如何强化应用安全能力,全面拦截 Log4j 漏洞攻击

来源: 云巴巴 2021-12-14 17:22:18

最近几天对于很多开发者而言,只能用争分夺秒与胆战心惊来形容。而造成这一切的源头,来自于被公布的 Apache Log4j2 远程代码执行漏洞(CNVD-2021-95914)。当前几乎所有技术巨头都在使用该开源组件,其危害将带来一连串连锁反应。据行业机构不完全统计,该漏洞影响 6w+ 流行开源软件,影响 70% 以上的企业线上业务系统!漏洞波及面、危害程度均堪比 2017 年的让数百万台主机面临被勒索病毒攻击的风险的“永恒之蓝”漏洞。

图片

漏洞解析

Apache Log4j RCE 漏洞造成如此大影响的原因,不仅在于其易于利用,更在于其巨大的潜在危害性。此次危机由 Lookup 功能引发,Log4j2 在默认情况下会开启 Lookup 功能,提供给客户另一种添加特殊值到日志中的方式。此功能中也包含了对于 JNDI 的 Lookup,但由于 Lookup 对于加载的 JNDI 内容未做任何限制,使得攻击者可以通过 JNDI 注入实现远程加载恶意类到应用中,从而造成 RCE。

据悉,Apache Log4j 2.x <= 2.14.1 版本均回会受到影响。可能的受影响应用包括但不限于:Spring-Boot-strater-log4j2、Apache Struts2、Apache Solr、Apache Flink、Apache Druid、Elasticsearch、Flume、Dubbo、Redis、Logstash、Kafka 等。直接应用了 Log4j-core 的依赖中,就包含了 SpringBoot、JBoss、Solr 等流行框架。漏洞几乎影响所有使用 Log4j2 2.15.0 的用户,包含 2.15.0-rc1 也已经有绕过手法流出。

仅需四步,借助阿里云 ARMS 应用安全,全面拦截 Log4j2 漏洞攻击

此次 Log4j2 漏洞,作为一款日志框架,相比起记录日志等类型的正常行为,进行命令注入、执行,本身就是明显异常行为。

RASP 在默认规则下,会拦截掉所有因反序列、JNDI 注入导致的命令执行、任意文件读取、恶意文件上传等危险行为。不同于传统基于流量特征的防御方式,RASP(Runtime Application Self-Protection)基于行为和应用运行时上下文,不会陷入特征穷举并更加关注「正常基线」。即应用的正常使用行为有哪些,如果这个行为(如命令执行)不属于该功能的正常操作,则会进行拦截。

此次漏洞,系 Log4j2 的 JNDI 功能造成的命令执行漏洞,处在 RASP 覆盖场景之中,无需新增规则也能默认防御。因此,ARMS 应用安全基于阿里云 RASP 技术针对上述漏洞进行攻击防护。

1、登录阿里云 ARMS 控制台

图片

说明:阿里云 ARMS 探针版本容器服务应用 / EDAS 应用等自动升级场景 >=2.7.1.2,其他场景(手动升级)>=2.7.1.3。应用首次开启接入ARMS应用安全,需要重启应用实例。

2、在左侧导航栏,选择应用 > 攻击统计页面

图片

当受到 Log4j2 远程代码执行漏洞攻击时,ARMS 应用安全会识别上报攻击行为事件。还可通过配置告警规则,通过短信、钉钉、邮件等渠道接收攻击告警通知。默认防护模式为监控模式,建议观察一段时间后调整防护设置为监控并阻断,一旦发生攻击行为可以直接阻断,保障应用安全运行。

3、在左侧导航栏,选择应用安全 > 危险组件检测,针对三方组件以来自动分析关联 CVE 漏洞库并提供修复建议

图片

4、危险组件全量自查,通过搜索查看所有接入应用是否包含 Log4j 组件,并确定组件版本

图片

修复升级与建议

(1)排查应用是否引入了 Apache Log4j-core Jar 包,若存在依赖引入,且在受影响版本范围内,则可能存在漏洞影响。请尽快升级 Apache Log4j2 所有相关应用到最新的 Log4j-2.15.0-rc2 版本。

地址:https://github.com/apache/Logging-Log4j2/releases/tag/Log4j-2.15.0-rc2

(2)升级已知受影响的应用及组件,如 spring-boot-starter-Log4j2/Apache Struts2/Apache Solr/Apache Druid/Apache Flink。

(3)可升级 jdk 版本至 6u211 / 7u201 / 8u191 / 11.0.1 以上,可以在一定程度上限制 JNDI 等漏洞利用方式。

(4)尽可能杜绝对外开放端口,加强应用的证书验证管控,最大可能减少外网攻击面。

(5)在外网开启 Web 应用防火墙 +RASP 组合,采取行为和应用运行时上下文防御策略。

(6)安全配置评估中,严格控制开源软件安全,并自建内部安全版本库,及时更新。

(7)建立多层检测防御体系,采用内网多层隔离,并全面提升威胁检测能力。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

面对网络安全问题怎么去维护

面对网络安全问题怎么去维护

在信息化时代,互联网的发展已经日新月异,网络安全将面对不一样的挑战。

2020-03-10 14:55:53

合规检查,安全服务,5G移动应用安全防线

合规检查,安全服务,5G移动应用安全防线

随着5的到来以及发展趋势,全球60%企业启动5G技术,在互联网,生产力提升的同时,安全风险也逐步叠加。特别是移动互联网已经涉及到家家户户,与工业设置,交通安全,休闲娱乐,企业发展紧密结合,移动应用就变得重要了。APP的研发爆发式增长,安全问题层出不穷,反向

2020-03-25 15:55:10

企业转型的必备工具之一是数字化安全

企业转型的必备工具之一是数字化安全

众所周知,我们生活在一个动态的世界里,面临很多困难。我们只能面对他们,所迈出的第一步路是关键,数字化安全这个产品可根据自己的需求,更好的对数字化安全进行一个分析与处理运用。 数字化安全信息安全成为企业关注重点 自2018年开始,数字化安全信息安全建,

2020-05-08 17:32:43

浅谈经营企业有关运维安全的重要性

浅谈经营企业有关运维安全的重要性

对于我们普通人来说,安全是最重要,对于企业来说吗,安全的重要性更加不言而喻,本文,我们就浅谈经营企业有关运维安全的重要性。 举个例子,如果腾讯内部员工接私活导致某qq.com域服务器shell进入内网,腾讯某站配置不当可导致部分地区腾讯视频播放源损坏,

2020-04-28 17:59:54

三大举措,构建有效的威胁防护体系

三大举措,构建有效的威胁防护体系

威胁防护体系是在风险不断泛化的严峻现状下,通过敏捷运营快速处置风险,并通过威胁情报构建持续对抗风险的高阶安全能力,企业应建立基于网络、端点、云端的纵深协同防御体系。 威胁防护体系从防御孤岛转向智能化协同联动,构建纵深防御体系,基于安全的“木桶原则”,单点

2020-05-06 18:12:59

数安法和个保法来了,且看 IBM 安全解决方案如何接招

数安法和个保法来了,且看 IBM 安全解决方案如何接招

隐私数据安全问题一直被大家广泛关注,拿千家万户的生活刚需——快递行业来说,每年都要发生数百起数据泄露事件,殃及上亿用户,尤其是双十二之际,快递的重要性极具突显,但与此同时,隐私数据泄露造成的问题和不便,实际上随处可见。

2021-12-14 17:51:15

严选云产品

网御星云可信API代理系统 网御可信API代理系统 (俗称:API网关),产品独立于应用系统前、后置API微服务组件,是数据域一系列微服务集合的入口安全网关。产品可以与零信任体系安全联动,根据授权提供API级的应用安全防护。
讯鸟软件智能对练机器人 讯鸟软件智能对练机器人通过人工智能打造沉浸式互动学习场景来模拟真实业务情况的实战训练工具。以实战为核心,结合业务场景和企业与客户沟通的最佳实践,通过内建独创的、基于全面对练数据采集的评估模型,根据评测结果推送相关的、有针对性的强化对练任务,让员工有效提升沟通质量,快速掌握高效进阶路径,增加业务转化,实现短时间内业绩提升。
宁盾有线无线网认证 宁盾有线无线网认证,兼容不同厂商、不同品牌的有线、无线网络统一接入管理;员工、访客、外包人员统一接入身份认证,丰富的认证方式满足不同角色用户认证需求;多分支统一接入管理,并能够实现无缝漫游,提升网络接入体验;实现基于身份的网络访问权限下发;通过对接行为审计网关,实现用户实名行为审计。
小鹅通班课互动课堂 小鹅通班课互动课堂,整合微信H5、微信小程序、微页面、小鹅通助手等多种流量终端,占据每个流量聚集入口,持续引流获客。多样营销工具,刺激成交效率,打造爆款涨销量。多样引流获客工具,让每个用户变身为推广传播的触点。
极狐GitLab DevSecOps平台 极狐GitLab DevSecOps平台屏蔽众多工具链集成、运维事务,让团队专注核心工作。内置需求管理、代码管理、CI/CD、制品管理、等开箱即用 DevOps 能力,提升软件交付效率。将应用程序安全和合规多重手段嵌入软件开发生命周期,企业可快、大规模、低成本构建更安全、高质量的软件。
中科智云智慧园区视觉分析解决方案 中科智云智慧园区视觉分析解决方案通过AI视频分析实现高空抛物监管、通道占用监管、人员摔倒报警、规范垃圾投放等全自动智能安防系统,替代人为看守,7x24小时守护安全,借鉴军事C4IRS思想自动调度和处理各种安全突发情况。

甄选10000+数字化产品 为您免费使用

申请试用