
漏洞数量逐年增长
近年来,网络犯罪和网络安全事件频发,网络攻击者善于利用创新和技术进步发现新漏洞并躲避安全检测,网络安全形势严峻。根据国家信息安全漏洞共享平台所统计的报告,可以很明显的看出,漏洞数量不断增长的趋势。根据Forrester数据显示,外部攻击对象中软件漏洞和Web应用程序依旧是攻击的主要焦点

软件开发模式的转变
近几年,随着云计算的普及、微服务等基础架构的成熟以及业务高速发展,越来越多的企业都需要更高效的开发运维流程。

安全左移成为趋势
在更早的阶段解决安全问题,能够有效降低安全漏洞修复成本,减少漏洞产出!软件漏洞与Web应用程序攻击都是应用自身安全性不足所导致的,安全测试成为应用开发的重要环节。

IAST技术介绍
IAST(交互式应用程序安全测试)是Gartner提出的一种新的应用程序安全测试方案,被其列为信息安全领域的TOP10技术。
通过在服务器部署 Agent 来收集、监控应用程序运行时的函数执行、数据传输等信息,采集相关数据。然后根据污点跟踪算法、值传递算法等一系列算法进行漏洞的识别

IAST技术原理 Agent动态修改字节码一插桩
将Agent探针插入应用程序中,Agent对Class字节码加载至JVM中时进行修改插入跟踪的逻辑内容,达到污点跟踪的目的。

IAST技术原理 智能动态污点跟踪
污点源(Source)传播过程(Propagator)规则触发(Sink)。

IAST技术原理 漏洞判断
外部输入参数、未经过安全过滤、传播到“风险方法OR函数'

交互式应用安全检测与免疫防护-ASTP

应用漏洞检测
对WEB应用的安全风险进行全面精确地检测。可详细分析漏洞形成数据流和堆栈信息等,便于定位、验证修复安全漏洞。
Java、PHP、.NET、.NET core、Python、Golang、Node.js

组件风险分析
第三方组件漏洞检测
可自动识别应用系统所引入的第三方组件已知漏洞
可自动识别应用系统所引入的第三方开源组件许可风险信息。

应用API梳理
梳理应用程序API接口,识别接口风险及应用测试的覆盖率

敏感信息检测
可检测应用系统中敏感信息泄漏风险,可针对具体应用进行敏感信息配置

智能汇聚(漏洞、API、组件)

业务逻辑漏洞检测
业务逻辑漏洞检测

全链路漏洞跟踪
支持SpringCloud、Dubbo、gRPC微服务框架全链路污点传播过程追踪及漏洞检测。

漏洞主动验证
对于检测出的安全漏洞,能够自动验证漏洞的真实性和可利用性。

智能漏洞等级上报
如SSRF危害程度与其可用协议及请求路径具有强关联性,系统识别程序中可能存在的过滤情况并据此上报不同的危害等级。

自适应免疫防御
基于应用行为特征,精准识别外界恶意攻击并实时告警或拦截。

CVE漏洞虚拟补丁
提供插件化的CVE漏洞防御和修复能力,针对特定的组件漏洞实现精准防御和自动修复。

风险运营管理
对应用多版本存在的应用漏洞、组件风险等安全风险实现全流程闭环管理运营。

数据统计分析
可对组织、应用等多维度对风险检测情况及修复情况进行直观地分析展示

三方系统集成
JRA、禅道、问题管理平台对接。
团队:安全、测试、研发
流程:安全测试、修复、复检、测试、确认

流水线集成
jenkins对接集成。
将IAST添加到Jenkins 流水线Pipeline构建中,在构建任务中查看ASTP测试报告
在CI/CD系统上线之前,加入IAST质量红线插件,根据设定的安全合规检测结果是否
达标达标则流程继续,不达标则进行流程的阻断

ASTP产品核心能力
安全流程贯穿软件生命周期
IAST功能将安全左移,强调自动化、平台化,通过CI/CD集成推动整个开发和运营流程自动化。
产品团队、开发团队、测试团队、安全团队都参与整个安全开发流程,促进各部门高效协作!

构建上线即安全保障体系
利用IAST检测技术发现应用中漏洞以及开源风险,有效减少应用引入的风险
IAST多维度的检测能力可作为上线前安全门禁之一,减少应用带病上线的风险
利用RASP技术实现检测、防护一体化,保障应用线上运行时安全

安全解决方案


