0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

什么是業(yè)務(wù)邏輯攻擊 (BLA),大家為什么一定要要關(guān)注它?

火傘云CDN ? 2023-07-04 10:05 ? 次閱讀

想象一下:您的開發(fā)團(tuán)隊(duì)剛推出了一款令人驚嘆的全新應(yīng)用程序,它具有頂級(jí)的API安全性,通過客戶端保護(hù)對(duì)其進(jìn)行了強(qiáng)化,甚至還設(shè)置了針對(duì)機(jī)器人攻擊的防御措施。你感到這款產(chǎn)品很有安全保障,自己的團(tuán)隊(duì)出色地完成了工作。

但有一點(diǎn)要特別之處的是,盡管您付出了很多努力,但您的應(yīng)用程序仍然可能面臨受到攻擊的風(fēng)險(xiǎn)。事實(shí)上攻擊甚至可能不會(huì)觸發(fā)單個(gè)安全警報(bào),這種攻擊風(fēng)險(xiǎn)來自于業(yè)務(wù)邏輯。如果您尚未將業(yè)務(wù)邏輯攻擊 (BLA) 作為威脅建模的一部分進(jìn)行評(píng)估,那么您應(yīng)該立即重新評(píng)估您的產(chǎn)品。

PART.1什么是業(yè)務(wù)邏輯攻擊 (BLA)?

業(yè)務(wù)邏輯攻擊是一種網(wǎng)絡(luò)攻擊,網(wǎng)絡(luò)攻擊者利用應(yīng)用程序的預(yù)期功能和流程,而不是其技術(shù)漏洞。他們操縱工作流程,繞過傳統(tǒng)安全措施,并濫用合法功能來獲得未經(jīng)授權(quán)的訪問或造成損害,而不觸發(fā)安全警報(bào)。

31872900-1a0f-11ee-a579-dac502259ad0.png

PART.2為什么要關(guān)注BLA?01傳統(tǒng)的安全措施還不夠

雖然Web應(yīng)用程序防火墻 (WAF) 對(duì)于保護(hù)應(yīng)用程序至關(guān)重要,但它無法完全防范業(yè)務(wù)邏輯攻擊。由于 BLA的特質(zhì),典型的安全解決方案通常無法檢測(cè)和阻止這些威脅。

02數(shù)據(jù)丟失和財(cái)務(wù)損失的風(fēng)險(xiǎn):業(yè)務(wù)邏輯漏洞

成功的業(yè)務(wù)邏輯攻擊可能會(huì)導(dǎo)致敏感數(shù)據(jù)被盜,包括個(gè)人詳細(xì)信息和財(cái)務(wù)信息,從而導(dǎo)致代價(jià)高昂的數(shù)據(jù)泄露甚至財(cái)務(wù)損失。比較典型的例子是身份驗(yàn)證繞過,攻擊者繞過身份驗(yàn)證過程,并可以通過升級(jí)權(quán)限或訪問敏感信息來濫用應(yīng)用程序內(nèi)的業(yè)務(wù)邏輯,這可能會(huì)導(dǎo)致關(guān)鍵數(shù)據(jù)丟失并損害公司聲譽(yù)。

033聲譽(yù)受損的可能性:業(yè)務(wù)邏輯缺陷的影響

數(shù)據(jù)丟失或成功的業(yè)務(wù)邏輯攻擊可能會(huì)導(dǎo)致您公司的聲譽(yù)受損。在消費(fèi)者對(duì)其在線安全越來越謹(jǐn)慎的時(shí)代,任何攻擊都可能迅速損害您的業(yè)務(wù),導(dǎo)致客戶流失、收入減少或品牌玷污,甚至帶來法律后果。解決 BLA 對(duì)于維持公眾信任和讓客戶滿意至關(guān)重要。

04應(yīng)用程序和API的復(fù)雜性增加:保護(hù)業(yè)務(wù)邏輯組件的挑戰(zhàn)

隨著應(yīng)用程序和API變得越來越復(fù)雜,與保護(hù)它們相關(guān)的風(fēng)險(xiǎn)和困難也隨之增加。分布式微服務(wù)、多云架構(gòu)以及API使用的快速增長(zhǎng)使得理解和解決業(yè)務(wù)邏輯攻擊帶來的獨(dú)特安全挑戰(zhàn)變得至關(guān)重要。

31a3bdae-1a0f-11ee-a579-dac502259ad0.png

PART.3如何保護(hù)您的應(yīng)用程序免受 BLA 的侵害:理解和實(shí)施業(yè)務(wù)邏輯

您可以采取以下步驟來保護(hù)您的應(yīng)用程序免受它們的侵害:

01了解您的業(yè)務(wù)邏輯

了解應(yīng)用程序的工作流程、流程和預(yù)期的用戶行為,以識(shí)別潛在的弱點(diǎn)和漏洞。

02實(shí)施高級(jí)應(yīng)用程序安全性

投資專門用于管理和保護(hù)API的高級(jí)安全解決方案,例如應(yīng)用程序安全平臺(tái)。這將有助于識(shí)別破壞授權(quán)、機(jī)器人攻擊等威脅,并防御業(yè)務(wù)邏輯攻擊。

03監(jiān)控和分析用戶行為

采用可以分析用戶行為(包括應(yīng)用程序使用模式)并檢測(cè)可能表明潛在BLA的可疑活動(dòng)的工具和技術(shù)。

04分段和控制訪問

限制API的范圍并根據(jù)用戶角色實(shí)施訪問控制,最大程度地減少攻擊成功時(shí)的潛在損害。

PART.4針對(duì)業(yè)務(wù)邏輯攻擊的多層安全方法的重要性

業(yè)務(wù)邏輯攻擊變得越來越普遍,對(duì)應(yīng)用程序和API的安全構(gòu)成了重大威脅。為了保護(hù)您的數(shù)據(jù)、聲譽(yù)和客戶免受潛在損害,包括高級(jí)機(jī)器人防護(hù)和API安全在內(nèi)的多層安全方法至關(guān)重要,不要因業(yè)務(wù)邏輯攻擊而措手不及,花時(shí)間投資您的應(yīng)用程序安全性,才能領(lǐng)先網(wǎng)絡(luò)攻擊者一步來保障自己。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    4G模組無法正常聯(lián)網(wǎng)?一定要記得考慮SIM卡的問題!

    當(dāng)大家在調(diào)試4G模組但卻無法正常聯(lián)網(wǎng)時(shí), 大多數(shù)人的第反應(yīng)是這4G模組一定有什么問題吧? 幾乎沒有人會(huì)認(rèn)為是流量卡(SIM卡)的問題,一定要記得考慮SIM卡。
    的頭像 發(fā)表于 08-12 15:37 ?844次閱讀
    4G模組無法正常聯(lián)網(wǎng)?<b class='flag-5'>一定要</b>記得考慮SIM卡的問題!

    LIS2DW12的中斷腳一定要接到MCU嗎?

    LIS2DW12的中斷腳一定要接到MCU嗎
    發(fā)表于 03-18 08:07

    pcb設(shè)計(jì)的基本原則分享 PCB設(shè)計(jì)16個(gè)原則一定要知道

    PCB設(shè)計(jì)的這16個(gè)原則你一定要知道
    的頭像 發(fā)表于 03-12 11:19 ?2228次閱讀

    相位補(bǔ)償原理是什么?集成運(yùn)算電路是否一定要進(jìn)行相位補(bǔ)償?

    相位補(bǔ)償原理是什么?集成運(yùn)算電路是否一定要進(jìn)行相位補(bǔ)償? 相位補(bǔ)償原理是指通過合適的電路設(shè)計(jì)和調(diào)整,來解決信號(hào)在電路中傳輸過程中產(chǎn)生的相位偏移問題。在電路中,信號(hào)經(jīng)過傳輸、放大等處理后,往往會(huì)產(chǎn)生
    的頭像 發(fā)表于 02-02 09:50 ?1431次閱讀

    請(qǐng)問ADXL345是否一定要先校準(zhǔn)才能使用?

    初次使用ADXL345做傾斜角度檢測(cè),次性做了50塊板,發(fā)現(xiàn)有10塊板的輸出加速度值不對(duì),是不是芯片的致性不好?想請(qǐng)問下ADXL345是否一定要先校準(zhǔn)才能使用? 如果是
    發(fā)表于 01-02 07:50

    HMDS與BARC一定要除去嗎?有哪幾種去除的方式?

    HMDS,BARC是光刻工序中比較常用的化學(xué)品,但是它們并不能用顯影液除去,根據(jù)是什么?它們一定要除去嗎?有哪幾種去除的方式?
    的頭像 發(fā)表于 12-22 10:29 ?1728次閱讀
    HMDS與BARC<b class='flag-5'>一定要</b>除去嗎?有哪幾種去除的方式?

    光纖收發(fā)器一定要成對(duì)用嗎?光纖收發(fā)器怎么連?

    光纖收發(fā)器一定要成對(duì)用嗎?光纖收發(fā)器怎么連? 光纖收發(fā)器一定要成對(duì)使用嗎? 光纖收發(fā)器是用于將電信號(hào)轉(zhuǎn)換成光信號(hào),并在光纖之間進(jìn)行傳輸?shù)难b置。般情況下,光纖通信系統(tǒng)中需要同時(shí)使用對(duì)
    的頭像 發(fā)表于 12-07 10:09 ?4021次閱讀

    什么是線與邏輯實(shí)現(xiàn),在硬件特性上有什么具體要求?

    什么是線與邏輯,實(shí)現(xiàn),在硬件特性上有什么具體要求? 線與邏輯種基本的數(shù)字邏輯電路,用于實(shí)
    的頭像 發(fā)表于 11-17 14:11 ?4248次閱讀

    詳解C語言中整形溢出問題

    整型溢出有點(diǎn)老生常談了,bla, bla, bla… 但似乎沒有引起多少人的重視。整型溢出會(huì)有可能導(dǎo)致緩沖區(qū)溢出,緩沖區(qū)溢出會(huì)導(dǎo)致各種黑客攻擊。
    的頭像 發(fā)表于 11-06 10:58 ?1073次閱讀
    詳解C語言中整形溢出問題

    單電源PD放大電路為何一定要加偏置電壓?

    單電源PD放大電路為何一定要加偏置電壓? 單電源PD放大電路是種常用的電路,在數(shù)字通信、音頻放大、功率放大等領(lǐng)域得到廣泛應(yīng)用。這種電路需要加入偏置電壓,目的是保證放大器工作在合理的工作點(diǎn),使放大器
    的頭像 發(fā)表于 10-29 11:29 ?1506次閱讀

    單片機(jī)一定要用電腦燒錄程序嗎?

    單片機(jī)一定要用電腦燒錄程序嗎,可以用其他設(shè)備,比如手機(jī)嗎?
    發(fā)表于 10-20 06:29

    請(qǐng)問充電器一定要用y電容嗎?

    充電器一定要用y電容嗎?
    發(fā)表于 10-17 07:18

    丙類放大器為什么一定要用調(diào)諧回路作為集電極負(fù)載?

    丙類放大器為什么一定要用調(diào)諧回路作為集電極負(fù)載?回路為什么一定要調(diào)到諧振狀態(tài)?回路失諧將產(chǎn)生什么結(jié)果? 丙類放大器是種功率放大器,其中集電極是其關(guān)鍵部分。通常需要
    的頭像 發(fā)表于 10-11 17:43 ?1248次閱讀

    PCB中的GND一定要都連起來嗎?PCB的GND需要怎么弄?

    PCB中的GND一定要都連起來嗎?PCB的GND需要怎么弄? 在PCB (Printed Circuit Board)設(shè)計(jì)中,地線(GND)是非常重要的個(gè)部分。在電路板中,GND 相當(dāng)于電流的歸宿
    的頭像 發(fā)表于 09-22 16:25 ?8435次閱讀

    FIFO讀后一定要清嗎?

    FIFO讀后一定要清么
    發(fā)表于 09-22 06:31