企业信息安全要务扼杀安全隐患
来源:互联网 时间: 2023-06-05 10:01:14 300 人看过

细微的失误往往会导致极大的安全隐患

有时候一些未知或是容易被忽视的细微失误最终导致机构在攻击行为面前城门大开:服务器配置中的hash标示缺失、某个长期被遗忘的PBX用户账户或者是办公室打印机中的嵌入式Web服务都在此列。

其实我们的制约机制不能说不完善,来自规范的压力、日益增长的恶意软件戒备心以及对成为头号数据侵犯受害者的恐惧,这一切似乎都使企业不可能不注意到自身底层设备的潜在问题或是细微的配置错误。

但即便如此,当坏人以某个不起眼的薄弱环节为目标而磨刀霍霍——例如那些由于年深日久、很少用到而没有加装最新安全补丁的台式机——无知不能成为我们逃避责任的借口。攻击者只要抓住一个漏洞,即可获得在某个机构中立足的平台,进而窃取敏感数据或是组织长期计算机谍报工作。

意识到威胁的严重性了?亡羊补牢,未为晚矣。让我们看看企业常犯的一些细微但可能引发重大危险的错误,并在它们真的困扰大家之前将其扼杀在萌芽状态。

1.SSL服务器配置不当

近来似乎已经无法摆脱固有安全性薄弱的坏名声。但是,大多数SSL服务器的问题其实主要出自配置不正确,比如甚至连会话加密的功能都没用到。实际上只有大约五分之一的SSL网站为SSL进行了重写定向以保障验证机制的作用,而大约70%的SSL服务器处理验证的方式仍然是纯文本登录。尤其值得一提的是,半数以上采用的是纯文本密码提交。

以上结论来自SSL实验室所出具的一份全球性SSL调查报告,同时也是Qalys的社区项目。但其内容仍不全面:目前攻击者们完全可以在无需僵尸网络辅助的前提下进行SSL服务器拒绝服务攻击。本周一款新的黑客工具正式发布。有了它,攻击者们能够从一台笔记本或其它计算机上利用SSL重议功能实现面向SSL服务器的DoS攻击。

那些糊里糊涂将SSL重议功能设为启用的机构在这种攻击面前可谓“人为刀俎,我为鱼肉”,而该攻击也以THC-SSL-DOS工具的名头日趋流行。安全专家声称,Web服务器上的SSL重议功能其实没什么实际用处,因此建议大家一律加以禁用就对了。

但nCircle公司安全研究及开发部门经理TylerRegly却认为,单纯禁用是种被动的对策,目前仍然没有一套能够抵御攻击的实际解决方案。因为“这就是该协议自身的工作方式,”他评论道。Regly指出,此类DoS攻击是SSL机制崩坏的又一明证。“我们需要一套更好的机制,”他说。

2.忽略某个具备高权限却极少使用的账户

许多机构都没有锁定某些能够直接登录的管理账户,这使得攻击者有机可乘。但除此之外,还有不少被忽略掉或是很少使用的高权限账户,它们的存在本身就是安全机制的重大隐患。

一家素以高安全保障机制与管理员账户保护得力著称的财富五百强金融服务公司,近来就被一个长期丢在某台西门子Rolm程控交换机中落灰的区域管理员账户弄得狼狈不堪:这个权限极高的账户是被TrstwaveSpiderLabs发现并被用于进行参透测试。小小的疏忽如今却成为攻克企业网络那森严戒备的一枚穿甲弹。他们使用该账户建立克隆的服务台语音信箱,并在求助者来电咨询时通过社交手段获取对应的验证信息。假冒IT服务台工程师的Havelt很轻松就得到了一个VPN用户的用户名及双要素验证令牌的密码,进而完成了VPN连接的长效化工作。

正是上述失误,让整个企业的人力资源、金融与财富管理传输系统以及其它各类敏感信息通通暴露在攻击者面前。

“事情的起因细微且易被忽视,但一旦威胁出现,事态就会像滚雪球那样一发而不可收拾,”RobHavelt说道。他是TrstwaveSpiderLabs的渗透测试部门主管,主要负责为公司的金融服务类客户提供测试服务。“起因往往是这样:万年不变的主题,某个默认账户连带默认密码被遗忘在某处。看起来没什么大不了的,但它迅速扩大……只要我们随便给别人某个级别的访问权限,他们总会发现其中的漏洞。”Havelt建议称,各机构应该审核所有设备,甚至是像PBX这样的遗留系统。“务必确保密码策略的正确执行,”他说道。在前面提到的金融服务公司案例中,PBX系统“归属于”电话沟通部门而非IT部门,这就形成了一个安全方面的断层。“在理想状态下,大家需要为任何能够接入(网络)的事物配备相关负责人,”他补充道。

3.误以为自己的VPN流量始终是安全的

只是某位用户从酒店网络连接到企业VPN上,这就要跟远程安全性扯上关系,有点危言耸听了吧?事实上,想当然地认为员工通过远程方式接入VPN的流量并不危险是“一种极其严重的错误”,NimmyReichenberg表示。他是AlgoSec公司市场与商务开发部门的副总裁。

“通过酒店网络进行工作,其中不免掺杂大量可能趁虚而入的恶意软件,并且其中很多都无法被终端的杀毒软件检测到。那么一旦这些东西获得进入许可,企业网络就准备好面对恶意软件的肆虐吧,”他解释道。“尽管不少员工经常在外地或是家中以远程方式连接到VPN,但他们很可能不具备(行之有效的)安全控制手段。”

因此尽管VPN会话在理论上经过了验证及加密,但已经受到感染的用户计算机仍然足以给企业网络带入恶意软件。如果用户计算机受到的是bot感染,那么僵尸网络也同样会侵入内部网络,Reichenberg如是说。

关键是要通过检查,首先阻止来自隔离区VPN流量,他指出。“大多数企业对此并不重视,”他接着说。“他们只检查来自不受信任的外部来源的流量,但如果流量通过VPN进入,则往往不被视为安全威胁。”

这种状况可以通过合理的防火墙策略加以解决,他建议道。

“很多人相信通过VPN的流量是安全的,但我们认为事实并非如此,”他补充说。

声明:该文章是网站编辑根据互联网公开的相关知识进行归纳整理。如若侵权或错误,请通过反馈渠道提交信息, 我们将及时处理。【点击反馈】
律师服务
2024年11月15日 12:44
你好,请问你遇到了什么法律问题?
加密服务已开启
0/500
更多经理相关文章
  • 消防安全隐患特征
    1、隐蔽性。隐患是潜藏的祸患,它具有隐蔽、藏匿、潜伏的特点,是一时不可明见的灾祸。它在一定的时间、一定的范围、一定的条件下,显现出好似静止、不变的状态,往往使一些人一时看不清楚、意识不到、感觉不出它的存在,随着时间的推移,客观条件的成熟,逐渐使隐患形成灾害。如发生在1994年1月30日的杭州天工艺苑商场火灾,起火原因就是隐蔽在商场顶棚三楼第6号家具包房内吸顶灯电源线故障引起短路打火,熔珠喷溅在下部席梦思床垫上引起可燃物而起火并蔓延所致。2、危险性。隐患是事故的先兆,而事故则是隐患存在和发展的必然结果。许多火灾隐患难以彻底消除,恶性火灾随时都会发生,无数血的教训都反复证明了这一点。2000年12月25日,河南省洛阳市东都商厦发生火灾,造成309人死亡,原因为4名无证上岗电焊工违章电焊引起的……我国一些重特大火灾事故说明:一个烟蒂、一盏灯、一个熔珠、一个违章行为、一个小小的疏忽,都有可能引起火
    2023-03-25
    73人看过
  • 消防安全隐患特征
    1、消防工作中出现的火灾隐患是指在违反消防法律、法规行为,导致火灾的可能性或在火灾时产生一定的危害。它具有哪些特征呢?1.隐蔽性。隐患是潜藏的祸患,它具有隐蔽、藏匿、潜伏的特点,是一时不可明见的灾祸。它在一定的时间、一定的范围、一定的条件下,显现出好似静止、不变的状态,往往使一些人一时看不清楚、意识不到、感觉不出它的存在,随着时间的推移,客观条件的成熟,逐渐使隐患形成灾害。如发生在1994年1月30日的杭州天工艺苑商场火灾,起火原因就是隐蔽在商场顶棚三楼第6号家具包房内吸顶灯电源线故障引起短路打火,熔珠喷溅在下部席梦思床垫上引起可燃物而起火并蔓延所致。2、危险性。隐患是事故的先兆,而事故则是隐患存在和发展的必然结果。许多火灾隐患难以彻底消除,恶性火灾随时都会发生,无数血的教训都反复证明了这一点。2000年12月25日,河南省洛阳市东都商厦发生火灾,造成309人死亡,原因为4名无证上岗电焊工
    2023-04-30
    393人看过
  • 消防安全隐患有哪些
    1、缺乏消防安全常识,防火意识薄弱存有不会发生火灾的侥幸心理,如火灾发生时没有配备灭火器或不会使用灭火器,不能及时拨打火警119电话,不会使用湿毛巾捂口鼻逃生等,没有家庭火灾应急预案和措施,一旦发生火灾惊慌失措,难以应对。2、对于家庭装修装饰材料,没有从消防安全考虑如使用木龙骨、木隔板、木吊顶等,留下潜在火灾隐患,使用可燃地板、可燃地毯、可燃窗帘等,增大原有火灾隐患,一旦出现用火用电不慎极易引发火灾。3、违章使用电器家用电器成倍增加导致用电量急剧上升,若超过原电气线路和开关的最大承载能力,极易造成打火或局部发热,从而引发火灾。另外电线长期受热、受潮、失去绝缘能力,年久失修,绝缘层老化或破损,乱接乱拉,致使电线短路,也极易引发火灾。在使用家用电器后,有些人只是将电器机身的开关关掉,而不将电线插头从插座中拔出,使电器仍处于局部通电状态,长期蓄热引起电器故障而发生起火或爆炸;家电插头布置过于集中
    2023-03-31
    488人看过
  • 暑期旅游安全隐患多
    日前,三峡市假日办组织多部门严查暑期旅游安全隐患,6月22日,旅游部门对检查情况进行通报,并发布汛期出行警示。旅游部门表示,检查中,部分景区和酒店存在缺少特种设备的安全应急预案等安全隐患。暑期是旅游的高峰时期,旅游安全事故也相应进入高发时段,其中涉水事故、交通事故将是暑期旅游安全事故的主要类型。旅游部门要求,旅行社要选择具有合法资质、车况良好的交通运营单位提供服务,签订责权明确的用车合同,导游人员要切实做好车辆安全监督工作,确保游客人身和财产安全。旅游部门提醒,游客出游应增强安全意识,要特别注意交通出行、食品卫生、水上活动等的安全;预订旅游住宿、参加团队旅游应签订合同;参加旅游要抵制低价诱惑,理性选择旅游产品。
    2023-04-24
    331人看过
  • 老年代步车安全隐患
    1、时速快、起步猛市面上号称的老年代步车车速都在40公里—50公里时速,速度极快,安全隐患极大。了解车速最直观的方法是:看车子的仪表盘。当然,配置下图中所示仪表盘的老年代步车绝对是超速的老年代步车。2、底盘高、轻、容易发生翻覆车子底盘的高低,我们从脚踏板的离地高度就可以看出。众所周知,整车底盘低的车,重心就低,行驶中车就稳,不容易翻车。相反,离地高度高的车,重心就高,行驶中的安全性就差。尤其在高速行驶中,车就容易发飘,极容易翻车。3、刹车构件单薄容易损坏这类老年代步车均为无资质的小厂或个人自行拼装。这些拼装产品,为了利益最大化,所采用的零配件均低劣便宜,安全隐患大。中消协在警示中也提到刹车构件单薄容易损坏,配置这样低劣刹车的老年代步车,加之本身车身超重,高速行驶中的惯性非常大,经常因为刹车不及而发生事故,成为真正的马路杀手。4、内部线路劣质粗糙凌乱,容易自燃低劣的配件、粗糙的加工,没有专业
    2023-03-24
    385人看过
  • 电动车安全隐患凸显
    电动自行车所带来的交通安全隐患日益凸显,随之而来的交通事故与日俱增,给城市交通和社会治安管理带来了种种问题。鉴于此,本届两会上,多位人大代表提出,应该对电动自行车管理进行立法,否则会带来很大的社会问题。自禁摩后,电动自行车便成为非法载客营运的主要工具。本届两会上,陈XX、钟X、王XX等14名代表联名提出今年两会6号议案——《关于加快深圳市电动自行车管理立法的议案》。议案提出,据保守估计,整个宝安区10个街道共有电动自行车约80万辆,约有10%主要用于非法载客营运,对电动自行车管理进行立法迫在眉睫。调查:宝安区超标电动车约10万辆自去年12月至今年1月,市人大代表陈XX、高X、罗XX、黄XX、唐XX等与义工一起做了关于深圳非机动车(电动自行车)的调查问卷。超标车约占市场20%据了解,目前销售的电动车大致有两类:符合国标的电动自行车和外形像摩托车且没有脚踏功能的超标电动车,后者的最高时速超过2
    2023-04-23
    62人看过
换一批
#公司组织结构
北京
律师推荐
    展开
    #经理
    词条

    经理是指在公司中负责管理日常事务的负责人,通常负责制定和实施公司战略、监督业务运营、管理团队、协调内外关系等。 经理需要具备一定的领导能力、管理技能和业务知识,以带领团队实现公司的目标。 经理在公司的治理结构中扮演着重要的角色,需要遵守公司... 更多>

    #经理
    相关咨询
    • 安全隐患要怎么处理
      台湾在线咨询 2022-10-31
      属于工伤的,先申报工伤事故认定,根据伤残鉴定等级结果和受伤者收入水平及个人等因素,才能确定具体赔偿项目和金额,而后再协商,无法达成一致的,可以诉讼解决,必要时,委托律师处理。
    • 物业存在安全隐患怎么办
      甘肃在线咨询 2022-03-16
      物业存在安全隐患,危及公共利益及其他业主合法权益的,责任人应当及时维修养护,消除隐患,有关业主应当给予必要配合。责任人不履行维修养护义务的,经业主大会或者业主委员会同意,可以由物业服务企业代为维修养护,所需费用由责任人承担。业主、非业主使用人在物业使用中发生权益争议的,可以要求所在地街道办事处、乡镇人民政府或者县级物业主管部门调解。
    • 公共安全隐患危害
      四川在线咨询 2022-03-16
      明知道自己的行为能带来公共安全隐患仍去实施的行为,危害大多数不特定人的利益,当然,也包括过失犯罪,有放火罪、决水罪、爆炸罪、投放危险物质罪、以危险方法危害公共安全罪、破坏交通工具罪、破坏交通设施罪、组织、领导、参加恐怖组织罪、资助恐怖活动罪、违规制造、销售枪支罪以及重大责任事故罪;强令违章冒险作业罪等犯罪。
    • 安全隐患怎么贴条
      台湾在线咨询 2022-03-01
      为您粘贴以下内容:1、采取各种方式,树立职工“我要安全”的观念“我要安全”的观念是指员工自觉遵守安全规章制度,规范自己的行为,严格执行安全操作规程。而且能够有意识反对违反安全规章制度的行为,发现安全隐患及时提出,自己工作范围内的马上进行整改。要让员工明白,自己的生命和健康不光属于自己,还属于自己的家人、亲戚朋友、整个社会。“一人安全,全家幸福”,要把这个观念灌输到每个员工的大脑里并扎根生长。可以采
    • 烟花爆竹生产企业安全事故隐患如何查
      天津在线咨询 2022-10-18
      生产企业应当建立安全风险分级管控和事故隐患排查治理双重预防机制,定期重点排查下列隐患,并建立台账: (一)工房建设是否符合烟花爆竹工程设计安全规范; (二)工(库)房使用是否符合设计用途要求; (三)生产产品是否超药量、超范围、超级别; (四)安全通道是否畅通; (五)原材料是否属于违禁药种; (六)待修机械设备内是否残存药物; (七)余废药物是否及时、安全处置; (八)试验性燃放是否安全; (九