GSS資安電子報0201期【Digital.ai 軟體防護 (Arxan) 提供防護、監控與即時反應的資安方案】

2022年九月12日(一) AM 09:00
翻譯及整理:叡揚資訊 資訊安全事業處

 

  Digital.ai 平台讓您建置安全軟體(Build Secure Software),並透過全面監控與即時反應,維護軟體安全性。

201 01

 

防護
  在程式編譯(compile)慣階段使用 Arxan 進行程式碼加密與混淆,可使應用程式更加安全。藉由簡單的設定 Arxan「安全防護藍圖」,可提供應用程式客製化不同的防禦與使用情境。而透過 Arxan 防禦後的應用程式,每次防禦後的內容皆為獨一無二的可執行程式碼。

監控
  受到 Arxan 安全防護的應用程式,將內建自動通報與告警機制,這些安全機制使你瞭解應用程式是否正在遭受攻擊或處於不安全的環境,以及這些事件發生的時間與內容,且每當應用程式碼遭到逆向工程或程式變更時,都會收到通知。

即時反應
  透過 Arxan 即時反應措施可進行主動防禦與告警,並藉此阻撓駭客攻擊事件並停止其惡意行為,這些反應措施包括在應用程式運作之前強制執行身份驗證或客製化反應動作。例如:關閉應用程式功能、變更執行程式流程或在緊急的情況下您也能夠選擇直接關閉應用程式。

 

保護在手機、網站、桌面和伺服器上的應用程式
  無論將應用程式部署在手機、網站、桌面與主機,Digital.ai 皆能夠幫助您建置更安全的軟體,讓應用程式持續受到保護。

一、手機應用程式
  許多廣為人知的企業都有提供相對應的 App 程式服務,此 App 程式內包含著如何存取企業資料的呼叫方式(包括機敏資料和主機 IP 位置)。

Digital.ai 保護你的應用程式
  針對威脅提供防護、監控、即時反應並支援下列情境:

  • Android Native/Ap

  • iOS Native

  • Java Bytecode

  • JavaScript

 201 02

 

二、網站應用程式
  Web 程式碼特別容易遭到漏洞利用,這是因為約 98% 的網站都使用 JavaScript。除非得到適當保護,否則 JavaScript 很容易遭到攔截、查看邏輯及竊取機敏資料。

  網路應用程式防火牆(WAF)無法防護在瀏覽器運作時的程式碼。Web 程式碼若遭受駭客破解攻擊,例如:Magecart / formjacking 攻擊,其會透過偽裝成已授權的交易而使其攻擊看似合法,駭客便可以繞過 WAF 和其他傳統的安全監控與防禦措施。

Digital.ai 提供全面性防禦
  Web 服務程式的安全策略,包括:

  • 用戶端防護措施

  • 即時監控與警報

  • 針對駭客的不同攻擊階段即時反應,包括從網站分析到實際弱點利用與攻擊行為

  

三、桌面端(Desktop)與伺服器端(Server)的應用程式
  使用 Digital.ai 防護,可以保護桌面環境工作站(desktop workstations)或伺服器端安裝的應用程式,使其避免受到駭客攻擊與漏洞利用。

>> 支援的作業系統(OSes):

  • MacOS(including watchOS and tvOS)
  • Windows

  • Linux Intel

  • Linux ARM

 

>> 支援的程式語言(languages):

  • C/C++*/C# (Windows / .NET)
  • C/C++*/Objective C/Swift(MacOS)

  • C/C++*(Linux)

 

>> 支援的編譯器(compilers):

  • Visual Studio(Windows)
  • Xcode(MacOS)

  • gcc & clang(Linux)

201 03

 

 

受到全球企業領導者的信賴
  Digital.ai 的客戶群包括全球前十大遊戲公司的其中四家、前十大銀行的其中四家,以及全世界前三大串流媒體公司之一。

一、遊戲業
  Digital.ai 保護知名的線上版與離線版手機遊戲。猖獗的遊戲作弊行為會惡化遊戲玩家的使用體驗,有 77% 的遊戲玩家表示,如果他們覺得如果遊戲持續存在不公平的行為,他們會選擇停止繼續玩此款遊戲。

  舉例來說,在一家大型歐洲手機遊戲公司裡,Digital.ai App Security 提供程式碼加密混淆與反篡改技術,使遊戲同時也受到保護,避於遭受遊戲篡改及逆向工程攻擊,並且在遊戲進行中 Digital.ai App Security 即時識別出哪些帳號正在使用作弊軟體,並可將此遊戲停止。

受保護的應用程式

  • 預防程式漏洞利用、篡改與駭客攻擊,以保持 APP 應用程式執行時的程式完整性
  • 保護重要的應用程式內容資產(IP),避免受到駭客逆向工程、盜竊與「clone」(複製)等相關應用程式的攻擊
  • 降低惡意注入攻擊和敏感資料暴露的風險

 

二、金融服務業
  一旦金融相關的應用程式遭受資安事件,企業往往面臨的不僅是昂貴的違規罰款和處罰,其亦將遭受多種形式的二次損失,包括:

  • 相關補償措施費用
  • 客戶不斷流失
  • 帳戶資產損失
  • 品牌聲譽受損

  透過使用 Digital.ai 的應用程式安全解決方案可避開上述所有的損失(包括無法估計的品牌聲譽損失)。

  >> 避免應用程式在不安全與非有效授權的環境中執行

  >> 加強聯邦財務機構檢查委員會(FFIEC)的合規,保護重要的客戶資料

  >> 保護後端系統,避免入侵與滲透攻擊

201 05

 

三、健康照護業
  Digital.ai 協助保護醫療保健領域的服務提供商及軟體開發商,其全面性的應用程式防護,避免在受到攻擊的手機、網路、桌面環境與與伺服器中執行而遭到核心邏輯與程式曝露及滲透攻擊。

  Digital.ai 同時也可保護連線的醫療裝置。在2016 年美國醫療資訊暨管理系統協會 ( HIMSS ) 醫療裝置安全工作小組的報告中,美國醫院大約有一千萬台到一千五百萬台連線的醫療裝置,平均每張病床有 10-15 台裝置。每個醫療裝置在未受到應有的保護的情況下,都會為它們所連接的後端系統與資訊帶來安全風險。

  Digital.ai 使用雙管齊下的作法來保護這些應用程式,以及使用這些應用程式的裝置:

  1. 加密混淆應用程式碼

  2. 使用安全防護金鑰,確保手機應用程式及伺服器之間的安全通訊

  Digital.ai 是唯一獲得 ISO 13485 認證的應用程式安全解決方案廠商,符合醫療器材業的規範。

201 04

 

使用真正的 DevSecOps 輕鬆整合敏捷(Agile)和 DevOps
  建置安全軟體解決方案,整合了應用程式安全性,可達成真正的 DevSecOps ,並且在不損及安全性或應用程式完整性的情況下,維持其發佈速度。使用安全防護藍圖,針對各個新版本實施加密混淆技術,以透過保護原始程式碼。

 

在程式編譯打包時導入安全性,可提供軟體發佈自動化
  使用自動化解決方案,可整合企業內部的專有發佈流程,以減少 DevSecOps 問題與瓶頸。

 

 

Digital.ai 不同之處
  
Digital.ai 運用 AI 驅動的 DevOps 平台加速數位轉型。在整個軟體生命週期中,Digital.ai 統合保護與自動生成的預測洞察報告,使讓團隊能持續交付更高品質與安全性的軟體,並能持續推動創新以尋找新的市場機會,提高商業價值Digital.ai 平台提供業界領先的企業敏捷 ( Agile ) 規劃、DevOps、新一代AI驅動的分析與指標。Digital.ai 的解決方案使企業能夠串起整套開發流程,並透過數據分析來制定決策。

 

無與倫比的智慧
  
在產品生命週期各階段的整合與流程自動化,Digital.ai 平台可謂無人能及。其使用最先進的人工智慧功能,加速變更管理,並在持續探索流程優化的過程中,能夠即時看見與分析威脅風險。

相關文章

軟體供應鏈必學資安課題,如何拉近開發與資安的距離?

今年 IT 圈最熱門的話題之一,便是資本額達百億元以上的上市櫃公司須在年底前完成設立資安長及資安專責單位。以往資深資安人才本就難尋,如今更是炙手可熱。日前台灣資安主管聯盟的成立大會上,會長金慶柏曾指出,目前全台資安人才缺口超過 4 萬人!既然對外招募不容易,那麼從企業內部培養資安人才、提升人員資安意識便是另一途徑。
2022/06/17

數位政府、開放金融 (open banking)、 數位生態圈 你準備好了嗎?

iThome: https://www.ithome.com.tw/pr/125569 叡揚資訊攜手 Axway 帶領客戶進行數位轉型。 由左至右:叡揚資訊系統事業處 何玉雲處長、Axway 亞太區 ...
2018/08/31