واسط‌های برنامه‌نویسی آسیب‌پذیر برای بهره‌برداری در حملات منع سرویس توزیع‌شده کجا هستند؟

 

کمیته رکن چهارم – شرکت نت‎فلیکس ابزاری را منتشر کرده و راهنمایی‌هایی را ارائه داده است که با استفاده از آن شرکت‌ها می‌توانند سامانه‌های آسیب‌پذیر را شناسایی کنند. این سامانه‌های آسیب‌پذیر می‌توانند در حملات منع سرویس توزیع‌شده مربوط به لایه‌ی کاربرد مورد استفاده قرار بگیرند. 

گزارشی که در مورد وضعیت اینترنت در سه ماهه‌ی اول سال ۲۰۱۷ میلادی منتشر شده، نشان می‌دهد که حملات لایه‌ی کاربرد، کمتر از یک درصد حملات منع سرویس توزیع‌شده را تشکیل می‌دهد. با این حال، مهندسان نت‌فلیکس معتقدند این حملات برای سازمان‌هایی که از معماری میکروسرویس استفاده می‌کنند، می‌تواند بسیار خطرساز باشد. میکروسرویس‌ها، سرویس‌های تقسیم‌شده و کوچکی هستند که با سرویس‌های دیگر ارتباط برقرار می‌کنند تا اهداف تجاری سازمان محقق شود. 

از دیدگاه امنیتی، مشکلی که در چنین معماری وجود دارد این است که یک واسط برنامه‌نویسی بر روی دروازه‌ی سازمان، هزاران درخواست را به از یک درخواست به سمت سرویس‌های میانی و پشتی ارسال کند. اگر مهاجم بتواند چنین واسط برنامه‌نویسی را شناسایی کند، می‌تواند شرایط حمله‌ی منع سرویس را بر روی سرویس‌های میانی ایجاد کند که باعث فروپاشی کل سامانه شود.

هفته‌‌ی گذشته کنفرانس امنیتی دِف‌کان برگزار شد که مهندسان نت‌فلیکس نیز در آن سخنرانی داشتند. آن‌ها توضیح دادند: «تمامی این سناریوها امکان‌پذیر است چرا که معماری میکروسرویس می‌تواند با ارسال درخواست‌های متعدد به لایه‌ها و سرویس‌های میانی، حملات منع سرویس را تشدید کند. به‌عبارت ساده‌تر، در این معماری، یک درخواست می‌تواند ده‌ها هزار درخواست و فراخوانی میانی و پشتی را ایجاد کند.»

محققان امنیتی در توضیحات خود، دستورالعمل‌هایی را ارائه دادند که مدیران سامانه‌ها با به کار بستن آن‌ها می‌توانند چنین واسط‌های برنامه‌نویسی مشکل‌ساز را شناسایی کنند. نت‌فلیکس همچنین دو مجموعه برنامه‌ی متن‌باز را نیز برای تحلیل و بررسی برنامه‌‌های منع سرویس توزیع‌شده منتشر کرد. 

ابزار Grizzly چارچوبی است که سازمان‌ها با استفاده از آن می‌توانند به راحتی، نقاط ضعیف و آسیب‌پذیر در سامانه‌های خود را شناسایی کنند. می‌توان این برنامه را با ابزار Cloud Kraken ترکیب کرد که ابزار دوم نیز به‌طور متن‌باز منتشر شده است. نت‌فلیکس در سال‌های گذشته، کد منبع تعداد زیادی از ابزارهای داخلی خود را به‌طور متن‌باز منتشر کرده است.

منبع : news.asis.io

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد.


Type The Green Captcha Characters Below.