业务安全蓝军测评标准白皮书2024.docxVIP

业务安全蓝军测评标准白皮书2024.docx

  1. 1、本文档共53页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

1

1

2

目录

一、业务安全蓝军测评标准 6

1.1业务安全脆弱性评分(ISVS) 6

1.2ISVS评分的参考意义 8

二、业务安全蓝军测评案例 13

2.1虚假安装蓝军测评案例 13

2.2人脸识别绕过蓝军测评案例 15

三、业务安全蓝军测评类型 20

3.1基础测评 20

3.2周期测评 21

3.3行业横评 21

四、业务安全蓝军测评场景 23

4.1营销活动作弊场景 23

4.2业务刷量场景 24

4.3广告刷量场景 24

4.4人脸识别绕过场景 25

附:攻击效率指标取值高低参考 27

1.物料获取效率 27

2.技术对抗效率 29

3

前言

互联网黑灰产成长至今,已形成了团伙化、自动化、生态化、上下游严密配合的产业链网。据统计,互联网黑灰产对互联网企业及线下实体行业每年造成近千亿元的损失。网络黑灰产的从业群体伪装成正常的业务请求不断蚕食鲸吞着企业业务的利益,如掠夺新人红包的羊毛党、利用企业平台流量批量进行恶意营销诈骗的引流产业、破坏企业推荐计费规则的刷量作弊产业等。随着互联网黑产攻击模式的成熟,运作模式的可复制性越来越高,业务安全问题日渐突显。

当前,企业在处理业务安全问题时往往面临着以下挑战:

攻防信息不对等:企业对黑灰产攻击手段及变化缺乏深入了解,造成攻击发现处理滞后、周

期长的局面。

策略效果评估难:策略下发后,难以全面评估策略效果、及时发现黑产新的绕过手段等。

评估体系缺失:不同于互联网基础安全,业务安全问题没有明确的边界。在基础安全中,多数攻击的危害程度已有像OWASPTop10这样的评估标准,而业务安全由于场景复杂,同

时需要综合考虑用户体验及用户活跃,一直缺乏一套行之有效的评估体系。

与基础安全的严防死打不同,业务安全的目标通常不是杜绝攻击,而是将攻击限制在可控的

范围内,从而确保业务的正常开展和业务规模的健康增长。

以营销活动场景对抗羊毛党举例,实体商品清库存的互联网促销活动、餐饮行业需要到店消

费优惠折扣券等情况,对羊毛党的容忍度较高,业务安全的治理目标是将羊毛党控制在50%

4

以下,而针对特定客群的拉新活动,则希望补贴尽可能落在真人用户上,对羊毛党容忍度较低——真人将有一定转化率成为长期用户,羊毛党的转化率几乎为0,羊毛党占比过高将损失掉很多机会成本,那么业务安全的治理目标是将其控制在10%以下。可以看到,即使都

是营销活动场景,活动类型和规则不同,评估的目标也会不同。

因此,企业的业务安全问题需要一套评估体系,能够数字化体系化地描述遭受攻击带来的危

害程度及安全策略实施后的效果等。

基于以上需求与目标,威胁猎人在2020年发布了国内首个《业务安全蓝军测评标准白皮书》,填补了业务安全行业长期以来缺失攻击危害及安全策略效果评估体系的空白。时隔四年,威胁猎人结合第一版标准落地过程中遇到的挑战以及过去几年在各行业多家客户的业务安全蓝军实战经历,对第一版标准进行了修订和更新,发布了《业务安全蓝军测评标准白皮书

(2024年版)》。

01业务安全蓝军测评标准

01

业务安全蓝军测评标准

5

6

一、业务安全蓝军测评标准

1.1业务安全脆弱性评分(ISVS)

业务安全脆弱性评分(InteractionSecurityVulnerabilityScore)是从攻击者视角出发,将企业的某个业务对象设定为攻击目标,使用黑灰产的攻击方式对该对象发起模拟攻击测试,

还原攻击过程,并结合最终的攻击结果评估黑灰产攻击给该业务对象带来的危害。

ISVS

ISVS计算方式:

ISVS=Max(攻击效率AE*目标达成率AR)

.攻击效率AE(AttackEfficiency)

测评对象或达成目标不同,评估攻击效率取值的方式往往也会不同,通常可以分别从物料获取效率和技术对抗效率这两个角度来考虑。物料包括攻击过程中需要用到的手机号资源、账号资源、IP资源、设备资源、身份认证资源等,攻击者获取这些物料的成本越低,攻击效率越高,反之越低;技术则包括攻击过程中为了破解应用保护或绕过风控限制等,所用到的软件逆向技术、改机技术、改定位技术、人脸伪造技术等等,攻击者应用这些技术并攻击成功的门槛越低,攻击效率越高,反之越低。

注:关于攻击效率指标取值高低参考,详见附件。

7

.目标达成率AR(AchievementRate)

目标达成率AR是指该攻击方案的最终测试结果达到预期攻击目标的比率。达到或超过预期

攻击目标,取值为1。

如果是定量的

文档评论(0)

4A方案 + 关注
实名认证
服务提供商

擅长策划,|商业地产|住房地产|暖场活动|美陈|圈层活动|嘉年华|市集|生活节|文化节|团建拓展|客户答谢会

1亿VIP精品文档

相关文档