ارزیابی تابآوری برنامه کاربردی وب در برابر حملات منعخدمت سیلابی در لایه کسب و کار
نویسندگان
1 مجتمع فناوری اطلاعات، ارتباطات و امنیت - دانشگاه صنعتی مالک اشتر
2 مجتمع فناوری اطلاعات، ارتباطات و امنیت - دانشگاه صنعتی مالک اشتر
3 دانشکده مهندسی کامپیوتر - دانشگاه صنعتی امیرکبیر
doi
چکیده
طبق گزارش IMPERVA حملات منعقد در لایه کاربرد، حدود 60 درصد از کل حملات منع خدمت را تشکیل میدهند. امروزه حملات به لایه کسب و کار منتقل شدهاند. ابزارهای تحلیل آسیبپذیری قادر به شناسایی آسیبپذیریهای لایه کسب وکار (آسیبپذیریهای مربوط به منطق) برنامهکاربردی وب نیستند. در این تحقیق راهکار جعبه سیاه برای شناسایی آسیبپذیری لایه کسب و کار برنامهکاربردی وب در مقابل حملات منعخدمت سیلابی را با نام BLDAST پیشنهاد میدهیم. هدف BLDAST ارزیابی تابآوری برنامهکاربردی وب در برابر حملات منعخدمت سیلابی در لایه کسب وکار است. BLDAST ابتدا فرایندهای کسب و کار برنامه را استخراج مینماید سپس فرایندهای کسب و کار سنگین را انتخاب میکند و در نهایت، سناریوی آزمون منعخدمت لایه کسب و کار را اجرا میکند. آزمایشها بر روی چهار برنامهکاربردی معروف نشان داد، BLDAST قادر است آسیبپذیریهای لایه کسب و کار این برنامهها را شناسایی کند. علاوه بر این نشان دادیم که مهاجم در حملات لایه کسب و کار میتواند با مصرف تنها یک در صد از منابع خود در قیاس با حملات لایههای دیگر، سیستم هدف را شکست دهد. بنابراین حملات لایه کسب وکار بسیار خطرناک هستند که BLDAST قادر به شناسایی آسیبپذیری برنامههایکاربردی در برابر این حملات است.