普普安全資訊一周概覽(1007-1013)

作者:

時間:
2023-10-13


01

威脅密碼安全的常見攻擊模式及應對方法


密碼無疑是保護賬戶安全的最常用措施之一,隨著互聯網木馬和攻擊的日益猖獗,許多企業的密碼應用卻成為整體安全體系中最薄弱的環節之一。以下為常見密碼攻擊手段以及應對措施。1.暴力破解攻擊。防護措施:賬戶鎖定、密碼長度和密碼短語超過20個字符、泄露密碼防護、自定義字典以及多因子身份驗證(MFA)等。2.字典攻擊。防護措施:密碼長度/密碼短語超過20個字符、泄露密碼防護、自定義字典以及MFA等。3.密碼噴灑攻擊。防護措施:密碼長度/密碼短語超過20個字符、阻止增量密碼/常見模式、泄露密碼防護、自定義字典以及MFA。4.網絡釣魚。防護措施:網絡安全意識培訓、MFA、配置電子郵件banner以及郵件服務器配置(DKIM、SPF等)。5.擊鍵記錄器攻擊。防護措施:安全意識培訓、最新的惡意軟件防護、惡意URL防護、MFA、阻止未知的USB設備等。6.社會工程攻擊。防護措施:加強企業安全意識培訓,應用安全的MFA方法。7.密碼重置。防護措施:加強幫助臺的驗證/MFA、開展安全意識培訓、結合MFA的自助式密碼重置(SSPR)。


普普點評

由于密碼是非法攻擊者闖入企業網絡環境的最簡單途徑之一,正面臨著越來越多的攻擊威脅。為了更好地保護企業的密碼免受攻擊,企業應定期梳理企業面臨的風險,并加強安全意識培訓。





02

需要優先考慮的五大物聯網安全威脅和風險

攻擊面是未經授權的系統訪問的入口點總數。物聯網的攻擊面超越了入口點,其中包括物聯網設備、連接軟件和網絡連接的所有可能的安全漏洞。當前對物聯網設備安全的關注包括網絡威脅者不僅可以破壞支持物聯網設備的網絡和軟件,還可以破壞設備本身。此外,物聯網設備的采用速度比能夠提供安全、可靠連接的流程和協議更快。企業面臨的五大物聯網安全威脅,包括:物聯網僵尸網絡、DNS威脅、物聯網勒索軟件、物聯網物理安全、影子物聯網。面對這些威脅,首先,企業IT團隊必須采取多層次的方法來緩解物聯網安全風險,還應該針對不同類型的物聯網攻擊采取特定的防御措施。其次,監督物聯網設備的IT團隊應該為網絡上的任何設備制定強密碼策略,并使用威脅檢測軟件來預測任何潛在的攻擊。IT管理員可以用來防止安全攻擊的基本策略包括設備漏洞評估、禁用不需要的服務、定期數據備份、災難恢復程序、網絡分段和網絡監控工具。

普普點評

數據保護策略是提高物聯網安全性的另一種方式。盡管物聯網部署由于其分散的性質而難以部署,但它有助于增加一層安全性。IT團隊可以使用可見性工具、數據分類系統、數據加密措施、數據隱私測量和日志管理系統來確保數據安全。






03

安全的生命周期不是開發人員的生命周期

由于云遷移的增加以及移動應用的廣泛應用,軟件開發安全生命周期(SSDLC)成為了越來越多企業的首選。如今SSDLC已經轉變為我們今天所用的持續交付-操作循環。開發者在軟件開發過程中通??紤]的是特性、截止日期、延展性和速度,以及生產事故以及宕機時間方面的事,而不考慮安全。因此,在所有項目的每個階段都實現安全性幾乎是不可能的,并且開發出沒有bug并且不會宕機的應用是極具挑戰性的,所以要將安全整合到開發的每個階段中,其前提是從一開始就確保安全團隊的參與,以便最大限度地避免發生錯誤并保護開發過程。理想情況下,通過適當的培訓,有效的內部溝通,注重安全性的設計以及嚴格的測試流程,這些錯誤都能被很好地控制,從而降低其所帶來的不良影響。簡單將,加強開發團隊與安全團隊的溝通與協作,使其步調一致,才能更好地實現技術的進步以及安全風險的管控。

普普點評

盡管安全對于軟件的開發的不可或缺的,但幾乎所有的軟件開發過程都會受到安全性的“阻礙”。安全標準對于開發團隊往往是不可行的。這大多是由于安全團隊不夠了解應用安全和企業面臨的風險波動之間的關聯。





04

數據泄露之后,我們如何識別危機?

一個員工失手點擊了釣魚郵件,可能會對企業、政府乃至非營利組織帶來嚴重后果。利用竊取到的數據,欺詐者可以透露商業敏感信息、操縱股票價格或進行各種間諜活動。此外,魚叉式釣魚攻擊還可以部署惡意軟件來劫持計算機,將該計算機所在的網絡變成可用于 DoS 的龐大僵尸網絡。面對釣魚網站,應該如何識別呢?一、留意域名。辨別釣魚網站的最直接的方法就是對比它的域名是不是官方域名;二、鏈接要小心。切勿單擊來自陌生人的電子郵件和即時消息中的鏈接或所有看上去可疑的鏈接;三、觀察網站內容。仿冒網站上沒有鏈接,用戶可點擊欄目或圖片中的各個鏈接看是否能打開;四、查看安全證書。針對大型電子商務網站或網銀站點需要查看其安全證書。

普普點評

數據泄露事件發生之后,大量數據被泄露并在線暴露。因此,魚叉式網絡釣魚攻擊具有高度針對性和定制性,并且比傳統的網絡釣魚攻擊更有可能取得成功。攻擊者可以使用泄露的信息來發起嚴格針對組織的大型網絡釣魚活動。要安裝防火墻、殺毒軟件并定期更新。養成以上良好習慣,就可以識別跟防范釣魚網站詐騙。




05

SaaS的好處和壞處:可見性是SaaS安全的關鍵

云的好處是彈性、易用,因而也更具成本效益。軟件即服務(SaaS)是未來,通過這種訂閱式的在線服務,用戶可以節省管理、更新和保護應用程序所需的時間、精力和資源。然而,SaaS有個明顯的壞處,安全風險。事實上,基于云的服務現在是惡意軟件最常見的交付方式。據SASE廠商Netskope的統計調查,近70%的黑客和漏洞攻擊都是從云服務下載的,97%的云應用程序是在未經安全團隊授權甚至是不知情的情況下使用的。SaaS安全性首先需考慮所使用在線服務的可見性。安全團隊應該考慮登錄信息是否使用了足夠的加密,檢查在線服務過去是否遭到過黑客攻擊,如果是的話,提供商做出了哪些響應措施。在線服務的安全性還取決于人們使用它的方式。如確保員工在登錄SaaS服務和網絡時使用不同的憑證等。SaaS安全性需要考慮的另一個方面是不同SaaS應用之間的交互,即SaaS的連接性,包括應用程序和服務相互發送通知等功能。

普普點評

SaaS或其他基于云的服務每年可以為企業節省大量資金,除了成本以外,云還可以提高靈活性、提高效率、更好地利用數據和更好的為客戶服務。然而,所有這些都可能以安全為代價。通過增加對SaaS在組織內活動的可見性,安全團隊可以確保在充分享受這些服務的同時,避免風險。



06

SD-WAN安全防護模型及能力建設挑戰分析

年來,軟件定義廣域網 (SD-WAN)技術被企業廣泛應用,SD-WAN繼承了SDN控制與轉發分離、集中控制的理念,將物理上的分布網絡抽象為統一管理的邏輯網絡,以便更加靈活地使用和調度,實現了企業在總部和分支機構、數據中心和云平臺之間的快速組網。但是不經意間也創造了新的攻擊面,為勒索軟件、APT、病毒蠕蟲和其他惡意軟件提供了入侵機會。安全風險可能來自以下幾個方面:(1) 非法接入。非法的設備或用戶接入網絡;

(2) 滲透入侵。SD-WAN網絡中的管理中心和數據中心等擔負著認證、授權、管理、數據收集、數據存儲的重要任務,最容易成為黑客攻擊的目標。(3) 數據泄露。SD-WAN通過因特網傳輸時存在數據被截取或被篡改、仿冒的安全風險。(4) 業務安全。網絡中的數據中心、各分支節點或云端業務數據,容易遭受病毒、木馬、勒索軟件帶來的威脅和攻擊。(5) 運維風險。當企業分支節點越來越多溯源取證并及時做出響應帶來了很大管理挑戰,處置不及時會產生相應的運維風險。

普普點評

企業廣域網中信息流動跨度變大,信息服務或用戶數據分布在不同地區甚至是不同國家,SD-WAN建設需要遵從當地的法律法規。比如我國政務網組網中的合規要求之一就是使用國密算法或國密產品。




07

勒索軟件即服務:網絡攻擊趨勢的商業模式

勒索軟件即服務(RaaS)是針對勒索軟件攻擊趨勢的一種新的商業模式。這是一種分散且大部分自動化的分發模式,可以支持勒索軟件運營商快速增長的需求。勒索軟件即服務是一個在線平臺,任何人都可以通過發布勒索軟件來開展自己的業務。從本質上來說,這是內部人員工作風險的完美示例。但是,加入勒索軟件即服務(RaaS)并不需要成為“局外人”。只需支付少量費用即可訪問勒索軟件即服務(RaaS)后端并開展自己的業務。企業的另一端(分發和部署勒索軟件)完全由后端自動化,因此用戶可以專注于開發他們獨特的勒索軟件。勒索軟件即服務運作模式為:一旦勒索軟件即服務(RaaS)開發人員分發了他們的“產品”,潛在的分支機構就會購買一個或多個副本。這項服務的后端有一個自動附屬系統,可以同時處理多個用戶,用于管理分支機構及其產品。一旦會員購買完成,他們可以立即開始使用勒索軟件并將其分發給受害者。每個會員都有一個控制面板,允許他們跟蹤和監控勒索軟件引起的攻擊次數。

普普點評


勒索軟件即服務是網絡攻擊者在數字世界中侵占受害者財產的最新威脅之一,旨在與自定義勒索軟件一起使用,這就是人們在將來會看到更多此類軟件的原因。勒索軟件即服務起初可能看起來很嚇人,但在造成任何損害之前,可以通過適當的保護軟件和預防措施將其阻止。每個人都應采取某些預防措施來保護自己免受勒索軟件的侵害,這一切都是為了保持警惕,尤其是在互聯網上。