你的App每三分钟就会遭遇一次攻击

Contrast Security表示,每分应用层攻击已成为对手入侵和攻陷组织机构最常用且后果最严重的钟会遭遇方法之一,这些攻击针对的次攻是为应用程序提供动力的定制代码 、API和逻辑 ,每分常常能绕过端点检测与响应(EDR)等检测工具以及Web应用防火墙(WAF)等基于网络的钟会遭遇防御措施 。
企业安全风险在于应用层Verizon(DBIR 2025)和谷歌Mandiant(M-Trends 2025)近期发布的次攻报告证实了许多安全负责人早已怀疑的情况 :应用层的组件是企业中受攻击最多且防护最薄弱的环节之一,这一趋势包括黑客对云环境的高防服务器每分日益关注,云环境高度依赖应用层服务和接口,钟会遭遇如存储集中权限的次攻基于云的单点登录(SSO)门户等关键组件 。
但这些报告还提出了一个更重大的每分问题:我们每天构建和运行的应用程序内部究竟发生了什么?
Contrast的报告证实 ,应用程序和API是钟会遭遇攻击者首选的战场 。
Contrast Security的次攻CTO兼创始人杰夫·威廉姆斯(Jeff Williams)表示 :“我们看到应用程序遭受攻击的方式发生了根本性转变。AI使对手比以往任何时候都更容易大规模发动有针对性的源码库每分、可行的钟会遭遇攻击 ,而像WAF、次攻静态应用程序安全测试(SAST)和EDR这样的工具 ,在应用程序运行时,仍然无法察觉其内部发生的情况 。”
应用层攻击数量增多、复杂度提升针对应用层的攻击数量和种类大幅增加 ,这一转变既反映了人们对定制软件和API的依赖程度日益加深 ,也反映了对手策略的演变,亿华云他们已经摸清了防御的薄弱环节 。安全运营中心(SOC)团队面临的主要挑战是,仅靠网络或端点信号无法实现应用层的威胁检测,要发现深藏在应用栈中的攻击,需要更深入的可见性。
平均而言,应用程序包含30个严重漏洞 ,AI生成的代码使问题加剧 ,第三方库则加速了风险 。免费模板
平均而言,应用程序每月新增17个漏洞,但开发人员仅修复6个,黑客在短短5天内就开始利用新漏洞,而修复最严重的漏洞也需要约84天 。
应用程序遭受攻击的频率比以往任何时候都高 ,平均每3分钟就有一个应用程序成为攻击目标,每个月,平均每个应用程序会遭遇81次绕过其他防御的已确认攻击 ,这些攻击大多涉及不可信的反序列化、方法篡改、对象图导航语言(OGNL)注入和类似技术,服务器租用具体因行业和技术栈而异。
团队转向运行时保护和应用可见性一些以前在AI出现前难以实施的攻击技术,如今却构成了大部分风险 ,关注当前可利用的漏洞,有助于团队重新掌控局面 。
为了应对日益增长的风险,安全团队正在调整策略,以解决应用层的可见性差距问题,这包括超越被动防御,采用运行时保护模型,从运行中的应用程序内部检测并阻止攻击。云计算
报告结果显示,安全运营(SecOps) 、应用安全(AppSec)和开发团队之间共享遥测数据,有助于企业重点关注对现实世界构成最大风险的威胁和漏洞,这种统一、基于上下文的方法 ,能够加快响应速度,实现更有针对性的修复 ,并减少安全工作流程中的告警疲劳。
相关文章
据BleepingComputer消息,日本计算机紧急响应小组 (JPCERT) 日前分享了在2023 年 7 月检测到的利用PDF文档的新型攻击——PDF MalDoc攻击,能将恶意 Word 文件2025-12-07
关于网络安全有三个常见的神话。了解它们不正确的原因将帮助您了解网络安全的一些关键方面。误区1:网络很复杂,我不会理解它。现实:无需成为技术专家即可做出明智的网络安全决策。我们每天都在做出安全决策例2025-12-07
很多网络及企业持有的宝贵数据正受到前所未有的攻击。对于当今的数字组织来说,这是一个糟糕的时刻,因为他们需要努力招聘具有网络安全技能的专业人员,更不用说需要应用聘者的经验和资格来填补他们的职位。太多的警2025-12-07
关于安全违规成本的文章有很多。并且随着隐私法规的发布,我们根据企业的盈利或对每个攻击记录的价值进行计算,就可以计算出安全违规的成本。然而,这些硬数据似乎还不够详细,以至于无法使许多安全专业人员信服。许2025-12-07
2024年将是创新技术激动人心的一年,其中人工智能(AI)处于最前沿。那些在技术领域工作了一段时间的人,早就意识到人工智能的潜力。随着人工智能越来越多地进入公众视野,企业必须快速确定利用这些技术的最佳2025-12-07
近年来,随着移动互联产业的兴起,移动应用软件(App)逐渐渗透到社会生活的各个领域,App种类和数量呈爆发式增长。第三方软件开发包(SDK)、移动应用接口(API)、人脸识别等生物技术广泛集成、应用于2025-12-07

最新评论