Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >AI in WAF | 腾讯云网站管家 WAF AI 引擎实践

AI in WAF | 腾讯云网站管家 WAF AI 引擎实践

作者头像
腾讯云安全
发布于 2018-07-30 12:24:14
发布于 2018-07-30 12:24:14
17.3K0
举报

 导语:

互联网公司数据被窃取并在暗网兜售的事件屡见不鲜,已引起了人们对网络安全风险问题的热议,某些站点的 Shell 也直接被标价出售。黑客是利用哪些缺陷成功入侵并获取站点权限的?我们的网站防护真的安全吗?

你的网站资料或许正在暗网兜售

△ 某社交软件与暗网上的资料兜售截图

(图片来自互联网)

上方图片可能很多人在前段时间见过,也有很多人闻风进群,只是售卖者可能出于自身隐私问题退群了,但这并没有让这条信息售卖之路彻底断掉,毕竟金钱的诱惑摆在那里,最常见的资料兜售链条是攻击者入侵窃取数据,通过勒索或转卖数据进行获利。在资本逐利的背景下,黑客攻击行动呈现出了极大的耐性和组织性,在攻击手法上,黑客也更多的开始使用多种手段,比如:复杂攻击、未知威胁以及 0day 漏洞利用等,以绕过用户现有的网站防护措施。攻防对抗不对等的情况愈发明显,频繁爆发的大型站点数据泄露及站点安全事件也逐渐变得不足为奇。

WAF (Web Application Firewall) 是网站安全防护体系里最常用也最有效的防御手段之一,被广泛应用于 Web 业务及网站的安全防护中。我们知道,安全防护是一个体系化工作,单独部署 WAF 并不一定能防止安全事件的发生。但是如果核心防护 WAF 存在缺陷,只要黑客有足够的耐心,就一定能找到渗透防护体系的突破点。

一旦发生了网站入侵事件,问题自然而然追溯到安全团队,常见的问题是部署的 WAF 为什么没检测到入侵? 这本质上是一个 WAF 被绕过的问题。实际上,传统 WAF 的威胁检测判定的防护方式在面对黑客复杂 Web 攻击及 0day 威胁频发的形势下,越发显得捉襟见肘,已经无法有效检测并拦截攻击。

亟需变革的 Web 攻击检测技术

要保障 WAF 有效拦截黑客入侵,关键在于 Web 攻击检测的有效性。当前 WAF 的主流检测手段有基于规则和基于语义规则两种:

1、基于规则的 Web 攻击识别:

基于规则的 WAF,通过维护大量的已知攻击手法的特征规则,用特征规则匹配来检查目标流量中的攻击行为,这种方式简单有效,一直被沿用至今,随着攻击形势变化,目前突显出一些问题:

积累的规则难以有效应对 0day 攻击:规则基于已知的攻击特征维护,对未知攻击及 0day 攻击则难以有效应对;

僵化的规则难以应对灵活的黑客攻击手法:常见正则规则表达能力有限,黑客对攻击语句做编码、拼接等处理,可绕过防护;

难以平衡的误判与漏判问题:太严格的规则容易误杀正常业务流量,造成误判。太松散的规则则容易被绕过,造成漏判。

基于规则的 WAF 本身并不对程序语义进行理解,攻击者也可以利用文本和程序语言的表达差别,设计绕过措施。

2、基于语义分析的 Web 攻击识别:

基于语义规则的原理是在理解程序本身语言规范基础上,通过匹配攻击特征检测 Web 攻击。其检测的前提是程序语言本身具备规则定义的语义规范,典型的应用是针对 SQL 数据库语言的 SQL 注入攻击,及针对 JS 语言的 XSS 攻击的攻击检测。基于语义规则的 WAF 大大提升了检出能力,是对规则检测缺陷的进一步探索,由于引擎具备对语义的理解能力,当黑客将攻击语句做回避式的变形时,能被语义分析引擎解析理解,行业中一些产品在实际应用中取得了比规则更好的检测能力。

△ 正则引擎与语义分析检测机制对比

机器学习探索 Web 攻击检测新思路

基于语义分析的 WAF 将 Web 攻击检测技术推向了新的台阶,但防护仍然不具备对未知威胁的进化适应能力,处于被动应对攻击状态。如果能将“被动应对”变为“主动进化”,WAF 的防护能力可以进一步得到提升:

获取威胁自学习能力:基于规则 WAF的检测能力通过安全专家编写,检测能力局限在安全专家维护的规则能力上,不能通过获取的威胁样本和攻击手法自行学习和训练;

获取防护自进化能力:传统 WAF 在部分威胁响应上,只能采用人工添加黑白名单对 WAF 进行防护策略调整,而实际防护能力并未实际提升,缺乏防护自进化能力,本质上无法有效解决对未知威胁检测问题;

获取业务自适应能力:传统 WAF 对所有用户采用通用的威胁检测规则库,而实际上每个用户的业务逻辑各不相同,业务表现方式各异,容易造成误判影响业务,同时,通用的规则防护也难以帮助业务各异的用户有效防护业务风险。

如果能通过AI学习经验数据,形成行为模型,然后对目标事件做出判断和预测,将使产品具备自学习、自进化、自适应的特性。将机器学习应用到 WAF 攻击检测中,理论上可以进一步提升当前传统 WAF 的能力,帮助企业安全团队从被动防护的困局中突破出来。

AI 应用于 Web 攻击检测需要解决的三个难题

相比其它领域,机器学习在 Web 攻击检测方向的落地应用发展明显滞后。这和 WAF 应用 AI 技术面临的诸多技术问题密切相关。

AI 技术小知识:

有监督学习:用已知某种或某些特性的样本作为训练集,建立一个判定模型,再用已建立的模型来预测未知样本,此种方法称为有监督学习。特点:提前采用大量已标记的样本训练 AI 引擎,召回率高,误判率低。

无监督学习:根据类别未知的样本解决模式识别中的各种问题,称之为无监督学习。特点:不需要提前标注样本训练 AI 引擎,通过大量数据学习自动实现分类,检出率高,漏判率低。

△ AI 技术小知识

基于有监督的 AI 识别模式的“漏判”问题:

通过 Web 攻击样本建立数据标签,再采用有监督学习模式做出威胁检测与预测。这种方式的弊端在于,行业内存在 Web 攻击样本稀少、样本量级不足,简单通过攻击样本标签进行有监督的 AI 学习,可能会带来 AI 检测的“漏判”;

基于无监督的 AI 识别模式的“误判”问题:

基于“正常的载荷(流量)是类似的,异常有各自的异常”的原则,建立正常流量模型,不符合模型的流量都识别为恶意。然而“异常流量大部分并不是威胁”,将“异常流量”全部识别成攻击拦截是不可行的,会有大量的“误判”带来的误报;

AI 检测处理时间带来的“延迟”问题:

机器学习需要相对较长的处理时间,如相对复杂的算法理论上可以实现更加精准的识别,但是由于AI 检测的处理延迟将会严重影响业务性能,这也是 AI WAF 落地在线 Web 攻击检测必须解决的难题。

正是由于这些需要突破的技术问题,将 AI 技术应用到 WAF 领域在很长一段时间里,仅停留再理论研究或部分浅层面应用尝试。AI 技术在 WAF 行业中的应用也引起了“为 AI 而 AI”、“AI WAF 仅仅是噱头”的正义。

Gartner:严格评估 AI 带来的实际效益

Forrester:未见到真正的基于 AI 的 WAF

行业:每个 WAF 厂家都说自己有 AI 

那么腾讯云网站家 WAF 是如何实现技术突破?实际应用效果又如何呢?我们在下期一起探索 AI 引擎在 WAF 中的实际落地应用,并以 Demo 案例来展示腾讯云“AI in WAF”的创新成果,敬请关注。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2018-07-30,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 腾讯云安全 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
AI in WAF | 腾讯云网站管家 WAF AI 引擎实践(下篇)
 导语: 网站管家 WAF:基于 AI 技术,构建自学习、自进化及自适应机制的 Web 攻击检测方案,帮助企业安全团队真正实现自动化的、无人干预的 Web 安全运维,前路依然任重而道远。 在 AI in WAF 系列的上篇中,我们提到 AI 应用于 WAF 中存在诸多难以突破的技术问题,这包括行业面临的 Web 攻击样本稀少带来的 AI 检测模型建立困难、AI 算法在线 Web 攻击检测的处理性能等问题。因此,在 AI in WAF 实践中要实现两个关键突破: 第一 、AI 算法应用层面的突破,解决 AI
腾讯云安全
2018/07/31
13.5K0
腾讯云网站管家WAF体验:聊聊AI作为WAF市场转折的趋势
从Gartner去年提供的数据来看,市面上提供WAF方案的厂商依然很多,毕竟WAF依然是很多企业用户部署的必选项。但从WAF中的获利通常只占到安全企业营收的很小一部分;而随着传统WAF设备销售的滑坡,WAF市场正面临两大转折:
FB客服
2018/08/10
2.8K0
腾讯云网站管家WAF体验:聊聊AI作为WAF市场转折的趋势
Web应用安全:腾讯云网站管家WAF
腾讯云网站管家WAF(Web Application Firewall,Web应用防火墙),是一款专业为用户网站及Web应用打造的基于AI的一站式Web业务运营风险防护方案,帮助用户解决网站入侵,漏洞利用,挂马,篡改,后门,爬虫,域名劫持等问题。
腾讯云基础安全
2018/09/09
6.2K0
Web应用安全:腾讯云网站管家WAF
AI in WAF︱腾讯云网站管家 WAF:爬虫 Bot 程序管理方案
案例是说明一件事情最有力的辅证 某大型生活服务类站点被爆简历数据被恶意爬虫泄露; 某二次元文化社区站点原创内容被恶意爬虫遭侵权; 航空公司被爬虫恶意低价抢票; 外卖平台用户数据泄露; 恶意爬虫 Bot
腾讯云安全
2018/08/01
10.7K0
入侵某网站引发的安全防御思考
作者: 我是小三 博客: http://www.cnblogs.com/2014asm/ 由于时间和水平有限,本文会存在诸多不足,希望得到您的及时反馈与指正,多谢!
我是小三
2019/06/24
1.8K1
入侵某网站引发的安全防御思考
权威认可 | 腾讯云WAF入选Forrester最新市场报告
近日,国际权威研究机构Forrester发布最新研究报告《Now Tech: Web Application Firewalls,Q2 2022 》(以下简称“报告”),从市场规模、功能表现、垂直行业、市场区域等多个维度,对全球28家Web应用防火墙(WAF)知名厂商进行了评估。
腾讯安全
2022/05/24
1.2K0
权威认可 | 腾讯云WAF入选Forrester最新市场报告
WAF和RASP技术,RASP与WAF的“相爱相杀”
WAF全称叫Web Application Firewall,也就是web应用防火墙,和传统防火墙的区别是,它是工作在应用层的防火墙,主要针对web请求和响应进行检测和防护。
德迅云安全--陈琦琦
2024/04/09
8220
从CTF到网络安全,网络安全攻防最不能缺少的是它!
上周四,2021第二届“天翼杯”网络安全攻防大赛初赛顺利举办。700余支战队、2000多名网络安全技术领域精英们在线上展开了8个小时的激烈角逐,最终,25支精英战队脱颖而出,晋级决赛。
云巴巴
2021/09/28
1.6K0
从CTF到网络安全,网络安全攻防最不能缺少的是它!
绕过WAF防火墙?
现实中的Web服务,可能潜伏各种Bug漏洞,即便积极的定期进行Web扫描,也不保证万无一失,基于这种原因,应运而生了Web防火墙WAF,最常见的是在基于代理模式的Web网关系统,加入威胁检测功能。
糖果
2021/07/19
6960
WAF产品经理眼中比较理想的WAF
WAF简介 WAF(Web Application Firewall,简称:WAF),百度百科上的定义,Web应用防火墙是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品。作为绝大多数互联网公司Web防御体系最重要的一环,承担了抵御常见的SQL注入、XSS、远程命令执行、目录遍历等攻击的作用,就像大厦的保安一样默默工作,作为第一道防线守护业务的安全。 传统WAF的不足 WAF在不少安全公司都是重要产品线,究其原因我认为有三个: 第一,绝大多数互联网公司没有足够的专职安全人
FB客服
2018/02/09
3.7K0
WAF产品经理眼中比较理想的WAF
与WAF的“相爱相杀”的RASP
猜想大部分安全从业者都会回答:“WAF(Web Application Firewall,应用程序防火墙)。”不过RASP(Runtime Application Self-Protection,应用运行时自我保护)横空出世,似乎有取而代之的意味。
德迅云安全--陈琦琦
2024/05/24
2120
南墙WAF-最好的免费Web应用防火墙之一
免费的web应用防火墙最出名的非ModSecurity莫属。ModSecurity一度以维护者众多,规则更新较积极,并且免费而受安全圈追捧,然而随着时代变迁,ModSecurity的多种致命缺陷也逐渐暴露,包括:
用户10734714
2023/09/01
3.4K0
南墙WAF-最好的免费Web应用防火墙之一
RASP技术进阶系列(一):与WAF的“相爱相杀”
猜想大部分安全从业者都会回答:“WAF(Web Application Firewall, 应用程序防火墙)。”不过RASP(Runtime Application Self-Protection,应用运行时自我保护)横空出世,似乎有取而代之的意味。
云鲨RASP
2023/04/19
8080
Web攻击检测机器学习深度实践
传统的WAF,依赖规则和黑白名单的方式来进行Web攻击检测。该方式过分依赖安全人员的知识广度,针对未知攻击类型无可奈何;另一方面即使是已知的攻击类型,由于正则表达式天生的局限性,以及shell、php等语言极其灵活的语法,理论上就是可以绕过,因此误拦和漏拦是天生存在的;而提高正则准确性的代价就是添加更多精细化正则,由此陷入一个永无止境打补丁的漩涡,拖累了整体性能。
FB客服
2019/07/09
1.4K0
Web攻击检测机器学习深度实践
“服务器老被黑?那是你没上AI哨兵!”——聊聊基于AI的网络攻击检测那些事儿
是不是这些话你都耳熟?身为运维人,每天的生活就像守城——可惜,我们的对手(黑客)早就用上了AI,而你还在靠写正则表达式查日志?
Echo_Wish
2025/04/30
1000
“服务器老被黑?那是你没上AI哨兵!”——聊聊基于AI的网络攻击检测那些事儿
web防火墙和waf防火墙的区别和选择
首先说下被很多老鸟或小白混要的一些说法,web防火墙和waf防火墙不属于一个东西.真的,看我解释.
用户2436573
2019/05/14
7K0
腾讯云网站管家Web应用防火墙
信息安全攻击有75%都是发生在Web应用而非网络层面上。同时,数据也显示,2/3的Web站点都相当脆弱,易受攻击。无数事实证明,在黑客入侵活动中,Web应用程序是造成泄露最主要的攻击媒介。
胡文翠
2018/07/31
19.2K1
腾讯云网站管家Web应用防火墙
实战案例|腾讯云WAF助力创梦天地打赢新游上线保卫战
游戏行业一直以来都是恶意机器流量攻击的主要对象,随着各种反射放大攻击模式的发明、外挂样本的快速迭代和泛滥,游戏应用遭受的攻击流量也越来越大。特别是新游戏上线的场景,成为了DDoS攻击、CC攻击的重灾区。
腾讯安全
2023/01/10
9680
实战案例|腾讯云WAF助力创梦天地打赢新游上线保卫战
AI猎手:我们用大模型挖到了0day漏洞!【大模型应用实践系列三】
我本是一名普通的小白帽,有一天上班路上,遇到了位神秘老者,他拦住我,问道:小伙子,你是做什么的?
腾讯安全应急响应中心
2025/01/02
4610
AI猎手:我们用大模型挖到了0day漏洞!【大模型应用实践系列三】
腾讯云网络安全体系:构建智能时代的“可感知防线” ——从技术防御到生态安全的进化之路
在数字经济高速发展的今天,网络安全已成为企业生存的“生命线”。腾讯云作为全球领先的云服务提供商,其安全体系以“可感知、可掌控、可增长”为核心,构建了一套覆盖基础设施、数据资产、业务场景的立体化防御网络。本文将从技术架构、智能防御、生态实践三大维度,解析腾讯云如何护航企业数字化转型。
十年砍柴
2025/02/27
2000
推荐阅读
相关推荐
AI in WAF | 腾讯云网站管家 WAF AI 引擎实践(下篇)
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档