近日,中國數字產業領域第三方咨詢機構數世咨詢發布安全行業首份《ADR 能力白皮書》,通過系統研究 ADR 的關鍵能力以及使用場景等,為廣大政企客戶構建整體應用防護體系提供參考和借鑒。白皮書還推薦了 ADR 領域的代表性廠商,作為一家專注于技術創新突破的安全新銳公司,邊界無限憑借其被喻為應用 " 免疫血清 " 的靖云甲 ADR 成為唯一被推薦的國內公司。該 ADR 能力白皮書在 CSA 大中華區組織的 CSA 研討會上首次發布。該白皮書指出,繼 NDR、EDR、HDR 等檢測與響應能力之后,ADR 將成為又一個必備安全能力,關基領域客戶有望率先集中部署。

ADR關鍵發現
• 應用檢測與響應(Application Detection and Response – ADR)是指以 Web 應用為主要對象,采集應用運行環境與應用內部中用戶輸入、上下文信息、訪問行為等流量數據并上傳至分析管理平臺,輔助威脅情報關聯分析后,以自動化策略或人工響應處置安全事件的解決方案。
• ADR 以 Web 應用為核心,以 RASP 為主要安全能力切入點。
• 作為安全關鍵基礎設施,ADR 能夠與 WAF、HDR、IAST 等多個安全能力形成有機配合。
• ADR 的五大關鍵技術能力:探針(Agent)、應用資產發現、高級威脅檢測、數據建模與分析、響應阻斷與修復。
• 對 0day 漏洞、無文件攻擊等高級攻擊威脅的檢測與響應已經成為 ADR 的關鍵能力之一。
• ADR 廠商將與公有云廠商、各行業云廠商建立更加深入的合作關系,逐步加快 ADR 在各行業的集中部署。
ADR賽道行業展望
ADR在國內各行業將加快集中部署
隨著 " 業務上云 " 的普及,越來越多云原生場景下的應用檢測與響應需求需要得到滿足。同時,很多 ADR 廠商為了提升應用行為的聚類分析、威脅情報的更新推送、虛擬補丁的分發等操作的效果與 ROI,自身也會利用云原生技術進行產品的部署與實施,如此一來,有實力的 ADR 廠商將與公有云廠商、各行業云廠商建立更加深入的合作關系,逐步加快 ADR 在各行業的集中部署。
ADR與持續應用安全(CAS)結合
持續應用安全(CAS)是基于我國軟件供應鏈安全現狀所誕生的一種理念,主要解決軟件供應鏈中數字化應用的開發以及運行方面的安全問題,覆蓋應用的源代碼開發、構建部署、上線運行等多個階段,保障數字化應用的全流程安全狀態,是安全能力原子化(離散式制造、集中式交付、統一式管理、智能式應用)在軟件供應鏈安全上的應用。因此在應用的運行階段,ADR 能夠與 CAS 形成數據關聯和能力融合,并經由統一調度管理形成體系化的解決方案,以達到幫助用戶減少資源投入、整合安全能力和提升安全效率的目的。
繼NDR、EDR、HDR等檢測與響應能力之后,ADR將成為又一個必備能力
在實網攻防演練等場景中,大部分用戶已經在流量、終端、主機等維度逐漸形成了 NDR、EDR 乃至 HDR(主機檢測與響應)等檢測與響應能力,有效提升了安全檢測的覆蓋度與應急響應時效。作為更加貼近業務側的檢測與響應能力,ADR 的出現,能夠有效補全其他 "DR" 在業務側的不足。因此,數世咨詢認為,在未來 2-3 年內,將會有越來越多機構用戶將 ADR 作為必備能力之一,納入安全運營建設計劃,并與 NDR、EDR、HDR 等一起形成完備的安全檢測與響應體系。
以《關基保護要求》為綱,ADR將具備更加落地的指導要求
在筆者完稿之際,國家市場監管總局批準發布了《關鍵信息基礎設施安全保護要求》( GB/T 39204-2022)(簡稱《關基保護要求》)國家標準文件。該標準作為《關基保護條例》發布一年后首個正式發布的關基標準,是為了落實《網絡安全法》《關基保護條例》中關于關鍵信息基礎設施運行安全的保護要求,借鑒重要行業和領域開展網絡安全保護工作的成熟經驗而制定的,將于 2023 年 5 月 1 日正式實施。它規定了關鍵信息基礎設施運營者在識別分析、安全防護、檢測評估、監測預警、主動防御、事件處置等方面的安全要求。因此以《關基保護要求》為綱,ADR 對關鍵信息基礎設施中的 "Web 應用 " 構筑安全保障體系時,將具備更加可落地的指導要求。
邊界無限靖云甲ADR
誠如數世咨詢 ADR 能力白皮書中所述,目前國內相關領域企業數量并不多,只有個別企業明確提出了 ADR 這一概念,而邊界無限就是這么一家將 RASP 技術提升至 ADR 的安全新銳,并憑借超強的技術前瞻性和對 ADR 的專注而入選 ADR 能力白皮書,并且成為國內唯一被推薦的 ADR 代表廠商,其自主研創的靖云甲 ADR 更是被業界稱為應用的 " 免疫血清 "。
邊界無限副總裁、產品總負責人沈思源介紹說,靖云甲 ADR 基于 RASP 技術,以 Web 應用為核心,以 RASP 為主要安全能力切入點,打造 Web 應用全方位安全檢測與響應的解決方案,是邊界無限幫助用戶構建云原生時代安全基礎設施體系的起點和戰略支點,更是 " 靈動智御 " 理念的實踐。靖云甲 ADR 引入多項前瞻性的技術理念,通過對應用風險的持續檢測和安全風險快速響應,幫助企業應對來自業務增長、技術革新和基礎設施環境變化所產生的等諸多應用安全新挑戰。
邊界無限靖云甲 ADR 擁有資產管理、入侵檢測、漏洞管理和內存馬防御等核心功能,具備免重啟、采樣決策分離、IT 部署架構、性能全面領先等核心優勢,其應用場景為業務在線修復、實戰攻防演練、惡意應用攻擊和集團應用安全建設能力等。
具體來說,在流量安全層面,邊界無限靖云甲 ADR 基于網格化流量采集,通過聯動應用端點數據、應用訪問數據,高效準確防御 0day 漏洞利用、內存馬注入等各類安全威脅;在數據安全方面通過數據審計、治理、脫敏等安全技術,有效實現數據安全風險態勢的把控。在為企業提供全面的應用安全保障的同時,ADR 通過虛擬補丁、漏洞威脅情報、訪問控制等運營處置手段,有效提高安全運營的事件處置效率。這順應了時下流行的安全技術趨勢,也滿足了廣大政企客戶的現實安全需求。
邊界無限靖云甲 ADR 擁有精準細化的資產清點、緊跟形式的安全研究、海量可靠的漏洞運營、輕量無感的性能損耗等優點,尤其是在應用資產管理、供應鏈安全、API 資產學習層面,表現優異。靖云甲 ADR 跨 IT 架構統計應用資產,實現安全能力同步管控,為應用提供安全風險評估;動態采集應用運行過程中的組件加載情況,快速感知資產動態,全面有效獲知供應鏈資產信息;自主學習流量 + 應用框架,具體來說,靖云甲 ADR 會通過插樁對應用內部框架定義的 API 方法以及應用流量進行 API 全量采集,同時利用 AI 檢測引擎請求流量進行持續分析,自動分析暴露陳舊、敏感數據等關鍵問題。
此外,邊界無限靖云甲 ADR 采用 " 主被動結合 " 雙重防御機制,對外基于 RASP 能力對內存馬的注入行為進行有效防御,對內通過建立內存馬檢測模型,通過持續分析內存中存在的惡意代碼,幫助用戶解決掉埋藏內存中的 " 定時炸彈 "。針對內存中潛藏的內存馬,靖云甲 ADR 提供了一鍵清除功能,可以直接將內存馬清除,實現對內存馬威脅的快速處理。靖云甲 ADR 還可以通過主動攔截 + 被動掃描,有效阻斷內存馬的注入;對已經被注入的內存馬提供源碼和特征檢測信息,無需重啟應用即可一鍵清除。另外,靖云甲 ADR 采用 "attach" 等方式注入 agent,無需重啟直接更新,以減少對業務運行的干擾。
截至目前,邊界無限已與關鍵基礎設施重要行業和領域的數十家客戶達成業務合作,相信隨著 RASP 以及 ADR 技術的進一步成熟,邊界無限將幫助各運營單位構建關鍵信息基礎設施整體應用防控體系,不斷提升關鍵信息基礎設施安全應用防護能力。






