0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

什么是业务逻辑攻击 (BLA),大家为什么一定要要关注它?

火伞云CDN 2023-07-04 10:05 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

想象一下:您的开发团队刚推出了一款令人惊叹的全新应用程序,它具有顶级的API安全性,通过客户端保护对其进行了强化,甚至还设置了针对机器人攻击的防御措施。你感到这款产品很有安全保障,自己的团队出色地完成了工作。

但有一点要特别之处的是,尽管您付出了很多努力,但您的应用程序仍然可能面临受到攻击的风险。事实上攻击甚至可能不会触发单个安全警报,这种攻击风险来自于业务逻辑。如果您尚未将业务逻辑攻击 (BLA) 作为威胁建模的一部分进行评估,那么您应该立即重新评估您的产品。

PART.1什么是业务逻辑攻击 (BLA)?

业务逻辑攻击是一种网络攻击,网络攻击者利用应用程序的预期功能和流程,而不是其技术漏洞。他们操纵工作流程,绕过传统安全措施,并滥用合法功能来获得未经授权的访问或造成损害,而不触发安全警报。

31872900-1a0f-11ee-a579-dac502259ad0.png

PART.2为什么要关注BLA?01传统的安全措施还不够

虽然Web应用程序防火墙 (WAF) 对于保护应用程序至关重要,但它无法完全防范业务逻辑攻击。由于 BLA的特质,典型的安全解决方案通常无法检测和阻止这些威胁。

02数据丢失和财务损失的风险:业务逻辑漏洞

成功的业务逻辑攻击可能会导致敏感数据被盗,包括个人详细信息和财务信息,从而导致代价高昂的数据泄露甚至财务损失。比较典型的例子是身份验证绕过,攻击者绕过身份验证过程,并可以通过升级权限或访问敏感信息来滥用应用程序内的业务逻辑,这可能会导致关键数据丢失并损害公司声誉。

033声誉受损的可能性:业务逻辑缺陷的影响

数据丢失或成功的业务逻辑攻击可能会导致您公司的声誉受损。在消费者对其在线安全越来越谨慎的时代,任何攻击都可能迅速损害您的业务,导致客户流失、收入减少或品牌玷污,甚至带来法律后果。解决 BLA 对于维持公众信任和让客户满意至关重要。

04应用程序和API的复杂性增加:保护业务逻辑组件的挑战

随着应用程序和API变得越来越复杂,与保护它们相关的风险和困难也随之增加。分布式微服务、多云架构以及API使用的快速增长使得理解和解决业务逻辑攻击带来的独特安全挑战变得至关重要。

31a3bdae-1a0f-11ee-a579-dac502259ad0.png

PART.3如何保护您的应用程序免受 BLA 的侵害:理解和实施业务逻辑

您可以采取以下步骤来保护您的应用程序免受它们的侵害:

01了解您的业务逻辑

了解应用程序的工作流程、流程和预期的用户行为,以识别潜在的弱点和漏洞。

02实施高级应用程序安全性

投资专门用于管理和保护API的高级安全解决方案,例如应用程序安全平台。这将有助于识别破坏授权、机器人攻击等威胁,并防御业务逻辑攻击。

03监控和分析用户行为

采用可以分析用户行为(包括应用程序使用模式)并检测可能表明潜在BLA的可疑活动的工具和技术。

04分段和控制访问

限制API的范围并根据用户角色实施访问控制,最大程度地减少攻击成功时的潜在损害。

PART.4针对业务逻辑攻击的多层安全方法的重要性

业务逻辑攻击变得越来越普遍,对应用程序和API的安全构成了重大威胁。为了保护您的数据、声誉和客户免受潜在损害,包括高级机器人防护和API安全在内的多层安全方法至关重要,不要因业务逻辑攻击而措手不及,花时间投资您的应用程序安全性,才能领先网络攻击者一步来保障自己。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 应用程序
    +关注

    关注

    38

    文章

    3346

    浏览量

    60421
  • 网络攻击
    +关注

    关注

    0

    文章

    332

    浏览量

    24693
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    NXP退出摄像头业务,电子工程师需关注后续影响

    NXP退出摄像头业务,电子工程师需关注后续影响 在电子行业的发展浪潮中,企业的业务调整时有发生。2015年4月13日,NXP向客户正式宣布了退出摄像头业务的消息,这
    的头像 发表于 04-08 16:25 135次阅读

    电子人一定要学会的20种模拟电路

    很多刚接触模拟电路的同学都会有同感:原理看得懂,电路图上手就懵;公式背得熟,到实际应用就卡壳。其实模拟电路并没有想象中那么难,核心就是把最经典、最常用的基础电路吃透练熟。从电源处理到信号放大,从
    的头像 发表于 04-01 09:05 271次阅读
    电子人<b class='flag-5'>一定要</b>学会的20种模拟电路

    移相整流变压器发热严重?这几个原因你一定要知道!

    问题。今天就跟大家分析下,发热严重的核心原因,帮你快速排查解决。首先,我们明确个标准:根据GB1094.11标准要求,移相整流变压器的热点温度不得超过规定限值,否
    的头像 发表于 03-07 15:18 182次阅读
    移相整流变压器发热严重?这几个原因你<b class='flag-5'>一定要</b>知道!

    产品出口美国一定要 FCC 认证吗?企业必须搞清楚的合规边界

    在产品出口美国前,很多企业都会遇到同个问题:“是不是只要卖到美国,就一定要做 FCC 认证?”这个问题如果理解不清,很容易出现两种极端情况: 要么不该做却做了,增加成本;要么该做却没做,导致产品被
    的头像 发表于 02-05 15:03 678次阅读
    产品出口美国<b class='flag-5'>一定要</b> FCC 认证吗?企业必须搞清楚的合规边界

    搞嵌入式的为啥一定要学习RTOS

    摘要:嵌入式系统不只是ARM+Linux,不是只有安卓,凡是电子产品都可称为嵌入式系统。物联网行业的兴起,也提升了FreeRTOS市场占有率。 1 为什么学习 RTOS 在大学里般电子信息
    发表于 01-05 06:42

    网络攻击形态持续升级,哪些云安全解决方案更能应对 DDoS 等复杂威胁?

    在云计算和数字化业务高度普及的今天,网络攻击早已不再是偶发事件,而成为企业运营中必须长期应对的现实风险。从最初的大规模 DDoS 攻击,到如今更加隐蔽、持续、自动化的攻击形态,安全威胁
    的头像 发表于 12-17 09:53 562次阅读

    在并联使用MOS存在些问题,怎样做才能避免这些问题?

    在并联使用MOS存在些问题,那我们怎样做才能避免这些问题? 首先,器件的致性一定要好。 在功率MOSFET多管并联时,器件内部参数的微小差异就会引起并联各支路电流的不平衡而导致单
    发表于 12-10 08:19

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    。 基于测试结果的持续优化,使双方共同构建起能够应对新型威胁的主动防御体系,实现安全防护能力的螺旋式上升。 攻击逃逸:深度隐匿的网络安全威胁 攻击逃逸(Evasion Attack)是网络安全领域中
    发表于 11-17 16:17

    液晶屏一定要做屏保

    液晶屏一定要做屏保,避免不可逆的显示问题,学到了。
    发表于 09-29 11:38

    为什么自动驾驶感知系统一定要注意时间同步?

    [首发于智驾最前沿微信公众号]时间同步,看似非常简单的个概念,但在自动驾驶中有着非常重要的作用。一定要明白,时间同步不是感知系统的可选项,而是多传感器系统能否正确工作的基础性约束。自动驾驶系统依赖
    的头像 发表于 09-10 09:00 975次阅读
    为什么自动驾驶感知系统<b class='flag-5'>一定要</b>注意时间同步?

    选型手册:BLA9H0912L-1200PU Ampleon 的 LDMOS晶体管

    我们从采购选型的角度通过官方的PDF,带你了解 Ampleon 的 LDMOS BLA9H0912L-1200P; 与 BLA9H0912LS-1200P、,为什么有些工程师会报出 BLA9H0912L-1200PU的需求?我们
    的头像 发表于 08-21 17:13 3632次阅读
    选型手册:<b class='flag-5'>BLA</b>9H0912L-1200PU Ampleon 的 LDMOS晶体管

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注
    的头像 发表于 07-29 10:18 990次阅读

    《仿盒马》app开发技术分享-- 个人中心页or静态头像选择(业务逻辑)(22)

    技术栈 Appgallery connect 开发准备 上节我们实现了登录页面的业务逻辑,并且成功的实现了数据的查询,同时我们新增了用户首选项的工具类,现在主界面往登录页面跳转,登录成功后我们关闭
    发表于 06-30 13:24

    《仿盒马》app开发技术分享-- 用户登录页(业务逻辑)(21)

    技术栈 Appgallery connect 开发准备 上节我们实现了静态的用户登录页,这节我们需要给他添加上业务逻辑,实现跟云数据库的互通,同时跟整个应用关联起来,因为我们还没有
    发表于 06-30 13:22

    TCP攻击是什么?有什么防护方式?

    随着网络的高速发展,越来越多的企业都将业务部署在线下机房或者云上。随之而来的就是各种各样的网络攻击,如DDoS攻击、CC攻击、TCP攻击等,
    的头像 发表于 06-12 17:33 1194次阅读