Akamai:电商行业仍旧处于网络攻击前沿,企业构筑安全壁垒任重而道远
作为一种通过互联网平台实现商品销售和交易的商业模式,电商行业在近年来可谓是发展迅猛,其规模正在随着互联网的普及不断扩大,不过,在整个电商行业极速发展的同时,也不可避免地面临着网络安全风险,且有愈演愈烈之势。
Akamai大中华区企业事业部高级售前技术经理马俊
(资料图片仅供参考)
“Akamai为电商行业提供相关互联网安全威胁的研究已经有十余年了,在最新的SOTI报告中,我们统计了从2022年1月到2023年3月的15个月内整体平台的攻击情况进行了汇总,发现电商行业成为了这15个月期间受到互联网攻击的最主要的行业,占比达到了34%,有统计的145亿次攻击中,有34%的攻击都指向了电子商务行业,特别是62%是针对在线零售相关的。”Akamai大中华区企业事业部高级售前技术经理马俊近日在接受采访时表示。
值得一提的是,在Akamai的报告中,还特别指出中国成为了亚太乃至环太平洋地区受攻击次数最多的地区之一,仅次于印度,这意味着即便是在疫情的尾声期间,电商行业仍然是互联网黑客和相关黑产重点关注的对象。
“这和我们2020年发布报告时的预测相同,疫情期间广大企业倾向于把自身的业务部署到线上,特别是在数字转型的背景趋势之下,业务上云的速度变得比以往更快,因此越来越多的在线交易都会被黑客和黑产所关注,这也造成了其中1/4的攻击都指向了中国。”马俊补充道。
从攻击方式的角度来看,大部分的攻击都和Web应用攻击和API攻击相关,其中排名第一的攻击种类是本地文件包含的攻击形态,而非过去的SQL注入。报告显示,通过进一步分析,这种攻击形态主要是因为服务器端的新型漏洞引起,黑客会利用本地文件引用来进行网络扫描或者情报收集。
服务器端面临的威胁不止如此,报告中显示,服务器端的请求伪造、模板注入和服务器代码注入这几种服务器端的攻击形态正在成为主流。针对这些风险,Akamai也在报告中建议电商行业的IT运营及安全团队能够更加注重这些攻击的种类,特别是红蓝对抗或者渗透测试过程中,需要针对本地文件包含、SSRF这种攻击形式进行专项的测试和加固,并有针对性地进行SOC联动的应急响应的演练,从而提供针对这部分的保护。
而针对API的防护,Akamai给出的建议是先提高可见性,然后针对性地实施策略,也就是“先可见,再落地”。
具体来说,API防护可以分为四个层次,第一个层次是API的可见性与概况,首先要知道API有哪些、在哪里。
第二个层次主要针对了解API应用之后进行的DDoS防护,无论是网络防护还是速率控制防护,都可以把大量好识别、好拦截的部分过滤掉。
第三个层次则是通过精细化的工作,来进行针对性和细粒度的防护。这部分主要涉及到预定义API规格来进行请求限制,以及通过自动检查JSON和XML请求来检测攻击。
最后一个层次是业务层的治理,包括针对异常流量如爬虫流量,以及API权限管理,在数据中心的家门口来进行最后一步的检测,从而实现整个API和Web应用防护的治理。
值得一提的是,Akamai针对电商安全有着一整套完善的解决方案,例如其AAP产品,也就是外界熟知的Web防火墙产品,就是用来防范基于Web应用类攻击的本地文件包含、SQL注入、SSRF等攻击行为的。
针对在线购物的行为本身,消费者访问购物主页,浏览并进行购买商品的过程中也存在一些风险,例如一些浏览器的比价/低价插件在无形中会把用户的个人隐私和相关数据进行窃取,还可能涉及到引导用户去恶意网站进行支付的欺诈行为。
除此之外,在在线购物过程中还有一些其他的风险,例如:在购物季的抢购活动中,很多恶意用户会通过不法方式来抢占这些商品进行倒卖;登陆环节中,很多用户的用户名和密码在多个网站是共用的,这就造成了一旦有一处泄露,购物网站的相关信息就可能被盗取;部分攻击者会通过钓鱼邮件,以提供优惠券等形式来诱导消费者进行点击;以及在支付环节,数量正在不断上升的Magecart攻击形式……这些都是日常购物中可能遇到的潜在风险。
针对这些问题,Akamai在报告中也给出了一系列建议,以爬虫和钓鱼攻击为例,根据报告,在整个Akamai平台关注到的钓鱼行为中,有1/3来源于电商行业;而恶意爬虫方面,在统计的15个月达到了5万亿次的规模。
不过这里也要指明的是,电商行业中的爬虫并非只会带来负面影响,例如搜索引擎、推荐网站或者比价网站用来引流的爬虫,是可以为电商带来真实流量的,行业需要警惕和阻止的是那些影响业务的恶意爬虫。
马俊介绍道,恶意爬虫会带来的一个影响是撞库攻击,爬虫是撞库场景中最主要的一个基础设施来源,另外还有很多常见的情况,在秒杀场景下,机器人程序、爬虫帮助消费者抢购商品的过程中,商品价格可能会被竞争对手或者恶意程序来抓取,并有可能造成实际的业务影响。
通常来说,撞库的过程可以分为三个不同阶段,第一个阶段是凭据获取,通常可以从黑产或者暗网上批量购买泄露的用户名和密码;第二个阶段是凭据填充,指的是通过自动化程序来尝试这些口令;第三个阶段是账户接管,在成功登陆这些已经被验证过的用户名和口令之后,会进行人工的精细化操作,例如窃取客户的购物卡、修改收货地址或者盗取虚拟资产等等。
因此,针对不同的阶段,就有必要通过不同的方式来加以应对,例如在自动化的过程,可以采取爬虫机器人检测的手段,手工化的过程可以通过机器学习技术,针对用户行为习惯建立正常和异常模式来加以识别。
除了恶意爬虫攻击之外,金融欺诈和Magecart攻击也是电商行业经常面临的两个问题,根据Akamai的报告,有59%的零售商都报告了交易欺诈或者消费者劫持的场景,其中有15%的用户会话会被客户感知到。
而Magecart的风险则直接关系到用户的财产安全,在消费者进行在线交易的时候,需要在支付环节输入用户名和密码,黑客会通过在网站上植入代码来盗取这部分信息,进而产生安全风险。
“PCI DSS最新的支付认证也考虑到了新型攻击的风险,并且在去年特别针对这样的风险进行了新的标准制定,其中两个条款规定了所有网站运营管理者必须提供在线脚本当中的审计、授权、完整性检查和相关的材料记录,且必须有专门的团队和机制能够在出现风险的时候发出告警,并具备实施对应策略的能力。这些都是针对Magecart和消费者劫持这样的业务风险的保障。我们还是建议电商用户先提高可见性,然后进行实时的监控和治理。”马俊表示。
从攻防的角度来看,攻击者和电商企业的攻防更像是一场“猫鼠游戏”,攻击者越来越隐蔽,而电商企业则需要尽快发现对方,Akamai在报告中所强调的提高可见性,就是防守方需要具备的能力,而为了提高可见性,企业就需要拥有Akamai这样的全球平台,来提供数据分析和安全分析方面的能力。截至目前,Akamai已经在全球130多个国家和地区部署了服务器,每天接收的日常数据量都超过了150TB的规模,并且能为这些电商用户提供丰富的解决方案。
Akamai大中国区产品市场经理刘炅
除了上文中提到的AAP产品之外,Akamai针对特定的攻击场景也提供了特定的解决方案,例如AHP(Audience Hijacking Protector)的主要功能就是清除浏览器端的恶意插件。“AHP产品的原理是通过一段代码,快速在服务器端或者边缘侧进行部署,它会监控浏览器端所有的恶意插件行为,然后进行定点定向的防护。”Akamai大中华区产品市场经理刘炅介绍道。
而针对不断泛滥的爬虫攻击,Akamai则提供了BMP(Bot Management Premier)产品,该Bot管理工具可以防护包括单IP攻击、分布式攻击等各种类型的爬虫攻击。该产品在澳洲的一个提供在线电商的超市中得到了有效的应用。受疫情影响,这家超市在2020年的流量增长了200%,因此爬虫流量和撞库攻击也非常突出,但超市本身没有能力了解网站是否受到了攻击,在数据隐私法规法案的驱动下,该超市采用了Akamai的BMP产品,得到了很好的防护效果。
此外,针对账户接管的攻击方式,Akamai提供了AP(Account Protector)解决方案,该方案会构建用户画像,根据行为特征(使用设备、活跃程度、活跃时间、地理位置等)来判断用户是否合法。
对于上文中提到的钓鱼攻击方式,Akamai则提供了Brand Protector钓鱼网站解决方案,通过情报、检测、报警和报告,以及缓解四个步骤来缓解钓鱼威胁。
最后,Akamai的PIM产品则主要针对Magecart攻击和第三方脚本攻击,PIM有着对PCI合规性要求的支持能力,通过PIM产品,可以直观的看到整个攻击链条,这意味着一旦最终用户的支付信息被传到恶意域名中,可以通过PIM产品洞察到,之后商户就可以对代码进行检查,清除第三方脚本或者恶意脚本,这对代码的审核、审计来说都有着非常好的作用。
“通过技术手段和解决方案提供保护只是个开始,除了建立层次化的Web防护体系之外,电商企业也有必要建立自身的安全团队,特别是需要在应急响应方面建立完善的流程。此外,由于安全不是一个简单的事情,新的攻击方式会不断涌现,电商企业有必要选择长期的安全合作伙伴,特别是SOC(安全运营中心),来和自身的安全团队联动,去解决未来可能出现的问题。”马俊在最后表示。
网络安全态势感知
进入购买
标签:
相关阅读
-
SECURITY_INITIALIZATION_FAILED蓝屏如何修复
蓝屏代码0x0000005F代表SECURITY_INITIALIZATION_FAILED,这意味着在Wi
2023-08-01
精彩推荐
阅读排行
相关词
- 崩坏星穹铁道神奇扑满在哪里第四关怎么过 神奇扑满在哪里第四关通关攻略
- fgo七周年有五星自选吗 7周年自选五星礼装有哪些
- 《数字贸易衡量手册》第二版正式发布
- 安徽阜阳经开区开展加油站计量专项检查
- 中国绿发上半年主要经营指标实现较大增长
- 阴阳师8月神秘图案怎么画 2023年8月神秘图案画法
- CDPR发布《赛博朋克2077》DLC“往日之影”的新概念图!
- 桃源深处有人家歧路之畔念中萝卜位置在哪里?桃源深处有人家歧路之畔念中萝卜攻略
- “共生·再构”零供关系大会在京举办
- 突发!莫斯科再遭无人机袭击 一栋高楼受损
- 非遗 | “BMW中国文化之旅——茶乡茶韵之旅”在福建启动
- 逆水寒踏雪寻梅任务怎么做 踏雪寻梅任务完成攻略
- 搭载骁龙888处理器的三星GalaxyS21FE手机确认推出
- 我国首条设计时速350公里高铁15岁,这张“金名片”越擦越亮!
- 抢修!保障!北京移动全力做好防汛抢险通信保障工作
- 江西省举办2023年禁化武履约工作培训
- 《Apex英雄》第18赛季实机演示预告将于8月3日发布!
- 遭遇城市内涝或山区山洪泥石流怎么办?来看这份安全提示
- 《汪汪队大电影2》新海报 9月29日北美上映!
- “最美新时代革命军人”视频公益广告《强军 只争朝夕》
- Zara 母公司 Inditex 2020年减产17%,进一步强化“邻近生产”
- 熊猫“蓉宝”有多火(行走蓉城)
- 上半年我国交通运输经济整体好转
- 内容正在升级改造,请稍后再试!
- 万代电竞警告 《铁拳8》封测结束仍继续非法游玩将面临严厉处罚
- 我们该拿什么样的作品给孩子?
- 8月1日焦作增氟氢氟酸价格暂稳
- 31省区市上半年经济数据公布 经济增长恢复势头明显
- 电脑蓝屏0x00000038怎么解决
- 国家图书馆等多个场馆,今天继续闭馆!
- 新华全媒+ | 我国首条设计时速350公里高铁15岁,这张“金名片”越擦越亮!
- 演唱会“现场感”无可替代
- 铁路部门紧急调配6000份食品运往停留沿河城站K1178次列车
- 重庆研究人员发现一新等位基因
- 上半年我国交通运输经济整体好转
- 上半年全国新增减税降费及退税缓费9279亿元
- 漫威超级战争新手玩家应该选择哪个英雄 漫威超级战争新手英雄推荐
- 药物提纯无需蒸馏 一张薄膜即可实现常温过滤
- 部分地区遭遇强降雨,多地多部门全力开展防汛救灾 众志成城 抢险救援
- “赛事经济”活力迸发 大运会带热成都消费
- 教你如何修复fntcache.dll丢失
- 电流激发工程化细胞产生胰岛素
- 今年上半年四川金融总量稳定增长 贷款余额超10万亿元
- 北京部署全面提升医疗质量行动
- 深圳市南山区深圳湾学校初中部招生范围
- 原来如此简单,就能推导出传输线上的反射系数
- 电脑提示STORAGE_MINIPORT_ERROR蓝屏修复方法
- 浙江荣泰:云母耐火绝缘行业龙头 全球市场份额逐年提升
- “新疆·边关万里行”随行日记
- 临床决策支持系统怎么用怎么管
- 香港的“黄河咏叹调”
- 康普顿8月1日快速回调
- gpapi.dll如何重新安装
- 三亚海棠湾JW万豪度假酒店推出“海岛特调”鸡尾酒及烹饪课堂活动
- 实力破圈!春秋航空二次元IP形象“阿秋”首次亮相ChinaJoy
- 双色球23088期红蓝定胆推荐
- 原神解开石头的秘密怎么做 解开石头的谜任务
- 哈利波特魔法觉醒哈利波特生日彩蛋指南
- 建成通车20年 海口世纪大桥阅城市巨变
- 防治“白色瘟疫”,护理一路相伴
- 逆水寒手游荷之旅任务攻略
- 快讯丨推动基础设施领域REITs发行规模
- 决战沙城之影魅之刃官网在哪下载 最新官方下载安装地址
- 创纪录!国防军工ETF(512810)单日吸金1.12亿元!三周期有望开启实质性共振,军工高景气度延续有“底气”?
- 国网永嘉县供电公司:迅速行动迎战“卡努”不懈怠
- 印度马哈拉施特拉邦一起重机倒塌 造成至少15人死亡
- 发生口角持刀伤害!海南警方悬赏10万元,嫌犯被抓获
- LOLS10大嘴怎么玩(S10AD大嘴符文天赋出装)
- 多地保障供应 物美“移动超市”进社区
- 儋州上半年GDP达479.67亿元 同比增长12.1% 增速全省第一
- 7月31日LME基本金属库存统计
- 绿色智能家电消费来“浙”里
- 15000光年外有个神秘无线电信号
- 台风卡努实时路径 杜苏芮后是卡努:台风名字咋来的
- 有奖征集 | 我在育心园心理咨询的成长故事
- 聚焦新需求 构建家电消费“大市场”
- 中信证券:教育板块估值长期处于低位 建议把握三大投资主线
- 假面骑士Geats:英寿或将唯心爆发,消除创世女神的副作用
- 控股股东为“假央企”,涉嫌重复上市,银龙供水靠自来水难挣钱?
- 应对强降雨,北京全力保供
- 沙河市:“三个全力”防范应对强降雨
- 台企光群集团新建项目南昌开工 首期投资额3000万美元
- 上半年湖南交通运输经济运行趋势稳中向好
- 休宁县优化营商环境 激发经济高发展活力
- 7月份中国制造业PMI继续回升
- “5G融百业 智绘彩云南”系列报道之三|云南移动让“云南生活”更有滋有味儿
- 姑娘想抄底买下二手房结果一年亏百万 从348万降到240多万
- 天府融媒看大运丨跆拳道新闻发布会上 冠亚季军齐拆蓉宝盲盒
- 宽带边疆调研行|一次乡村经济的美丽蝶变
- 天津联通“我是好讲师 名师名课”技能竞赛落幕
- 安徽管局坚持“选题、破题、解题”三步走 推动调查研究走深走实
- 伯远生物与贝赛模式签署战略合作协议
- 惠州市图书馆“惠享阅读家”长期招募成员馆
- 7月29日8时至8月1日7时 河北最大降雨量达1003毫米
- 《城市:天际线2》新预告片 展示地图与主题
- 山西管局开展反电信网络诈骗主题宣传活动
- 职业教育如何推动产教融合走向深入
- 江源科考对长江源区两冰川“量厚称重”
- 中央气象台继续发布大风黄色预警
- 教你如何修复acme.dll丢失
- 到2026年,安徽每个行政村都将有大学生村医
- 技术会过时,故事永经典
- 缺失briben06.dll是什么情况
- 《精忠报国》2023特别版,致敬人民军队
- 4架陆航直升机飞赴北京门头沟救援 北京天气如何?
- 潮湿的记忆
- 天选2蓝屏重启后键盘亮着屏幕不亮怎么解决
- 蓝屏代码INVALID_IO_BOOST_STATE一键修复
- 河北启用大清河兰沟洼蓄滞洪区分滞洪水 减轻雄安新区防洪压力
- 方程豹汽车正式发布品牌LOGO
- 全国新型储能项目加速落地 装机规模持续快速提升
- 掀开“悬疑”的外壳
- 《遗迹2》能量等级提升方法
- 约8600平方米!金山这里的面貌焕然一新
- 庆祝解放军建军96周年 致敬最可爱的人
- 汉字找茬王四郞版青春修炼手册怎么连 四郞青春手册答案介绍
- 烟火游戏序章怎么过
- 推进高质量全科医学人才培养
- 《保卫萝卜4》退出剧组方法介绍
- 跃级焕新 感受全新林肯冒险家的美式豪华实力
- 罚款30万!中国邮政储蓄银行扬州市分行高级管理人员未经任职资格核准实际履职
- 读解“常州三杰”,电影《觅渡》8月1日开启点映
- 防溺水 会自救
- 治污重拳高悬 排污隐患仍存——治理地下水污染亟须提高源头防治能力
- 暗黑破坏神4死灵暗影凋零暴击流玩法攻略
- 推进油气体制机制改革
- 三一最新布局:进军单晶硅,定址山西朔州
- 广西三本院校有哪些大学(广西三本院校有哪些)
- 德媒:排除中国5G的欧盟国家,落后了
- 薛永江(关于薛永江简述)
- 搭载Hi4电混四驱系统 长城哈弗最新SUV车型命名猛龙
- 雾气重!受降雨影响,目前北京大部分地区能见度1-5公里
- 主理人阵容揭晓!《爱乐之都·青春季》唱响音乐剧“新声代”
- 沪深股通|陕西能源7月31日获外资买入0.24%股份
- 均胜电子(600699)7月31日主力资金净卖出1.00亿元
- 出售半块面包前未二次称重要罚款,德国一州不敢卖半块面包
- 退休的老单乐做文化“月老”
- 二季度全国跨省异地就医直接结算超2800万人次
- 墨玉透不透明
- 截至今日8时,北京公交集团受降雨天气影响线路共408条
- 德媒:排除中国5G的欧盟国家,落后了
- 促消费“20条”来了 聚焦增量调动存量 有哪些突破口?
- 艾力斯(688578)7月31日主力资金净卖出184.58万元
- 4架陆航直升机凌晨赴北京门头沟地区执行空投转运任务
- 观看方式改变 影视创作应怎样应对
- 奇精机械:今年投入较大的项目主要为新能源汽车六合一电驱系统零部件项目和在泰国购地建厂项目
- 总台文艺节目2023年上新片单亮相
- 港股重返20000点 成交额增至1800亿港元
- 莱宝高科:融资净买入130.84万元,融资余额3.43亿元(07-31)
- 一晚三剧 感受普契尼歌剧魅力