如何强化应用安全能力,全面拦截 Log4j 漏洞攻击

来源: 云巴巴 2021-12-14 17:22:18

最近几天对于很多开发者而言,只能用争分夺秒与胆战心惊来形容。而造成这一切的源头,来自于被公布的 Apache Log4j2 远程代码执行漏洞(CNVD-2021-95914)。当前几乎所有技术巨头都在使用该开源组件,其危害将带来一连串连锁反应。据行业机构不完全统计,该漏洞影响 6w+ 流行开源软件,影响 70% 以上的企业线上业务系统!漏洞波及面、危害程度均堪比 2017 年的让数百万台主机面临被勒索病毒攻击的风险的“永恒之蓝”漏洞。

图片

漏洞解析

Apache Log4j RCE 漏洞造成如此大影响的原因,不仅在于其易于利用,更在于其巨大的潜在危害性。此次危机由 Lookup 功能引发,Log4j2 在默认情况下会开启 Lookup 功能,提供给客户另一种添加特殊值到日志中的方式。此功能中也包含了对于 JNDI 的 Lookup,但由于 Lookup 对于加载的 JNDI 内容未做任何限制,使得攻击者可以通过 JNDI 注入实现远程加载恶意类到应用中,从而造成 RCE。

据悉,Apache Log4j 2.x <= 2.14.1 版本均回会受到影响。可能的受影响应用包括但不限于:Spring-Boot-strater-log4j2、Apache Struts2、Apache Solr、Apache Flink、Apache Druid、Elasticsearch、Flume、Dubbo、Redis、Logstash、Kafka 等。直接应用了 Log4j-core 的依赖中,就包含了 SpringBoot、JBoss、Solr 等流行框架。漏洞几乎影响所有使用 Log4j2 2.15.0 的用户,包含 2.15.0-rc1 也已经有绕过手法流出。

仅需四步,借助阿里云 ARMS 应用安全,全面拦截 Log4j2 漏洞攻击

此次 Log4j2 漏洞,作为一款日志框架,相比起记录日志等类型的正常行为,进行命令注入、执行,本身就是明显异常行为。

RASP 在默认规则下,会拦截掉所有因反序列、JNDI 注入导致的命令执行、任意文件读取、恶意文件上传等危险行为。不同于传统基于流量特征的防御方式,RASP(Runtime Application Self-Protection)基于行为和应用运行时上下文,不会陷入特征穷举并更加关注「正常基线」。即应用的正常使用行为有哪些,如果这个行为(如命令执行)不属于该功能的正常操作,则会进行拦截。

此次漏洞,系 Log4j2 的 JNDI 功能造成的命令执行漏洞,处在 RASP 覆盖场景之中,无需新增规则也能默认防御。因此,ARMS 应用安全基于阿里云 RASP 技术针对上述漏洞进行攻击防护。

1、登录阿里云 ARMS 控制台

图片

说明:阿里云 ARMS 探针版本容器服务应用 / EDAS 应用等自动升级场景 >=2.7.1.2,其他场景(手动升级)>=2.7.1.3。应用首次开启接入ARMS应用安全,需要重启应用实例。

2、在左侧导航栏,选择应用 > 攻击统计页面

图片

当受到 Log4j2 远程代码执行漏洞攻击时,ARMS 应用安全会识别上报攻击行为事件。还可通过配置告警规则,通过短信、钉钉、邮件等渠道接收攻击告警通知。默认防护模式为监控模式,建议观察一段时间后调整防护设置为监控并阻断,一旦发生攻击行为可以直接阻断,保障应用安全运行。

3、在左侧导航栏,选择应用安全 > 危险组件检测,针对三方组件以来自动分析关联 CVE 漏洞库并提供修复建议

图片

4、危险组件全量自查,通过搜索查看所有接入应用是否包含 Log4j 组件,并确定组件版本

图片

修复升级与建议

(1)排查应用是否引入了 Apache Log4j-core Jar 包,若存在依赖引入,且在受影响版本范围内,则可能存在漏洞影响。请尽快升级 Apache Log4j2 所有相关应用到最新的 Log4j-2.15.0-rc2 版本。

地址:https://github.com/apache/Logging-Log4j2/releases/tag/Log4j-2.15.0-rc2

(2)升级已知受影响的应用及组件,如 spring-boot-starter-Log4j2/Apache Struts2/Apache Solr/Apache Druid/Apache Flink。

(3)可升级 jdk 版本至 6u211 / 7u201 / 8u191 / 11.0.1 以上,可以在一定程度上限制 JNDI 等漏洞利用方式。

(4)尽可能杜绝对外开放端口,加强应用的证书验证管控,最大可能减少外网攻击面。

(5)在外网开启 Web 应用防火墙 +RASP 组合,采取行为和应用运行时上下文防御策略。

(6)安全配置评估中,严格控制开源软件安全,并自建内部安全版本库,及时更新。

(7)建立多层检测防御体系,采用内网多层隔离,并全面提升威胁检测能力。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

在数字化快速的背景下,网络安全建设仍是重中之重

在数字化快速的背景下,网络安全建设仍是重中之重

在工业数字化的推动下,智能医疗、智能城市、工业互联网、汽车联网等新的应用和场景不断涌现。

2022-11-23 16:06:53

营销风险有哪些?如何做好营销风控?

营销风险有哪些?如何做好营销风控?

随着互联网用户红利增长趋势放缓,企业获客成本屡屡创下新高。企业平台方往往要花费大量营销资源在客户获取环节,还未收获成效之前各类平台的营销活动就成为了黑产眼中的“肥羊”,黑产灰产会利用各种欺诈手段完成薅羊毛,实现套利。

2022-11-24 11:00:21

个人与企业之于的网络安全同等重要

个人与企业之于的网络安全同等重要

当代社会,每个人的工作生活都离不开网络,那网络安全就显得尤为重要。 首先,我们来谈论一下网络安全之于个人。 在网络上传输的个人信息(如银行账号和上网登录口令等)不被他人发现,在网络上传输的信息没有被他人篡改,这就是用户对网络上传输的信息具有保密性的要求

2020-05-18 16:40:26

怎样才能打造一个更具弹性的企业安全架构?

怎样才能打造一个更具弹性的企业安全架构?

Check Point是全球首屈一指的 Internet 安全解决方案供应商,在全球 VPN及防火墙市场上居于领导地位。Check Point MAESTRO凭借基于Check Point HyperSync技术的高效N+1集群,可以将云端的可扩展性、敏捷性和弹性带到本地, 最大限度提升现有安全网关的功能。

2024-03-27 13:48:29

2021年产业互联网安全的十大趋势是什么?

2021年产业互联网安全的十大趋势是什么?

随着互联网技术的不断发展,企业上云程度不断加深,网络安全也迎来了新的挑战。已经进入2021年了,在新的一年,企业想要把握住安全态势,借助新趋势去发展自己的业务,更上一层楼,就需要知道目前环境下互联网安全的五大主要趋势和国家最新的安全政策,一起来看一下吧。

2022-11-23 14:54:05

让攻击者逃不出的“盗梦空间”——诱捕、防御,企业数据安全怎么护?

让攻击者逃不出的“盗梦空间”——诱捕、防御,企业数据安全怎么护?

长亭谛听(D-Sensor)内网威胁感知系统基于网络欺骗技术,为企业提供先人一步的主动防御。完整记录攻击者行为,实现对真实资产的防护、对攻击者的追踪溯源和取证,从而转变攻守方不对称现状,通过诱导攻击者访问伪装服务,提升防御能力。

2024-03-27 13:52:15

严选云产品

新华三H3C S5110V2-SI系列绿色节能以太网交换机 H3C S5110V2-SI 系列以太网交换机是 H3C 公司自主开发的全千兆以太网交换机产品,具备丰富的业务特性,广泛应用于企业网和园区网的接入。S5110V2-SI 系列交换机在满足高性能接入的基础上,采用新一代绿色节能设计理念,给用户带来一个高性能、高性价比、绿色节能的接入网络。
金蝶生物医药行业信息化解决方案 金蝶生物医药行业信息化解决方案,更丰富、个性化的应用,更简单的开发,更平滑的定制与组合升级;面向业务人员的全面配置体系,更高效的交付;实现架构的可持续发展。通过配方BOM关联各种技术资料、流程数据、供应商等数据,通过创建这种关联关系,建立完整的数据平台。
云催催收行业解决方案 云催催收行业解决方案支持开启号码隐藏,开启后客户联系信息全程隐藏。所有电话都将自动录音,实时上传云端保存,随时复听沟通内容。手机设备将强制屏蔽掉,发短信的功能手机设备,只能接收短信不能发送。
大象云数字孪生底座X-Base 大象云数字孪生底座X-Base以微服务形式提供了数字孪生应用中的核心能力,用户可以根据需要选择需要的微服务,开箱即用。平台支持模型数据的解析与治理,实现多源异构数据融合,提供统一数字底座,支持数字底座与现实世界互联互通。
果创科技YesDev项目管理平台 YesDev 项目管理平台,私有部署+企业采购用价值驱动软件交付,助力十倍业务增长!支持:敏捷开发/DevOps/Scrum/瀑布/混合研发模型。
飞画mirrDrop信息发布解决方案 飞画mirrDrop信息发布解决方案是一款高效的信息发布和屏幕管理工具,它支持多种格式的内容发布,包括图片、视频以及Office文档等。该系统适用于展厅、信息发布、门厅、户外大屏等多种场景,支持Windows和Linux操作系统。它提供统一平台管理,多部门、多层组织、跨地域支持,以及多级用户角色和组织架构的管理。此外,系统还具备高安全性,采用Linux系统减少病毒风险,不支持U盘和无线投屏,防止非法接入和操作,确保内容发布的安全和可控性。

甄选10000+数字化产品 为您免费使用

申请试用