更多精彩 >

火山引擎打造容器级应用和API防护,助力企业云原生应用安全建设

2022-09-19 17:46:19   来源:  作者: 

摘要:近日,火山引擎宣布推出「容器级应用和API防护」能力,帮助企业与传统边界WAF的防御措施相结合,构建云原生应用安全的纵深防御体系。

近日,火山引擎宣布推出「容器级应用和API防护」能力,帮助企业与传统边界WAF的防御措施相结合,构建云原生应用安全的纵深防御体系。

据介绍,传统意义上的WAF通常的要求是部署在Web应用程序前,在用户请求到达Web服务器前对用户请求进行扫描、过滤、分析并校验每个用户请求的网络包,确保每个用户请求有效且安全,对无效或有攻击行为的请求进行记录或隔离。

1.png

传统Web防御原理

而在业务云原生化的架构下,容器会频繁启动停止,应用也会通过CI/CD流程持续的集成更新,容器流量的可视化越来越差。传统的WAF主要是作为南北向的应用安全网关提供对外防护,而对于容器节点、容器集群内部这类以东西向流量为主要特征的场景,缺乏有效的保护。

因此,在基础架构云原生化的趋势下,火山引擎容器安全通过技术洞察打造了「容器级应用和API防护」能力,可以检查特定容器的进出流量,有效的保护云原生工作负载、应用程序堆栈和服务。火山引擎「容器级应用和API防护」的主功能是保护容器层面的应用流量,从容器的视角防御内外部的应用攻击,从而与传统边界WAF的防御措施相结合,构建纵深防御体系,而非取代边界WAF或NGFW。

火山引擎「容器级应用和API防护」的实现方式

火山引擎「容器级应用和API防护」以非特权容器的方式启动运行,旁路部署于容器网络中,在受保护的微服务容器前,对进出网络流量进行旁路分析,并执行相应的安全策略。使用旁路检测方式,具有以下优势:在不影响业务运行效率的前提下,充分利用已有硬件的功能,部署方便,不会影响现有的网络结构,实现灵活的审计与监控。

对于那些需要对恶意攻击进行安全阻断的场景,火山引擎「容器级应用和API防护」通过虚拟网卡,向服务端容器发送Reset包的方式,在网络层面主动关闭相应的Web连接,并且阻断方式对当前的网络运行没有干扰。

2.png

火山引擎容器安全的「容器级应用和API防护」实现原理

由于云原生业务特性的不同,火山引擎「容器级应用和API防护」的防护重点和展现的安全能力,较传统的WAF也有较大不同:

首先,传统WAF通过拦截网络流量来识别攻击,除了常见的漏洞防御之外,还会对CC攻击、网页篡改、防恶意扫描等进行防御。而云原生场景下,常见的CC攻击、持久化手段在容器资源限制以及不可变基础设施的条件下也很难奏效。并且「容器级应用和API防护」更多针对边界防御被突破或者绕过后,对于平台内部的重点应用进行安全保护。基于这样场景下,「容器级应用和API防护」会重点针对典型的OWASP漏洞进行检测防御,如SQL注入攻击 、XSS网页漏洞攻击 、WebShell、会话固定攻击等。

其次,火山引擎「容器级应用和API防护」具有自主定义规则的能力,尤其在应急防护的场景下,能够迅速自制规则更新整个应用环境的安全性。火山引擎的「容器级应用和API防护」可以自定义规则筛选流量,从而保护Web应用程序免受攻击。例如,可以筛选Web请求中的HTTP标头部分,设置key/value的键值对,这样就能够有效阻止特殊类型的攻击模式。

第三,暴力撞库是容器业务对外开放过程中常见的疑难问题,火山引擎「容器级应用和API防护」拥有良好的防暴力撞库的能力。为了应对暴力撞库类场景,用户除了在边界配置各种安全策略外,在容器层面同样需要具备定制化的检测规则。火山引擎「容器级应用和API防护」能够对特定的Web容器进行流量检测防护,通过用户识别、阈值管控、实时响应处置等手段,降低关键业务被攻击的安全风险。

金融行业实践案例解析

举例分析,某银行的网银业务采用云原生业务架构,由于网银业务属于面向公众的重点业务,经常受到外部黑客的各类攻击。这些攻击中,出现的最多情况就是撞库攻击,如黑客通过变换手机号登录的方式进行暴力撞库登录。原有的WAF保护主要集中于边界的网关侧,保护的粒度过粗,并且无法覆盖容器平台内部的流量互访,拦截效果一直不理想。

3.png

火山引擎容器安全的「容器级应用和API防护」场景实现

火山引擎「容器级应用和API防护」对指定的容器业务进行网络流量镜像,扫描器对流量解码,将数据按照指定规则进行过滤。检测规则要素可包括时间、用户标签、登录数量、失败情况等。对于检测出的攻击,会作为安全事件上报。如果设置的动作是中断链接,火山引擎应用和API防护的扫描器会向业务容器发送Reset报文来中断链接。

在实践过程中,火山引擎「容器级应用和API防护」所使用的流量检测手段是离线方式,即仅采集特定容器的流量,不会干扰业务系统的运行。数据过滤时,能够根据规则抽取特定的业务数据,并利用业务数据进行规则判断。通过以上先进的技术手段,火山引擎容器安全在用户的网银业务层面构建起有效安全保护能力,降低业务遭受撞库等攻击的风险。

火山引擎容器安全基于字节跳动多年的云原生安全实践经验,打造原生化安全能力,从多个维度为客户的云上业务提供有深度有质量的安全保护,广泛适用于各类公有云、私有云及混合云场景,让云原生安全更加可见、可知、可控。(作者:韩苗苗)


猜你喜欢

为解决云原生时代容器面临的各类风险,火山引擎推出容器安全防护平台

火山引擎

随着互联网快速发展,企业业务逐步上云,越来越多的工作和生产需要运用到云原生技术架构,容器技术作为云原...

2022-09-20

星际荣耀双曲线一号遥六运载火箭飞行试验任务取得圆满成功

星际荣耀

2023年4月7日12时00分,北京星际荣耀空间科技股份有限公司自主研发的双曲线一号遥六“连云港号”...

2023-04-07

房地产复苏加速换机潮开启,大尺寸需求回升,TCL科技迎增长新机遇

TCL科技

2023年,国内房地产市场的复苏正悄然开启。

2023-04-07

100+创新中心报名开启,行业创新等你共创

行业创新

100+创新中心由百威中国于2020年发起,旨在以开放式创新的模式促进大企业和创新企业之间的链接与合...

2023-04-07

诠释极速科技,极萌Jmoon品牌全球代言人周冬雨魅力演绎科技美学

极萌Jmoon

4月7日,极萌Jmoon宣布周冬雨女士成为其首位品牌全球代言人,双方以“一熨上扬极速周到”为主题,携...

2023-04-07

横琴人寿发布合作区特色产品与服务,推动琴澳一体化

横琴人寿

为了积极响应《关于金融支持横琴粤澳深度合作区建设的意见》(以下简称《横琴金融30条》),强化合作区居...

2023-04-07

人保寿险5个基层先进集体和个人荣获 “全国金融五一劳动奖”

人保寿险

日前,中国金融工会全国委员会发布表彰决定,对78家单位授予全国金融五一劳动奖状、495名同志授予全国...

2023-04-07

维业股份:持续完善产业链战略布局,有望开启高质量发展新格局

维业股份

3月31日晚间,维业股份(300621.SZ)发布了2022年年度报告

2023-04-07

极萌Jmoon官宣首位品牌全球代言人周冬雨

极萌Jmoon

4月7日,家用美容仪品牌极萌Jmoon正式牵手三金影后周冬雨,官宣其出任首位品牌全球代言人,并释出双...

2023-04-07

Target年度最佳供应商奖花落中国企业

Target

3月30日,澳洲最大的零售企业之一,西农集团旗下两大商超Kmart和Target联合召开世界供应商大...

2023-04-07

投资家网(www.investorscn.com)是国内领先的资本与产业创新综合服务平台。为活跃于中国市场的VC/PE、上市公司、创业企业、地方政府等提供专业的第三方信息服务,包括行业媒体、智库服务、会议服务及生态服务。长按右侧二维码添加"投资哥"可与小编深入交流,并可加入微信群参与官方活动,赶快行动吧。

亨达外汇:重要K线组合简介(四)

亨达外汇为亨达集团旗下提供金融业务的投资窗口,致力为来自全球各地的直接投资华人提供优质的外汇、贵金属...

千亿蓝海 | 商业航天领域独角兽时空道宇深入布局智慧出行

1月20日,商业航天领域独角兽时空道宇完成高精时空服务全国路测,借高精定位服务深入布局智慧出行领域。

恒天卓越基金峰会|蔡建波:掘金冠军100,揽胜财富新时代

近日,三阳开泰,稳中求进——卓越基金峰会在沪成功举办,中植基金银杏理财CPO蔡建波受邀莅临,并发表《...

长盈精密新能源业务正处于爬坡期,加大力度研发创新蓄势长远发展

1月23号晚间,长盈精密(300115.SZ)发布2021年度业绩预告。

又刷屏了!九牧王唐风裤秀席卷巴黎时装周,霸屏热搜

岁末年初之际,男裤专家九牧王在2022年1月22日携手前杰尼亚设计师、九牧王现任创意总监Louis-...

投资家网承办:内蒙古准格尔旗(深圳)招商引资推介会圆满举办

投资家网承办:内蒙古准格尔旗(深圳)招商引资推介会圆满举办

5月30日,由投资家网承办的内蒙古准格尔旗(深圳)招商引资推介会在深圳圆满举办。

重塑持续的冒险 | 2023中国投资年会在沪拉开帷幕

重塑持续的冒险 | 2023中国投资年会在沪拉开帷幕

“中国投资年会”是私募股权行业极富影响力的年度盛会,也是每年全国VC/PE领域从业者关注的焦点。“2...

ECI FESTIVAL 2022-2023国际数字创新节| 全议程发布

ECI FESTIVAL 2022-2023国际数字创新节| 全议程发布

2023年5月19日,ECI创新节将在【中国·上海JW万豪酒店】正式拉开帷幕!

ISG深圳国际创投节圆满闭幕 粤港澳大湾区创业投资联盟正式挂牌

ISG深圳国际创投节圆满闭幕 粤港澳大湾区创业投资联盟正式挂牌

5月12日,ISG深圳国际创投节在深圳前海春泉文化艺术中心圆满落幕。

投资家网-2023上市公司智能产业投资对接会在深圳隆重召开

投资家网-2023上市公司智能产业投资对接会在深圳隆重召开

在智能制造的发展趋势下,数字化转型、智能化升级已成企业实现高质量发展必选项,实现中国智造2025的伟...