不打补丁,怎样保护CMS?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:kpyuy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  编译 Charles
  在安全补丁得以应用之前,攻击者通过对这些补丁进行逆向工程剖析,试图在CMS上做手脚。德国程序员找到了阻止他们的方法。
  在短短的四个小时内,犯罪分子就能够完成对开源内容管理系统(CMS)软件补丁的逆向工程剖析,让数百万个网站去滥发垃圾邮件,变成恶意软件主机,甚至是DDoS攻击者。
  David Jardin是德国协会“CMS Garden”的会员,该协会旨在促进包括Drupal、Joomla、WordPress在内的开源CMS软件的应用,他说:“一般的网站负责人很少有时间去应用更新。”
  为帮助普通用户尽快打好补丁,CMS Garden正在参与一项政府资助的项目,即安全网站和内容管理系统(Siwecos),目的是让中小企业的网站更安全。
  Jardin介绍说,Siwecos由三部分组成。
  项目参与者包括波鸿大学的研究人员,他们正在开发一个扫描引擎,把企业网站可能存在的安全问题及时反馈给企业领导,例如SSL配置错误或者跨网站脚本攻击漏洞等。
  CMS Garden参与了第二部分的工作:为不同的开源CMS提供一系列插件,获取CMS管理接口的反馈,这样,网站负责人就能够根据这些信息立即采取行动。
  第三部分是Jardin最感兴趣的,这是一种服务,帮助网站托管公司过滤掉针对有漏洞的CMS的攻击。
  Jardin把该项目推荐给了短信、恶意软件和移动反滥用工作组(M3AAWG,该组织旨在打击滥用互联网基础设施)在六月举行的一次会议。
  正如Jardin所看到的,CMS Garden所提倡的系统本质上是安全的。问题是,网站负责人在使用网站时没有时间让系统保持最新状态。那么,最好把他们从整个链路中去掉。
  他说:“我想通过直接与网络主机沟通,把网站负责人从责任链上去掉。”
  他并没有指望网络主机为他们的客户打上CMS补丁。相反,在补丁发布的同时,他为网络应用程序防火墙提供网络主机能够立即使用的过滤规则,以防止利用补丁的漏洞。
  他说:“他们可以立即应用它,为最终用户提供服务,给他们更多的时间去打上补丁。我们在Joomla项目以及一些德国网络主机上小规模的开展此项工作有相当一段时间了,反响很大。”
  在最近的一次事件中,Joomla补丁发布后的第一天,一家德国托管公司应用过滤器阻止了每小时15万次的请求。
  网络主机可以为自己创建这样的过滤器,但这也涉及到他们对补丁进行逆向工程剖析。Jardin说,交给像CMS Garden这样的工作组是更快更安全的方法。
  “对于CMS群体,我们非常了解我们的系统,因此,这不是什么大事。我们可以找到一条没有太多副作用的规则,没有误报,对于网络托管公司来说,这是免费而且安全的。”
  虽然Siwecos项目是由德国政府资助的,主要应用于德国中小企业,但互联网是没有国界的。
  Jardin说:“即使是德国公司也在世界各地托管他们的主机。我们几乎和每个人交谈,所以这更像是一个全球性的计划。”
  Siwecos扫描系统将使用模块化的API。它现在正在进行封闭beta测试,而它的开发者期望在九月之前放开,那时他们将发布它的第一个插件。正在开发的模块包括用于扫描与安全相关的HTTP报头的模块,例如内容安全策略报头。
  Jardin说:“内容安全策略报头关系非常大,因为即使网站被感染了,它们也能防止漏洞被利用。”还有扫描模块,用于验证服务器设置中的SSL和TLS证书,检查HTML代码中是否有恶意软件。
  Jardin也希望在九月份推出网络主机服务。这将从一个私人邮件列表开始,在给CMS打上补丁或者采取其他保护措施之前,这避免了给犯罪分子更多的线索。
  “如果您看一下防火墙规则就会发现,对于有经验的攻击者来说,构建一个漏洞是相当容易的。这就是为什么我们要限制接受者范围的原因所在。”
  Siwecos的网络应用程序防火墙与WordPress对某些网络主机所做的工作有些重叠。他说,Siwecos可应用于多个CMS项目,今后可以开放给更多的网络主机。“我们项目的优点在于它是所有CMS相关信息的中心所在。”
  據Jardin,商业网络应用程序防火墙厂商对项目不必有什么担心,而且会大有收获。
  “他们不了解我们的应用程序,他们预先不会知道安全问题的任何信息。他们至少需要24至48小时的时间才能配置好规则,而我们一开始就能提供这些规则。这是全新的东西。”
  Peter Sayer是IDG新闻服务巴黎局局长,其工作涉及欧洲公共政策、人工智能、区块链和其他技术突发新闻。
其他文献
随着全球互联网的重心从个人快速扩展到企业与组织,我们所熟知的商业格局也在发生深刻变化。以消费为重心的商业互联网市场已趋于饱和与稳定,与此同时,那些对实体资源有充分把控能力的企业则仍有充足的探索空间,他们正开始尝试与移动互联网融合,创造全新的价值经济,进而推动互联网行业迈向产业互联网时代。  这将是一个迥异于商业互联网的时代。在这个时代,线上与线下的对接成为主流,而互联网的主导权也不完全掌握在互联网
有调研数据显示,2014年我国的移动互联网行业应用开发人员需求量是200多万人,但实际从业人员不到70万人。在用友集团明确2015年将加速转型企业互联网战略的背景下,用友优普信息技术有限公司同样出现了互联网人才缺口。  “现在企业互联网产品都是基于企业运营的思路做开发,企业的运营里面又涉及到诸多企业业务层面的内容。这是我们与个人互联网公司的差异,也是企业互联网从业人员面临的挑战。”用友优普总裁向奇
电信运营商需要把握大数据时代的机遇,充分利用和分析大数据。未来电信市场的一个重要方向是运营商将利用大数据来推动业务转型。  大数据开启了一次重大的时代转型。在大数据时代,我们面临的最大变革是思维变革。大数据市场前景广阔;电信运营商在大数据产业链中处于数据传递和交换中心的地位,天然具有丰富的数据资源,但电信运营商在大数据时代也面临诸多挑战。电信运营商需要把握大数据时代的机遇,充分利用和分析大数据。未
2014年是网络威胁和数据泄密事件层出不穷的一年,从政府、银行,到零售商、游戏网络,影响范围广泛。  Steve Durbin 是信息安全论坛(ISF)的总经理,ISF作为一家非营利性协会,为其成员评估安全和风险管理问题。Durbin表示,可以预计,未来网络威胁的大小、严重性和复杂性会将不断增加。  他说:“信息安全面临的新局面不是网络威胁数量增多,而是复杂性和狡猾性增强。”  网络犯罪加剧  D
“原来……现在……”,这是参加由赛迪顾问主办的2014中国IT市场年会的网神信息技术(北京)股份有限公司(以下简称网神)执行副总裁邱晓峰在接受记者采访时,使用最频繁的一组词。  确实,互联网和信息消费给IT产业带来了巨大的机遇和变革,作为一个信息安全厂商,网神同样看到了这样的趋势,以及它给IT市场特别是信息安全市场带来的翻天覆地的变化。  安全市场扩大  虽然已经拥有一批较知名的安全厂商,但中国信
作为国民经济发展中最重要的基础能源产业,电力行业信息化发展的脚步也一直没有停歇。然而,伴随信息量的急剧增大,企业业务规模迅速扩大、业务种类日益复杂。传统架构下的系统在性能和管理方面已经暴露出一定的缺陷,阻碍了电力行业的转型和发展。  如何高效、安全、可靠地支撑信息系统,满足未来业务高速增长的需要;如何帮助企业有效地管理日益增长的业务数据;如何实现业务数据的共享并在现有业务数据之上建立新兴的增值应用
赛门铁克公司旗下诺顿公司发布最新《诺顿网络安全调查报告》,揭示当下网络犯罪现状以及对个人消费者所造成的影响。报告指出,当下网络犯罪日益猖獗,在接受调研的17个国家中,大约有5.94亿人曾在过去一年内遭受网络攻击。在新兴市场中,中国是遭受网络犯罪攻击最严重的国家之一。在2014年,大约2.4亿的中国消费者曾成为网络犯罪的受害者,经济损失高达7000亿元人民币。  《诺顿网络安全调查报告》 指出,在接
(本报讯 宋辰)如何整合最新技术将企业与人高效、有机地连接,提升跨部门管理效率及能力,降低经营成本,同时为员工及访客提供便捷、高效的工作方式已经成为企业的迫切需求。近日,富士施乐(中国)有限公司与专注科技办公体验、共享办公空间的北京梦想加科技有限公司正式签约,双方将共同推动智能办公的普及。这是继与微软、阿里巴巴达成战略合作之后,富士施乐再次携手业界领先的第三方业务伙伴,引领行业从传统的提供文印设备
大数据、移动互联、云计算等新兴技术正在为大中型企业开启转型之路。数据信息带来前所未有的冲击,并成为驱动企业决策的关键依据。因此,在技术创造红利的背景下,守护数字资产,被赋予了更为重要的意义。同时不可忽视的是,拥抱数字化体验也许代表着更多形式的风险挑战,而在深入的技术变革中,信息泄漏将带来灾难性的后果。  随着信息在云端的交换和共享,网络中的任何终端设备都可能成为风险来源。打印机作为终端设备中的一员
云计算、虚拟化、移动互联的技术浪潮,改写了现代企业的竞争法则,也带来了全新的网络生态环境。基于云计算的企业应用迅猛发展,企业应用早已突破了原有的边界。企业内部IT资产的概念也同样发生着变化,很多企业正在构建私有云。  所有这些应用、服务和资产边界的变化,令行业和业务边界不断模糊,新一代的网络攻击者正在崛起,传统的监测防御措施已不足以解决新出现的安全威胁。跨越型企业正采取更为积极的安全威胁应对模式,