| 关键词: 位址 网站 CBSP 伺服器 保护 流量 安全 真实 服务 报告 |
有鉴于近年来分散式阻断服务攻击(DDoS)不论是在规模、频率或复杂度上都逐年增高,使得许多网站都转而寻求云端安全服务公司(Cloud-based Security Provider,CBSP)的保护。然而,由美国国家科学基金会所赞助的一份学术研究报告却发现,在所测试的1.78万个受到CBSP保护的网站中,有高达71.5%比例的网站真实IP位址很容易就曝光。 报告指出,不需投资基础设备、简单的设定,再加上持续供应的保护服务等诉求,让云端安全服务吸引了大量的客户,但相关机制却含有一个重大的弱点,而让整个防护服务完全仰赖隐藏代管网站的IP位址,然而却有众多的安全漏洞会泄露IP。 根据该报告,CBSP保护网站的作法通常是透过CBSP的网路把流量传送至各个原始网站,以让CBSP能够事先侦测及处理恶意流量,避免让这些流量触及受保护网站的伺服器上,不过,CBSP一般不会购买专用的流量引导硬体设备,而是更改网域名称的DNS设定,并利用CBSP的安全基础设施来引导流量。 不过,骇客只要直接攻击CBSP所代管网站的IP位址,就能规避上述作法,因此,藏匿这些网站的真实IP变得格外重要。 此一报告即是锁定各种既有与新兴的「原点揭露」(origin-exposing)攻击手法来找出在CBSP保护下的网站伺服器的真实位址。研究人员于CloudPiercer中整合了8种攻击手法,这是一个自动化的原点揭露工具,可用来找出网站的真实IP,他们测试了由五个知名CBSP所保护的17,877个网站,并成功找出其中71.5%网站的伺服器IP位址。 8种攻击手法包括了子网域(Subdomains)、IP历史(IP History)、DNS记录(DNS records)、暂时DNS(Temporary DNS)、SSL凭证(SSL Certificates),敏感档案(Sensitive files)、内容源头(Origin in content)、PingBack与RefBack等。其中,利用前三种方式取得真实IP位址的比例最高,分别达到43.4%、40.5%与27.9%。 五大CBSP业者包括了CloudFlare、Incapsula、DOSarrest、Prolexic与Sucuri。研究人员也发现,透过Alexa流量排行榜找出的前100万名网站中,就有4%使用上述业者所提供的安全服务。如果把范围缩小到前1万大网站,那么采用CBSP的比例则提高到9%,显示愈受欢迎的网站也愈注重云端安全服务。 研究人员已在此报告出版前就将研究成果告知五大CBSP,以鼓励他们采用更好的安全架构。另一方面,该报告也释出CloudPiercer的免费服务,以让网站能够侦测及修复「原点揭露」相关漏洞。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|