《数据安全风险评估白皮书》
400-100-9516
news
全知动态

站内搜索

ISC 2022|AI驱动API安全风险检测与运营
2022-08-11 2828 全知动态

首图-GIF4.gif

近日,以“护航数字文明,开创数字安全新时代”为主题的第十届互联网安全大会(ISC 2022)成功举办。“我要上ISC”作为本次大会的特色活动之一,汇聚了数据安全场景、网络安全技术等多个领域专家,全知科技深度参与本次活动并分享主题演讲 。

全知科技红隼实验室 算法专家廖文哲聚焦API安全,从智能风险感知、智能风险运营等方面入手,分享了《AI驱动API安全风险检测与运营》的特色主题演讲,为解决新形势下的API安全提供了新的技术思路。

undefined


AI算法驱动API风险检测与运营

在互联网环境愈发开放的背景下,针对API的攻击风险和攻击频率正在急速增长,API已经成为攻击者重点攻击的主要对象之一。

基于传统规则的API风险检测,是根据IP访问总量、IP访问去重敏感数据总量等规则进行攻击风险分析和检测;在风险运营侧,也需要根据大量的安全运营人员的的经验进行风险排查。

undefined

在这个过程中,传统规则不仅无法完全覆盖风险的发现,也不能满足复杂业务系统的动态性与复杂性;同时,在风险运营方面,定制和维护大量的规则不仅严重依赖专家经验,且耗时耗力。

而基于AI算法的API风险检测和运营,则具有以下几点优势:

☑ 发现未知的高级攻击
☑ 根据业务场景自适应学习

☑ 智能推荐和动态迭代规则

基于AI算法的智能风险感知

整个智能风险感知建模流程为:首先我们需要进行流量数据的处理,如数据预处理,特征工程等,然后基于算法模型进行账号破解、越权攻击、数据泄露等API风险的智能感知。

undefined

异常检测

“异常检测”是风险感知的重要组成部分,常见的异常检测算法包括图计算,极值理论,动态图模型等等。拿图计算举例,应用到安全领域,图计算可以进行风险挖掘并进行安全可视化分析:综合利用节点特征和边的关联关系,如果出现异常的点、边、聚集性子图,风险的可能性往往较高。

由于攻击者受资源约束和任务约束,资源、任务维度的同步以及和正常行为的偏离很难规避,因此可以利用图计算进行异常点、边、子图的挖掘进行风险的感知。

undefined

智能规则学习

传统规则引擎大多都是基于专家经验设定,不仅严重依赖专家经验,而且庞大的规则库难以维护,同时对于未知的高级攻击也成效甚微。基于以上痛点,我们可利用算法模型在不同攻防场景向运营人员智能推荐不同规则,并随着时间推移和攻防的升级智能迭代规则策略,打造智能规则引擎。

undefined

利用智能规则学习算法,不仅解决了运营人员不知道怎么配置规则的问题;也能大幅降低运营人员在根据风险定制规则和维护规则库上的时间成本

基于AI算法的智能风险运营

智能风险运营的建模流程是首先要基于智能风险感知流程产出的风险,进行推理、洞察、降噪、推送、分级等风险处置后,根据优先级对风险进行智能解释。

undefined

风险处置

很多种不同攻击方式会触发大量事件级别异常告警,形成风险风暴,例如登录爆破、资产扫描、漏洞扫描、数据爬虫等;因此我们可以通过异常检测算法进行风险风暴的检测,并用算法(例如聚类)进行风险的分类。

undefined

在分类完成后,利用算法先进行风险的分级,然后根据分级结果对一个类别中的核心风险(例如聚类核心)进行推送,以提升运营效率。

风险解释

传统的风险异常是基于安全运营专家的经验进行解释,但是这种方式不仅极度依赖人为经验,而且费时费力。因此设计一系列根因分析算法为各种风险类型提供解释,对安全运营者进行风险分析大有帮助。

shap机器学习解释性

shap算法的核心思想是计算特征对模型输出的贡献,再从局部和全局两个层面对算法模型进行解释。简单来说就是shap算法基于统计原理去衡量特征对模型输出的贡献。如图所示,我们利用shap算法发现某个风险ip主要是UA类型和访问去重数据量过多导致出现了风险告警。

undefined

多维下钻分析

多维下钻算法的原理是当出现异常能够从多个维度(例如UA类型,地理位置,设备型号等等)下钻的快速精准根因定位。如图所示,是用根因分析算法快速定位到的某政企部分内网IP在2022年6月1号凌晨1点-2点突然对某敏感数据接口发起大量访问获利。

undefined

  • 传统以正则匹配和专家经验为核心的规则策略在WEB应用安全领域取得了一定效果,但在逻辑攻击、业务安全,新威胁发现等方向上始终差强人意。大数据时代,AI算法有望在这些领域大放光彩。
  • 如何在大量风险告警中快速定位真实风险并精准解释是安全攻防场景绕不开的问题,应用算法进行风险分类分级,并进行根因定位对安全运营大有帮助。
  • 由于数据安全领域难以获得数据标注,以及黑客、黑灰产攻击手段不断进阶升级,知识图谱、迁移学习、强化学习等等前沿领域在数据安全领域大有用武之地。
在线客服