在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

避免邊緣的數據安全漏洞

王晾其 ? 來源:ws2165946 ? 作者:ws2165946 ? 2022-07-19 17:04 ? 次閱讀

數據越來越多地在敵對領土上傳輸或存儲在網絡邊緣。需要在工業、運營技術和物聯網 (IoT) 環境中保護關鍵運營數據或知識產權。

以前存儲在“防火墻后面”的專有系統中的信息在傳輸和存儲在可以分析的地方時更有價值。通常,這意味著使用公共云服務和內容交付網絡。

在所有這些情況下,都存在可能危及數據安全的常見錯誤,但大多數都是可以避免的。

超越密碼

事件處理報告表明,憑據收集是一種經常用于惡意訪問企業系統的策略。

由于防火墻、氣隙和專有計算環境,人們普遍認為工業環境不受憑證收集的影響。在工業環境中普遍存在的商業計算系統難以更新,這使得它們容易受到憑證收集攻擊。

pYYBAGLPBZeAYou0AAd8PTp5Z7M523.png


杰森·索羅科

如果沒有多重身份驗證,任何強度的用戶名/密碼組合都不應被視為安全。不幸的是,并非所有的 MFA 都是平等的。諸如硬令牌之類的較舊形式很難在現代多應用程序環境中提供并且使用起來很麻煩。包括銀行在內的許多組織通常使用 SMS 文本消息來發送一次性密碼,但對于那些被誘騙下載將 SMS 消息重定向到攻擊者的惡意軟件的 Android 用戶來說,卻發現了它們的弱點。這些步驟現在已被美國國家標準與技術研究院 (NIST)推薦為不推薦使用的 MFA 方法。

主要問題源于使用默認(也稱為靜態)用戶名/密碼身份驗證。攻擊者在閉路攝像頭和其他物聯網設備中找到容易的目標,并使用這些易受攻擊的設備對主要互聯網服務執行拒絕服務 (DOS) 攻擊。作為回應,加州通過了最初的物聯網安全立法,以直接應對 2016 年Mirai 僵尸網絡攻擊。

課程?需要強身份驗證來抵御針對弱靜態憑據的攻擊。至少,應該可以更改靜態憑據,例如購買時 IoT 設備隨附的默認用戶名/密碼。最新版本的物聯網安全措施,包括提議的英國物聯網安全法案和澳大利亞的物聯網安全立法,走得更遠。他們提出了比用戶名/密碼更動態的身份驗證機制,以及物聯網設備供應商的其他重要安全考慮。

至于身份和訪問管理 (IAM),需要進行的更改是工業環境中的 VPN 訪問。憑證薄弱的 VPN 通常是“過度特權”的,并且對它們的訪問權被隨意分配給承包商。“最小特權”原則是網絡安全中的一個關鍵概念。

不是每個人都應該擁有完全的管理員或永久權限;最好創建僅具有完成工作所需的最低權限的 IAM 角色,然后在完成后撤銷它們。如果憑據被盜,這可以減少攻擊者可能造成的潛在破壞。VPN 用戶還應考慮使用僅具有必要權限的憑據,以確保這些網絡使用客戶端證書進行身份驗證,而不僅僅是用戶名/密碼組合。

pYYBAGLPBa6APBrOAA4nSdDujn0972.png

安全盡職調查還需要仔細管理 SSH 密鑰——這很少見。許多沒有到期日期,并且通常存儲在不安全的地方。考慮使用商業 SSH 或 Secure Shell 管理工具,該工具可以將密鑰包裝在證書中,并帶有可以存儲在安全計算環境中的策略。

隨著公共云服務越來越受歡迎,安全紀律應該成為首要考慮因素。假設數據和操作系統默認受到保護是錯誤的。此外,考慮對靜態和傳輸中的數據進行加密。通過使用公鑰基礎設施加密證書,可以安全地存儲數據。通過傳輸層安全協議的相互身份驗證通過創建通信流經的加密隧道來保護系統和連接它們的網絡。

可以和不能

控制器區域網絡 (CAN) 數據通常被移動到眾多邊緣服務器,以實現高效和快速的分發。這種技術已經使用了多年,以分布式拒絕服務保護的形式增強了安全性。缺點是對數據的控制較少。

據報道,英特爾遭受了超過 20 GB 的源代碼和專有數據的泄露。據報道,攻擊者通過 CAN 獲取數據,用于提高 Web 應用程序性能。數據從服務器傳輸到 CAN,使數據分發更加高效。安全配置問題可能是英特爾違規的根本原因。

不幸的是,許多組織可能沒有意識到使用 CAN 的安全隱患。如果數據被認為是安全的,因為它位于防火墻后面,但出于性能目的而被復制到企業環境之外,則安全隱患很大。同樣,假設數據和操作系統默認受到保護是錯誤的。值得慶幸的是,可以通過更好的安全配置和數據加密來緩解這些問題。

存儲在電子郵件服務器中的 IP

索尼在 2014 年遭受了一次泄露,其中數百 TB 的數據被盜。民主黨全國委員會服務器兩次違規都導致維基解密公開提供敏感電子郵件。索尼首席執行官被解雇;DNC 黑客事件改變了選舉進程。

共享運營數據的工業公司同樣容易受到攻擊。使用 S/MIME 證書的電子郵件加密解決了許多問題。證書管理和自動化解決了以前與 S/SMIME 電子郵件加密相關的問題,包括設備配置和證書托管,以防證書丟失。

與加密一起,電子郵件簽名是驗證消息的重要方法,這對于防御社會工程有很大的好處。冒充同事但沒有 S/MIME 證書的人很容易從正確 S/MIME 簽名的電子郵件中脫穎而出。

零信任

NIST 最近發布了其零信任架構指南的最終版本。工業和運營技術組織、物聯網供應商和消費者應注意該指南的原則。隨著公共云使用量的增長以及資源轉移到傳統防火墻之外,最佳實踐是將每個數字資產都視為處于敵對網絡中。這對于遠程工作尤其重要。

上面提到的所有數據泄露都有一個共同的問題:過于信任。

零信任模型假設每個數字資產都需要被視為自己的網絡邊緣,必須保護自己的身份。這就是需要技術融合的地方,從現代 IAM 和公鑰基礎設施到配置和管理身份。然后是使授權規則可擴展的策略引擎。

零信任強調最小特權原則,這對于工業和運營技術至關重要。是時候結束關于防火墻后環境的傳統假設了。

在操作環境中,攻擊顯示了氣隙的概念,“通過默默無聞的安全”都是神話。在攻擊者之前確定系統是否暴露于公共 Internet 至關重要。

您的運營網絡中是否有通過內置 Web 服務器配置的控制器?該網絡服務器是否以弱密碼暴露在公共互聯網上?

如果是這樣,則需要數字資產清單。公司的皇冠上的明珠在哪里,它們是如何受到保護的?同樣,不要假設它們在默認情況下受到保護。憑據薄弱、安全配置錯誤以及缺乏對風險的了解是可以修復的盲點。

— Jason Soroko 是Sectigo的首席技術官。


審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 漏洞
    +關注

    關注

    0

    文章

    204

    瀏覽量

    15401
  • 數據安全
    +關注

    關注

    2

    文章

    682

    瀏覽量

    29965
收藏 人收藏

    評論

    相關推薦

    對稱加密技術有哪些常見的安全漏洞

    對稱加密技術在實際應用中可能面臨的安全漏洞主要包括: 實現不當: 錯誤的加解密實現、弱隨機數生成器或其他邏輯錯誤都可能導致安全漏洞漏洞利用: 利用已知的弱點或攻擊手段,如理論上可行的分組攻擊或側
    的頭像 發表于 12-16 13:59 ?156次閱讀

    物聯網系統的安全漏洞分析

    設備制造商的安全意識不足 許多物聯網設備制造商在設計和生產過程中,往往忽視了安全問題,導致設備存在先天性的安全漏洞。這些漏洞可能包括弱密碼、未加密的
    的頭像 發表于 10-29 13:37 ?442次閱讀

    如何使用 IOTA?分析安全漏洞的連接嘗試

    在當今數字化世界中,網絡安全變得至關重要。本文將探討如何利用流量數據分析工具來發現和阻止安全漏洞和惡意連接。通過分析 IOTA 流量,您可以了解如何識別不當行為,并采取適當的措施來保護您的網絡和
    的頭像 發表于 09-29 10:19 ?280次閱讀
    如何使用 IOTA?分析<b class='flag-5'>安全漏洞</b>的連接嘗試

    漏洞掃描一般采用的技術是什么

    漏洞掃描是一種安全實踐,用于識別計算機系統、網絡或應用程序中的安全漏洞。以下是一些常見的漏洞掃描技術: 自動化漏洞掃描 : 網絡掃描 :使用
    的頭像 發表于 09-25 10:27 ?403次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的
    的頭像 發表于 09-25 10:25 ?458次閱讀

    SDV三大關鍵應用的安全考慮因素

    構成重大挑戰。MITRE 通用漏洞披露 (CVE) 數據庫[1]接連披露了新的汽車漏洞,而這一數字還在逐年攀升。為了避免安全漏洞造成嚴重影響
    的頭像 發表于 09-05 15:45 ?2108次閱讀

    從CVE-2024-6387 OpenSSH Server 漏洞談談企業安全運營與應急響應

    ,黑客已經發現并利用的安全漏洞。這類漏洞的危害極大,往往會給企業帶來嚴重的安全威脅和經濟損失。 近日,OpenSSH曝出了一起嚴重的0day漏洞,引起了全球范圍內的廣泛關注。OpenS
    的頭像 發表于 07-10 10:29 ?1547次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談企業<b class='flag-5'>安全</b>運營與應急響應

    小米科技高級安全專家:智能汽車Tbox安全漏洞分析

    GeekPwn和汽車安全比賽并榮獲多項大獎。精通IOT、移動端和車聯網安全。在車聯網安全體系建設和漏洞挖掘上有著豐富的安全經驗和深入的研究。
    的頭像 發表于 05-27 14:31 ?1284次閱讀
    小米科技高級<b class='flag-5'>安全</b>專家:智能汽車Tbox<b class='flag-5'>安全漏洞</b>分析

    Adobe修復35項安全漏洞,主要涉及Acrobat和FrameMaker

    值得關注的是,Adobe對Acrobat及Acrobat Reader軟件的漏洞修復最為重視,共修復了12個漏洞,其中9個為“遠程執行代碼”嚴重漏洞,主要由RAM的“Use After Free”類型
    的頭像 發表于 05-16 15:12 ?759次閱讀

    PuTTY等工具曝嚴重安全漏洞:可還原私鑰和偽造簽名

    據報道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。僅需使用60個簽名,攻擊者即可還原私鑰。為應對此風險,官方更新推出0.81版本,呼吁使用者盡快升級。
    的頭像 發表于 04-18 10:06 ?707次閱讀

    微軟修復兩個已被黑客利用攻擊的零日漏洞

    此次更新的精英賬號“泄露型”安全漏洞(代號:CVE-2024-26234)源于代理驅動程序欺騙漏洞。蘿卜章利用可信的微軟硬件發布證書簽名惡意驅動程序。
    的頭像 發表于 04-10 14:39 ?581次閱讀

    iOS 17.4.1修復兩安全漏洞,涉及多款iPhone和iPad

     據報道,iOS/iPadOS17.4.1主要解決了Google Project Zero團隊成員Nick Galloway發現并報告的兩大安全漏洞(CVE-2024-1580)。
    的頭像 發表于 03-26 10:47 ?772次閱讀

    物聯網邊緣設備安全:IIoT安全的硬件解決方案

    IIoT環境中存在的安全漏洞可能會給犯罪分子以可乘之機,終將導致企業機密泄露或敏感數據丟失,比如產品制造藍圖或關鍵業務信息等。
    發表于 02-28 09:25 ?771次閱讀
    物聯網<b class='flag-5'>邊緣</b>設備<b class='flag-5'>安全</b>:IIoT<b class='flag-5'>安全</b>的硬件解決方案

    蘋果承認GPU存在安全漏洞

    蘋果公司近日確認,部分設備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagination制造的多種圖形處理器。根據報告,iPhone 12和M2 MacBook Air等設備也受到了這一
    的頭像 發表于 01-18 14:26 ?707次閱讀

    源代碼審計怎么做?有哪些常用工具

    。 3、CodeQL:在 CodeQL 中,代碼被視為數據安全漏洞則被建模為可以對數據庫執行的查詢語句。 4、SonarQube:是一個用于代碼質量管理的開源平臺,用于管理源代碼的質量。 在審計源代碼
    發表于 01-17 09:35
    主站蜘蛛池模板: 天天操天天爽天天射| 在线视免费频观看韩国aaa| www.成人在线| 狠狠色狠狠色| 国模私拍在线视频| 成人淫片| qyule亚洲精品| 中文天堂网在线www| 午夜网站免费版在线观看| 久久永久免费| 婷婷5月天| 四虎精品影院永久在线播放| 卡一卡二卡三国色天香永不失联| 成人国产亚洲欧美成人综合网| 天天夜夜操| 欧美jizz大又粗| 失禁h啪肉尿出来高h受| 亚洲情a成黄在线观看| 爱婷婷网站在线观看| 午夜久久久久久网站| 日本精品视频一视频高清| 国产免费高清视频在线观看不卡 | 欧美性猛交aa一级| 一个色在线视频| 色福利视频| 国产视频一二| 午夜国产视频| 高颜值露脸极品在线播放| 国产看午夜精品理论片| h黄网站| 国产叼嘿网站免费观看不用充会员| 免费视频在线看| 亚洲 欧美 91| 日本精品卡一卡2卡3卡四卡三卡 | 午夜无码国产理论在线| 国产高清免费在线观看| 老师啊灬啊灬用力啊快224视频| 色资源窝窝全色| 色视频网址| 日韩欧美视频一区| 青青草国产三级精品三级|