文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

需要为AppSec制定专门的事件响应计划吗?

2024-11-30 18:43

关注

AppSec威胁形势严峻

2022年初爆发的Log4j漏洞,让很多企业陷入了业务系统应用防护的困境,这突出表明了目前大多数的组织还不熟悉应用程序的构成组件,也没有找到在应用开发过程中保证安全性的方法。据Sonatype最新发布的AppSec态势研究报告研究认为,2023年的AppSec威胁形势将依然严峻,很多企业需要与不安全的应用程序、脆弱的软件组件以及易受攻击的云服务开展斗争。

报告数据显示,软件供应链攻击在2021年快速增长了633%,其中有41%的应用程序组件还是易受攻击的版本。与此同时,随着企业组织将IT基础设施迁移至云端,并采用更多的Web应用程序,这导致对API使用快速增长,平均每家企业使用了15,600个API。这也使得企业中的员工成为可被利用的攻击路径。攻击者可以通过勒索软件、恶意软件、网络钓鱼和诈骗等诸多手段,通过普通员工的人为错误达成攻击企图。

在2022年,有83%的受访企业遭受了基于电子邮件的网络钓鱼攻击,这很容易导致凭据失窃,继而危及Web应用程序和云基础设施。西班牙桑坦德银行(Banco Santander)网络安全研究全球主管Daniel Cuthbert认为,通过一些非常简单的社会工程技术就可以绕过企业多层应用安全措施,实现访问敏感数据、系统和网络的攻击目标,而对此的防范措施还很不完善。

除此之外,攻击者还专注于通过在网络边缘运行的许多安全控制来锁定应用程序。在2022年举行的Black Hat Asia会议上,研究人员就展示了通过WAF设备漏洞进行入侵攻击的方法。而在2021年12月,网络安全公司Claroty也同样演示了如何使用JSON绕过五款主流WAF产品进行模拟攻击。

制定专属事件响应计划

随着AppSec威胁变得越来越普遍,企业安全团队应该在应用系统安全事件响应方面做得更好。通过制定专门的AppSec事件响应计划,企业可以更好地应对AppSec威胁,为各种可能出现的应用系统攻击做好准备。主要原因包括:

事件响应是一项专业的工作,涉及大量的资源和策略,并非一蹴而就的,每个AppSec事件响应计划都只适合特定的组织。以下是针对恶意应用系统攻击(如ESLint攻击)的基本AppSec事件响应清单示例:

  1. 检查CI日志,查看恶意包的具体使用情况;
  2. 识别被恶意代码获取到访问权限的资产;
  3. 识别所有可能受到损害的凭据,并在相关环境中更新/轮换所有凭据;
  4. 识别所有提交了恶意包的相关开发人员,轮换相关凭据,并让安全或IT部门对其工作站进行调查;
  5. 通知研发部门(R&D)存在恶意包嫌疑,相关密钥需要尽快轮换;
  6. 审计对组织资产的所有访问。识别任何表明凭据使用被破坏的异常情况。在初始事件响应之后继续执行此步骤;
  7. 在采取以上步骤的同时,企业管理层应该考虑并起草一份针对攻击事件的公开回应,并让所有利益相关者和部门参与进来,共同完成后续的事件处置工作。

参考链接:

https://www.darkreading.com/application-security/appsec-threats-deserve-their-own-incident-response-plan

https://www.darkreading.com/application-security/internet-appsec-remains-abysmal-requires-sustained-action-in-2023

来源:安全牛内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯