已知漏洞依然可怕

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:maenzehai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  你知道吗,已知的大量攻击针对的都是几年前就已经存在的安全漏洞。因此,企业不仅要时刻注意新出现的安全威胁,而且要采取必要的最基本的安全策略和措施,尽量避免已知漏洞带来的安全威胁。惠普近日发布了《2015年网络风险报告》。惠普安全调查部门每年都会针对企业用户进行安全调查,并发布这样一本报告。
  《2015年网络风险报告》反映出一个核心问题:人们熟知的问题和错误配置是2014年最可怕的安全威胁。
  打补丁不可少
  现在,黑客并不是一找到安全漏洞就直接攻破并获得利益,而是找到漏洞后便“潜伏”下来,以控制为目的,抓住漏洞反复利用,以便长期获利。
  “现在的黑客攻击不再以致系统崩溃为主要目的,而是长期攻击漏洞。”惠普公司企业安全产品北亚区总经理姚翔举例说,“这就像是小偷拿到了房间的钥匙,偷窃后不露任何痕迹,以后可以想来就来。这就叫以控制为目的。”
  惠普《2015年网络风险报告》显示,44%的已知攻击是针对2~4年前就已经存在的漏洞。攻击者继续利用广为人知的技术成功入侵系统和网络。2014年出现的十大漏洞都利用了几年前甚至几十年前编写的代码。对此,姚翔表示:“很多大的安全风险问题我们几十年前就已经知道。这些问题让企业面临着不必要的风险。我们不能因为信任新技术而忽视了对这些已知漏洞的防御。企业必须采用基本的安全策略应对已知漏洞,从而消除大量的风险。”
  安全问题无处不在。正因为如此,很多企业会忽略已经成为“常态”的安全问题。比如,常见的攻击仍然奏效。这是指黑客利用最简单的方式或技术手段进行安全攻击,而且屡屡奏效。《2015年网络风险报告》发现,目前应用最普及的Windows操作系统中的一个漏洞产生于2010年。通常情况下,当企业发现这一漏洞后的1~2周内就会打补丁。但是5年过去了,这个漏洞仍然存在,并成为攻击的目标。对于黑客来说,他们现在实施的攻击行为是一项做了五年的熟练工作,如果哪个企业没能有效处置这个安全漏洞,那么黑客的攻击就可能奏效。
  《2015年网络风险报告》发现,在现存的高危漏洞中,大量漏洞是三年前就已知的。其实,防护这样的漏洞是一件非常简单的事,打个补丁而已。但是很多企业用户对这样的安全漏洞视而不见。对黑客来说,他们似乎并不需要利用最新的攻击技术,只要找到已有的漏洞就可以轻松获益了。对于《2015年网络风险报告》反映的上述情况,姚翔也很意外。
  既然弥补安全漏洞只是打个补丁这么简单,为什么很多企业却没有做呢?
  姚翔分析说可能有以下三方面原因: 第一,由于工作太忙,有些系统管理员会忽视像打补丁这样的简单工作;第二,打补丁或對系统进行升级,可能要中断业务系统,这是许多要保证业务7×24小时持续运行的企业不愿意做的事;第三,有些应用是基于特定的底层架构和操作系统开发的,如果给操作系统打补丁,可能会出现与上层应用软件不兼容的情况,这也是一些企业不愿意经常给系统打补丁的重要原因。
  “当系统运维人员将打补丁或升级系统的要求提交给开发人员时,有时会被开发人员拒绝。打补丁或升级系统就要对应用环境进行测试,这会占用开发人员的时间,而开发人员可能每天加班加点都完不成新业务或新功能上线的任务,所以总会把安全的事往后放,先满足业务的需求。”姚翔分析说,“网络安全人员应该采取全面的补丁策略,以保证系统实时获得最新的保护。”
  配置错误不可小觑
  惠普《2015年网络风险报告》反映出的另一个重要问题是,服务器配置错误是最常见的漏洞。除了隐私和Cookie安全问题等漏洞以外,服务器配置错误是2014年暴露出的安全问题中十分突出的一类问题。它让攻击者可以轻易潜入系统访问文件,并导致企业受到攻击。
  今年2月,国内某知名监控设备厂商被曝光,其视频监控产品存在严重安全隐患,部分设备已经被境外IP地址控制。据说,导致这次安全事件的原因是这家厂商销售的摄像头没有修改初始密码。
  企业上线一个业务系统通常要对服务器进行配置,这是一项必须完成的任务。配置错误会产生大量安全漏洞。在企业中,Web服务器是最容易受到攻击的,因为它的应用非常普及。
  Web服务器的配置涉及一些比较专业的技术问题,姚翔举了一个更通俗的例子:“很多人家里可能都有无线路由器,这些无线路由器在出厂时通常有一个缺省的密码。有多少人会修改这个缺省的密码?黑客很可能通过无线路由器的缺省密码进行攻击。在企业中,大约70%~80%的系统配置是有问题的,但是使用者没有发现。”
  Cookie也是安全漏洞多发地。有些人在上网时怕麻烦,不愿意每次都输入密码,而是将用户名和密码都保存在本地的浏览器中。这样做虽然方便上网,但是如果企业没有对网站进行完整的防护,那么黑客很容易通过Cookie找到漏洞并实施攻击。“系统信息的泄漏也是一个比较严重的安全隐患。所谓系统信息泄漏,是指外界发起一个访问,询问服务器的版本号是什么,如果在服务器端没有完全的保护措施,服务器便会毫无保留地提供服务器版本号、数据库版本号等信息。而这些信息很容易被黑客反复利用。”姚翔介绍说,“这些问题提醒我们,无论是在企业内部还是外部,都要对系统配置进行定期的渗透测试和验证,在攻击者利用配置错误之前发现并解决问题。”
  动态安全防护
  随着物联网市场的快速发展,摄像头、可穿戴设备等变得越来越普及。Gartner预测,2015年将有49亿台物联网设备投入使用,比2014年增加30%,并带来新的安全问题。而在2020年将达到250亿台。惠普的调查显示,远程监控所需的网络连接和访问带来了更多的安全问题。
  互联设备的增加带来了更多可以让黑客实施攻击的路径。“除了物联网设备带来的安全问题以外,2014年,移动恶意软件的水平也有所提高。随着计算生态系统的不断扩展,企业如果不充分考虑安全的问题,攻击者将有更多入侵的机会。”姚翔表示。
  从传统的互联网到移动互联网,再到家庭的智能网络,网络的延伸也让安全问题渗透到人们的工作、生活中,而且变得更加复杂。姚翔表示:“人们对互联网的依赖越来越严重,而且把大量数据‘放心’地交给互联网,但在互联网安全防护方面,还有很多空白要去弥补。不管未来安全技术走向何方,‘人’都是其中非常重要的因素。”
  从去年开始,惠普加强了与高校的合作,推出了一些针对信息安全的教育计划,目的是培养更多的信息安全专业人才,弥补市场上信息安全人员的缺口。由于信息安全涉及的技术门类和领域非常广泛,真正懂信息安全的人不仅要了解主机、网络,还要懂技术开发,甚至是整个IT架构的设计。“很多人只是看到了信息安全的‘冰山一角’,而不能看到水下的整个冰山。”姚翔表示,“为确保信息安全,企业应该从整体上进行设计和部署,建立完善的信息防护体系,即使是一些细枝末节也不能轻易放过。”
  另外,信息安全与企业的业务流程相关。企业如果没有建立一个规范、严格的业务流程,新的移动应用不经过安全测试就上线,或在发现安全漏洞时不及时打补丁,就容易给黑客可乘之机。
  从安全产品的角度看,面对那些新出现的安全威胁,以前那种功能单一的安全产品已经不再适用。安全技术在不断进步,而黑客也在随时研究新技术,想方设法绕过企业的安全防护层。在这种情况下,企业只有把安全产品进行整合,并赋予它更多的智能,才能进行更有效的防护。
  姚翔表示:“随着物联网等新技术的兴起,企业需要了解新的攻击渠道,以防备潜在的安全漏洞被利用。另外,企业应始终保持居安思危的心态。世界上没有100%安全的解决方案,防御系统应采用补充式、分层式的安全策略,以实现更佳的防御。”
其他文献
IDC于2014年6月发布的《全球备份一体机设备季度跟踪报告》显示,梭子鱼网络的备份一体机出货量名列全球第一。在存储市场上异军突起的梭子鱼网络将给中国的备份市场带来什么样的冲击呢?  云要一步步来  直到今天,在很多人的印象中,梭子鱼网络还是一个安全厂商。其实,从2008年开始,梭子鱼网络已经向云计算转型。梭子鱼网络的新定位是“云融合安全与存储解决方案提供商”。  云融合安全与存储,顾名思义就是用
OpenStack可以说是目前国际上最受欢迎的开源云计算平台,但是在2011年,那个OpenNebula、Eucalyptus、CloudStack、OpenStack四足鼎立的年代,OpenStack并不是所有人的选择。云途腾董事长刘江涛在近日举办的发布会上表示,云途腾在2011年成立之初,就确定了坚持OpenStack路线,OpenStack也在过去的几年中逐步从一个云计算操作系统的理论框架演
企业为员工办理因公出国(境)手续时,需要相关部门审批及提供所需材料。但在办理过程中,经常会出现审批时间长、材料准备不充分等情况而影响出国,更有可能因此而错失某个大单,或者关键的合作机会。慧点科技因公出国(境)管理系统为企业提供了外事业务的全生命周期管理平台,从而提高外事业务效率和外事管理水平,避免此类情况的发生。  随着我国越来越多企业制定并落实走出去战略,以及“一带一路”国家战略的推进,我国企业
随着商务人士办公设备智能化的发展,现在很多商务人士出差已经不带笔记本电脑了,智能手机、平板电脑就已经可以满足他们的日常办公需求。但是出差在外住酒店的时候,有些酒店无线网络覆盖并不好,来自世界各地的商务人士,他们对收发邮件、视频会议的网络要求极高,有些用户对网络质量要求非常挑剔,甚至希望拥有自己的SSID、专用带宽或独立无线网络。  喜欢休闲式办公的商务人士不光对客房无线网络要求很高,他们还对酒店大
“我已经用了洪荒之力。”这是2016年8月8日,里约奥运女子100米仰泳半决赛后,中国选手傅园慧在接受采访时说的一句话。这句话快速走红网络,甚至红到了国外。  然而,事实上,洪荒之力的原意是破坏力,而非褒义的某种力量。  传说天地初开之时,曾经有过一次大洪水,几乎毁灭了整个世界。这就是所谓洪荒之力。洪荒之力通常指的是足以毁灭世界的力量,通常用来形容不可控的危险的力量。而来自网络的威胁恰恰犹如洪荒之
自2010年国务院三网融合总体方案和试点方案部署实施以来,电信运营商、互联网企业“客厅渠道”的布局悄然开始,广电系企业多年来在有线电视领域所据有的格局因互联网企业OTT业务和电信运营商IPTV业务的双面夹击而被打破。  在此过程中,尽管广电系企业通过不断强化宽带业务和推广高清互动业务获得了营业收入的稳定增长,但市场处境之艰难仍可窥见。  随着新一轮三网融合的实质性推进,互联网、电信企业对有线电视市
工业控制系统的网络安全是传统网络安全在工控网络的延伸,指导工控安全建设的理念和方法论是相同的——工控安全,无须走老路。  当前,随着生产智能化程度的不断提高,工业设备的深度互联和信息基础设施的广泛应用,对信息安全提出了更高层的要求,云计算、移动互联、大数据、工业控制和物联网等新技术也为工业领域带来了新的安全风险。从2010年到2015年期间,一系列的安全事件陆续发生,2010年震惊世界的Stuxn
SDN的发展关键不是技术本身,而是看它能否更好地帮助用户解决问题。SDN应该是用户自觉的行动,而不应该由厂商来推动。  中国电子:“长沙模式” 央地合作新范式  围绕企业智能化发展过程中面临的共性问题,长沙市政府、中国电子与IBM共同投入,整合优质资源,新建增量,盘活存量,开放共享,建设了一个以应用为核心的新型服务平台,即长沙工业云平台。  紫光西部数据  奔着大数据存储来了  秉承“自主创新 国
OpenStack基金会的调查数据显示,65%的OpenStack部署在生产领域,美国财富百强公司中有50%的企业已经采用了OpenStack,覆盖金融服务、制造、媒体、政府、高校、零售、科技和电信等多个行业。那么在中国,用户对OpenStack的接受程度又如何呢?  OpenStack在中国到底有多火?一说到私有云、行业云,人们言必提OpenStack;中国移动、国家电网等中国用户正在构建全球最
2015年,“互联网 ”响彻整个业界。这不仅仅是因为,2015年的“两会”期间,李克强总理在政府工作报告中首次提及“互联网 ”的概念,更是因为大家都意识到,我国进入经济发展的新常态,互联网正在给各个传统行业带来新形态、新业态,更带来了众多新机遇。  互联网从它最开始进入中国就在不断挑战、融合着中国的传统行业。互联网加采购诞生了B2B交易平台,互联网加销售诞生了电子商务,如今,互联网加金融诞生了互联