首页 > 传媒 > 关键词  > 云原生技术最新资讯  > 正文

瑞数信息:云原生时代,应用安全面临三大风险

2023-03-23 17:12 · 稿源: 站长之家用户

云原生技术蓬勃发展,已成为赋能企业业务创新的重要推动力。Gartner报告指出, 2022 年将有75%的全球化企业会在生产中使用云原生的容器化应用。到 2025 年,超过95%的新云工作负载将部署在云原生平台上。

但不可忽视的是,云原生在创造效益的同时,也在重塑整个应用生命周期,由此带来了新的应用安全隐患。

云原生应用变革带来三大安全风险

随着以容器、微服务、服务网格为代表的云原生技术被广泛使用,企业从由虚拟机驱动的基本云环境转变为分布式、基于微服务的云原生环境。

在瑞数信息技术总监吴剑刚看来,云原生技术带来了应用形态的变化:一方面,云原生为应用带来了更好的韧性、适用性、故障自愈率等;另一方面,云原生应用遵循面向微服务化的设计方式,导致应用数量快速增长,应用更加分散、配置更加复杂,同时应用间交互也带来了API数量的指数级增长,进而为云原生应用和业务带来了新的风险。

吴剑刚表示,云原生环境带来的应用风险大致可分为三类:

● 传统应用安全风险

云原生应用源于传统应用,因而云原生应用风险也继承了传统应用的风险,例如:失效的对象级授权、失效的用户身份认证、注入攻击、过度的数据暴露、使用含有已知漏洞的组件、不足的日志记录和监控等风险。

其中,开源组件代码漏洞正在成为云原生环境中常见的风险。云原生技术大量使用开源代码,企业很难规避开源代码库漏洞,由此为云原生应用的安全带来了更多不确定性。

● API安全风险

API大量出现是云原生环境的一大特点,目前针对API的攻击已成为一个重要方向。针对API的常见网络攻击包括:重放攻击、DDoS 攻击、注入攻击、中间人攻击、内容篡改、参数篡改等。这些新型的安全威胁正在变得更加复杂化、多样化、隐蔽化、自动化。

同时,由于API接口被大量调用,很多企业API资产不清、责任不清,API滥用正在成为黑客攻击的主要入口,为企业带来巨大的数据泄露风险。

● 业务安全风险

随着数字化业务快速增长,APP、微信、小程序、H5 等多种业务接入渠道产生,API接口大量被调用,带来了相应的业务安全风险。

一方面,小程序这类新兴线上渠道被攻击者逆向难度很低,逆向成功后,直接调用API接口就可以获取用户信息、敏感数据、办理业务等,实施业务欺诈。另一方面,API接口承载着敏感数据,经常面临接口越权、未授权访问等安全威胁,攻击者通过各类Bots模拟真实用户、批量化业务操作,很容易实现业务攻击。

云原生呼唤新型应用安全技术

随着云原生技术应用的普及,在未来数年内,云原生架构带来的风险将成为攻击者关注和利用的重点,传统基于边界的防护模型已不能完全满足云原生的安全需求。

在云原生环境下,边界变得模糊而且更细粒,安全防护无法再依赖传统的边界;再加上云原生架构的多租户、虚拟化、快速弹性伸缩等特点,都对传统边界安全防护技术提出了新的挑战。

瑞数信息技术总监吴剑刚表示,为了探索一条更适合云原生时代的持续安全之路,瑞数信息从 2018 年就开启了云原生应用安全技术的研究,成为业内最早一批基于云原生技术推出WAAP(集Web应用防护、Bot防护、DDoS防御、API保护于一体)产品的安全厂商。

在整体架构上,瑞数信息全线产品实现了云原生架构重构,既可以提供本地化部署,也可以部署在容器上。同时,为了保持云原生应用的运行效率,瑞数信息的产品采用了云原生轻量架构,将检测流量和业务流量分离,通过对检测流量的旁路式轻量校验,将客户的业务流量时延增加压缩在5ms以内,满足互联网业务高性能、高敏捷的需求。

在防护维度上,瑞数信息针对云原生架构增加了流量采集层级,从node、pod、agent三个层面对流量进行全方位监测,将南北向、东西向流量管控起来,实现更细颗粒度的安全隔离机制,有效防止网络威胁在云平台内部肆意蔓延。

面对云原生架构带来的三类安全风险,吴剑刚表示瑞数WAAP动态安全平台在提供传统Web安全防御能力的同时,也能轻松应对新兴和快速变化的Bots攻击、0day攻击和应用DDoS攻击,助力用户打造覆盖Web、APP、云原生应用和API资产的主动防护体系。

● WEB安全防护能力:基于“动态安全引擎”“智能威胁检测引擎”“规则引擎”协同工作,瑞数WAAP动态安全平台采用轻量级签名和特征规则,即可对手动攻击、自动化攻击提供更为高效全面的Web应用防护能力,实现纵深防御。

API安全防护能力:瑞数WAAP动态安全平台采用智能威胁检测技术、行为分析技术,通过API感知、发现、监控分析和保护四大模块,实现对API全生命周期的安全防护管理。

● 恶意机器人(Bot)保护能力:针对Bot自动化工具的识别与防御是瑞数信息产品最突出的能力之一。瑞数WAAP动态安全平台通过“动态混淆技术”,对服务器网页底层代码的进行持续动态变换,让攻击者无从下手;通过“人机识别技术”,实现对访问客户端真实性的识别,实现从用户端到服务器端的全方位“主动防护”,有效打击模拟真实用户的各种自动化攻击和业务欺诈行为。

● 应用层DDoS防护能力:区别于传统限频的防护技术,瑞数WAAP动态安全平台基于独特的Bot防护能力,抓住CC攻击都是工具发起的特点,通过工具防护,实现对业务/应用层的CC攻击的防护。

以API安全防护为例,吴剑刚表示,传统API安全网关产品主要是在API请求的身份认证、权限管控、请求内容校验与过滤以及API流量限速等方面进行防护,但是这些防护功能都与应用开发高度相关,应用程序修改后往往也需要修改API安全网关的配置,造成的部署与维护成本都极为高昂。

但实际上云原生环境下的API功能在不断扩充与加强,贯穿了整个产品交付的流程,需要结合云原生架构对API全生命周期进行监测和管控。这也是为什么瑞数信息会推出API安全管控平台(API BotDefender)的原因,从API接入客户端覆盖到API服务器端,包括API资产管理、攻击防护、敏感数据管控和访问行为管控四大模块,为API接口提供完整的安全管控方案。

基于瑞数信息全程式API安全威胁防护,企业可以实现自动化的API资产发现、API资产全生命周期管理、精准API画像构建、全渠道感知API、API敏感数据管控、API攻击防护、API滥用防护、API访问行为管控、动态响应防护等。

吴剑刚表示,在云原生环境下,企业面临的攻击面更广,因此更应该定义自己的核心资产,从应用视角梳理核心资产、业务和场景来进行防护。瑞数云原生安全产品正是顺应了安全视角转变的趋势,对核心资产进行挖掘和保护,并通过轻量级架构和检测方式为云原生应用降本增效。

目前,瑞数信息是国内首批通过中国信通院“云原生API安全能力”和“WAAP能力”评估认证的安全厂商;其中,瑞数WAAP动态安全平台还荣获了中国信通院“云原生安全技术创新优秀案例”奖项。这充分彰显了瑞数信息在云原生应用安全领域的领导地位,在安全能力、功能全面性、产品稳定性、性能等各个方面为企业客户提供了信心。

结语

云原生给业务带来敏捷积极影响的同时,也带来了全新的安全挑战,企业需要不断更新安全理念、采用多维度、多技术提高安全的包容性,并将安全策略和业务结合起来优化,才能真正将云原生安全落地。瑞数信息作为云原生安全领域的领先厂商,将帮助更多企业用户提升应对IT风险的免疫力,落地云原生应用安全最佳实践。




推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 开源鸿蒙技术大会2025 | OS原生智能分论坛圆满举办

    9月27日,开源鸿蒙技术大会2025在长沙举办OS原生智能分论坛。论坛聚焦端侧AI、智能体技术、大模型高效推理等前沿议题,汇聚学界与产业专家,探讨下一代智能终端发展方向。华为终端专家强调拥抱智能化与Agent技术产学研共建,香港中文大学吕自成教授等分享了鸿蒙OS在技术创新与安全方面的重要性。多位学者还介绍了端侧大模型高效部署、GUI交互优化等关键技术案例,共同推动端侧AI技术落地与产业生态繁荣。

  • 模型即服务,应用即未来:阿里云助力中小企业AI应用规模化落地

    阿里云针对中小企业AI落地“不会用、用不起、用不好”痛点,提出全链路解决方案。数据显示,77%全球中小企业已定期使用AI工具,中国市场需求增长强劲。阿里云通过通义大模型技术迭代、AIStack一体化底座及4R服务框架,降低使用门槛与成本。典型案例如万小智AI员工实现“分钟级交付”,博登智能提升数据处理效率7倍。方案覆盖制造、医疗等12大行业,助力企业从“有算力”到“能落地”,推动AI应用成为行业常态。

  • 网易云音乐回应登入李玟账号:已与网友新手机号解绑

    10月11日,有网友反映用新手机号注册网易云音乐时,意外登录了歌手李玟的账号,并发现后台存有大量粉丝私信。网易客服回应称,该现象因原用户停用手机号后未及时解绑,号码被运营商回收并二次销售导致账号被“继承”。平台已迅速处理,成功解绑李玟账号。此事虽引发关注,但网易云音乐的快速响应避免了问题扩大。

  • 腾讯云李力:坚持同源同构,为企业打造更贴近Agent的AI原生云

    9月17日,腾讯云在2025全球数字生态大会上宣布智算全面升级,推出“更贴近Agent的AI+Infra”解决方案,包括Agent+Runtime、云专家服务智能体Cloud Mate及全链路安全能力。腾讯云副总裁李力强调,“同源同构”是核心原则,确保产品服务一致性与全球化布局。方案旨在提升模型推理效率、工具集成灵活性和系统稳定性,助力AI从实验室走向生产级应用。腾讯云通过硬件多元支持、软件加速优化及智能运维服务,降低企业技术门槛,已服务国内90%大模型厂商及千行百业。

  • 云栖大会|双AI平台公测首发,西门子Xcelerator携全栈智能方案亮相前沿应用馆

    在2025云栖大会上,西门子Xcelerator首发两大AI创新平台:AI知识库开发平台1.0基于RAG技术,助力企业快速构建智能知识库;工业AI智能体开发平台提供多行业场景模板与5300余款插件,支持零代码开发。现场通过产品矩阵与生态联合方案,展示AI如何赋能工业自动化、碳管理及建筑数字化,推动企业效率提升与低碳转型。

  • 马云成龙贝克汉姆并排观赛 现身NBA中国赛

    昨日晚间,NBA中国赛在澳门银河综合度假城银河竞技场火热重启,布鲁克林篮网与菲尼克斯太阳上演强强对话。这场时隔六年重返中国内地的顶级赛事,不仅因两支劲旅的巅峰对决备受瞩目,更因现场云集的政商文体界名人引发全网热议。 阿里巴巴集团创始人马云以黑色棒球帽搭配格子衬衫的休闲装扮现身VIP观战区,其左侧依次坐着国际影星成龙与足球传奇贝克汉姆,三位不

  • AI落地难?阿里云AI先锋新成员实战证明,对症的场景化方案才是关键

    本文探讨AI技术如何通过精准定位与协同合作破解行业难题。文章指出,AI渗透速度远超传统技术,IDC预测2025年全球AI支出将达3370亿美元。以阿里云为例,其通过算力底座与通用技术链接垂直领域伙伴,提供"技术+场景"一体化方案。文中列举挖地兔、集思科技等6家企业案例,展示AI在量化投资、电商直播等场景的实际应用,强调AI落地需找准对应场景,而阿里云的技术支撑与生态协同正推动千行百业实现数字化转型。

  • 可丽尔博士:以科技重塑微笑,用专业守护健康——全面解析民族正畸品牌的全周期解决方案

    可丽尔博士秉持“让百姓看得好牙、看得起牙”理念,依托完善的产品体系与智能化技术,为全年龄段用户提供专业高效的正畸服务。其C3系统覆盖儿童及青少年全周期矫治,推出C3Lite、C3Pro等六类产品精准应对不同错颌畸形;C4系统专注成人隐形矫治,兼顾美观与效能,提供青春版、专家版等多类型方案。品牌创新十余种隐形功能装置,并构建AI与大数据的智能诊疗系统,实现

  • 云栖大会上,感受AI汽车的“乐与路”

    文章聚焦云栖大会汽车峰会,探讨AI如何重塑汽车产业。核心观点指出:汽车正成为数字AI与物理AI的融合平台,其中VLA(视觉-语言-行动)架构是实现智能驾驶从"功能定义"向"能力涌现"跃升的关键。阿里云通过提供万卡级AI算力集群、通义大模型等技术基础设施,支撑中国车企智能化转型和出海布局。数据显示,超60%中国智能辅助驾驶的AI算力来自阿里云,95%出海车企选择其服务。文章强调,汽车产业正在经历从技术架构到生态合作的全方位重构。

  • 微云全息(NASDAQ:HOLO):以创新科技筑牢比特币平台安全防线

    比特币等数字货币兴起带来市场扩张,但也引发安全挑战。微云全息公司开发基于聚类算法的创新技术,通过分析用户交易数据(如评分均值、交易频率等)识别欺诈行为。该技术无需预标记数据即可自动分类,实时监测并适应新型欺诈手段,有效提升平台安全性,增强用户信任,推动数字货币交易平台向更安全高效的方向发展。

今日大家都在搜的词: