立即咨询

电话咨询

微信咨询

立即试用
商务合作

悬镜云鲨RASP自适应威胁免疫平台

悬镜云鲨 RASP 自适应云防御平台,基于代码疫苗技术,实现应用运行过程中的风险检测与实时阻断,有效防御 0day 漏洞攻击,弥补传统边界防御覆盖盲区。支持细粒度应用资产清点、微服务治理,赋能云原生应用内生安全。提供漏洞热补丁方案,适配供应链开源治理,是 HVV 实战强力安全助手,助力企业构建全链路应用安全防护体系。
立即咨询
icon安全现状 - 应用安全icon

应用安全定义
应用程序安全是指通过查找、修复和增强应用程序的安全性来提高应用程序安全性的过程。
应用安全危害
攻击者可以通过应用程序中许多不同的路径方法去攻击,不安全的软件正在破坏着我们的金融、医疗、国防、能源和其他重要的基础设施。互联网时代下,现代软件开发过程的飞速发展,使得快速、准确地识别软件安全风险变得愈发的重要。

 

 

icon安全现状 - 安全纵深防御体系现状icon

安全纵深防御体系是当今网络安全领域的重要策略,其核心理念是通过多层防线构建深度防护,降低安全风险。然而,随着网络威胁的不断演变,现有的纵深防御体系面临诸多挑战,如防御技术的滞后性、多层防线间的协同问题以及防御成本的不断攀升等。

因此,需要持续创新和改进,加强技术研发和跨领域合作,以应对不断变化的网络威胁。

 

 

icon安全现状 - 安全纵深防御体系痛难点分析icon

组件oDay漏洞事件愈发频繁,供应链投毒攻击如何落地防御?
传统边界防御失效后,如何保障业务应用本身具备威胁免疫能力?
应用漏洞实际修复困难,如何解决业务带病上线的现实问题?
HVV过程中,资产的梳理、应用入侵攻击如何监控,如何应对软件供应链攻击?
DevOps交付模式的转变,DevSecOps如何实现敏捷右移?

 

icon安全现状 - 供应链安全事件频发icon

软件供应链安全事件频发,“核弹级” 第三方组件漏洞的影响面和危害大。

软件下载投毒、SDK/恶意代码污染、基础开源组件漏洞、商业许可证限制
第三方开源组件攻击防御

“太阳风暴” 攻击
2020年12月,美国企业和政府网络突遭“太阳风暴”攻击。黑客利用太阳风公司(SolarWinds)的网管软件漏洞,攻陷了多个美国联邦机构及财富500强企业网络。2020年12月13日,美国政府确认国务院、五角大楼、国土安全部、商务部、财政部、国家核安全委员会等多个政府部门遭入侵。该事件波及全球多个国家和地区的18000多个用户,被认为是“史上最严重”的供应链攻击。
Apache Log4j2 漏洞
2021年12月,Apache开源组件Log4j被发现两个相关漏洞,分别为任意代码执行漏洞和拒绝服务攻击漏洞,攻击者可以通过构造特殊的请求进行任意代码执行,以达到控制服务器、影响服务器执行的目的。
该漏洞已影响超6万个开源软件,涉及相关版本软件包32万余个,被认为是"2021年最重要的安全威胁之一”。
Spring 框架漏洞
2022年3月30 日,国家信息安全漏洞共享平台(CNVD)收录Spring框架远程命令执行漏洞(CNVD-2022-23942)。攻击者利用该漏洞,可在未授权的情况下远程执行命令,该漏洞被称为
“核弹级”漏洞。使用JDK9及以上版本皆有可能受到影响。
XZ投毒事件
2024年3月,发生了一起开源软件供应链投毒攻击事件。攻击者伪装成开发者,在XZ项目组蛰伏三年之久,后借更新之名,秘密的向xz-utils中加入后门代码,导致多个依赖xz-utils的上游易受攻击。好在该漏洞在"投毒"初期便被发现并披露,影响部分系统及服务,尚未大面积扩散。但是由于xz-utils被多个影响广泛的上游如liblzma、OpenSSH 等引用,若传播开来影响极为深远,因此CVE给出CVSS 3.1 10.0分的最高分严重评级。

 

 

icon产品能力 - 悬镜云鲨RASP工作位置icon

应用安全疫苗,基于应用探针技术,自免疫已知及未知安全威胁,将主动防御能力“注入” 到业务应用,提供应用漏洞热补丁。

 

 

icon产品能力 - 悬镜云鲨RASP自适应云防御平台icon

RASP技术(Runtime Application Self-Protection)是将保护程序注入到应用程序中,使其成为一个整体,能够实时检测和阻断安全攻击,使应用程序具备自我保护能力。当应用程序受到实际攻击时,RASP技术可以自动进行防御,而不需要人工干预。

 

 

icon产品能力 - 悬镜云鲨RASP自适应云防御平台icon

风险阻断
· 基于代码疫苗技术,实现对应用运行过程中的风险检测和阻断能力;

· 监测应用运行攻击事件、分析应用加载的风险组件、进一步提升;

· 细粒度清点应用资产,辅助微服务治理,实现云原生应用内生安全属性。
0day应用攻击免疫
有效的应用0day漏洞攻击防御技术,弥补企业传统边界防御措施无法覆盖的环节,强力的HVV安全助手。
应用漏洞热修复

供应链开源治理右移最佳实践方案,有效提升应用发布效率,针对应用难以修复漏洞,可提供热补丁进行漏洞风险缓解。并在持续监测应用运行风险的同时,结合情报即时响应安全威胁。

 

 

icon产品能力 - 应用攻击入侵监控及代码溯源icon

 

 

icon产品能力 - 运行时SCA深度融合供应链风险情报icon

运行时软件组成成分分析与供应链风险情报深度融合
组件资产看得清,供应链风险情报算得准,供应链攻击拦得住,实现供应链风险闭环治理。

运行时组件动态检测层
监控应用程序运行时的组件调用,精准识别应用依赖关系。
供应链风险情报关联层
1h同步全球最新供应链风险情报,自动关联分析命中资产。
运行时安全防护响应层
内置策略兜底防护,提供应用出厂威胁自免疫。
动态热修复风险治理层
智能分析漏洞特征,生成针对性补丁策略。

真实调用组件清单识别
自动生成实际被调用组件清单,消除潜在风险盲区。
漏洞、恶意组件实时预警
第一时间预警组件漏洞风险,提供详细漏洞分析报告。
供应链攻击实时阻断
精准识别恶意利用行为,在不影响业务的前提下精准拦截攻击。
漏洞组件热修复
无需重启应用即可在线修复组件漏洞,保障业务连续性。

icon产品能力 - 0day漏洞防护及应用热修复icon

所有攻击手段最终都会通过调用底层API触发敏感命令执行、敏感文件读写、敏感数据库等操作。因此无论漏洞隐藏在自研代码、第三方组件或者是Web 容器以及内存马调用,云鲨RASP都能提最终的保护,为漏洞修复争取宝贵的时间。

 

 

icon产品能力 - 虚拟补丁,应用漏洞风险动态热修复icon

场景一:高危组件漏洞修复,禁用风险函数

如果在组件中发现了一些包含风险的方法,而项目中又没有用到这些方法,就可以尝试通过热修复的方式禁用这些方法。
例如CVE-2021-44228 Log4j2远程代码执行漏洞,其主要原因是lookup错误处理了$[jindi://)数据,导致了远程代码执行的风险。这种情况下,可以直接根据RAsP获得的代码调用栈信息,直接拦截此方法。

场景二:应用代码风险修复,添加参数白名单

当发现的风险方法是需要被调用时,情况可能会复杂一些,需要根据业务需要进行定制。
例如左侧代码中,因为业务需要,应用程序需要接收用户输入来执行一些命令,但是在编写代码时却没有以白名单的形式来控制可执行命令的范围。

 

 

icon产品方案 - 业务应用连续性保障,商业级别兼容性icon

1)、综合性能指标:插桩前后TPS影响率5%、CPU占用均值3%、内存影响3%以内。
2)、语言覆盖指标:Java、PHP、Python、NodeJS、GO、.Net 等,以及相关开发框架。

影响因素分析:
1、JDK各大小版本、中间件类型和各大小版本
2、其他类型的agent,如javacoco、skywalking等
3、实际业务功能、吞度量、多线程处理模式
4、容器分配的内存资源;
5、检测防御及阻断策略、实现原理
 
业务保障机制:
1)性能熔断机制:当CPU、内存、QPS、GC等性能参数到达阀值,自动熔断恢复应用;
2)技术叠加计划:IAST、RASP融合探针基座,累计插桩千万数量级应用实践经验融合;
3)框架兼容计划:兼容支持各自语言中间件、框架,包含大小版本;
4)多模切换机制:轻量化探针,多模式切换(阻断优先、监控优先)。

 

icon产品能力 - Xsensor管理助手,简化Agent安装icon

Xsensor作为一个轻量化无入侵性程序服务,可借由手动或运维工具,快速批量安装至目标应用服务器。之后,用户可在RAsP管理平台,轻松实现对传统环境或容器环境应用插桩,自主安装或卸载RASPAgent探。

 

icon产品能力 - RASP传统防御设备联动icon

 

 

icon场景一:某传统政企机构存量应用系统加固icon
 
场景描述
企业内部存在少量应用系统,多由外部交付团队提供。但是业务本身是上级监管部门重点关注对下。当下应用漏洞攻击频繁,传统安全测试手段、防御设备难以应对该类型攻击,且自身IT团队缺乏修复漏洞能力。

企业价值
引入云鲨RASP平台,提供漏洞持续检测能力,发现潜在风险。并通过应用漏洞热修补丁及漏洞隐藏技术,在修复漏洞同时可提高外部攻击门槛。
 
信息系统管理员:

 

icon场景二:某运营商应用发布漏洞修复闭环 (DevSec)icon
 
场景描述
企业应用开发发布周期紧张,针对已发现的应用漏洞,尤其是第三方组件漏洞,难以在规定周期内修复:
1)组件无最新版或无替换版本;
2)陈旧架构系统无人维护,修复困难;
3)修复漏洞可能影响应用稳定性,需要重新测试。

企业价值
引入RASP技术,提供应用漏洞快速修复方案,针对特定漏洞利用点进行阻断,不影响原有应用功能,缩短应用漏洞修复周期,并实现出厂免疫。

安全开发负责人
研发负责人

 

icon场景三:某保险公司云原生应用攻击免疫和入侵监控 (SecOps)icon
 
场景描述
应用逐渐微服务化,发布迭代速度较快,并且存在很多存量应用系统,已知但难以修复的安全问题较多。且对于日常运维、HWv过程中出现的应用本身的漏洞,传统的边界防御设备难以防御应用层面的攻击。

企业价值
引入RASP应用自免疫平台,实现对现有存量应用系统安全加固。发布应用出厂免疫,并在安全运营工作中梳理应用资产、补充监控应用层入侵攻击,并提供有效阻断策
略。

安全运维负责人

 

icon关于悬镜安全icon

悬镜安全,起源于子芽创立的北京大学网络安全技术研究团队 ”XMIRROR”,作为全球数字供应链安全领导者,始终专注于以 “智能代码疫苗”技术为内核,凭借原创专利级” 多模态SCA+DevSecOps+SBOM风险情报预警”的第四代DevSecOps数字供应链安全管理体系,创新赋能金融、运营商、能源、政企、车联网、智能制造和泛互联网等行业用户,构筑起适应自身业务弹性发展、面向敏捷业务交付并引领未来架构演进的共生积极防御体系,持续守护中国数字供应链安全。

 

 

产品推荐

京东云云海统一存储平台
京东云云海统一存储平台,云海以全自研统一引擎为底座,提供块存储、对象存储、文件存储、并行文件存储、大数据存储5种自研产品,支持标准x86或信创存储服务器; 已在京东公有云上规模使用,并以纯软授权、软硬一体机方式独立输出。
免费试用
查看详情
入侵检测IDS
天阗入侵检测与管理系统(IDS)对于病毒、蠕虫、木马、DDoS、扫描、SQL注入、XSS、缓冲区溢出、欺骗劫持等攻击行为以及网络资源滥用行为等威胁具有高精度的检测能力,同时,该产品中的流量模块对于网络流量的异常情况具有非常准确、有效的发现能力。
免费试用
查看详情
杭州华望M-ArchSim体系仿真软件
杭州华望M-ArchSim体系仿真软件,整合多域作战仿真平台与军事训练模拟平台功能。支持多维度作战场景模拟、实战化训练推演及态势动态分析,助力提升军事训练效能与作战体系评估精准度,强化决策科学性。
免费试用
查看详情
听云全链路一体化监控平台
基调听云一体化监控解决方案为不同的角色提供不同的监控视角,通过对用户体验到网络质量,再到应用性能以及基础资源性能的全链路监控,构建业务系统的可观测性能力。
免费试用
查看详情