噜噜噜综合,又色又爽又高潮免费观看,综合无码一区二区三区四区五区,中文字幕无码人妻aaa片,四虎成人精品永久网站

企業(yè)常犯的六大致命性安全失誤

核子可樂 發(fā)表于:13年02月01日 00:55 [轉(zhuǎn)載] 51CTO

  • 分享:
[導(dǎo)讀]細(xì)微的失誤往往會導(dǎo)致極大的安全隱患。有時候一些未知或是容易被忽視的細(xì)微失誤最終導(dǎo)致機(jī)構(gòu)在攻擊行為面前城門大開:服務(wù)器配置中的hash標(biāo)示缺失、某個長期被遺忘的PBX用戶賬戶或者是辦公室打印機(jī)中的嵌入式Web服務(wù)都在此列。

細(xì)微的失誤往往會導(dǎo)致極大的安全隱患。有時候一些未知或是容易被忽視的細(xì)微失誤最終導(dǎo)致機(jī)構(gòu)在攻擊行為面前城門大開:服務(wù)器配置中的hash標(biāo)示缺失、某個長期被遺忘的PBX用戶賬戶或者是辦公室打印機(jī)中的嵌入式Web服務(wù)都在此列。

其實我們的制約機(jī)制不能說不完善,來自規(guī)范的壓力、日益增長的惡意軟件戒備心以及對成為頭號數(shù)據(jù)侵犯受害者的恐懼,這一切似乎都使企業(yè)不可能不注意到自身底層設(shè)備的潛在問題或是細(xì)微的配置錯誤。

但即便如此,當(dāng)壞人以某個不起眼的薄弱環(huán)節(jié)為目標(biāo)而磨刀霍霍——例如那些由于年深日久、很少用到而沒有加裝最新安全補丁的臺式機(jī)--無知不能成為我們逃避責(zé)任的借口。攻擊者只要抓住一個漏洞,即可獲得在某個機(jī)構(gòu)中立足的平臺,進(jìn)而竊取敏感數(shù)據(jù)或是組織長期計算機(jī)諜報工作。

意識到威脅的嚴(yán)重性了?亡羊補牢,未為晚矣。讓我們看看企業(yè)常犯的一些細(xì)微但可能引發(fā)重大危險的錯誤,并在它們真的困擾大家之前將其扼殺在萌芽狀態(tài)。

1.SSL服務(wù)器配置不當(dāng)

近來似乎已經(jīng)無法擺脫固有安全性薄弱的壞名聲。但是,大多數(shù)SSL服務(wù)器的問題其實主要出自配置不正確,比如甚至連會話加密的功能都沒用到。實際上只有大約五分之一的SSL網(wǎng)站為SSL進(jìn)行了重寫定向以保障驗證機(jī)制的作用,而大約70%的SSL服務(wù)器處理驗證的方式仍然是純文本登錄。尤其值得一提的是,半數(shù)以上采用的是純文本密碼提交。

以上結(jié)論來自SSL實驗室所出具的一份全球性SSL調(diào)查報告,同時也是Qualys的社區(qū)項目。但其內(nèi)容仍不全面:目前攻擊者們完全可以在無需僵尸網(wǎng)絡(luò)輔助的前提下進(jìn)行SSL服務(wù)器拒絕服務(wù)攻擊。本周一款新的黑客工具正式發(fā)布。有了它,攻擊者們能夠從一臺筆記本或其它計算機(jī)上利用SSL重議功能實現(xiàn)面向SSL服務(wù)器的DoS攻擊。

那些糊里糊涂將SSL重議功能設(shè)為啟用的機(jī)構(gòu)在這種攻擊面前可謂"人為刀俎,我為魚肉",而該攻擊也以THC-SSL-DOS工具的名頭日趨流行。安全專家聲稱,Web服務(wù)器上的SSL重議功能其實沒什么實際用處,因此建議大家一律加以禁用就對了。

但nCircle公司安全研究及開發(fā)部門經(jīng)理Tyler Reguly卻認(rèn)為,單純禁用是種被動的對策,目前仍然沒有一套能夠抵御攻擊的實際解決方案。因為"這就是該協(xié)議自身的工作方式,"他評論道。

Reguly指出,此類DoS攻擊是SSL機(jī)制崩壞的又一明證。"我們需要一套更好的機(jī)制,"他說。

2.忽略某個具備高權(quán)限卻極少使用的賬戶

許多機(jī)構(gòu)都沒有鎖定某些能夠直接登錄的管理賬戶,這使得攻擊者有機(jī)可乘。但除此之外,還有不少被忽略掉或是很少使用的高權(quán)限賬戶,它們的存在本身就是安全機(jī)制的重大隱患。

一家素以高安全保障機(jī)制與管理員賬戶保護(hù)得力著稱的財富五百強金融服務(wù)公司,近來就被一個長期丟在某臺西門子Rolm程控交換機(jī)中落灰的區(qū)域管理員賬戶弄得狼狽不堪:這個權(quán)限極高的賬戶是被Trustwave SpiderLabs發(fā)現(xiàn)并被用于進(jìn)行參透測試。小小的疏忽如今卻成為攻克企業(yè)網(wǎng)絡(luò)那森嚴(yán)戒備的一枚穿甲彈。他們使用該賬戶建立克隆的服務(wù)臺語音信箱,并在求助者來電咨詢時通過社交手段獲取對應(yīng)的驗證信息。假冒IT服務(wù)臺工程師的Havelt很輕松就得到了一個VPN用戶的用戶名及雙要素驗證令牌的密碼,進(jìn)而完成了VPN連接的長效化工作。

正是上述失誤,讓整個企業(yè)的人力資源、金融與財富管理傳輸系統(tǒng)以及其它各類敏感信息通通暴露在攻擊者面前。

"事情的起因細(xì)微且易被忽視,但一旦威脅出現(xiàn),事態(tài)就會像滾雪球那樣一發(fā)而不可收拾,"Rob Havelt說道。他是Trustwave SpiderLabs的滲透測試部門主管,主要負(fù)責(zé)為公司的金融服務(wù)類客戶提供測試服務(wù)。"起因往往是這樣:萬年不變的主題,某個默認(rèn)賬戶連帶默認(rèn)密碼被遺忘在某處?雌饋頉]什么大不了的,但它迅速擴(kuò)大……只要我們隨便給別人某個級別的訪問權(quán)限,他們總會發(fā)現(xiàn)其中的漏洞。"Havelt建議稱,各機(jī)構(gòu)應(yīng)該審核所有設(shè)備,甚至是像PBX這樣的遺留系統(tǒng)。"務(wù)必確保密碼策略的正確執(zhí)行,"他說道。在前面提到的金融服務(wù)公司案例中,PBX系統(tǒng)"歸屬于"電話溝通部門而非IT部門,這就形成了一個安全方面的斷層。"在理想狀態(tài)下,大家需要為任何能夠接入(網(wǎng)絡(luò))的事物配備相關(guān)負(fù)責(zé)人,"他補充道。

3.誤以為自己的VPN流量始終是安全的

只是某位用戶從酒店網(wǎng)絡(luò)連接到企業(yè)VPN上,這就要跟遠(yuǎn)程安全性扯上關(guān)系,有點危言聳聽了吧?事實上,想當(dāng)然地認(rèn)為員工通過遠(yuǎn)程方式接入VPN的流量并不危險是"一種極其嚴(yán)重的錯誤",Nimmy Reichenberg表示。他是AlgoSec公司市場與商務(wù)開發(fā)部門的副總裁。

"通過酒店網(wǎng)絡(luò)進(jìn)行工作,其中不免摻雜大量可能趁虛而入的惡意軟件,并且其中很多都無法被終端的殺毒軟件檢測到。那么一旦這些東西獲得進(jìn)入許可,企業(yè)網(wǎng)絡(luò)就準(zhǔn)備好面對惡意軟件的肆虐吧,"他解釋道。"盡管不少員工經(jīng)常在外地或是家中以遠(yuǎn)程方式連接到VPN,但他們很可能不具備(行之有效的)安全控制手段。"

因此盡管VPN會話在理論上經(jīng)過了驗證及加密,但已經(jīng)受到感染的用戶計算機(jī)仍然足以給企業(yè)網(wǎng)絡(luò)帶入惡意軟件。如果用戶計算機(jī)受到的是bot感染,那么僵尸網(wǎng)絡(luò)也同樣會侵入內(nèi)部網(wǎng)絡(luò),Reichenberg如是說。

關(guān)鍵是要通過檢查,首先阻止來自隔離區(qū)VPN流量,他指出。"大多數(shù)企業(yè)對此并不重視,"他接著說。"他們只檢查來自不受信任的外部來源的流量,但如果流量通過VPN進(jìn)入,則往往不被視為安全威脅。"

這種狀況可以通過合理的防火墻策略加以解決,他建議道。

"很多人相信通過VPN的流量是安全的,但我們認(rèn)為事實并非如此,"他補充說。

[責(zé)任編輯:韓蕊]
Ruby
SAP分享了多年來對企業(yè)運營變革的洞察,以及SAP Business Suite powered by HANA如何推動企業(yè)在對業(yè)務(wù)影響最小的情況下向?qū)崟r企業(yè)轉(zhuǎn)型,從而幫助企業(yè)實現(xiàn)更睿智的業(yè)務(wù)創(chuàng)新、更快速的業(yè)務(wù)流程和更簡化的業(yè)務(wù)交互。發(fā)布會現(xiàn)場,SAP公司宣布,中國最大的瓶裝水生產(chǎn)商——農(nóng)夫山泉成為基于 SAP HANA 的SAP Business Suite在中國的首家客戶。
官方微信
weixin
精彩專題更多
存儲風(fēng)云榜”是由DOIT傳媒主辦的年度大型活動;仡2014年,存儲作為IT系統(tǒng)架構(gòu)中最基礎(chǔ)的元素,已經(jīng)成為了推動信息產(chǎn)業(yè)發(fā)展的核心動力,存儲產(chǎn)業(yè)的發(fā)展邁向成熟,數(shù)據(jù)經(jīng)濟(jì)的概念順勢而為的提出。
華為OceanStor V3系列存儲系統(tǒng)是面向企業(yè)級應(yīng)用的新一代統(tǒng)一存儲產(chǎn)品。在功能、性能、效率、可靠性和易用性上都達(dá)到業(yè)界領(lǐng)先水平,很好的滿足了大型數(shù)據(jù)庫OLTP/OLAP、文件共享、云計算等各種應(yīng)用下的數(shù)據(jù)存儲需求。
聯(lián)想攜ThinkServer+System+七大行業(yè)解決方案驚艷第十六屆高交會
 

公司簡介 | 媒體優(yōu)勢 | 廣告服務(wù) | 客戶寄語 | DOIT歷程 | 誠聘英才 | 聯(lián)系我們 | 會員注冊 | 訂閱中心

Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技術(shù)有限公司 版權(quán)所有.