、攻击防护、敏感数据管控和访问行为管控四大模块,为API接口提供完整的安全管控方案。

基于瑞数信息全程式API安全威胁防护,企业可以实现自动化的API资产发现、API资产全生命周期管理、精准API画像构建、全渠道感知API、API敏感数据管控、API攻击防护、API滥用防护、API访问行为管控、动态响应防护等。

吴剑刚表示,在云原生环境下,企业面临的攻击面更广,因此更应该定义自己的核心资产,从应用视角梳理核心资产、业务和场景来进行防护。瑞数云原生安全产品正是顺应了安全视角转变的趋势,对核心资产进行挖掘和保护,并通过轻量级架构和检测方式为云原生应用降本增效。

目前,瑞数信息是国内首批通过中国信通院“云原生API安全能力”和“WAAP能力”评估认证的安全厂商;其中,瑞数WAAP动态安全平台还荣获了中国信通院“云原生安全技术创新优秀案例”奖项。这充分彰显了瑞数信息在云原生应用安全领域的领导地位,在安全能力、功能全面性、产品稳定性、性能等各个方面为企业客户提供了信心。

结语

云原生给业务带来敏捷积极影响的同时,也带来了全新的安全挑战,企业需要不断更新安全理念、采用多维度、多技术提高安全的包容性,并将安全策略和业务结合起来优化,才能真正将云原生安全落地。瑞数信息作为云原生安全领域的领先厂商,将帮助更多企业用户提升应对IT风险的免疫力,落地云原生应用安全最佳实践。




推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 小鹏汽车联合华为发布“追光全景”AR-HUD 解决三大痛点

    针对很多人因使用HUD尤其是AR-HUD时需要频繁切换焦段,导致眼部疲劳、容易晕眩的问题,小鹏汽车的这套系统在“不犯晕”上做出了突破。该系统拥有小于1%的行业最低静态畸变,虚像显示距离为10米远,配合行业领先的100ms低延时,能够让驾驶员告别眩晕不适,享受更加平稳、舒适的驾驶过程。 在“不遮挡”问题上,小鹏汽车同样表现出色。当前市面上HUD产品众多,但部分产

  • 蚂蚁变阵,AI时代的应变与坚持

    在商业世界里,变化是一种永恒的节奏,看似平静的水面下,是涌动永不眠。 最近一些暗涌成为了摆在桌面上的明牌:京东既做外卖又做酒旅,四面出击;饿了么、飞猪合并入阿里中国电商事业群;理想新设两大机器人部门,加速推进AI战略;快手则成立了可灵AI事业部,与主站、商业化、电商、国际化、本地生活并列为一级业务部门…… 各家秣马厉兵,似乎行业又重回了久违的�

  • 小米YU7三款车型电池品牌公开:弗迪和宁德时代为供应商

    近日,小米汽车回应了网友们的新一期提问,其中提到了小米YU7的最新信息。 小米汽车表示,小米 YU7标准版和Pro均搭载由弗迪和宁德时代两大行业头部电池品牌提供的96.3kWh磷酸铁锂电池; 小米YU7 Max 则搭载由宁德时代提供的101.7kWh三元锂电池。

  • Testin云测、人保信息、宁德时代等企业项目入选 “2025 新质生产力赋能最佳典型案例”

    6月26日,中国互联网周刊公布"全国企业新质生产力赋能最佳典型案例"评选结果。Testin云测与长城汽车合作的智能座舱AI测试系统入选,成为车机AI测试领域唯一代表案例。该系统通过AI技术实现自动化测试,显著提升测试效率和质量。此次评选覆盖工业互联网、智能医疗等多个领域,旨在推动行业数字化转型。Testin云测CEO表示将持续深耕车机AI测试技术,助力汽车行业智能化发展。当前AI测试技术正实现三大突破:全流程自动化、测试周期大幅缩短、智能化根因分析。数据显示,先进AI测试方案已提升测试效率超1.5倍。Testin云测作为AI测试技术引领者,已实现自然语言生成测试脚本等创新,其智能座舱测试系统严格遵循行业标准,为汽车智能化提供重要技术支撑。

  • 持续战略投入,华为云Stack做智能时代更懂政企的云

    6月21日,华为云在开发者大会2025上举办"华为云Stack,做智能时代更懂政企的云"高峰论坛。论坛汇聚政府、金融、央国企等领域的政企用户及专家,围绕政企数字化转型展开探讨。华为云提出通过混合云架构帮助政企客户实现AI技术落地,已服务政务、金融、制造等多个领域。会上发布《政企AI平台架构及应用实践》白皮书,分享行业实践经验。湘钢集团基于华为云Stack构建了统一AI训练中心,上线32个智能场景;成都城投智建集团联合华为打造城市数据空间,推动全域数字化转型。华为云Stack下半年将适配CloudMatrix384超节点混合云,为政企提供澎湃AI算力。

  • 数字资产时代的智能预测:微云全息比特币价格走势机器学习算法

    微云全息(NASDAQ: HOLO)开发了一种基于机器学习的高精度比特币价格预测算法,整合了逻辑回归、支持向量机、人工神经网络、朴素贝叶斯和随机森林等多种方法。该算法在连续和离散数据集上均表现优异,为投资者和金融机构提供可靠的决策支持。随着比特币市场规模的扩大,准确预测价格波动成为重要需求。该技术通过模型融合、特征集成和参数优化等方法,提高了预测的准确性和稳定性,为数字资产市场的健康发展提供了创新解决方案。

  • 玄武云出席崔牛会AI活动,聊聊AI大模型如何掌握终端信息

    6月20日,崔牛会主办的AI发现者计划之AI+OPEN DAY在广州举办,玄武云与百度云等企业围绕AI大模型应用展开探讨。玄武云分享了快消行业数字化转型解决方案,推出SKU超级模型和价签识别模型,帮助品牌商提升终端管理效率。其中SKU模型覆盖6000+商品,识别准确率达90%;价签模型准确率85%,已应用于知名薯片品牌。通过AI技术实现商品陈列优化、价格监控和渠道布局分析,助力快消企业从经验驱动转向数据智能驱动,在存量市场中创造增量价值。

  • 国际足联盖章认证!海信U8Q三大“绝招”护航世俱杯

    2025年世俱杯将迎来32支顶级球队参赛,海信电视成为官方合作伙伴。海信U8Q电视凭借三大优势为球迷打造沉浸式观赛体验:1. 采用AI光色同控技术,呈现4K 170Hz高刷画面,精准还原球场光影细节;2. 搭载帝瓦雷音响系统,18个发声单元营造现场级声效;3. 内置AI体育智能体,提供赛事预约、战术分析等智能服务。目前618活动期间购机可享以旧换新优惠,助力球迷不错过任何精彩瞬间。

  • 205斤小伙被大风吹倒 头部着地滚翻:幸无大碍

    6 月 9 日傍晚,山东滨州突发大风天气,一段监控视频记录下惊险一幕:一名 18 岁小伙张永翔在户外收拾桌椅时,被突如其来的大风吹倒,头部着地后翻滚一圈。幸运的是,张永翔并未受伤。 ​据他回忆,当晚阵风突然加大,他和同事们正在收拾店外的桌椅,结果被吹倒。另一名同事高波(体重 180 多斤)同样被吹倒,但迅速爬起后扶起了张永翔。

  • 三筒!明牌! 海信棉花糖Ultra全家筒开启洗衣“空间自由”时代

    海信洗衣机推出三筒系列新品,满足消费者对分区洗护的健康需求。5月30日,海信在青岛发布"棉花糖Ultra全家筒"系列,包含旗舰版、轻享版和青春版三款产品。旗舰版是全球首款4合1热泵洗烘一体机,支持13kg洗涤+9kg热泵烘干,配备双mini筒独立洗烘;轻享版搭载专利活水洗4.0技术,毛屑去除率达90%;青春版主打高性价比基础分区洗护。产品通过物理分区方式解决母婴、�