立即咨询

电话咨询

微信咨询

立即试用
商务合作

孝道科技守道IAST 交互式应用安全检测系统

孝道科技守道 IAST 交互式应用安全检测系统,集成 DevSecOps 流水线安全集成工具与 Web 应用安全左移漏洞检测系统核心能力。可嵌入开发流水线实现安全同步集成,提前检测 Web 应用漏洞,助力企业践行安全左移,提升应用开发全流程安全防护效率。
立即咨询

 

icon漏洞数量逐年增长icon

近年来,网络犯罪和网络安全事件频发,网络攻击者善于利用创新和技术进步发现新漏洞并躲避安全检测,网络安全形势严峻。根据国家信息安全漏洞共享平台所统计的报告,可以很明显的看出,漏洞数量不断增长的趋势。根据Forrester数据显示,外部攻击对象中软件漏洞和Web应用程序依旧是攻击的主要焦点

 

 

 

icon软件开发模式的转变icon

近几年,随着云计算的普及、微服务等基础架构的成熟以及业务高速发展,越来越多的企业都需要更高效的开发运维流程。

 

 

 

icon安全左移成为趋势icon

在更早的阶段解决安全问题,能够有效降低安全漏洞修复成本,减少漏洞产出!软件漏洞与Web应用程序攻击都是应用自身安全性不足所导致的,安全测试成为应用开发的重要环节。

 
美国美国国家标准与技术研究所(NIST)统计在发布后执行代码修复,其修复成本相当于在发布前执行修复的30倍,

IBM和HP给出的数据显示,修复成本相差在30到50倍之间;

Fortify数据显示,在软件需求分析阶段就开始避免漏洞的成本比发布后修复成本低100倍。

 

iconIAST技术介绍icon

IAST(交互式应用程序安全测试)是Gartner提出的一种新的应用程序安全测试方案,被其列为信息安全领域的TOP10技术。

通过在服务器部署 Agent 来收集、监控应用程序运行时的函数执行、数据传输等信息,采集相关数据。然后根据污点跟踪算法、值传递算法等一系列算法进行漏洞的识别

 

 

 

iconIAST技术原理  Agent动态修改字节码一插桩icon

将Agent探针插入应用程序中,Agent对Class字节码加载至JVM中时进行修改插入跟踪的逻辑内容,达到污点跟踪的目的。

 

 

iconIAST技术原理   智能动态污点跟踪icon

污点源(Source)传播过程(Propagator)规则触发(Sink)。

 

 

iconIAST技术原理  漏洞判断icon

外部输入参数、未经过安全过滤、传播到“风险方法OR函数'

 

 

icon交互式应用安全检测与免疫防护-ASTPicon

 

 

 

 

icon应用漏洞检测icon

对WEB应用的安全风险进行全面精确地检测。可详细分析漏洞形成数据流和堆栈信息等,便于定位、验证修复安全漏洞。
Java、PHP、.NET、.NET core、Python、Golang、Node.js

 

 

 

 

icon组件风险分析icon

第三方组件漏洞检测
可自动识别应用系统所引入的第三方组件已知漏洞
可自动识别应用系统所引入的第三方开源组件许可风险信息。

 

 

 

icon应用API梳理icon

梳理应用程序API接口,识别接口风险及应用测试的覆盖率

 

 

icon敏感信息检测icon

可检测应用系统中敏感信息泄漏风险,可针对具体应用进行敏感信息配置

 

icon智能汇聚(漏洞、API、组件)icon

 

 

 

icon业务逻辑漏洞检测icon

 

短信轰炸
攻击者可以无限制对手机号进行发送短信,对服务器资源进行消耗,对用户进行无限制短信轰炸。
越权(水平、垂直)
攻击者可以在当前用户 权限的情况下去修改其他用户的信息或使用其他用户的权限。
账号可猜解
开发者的错误配置或设计缺陷,当提交有效账户和无效帐号时,服务器会有不同的响应。攻击者可以获取到系统已经存在的账户,可用于暴力破解,进一步获取帐号的登录密码。
账号锁定绕过
对登录次数是否做限制或者限制是否能被绕过,如果存在该漏洞,可导致用户名、密码可以无限制的被猜解。

 

 

icon业务逻辑漏洞检测icon

 

 

 

icon全链路漏洞跟踪icon

支持SpringCloud、Dubbo、gRPC微服务框架全链路污点传播过程追踪及漏洞检测。

 

icon漏洞主动验证icon

对于检测出的安全漏洞,能够自动验证漏洞的真实性和可利用性。

 

 

icon智能漏洞等级上报icon

如SSRF危害程度与其可用协议及请求路径具有强关联性,系统识别程序中可能存在的过滤情况并据此上报不同的危害等级。

 

 

 

icon自适应免疫防御icon

基于应用行为特征,精准识别外界恶意攻击并实时告警或拦截。

 

 

iconCVE漏洞虚拟补丁icon

提供插件化的CVE漏洞防御和修复能力,针对特定的组件漏洞实现精准防御和自动修复。

 

 

icon风险运营管理icon

对应用多版本存在的应用漏洞、组件风险等安全风险实现全流程闭环管理运营。

 
风险发现
主动验证
漏洞复测
修复判断
险激活
状态跟踪
问题同步
 
 
 

 

 

 

icon数据统计分析icon

可对组织、应用等多维度对风险检测情况及修复情况进行直观地分析展示

 

 

icon三方系统集成icon

JRA、禅道、问题管理平台对接。

团队:安全、测试、研发

流程:安全测试、修复、复检、测试、确认

 

 

 

icon流水线集成icon

jenkins对接集成。

将IAST添加到Jenkins 流水线Pipeline构建中,在构建任务中查看ASTP测试报告

在CI/CD系统上线之前,加入IAST质量红线插件,根据设定的安全合规检测结果是否

达标达标则流程继续,不达标则进行流程的阻断

 

 

 

iconASTP产品核心能力icon

 

IAST 上线前
安全能力透明集成,支持多种场景,减少应用带病上线的风险
全面精确的应用漏洞检测能力、应用漏洞精确定位分析能力
应用漏洞验证、复测的能力、三方开源组件漏洞与许可分析能力
应用全量API梳理、全流程的应用版本管理及风险运营能力
敏捷的流水线集成和融入能力、灵活的规则扩展运营能力查
RASP 上线后
自适应应用安全防护
应用自适应防护
执行类0day的实时防护

 

 

 

icon安全流程贯穿软件生命周期icon

IAST功能将安全左移,强调自动化、平台化,通过CI/CD集成推动整个开发和运营流程自动化。

产品团队、开发团队、测试团队、安全团队都参与整个安全开发流程,促进各部门高效协作!

 

 

 

 

icon构建上线即安全保障体系icon

利用IAST检测技术发现应用中漏洞以及开源风险,有效减少应用引入的风险

IAST多维度的检测能力可作为上线前安全门禁之一,减少应用带病上线的风险

利用RASP技术实现检测、防护一体化,保障应用线上运行时安全

 

 

 

icon安全解决方案icon

 

01
应用安全测试解决方案。
02
DevSecOps安全开发一体化解决方案。
03
SDL安全开发生命周期解决方案。
04
软件供应链安全解决方案。

 

 

产品推荐

京东数科智能外呼机器人
根据客户实际业务场景,定制专属话术,为客户提供专业咨询解答服务。
免费试用
查看详情
中科曙光网络流量采集解决方案
中科曙光网络流量采集解决方案,整合FlowFirm汇聚分流设备、SUNA流量分析系统及全流量可视化管控平台。可实现流量精准汇聚分流、深度分析与全可视化管控,适配复杂网络环境,助力实时掌握流量动态,提升网络运维效率与异常检测能力。
免费试用
查看详情
晨科CRM客户管理系统
晨科CRM客户管理系统,以客户数据的管理为核心,利用现代信息技术、网络技术、电子商务、智能管理、系统集成等多种技术,提供各类数据模型,从而建立一个客户信息的收集、管理、分析、利用的系统,帮助企业实现以客户为中心的管理模式。
免费试用
查看详情
KC-MM7.0业务系统监控平台
KC-MM7.0业务系统监控平台具备自我容灾能力, 系统发生故障和设备损坏, 可将 KC-MM 的服务切换到另一 台 KC-MM 备机上。支持可视化监控, 支持基于监控拓扑图的图形化监控界面,也可对接大屏系统 进行大屏展现。
免费试用
查看详情