全球银行网站成黑客主攻目标 阿里云提供安全防御应急方案

2018 年 12 月 15 日 云栖社区

近日,阿里云监控发现,匿名者(Anonymous)组织成员正在发起针对全球中央银行网站的攻击行动,截止目前,国内有超过2家以上的重要网站被攻击,攻击特征主要为DDoS攻击和CC攻击。



    

此次事件中,阿里云通过威胁情报发现,该攻击的主要特征是DDoS和CC攻击,目前,攻击已经造成多家网站不间断的无法访问,阿里云安全专家分析本次攻击有5大特征:


1. 攻击时间范围在2018年11月12日凌晨6点13分到2018年12月14日,根据目前的活动情况来看,已经攻击了1月之久;


2. 分析其中一次攻击,攻击请求15423249,提取到攻击源IP 1439个,攻击IP分散,攻击源主要分布在境内,攻击源分布如下图:



3. 大量资源型文件(zip、apk、js、png)请求耗尽用户带宽资源,使用随机参数绕过防护设备频率检测、cdn设备缓存,附图:


4. 攻击者会伪造user-agent、referer字段伪装攻击流量;


5. 持续性攻击,部分受害用户持续半个月遭受攻击,攻击者会根据防护策略变换攻击手法,具有较强对抗性。


应急方案: DDoS高防IP+WAF 安全防御应急体系构建


阿里云应对此次高危应急事件,采用的是基于DDoS高防IP和Web应用防火墙构建的防御体系,方案采用域名解析的方式接入,可以适用于云上系统方案,同时也适用于云下环境(非阿里云)的防护。        


DDoS高防IP是针对互联网服务器在遭受大流量的DDoS攻击后导致服务不可用的情况下,进行有效抵御DDoS攻击的SaaS安全服务,确保源站的稳定可靠。

Web应用防火墙是基于云安全大数据能力实现,通过防御SQL注入、XSS跨站脚本、常见Web服务器插件漏洞、木马上传、非授权核心资源访问等OWASP常见攻击,过滤海量恶意访问,避免网站资产数据泄露,保障网站的安全与可用性。


云盾DDoS攻击防御特点和优势


  • 全面覆盖常见DDoS攻击类型

云盾DDoS清洗系统可帮助用户抵御各类基于网络层、传输层及应用层的各种 DDoS 攻击(包括 CC、SYN Flood、UDP Flood、UDPDNS Query Flood、(M)Stream Flood、ICMP Flood、HTTP Get Flood 等所有 DDoS 攻击方式),并能实时短信通知用户网站防御状态。


  • 快速自动响应,5秒内进入防护状态

云盾DDoS清洗系统采用全球领先的检测和防护技术,可以在5秒钟内完成攻击发现、流量牵引和流量清洗全部动作,大大减少了网络抖动现象。在防护触发条件上不仅仅依赖流量阈值,同时还对网络行为的统计判断,做到精准识别DDoS攻击,保障了在遇到DDoS攻击时客户业务的可用性。


  • 高弹性、高冗余的DDoS防御能力

云盾DDoS清洗系统每个最小单元支持10Gbps的攻击流量过滤。得益于云计算架构的高弹性和大冗余特点,DDoS攻击防御系统可在云环境中无缝扩容,实现DDoS攻击防御能力的高弹性。


  • 双向防护,避免云资源被滥用

云盾DDoS攻击防御系统不仅仅能防护来自于云外的DDoS攻击,同时还能及时发现云内资源被滥用的非法行为。一旦发现云内有服务器被利用向外发起DDoS攻击,云网络流量监控系统会与主机安全防护系统联动,限制被滥用的云服务器的网络访问行为,并产生告警,实现对内部主机的有效管控。


云盾Web应用防火墙特点和优势:


  • 支持协议

支持对网站的HTTP、HTTPS、HTTP2、WebSocket流量进行Web安全防护。


  • 常见Web应用攻击防护

防御OWASP 常见威胁:SQL注入、XSS跨站、Webshell上传、后门隔离保护、命令注入、非法HTTP协议请求、常见Web服务器漏洞攻击、核心文件非授权访问、路径穿越、扫描防护等。


网站隐身:不对攻击者暴露站点地址、避免绕过Web应用防火墙直接攻击。0day补丁定期及时更新:防护规则与淘宝同步,及时更新最新漏洞补丁、第一时间全球同步下发最新补丁,对网站进行安全防护。


友好观察模式:针对网站新上线的业务开启观察模式、对于匹配中防护规则的疑似攻击只告警不阻断、方便统计业务误报状况。


  • CC恶意攻击防护

对单一源IP的访问频率进行控制、重定向跳转验证、人机识别等。针对海量慢速请求攻击、根据统计响应码及URL请求分布、异常Referer及User-Agent特征识别,结合网站精准防护规则进行综合防护。充分利用阿里云大数据安全优势、建立威胁情报与可信访问分析模型、快速识别恶意流量。


  • 精准访问控制

提供友好的配置控制台界面,支持IP、URL、Referer、User-Agent等HTTP常见字段的条件组合,打造强大的精准访问控制策略,可支持盗链防护、网站后台保护等防护场景。与Web常见攻击防护、CC防护等安全模块打造多层综合保护机制、轻松依据需求,识别可信与恶意流量。


  • 虚拟补丁

在Web应用漏洞补丁发布和修复之前,通过调整Web防护策略实现快速防护。


  • 攻击事件管理

支持对攻击事件、攻击流量、攻击规模的集中管理统计。


阿里云安全专家建议:


此次攻击的复杂度和对抗性都比较强,客户应对的时候需要选择安全服务厂商和服务人员:


1.综上,阿里云安全防护产品可以通过CC攻击防御功能识别和拦截这类攻击,云端优势可以减少恶意流量回源。

2.阿里云提供海量的威胁情报库可以实现协同防御。

3.阿里云安全工程师目前提供7*24小时应急服务分析攻击变种,更新防护策略。



阿里云安全产品详细信息,点击阅读原文:

登录查看更多
0

相关内容

华为发布《自动驾驶网络解决方案白皮书》
专知会员服务
122+阅读 · 2020年5月22日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
115+阅读 · 2020年5月10日
【北京大学】面向5G的命名数据网络物联网研究综述
专知会员服务
35+阅读 · 2020年4月26日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
专知会员服务
35+阅读 · 2019年12月13日
【干货】大数据入门指南:Hadoop、Hive、Spark、 Storm等
专知会员服务
94+阅读 · 2019年12月4日
Keras作者François Chollet推荐的开源图像搜索引擎项目Sis
专知会员服务
29+阅读 · 2019年10月17日
携程用ClickHouse轻松玩转每天十亿级数据更新
DBAplus社群
11+阅读 · 2019年8月6日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
联邦学习或将助力IoT走出“数据孤岛”?
中国计算机学会
20+阅读 · 2019年3月16日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
打包看——2018安全与隐私保护论文
计算机研究与发展
7+阅读 · 2019年1月8日
网络安全态势感知
计算机与网络安全
25+阅读 · 2018年10月14日
海康威视AI Cloud助力平安城市4.0建设
海康威视
7+阅读 · 2018年1月17日
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
Arxiv
5+阅读 · 2018年5月1日
Arxiv
6+阅读 · 2018年1月14日
VIP会员
相关资讯
携程用ClickHouse轻松玩转每天十亿级数据更新
DBAplus社群
11+阅读 · 2019年8月6日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
联邦学习或将助力IoT走出“数据孤岛”?
中国计算机学会
20+阅读 · 2019年3月16日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
打包看——2018安全与隐私保护论文
计算机研究与发展
7+阅读 · 2019年1月8日
网络安全态势感知
计算机与网络安全
25+阅读 · 2018年10月14日
海康威视AI Cloud助力平安城市4.0建设
海康威视
7+阅读 · 2018年1月17日
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
Top
微信扫码咨询专知VIP会员