0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

什么是业务逻辑攻击 (BLA),大家为什么一定要要关注它?

jf_38184196 来源:jf_38184196 作者:jf_38184196 2023-07-03 16:43 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

想象一下:您的开发团队刚推出了一款令人惊叹的全新应用程序,它具有顶级的API安全性,通过客户端保护对其进行了强化,甚至还设置了针对机器人攻击的防御措施。你感到这款产品很有安全保障,自己的团队出色地完成了工作。

但有一点要特别之处的是,尽管您付出了很多努力,但您的应用程序仍然可能面临受到攻击的风险。事实上攻击甚至可能不会触发单个安全警报,这种攻击风险来自于业务逻辑。如果您尚未将业务逻辑攻击 (BLA) 作为威胁建模的一部分进行评估,那么您应该立即重新评估您的产品。

一、什么是业务逻辑攻击 (BLA)?

业务逻辑攻击是一种网络攻击,网络攻击者利用应用程序的预期功能和流程,而不是其技术漏洞。他们操纵工作流程,绕过传统安全措施,并滥用合法功能来获得未经授权的访问或造成损害,而不触发安全警报。

二、为什么要关心 BLA?

1、传统的安全措施还不够

虽然Web应用程序防火墙 (WAF) 对于保护应用程序至关重要,但它无法完全防范业务逻辑攻击。由于 BLA的特质,典型的安全解决方案通常无法检测和阻止这些威胁。

2、数据丢失和财务损失的风险:业务逻辑漏洞

成功的业务逻辑攻击可能会导致敏感数据被盗,包括个人详细信息和财务信息,从而导致代价高昂的数据泄露甚至财务损失。比较典型的例子是身份验证绕过,攻击者绕过身份验证过程,并可以通过升级权限或访问敏感信息来滥用应用程序内的业务逻辑,这可能会导致关键数据丢失并损害公司声誉。

3、声誉受损的可能性:业务逻辑缺陷的影响

数据丢失或成功的业务逻辑攻击可能会导致您公司的声誉受损。在消费者对其在线安全越来越谨慎的时代,任何攻击都可能迅速损害您的业务,导致客户流失、收入减少或品牌玷污,甚至带来法律后果。解决 BLA 对于维持公众信任和让客户满意至关重要。

4、应用程序和API的复杂性增加:保护业务逻辑组件的挑战

随着应用程序和API变得越来越复杂,与保护它们相关的风险和困难也随之增加。分布式微服务、多云架构以及API使用的快速增长使得理解和解决业务逻辑攻击带来的独特安全挑战变得至关重要。

三、如何保护您的应用程序免受 BLA 的侵害:理解和实施业务逻辑

您可以采取以下步骤来保护您的应用程序免受它们的侵害:

1、了解您的业务逻辑:了解应用程序的工作流程、流程和预期的用户行为,以识别潜在的弱点和漏洞。

2、实施高级应用程序安全性:投资专门用于管理和保护API的高级安全解决方案,例如应用程序安全平台。这将有助于识别破坏授权、机器人攻击等威胁,并防御业务逻辑攻击。

3、监控和分析用户行为:采用可以分析用户行为(包括应用程序使用模式)并检测可能表明潜在BLA的可疑活动的工具和技术。

4、分段和控制访问:限制API的范围并根据用户角色实施访问控制,最大程度地减少攻击成功时的潜在损害。

四、针对业务逻辑攻击的多层安全方法的重要性

业务逻辑攻击变得越来越普遍,对应用程序和API的安全构成了重大威胁。为了保护您的数据、声誉和客户免受潜在损害,包括高级机器人防护和API安全在内的多层安全方法至关重要,不要因业务逻辑攻击而措手不及,花时间投资您的应用程序安全性,才能领先网络攻击者一步来保障自己。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • API
    API
    +关注

    关注

    2

    文章

    2147

    浏览量

    66233
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    。 基于测试结果的持续优化,使双方共同构建起能够应对新型威胁的主动防御体系,实现安全防护能力的螺旋式上升。 攻击逃逸:深度隐匿的网络安全威胁 攻击逃逸(Evasion Attack)是网络安全领域中
    发表于 11-17 16:17

    液晶屏一定要做屏保

    液晶屏一定要做屏保,避免不可逆的显示问题,学到了。
    发表于 09-29 11:38

    为什么自动驾驶感知系统一定要注意时间同步?

    [首发于智驾最前沿微信公众号]时间同步,看似非常简单的个概念,但在自动驾驶中有着非常重要的作用。一定要明白,时间同步不是感知系统的可选项,而是多传感器系统能否正确工作的基础性约束。自动驾驶系统依赖
    的头像 发表于 09-10 09:00 546次阅读
    为什么自动驾驶感知系统<b class='flag-5'>一定要</b>注意时间同步?

    选型手册:BLA9H0912L-1200PU Ampleon 的 LDMOS晶体管

    我们从采购选型的角度通过官方的PDF,带你了解 Ampleon 的 LDMOS BLA9H0912L-1200P; 与 BLA9H0912LS-1200P、,为什么有些工程师会报出 BLA9H0912L-1200PU的需求?我们
    的头像 发表于 08-21 17:13 2801次阅读
    选型手册:<b class='flag-5'>BLA</b>9H0912L-1200PU Ampleon 的 LDMOS晶体管

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注
    的头像 发表于 07-29 10:18 701次阅读

    TCP攻击是什么?有什么防护方式?

    随着网络的高速发展,越来越多的企业都将业务部署在线下机房或者云上。随之而来的就是各种各样的网络攻击,如DDoS攻击、CC攻击、TCP攻击等,
    的头像 发表于 06-12 17:33 739次阅读

    USB组合设备的配置描述符里一定要用IAD描述符吗?

    USB组合设备的配置描述符里一定要用IAD描述符吗
    发表于 03-11 06:41

    DMD全局复位是否一定要求加载所有行的数据?

    1.DMD全局复位是否一定要求加载所有行的数据?可否指定某段的行数据进行变化,然后申请全局复位,没有数据变化的行保持原先数据。 2.指定某段的行数据变化,DVALID信号应该如何控制。控制
    发表于 02-26 08:04

    BNC连接器在产品研发设计中关注什么因素?

    为确保BNC连接器的质量使用的稳定,般都会对BNC连接器采用电镀工艺,从而提高电气性能,那么BNC连接器使用电镀技术的关注哪些因素呢?工程师在使用BNC连接器之前,先掌握相关的电
    的头像 发表于 02-17 13:42 605次阅读
    BNC连接器在产品研发设计中<b class='flag-5'>要</b><b class='flag-5'>关注</b>什么因素?

    ads1258采用正负2.5V供电时,exposed thermal pad是否一定要接AVSS?

    你好,ads1258采用正负2.5V供电时,exposed thermal pad是否一定要接AVSS?我的ads1258的封装为QFP的。另外在差分模式下,AINCOM如何接,接地吗?
    发表于 02-05 07:37

    从零上手——典型AT上网流程,一定要收藏!

    今天以低功耗4G模组典型上网业务——AT上网流程为例,起来看看,如何通过常用的AT指令和服务器进行交互。 、准备工作 准备套4G模组的开发板,本文演示以Air780EQ为例; W
    的头像 发表于 01-23 14:39 1909次阅读
    从零上手——典型AT上网流程,<b class='flag-5'>一定要</b>收藏!

    独立站一定要买服务器吗?

    独立站一定要买服务器吗?在考虑独立站是否需要购买服务器时,首先要明确的是,服务器的存在对于网站的稳定运行至关重要。服务器的主要工作是处理用户发送的访问请求,并将所需数据以网页形式展示给用户。对于独立
    的头像 发表于 01-06 18:17 505次阅读

    解析$nextTick魔力,为啥大家都爱

    更新后的 DOM。 由于vue的试图渲染是异步的,生命周期的created()钩子函数进行的DOM操作一定要放在Vue.nextTick()的回调函数中,原因是在created()钩子函数执行的时候
    的头像 发表于 12-17 10:02 831次阅读
    解析$nextTick魔力,为啥<b class='flag-5'>大家</b>都爱<b class='flag-5'>它</b>?

    CMOS逻辑IC的使用注意事项

    当今的电子设计领域,CMOS逻辑IC因其低功耗、高集成度和良好的噪声抑制能力而得到广泛应用。然而,充分发挥CMOS逻辑IC的性能优势,确保系统的稳定可靠运行,必须严格遵守系列使用注
    的头像 发表于 12-09 15:47 1526次阅读
    CMOS<b class='flag-5'>逻辑</b>IC的使用注意事项

    AFE4900的SEN引脚一定要拉低或拉高吗?可以浮空吗?

    AFE4900的SEN引脚,一定要拉低或拉高吗?可以浮空吗?
    发表于 12-09 07:18