石油企业如何应对安全挑战瑞数动态安全实现全方位“技防”

核心提示5月12日至14日,作为石油石化行业数字化、智能化领域,覆盖全产业链两化深度融合最权威、最具影响力、最高品质的交流合作平台,“2021年中国石油石化企业信息技术交流大会暨油气产业数字化转型高峰论坛”在北京盛大开幕!作为油气行业数字化技术的年

5月12日-14日,作为覆盖全产业链深度融合和石油石化行业数字化、智能化的最权威、最具影响力、最优质的交流合作平台,“2021中国石油石化企业信息技术交流会暨石油天然气行业数字化转型高峰论坛”在北京隆重开幕!

作为石油天然气行业数字化技术的年度盛宴,本次大会汇聚了来自中国石油天然气集团公司数字化与信息管理部、中国石油化工集团公司信息与数字化管理部、中国海洋石油总公司科技信息部、中国石油管网总公司科技数字化总部、中国能源投资集团公司信息管理部、中国中化集团公司信息技术中心、 来自陕西延长石油有限责任公司科技与信息管理部、中国石油学会等领域的顶尖专家和行业代表,以及4000多位嘉宾齐聚一堂,立足信息技术发展趋势和“十四五”信息化战略规划,共同探讨新一代数字技术和石油石化行业的创新解决方案,分享数字化应用的先进经验。

会上,瑞士瑞信银行高级信息技术安全顾问张凡发表了题为“从人防到技防从已知到未知”的演讲,介绍了石油天然气行业面临的web安全新挑战,展示了如何通过瑞士瑞信银行的“动态安全技术”帮助石油天然气企业构建真正的主动防护体系。

首先,网络攻击升级油气行业面临三大挑战

随着全球数字化、智能化程度的不断提高,石油石化等能源企业的网络安全已经到了不可回避的关头。德勤发布的报告显示,能源行业已经成为全球第二大最容易遭受网络犯罪的行业,其中近一半的行业在2016年至少遭受了一次重大网络事故。

由于石油石化企业关系到国计民生,一旦黑客攻破重要基础设施,将导致意想不到的严重后果,甚至影响国家安全。近年来,许多石油石化企业开始增强网络风险防范意识,将网络安全提升到集团的战略高度。

但对于石油石化企业的内部安全运营人员来说,面对不断升级的网络攻击,还是会有一种“易攻难守,亡羊补牢,为时已晚”的感觉。瑞士瑞信银行信息技术公司高级安全顾问张凡表示,目前主要面临三大挑战:

一是网络攻击手段日益升级,攻击效率大大提高。目前90%的网络攻击都是自动化攻击。自动化黑客工具不仅攻击成本低,而且攻击效率远高于人工攻击,堪称“网络攻击的产业化革命”。随着自动化工具的快速普及,零日攻击已经成为常态,几乎所有的漏洞都会在一天之内被广泛传播和利用,企业很难进行及时有效的防御。

第二,高级定制工具泛滥,传统保护手段失效。此前,哥斯拉、冰蝎等高级定制工具的出现震惊了整个安全圈。这些Webshell使用动态加密来碾压市场上所有基于签名和规则匹配的传统WAF。同时,高级定制工具还将集成多种0day/Nday漏洞利用工具,全家人一步到位攻击、扫描、利用。

在传统的保护思想中,IP封装是最重要的保护措施之一。当IP地址达到上限时,企业的业务就无法正常运行。不仅如此,自动攻击还会以多源低频的方式绕过IP阻断、频率限制等传统防护手段,让传统防护工具完全失效。

三是安全运维成本与日俱增,安全人员紧缺。面对网络攻击数量和效率的倍增,企业安全运维成本也在相应增加。而企业安全人员仅靠有限的人力和传统的安全防护工具很难维持正常的安全防护。

第二,从人防到技防和信息“动态安全”构建主动防护体系

猖獗的新型网络攻击使得使用传统WAF保护的企业反应滞后。那么,企业应该如何应对新的网络安全挑战呢?

对此,瑞士瑞信银行高级信息技术安全顾问张凡认为,网络攻防双方的对抗永远不会停止,新的技术、规则和漏洞会层出不穷。如果你总是采用传统的围绕对手的视角,通过“挖坑、匹配特征、设置规则”来做好防范,你将永远被黑客牵着鼻子走。

“攻守双方对抗的本质其实是成本对抗,用自己的最低成本,增加黑客的最高成本。”张凡表示,企业应该在安全防护上采取创新的视角,彻底改变“游戏规则”,即围绕自己,通过“隐藏漏洞、改变自己、验证真实性”来增加黑客的攻击成本,迫使黑客放弃攻击,从而减轻企业管理负担,加快防护的响应速度。

基于这种主动防护的创新理念,瑞士瑞信银行彻底改变了传统的防护思路,引入了一种颠覆性的技术——动态安全技术,即不再依赖攻击特征库和异常特征库的匹配来识别攻击,同时也不需要依赖攻击频率和工具类别来识别攻击,从而实现更加主动有效的主动防护。

据悉,瑞士瑞信银行信息的动态安全架构由四大核心技术组成:

动态封装,动态封装网页底层代码,隐藏攻击入口,增加攻击难度;

动态验证,运行环境验证,有效识别“人为”或“自动化”攻击,打击自动化攻击的有效工具;

动态混淆,混淆客户端的敏感数据,保护数据传输的安全,保护终端请求和交易的内容;

动态令牌,一次性动态令牌,保证业务逻辑正确,保证业务安全运行。

比如征信动态打包技术,采用动态变形网页原代码的技术,增加了目标系统行为的“不可预测性”,让黑客无法找到入侵网页的入口和漏洞。由于攻击者无法预测目标系统的行为,不得不通过大量的人工分析来寻找受保护目标系统可能的缺口,但即使找到缺口,最多也只能使用一次,这样就大大增加了攻击的难度和成本,从而迫使攻击者放弃攻击,从源头上压制攻击。

在让企业头疼的零日漏洞防护方面,通过独有的信用信息动态验证、封装、混淆、令牌技术,从0day漏洞利用工具请求的固有属性出发,只要识别为工具行为,就可以直接阻断0day攻击,从而实现业务的动态防护。

除了零日漏洞,瑞士瑞信银行信息动态安全技术还能有效应对各种自动化攻击,如漏洞扫描、数据库碰撞、爬虫、DDOS应用、高级定制工具、多源低频等。,直接打击了黑产的底层,使得自动化工具无法使用。

随着对抗的升级,传统的基于规则和特征的安全设备的防护效率会越来越低。对于手动攻击,我们不妨换个思路,从干扰攻击行为的角度进行防范。作为动态安全技术的代表厂商,瑞士瑞信银行拥有多种动态干扰功能:web代码混淆、JS混淆、前端反调试、cookie混淆、中间人检测等,不需要任何特征或规则就可以得到有效的保护。

总的来说,信用信息完全改变了传统的保护理念。通过独有的动态安全技术和多维度的“分层”对抗策略,攻击者无法轻易找到攻击入口,大大增加了攻击的难度和成本。同时,通过终端环境和设备指纹的多维度画像,可以有效识别各类恶意访问行为,实时跟踪通过大量跳板隐藏攻击源的恶意终端。

据张凡介绍,作为国内领先的互联网应用安全防护企业,瑞士瑞信银行首创的“动态安全”主动防护技术,保护了数万亿企业客户资产和超过5亿个账户,为企业客户阻挡了99%的自动化攻击,提升了81%的安全运行效率,节省了54%的系统资源。

自成立以来,瑞士瑞信银行得到了相关政府主管部门、大型企业、媒体和社会组织的广泛认可,客户遍布中国三大运营商、五大银行、十大电子商务公司和三大在线支付公司。经过多年在国内各行业标杆用户中的持续应用和推广,瑞士瑞信银行信息的动态安全技术正逐渐成为网站/APP/H5等应用安全建设的标配。

对于石油石化企业来说,基于瑞讯的动态安全技术可以有效抵御各种自动攻击,升级防护能力,降低运维成本,让防御更主动,让对抗更智能,溯源更精准,真正构建起真正的从“民防”到“技防”的主动防护体系。

 
友情链接
鄂ICP备19019357号-22