首页 > 传媒 > 关键词  > 云原生技术最新资讯  > 正文

瑞数信息:云原生时代,应用安全面临三大风险

2023-03-23 17:12 · 稿源: 站长之家用户

云原生技术蓬勃发展,已成为赋能企业业务创新的重要推动力。Gartner报告指出, 2022 年将有75%的全球化企业会在生产中使用云原生的容器化应用。到 2025 年,超过95%的新云工作负载将部署在云原生平台上。

但不可忽视的是,云原生在创造效益的同时,也在重塑整个应用生命周期,由此带来了新的应用安全隐患。

云原生应用变革带来三大安全风险

随着以容器、微服务、服务网格为代表的云原生技术被广泛使用,企业从由虚拟机驱动的基本云环境转变为分布式、基于微服务的云原生环境。

在瑞数信息技术总监吴剑刚看来,云原生技术带来了应用形态的变化:一方面,云原生为应用带来了更好的韧性、适用性、故障自愈率等;另一方面,云原生应用遵循面向微服务化的设计方式,导致应用数量快速增长,应用更加分散、配置更加复杂,同时应用间交互也带来了API数量的指数级增长,进而为云原生应用和业务带来了新的风险。

吴剑刚表示,云原生环境带来的应用风险大致可分为三类:

● 传统应用安全风险

云原生应用源于传统应用,因而云原生应用风险也继承了传统应用的风险,例如:失效的对象级授权、失效的用户身份认证、注入攻击、过度的数据暴露、使用含有已知漏洞的组件、不足的日志记录和监控等风险。

其中,开源组件代码漏洞正在成为云原生环境中常见的风险。云原生技术大量使用开源代码,企业很难规避开源代码库漏洞,由此为云原生应用的安全带来了更多不确定性。

● API安全风险

API大量出现是云原生环境的一大特点,目前针对API的攻击已成为一个重要方向。针对API的常见网络攻击包括:重放攻击、DDoS 攻击、注入攻击、中间人攻击、内容篡改、参数篡改等。这些新型的安全威胁正在变得更加复杂化、多样化、隐蔽化、自动化。

同时,由于API接口被大量调用,很多企业API资产不清、责任不清,API滥用正在成为黑客攻击的主要入口,为企业带来巨大的数据泄露风险。

● 业务安全风险

随着数字化业务快速增长,APP、微信、小程序、H5 等多种业务接入渠道产生,API接口大量被调用,带来了相应的业务安全风险。

一方面,小程序这类新兴线上渠道被攻击者逆向难度很低,逆向成功后,直接调用API接口就可以获取用户信息、敏感数据、办理业务等,实施业务欺诈。另一方面,API接口承载着敏感数据,经常面临接口越权、未授权访问等安全威胁,攻击者通过各类Bots模拟真实用户、批量化业务操作,很容易实现业务攻击。

云原生呼唤新型应用安全技术

随着云原生技术应用的普及,在未来数年内,云原生架构带来的风险将成为攻击者关注和利用的重点,传统基于边界的防护模型已不能完全满足云原生的安全需求。

在云原生环境下,边界变得模糊而且更细粒,安全防护无法再依赖传统的边界;再加上云原生架构的多租户、虚拟化、快速弹性伸缩等特点,都对传统边界安全防护技术提出了新的挑战。

瑞数信息技术总监吴剑刚表示,为了探索一条更适合云原生时代的持续安全之路,瑞数信息从 2018 年就开启了云原生应用安全技术的研究,成为业内最早一批基于云原生技术推出WAAP(集Web应用防护、Bot防护、DDoS防御、API保护于一体)产品的安全厂商。

在整体架构上,瑞数信息全线产品实现了云原生架构重构,既可以提供本地化部署,也可以部署在容器上。同时,为了保持云原生应用的运行效率,瑞数信息的产品采用了云原生轻量架构,将检测流量和业务流量分离,通过对检测流量的旁路式轻量校验,将客户的业务流量时延增加压缩在5ms以内,满足互联网业务高性能、高敏捷的需求。

在防护维度上,瑞数信息针对云原生架构增加了流量采集层级,从node、pod、agent三个层面对流量进行全方位监测,将南北向、东西向流量管控起来,实现更细颗粒度的安全隔离机制,有效防止网络威胁在云平台内部肆意蔓延。

面对云原生架构带来的三类安全风险,吴剑刚表示瑞数WAAP动态安全平台在提供传统Web安全防御能力的同时,也能轻松应对新兴和快速变化的Bots攻击、0day攻击和应用DDoS攻击,助力用户打造覆盖Web、APP、云原生应用和API资产的主动防护体系。

● WEB安全防护能力:基于“动态安全引擎”“智能威胁检测引擎”“规则引擎”协同工作,瑞数WAAP动态安全平台采用轻量级签名和特征规则,即可对手动攻击、自动化攻击提供更为高效全面的Web应用防护能力,实现纵深防御。

API安全防护能力:瑞数WAAP动态安全平台采用智能威胁检测技术、行为分析技术,通过API感知、发现、监控分析和保护四大模块,实现对API全生命周期的安全防护管理。

● 恶意机器人(Bot)保护能力:针对Bot自动化工具的识别与防御是瑞数信息产品最突出的能力之一。瑞数WAAP动态安全平台通过“动态混淆技术”,对服务器网页底层代码的进行持续动态变换,让攻击者无从下手;通过“人机识别技术”,实现对访问客户端真实性的识别,实现从用户端到服务器端的全方位“主动防护”,有效打击模拟真实用户的各种自动化攻击和业务欺诈行为。

● 应用层DDoS防护能力:区别于传统限频的防护技术,瑞数WAAP动态安全平台基于独特的Bot防护能力,抓住CC攻击都是工具发起的特点,通过工具防护,实现对业务/应用层的CC攻击的防护。

以API安全防护为例,吴剑刚表示,传统API安全网关产品主要是在API请求的身份认证、权限管控、请求内容校验与过滤以及API流量限速等方面进行防护,但是这些防护功能都与应用开发高度相关,应用程序修改后往往也需要修改API安全网关的配置,造成的部署与维护成本都极为高昂。

但实际上云原生环境下的API功能在不断扩充与加强,贯穿了整个产品交付的流程,需要结合云原生架构对API全生命周期进行监测和管控。这也是为什么瑞数信息会推出API安全管控平台(API BotDefender)的原因,从API接入客户端覆盖到API服务器端,包括API资产管理、攻击防护、敏感数据管控和访问行为管控四大模块,为API接口提供完整的安全管控方案。

基于瑞数信息全程式API安全威胁防护,企业可以实现自动化的API资产发现、API资产全生命周期管理、精准API画像构建、全渠道感知API、API敏感数据管控、API攻击防护、API滥用防护、API访问行为管控、动态响应防护等。

吴剑刚表示,在云原生环境下,企业面临的攻击面更广,因此更应该定义自己的核心资产,从应用视角梳理核心资产、业务和场景来进行防护。瑞数云原生安全产品正是顺应了安全视角转变的趋势,对核心资产进行挖掘和保护,并通过轻量级架构和检测方式为云原生应用降本增效。

目前,瑞数信息是国内首批通过中国信通院“云原生API安全能力”和“WAAP能力”评估认证的安全厂商;其中,瑞数WAAP动态安全平台还荣获了中国信通院“云原生安全技术创新优秀案例”奖项。这充分彰显了瑞数信息在云原生应用安全领域的领导地位,在安全能力、功能全面性、产品稳定性、性能等各个方面为企业客户提供了信心。

结语

云原生给业务带来敏捷积极影响的同时,也带来了全新的安全挑战,企业需要不断更新安全理念、采用多维度、多技术提高安全的包容性,并将安全策略和业务结合起来优化,才能真正将云原生安全落地。瑞数信息作为云原生安全领域的领先厂商,将帮助更多企业用户提升应对IT风险的免疫力,落地云原生应用安全最佳实践。




推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 极速、可靠、灵活|移动云以云硬盘为前沿技术落地提供有力支撑

    2025年4月,第十八届中国电子信息年会在成都成功召开。移动云举办“AI时代先进存力:构建新型数据存储前沿基础设施”论坛,聚焦AI大模型应用下数据存储、处理及算法框架的高要求。论坛探讨了存储技术、架构和安全创新,旨在推动存储技术发展,构建先进可靠的存力基石。移动云推出极速型云硬盘等产品,满足高IOPS、低延迟需求,并全面接入国产大模型DeepSeek,降低技术门槛,助力用户实现智能化升级。通过完善产品矩阵,满足多元业务场景需求,为千行百业数字化转型提供高质量存储保障。

  • 销量火爆 这届成年人开始用奶嘴解压 专家:应警惕隐患

    ​近日,电商平台上一款专为成年人设计的“成人安抚奶嘴”悄然走红,部分店铺月销量突破6000件,甚至一度登上平台热搜榜,引发社会广泛关注。这款标榜解压助眠、缓解焦虑的新奇商品,正成为当代成年人应对压力的新选择。 据悉,成人安抚奶嘴于2025年7月在电商平台上崭露头角,商家宣称其具有防磨牙、辅助减肥、戒烟等多重功效,迅速吸引了大批消费者。有商家表示

  • AI钉铛智造全新发布“钉铛云AI OS”,为制造业数智化转型注入新动能

    红壹科技在第二十届中博会期间发布“钉铼云AI OS”工业操作系统,该系统采用“一体·双翼·三擎”架构,整合AI与工业数字化能力,聚焦中小企业智能制造痛点。已服务全国50余个制造业核心城市的上万家企业,通过AI智能预测、工艺优化等功能显著提升生产效率,降低运营成本。公司核心团队来自阿里、华为等头部企业,致力于构建开放协同的工业生态,助力中国智造走向全球。

  • 真补贴、真落地!阿里云发布AI应用先锋计划,助力企业跑通AI第一程

    阿里云AI应用先锋计划通过“云+AI+行业适配”模式,助力企业突破AI落地瓶颈。该计划提供云资源补贴、POC服务、专家咨询及联合品牌推广等支持,降低企业AI应用门槛。结合端云协同架构,解决算力成本高、模型部署难等问题,已在智能硬件、教育、政务等领域实现案例落地,推动AI从技术尝鲜走向常态化应用。

  • 阿里云AI火花大会:规模化前夜,AI务实派靠场景破局

    阿里云在深圳成功举办AI创新应用大会,提出要将"云+AI"技术转化为千行百业的商业动能。大会吸引了近千家企业参与,探讨AI技术从理论走向商业实践的路径。阿里云智能集团副总裁刘湘雯指出,AI不仅是技术演进,更是生产力革命。会议聚焦大模型与AI Agent的融合机遇,提出企业智能化转型需把握四大趋势:技术迭代加速、开源填补鸿沟、智能体从"工具人"变为"决策者"、交互革命重构人机触点。阿里云通过三层落地逻辑(模型API Server、Agent对接层、行业解决方案)助力企业穿透技术迷雾,并发布AI应用先锋计划,联合生态伙伴加速AI应用从概念验证到规模化落地。

  • 国内领先!移动云大云天元操作系统通过安全操作系统四级认证

    移动云自主研发的大云天元操作系统近日通过公安部网络安全专用产品安全检测,获得安全操作系统第四级认证。该系统凭借扎实的产品安全能力和完善的安全管理体系,成为国内首个通过该级别认证的国产操作系统。这一成果体现了其在安全领域的技术积累与行业地位,为保障客户数据安全和业务稳定运行提供可靠支撑,标志着国产操作系统安全能力达到国内领先水平。

  • 卡片竟成老旧门锁“钥匙”?王力安防如何破解家庭用锁隐患

    近日,浙江电视台报道的“卡片秒开锁”现象引发社会关注。杭州王女士忘带钥匙时,意外用普通卡片打开家门,暴露传统门锁安全隐患。警方提醒,老旧小区门锁因使用年限长、锁芯磨损严重,存在较高风险。公安部发布机械防盗锁行业标准,分为A、B、C三级,C级安全系数最高。专家指出,传统锁芯结构简单易被技术开启,建议居民升级防盗门锁。王力安防等企业通过技术创新,推出超C级专利锁芯和自动上锁功能,提升家庭安全防护。此外,“以旧换新”活动和全国服务网络为用户提供便捷升级方案,筑牢家庭安全防线。

  • 云创兽AI亮相2025广州跨交会 “AI+一站式解决方案”赋能企业全球化

    2025年8月15日,中国(广州)跨境电商交易会盛大开幕。云创兽科技携三大核心AI产品亮相,打造"AI+出海一站式解决方案"平台,解决行业多工具拼凑、高成本低效率痛点。其AI数字分身系统支持5分钟克隆、200+语种互译;视频翻译系统最快2小时完成整剧翻译,成本降低80%;TikTok云真机系统实现1人管理2000+账号。创始人强调通过技术整合实现降本增效,未来将持续迭代,助力企业全球化布局。

  • 华为擎云亮相第八届南方信息大会,助力行业数字化新未来

    第八届南方信息大会在广州开幕,聚焦"AI时代CIO的机遇与挑战"。华为擎云携智慧办公全场景解决方案亮相,推出首款搭载HarmonyOS 5的商用笔记本HM940,展示"1+2+3"鸿蒙办公架构:1个企业级鸿蒙系统+2个云专区+3大核心方向(管理/安全/生产力)。方案支持大型企业原子化能力开放和中小企业流程简化,通过端云协同实现数据跨设备流转。华为终端商用领域获"2025年度CIO优选数字化服务商"认证,未来将持续联合生态伙伴,推动企业数字化转型。

  • 360安全云×江苏泛亚,助力智慧机场安全防护转守为攻

    随着云计算、人工智能、物联网和移动互联技术的深度融合,智慧机场建设正以前所未有的速度推进,显著提升了运营效率和旅客体验。然而,数字化转型也带来了新型安全挑战,如数据泄露、隐私风险和终端失控等问题。360安全云通过AI智能驱动、统一平台和7×24小时专家值守,构建了"主动免疫"安全防护体系,已累计处理230余起安全事件。该方案不仅为机场行业提供示范,也为各行业数字化转型提供了可靠的安全建设参考。360与泛亚信息技术的合作已覆盖多个区域,通过"AI+安全"战略打造区域数字经济增长新引擎。

今日大家都在搜的词: